Sécurité défensive.
Qui surveille vos systèmes?
Nous surveillons votre infrastructure et votre télémétrie de sécurité depuis Montréal, avec des règles de détection écrites pour votre environnement plutôt que tirées d'un catalogue. Quand quelque chose compte, nous vous disons ce qui s'est passé et quoi faire, pas seulement qu'une alerte s'est déclenchée.
Détection et réponse aux menaces
Nous surveillons votre télémétrie en continu : postes, serveurs, identités, services infonuagiques. Chaque alerte est triée par un analyste avant de vous parvenir.
- Règles ajustées à votre environnement
- Triage humain avant toute escalade
- Couverture cartographiée sur MITRE ATT&CK
- Rapport mensuel d'activité
Surveillance d'infrastructure
Supervision de vos serveurs, services et points d'accès publics : pannes, saturation, certificats qui expirent. Vous apprenez les incidents par nous, pas par vos clients.
- Disponibilité et capacité en continu
- Scénarios web sur vos parcours critiques
- Expiration des certificats TLS
- Alertes vers Slack, Teams ou courriel
Réponse aux incidents
Une équipe sous contrat pour quand quelque chose a déjà mal tourné : confinement, investigation, éradication, puis un rapport utilisable devant un assureur ou la CAI.
- Délai d'engagement défini au contrat
- Confinement et éradication
- Reconstitution de la chronologie
- Rapport post-incident daté
Criminalistique numérique
L'incident est contenu ; reste à établir ce qui s'est passé. Acquisition et analyse de preuves selon une chaîne de possession qui tient devant un tiers.
- Acquisition sous chaîne de possession
- Analyse disque, mémoire et journaux
- Périmètre de compromission établi
- Rapport recevable en preuve
Surveillance de l'exposition externe
Ce que votre organisation publie sans le savoir : sous-domaines oubliés, ports ouverts, identifiants dans une fuite, domaines sosies.
- Inventaire du périmètre exposé
- Hygiène DNS, TLS et courriel
- Identifiants dans les fuites publiques
- Pointage de sécurité suivi dans le temps
Gestion des vulnérabilités
Un cycle continu plutôt qu'un balayage ponctuel : découverte, priorisation par exploitabilité réelle, suivi de la correction jusqu'à la fermeture.
- Balayage récurrent authentifié
- Priorisation par exploitabilité
- Suivi jusqu'à la correction
- Tableau de bord des tendances
Sécurité offensive.
Est-ce que ça tient?
Nous testons vos systèmes à la main, comme le ferait un véritable adversaire, et la portée est convenue par écrit avant de commencer. Vous recevez un rapport daté avec des constats reproductibles, un re-test une fois qu'ils sont corrigés, et une documentation que votre auditeur acceptera.
Test d'intrusion
Tests manuels contre votre réseau, vos applications et vos API. Les faiblesses exploitables prouvées et classées, avec un re-test une fois corrigées.
- Périmètre externe et interne
- Applications web et API
- Tests authentifiés et non authentifiés
- Un re-test dans les 30 jours
Évaluation de sécurité Active Directory
Votre annuaire est la cible qui transforme une intrusion en compromission totale. Nous cartographions les chemins d'élévation qu'un attaquant emprunterait.
- Chemins d'attaque vers les comptes privilégiés
- Délégations et ACL à risque
- Politiques de mots de passe et Kerberos
- Plan de durcissement priorisé
Évaluation de vulnérabilités
Balayage authentifié avec les faux positifs retirés et les constats classés selon ce qui compte réellement dans votre environnement.
- Balayage authentifié et non authentifié
- Validation manuelle des constats
- Retrait des faux positifs
- Conseils de remédiation
Émulation d'adversaire
Un scénario d'attaque réaliste mené contre votre environnement réel, avec des objectifs définis, pour tester les personnes et les processus autant que la technologie.
- Scénario informé par la menace
- Accès initial, persistance, mouvement latéral
- Analyse des écarts de détection
- Débreffage conjoint avec votre équipe
Ingénierie sociale et hameçonnage
Des campagnes réalistes avec taux de clic et de signalement par département, plus le dossier de preuves que votre auditeur demande.
- Conception de prétextes et pages d'atterrissage
- Taux de clic, de soumission et de signalement
- Ventilation par département
- Dossier de preuves pour la certification
Exercice purple team
Nos équipes offensive et défensive travaillent avec la vôtre : on exécute des techniques d'attaque et on écrit leurs détections au fur et à mesure.
