Clavea · Services · 24 services

Catalogue de services.

Quatre domaines, vingt-quatre services. Chaque fiche dit ce qui est inclus et selon quel modèle d'engagement : les mandats qui tournent mal commencent presque toujours par une portée floue.

Sécurité défensive.

Qui surveille vos systèmes?

Nous surveillons votre infrastructure et votre télémétrie de sécurité depuis Montréal, avec des règles de détection écrites pour votre environnement plutôt que tirées d'un catalogue. Quand quelque chose compte, nous vous disons ce qui s'est passé et quoi faire, pas seulement qu'une alerte s'est déclenchée.

Détection et réponse aux menaces

Nous surveillons votre télémétrie en continu : postes, serveurs, identités, services infonuagiques. Chaque alerte est triée par un analyste avant de vous parvenir.

  • Règles ajustées à votre environnement
  • Triage humain avant toute escalade
  • Couverture cartographiée sur MITRE ATT&CK
  • Rapport mensuel d'activité

Surveillance d'infrastructure

Supervision de vos serveurs, services et points d'accès publics : pannes, saturation, certificats qui expirent. Vous apprenez les incidents par nous, pas par vos clients.

  • Disponibilité et capacité en continu
  • Scénarios web sur vos parcours critiques
  • Expiration des certificats TLS
  • Alertes vers Slack, Teams ou courriel

Réponse aux incidents

Une équipe sous contrat pour quand quelque chose a déjà mal tourné : confinement, investigation, éradication, puis un rapport utilisable devant un assureur ou la CAI.

  • Délai d'engagement défini au contrat
  • Confinement et éradication
  • Reconstitution de la chronologie
  • Rapport post-incident daté

Criminalistique numérique

L'incident est contenu ; reste à établir ce qui s'est passé. Acquisition et analyse de preuves selon une chaîne de possession qui tient devant un tiers.

  • Acquisition sous chaîne de possession
  • Analyse disque, mémoire et journaux
  • Périmètre de compromission établi
  • Rapport recevable en preuve

Surveillance de l'exposition externe

Ce que votre organisation publie sans le savoir : sous-domaines oubliés, ports ouverts, identifiants dans une fuite, domaines sosies.

  • Inventaire du périmètre exposé
  • Hygiène DNS, TLS et courriel
  • Identifiants dans les fuites publiques
  • Pointage de sécurité suivi dans le temps

Gestion des vulnérabilités

Un cycle continu plutôt qu'un balayage ponctuel : découverte, priorisation par exploitabilité réelle, suivi de la correction jusqu'à la fermeture.

  • Balayage récurrent authentifié
  • Priorisation par exploitabilité
  • Suivi jusqu'à la correction
  • Tableau de bord des tendances

Sécurité offensive.

Est-ce que ça tient?

Nous testons vos systèmes à la main, comme le ferait un véritable adversaire, et la portée est convenue par écrit avant de commencer. Vous recevez un rapport daté avec des constats reproductibles, un re-test une fois qu'ils sont corrigés, et une documentation que votre auditeur acceptera.

Test d'intrusion

Tests manuels contre votre réseau, vos applications et vos API. Les faiblesses exploitables prouvées et classées, avec un re-test une fois corrigées.

  • Périmètre externe et interne
  • Applications web et API
  • Tests authentifiés et non authentifiés
  • Un re-test dans les 30 jours

Évaluation de sécurité Active Directory

Votre annuaire est la cible qui transforme une intrusion en compromission totale. Nous cartographions les chemins d'élévation qu'un attaquant emprunterait.

  • Chemins d'attaque vers les comptes privilégiés
  • Délégations et ACL à risque
  • Politiques de mots de passe et Kerberos
  • Plan de durcissement priorisé

Évaluation de vulnérabilités

Balayage authentifié avec les faux positifs retirés et les constats classés selon ce qui compte réellement dans votre environnement.

  • Balayage authentifié et non authentifié
  • Validation manuelle des constats
  • Retrait des faux positifs
  • Conseils de remédiation

Émulation d'adversaire

Un scénario d'attaque réaliste mené contre votre environnement réel, avec des objectifs définis, pour tester les personnes et les processus autant que la technologie.

  • Scénario informé par la menace
  • Accès initial, persistance, mouvement latéral
  • Analyse des écarts de détection
  • Débreffage conjoint avec votre équipe

Ingénierie sociale et hameçonnage

Des campagnes réalistes avec taux de clic et de signalement par département, plus le dossier de preuves que votre auditeur demande.

  • Conception de prétextes et pages d'atterrissage
  • Taux de clic, de soumission et de signalement
  • Ventilation par département
  • Dossier de preuves pour la certification

Exercice purple team

Nos équipes offensive et défensive travaillent avec la vôtre : on exécute des techniques d'attaque et on écrit leurs détections au fur et à mesure.

