Global Tech Consulting

Accueil/Cybersécurité/Audits & conseils
Prestation

Savoir où vous en êtes, avant que quelqu’un d’autre ne le découvre.

Un audit ne produit pas un rapport de quatre-vingts pages que personne ne lit. Il produit une liste de décisions, hiérarchisées par risque réel et par coût de correction, que vous pouvez engager dès la semaine suivante.

Ce que nous regardons

Six domaines, parce que ce sont les six par lesquels arrive la quasi-totalité des incidents que nous traitons.

Domaine 1

Exposition externe

Ce qui est visible et attaquable depuis Internet : services publiés, accès distants, VPN, ports ouverts oubliés, certificats expirés, enregistrements DNS orphelins. C’est presque toujours par là que ça commence.

Domaine 2

Postes et serveurs

L’état réel du parc, pas celui de l’inventaire : niveau de correctifs, systèmes en fin de support, antivirus ou EDR réellement actifs, droits d’administration locaux, matériels que plus personne ne surveille.

Domaine 3

Identités et accès

Qui peut faire quoi, et depuis où. Comptes à privilèges, comptes de service, comptes dormants d’anciens collaborateurs, double authentification en place ou non, politique de mots de passe appliquée ou seulement écrite.

Domaine 4

Sauvegardes

La seule chose qui compte vraiment le jour de l’incident. Règle 3-2-1 respectée ou non, copie hors ligne ou immuable, périmètre réellement couvert, et surtout : date du dernier test de restauration complet.

Domaine 5

Organisation et procédures

Ce qui se passe entre le moment où quelqu’un remarque une anomalie et celui où la bonne personne agit. Qui appeler, dans quel ordre, avec quels contacts hors ligne, et ce que couvre exactement votre contrat d’assurance.

Domaine 6

Conformité et exigences

Vos obligations et celles que vos clients vous imposent : NIS2 si vous entrez dans le périmètre, RGPD, questionnaires sécurité de grands comptes, exigences sectorielles. Nous vous disons où vous en êtes réellement.

Un scan n’est pas un audit

Les deux produisent une liste. Une seule vous dit quoi faire lundi matin.

Scan automatisé

Une liste de vulnérabilités

  • Des centaines de lignes, sans hiérarchie
  • Des faux positifs mêlés aux vrais sujets
  • Aucune prise en compte de votre métier
  • Rien sur l’organisation ni sur les sauvegardes
  • Un rapport que personne ne sait exploiter
  • Le même résultat pour toutes les entreprises
Audit conduit par un ingénieur

Une liste de décisions

  • Chaque constat qualifié par impact et par effort
  • Les faux positifs écartés à la main
  • Les contraintes métier intégrées à l’analyse
  • Sauvegardes, accès et procédures inclus
  • Une restitution orale, en français, sans jargon
  • Un plan d’action propre à votre environnement

Notre démarche, étape par étape

01

Cadrage

Nous délimitons le périmètre avec vous : sites, serveurs, applications métier, contraintes d’exploitation, périodes à éviter. Nous identifions vos interlocuteurs techniques et le décideur qui recevra la restitution.

02

Collecte et tests

Relevé technique de l’infrastructure, vérification de l’exposition externe, contrôle des sauvegardes et des accès, entretiens courts avec les personnes qui font tourner le système au quotidien. La production n’est pas interrompue.

03

Analyse et qualification

Chaque constat est repris, vérifié, puis noté selon deux axes : la gravité si le problème est exploité, et l’effort nécessaire pour le corriger. C’est ce croisement qui produit un ordre de priorité utilisable.

04

Restitution

Une réunion avec les responsables techniques et la direction. Le rapport écrit suit, structuré en trois horizons : ce qui doit être traité tout de suite, ce qui vient ensuite, ce qui peut attendre.

05

Accompagnement

Nous mettons en œuvre le plan d’action selon vos besoins. En totalité, ou seulement là où vos équipes n’ont pas la main. Beaucoup de nos clients nous confient ensuite l’infogérance de leur système d’information. Vous gardez alors le même interlocuteur, celui qui connaît déjà votre installation, et vous le joignez directement. C’est ce que change un prestataire de proximité.

Questions fréquentes

Combien de temps prend un audit ?

Cela dépend de la taille de votre parc, de son état et de la disponibilité de vos interlocuteurs. Nous ne vous annonçons donc pas de durée au hasard : elle est fixée avec vous au cadrage, une fois le périmètre connu, et nous nous y tenons.

Que contient le livrable ?

Une synthèse courte pour la direction, le détail technique par domaine, et un plan d’action hiérarchisé en trois horizons. Pour chaque point, l’effort à prévoir et le gain attendu.

Sommes-nous obligés de vous confier les corrections ?

Non. Le rapport vous appartient et il est rédigé pour être exploitable par n’importe quel prestataire, y compris votre équipe interne. Nous n’intervenons ensuite que si vous le demandez.

Retour en haut