Évaluation technique

Audits techniques

Regardez sous le capot. Nous examinons vos configurations, votre Active Directory, vos environnements cloud, votre architecture, votre code et vos systèmes industriels, et vous remettons des recommandations précises, applicables par vos équipes.

Pour qui, et quand y penser

Voir ce qu’un test ne montre pas.

Un test d’intrusion montre ce qui est exploitable aujourd’hui. Un audit technique examine la façon dont vos systèmes sont construits et configurés, pour corriger les faiblesses avant qu’elles ne deviennent des failles.

  • Vos serveurs, postes et équipements réseau ont été installés au fil du temps, sans configuration de référence commune.
  • Votre Active Directory a grandi avec l’organisation et plus personne n’en maîtrise tous les droits.
  • Vous migrez vers le cloud, ou vos environnements cloud se sont multipliés.
  • Une application critique, développée en interne ou par un prestataire, doit être revue avant sa mise en production.
  • Vos systèmes industriels s’ouvrent au réseau de l’entreprise ou à la télémaintenance.
  • Une nouvelle architecture est en projet et vous voulez y intégrer la sécurité dès la conception.
  • DSI

    Un état des lieux précis des configurations et de l’architecture.

  • Équipes systèmes et réseaux

    Des recommandations concrètes, directement exploitables.

  • Équipes de développement

    Une revue de code orientée sécurité, expliquée et argumentée.

  • Responsables industriels

    Une évaluation qui respecte les contraintes de production.

Ce que nous auditons

Cinq angles d’examen, selon vos enjeux.

Chaque audit se concentre sur ce qui compte pour votre activité. Nous privilégions les méthodes non intrusives et l’accès en lecture seule.

  • Configurations systèmes, réseaux et cloud

    CIS Benchmarks · guides DGSSI

    Nous comparons la configuration réelle de vos serveurs, postes de travail, équipements réseau et environnements cloud à des référentiels reconnus, et relevons les écarts qui comptent.

    • Systèmes d’exploitation, services et comptes locaux
    • Pare-feu, commutateurs, routeurs et accès distants
    • Cloud : identités, droits, ressources exposées et journaux
  • Active Directory

    Le cœur de votre système d’information

    Nous analysons les comptes, les groupes, les délégations et les relations d’approbation pour identifier les chemins qui mènent aux privilèges les plus élevés, et la façon de les couper.

    • Comptes à privilèges et comptes de service
    • Délégations, stratégies de groupe et approbations
    • Chemins d’attaque vers les droits d’administration
  • Architecture de sécurité

    Cloisonnement, flux, administration

    À partir de vos schémas et d’entretiens avec vos équipes, nous évaluons le cloisonnement, les flux autorisés, l’administration et les points de fragilité de votre architecture, existante ou en projet.

    • Zones, flux et points d’interconnexion
    • Administration et accès à privilèges
    • Revue de projets dès la conception
  • Revue de code orientée sécurité

    OWASP ASVS

    Nous lisons le code de vos applications critiques, en combinant outils d’analyse et revue manuelle, pour repérer les faiblesses que les tests depuis l’extérieur ne voient pas.

    • Authentification, autorisations et sessions
    • Validation des entrées et données sensibles
    • Recommandations illustrées par des exemples de correction
  • Systèmes industriels (OT/ICS)

    IEC 62443 · sans perturber la production

    Dans un environnement industriel, la disponibilité et la sûreté passent avant tout. L’évaluation repose d’abord sur la documentation, les entretiens et l’observation ; aucune action n’est menée sur un équipement en production sans l’accord de vos responsables d’exploitation.

    • Cartographie des zones, des conduits et des accès distants
    • Séparation entre informatique de gestion et industrielle
    • Recommandations compatibles avec l’exploitation

Déroulé type

Comment se déroule un audit.

Un déroulé indicatif, adapté au périmètre et à vos contraintes d’exploitation. Chaque étape est menée avec vos équipes, qui gardent la main sur leurs systèmes.

  1. Cadrage

    Périmètre, référentiels, accès nécessaires et contraintes d’exploitation sont fixés par écrit.

    RésultatPérimètre et règles convenus

  2. Collecte

    Exports de configuration, schémas, entretiens et, si convenu, outils d’analyse en lecture seule.

    RésultatÉléments d’audit réunis

  3. Analyse

    Comparaison aux référentiels, recherche des chemins d’attaque et des faiblesses de conception.

    RésultatConstats documentés

  4. Restitution

    Constats et recommandations présentés aux équipes techniques, puis à la direction.

    RésultatRapport et plan d’action

  5. Suivi

    Appui à la mise en œuvre et vérification des corrections sur les points prioritaires.

