Mission
T-03
Cabinet d’audit et de conseil en cybersécurité
Tester
Ce qu’un attaquant peut faire — pas ce qu’un scan automatique affiche.
Pour qui
- Organisations qui ont déjà un socle (firewall, M365, prestataire) et veulent une preuve avant un marché, une assurance, un COMEX ou une mise en conformité.
Missions possibles
Test d’intrusion externe
Sites, messagerie, VPN, services exposés.
Test d’intrusion interne
Hypothèse d’un poste compromis, mouvement dans le réseau, annuaire.
Audit applicatif et web
Extranet, démarches en ligne, API, applications métier.
Campagne d’hameçonnage
Scénarios du territoire : collectivité, CGSS, banque, opérateur, fausse facture locale. Pas un modèle américain recopié.
Règle de métier
Méthodologie et périmètre écrits avant exécution. Un scan de vulnérabilités n’est pas vendu comme un test d’intrusion. Pas de « surprise » sur un système de production hors règles d’engagement.
Déroulé
- 01
Cadrer
Cible, profondeur, créneau, contacts d’urgence, exclusions.
- 02
Constater
Reconnaissance, tests, preuves reproductibles.
- 03
Prioriser
Findings classés. Ce qui se corrige en 48 h, en 30 jours, plus tard.
- 04
Restituer
Restitution technique au prestataire + lecture direction. Re-test possible des points critiques, sur mission séparée.
Livrables
| Livrable | Destinataire | Usage |
|---|---|---|
| Synthèse direction | Direction | Comprendre sans jargon |
| Findings avec preuves | Technique | Reproduire et corriger |
| Plan de correction ordonné | Tous | Suivre |
| Compte-rendu de campagne phishing (le cas échéant) | RH / direction | Sensibiliser sur du réel |
Hors scope
Articulation
Avant de tester à l’aveugle, un Diagnostic cyber 360 ou un Audit évite de payer un pentest pour découvrir que les sauvegardes n’existent pas.
Après les tests : remédiation suivie en RSSI externe.
Bordereau
Un premier diagnostic, un plan lisible.
Trente minutes pour cadrer. Un devis sous cinq jours ouvrés. Ensuite seulement, le travail.