Catalogue

Des packs clairs, du diagnostic express à la couverture 360°.

Un forfait tout compris par niveau, du diagnostic express à la couverture complète. Packs d'audit, abonnements, options et comparateur ligne à ligne : le périmètre exact est indiqué sous chaque offre.

Nos packs d'audit

Un forfait tout compris par niveau, du diagnostic express à la couverture complète. Chaque pack reprend l'intégralité du précédent.

Audit DécouverteLe diagnostic express : voir ce qu'un attaquant voit en premier.
Audit EssentielToute la surface exposée sur Internet — plus un premier regard à l'intérieur.
Audit ApprofondiLe test interne complet : Active Directory, applicatif, facteur humain.
Audit 360°Couverture complète, avec red team.

Audit Découverte

  • Cartographie surface externe + scan de vulnérabilités IA
  • Pentest externe léger (site vitrine + portail de connexion)
  • OSINT & fuites : identifiants compromis, secrets exposés
  • Sécurité messagerie (SPF/DKIM/DMARC) anti-usurpation
  • Rapport synthétique Top 10 + restitution visio (1 h)

Dans le détail :

  • Énumération sous-domaines, IP, services exposés
  • Fuites : credentials leakés, secrets GitHub/pastes, dark web
  • Empreinte des dirigeants (préparation anti-fraude au virement)
  • Détection CVE, services obsolètes, TLS faible
  • Priorisation par exploitabilité réelle
  • Site vitrine + portail/extranet de connexion
  • Messagerie : usurpation de domaine, open relay
  • Rapport synthétique Top 10 + scoring CVSS
  • Restitution visio (1 h)

Audit Essentiel

Tout l'Audit Découverte, plus :

  • Pentest externe complet : tous les actifs exposés (e-shop, VPN, extranet, webmail)
  • Tests OWASP Top 10 sur les points d'entrée externes
  • Revue de sécurité interne légère : scan interne, partages exposés, mots de passe faibles
  • Veille fuites & dark web approfondie
  • Rapport exécutif + technique, plan priorisé, restitution COMEX

Dans le détail :

  • Cartographie exhaustive : sous-domaines, cloud, shadow IT
  • OSINT dirigeants & collaborateurs
  • Scan authentifié & non-authentifié des actifs exposés
  • Suivi des nouveaux actifs apparus pendant la mission
  • Site, e-commerce (surface), VPN, extranet, webmail
  • OWASP Top 10 : injections, XSS, auth, exposition de données
  • Configuration : en-têtes, TLS, exposition d'API
  • Scan de vulnérabilités interne sur un périmètre échantillon
  • Repérage des partages réseau exposés & mots de passe faibles
  • Contrôle de la segmentation bureautique de base
  • SPF/DKIM/DMARC/BIMI, durcissement anti-spoofing
  • Test de délivrabilité d'e-mails frauduleux au nom de la maison
  • Rapport exécutif + technique (CVSS)
  • Plan de remédiation priorisé + restitution

Audit Approfondi

Tout l'Essentiel, plus :

  • Pentest interne Active Directory (Kerberoasting, NTLM relay, BloodHound)
  • Audit applicatif e-commerce & espace pro : paiement, panier, comptes (IDOR)
  • Simulation de phishing ciblée — anti-fraude au virement (BEC)
  • Revue OT (automates, ligne de production) + Audit RGPD + atelier dirigeants

Dans le détail :

  • Kerberoasting, AS-REP roasting, relais NTLM, abus de délégations
  • Chemins d'attaque (BloodHound), élévation de privilèges
  • Mouvement latéral, segmentation, durcissement postes/serveurs
  • OWASP Top 10 + API Security Top 10
  • Logique métier : prix/panier, tunnel de paiement
  • Contrôle d'accès : IDOR, élévation, comptes clients & club
  • Authentification, sessions, robustesse du 2FA
  • Scénarios « faux fournisseur » et « faux dirigeant »
  • Population : comptabilité, ADV, direction
  • Mesure taux de clic/saisie + recommandations
  • Cartographie IT/OT, modèle Purdue, exposition des automates
  • Segmentation bureautique / production / logistique
  • Audit RGPD : registre, base clients, flux hors UE
  • Atelier sensibilisation dirigeants & comptabilité
  • Rapports exécutif + technique, plan priorisé, restitution COMEX

Audit 360°

Tout l'Approfondi, plus :

  • Red team — scénario d'attaque réaliste de bout en bout (MITRE ATT&CK)
  • Audit OT/SCADA approfondi : automates, supervision, IoT industriel
  • Anti-contrefaçon & protection de marque (faux e-shops mondiaux)
  • Pré-diagnostic NIS2 / ISO 27001 + accompagnement conseil d'administration

Dans le détail :

  • Cadre MITRE ATT&CK : phishing → accès → latéralisation → impact
  • Objectifs réalistes : virement frauduleux, accès à la production connectée
  • Test de la détection (Blue team / SOC), exercice Purple en option
  • Automates (PLC), supervision (SCADA), Modbus, OPC-UA
  • IoT industriel : capteurs de température, sondes de process
  • Scénarios de sabotage (intégrité des process)
  • Domaines sosies (typosquatting), faux e-shops internationaux
  • Surveillance places de marché, intégrité des codes produits & QR
  • Pré-diagnostic NIS2 & ISO 27001 (analyse d'écart + feuille de route)
  • Plan pluriannuel, accompagnement direction & conseil d'administration

Abonnements

Un audit est une photo à l'instant T. Ces formules prennent le relais dans la durée, chacune incluant la précédente. Engagement 12 mois.

