Des packs clairs, du diagnostic express à la couverture 360°.
Un forfait tout compris par niveau, du diagnostic express à la couverture complète. Packs d'audit, abonnements, options et comparateur ligne à ligne : le périmètre exact est indiqué sous chaque offre.
Nos packs d'audit
Un forfait tout compris par niveau, du diagnostic express à la couverture complète. Chaque pack reprend l'intégralité du précédent.
Audit Découverte
- Cartographie surface externe + scan de vulnérabilités IA
- Pentest externe léger (site vitrine + portail de connexion)
- OSINT & fuites : identifiants compromis, secrets exposés
- Sécurité messagerie (SPF/DKIM/DMARC) anti-usurpation
- Rapport synthétique Top 10 + restitution visio (1 h)
Dans le détail :
- Énumération sous-domaines, IP, services exposés
- Fuites : credentials leakés, secrets GitHub/pastes, dark web
- Empreinte des dirigeants (préparation anti-fraude au virement)
- Détection CVE, services obsolètes, TLS faible
- Priorisation par exploitabilité réelle
- Site vitrine + portail/extranet de connexion
- Messagerie : usurpation de domaine, open relay
- Rapport synthétique Top 10 + scoring CVSS
- Restitution visio (1 h)
Audit Essentiel
Tout l'Audit Découverte, plus :
- Pentest externe complet : tous les actifs exposés (e-shop, VPN, extranet, webmail)
- Tests OWASP Top 10 sur les points d'entrée externes
- Revue de sécurité interne légère : scan interne, partages exposés, mots de passe faibles
- Veille fuites & dark web approfondie
- Rapport exécutif + technique, plan priorisé, restitution COMEX
Dans le détail :
- Cartographie exhaustive : sous-domaines, cloud, shadow IT
- OSINT dirigeants & collaborateurs
- Scan authentifié & non-authentifié des actifs exposés
- Suivi des nouveaux actifs apparus pendant la mission
- Site, e-commerce (surface), VPN, extranet, webmail
- OWASP Top 10 : injections, XSS, auth, exposition de données
- Configuration : en-têtes, TLS, exposition d'API
- Scan de vulnérabilités interne sur un périmètre échantillon
- Repérage des partages réseau exposés & mots de passe faibles
- Contrôle de la segmentation bureautique de base
- SPF/DKIM/DMARC/BIMI, durcissement anti-spoofing
- Test de délivrabilité d'e-mails frauduleux au nom de la maison
- Rapport exécutif + technique (CVSS)
- Plan de remédiation priorisé + restitution
Audit Approfondi
Tout l'Essentiel, plus :
- Pentest interne Active Directory (Kerberoasting, NTLM relay, BloodHound)
- Audit applicatif e-commerce & espace pro : paiement, panier, comptes (IDOR)
- Simulation de phishing ciblée — anti-fraude au virement (BEC)
- Revue OT (automates, ligne de production) + Audit RGPD + atelier dirigeants
Dans le détail :
- Kerberoasting, AS-REP roasting, relais NTLM, abus de délégations
- Chemins d'attaque (BloodHound), élévation de privilèges
- Mouvement latéral, segmentation, durcissement postes/serveurs
- OWASP Top 10 + API Security Top 10
- Logique métier : prix/panier, tunnel de paiement
- Contrôle d'accès : IDOR, élévation, comptes clients & club
- Authentification, sessions, robustesse du 2FA
- Scénarios « faux fournisseur » et « faux dirigeant »
- Population : comptabilité, ADV, direction
- Mesure taux de clic/saisie + recommandations
- Cartographie IT/OT, modèle Purdue, exposition des automates
- Segmentation bureautique / production / logistique
- Audit RGPD : registre, base clients, flux hors UE
- Atelier sensibilisation dirigeants & comptabilité
- Rapports exécutif + technique, plan priorisé, restitution COMEX
Audit 360°
Tout l'Approfondi, plus :
- Red team — scénario d'attaque réaliste de bout en bout (MITRE ATT&CK)
- Audit OT/SCADA approfondi : automates, supervision, IoT industriel
- Anti-contrefaçon & protection de marque (faux e-shops mondiaux)
- Pré-diagnostic NIS2 / ISO 27001 + accompagnement conseil d'administration
Dans le détail :
- Cadre MITRE ATT&CK : phishing → accès → latéralisation → impact
- Objectifs réalistes : virement frauduleux, accès à la production connectée
- Test de la détection (Blue team / SOC), exercice Purple en option
- Automates (PLC), supervision (SCADA), Modbus, OPC-UA
- IoT industriel : capteurs de température, sondes de process
- Scénarios de sabotage (intégrité des process)
- Domaines sosies (typosquatting), faux e-shops internationaux
- Surveillance places de marché, intégrité des codes produits & QR
- Pré-diagnostic NIS2 & ISO 27001 (analyse d'écart + feuille de route)
- Plan pluriannuel, accompagnement direction & conseil d'administration
Abonnements
Un audit est une photo à l'instant T. Ces formules prennent le relais dans la durée, chacune incluant la précédente. Engagement 12 mois.
