AccueilServices › Audit de sécurité informatique

Service · Audit de sécurité informatique

Audit de sécurité : où sont les portes ouvertes.

Une panne, une question ?

Une visite, des vérifications, puis un rapport écrit : ce qui est bien protégé, ce qui ne l’est pas, et dans quel ordre s’en occuper. Rédigé pour être lu par la direction, pas par un technicien.

  • Rapport écrit, lisible par la direction
  • Priorités classées, plan d’action chiffré
  • Une sauvegarde restaurée pour de vrai
Eramis

Pour qui

PME, fiduciaires, cabinets médicaux, études d’avocats et de notaires, hôtels, commerces, indépendants. Toute structure à qui un client, un assureur ou sa propre conscience a demandé : « Et vous, vous êtes protégés comment ? »

Ce que nous vérifions

  • Comptes et mots de passe : qui a accès à quoi, double authentification, comptes d’anciens collaborateurs
  • Postes : mises à jour, antivirus, chiffrement des portables, droits d’administrateur
  • Messagerie et nom de domaine : réglages de sécurité, protection contre l’usurpation, règles de transfert suspectes
  • Microsoft 365 ou Google Workspace : réglages par défaut, partages ouverts, connexions inhabituelles
  • Réseau : pare-feu, Wi-Fi invités, accès à distance exposés sur Internet
  • Sauvegardes : existent-elles, sont-elles hors d’atteinte, et nous en restaurons une pour de vrai
  • Organisation : arrivées et départs, plan de reprise, qui appeler

Ce qu’est un audit, et ce qu’il n’est pas

C’est un examen de la configuration et des pratiques, fait avec vos accès et votre accord. Ce n’est pas une attaque simulée : pour cela, il existe le test d’intrusion, que nous organisons avec un partenaire spécialisé quand il se justifie. Pour la plupart des petites structures, l’audit suffit largement à trouver ce qui compte.

Le rapport

Quelques pages : les constats, classés en trois niveaux de gravité, et pour chacun ce qu’il faut faire, combien de temps cela prend et ce que cela coûte. Il vous appartient ; vous pouvez le remettre à votre prestataire actuel, à votre assureur, ou nous confier la suite.

Ce qui est compris
  • Un appel de cadrage : périmètre, accès nécessaires, prix
  • Vérification des comptes, des accès et de la double authentification
  • Contrôle des postes : mises à jour, antivirus, chiffrement
  • Revue de la messagerie, du domaine et de Microsoft 365
  • Revue du réseau, du pare-feu et des accès à distance
  • Essai de restauration d’une sauvegarde
  • Rapport écrit, constats classés par gravité
  • Plan d’action chiffré, par ordre de priorité
  • Restitution, avec vos questions
Comment on procède

Cadrer, vérifier, écrire, restituer.

1

Cadrage

Un appel : taille de la structure, outils utilisés, ce qui vous inquiète. Le prix est fixé à ce moment-là.

avant la visite
2

Vérifications

Sur place et à distance, avec vos accès. Nous ne modifions rien sans vous le dire.

une demi-journée à une journée
3

Rapport

Constats classés, plan d’action chiffré.

sous une semaine
4

Restitution

Nous parcourons le rapport ensemble et décidons de ce qui se fait, quand, et par qui.

environ une heure
Tarifs

Un prix fixé avant la visite.

Petite structure

Indépendant, cabinet, jusqu’à cinq postes.

dès640.–

Environ quatre heures, rapport écrit compris

  • Comptes, mots de passe, double authentification
  • Postes, mises à jour, antivirus, chiffrement
  • Sauvegarde : un essai de restauration
  • Messagerie et nom de domaine
  • Rapport de quelques pages, priorités classées
Je veux ça

PME

Serveur, Microsoft 365, plusieurs services.

dès1280.–

Environ une journée, rapport écrit compris

  • Tout l’audit « petite structure »
  • Microsoft 365 : réglages de sécurité, partages
  • Réseau, pare-feu, Wi-Fi, accès à distance
  • Droits d’accès, comptes d’anciens collaborateurs
  • Plan d’action chiffré sur douze mois
Je veux ça

Audit & test d’intrusion

Quand il faut une preuve par l’attaque.

 sur devis

Test réalisé par un partenaire spécialisé

  • Périmètre défini et autorisé par écrit
  • Test mené par un partenaire spécialisé
  • Rapport classé par gravité
  • Eramis traduit le rapport et applique les correctifs
Je veux ça

Prix en francs suisses, donnés à titre indicatif et sans valeur contractuelle. Pour un projet, seul un devis écrit, établi après étude de votre installation et accepté par vous, engage Eramis.

Les prix d’entrée correspondent à une durée indicative au tarif de 160.– de l’heure, rapport écrit compris. Le prix exact est fixé lors de l’appel de cadrage, d’après la taille de la structure.

Questions
Quelle différence avec l’audit informatique ?

L’audit informatique regarde tout le parc : âge des postes, licences, budget. L’audit de sécurité se concentre sur ce qui protège vos données. Les deux peuvent se faire ensemble.

Et avec un test d’intrusion ?

L’audit examine la configuration avec vos accès ; le test d’intrusion tente d’entrer sans eux, comme le ferait un attaquant. Il est mené par un partenaire spécialisé, sur un périmètre défini et autorisé par écrit. Nous commençons en général par l’audit.

Allez-vous trouver des choses graves ?

Souvent une ou deux : un accès à distance sans double authentification, une sauvegarde branchée en permanence, le compte d’un ancien collaborateur. Elles se corrigent vite, et c’est bien pour cela qu’il faut les trouver.

L’audit prouve-t-il notre conformité à la nLPD ?

Non. Il documente les mesures techniques en place, ce qui est une partie de ce que la loi demande. Le volet juridique relève d’un juriste. Ceci n’est pas un conseil juridique.

Savoir où vous en êtes ?

Un appel suffit pour fixer le périmètre et le prix de l’audit.

Demander un devis