- Techniques cartographiées sur ATT&CK
- Exécution en direct avec votre équipe
- Règles de détection écrites et validées
- Carte de couverture avant / après
Ingénierie sécurisée.
Est-ce bien construit?
Nous travaillons aux côtés de vos ingénieurs, avec les accès et le dépôt de code, pour réviser vos configurations, votre nuage et votre code. Notre travail est de trouver ce qu'un outil automatisé ne voit pas, et de laisser votre équipe capable de le trouver elle-même la prochaine fois.
Revue de configuration
Revue en profondeur de vos pare-feu, de votre nuage, de votre annuaire et de vos pipelines, comparée aux référentiels CIS et aux bases de sécurité des éditeurs.
- Pare-feu et durcissement réseau
- Active Directory et Entra ID
- Kubernetes et pipelines CI/CD
- Alignement sur les CIS Benchmarks
Revue de code source
Lecture humaine du code, pas seulement un outil : logique d'authentification, gestion des secrets, validation des entrées, dépendances.
- Analyse statique et revue manuelle
- Authentification et autorisation
- Secrets et gestion des dépendances
- Correctifs proposés, pas seulement des constats
DevSecOps
La sécurité intégrée au pipeline plutôt qu'ajoutée après coup : contrôles automatisés, portes de qualité, et des développeurs qui reçoivent le constat au bon moment.
- SAST, DAST et analyse de composition
- Sécurité de l'infrastructure comme code
- Balayage des images et des conteneurs
- Portes de politique automatisées
Sécurité infonuagique
Gouvernance et architecture de vos environnements AWS, Azure et GCP : zones d'atterrissage, IAM au moindre privilège, segmentation, chiffrement.
- Conception de zone d'atterrissage
- IAM au moindre privilège
- Segmentation réseau
- Stratégie de chiffrement
Évaluation de sécurité infonuagique
Un état des lieux daté de votre nuage face aux référentiels CIS, NIST et propres au fournisseur : mauvaises configurations, permissions excessives, données exposées.
- Référentiels CIS et NIST
- Analyse des permissions IAM
- Détection des données exposées
- AWS, Azure et GCP
Développement logiciel sécurisé
Nous travaillons avec vos développeurs sur la conception, les patrons sécuritaires et la revue, pour que les mêmes catégories de failles cessent de revenir.
- Modélisation des menaces
- Patrons de conception sécuritaires
- Accompagnement et revue par les pairs
- Alignement sur OWASP ASVS
Conseil et conformité.
Pouvez-vous le prouver?
Nous montons le programme derrière ISO 27001 et la Loi 25 : les documents, les registres, les rôles et les délais. Nous sommes nous-mêmes en cours de certification, alors ce que nous vous remettons est ce que nous utilisons.
Implantation ISO 27001
De l'analyse d'écart à la préparation à l'audit : un SMSI documenté, des risques traités, et des preuves datées que vous pouvez présenter.
- Analyse d'écart et périmètre
- Politiques et procédures
- Déclaration d'applicabilité
- Préparation à l'audit de certification
Conformité Loi 25
La loi s'applique à toute entreprise ayant des clients au Québec. Nous montons le programme : registre, documents obligatoires, rôles et délais.
- Inventaire des renseignements personnels
- Documents obligatoires et RPRP
- Registres des demandes et des incidents
- Délais légaux calculés et suivis
Formation et sensibilisation
Une équipe formée sur ce qui la vise réellement, avec le dossier de preuves que vos auditeurs et vos assureurs demandent.
- Sessions adaptées à vos rôles
- Modules courts et mesurés
- Suivi de la participation
- Dossier de preuves pour l'audit
CISO virtuel
Le leadership sécurité sans l'embauche : priorités, budget, relation avec les auditeurs et les assureurs, et une personne nommée qui répond.
- Feuille de route priorisée
- Reporting au conseil et à la direction
- Supervision du programme
- Commandement en cas d'incident
Analyse de risques
Décider quoi protéger et dans quel ordre, avec une méthode que votre auditeur reconnaît plutôt qu'une matrice inventée.
- Méthode ISO 27005
- Registre des risques et plans de traitement
- Priorisation par impact d'affaires
- Révision périodique
Continuité et exercice sur table
Un plan écrit, puis un exercice qui prouve qu'il fonctionne : votre équipe autour d'une table, un scénario réaliste, les écarts notés.
- Analyse d'impact sur les activités
- Plans de continuité et de reprise
- Exercice sur table animé
- Rapport d'écarts et suivi