Nous testons vos systèmes comme le ferait un attaquant, puis nous vous aidons à corriger. Prestataire indépendant basé en Alsace, à 30 minutes de Colmar.
Parler à un expert
NevaSec est un cabinet indépendant spécialisé en cybersécurité offensive. Le pentest est notre cœur de métier. Nous confier l’évaluation de votre sécurité, c’est faire appel à un acteur local dont le travail est présenté dans les conférences de cybersécurité françaises.
Nous cherchons ce qu’un attaquant trouverait, et jusqu’où il irait.
Nous utilisons les tactiques, techniques et procédures observées lors d’attaques réelles.
Le tissu colmarien mêle négoce viticole, agroalimentaire, industrie et tourisme. Ce sont surtout des entreprises de taille intermédiaire, qui ont rarement une équipe sécurité en interne.
Que votre besoin soit d’auditer votre parc informatique, de tester vos applications web ou votre cloud, de durcir un Active Directory ou de protéger vos postes et vos serveurs, NevaSec intervient en Alsace et dans le Grand Est.
Nous assurons ensuite le suivi des vulnérabilités qui vous concernent, nous formons vos équipes techniques et nous vous conseillons sur les priorités de correction. Ces travaux alimentent aussi vos démarches de conformité, qu’il s’agisse de préparer une certification ISO 27001 ou de répondre aux exigences de NIS2 et de DORA.
Nous définissons ensemble le périmètre, les scénarios et la fenêtre d’intervention. Vous savez exactement ce qui sera testé, et ce qui ne le sera pas.
Nous réalisons des scénarios d’attaque réalistes sur le périmètre convenu, sur place ou à distance selon le type de test.
Vous recevez ce que nous avons trouvé, priorisé par risque réel et par effort de correction. L’objectif est que votre équipe sache par quoi commencer.
Nous restons disponibles pour la remédiation. L’interlocuteur qui a trouvé la faille est celui qui vous aide à la corriger.
Oui. Nos bureaux sont au 5 rue des Châteaux à Goxwiller, soit environ 30 minutes de Colmar. Nous intervenons sur site chaque fois que c’est utile, et vous êtes évidemment les bienvenus chez nous.
Un scan liste des failles potentielles. Un test d’intrusion cherche à les enchaîner pour atteindre quelque chose de concret, une donnée, un compte à privilèges, un serveur. Nous faisons les deux, mais seul le second montre ce qu’un attaquant obtiendrait réellement.
Interne, externe, web et cloud. En complément, nous réalisons des audits de vulnérabilités, de configuration et de mots de passe, ainsi que du durcissement d’Active Directory et du purple teaming.
Les trois approches sont possibles. En boîte noire (black box), nous partons sans aucune information, comme un attaquant qui découvre votre système depuis Internet. En boîte grise (grey box), vous nous fournissez un compte utilisateur standard, ce qui correspond au scénario d’un poste ou d’un accès compromis. En boîte blanche (white box), nous ajoutons la documentation d’architecture et les accès techniques. Le niveau d’information est décidé au cadrage, selon le scénario que vous voulez éprouver.
Sur l’Active Directory et l’infrastructure Windows, qui restent le cœur de la plupart des systèmes d’information et le terrain de l’élévation de privilèges. Relais NTLM, signature LDAP absente, délégations mal configurées, mots de passe rejouables, chemins d’attaque vers les comptes à privilèges et les administrateurs du domaine. Ce sont les sujets que nous présentons en conférence de cybersécurité, et ceux que nous testons en mission.
Un test d’intrusion cherche le maximum de vulnérabilités exploitables sur un périmètre défini, dans un temps convenu. Un red team simule une attaque ciblée et discrète, sur une durée longue, pour éprouver la détection. Un purple teaming réunit l’équipe offensive et les équipes de défense pour rejouer des techniques d’attaque et vérifier ce que l’EDR et le SOC remontent réellement. Nous réalisons des tests d’intrusion et du purple teaming.
Cela dépend du périmètre, du nombre d’adresses exposées, de la taille du réseau interne et de la complexité de l’application. La durée est fixée pendant le cadrage, avant tout engagement, et elle figure au devis.
Le prix dépend du périmètre, du type de test et du temps nécessaire pour le mener. Un test externe sur quelques adresses exposées et un test interne sur un réseau de plusieurs centaines de postes ne représentent pas le même travail. Le chiffrage vient donc après le cadrage, et le devis est gratuit.
C’est un point du cadrage. La fenêtre d’intervention, les systèmes sensibles et les scénarios exclus sont définis avec vous avant le début du test. Les tests de déni de service sont exclus par défaut, et l’intensité est adaptée aux environnements fragiles.
NIS2 ne cite pas le test d’intrusion comme une obligation nommée. La directive demande aux entités essentielles et importantes d’évaluer régulièrement l’efficacité de leurs mesures de sécurité, et le pentest est la façon habituelle de le documenter. DORA est plus explicite pour le secteur financier, avec un programme de tests de résilience opérationnelle numérique et, pour les entités les plus critiques, des tests d’intrusion fondés sur la menace (TLPT).
Non. La certification porte sur un système de management de la sécurité de l’information et se prononce par un organisme accrédité. Le test d’intrusion alimente cette démarche, en fournissant l’évaluation technique et le plan de correction attendus sur les mesures de l’annexe A. Le même raisonnement vaut pour le RGPD, dont l’article 32 demande une procédure de test régulière des mesures de sécurité.
Par un appel de 30 minutes, gratuit et sans engagement, pour cadrer votre besoin. Le devis qui suit est gratuit lui aussi. Vous pouvez aussi nous écrire à contact@nevasec.fr ou appeler le 03 67 10 40 31.
Devis gratuit et sans engagement.
Réserver 30 min gratuitesCafé offert, évidemment.