À l’issue de l’entretien, vous disposez d’une liste priorisée de vos écarts et d’une indication de prix pour les combler. Sans frais et sans engagement.
Un test d’intrusion en boîte noire de votre infrastructure exposée sur internet, et une campagne de phishing dirigée vers vos équipes. Au départ, nos testeurs ne disposent que de votre nom et des plages d’adresses que vous confirmez par écrit. Le résultat montre ce qu’un tiers peut réellement atteindre, et ce qui se passe lorsqu’un tiers envoie un e-mail à vos collaborateurs.
Boîte noiresans identifiants, sans connaissance préalable
OWASPet NIST SP 800-115 comme méthode
CVSSchaque constat noté, chaque actif nommé
100 % dans l’UEtesteurs, données et rapports
L’approche
Uniquement ce qu’un tiers peut voir
Un test en boîte noire part de la position d’un véritable attaquant
externe. Nous ne recevons ni documentation interne, ni identifiants, ni
schéma d’architecture. Nous recevons en revanche une confirmation écrite
des plages d’adresses publiques et des domaines à tester, ainsi qu’une
autorisation signée par les deux parties. Rien n’est touché en dehors
du périmètre convenu.
Les tests sont réalisés par des testeurs certifiés depuis nos centres
de services de Sofia, Varna et Stara Zagora, sous les mêmes systèmes de
management certifiés que le reste de nos prestations. Votre contrat est
conclu avec Think Smart Europe B.V. à Amsterdam. Les constats critiques
sont remontés le jour où ils sont confirmés, pas à la fin de la mission,
et les mêmes testeurs restent sur la mission du premier scan au
contre-test.
Un chef de projet attitréLa même personne du cadrage à la restitution finale, et le point d’escalade des constats critiques.
Un avancement écrit chaque semaineUn court point écrit chaque semaine et des réunions d’étape avec votre équipe informatique pendant toute la durée du test.
Douze activités standard, réparties en six domaines. Chaque constat reçoit une note CVSS et est rattaché à un actif nommé, pour que votre équipe informatique sache quoi corriger en premier.
Périmètre et routage
Routeurs, commutateurs, pare-feu et systèmes de détection et de prévention d’intrusion, ainsi que les règles qui les relient.
Accès distant et VPN
Points d’accès VPN, interfaces d’administration exposées et robustesse des mots de passe sur chaque authentification accessible depuis internet.
Services exposés
Services web, messagerie, DNS et DHCP, avec l’identification du service et les informations de version qu’il laisse échapper.
Vulnérabilités connues
Les hôtes et services accessibles sont analysés à la recherche de vulnérabilités connues, puis vérifiés à la main. Le rapport contient des constats confirmés, pas une sortie de scanner.
Cryptographie
Configuration TLS, gestion des certificats et usage de chiffrements faibles ou de protocoles obsolètes sur chaque service accessible.
Couches 2 et 3
Usurpation, empoisonnement et faiblesses de protocole, uniquement à l’intérieur de la limite convenue.
Les tests suivent les recommandations de l’OWASP et le NIST SP 800-115. Les liaisons vers l’informatique du groupe et le cloisonnement avec le reste du parc ne sont testés qu’à la frontière.
Méthode
Comment se déroule un test en boîte noire
Cinq étapes, dans un ordre fixe. Vous savez à tout moment à quelle étape se trouve le test et ce qu’elle produit.
01
Cadrage
Les cibles, les fenêtres de test et les contacts sont fixés par écrit. Les plages d’adresses publiques sont confirmées, l’autorisation est signée par les deux parties et la voie d’escalade pour les constats critiques est en place avant l’envoi du premier paquet.
02
Reconnaissance
Recherche passive dans les sources publiques. Ce que votre organisation révèle d’elle-même avant que quiconque n’ait touché à vos systèmes.
03
Énumération
Cartographie des ports, des services et des versions sur les plages confirmées, pour que chaque service accessible soit connu par son nom et sa version.
04
Exploitation
Tentatives contrôlées sur les constats, pour établir ce qui est réellement accessible et pas seulement ce qu’un scanner suppose. Les constats critiques sont remontés immédiatement.
05
Rapport
Une synthèse pour la direction et un rapport technique pour l’IT, suivis d’une restitution avec votre équipe.
Nous travaillons uniquement dans le périmètre convenu. Pas de documentation interne, pas d’identifiants et pas de détail d’architecture, pour que le résultat reflète ce qu’un véritable attaquant externe peut réellement atteindre.
Ce que mesure la campagne
Six indicateurs, une campagne
La campagne de phishing est un test distinct, avec son propre rapport. Aucune adresse e-mail n’est transmise : les testeurs constituent eux-mêmes la liste des destinataires à partir de sources publiques, comme le ferait un tiers. Une seule campagne produit six indicateurs, présentés par équipe et jamais par collaborateur nommé, pour que le résultat serve à la sensibilisation et non à désigner des coupables.
Réception et ouverture
Combien de messages ont atteint une boîte aux lettres, et combien ont été ouverts lorsque cela peut être mesuré.
Clics
Qui a suivi le lien, en part des messages réellement remis au groupe cible.
Saisie de données
Qui a saisi des informations sur la page factice. Rien de ce qui y est saisi n’est conservé ni réutilisé.
