Aller au contenu

Émirats arabes unis

Société de cybersécurité pour Dubaï et les Émirats

Des constats exploitables, pas un rapport de scanner.

Évaluation de vulnérabilités, tests d'intrusion manuels et durcissement pour les entreprises opérant aux Émirats. Toujours sous autorisation écrite, toujours avec accompagnement à la correction et retest.

Pourquoi c'est important

La plupart des compromissions ne sont pas ciblées. Des scanners automatisés balaient tout l'internet à la recherche de versions vulnérables connues et d'interfaces exposées, puis exploitent ce qui répond : la taille d'une entreprise ne la protège en rien. Le travail qui évite la majorité des incidents réels est peu spectaculaire : dépendances à jour, contrôle d'accès raisonnable, sauvegardes que quelqu'un a réellement restaurées. Nous faisons ce travail, et nous testons s'il a tenu.

Ce que nous évaluons

  • Sites et applications web

    Authentification, autorisation, gestion de session, validation des entrées, envoi de fichiers, et la logique métier en dessous, où résident généralement les constats qui comptent.

  • API et intégrations

    Authentification et limitation de débit, autorisation au niveau des objets, et ce qu'un appelant peut atteindre alors qu'il ne le devrait pas.

  • Configuration cloud et infrastructure

    Services exposés, permissions trop larges, stockage laissé lisible, et secrets là où ils ne devraient pas être.

  • E-commerce et flux de paiement

    Intégrité du paiement, traitement du prix et des quantités, et possibilité qu'un paiement échoué produise malgré tout une commande honorée.

  • Plateformes de contenu

    Surface d'attaque des extensions et des thèmes, exposition de l'administration, et discipline de mise à jour qui décide si la plateforme reste sûre.

  • Correction et retest

    Accompagnement de votre équipe pendant la correction, puis un retest pour confirmer. Un rapport remis sur le pas de la porte n'est pas un service.

Évaluation ou test d'intrusion

Les deux sont souvent vendus comme la même chose. Ils ne le sont pas, et savoir lequel vous convient fait économiser de l'argent.

  • Évaluation de vulnérabilités

    Large et largement automatisée. Elle recense les faiblesses connues d'un système et indique ce qui demande attention. La plupart des entreprises gagnent à la mener régulièrement.

  • Test d'intrusion

    Étroit et manuel. Un testeur tente d'enchaîner les constats pour obtenir un accès réel, comme le ferait un attaquant. Cela vous dit ce que quelqu'un pourrait réellement faire, et se mène périodiquement plutôt qu'en continu.

  • Revue de configuration

    Une lecture de la façon dont le système est paramétré plutôt qu'une attaque contre lui. Souvent le chemin le plus rapide vers les constats qui comptent.

  • Revue de code

    Lire l'implémentation pour les catégories de failles que des tests menés depuis l'extérieur ne révèlent pas de façon fiable.

Notre façon de procéder

  • Une autorisation écrite de la partie habilitée à la donner, avant toute intervention
  • Un périmètre et une fenêtre de test convenus, pour que rien d'inattendu ne soit testé
  • Aucun déni de service ni test destructif sur des systèmes en production
  • Des constats hiérarchisés selon l'impact métier réel plutôt que la sévérité brute d'un scanner
  • Des étapes de reproduction et une correction précise pour chaque point
  • Une restitution avec ceux qui devront corriger, puis un retest

Ce que nous refusons de faire

Un prestataire de sécurité se juge autant à ce qu'il refuse qu'à ce qu'il livre. Nous ne testons aucun système sans permission documentée du propriétaire, quelle que soit la pression commerciale. Nous ne revendiquons pas d'accréditations que nous n'avons pas. Et nous ne disons jamais à un client que son système est sûr, car aucune évaluation ne peut l'établir : un rapport décrit ce qui a été trouvé dans le périmètre convenu au moment du test, et nous l'écrivons noir sur blanc.

Nous joindre aux Émirats

Appelez la ligne émirienne ou écrivez-nous, et dites-nous ce que vous construisez ou protégez. Le premier échange est sans frais.

Questions

Questions fréquentes

Oui, par écrit, de la part de la partie habilitée. Si votre système est hébergé ou exploité par un tiers, son autorisation peut également être nécessaire. Nous ne commencerons pas sans, et nous vous dirons si le document fourni ne suffit pas.

Vous voulez savoir où vous en êtes réellement ?

Dites-nous de quel système il s'agit et qui en est propriétaire. Nous vous dirons quel type d'évaluation convient et ce qu'elle couvrirait.