Durcissement, remédiation, formation et cyberveille. Partenaire cybersécurité indépendant basé en Alsace, à 20 minutes de Strasbourg.
Parler à un expert
NevaSec, filiale de NevaGroup, est un cabinet indépendant spécialisé en cybersécurité offensive. Notre ADN offensif se retrouve dans nos prestations de sécurisation. Nous traitons en priorité les failles informatiques qu’un attaquant exploiterait pour compromettre vos données.
La plupart des entreprises strasbourgeoises avec lesquelles nous travaillons ont un informaticien ou un prestataire, déjà occupé à faire tourner l’existant. Nous venons en appui de cette personne, sur la partie sécurité, avec les méthodes que nous utilisons en test d’intrusion.
Nous restons après le test, pour corriger et durcir avec vous.
La correction et le durcissement sont la partie la plus longue d’une mission, et nous les menons avec vos équipes ou avec votre prestataire informatique.
Nous surveillons en continu ce que vous exposez sur Internet.
Entre deux tests d’intrusion, votre surface exposée continue de bouger, et la cyberveille (ce qu’on appelle aussi un Vulnerability Operations Center) prend le relais sur cette période. L’essentiel du travail est un travail de tri, pour ne vous remonter que les vulnérabilités qui touchent des logiciels que vous utilisez vraiment.
Institutions européennes, santé, recherche, port rhénan, éditeurs de logiciels. Strasbourg concentre le plus d’activités connectées à Internet en Alsace, et donc la plus grande surface exposée.
Que votre besoin soit d’auditer votre parc informatique, de tester vos applications web ou votre cloud, de durcir un Active Directory ou de protéger vos postes et vos serveurs, NevaSec intervient en Alsace et dans le Grand Est.
Nous assurons ensuite le suivi des vulnérabilités qui vous concernent, nous formons vos équipes techniques et nous vous conseillons sur les priorités de correction. Ces travaux alimentent aussi vos démarches de conformité, qu’il s’agisse de préparer une certification ISO 27001 ou de répondre aux exigences de NIS2 et de DORA.
Nous regardons ce qui existe, l’annuaire, les serveurs, les postes et ce qui est exposé sur Internet. Cet état des lieux peut se faire chez vous, à Strasbourg.
Nous classons les corrections par risque réel et par effort, de façon que le budget parte d’abord sur ce qui a le plus d’effet.
Durcissement de l’Active Directory, des serveurs, des postes et des applications. Avec vos équipes ou avec votre prestataire informatique, selon votre organisation.
Les configurations bougent au fil des changements. La cyberveille, la supervision des postes et de nouveaux tests servent à vérifier que le niveau tient dans la durée.
Oui. Nos bureaux sont au 5 rue des Châteaux à Goxwiller, soit environ 20 minutes de Strasbourg. Nous intervenons sur site chaque fois que c’est utile, et vous êtes évidemment les bienvenus chez nous.
Du test d’intrusion (interne, externe, web, cloud), des audits de vulnérabilités, de configuration et de mots de passe, du durcissement d’Active Directory, de la remédiation, du purple teaming, de la formation des équipes techniques, de la protection des postes avec supervision, et de la cyberveille.
C’est la révision de la configuration de l’annuaire pour fermer les chemins d’attaque qui mènent aux comptes à privilèges. Signature LDAP, relais NTLM, délégations Kerberos, droits hérités sur les objets, comptes de service à mot de passe ancien, appartenances aux groupes d’administration. Ce sont les mêmes points que nous exploitons pendant un test d’intrusion, pris dans l’autre sens.
Nous reprenons les vulnérabilités dans l’ordre de priorité établi au rapport, et nous corrigeons avec la personne qui administre le système, qu’elle soit chez vous ou chez votre prestataire informatique. Nous restons disponibles pendant cette phase, et l’interlocuteur qui a trouvé la faille est celui qui vous aide à la refermer.
C’est une séance où l’équipe offensive et les personnes qui défendent le système d’information travaillent ensemble. Nous rejouons des techniques d’attaque pendant que vos équipes regardent ce que l’EDR, les journaux et le SOC remontent. Cela permet de voir ce qui est détecté, ce qui ne l’est pas, et ce qu’il faut régler pour combler l’écart.
Oui, la formation des équipes techniques fait partie de nos prestations. Elle porte sur les sujets que nous rencontrons en mission, la sécurité de l’Active Directory et de l’infrastructure Windows en premier lieu, et elle s’appuie sur des cas concrets plutôt que sur des supports génériques.
Le suivi continu des vulnérabilités qui concernent votre système d’information. Nous cartographions ce qui est exposé, nous surveillons les CVE publiées, nous trions ce qui vous touche vraiment et nous vous disons quoi corriger en premier. On parle aussi de Vulnerability Operations Center.
Non. Nous travaillons aussi bien avec une DSI structurée qu’avec un responsable informatique seul ou un prestataire externe. Nous adaptons le niveau de détail à l’interlocuteur en place.
NIS2 demande aux entités essentielles et importantes un socle de mesures, parmi lesquelles l’analyse des risques, la gestion des vulnérabilités, le contrôle des accès, l’hygiène informatique et la formation, la sécurité de la chaîne d’approvisionnement et la gestion des incidents, avec une alerte précoce sous 24 heures et une notification sous 72 heures. DORA impose au secteur financier une logique voisine, centrée sur le risque informatique, les prestataires tiers et un programme de tests de résilience. Notre travail alimente ces exigences. La conformité elle-même se prononce ailleurs, par un organisme accrédité ou par l’autorité compétente.
Cela dépend du périmètre et de la durée. Un durcissement d’Active Directory sur un domaine unique, une remédiation après un test d’intrusion et un abonnement de cyberveille ne se chiffrent pas de la même façon. Nous cadrons le besoin lors d’un premier échange, et le devis qui suit est gratuit.
Une société alsacienne de cybersécurité, filiale de NevaGroup, basée à Goxwiller dans le Bas-Rhin. Le groupe comprend aussi NevaOne (prestation informatique et hébergement souverain) et Neva101 (développement d’applications et de sites).
Par un appel de 30 minutes, gratuit et sans engagement, pour cadrer votre besoin. Le devis qui suit est gratuit lui aussi. Vous pouvez aussi nous écrire à contact@nevasec.fr ou appeler le 03 67 10 40 31.
Devis gratuit et sans engagement.
Réserver 30 min gratuitesCafé offert, évidemment.