  • Techniques cartographiées sur ATT&CK
  • Exécution en direct avec votre équipe
  • Règles de détection écrites et validées
  • Carte de couverture avant / après

Ingénierie sécurisée.

Est-ce bien construit?

Nous travaillons aux côtés de vos ingénieurs, avec les accès et le dépôt de code, pour réviser vos configurations, votre nuage et votre code. Notre travail est de trouver ce qu'un outil automatisé ne voit pas, et de laisser votre équipe capable de le trouver elle-même la prochaine fois.

Revue de configuration

Revue en profondeur de vos pare-feu, de votre nuage, de votre annuaire et de vos pipelines, comparée aux référentiels CIS et aux bases de sécurité des éditeurs.

  • Pare-feu et durcissement réseau
  • Active Directory et Entra ID
  • Kubernetes et pipelines CI/CD
  • Alignement sur les CIS Benchmarks

Revue de code source

Lecture humaine du code, pas seulement un outil : logique d'authentification, gestion des secrets, validation des entrées, dépendances.

  • Analyse statique et revue manuelle
  • Authentification et autorisation
  • Secrets et gestion des dépendances
  • Correctifs proposés, pas seulement des constats

DevSecOps

La sécurité intégrée au pipeline plutôt qu'ajoutée après coup : contrôles automatisés, portes de qualité, et des développeurs qui reçoivent le constat au bon moment.

  • SAST, DAST et analyse de composition
  • Sécurité de l'infrastructure comme code
  • Balayage des images et des conteneurs
  • Portes de politique automatisées

Sécurité infonuagique

Gouvernance et architecture de vos environnements AWS, Azure et GCP : zones d'atterrissage, IAM au moindre privilège, segmentation, chiffrement.

  • Conception de zone d'atterrissage
  • IAM au moindre privilège
  • Segmentation réseau
  • Stratégie de chiffrement

Évaluation de sécurité infonuagique

Un état des lieux daté de votre nuage face aux référentiels CIS, NIST et propres au fournisseur : mauvaises configurations, permissions excessives, données exposées.

  • Référentiels CIS et NIST
  • Analyse des permissions IAM
  • Détection des données exposées
  • AWS, Azure et GCP

Développement logiciel sécurisé

Nous travaillons avec vos développeurs sur la conception, les patrons sécuritaires et la revue, pour que les mêmes catégories de failles cessent de revenir.

  • Modélisation des menaces
  • Patrons de conception sécuritaires
  • Accompagnement et revue par les pairs
  • Alignement sur OWASP ASVS

Conseil et conformité.

Pouvez-vous le prouver?

Nous montons le programme derrière ISO 27001 et la Loi 25 : les documents, les registres, les rôles et les délais. Nous sommes nous-mêmes en cours de certification, alors ce que nous vous remettons est ce que nous utilisons.

Implantation ISO 27001

De l'analyse d'écart à la préparation à l'audit : un SMSI documenté, des risques traités, et des preuves datées que vous pouvez présenter.

  • Analyse d'écart et périmètre
  • Politiques et procédures
  • Déclaration d'applicabilité
  • Préparation à l'audit de certification

Conformité Loi 25

La loi s'applique à toute entreprise ayant des clients au Québec. Nous montons le programme : registre, documents obligatoires, rôles et délais.

  • Inventaire des renseignements personnels
  • Documents obligatoires et RPRP
  • Registres des demandes et des incidents
  • Délais légaux calculés et suivis

Formation et sensibilisation

Une équipe formée sur ce qui la vise réellement, avec le dossier de preuves que vos auditeurs et vos assureurs demandent.

  • Sessions adaptées à vos rôles
  • Modules courts et mesurés
  • Suivi de la participation
  • Dossier de preuves pour l'audit

CISO virtuel

Le leadership sécurité sans l'embauche : priorités, budget, relation avec les auditeurs et les assureurs, et une personne nommée qui répond.

  • Feuille de route priorisée
  • Reporting au conseil et à la direction
  • Supervision du programme
  • Commandement en cas d'incident

Analyse de risques

Décider quoi protéger et dans quel ordre, avec une méthode que votre auditeur reconnaît plutôt qu'une matrice inventée.

  • Méthode ISO 27005
  • Registre des risques et plans de traitement
  • Priorisation par impact d'affaires
  • Révision périodique

Continuité et exercice sur table

Un plan écrit, puis un exercice qui prouve qu'il fonctionne : votre équipe autour d'une table, un scénario réaliste, les écarts notés.

  • Analyse d'impact sur les activités
  • Plans de continuité et de reprise
  • Exercice sur table animé
  • Rapport d'écarts et suivi

Prêt à sécuriser votre entreprise ?

Dites-nous votre situation; nous vous dirons ce qui s'applique.