L'évolution des moyens modernes de communication amènent les sociétés à exposer chaque jour de plus en plus de services sur Internet. Qu’il s’agisse de serveur de messagerie, de terminaison VPN, de load balancer / reverse proxy, de solution de partage de fichiers, d’extranet, de site institutionnels ou encore d’applications métier, l’ensemble des éléments d’infrastructure hébergeant ces services constituent la plupart du temps un point d’entrée vers le réseau interne.
Auditer régulièrement et de façon précise son exposition externe est une étape essentielle pour réduire les risques contre les tentatives d'intrusion quotidiennes visant les services accessibles publiquement sur Internet.
Le test d'intrusion réseau et infrastructure a pour but d'identifier l'ensemble des problèmes de sécurité et d'évaluer la résistance de l'infrastructure et des services exposés sur Internet face à des attaques opportunistes ou ciblées.
Quel que soit la taille de votre périmètre, nous identifions et analysons en détail l’ensemble des points faibles permettant de porter atteinte à la confidentialité, l’intégrité ou la disponibilité des données des serveurs et des équipements audités. Une attention particulière est portée aux vulnérabilités :
L'audit de l'infrastructure externe est réalisé en boite noire et peut s'étendre d'une seule adresse IP à plusieurs classes C.
Il se compose généralement des éléments suivants :
L'audit comporte également des tests d'intrusion manuels approfondis sur une sélection d'adresses IP (à définir) exposants le plus de vulnérabilités ou représentant un intérêt stratégique.
Note importante : Les résultats issus de certains outils ou scanners tests sont systématiquement complétés d’un travail manuel destiné à écarter le bruit et les faux positifs afin de ne garder que les informations pertinentes représentant un risque pour la sécurité des services audités.
Une attention particulière est portée au choix, à la configuration et au calibrage de chaque outil utilisé afin de limiter les effets de bords ou l’impact sur la disponibilité des services audités :
Afin de renforcer la pertinence et la qualité des tests d’intrusion, la société INSECURITY s’appuie sur des référentiels reconnus et récents :
Note : Même si ces référentiels constituent une excellente base, le monde de la sécurité est en perpétuelle évolution et aucun standard ne peut s’appliquer dans tous les cas et couvrir l’ensemble des vulnérabilités rencontrées en test d’intrusion. Afin de renforcer l’exhaustivité des vulnérabilités remontées, INSECURITY ne se limite pas à ces référentiels et va plus loin lorsque la situation l’exige.
INSECURITY vous apporte son expertise sur de nombreux services, pouvant être exposés en ligne. Voici quelques exemples :
À la fin de la prestation, INSECURITY livre un rapport d'audit complet comprenant :
Voici un exemple de fiche de vulnérabilité (anonymisée) remontée dans nos rapports :
L'offre de service proposée par la société INSECURITY suit globalement la démarche suivante :
Pour toute question ou information supplémentaire, n'hésitez-pas à nous contacter via notre rubrique dédiée.