    RésultatCorrections vérifiées

Livrables

Ce que vous obtenez.

Des constats précis et des recommandations que vos équipes peuvent appliquer, classées selon le risque et l’effort. La liste exacte est arrêtée avec vous lors du cadrage.

Chaque constat, documenté de la même façon

Une structure constante rend le rapport lisible et facilite le suivi des corrections : vos équipes savent ce qui a été vu, pourquoi c’est un risque et comment y remédier.

Illustration — exemple de structure, sans données client

Fiche de constat — structure type

Constat
Ce qui a été observé, décrit factuellement
Élément concerné
Système, équipement, application ou compte
Référence
CIS Benchmark, guide DGSSI, IEC 62443…
Risque
Ce qu’un attaquant pourrait en faire, et l’impact
Recommandation
La correction, décrite pour être appliquée
Priorité
Selon le risque et l’effort de correction
  • Rapport d’audit

    Constats, éléments de preuve et recommandations, domaine par domaine.

  • Synthèse pour la direction

    Niveau de risque, priorités et décisions attendues, en quelques pages.

  • Plan d’action priorisé

    Mesures rapides et chantiers de fond, classés selon le risque et l’effort.

  • Écarts de configuration

    Les écarts aux référentiels retenus, système par système, avec la valeur attendue.

  • Cartographie des chemins d’attaque

    Les relations qui mènent aux droits d’administration, et comment les couper.

  • Restitution technique

    Une séance avec vos équipes pour expliquer chaque recommandation et sa mise en œuvre.

Référentiels mobilisés

Des référentiels reconnus, appliqués avec discernement.

Un écart n’est pas toujours un risque : nous lisons chaque référentiel à la lumière de votre contexte. Ce sont des outils de travail, pas des certifications de BeeSecure.

  • CIS BenchmarksRecommandations de configuration sécurisée publiées par le Center for Internet Security, système par système.
  • Guides DGSSIGuides et référentiels publiés par la DGSSI, sur lesquels la DNSSI 2023 demande aux entités publiques et aux IIV de s’appuyer.
  • IEC 62443Série de normes pour la sécurité des systèmes d’automatisation et de contrôle industriels : zones, conduits, niveaux de sécurité.
  • OWASP ASVSRéférentiel d’exigences de sécurité applicative, utilisé comme grille pour la revue de code.
  • ISO/IEC 27002:2022Lignes directrices pour les mesures de sécurité, pour relier les constats techniques à votre système de management.

Questions fréquentes

Audits : vos questions.

Une autre question ? Écrivez-nous

Quelle différence avec un test d’intrusion ?

Le test d’intrusion part de l’extérieur et cherche ce qui est exploitable, comme le ferait un attaquant. L’audit technique examine de l’intérieur la façon dont vos systèmes sont configurés et construits, avec vos équipes et vos documents. Le premier démontre l’impact, le second couvre plus largement les causes : les deux se complètent.

Pouvez-vous évaluer nos systèmes industriels sans arrêter la production ?

C’est la règle de départ. L’évaluation s’appuie d’abord sur la documentation, les entretiens, l’observation des installations et des exports de configuration. Toute action plus active est définie avec vos responsables d’exploitation, sur des équipements choisis et à des moments convenus, ou réalisée sur un environnement de test.

De quels accès avez-vous besoin ?

Du strict nécessaire, défini lors du cadrage : le plus souvent des exports de configuration, un compte en lecture seule ou une session accompagnée par vos administrateurs. Les éléments transmis sont traités de façon confidentielle, puis restitués ou supprimés en fin de mission.

Vos recommandations sont-elles directement applicables ?

C’est l’objectif. Chaque recommandation précise ce qu’il faut modifier et pourquoi, en tenant compte de vos contraintes. Lorsqu’un changement risque d’affecter le fonctionnement d’un service, nous le signalons et proposons une mise en œuvre progressive.

BeeSecure est-il un prestataire qualifié par la DGSSI ?

Non, pas à ce jour. La loi n° 05-20 réserve certaines prestations à des prestataires qualifiés par la DGSSI, notamment l’audit des systèmes sensibles des infrastructures d’importance vitale, qui porte entre autres sur l’architecture, la configuration, le code source et les systèmes industriels. Si votre organisation est concernée, parlons-en dès le premier échange.

Information générale, ne constitue pas un avis juridique.

Expertises liées

Pour aller plus loin.

Vos systèmes, examinés en profondeur. Parlons-en.

Un Active Directory à assainir, un cloud à vérifier, une application ou une installation industrielle à examiner ? Échangeons sur votre périmètre.