Audit de sécurité
Inventaire de ce que vous exposez, revue des accès et des comptes, état des mises à jour, vérification des sauvegardes. Rapport avec correctifs classés par urgence et par effort.
Audit de sécurité, test d’intrusion et formation des employés pour les PME de la région de Québec. Opéré par Sequr, notre division spécialisée. On vous montre ce qu’un attaquant voit de votre entreprise — avant qu’il ne s’en serve.
« On est trop petits pour intéresser quelqu’un » est la phrase que nous entendons le plus souvent, et c’est un malentendu sur le fonctionnement des attaques. Personne ne choisit votre entreprise : des outils automatisés balaient Internet en continu, repèrent une version de logiciel non corrigée ou un mot de passe réutilisé, et entrent.
Le scénario typique n’a rien de spectaculaire. Un employé clique sur une fausse facture, ses accès sont utilisés pour envoyer des courriels à vos clients depuis sa propre adresse, et pendant deux semaines personne ne remarque rien. Le coût final n’est pas technique : c’est le temps d’arrêt, les clients à prévenir, et la confiance à reconstruire.
La question utile n’est pas « sommes-nous une cible ? », mais « combien de temps tiendrions-nous si demain matin plus personne n’avait accès à ses fichiers ? ».
Inventaire de ce que vous exposez, revue des accès et des comptes, état des mises à jour, vérification des sauvegardes. Rapport avec correctifs classés par urgence et par effort.
Une tentative d’intrusion réelle, encadrée par une entente écrite. On vous montre le chemin exact qu’un attaquant emprunterait, avec les preuves. C’est ce qui convainc une direction mieux qu’un rapport théorique.
Simulations d’hameçonnage et formation courte adaptée à votre secteur. La majorité des incidents commencent par un clic — c’est le volet au meilleur rendement, et de loin le moins cher.
Politiques écrites, plan de réponse aux incidents, registre des accès, attestations pour vos assureurs et vos appels d’offres. De plus en plus de contrats au Québec l’exigent pour soumissionner.
Nous opérons Sequr, une division dédiée à la sécurité et à la formation en cybersécurité. Les mandats d’audit, de test d’intrusion et de formation y sont exécutés — pas sous-traités à un partenaire que vous ne rencontrerez jamais.
Concrètement, cela veut dire que la personne qui vous explique le rapport est celle qui a fait le test. Et que la revue de sécurité de vos autres projets — site web, application sur mesure, automatisation — est faite par la même équipe, pendant le développement plutôt qu’après.
Ce qui est testé, quand, et qui joindre. Rien hors entente.
Un rapport qu’un conseil d’administration peut lire.
Classés par risque réel, pas par score théorique.
Équipe à Québec. On se déplace chez vous.
Elle est même une cible privilégiée. Les attaques ne sont pas ciblées : des systèmes automatisés balaient Internet à la recherche de failles connues et frappent ce qu’ils trouvent. Une PME possède des données de valeur et, en général, moins de défenses qu’une grande entreprise. C’est exactement le profil recherché.
Par un audit, pour savoir ce que vous exposez réellement. Presque toutes les entreprises que nous auditons découvrent au moins un service accessible depuis Internet qu’elles croyaient interne, ou un compte d’ancien employé encore actif. Corriger ces deux points coûte peu et retire l’essentiel du risque immédiat.
Oui. Rapport d’audit détaillé, plan de correction priorisé et attestation de formation des employés — les documents que réclament habituellement les assureurs et les donneurs d’ordre. De plus en plus d’appels d’offres au Québec exigent ces pièces pour être admissible.
La portée et les limites sont fixées par écrit avant toute chose : ce qui est testé, ce qui ne l’est pas, à quelles heures, et qui joindre en cas de problème. Rien n’est touché hors de cette entente. Pour les systèmes critiques, nous travaillons sur une copie plutôt que sur la production.
De une à trois semaines selon la taille du parc informatique. Vous recevez ensuite un rapport avec les correctifs classés par urgence, et une rencontre pour les expliquer en langage clair — pas une liste de vulnérabilités techniques sans traduction.
On regarde ce que votre entreprise expose publiquement — sans rien toucher — et on vous nomme les deux ou trois points les plus urgents.
Sites vitrines et corporatifs pensés pour convertir, pas pour décorer.
Se faire trouver par des acheteurs, pas par des curieux.
Devis, factures, relances, CRM — le travail répétitif tourne seul.
Agents et chatbots branchés sur vos vraies données.
Portails clients, tableaux de bord, outils internes.