Hydra Veille
- Scan de vulnérabilités IA en continu
- Surveillance surface externe & nouveaux actifs
- Veille fuites, identifiants & domaines sosies
- Tableau de bord + alertes priorisées + rapport mensuel
Dans le détail :
- Scan quotidien, détection CVE & expositions nouvelles
- Suivi nouveaux sous-domaines/services (anti shadow IT)
- Certificats, defacement, changements suspects
- Dark web : identifiants & données
- Domaines sosies / faux e-shops
- Tableau de bord, alertes priorisées
- Rapport mensuel de posture
Hydra Managed (MDR)
Tout Hydra Veille, plus :
- Détection & réponse managée (MDR), option 24/7
- Re-tests trimestriels des correctifs
- Campagne de phishing trimestrielle + reporting
- Hotline & support incident
Dans le détail :
- Corrélation, triage, réponse guidée via playbooks
- Surveillance interne & applicative, option 24/7
- Re-tests trimestriels (preuve de remédiation)
- Campagnes de phishing trimestrielles + remédiation
- Hotline incident, accompagnement en cas de crise
Hydra vCISO
Tout Hydra Managed, plus :
- RSSI externalisé : politique SSI, comité sécurité mensuel
- Pilotage conformité NIS2, RGPD, ISO 27001 + questionnaires distributeurs
- Reporting conseil d'administration + risques fournisseurs
- Accompagnement cyber-assurance
Dans le détail :
- Politique SSI, comité sécurité mensuel, gestion des risques
- Pilotage feuille de route & budgets
- NIS2, RGPD, ISO 27001 : pilotage & préparation aux audits
- Questionnaires sécurité distributeurs/importateurs
- Reporting conseil d'administration (KPI, risques)
- Risques fournisseurs, cyber-assurance
Options & add-ons
À ajouter à un pack ou à souscrire seuls, selon vos besoins. Les lignes signalées « en option » dans les comparateurs ci-dessous relèvent de ce catalogue : dites-nous votre périmètre pour un chiffrage.
Ce que couvre chaque niveau
Le détail point par point, ligne à ligne.