Signalements
Qui a reconnu le message et l’a signalé par la voie interne habituelle. C’est le chiffre que vous voulez voir monter.
Compromission
Qui est allé au-delà de la première interaction. C’est le taux d’exposition global par site ou par organisation.
Résultat par équipe
Des chiffres par service ou par groupe, pour orienter l’effort de sensibilisation là où il est le plus utile.
Aucun logiciel malveillant n’est déployé, aucun service n’est perturbé et aucun compte de collaborateur n’est utilisé. Ce qui est saisi sur la page factice n’est ni conservé ni réutilisé.
Livrables
Ce que vous recevez
Chaque mission se termine par le même ensemble de documents, adaptés à différents publics.
Livrables d’un test d’intrusion et d’une campagne de phishing Think Smart Europe
Livrable
Contenu
Destinataires
Synthèse pour la direction
La position de risque globale, les constats les plus importants et l’ordre de remédiation recommandé, en langage clair.
Direction, management et comité d’audit
Rapport technique
Chaque constat avec sa note CVSS, l’actif concerné, la preuve, les étapes pour le reproduire et une recommandation concrète.
Équipe informatique et sécurité
Analyse du phishing
Les six indicateurs par équipe, des exemples anonymisés et des conseils pour le programme de sensibilisation.
IT, RH et les personnes en charge de la sensibilisation
Restitution
Une session avec votre équipe pour passer en revue les constats, répondre aux questions et convenir de qui corrige quoi.
Toutes les personnes impliquées dans la remédiation
Contre-test, lorsqu’il est convenu
Après la remédiation, les constats sont testés à nouveau et le rapport est mis à jour, pour que vous puissiez montrer ce qui a été corrigé.
Auditeur, assureur, client
Pendant toute la mission, vous recevez chaque semaine un rapport d’avancement écrit et des points d’étape ont lieu avec votre équipe informatique. Lorsque plusieurs sites sont concernés, chaque site est cadré et rapporté séparément, complété par un rapport consolidé, et les tests peuvent se dérouler en parallèle.
NIS 2
Ce qu’il prouve parmi les dix mesures
Un test d’intrusion et une campagne de phishing ne sont pas des mesures en soi. Ils sont la preuve que trois des dix mesures font ce qu’elles doivent faire.
e
Cycle de vie des systèmes
L’article 21, paragraphe 2, point e) exige le traitement des vulnérabilités tout au long de la vie de chaque système. Un test d’intrusion montre quelles vulnérabilités sont réellement accessibles de l’extérieur, et dans quel ordre les fermer.
f
Évaluation de l’efficacité
L’article 21, paragraphe 2, point f) vous demande d’évaluer périodiquement si les mesures ont l’effet voulu. Un test indépendant est la forme la plus directe de cette évaluation, et le rapport en est la preuve.
g
Hygiène informatique et formation
L’article 21, paragraphe 2, point g) exige une formation dans toute l’organisation. Une campagne de phishing permet de mesurer l’efficacité de la formation et de déterminer où concentrer la prochaine campagne.
Un test peut-il perturber notre environnement de production ?
Le test se déroule dans des fenêtres convenues, l’exploitation est
contrôlée et aucune tentative de déni de service n’est faite. Rien
n’est touché en dehors du périmètre convenu.
Un constat critique est remonté le jour où il est confirmé, au
contact que vous avez désigné lors du cadrage, pour que votre équipe
puisse agir avant même la rédaction du rapport.
Nos collaborateurs seront-ils nommés dans le rapport de phishing ?
Non. Les résultats sont présentés par équipe ou par service, jamais
par collaborateur nommé. Ce qui est saisi sur la page factice n’est
ni conservé ni réutilisé. L’objectif est d’orienter le programme de
sensibilisation, pas de désigner quelqu’un.
Qui réalise les tests ?
Des testeurs certifiés depuis nos centres de services de Sofia,
Varna et Stara Zagora, dans l’Union européenne et sous les systèmes
de management certifiés de notre maison mère en Bulgarie. L’équipe
détient notamment les certifications OSCP, OSWE, OSCE, OSWP, CREST
CPSA et CRT, CISSP, CISA, CEH et eWPTX. Des CV anonymisés sont
disponibles sur demande.
Lorsque Think Smart Europe exploite elle-même l’environnement, nous
recommandons de le faire tester par un autre prestataire.
L’indépendance est tout l’intérêt de l’exercice, et notre RSSI
managé dira la même chose.
Un test d’intrusion est-il une exigence de NIS 2 ?
La directive ne le nomme pas. Elle exige en revanche le traitement
des vulnérabilités, une évaluation périodique de l’efficacité des
mesures et une formation dans toute l’organisation, à l’article 21,
paragraphe 2, points e), f) et g). Un rapport de test est la preuve
la plus directe pour les trois, et c’est ce qu’un auditeur, un
assureur ou un questionnaire client demande nommément.
Cadrez votre test avec notre RSSI
Pendant l’entretien, nous passons en revue votre parc exposé sur internet, le nombre de sites, le groupe cible de la campagne de phishing et la fenêtre de test. Vous recevez ensuite un périmètre fixe et un forfait fixe par site.