Audit de sécurité d'infrastructure
Le Relevé
« J'ai un serveur exposé et je ne sais pas s'il tient. »
Un VPS, un serveur dédié sous Linux, un serveur Docker, une application no-code que vous hébergez vous-même : je le lis comme on relève un compteur, sans rien installer. Comptes, clés, services en ligne, conteneurs, mises à jour, secrets, machine par machine. Vous recevez la liste de ce qui ne tient pas, quoi faire en premier, et une heure de restitution, comprise dans le prix. Pas besoin d'être technique pour le lire. Si vous l'êtes : chaque constat cite la commande et sa sortie.
Pas un test d'intrusion. Pas de surveillance continue. Un état des lieux daté, avec la preuve en face de chaque constat.
1 200 € HT la machine, 600 € HT chaque machine supplémentaire commandée avec elle, à périmètre comparable.
Rapport sous cinq jours ouvrés à compter du paiement et de l'ouverture des accès, sinon remboursé intégralement.
Sur mes propres serveurs, j'ai compté en moyenne 52 commandes par jour et par machine, exécutées en root par l'hébergeur, hors SSH et hors pare-feu. Sur les vôtres, Le Relevé dit si l'agent invité de l'hyperviseur, par lequel passent ces commandes, est présent et, quand le journal de la machine le permet, quelles commandes il y a passées, sur la fenêtre que ce journal conserve.
Prix hors taxes, TVA de 20 % en sus. Le périmètre s'écrit avant le travail, le prix avec lui.
Les questions qu'on me pose.
Vous touchez aux données patients ?
Conseil, audit, formation, direction technique : oui. Intervention directe sur le SI patient : seulement avec l'hébergement HDS et le cadre RGPD qui vont avec. Sinon, je refuse. Et une machine qui traite des données de santé ne passe pas par Le Relevé standard : elle se cadre à part.
Vous installez quelque chose sur mes serveurs ?
Non. Le Relevé se fait depuis mon poste, avec un compte dédié par machine que vous créez en suivant la procédure que je vous envoie : ma clé, et le droit de lire. Si vous n'êtes pas à l'aise avec ces manipulations, on ouvre les accès ensemble, en partage d'écran. Rien n'est installé. Je n'écris rien : c'est un engagement écrit au devis, et aucune écriture ne se fait sans votre accord écrit. Vous révoquez le compte à la fin de la fenêtre de vérification, et je vous dis comment.
Ce que vous voyez sur mes serveurs, vous en faites quoi ?
Je lis la configuration, pas le contenu de vos bases. Les journaux d'accès sont comptés, pas lus ligne à ligne. À la remise, vous recevez un bordereau de restitution, qui fixe le calendrier d'effacement de ce que j'ai recueilli sur vos machines. Cet effacement intervient au plus tard trente jours après la remise, et je vous en remets une attestation écrite ; mes sauvegardes chiffrées, qui en gardent une copie, sont purgées au plus tard soixante jours après la remise. Je garde le rapport, sous une forme sans aucune donnée identifiante.
C'est un test d'intrusion ?
Non. Je ne cherche pas à entrer, je regarde comment c'est tenu, sur sept couches : ce qui est exposé, le système et les comptes, l'orchestration et le déploiement, l'exécution des services, les images et les dépendances, les correctifs, les secrets. Les vulnérabilités publiées sont confrontées au socle du système (ses paquets) ; vos images de conteneurs et vos dépendances applicatives sont inventoriées, leur confrontation se chiffre à part. Un test d'intrusion, c'est un autre métier, et je vous le dis si c'est ce qu'il vous faut.
Mon assureur ou un client me demande des preuves sur mes serveurs. Qu'est-ce que Le Relevé peut instruire ?
Un questionnaire d'assureur ou de client peut vous faire déclarer vos correctifs, vos comptes à privilèges, la durée de vos journaux, vos sauvegardes. Sur vos serveurs, je relève l'état réel de ce qui s'y rapporte, machine par machine : les versions du système face aux avis de sécurité publiés et les mises à jour en attente, les comptes, l'élévation et les clés, les services exposés. La rétention et la destination de vos journaux, et les tâches de sauvegarde de la machine, font partie des couches complémentaires, relevées elles aussi sur chaque machine. Ce que votre hébergeur gère de son côté (pare-feu, sauvegardes, instantanés) ne se mesure pas depuis la machine : je l'écris en limite, avec ce que vous m'en déclarez. Je n'instruis ni vos postes de travail, ni la double authentification de votre messagerie, ni la formation de vos équipes, et je ne teste ni l'intrusion, ni la restauration d'une sauvegarde. Le rapport constate un état daté, chaque constat avec sa commande et sa sortie : la réponse que vous donnez reste la vôtre.
Je ne suis pas technique. Je vais comprendre le rapport ?
Oui. Chaque constat dit ce qui ne va pas, ce que ça expose, et quoi faire, classé par effort : moins de cinq minutes, moins d'une heure, chantier. L'heure de restitution sert à ça. Et si vous ne pouvez pas faire les corrections vous-même, je les chiffre poste par poste sur un devis séparé, après la restitution : vous décidez à ce moment-là, et rien ne vous y engage.
Et après le rapport, qui corrige ?
Vous, avec le plan classé par effort. Ou moi : je chiffre les corrections poste par poste sur un devis séparé, après la restitution, et je les fais en écriture sous votre accord écrit. Vous décidez à ce moment-là, rien ne vous y engage. Et si vous voulez que quelqu'un s'en occupe dans la durée, on en parle.
Combien de temps ça prend, et qu'est-ce que ça demande à mes équipes ?
Pour Le Relevé : vous créez un compte dédié par machine avec la procédure que je vous envoie, vous répondez à une série de questions avant que je commence, et vous gardez une heure pour la restitution. Le rapport arrive sous cinq jours ouvrés à compter du paiement et de l'ouverture des accès. Pour l'audit de cadrage, ce que ça demande de votre côté dépend de ce qu'on met dans le périmètre : ça s'écrit avec lui, avant le travail.
Combien ça coûte ?
L'audit de cadrage démarre à 1 200 € HT. Le Relevé, c'est 1 200 € HT la machine et 600 € HT chaque machine supplémentaire commandée avec elle, payés à la commande : le prix se compte par serveur, pas par conteneur. Une mission d'architecte, c'est sur devis, une fois le périmètre écrit. L'heure de conseil a un tarif fixe, que je vous donne pendant les 15 minutes : il ne dépend ni de votre sujet ni de votre taille.