| Ce qui est couvert | Découverte | Essentiel | Approfondi | 360° |
|---|---|---|---|---|
| Cadre de la mission | ||||
| Durée indicative | ~1 sem. | ~2 sem. | 3–4 sem. | 6–8 sem. |
| Charge approximative | 3–4 j | 6–8 j | 12–15 j | 20–30 j |
| Cadre méthodologique | OWASP | OWASP · PTES | PTES · ATT&CK | ATT&CK · red team |
| Re-test de remédiation inclus | — | — | Option | ✓ |
| Reconnaissance & exposition (OSINT) | ||||
| Cartographie de la surface d'attaque externe | ✓ | ✓ | ✓ | ✓ |
| Énumération sous-domaines & actifs cloud (shadow IT) | Partiel | ✓ | ✓ | ✓ |
| Recherche de fuites & identifiants compromis (dark web) | Partiel | ✓ | ✓ | ✓ |
| Empreinte des dirigeants (anti-BEC) | Partiel | ✓ | ✓ | ✓ |
| Détection de domaines sosies (typosquatting) | Partiel | Partiel | ✓ | ✓ |
| Test d'intrusion externe | ||||
| Scan de vulnérabilités IA (plateforme Hydra) | ✓ | ✓ | ✓ | ✓ |
| Pentest périmètre essentiel (site, portail, messagerie) | ✓ | ✓ | ✓ | ✓ |
| Pentest périmètre complet (e-shop, VPN, extranet, webmail) | — | ✓ | ✓ | ✓ |
| Tests OWASP Top 10 sur points d'entrée externes | Partiel | ✓ | ✓ | ✓ |
| Tests d'exposition d'API | — | Partiel | ✓ | ✓ |
| Audit configuration TLS & en-têtes de sécurité | ✓ | ✓ | ✓ | ✓ |
| Messagerie & anti-usurpation | ||||
| SPF / DKIM / DMARC | ✓ | ✓ | ✓ | ✓ |
| BIMI & durcissement anti-spoofing de marque | — | ✓ | ✓ | ✓ |
| Test de délivrabilité d'e-mails frauduleux | Partiel | ✓ | ✓ | ✓ |
| Réseau interne | ||||
| Scan de vulnérabilités interne (échantillon) | — | Partiel | ✓ | ✓ |
| Repérage partages exposés & mots de passe faibles | — | Partiel | ✓ | ✓ |
| Audit de segmentation réseau | — | Partiel | ✓ | ✓ |
| Pentest Active Directory (Kerberoasting, NTLM relay) | — | — | ✓ | ✓ |
| Chemins d'attaque (BloodHound) & élévation de privilèges | — | — | ✓ | ✓ |
| Mouvement latéral & durcissement postes/serveurs | — | — | ✓ | ✓ |
| Applicatif & e-commerce | ||||
| Audit applicatif OWASP Top 10 | — | Partiel | ✓ | ✓ |
| OWASP API Security Top 10 | — | — | ✓ | ✓ |
| Logique métier : prix, panier, tunnel de paiement | — | — | ✓ | ✓ |
| Contrôle d'accès (IDOR, élévation horiz./vert.) | — | — | ✓ | ✓ |
| Authentification, sessions & robustesse du 2FA | — | — | ✓ | ✓ |
| Comptes clients & espace membres | — | — | ✓ | ✓ |
| Production OT & IoT | ||||
| Revue d'exposition IT/OT (modèle Purdue) | — | — | ✓ | ✓ |
| Audit de segmentation IT / OT | — | — | Partiel | ✓ |
| Audit OT/SCADA approfondi (PLC, Modbus, OPC-UA) | — | — | Option | ✓ |
| IoT & capteurs industriels (température, process) | — | — | — | ✓ |
| Analyse de scénarios de sabotage | — | — | — | ✓ |
| Facteur humain | ||||
| Simulation de phishing (anti-fraude au virement) | — | Option | ✓ | ✓ |
| Scénarios « faux fournisseur » / « faux dirigeant » | — | — | ✓ | ✓ |
| Atelier de sensibilisation dirigeants & comptabilité | — | Option | ✓ | ✓ |
| Données & conformité | ||||
| Cartographie des données & flux export (hors UE) | — | Partiel | ✓ | ✓ |
| Audit RGPD (registre, base clients, espace membres) | — | — | ✓ | ✓ |
| Pré-diagnostic NIS2 | — | — | Option | ✓ |
| Pré-diagnostic ISO 27001 | — | — | Option | ✓ |
| Marque & contrefaçon | ||||
| Surveillance domaines sosies / faux e-shops | — | — | Option | ✓ |
| Intégrité des codes produits & QR | — | — | — | ✓ |
| Surveillance des places de marché | — | — | — | ✓ |
| Red team & niveau souverain | ||||
| Red team — scénario d'attaque réaliste (MITRE ATT&CK) | — | — | — | ✓ |
| Objectif « virement frauduleux » de bout en bout | — | — | — | ✓ |
| Test de la détection (Blue team / SOC) | — | — | — | ✓ |
| Exercice Purple team | — | — | — | Option |
| Restitution & livrables | ||||
| Scoring CVSS de chaque vulnérabilité | ✓ | ✓ | ✓ | ✓ |
| Rapport technique détaillé | ✓ | ✓ | ✓ | ✓ |
| Rapport de synthèse (Top 10 des risques) | ✓ | ✓ | ✓ | ✓ |
| Plan de remédiation priorisé | Partiel | ✓ | ✓ | ✓ |
| Rapport exécutif + restitution COMEX | Partiel | ✓ | ✓ | ✓ |
| Plan de sécurisation pluriannuel | — | — | — | ✓ |
| Accompagnement direction & conseil d'administration | — | — | Option | ✓ |
✓ inclus · Partiel périmètre réduit · Option en supplément · — non inclus. Le tableau défile horizontalement si besoin.
