Test d'intrusion externe du réseau et des applications
Un rapport que l'auditeur et l'assureur acceptent.
$4,480 pour le réseau · $8,960 pour une application ou une API.
Quand a-t-on testé votre périmètre à la main pour la dernière fois ?
En général personne. Le scanner de votre abonnement est passé hier et a sorti quarante pages d'alertes : personne ne les lit et on ne sait pas quoi corriger. Le questionnaire du client et le dossier de l'assureur demandent autre chose : un test fait par une personne et un rapport reproductible.
Un rapport qui permet de corriger
Vous recevez une liste courte de ce qui marche vraiment contre vous. Le scanner écarte l'évident, ensuite c'est un humain : enchaînements de petits détails, logique de l'application, droits des rôles — ce qu'une machine ne voit pas.
Chaque faille est détaillée pas à pas : comment la reproduire, ce que l'attaquant obtient et comment cela finit si rien n'est corrigé. À côté, ce qu'il faut corriger en premier, puis en second. Pas une liste d'alertes, une liste de tâches.
Les règles du test sont signées avant le début : ce qui entre dans le périmètre, à quelles heures nous travaillons et qui appeler si quelque chose tombe.
Ce que comprend le test
- inclus: Périmètre validé et autorisation écrite de tester
- inclus: Périmètre externe, services publics et points d'entrée
- inclus: Tests à la main, pas seulement un passage de scanner
- inclus: Rapport : comment reproduire chaque faille, étape par étape
- inclus: Ce qu'entraîne chaque faille et quoi corriger en premier
- inclus: Revue du rapport avec vos ingénieurs ou votre prestataire
- inclus: Attestation du test réalisé pour votre client et votre assureur
- payé au fournisseur: Licences des outils et autorisations du cloud — selon la facture du fournisseur
Votre prix
Réseau externe
$4,480 par périmètre
Quarante heures de travail à la main.
Ce que comprend le palier
- inclus: Périmètre public : services, points d'entrée, accès distant
Application web ou API
$8,960 par application
Quatre-vingts heures : logique, rôles et droits.
Ce que comprend le palier
- inclus: Logique de l'application, rôles et droits, contournement des contrôles côté serveur
Test et contre-test
$12,320 pour l'ensemble
Cent dix heures et un contre-test.
Ce que comprend le palier
- inclus: Périmètre public : services, points d'entrée, accès distant
- inclus: Logique de l'application, rôles et droits, contournement des contrôles côté serveur
- inclus: Contre-test des failles corrigées et rapport mis à jour
Prestations complémentaires
- non inclus: Préparation à SOC 2 et maintien du Type 2à partir de $2,250
- non inclus: Préparation à CMMC pour les sous-traitants de la défenseà partir de $3,360
- non inclus: Questionnaires envoyés par le client$1,350 par questionnaire
- non inclus: Préparation au renouvellement de la cyberassurance$2,250 en une fois
- non inclus: Nous surveillons les attaques 24 h/24$18 par poste et par mois
- non inclus: Directeur de la sécurité à temps partagéà partir de $2,500 par mois
- non inclus: En cas de piratage, nous enquêtons — au mois$670 par mois
- non inclus: Dossiers patients protégés+$40 par poste et par mois
Questions
En quoi est-ce différent du scanner que nous avons déjà ?
Un scanner énumère des signes. Un humain vérifie s'ils forment un chemin vers l'intérieur. Seul ce qui a pu être reproduit entre dans le rapport : il est donc court, on corrige tout de suite sans deviner quelles quarante pages sur quarante comptent.
Le test va-t-il faire tomber notre production ?
En général non. Les techniques qui peuvent faire tomber quelque chose ne sont utilisées qu'avec votre accord distinct. Vous choisissez les horaires. Vous restez en lien avec notre ingénieur pendant tout le test : dites « stop » et il s'arrête en quelques minutes.
Qui corrige ce qui est trouvé, et à quel prix ?
C'est celui qui tient le système qui corrige : votre ingénieur, votre développeur ou votre prestataire. Le plan est écrit dans l'ordre — d'abord ceci, ensuite cela. S'il n'y a personne, nous le faisons : c'est une prestation à part, à l'heure, et le montant est annoncé avant de commencer.
Faut-il un test d'intrusion si personne ne l'a demandé ?
C'est alors une question d'ordre, pas d'urgence. On ferme d'abord ce qui a une date : le questionnaire du client, la police, l'évaluation. Nous le disons dès le premier échange, même si cela repousse notre propre travail. Le test attendra ; la date, non.
Dites-nous quoi tester et pour quand vous voulez le rapport — nous vous envoyons le devis par e-mail.
Nous avons votre demande
Nous répondons dans la plage horaire indiquée dans les contacts en bas de page. D'abord les chiffres et une conversation — rien n'est signé ni prélevé.