Je réaliserai un vapt réseau interne ou externe
Conseil en cybersécurité
À propos de ce service
Protégez votre entreprise avec une évaluation de vulnérabilités réseau externe ou interne professionnelle, conçue pour identifier les faiblesses de sécurité avant qu'elles ne deviennent des incidents.
Avec plus de 10 ans d'expérience pratique en cybersécurité, j'évaluerai votre infrastructure interne ou externe autorisée, y compris les hôtes Windows et Linux, les serveurs, les stations de travail, les dispositifs réseau et les services exposés.
Ce que vous recevrez :
- Revue du périmètre et des actifs
- Découverte sécurisée du réseau et scan de vulnérabilités
- Scan authentifié lorsque les identifiants sont fournis
- Validation manuelle pour réduire les faux positifs
- CVE, CWE, gravité CVSS, preuves et actifs affectés
- Conseils clairs pour la remédiation et plan d'action priorisé
- Résumé exécutif et rapport technique détaillé en PDF
- Retest de remédiation optionnel
Les tests sont non destructifs et limités aux systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite d’évaluation. L'exploitation, les attaques par credential, les malwares, les disruptions, le phishing et l'accès non autorisé sont exclus.
Veuillez me contacter avant de commander afin que nous puissions confirmer le nombre d'actifs, les sous-réseaux, l'accès VPN ou jump-host, la fenêtre de maintenance et les livrables. Les environnements plus grands ou segmentés nécessitent une offre personnalisée.
Mon portfolio
FAQ
Traduction automatique
Une autorisation écrite est-elle requise ?
Oui. Nous n'évaluons que les systèmes appartenant à l'acheteur ou pour lesquels l'acheteur a une permission écrite explicite. Les demandes d'accès non autorisées seront rejetées.
S'agit-il d'un test de pénétration ou d'un hacking éthique ?
Ce service est principalement une évaluation défensive de vulnérabilités. Il inclut la découverte, le scan sécurisé, les vérifications de configuration et la validation manuelle. L'exploitation, les attaques par mot de passe, le phishing, les malwares et les tests perturbateurs sont exclus.
Qu'est-ce qui compte comme un asset ?
Chaque serveur, station de travail, machine virtuelle, pare-feu, routeur, commutateur, appareil ou autre dispositif adressable est compté comme un actif.
Qu'est-ce qu'un scan de vulnérabilités authentifié ?
Le scan authentifié utilise des identifiants temporaires autorisés pour vérifier les logiciels installés, les correctifs et les configurations de sécurité locales. Il fournit généralement des résultats plus précis que le seul scan de service externe.
Comment allez-vous accéder à mon réseau interne ?
L'acheteur doit fournir un VPN approuvé, un jump server temporaire ou une autre méthode autorisée. Les modalités d'accès doivent être confirmées avant le début de la commande.
Que contiendra le rapport final ?
Le rapport comprend un résumé exécutif, la méthodologie, le périmètre, les limitations, l'inventaire des actifs, les vulnérabilités validées, les évaluations de gravité, les références CVE et CWE, les preuves, les actifs affectés et les recommandations de remédiation prioritaires.
Allez-vous supprimer les faux positifs ?
Le service inclut des recommandations de remédiation, mais les modifications de configuration et le déploiement de correctifs ne sont pas inclus. La mise en œuvre de la remédiation peut faire l'objet d'un service séparé.
Un retest est-il inclus ?
La version standard inclut un retest jusqu'à 10 résultats remédiés. La version premium inclut un retest complet de remédiation. Les retests doivent être demandés dans le délai indiqué après livraison.
Pouvez-vous évaluer un réseau d'entreprise plus vaste ?
Oui. Les réseaux comprenant plus de 75 actifs, plusieurs sites, des systèmes de production sensibles ou une segmentation complexe nécessitent une offre personnalisée et un document de règles d'engagement convenu.
Quelles activités sont hors du périmètre pour ce service ?
Les activités suivantes sont exclues sauf révision séparée et approbation explicite : test de déni de service ou de stress, exploitation de vulnérabilités, spray de mots de passe ou attaques par identifiants, phishing et autres activités de social engineering, malwares, ransomwares ou tests de persistance, etc.