Lecture. « Partiel » signifie un périmètre réduit, « en option » un supplément à chiffrer — le re-test de remédiation, par exemple. Les niveaux sont cumulatifs : chaque pack reprend l'intégralité du précédent.
Ce que couvre chaque abonnement
Même lecture, formule par formule : Veille, Managed, vCISO.
| Ce qui est couvert | Veille | Managed | vCISO |
|---|---|---|---|
| Cadre | |||
| Engagement | 12 mois | 12 mois | 12 mois |
| Reporting | Mensuel | Mensuel + trim. | Mensuel + comité |
| Surveillance continue | |||
| Scan de vulnérabilités IA en continu | ✓ | ✓ | ✓ |
| Surveillance de la surface d'attaque externe | ✓ | ✓ | ✓ |
| Suivi des nouveaux actifs (anti shadow IT) | ✓ | ✓ | ✓ |
| Veille fuites, identifiants & domaines sosies | ✓ | ✓ | ✓ |
| Détection de defacement & changements suspects | ✓ | ✓ | ✓ |
| Suivi des certificats & expirations TLS | ✓ | ✓ | ✓ |
| Tableau de bord & alertes priorisées | ✓ | ✓ | ✓ |
| Rapport mensuel de posture | ✓ | ✓ | ✓ |
| Détection & réponse | |||
| Détection & réponse managée (MDR) | — | ✓ | ✓ |
| Triage & priorisation des alertes | — | ✓ | ✓ |
| Playbooks de réponse aux incidents | — | ✓ | ✓ |
| Couverture 24/7 | — | Option | ✓ |
| Re-tests trimestriels des correctifs | — | ✓ | ✓ |
| Campagne de phishing trimestrielle | — | ✓ | ✓ |
| Hotline & support incident | — | ✓ | ✓ |
| Gouvernance & conformité | |||
| RSSI externalisé (temps partagé) | — | — | ✓ |
| Comité de sécurité mensuel | — | — | ✓ |
| Feuille de route & pilotage budgétaire | — | — | ✓ |
| Pilotage conformité (NIS2, RGPD, ISO 27001) | — | — | ✓ |
| Réponse aux questionnaires distributeurs | — | — | ✓ |
| Reporting conseil d'administration | — | — | ✓ |
| Gestion des risques fournisseurs | — | — | ✓ |
| Accompagnement cyber-assurance | — | Option | ✓ |
- Scan de vulnérabilités IA en continu
- Surveillance de la surface d'attaque externe
- Suivi des nouveaux actifs (anti shadow IT)
- Veille fuites, identifiants & domaines sosies
- Détection de defacement & changements suspects
- Suivi des certificats & expirations TLS
- Tableau de bord & alertes priorisées
- Rapport mensuel de posture
Comment l'accompagnement peut se poursuivre
Aucune obligation. Selon les résultats de l'audit et vos priorités, voici les étapes utiles — vous décidez si et quand. Le déroulé des missions est détaillé dans nos services.
Prêt à cadrer votre audit ? Évaluez votre besoin en 2 minutes, ou demandez une proposition détaillée adaptée à votre périmètre et à votre budget.
Lancer un scan gratuit