Passer au contenu principal
Fugen Services logo

Cloud & Infrastructure

Identifiez les vulnérabilités réellement exploitables, puis corrigez-les

Un scan automatisé génère quarante résultats, dont la plupart n'ont aucun intérêt. Ce qui compte, c'est de savoir lesquels un attaquant réel pourrait enchaîner pour accéder à vos données — et cela nécessite une intervention humaine. Il s'agit d'un audit manuel qui se termine par la résolution des problèmes, et non d'un PDF de sortie de scanner.

Indicatif

À partir de £3 500

Prix fixe convenu par écrit avant le début de la réalisation.

Demander un devis+44 7488 265083

Le problème que cela résout

Deux choses rendent les rapports de sécurité inutiles. D'abord, le volume sans priorisation, où une faille d'authentification authentique se retrouve noyée dans une liste à côté d'un en-tête manquant sur une ressource statique. Ensuite, des résultats sans preuve, qui font l'objet de débats internes pendant des mois au lieu d'être corrigés.

Ce que vous obtenez

Tests d'applications avec authentification

Testé pour chaque rôle utilisateur, car les bugs intéressants se situent dans l'autorisation — un client lisant les factures d'un autre, un éditeur accédant à un endpoint admin. Le scan non authentifié ne les détecte jamais.

Preuve de concept par vulnérabilité

Une séquence reproductible démontrant l'impact. Cela élimine les débats sur la réalité d'une faille, ce qui retarde généralement la correction.

Vulnérabilités classées par exploitabilité

Ordonnées selon ce qu'un attaquant pourrait réellement accomplir, et non par la gravité indiquée par le scanner. Une vulnérabilité théorique de niveau moyen, située derrière trois autres contrôles, est classée en dessous d'une faille trivialement exploitable de niveau faible.

Audit des serveurs et de la configuration

Services exposés, configuration TLS, en-têtes de sécurité, permissions des fichiers, secrets dans le contrôle de version, et comptes de base de données disposant de privilèges supérieurs à ceux nécessaires.

Vérification des dépendances et de la chaîne d'approvisionnement

CVE connues dans vos dépendances, croisées avec l'analyse des chemins de code vulnérables effectivement utilisés — ce qui permet de passer de 200 alertes à seulement quatre pertinentes.

Correction, puis retest

Nous corrigeons ce que vous nous demandons de corriger, puis retestons pour valider la correction et vérifier qu'elle n'a pas introduit de nouvelle faille. Un audit qui s'arrête au rapport n'a fait que la moitié du travail.

Notre méthode de travail

  1. Périmètre et autorisation

    Précisément ce qui est inclus dans le périmètre, sur quel environnement, dans quelle fenêtre — convenu par écrit avant toute intervention. Nous ne réalisons pas de tests sans autorisation écrite.

  2. Reconnaissance

    Cartographie de la surface exposée : endpoints, rôles, intégrations, composants tiers.

  3. Tests manuels

    Authentification, autorisation, injection, gestion des fichiers, logique métier et limitation de débit, testés manuellement avec des outils en support plutôt qu'en méthode principale.

  4. Rapport

    Chaque vulnérabilité avec les étapes de reproduction, l'impact expliqué simplement, et une correction spécifique. Plus un résumé concis permettant à un dirigeant non technique d'agir.

  5. Correction

    Nous corrigeons, ou votre équipe corrige avec notre assistance.

  6. Retest

    Vérification de chaque correction et confirmation qu'aucune nouvelle faille n'a été introduite.

Ce à quoi vous devez vous attendre

  • Chaque faille est prouvée, donc aucune ne sera débattue au lieu d’être corrigée
  • Un ordre de correction basé sur l’exploitabilité réelle plutôt que sur la gravité du scanner
  • Les corrections sont vérifiées par des tests de revalidation, pas supposées
  • Un compte-rendu écrit des travaux pour les clients et assureurs qui le demandent

Créé avec

  • OWASP ASVS
  • OWASP Top 10
  • Burp Suite
  • nmap
  • sqlmap
  • npm audit
  • Composer audit
  • Snyk
  • Cloudflare WAF
  • fail2ban
  • Imunify360

Mainstream, well-supported technology — chosen so you can hire for it and so another team could take the project over.

Audits de sécurité et renforcement — your questions

Y compris les questions relatives au coût, que la plupart des agences omettent sur leur site.

Un audit ciblé d’une application web coûte environ £3 500 et s’élève généralement entre £3 500 et £9 000 selon le nombre de rôles utilisateurs et d’intégrations. Les corrections sont chiffrées séparément une fois que nous avons identifié les problèmes réels, car estimer des corrections avant de connaître les failles n’a aucun sens.

Les deux, pondérés en fonction de ce qui permettra de trouver davantage dans votre situation. Lorsque nous pouvons lire le code source, la revue permet de détecter des classes de vulnérabilités que les tests en boîte noire ne repèrent pas — et elle est plus rapide. Nous ne sommes pas un organisme de test accrédité CREST, et si votre conformité l’exige, nous vous le dirons et vous orienterons vers l’un d’eux.

Nous testons contre un environnement de staging lorsque celui-ci existe. En cas de test en production inévitable, celui-ci est explicitement cadré, exécuté dans une fenêtre convenue, et les tests destructeurs sont exclus sauf si vous les autorisez spécifiquement par écrit.

WordPress en lui-même est plutôt solide. Les problèmes viennent presque toujours de plugins abandonnés, de mots de passe administrateur faibles sans limitation de tentatives, et de versions anciennes de PHP. Les compromissions typiques de WordPress que nous nettoyons sont entrées par un plugin mis à jour pour la dernière fois il y a trois ans — et non par WordPress lui-même.

Nous vous le signalons immédiatement, avant la fin de l’audit, et basculons en mode confinement. Nous préservons les preuves au lieu de nettoyer d’abord, car comprendre comment ils sont entrés est ce qui empêche que cela se reproduise — et sachez qu’une violation de données personnelles entraîne une obligation de déclaration à l’ICO sous 72 heures, pour laquelle vous aurez besoin de conseils.

Oui. En plus du rapport technique, vous recevez un résumé partageable — périmètre, méthodologie, vulnérabilités par niveau de gravité, et confirmation des corrections — ce qui correspond généralement à ce que demandent les questionnaires d’approvisionnement des entreprises ou les assureurs.

Parlez à quelqu'un qui l'a déjà développé

A short call is usually enough to tell you whether this is the right service for your situation — including when it is not.