Est-ce que vous savez ce qu'un attaquant peut faire sur vos systèmes ?
Pas en théorie. En vrai.
Je suis Antoine Heriaud, fondateur de Cybreach Consulting, spécialiste en cybersécurité à Angers. Mon métier : tester la sécurité des entreprises comme le ferait un attaquant, et vous montrer par la preuve où ça casse.
Pentest : vos systèmes vus par un attaquant
Un pentest, c'est simple. Vous me donnez un périmètre, j'essaie de rentrer. Avec votre accord et un cadre clair.
Trois terrains : vos applications et sites web, votre Active Directory (le cœur de votre réseau interne), et votre infrastructure exposée.
À la fin, un rapport professionnel. Pour chaque faille : une explication simple, la preuve que ça marche, l'impact, et la correction. Exemple de finding : « le mot de passe d'un administrateur est écrit en clair dans les fichiers de l'application ». Pas de flou.
Cybersécurité PME : la conformité ne suffit pas
Une certification ISO ou un EDR mesurent la conformité, pas la sécurité réelle.
Je compare les ports d'un serveur à des portes. La meilleure alarme ne sert à rien si une porte est déverrouillée. Un test d'intrusion, c'est quelqu'un qui vient réellement essayer d'ouvrir chaque porte.
La question n'est pas de savoir si vous avez des failles. Vous en avez. C'est : est-ce que vous les cherchez avant qu'on le fasse à votre place ?
Les erreurs de sécurité que je vois le plus souvent
Sur le terrain, les mêmes reviennent presque partout.
Les mots de passe. Réutilisés d'un service à l'autre, ou stockés en clair quelque part. Un seul qui fuite, et c'est toute la chaîne qui tombe.
Les mises à jour. Un correctif corrige une faille connue, mais on ne l'applique jamais parce que « ça marche, on n'y touche pas ». C'est exactement la porte que cherche un attaquant.
L'exposition inutile. Des services accessibles depuis internet sans aucune raison de l'être. Chaque porte ouverte est une porte à tester.
Aucune de ces trois n'est compliquée à corriger. Encore faut-il les voir. C'est le rôle de l'audit.
Quand penser à un audit de sécurité
Avant une mise en production. Après un changement d'infrastructure. À l'entrée d'un client ou d'un partenaire qui exige des garanties. Ou simplement une fois par an, parce que votre système bouge et que les menaces aussi.
La sécurité n'est pas un état qu'on atteint une fois. C'est un entretien.
Un réseau de partenaires pour couvrir plus large
L'offensif, c'est mon terrain. Pour le reste, Cybreach s'appuie sur des partenaires de confiance : mise en conformité (RGPD, ISO 27001), développement et hébergement web sécurisés.
Vous avez un seul interlocuteur, et une réponse sur toute la chaîne.
Cybersécurité à Angers et à distance
Basé à Angers, je travaille avec des clients partout, la plupart des missions se faisant à distance.
Que vous soyez dans le Maine-et-Loire ou ailleurs, on peut avancer ensemble.
👇
Envie de savoir ce qu'un attaquant verrait chez vous ? Prenons 30 minutes. Je vous dirai franchement si vous avez besoin de moi ou pas. :)