Hydra VeilleSurveillance continue, sans mobiliser vos équipes.
Hydra Managed (MDR)Détecter et réagir en continu, sans monter une équipe.
Hydra vCISOUn RSSI à temps partagé, jusqu'au conseil d'administration.

Hydra Veille

  • Scan de vulnérabilités IA en continu
  • Surveillance surface externe & nouveaux actifs
  • Veille fuites, identifiants & domaines sosies
  • Tableau de bord + alertes priorisées + rapport mensuel

Dans le détail :

  • Scan quotidien, détection CVE & expositions nouvelles
  • Suivi nouveaux sous-domaines/services (anti shadow IT)
  • Certificats, defacement, changements suspects
  • Dark web : identifiants & données
  • Domaines sosies / faux e-shops
  • Tableau de bord, alertes priorisées
  • Rapport mensuel de posture

Hydra Managed (MDR)

Tout Hydra Veille, plus :

  • Détection & réponse managée (MDR), option 24/7
  • Re-tests trimestriels des correctifs
  • Campagne de phishing trimestrielle + reporting
  • Hotline & support incident

Dans le détail :

  • Corrélation, triage, réponse guidée via playbooks
  • Surveillance interne & applicative, option 24/7
  • Re-tests trimestriels (preuve de remédiation)
  • Campagnes de phishing trimestrielles + remédiation
  • Hotline incident, accompagnement en cas de crise

Hydra vCISO

Tout Hydra Managed, plus :

  • RSSI externalisé : politique SSI, comité sécurité mensuel
  • Pilotage conformité NIS2, RGPD, ISO 27001 + questionnaires distributeurs
  • Reporting conseil d'administration + risques fournisseurs
  • Accompagnement cyber-assurance

Dans le détail :

  • Politique SSI, comité sécurité mensuel, gestion des risques
  • Pilotage feuille de route & budgets
  • NIS2, RGPD, ISO 27001 : pilotage & préparation aux audits
  • Questionnaires sécurité distributeurs/importateurs
  • Reporting conseil d'administration (KPI, risques)
  • Risques fournisseurs, cyber-assurance

Options & add-ons

À ajouter à un pack ou à souscrire seuls, selon vos besoins. Les lignes signalées « en option » dans les comparateurs ci-dessous relèvent de ce catalogue : dites-nous votre périmètre pour un chiffrage.

Ce que couvre chaque niveau

Le détail point par point, ligne à ligne.

Ce que couvre chaque pack d'audit
Ce qui est couvert Découverte Essentiel Approfondi 360°
Cadre de la mission
Durée indicative~1 sem.~2 sem.3–4 sem.6–8 sem.
Charge approximative3–4 j6–8 j12–15 j20–30 j
Cadre méthodologiqueOWASPOWASP · PTESPTES · ATT&CKATT&CK · red team
Re-test de remédiation inclusOption
Reconnaissance & exposition (OSINT)
Cartographie de la surface d'attaque externe
Énumération sous-domaines & actifs cloud (shadow IT)Partiel
Recherche de fuites & identifiants compromis (dark web)Partiel
Empreinte des dirigeants (anti-BEC)Partiel
Détection de domaines sosies (typosquatting)PartielPartiel
Test d'intrusion externe
Scan de vulnérabilités IA (plateforme Hydra)
Pentest périmètre essentiel (site, portail, messagerie)
Pentest périmètre complet (e-shop, VPN, extranet, webmail)
Tests OWASP Top 10 sur points d'entrée externesPartiel
Tests d'exposition d'APIPartiel
Audit configuration TLS & en-têtes de sécurité
Messagerie & anti-usurpation
SPF / DKIM / DMARC
BIMI & durcissement anti-spoofing de marque
Test de délivrabilité d'e-mails frauduleuxPartiel
Réseau interne
Scan de vulnérabilités interne (échantillon)Partiel
Repérage partages exposés & mots de passe faiblesPartiel
Audit de segmentation réseauPartiel
Pentest Active Directory (Kerberoasting, NTLM relay)
Chemins d'attaque (BloodHound) & élévation de privilèges
Mouvement latéral & durcissement postes/serveurs
Applicatif & e-commerce
Audit applicatif OWASP Top 10Partiel
OWASP API Security Top 10
Logique métier : prix, panier, tunnel de paiement
Contrôle d'accès (IDOR, élévation horiz./vert.)
Authentification, sessions & robustesse du 2FA
Comptes clients & espace membres
Production OT & IoT
Revue d'exposition IT/OT (modèle Purdue)
Audit de segmentation IT / OTPartiel
Audit OT/SCADA approfondi (PLC, Modbus, OPC-UA)Option
IoT & capteurs industriels (température, process)
Analyse de scénarios de sabotage
Facteur humain
Simulation de phishing (anti-fraude au virement)Option
Scénarios « faux fournisseur » / « faux dirigeant »
Atelier de sensibilisation dirigeants & comptabilitéOption
Données & conformité
Cartographie des données & flux export (hors UE)Partiel
Audit RGPD (registre, base clients, espace membres)
Pré-diagnostic NIS2Option
Pré-diagnostic ISO 27001Option
Marque & contrefaçon
Surveillance domaines sosies / faux e-shopsOption
Intégrité des codes produits & QR
Surveillance des places de marché
Red team & niveau souverain
Red team — scénario d'attaque réaliste (MITRE ATT&CK)
Objectif « virement frauduleux » de bout en bout
Test de la détection (Blue team / SOC)
Exercice Purple teamOption
Restitution & livrables
Scoring CVSS de chaque vulnérabilité
Rapport technique détaillé
Rapport de synthèse (Top 10 des risques)
Plan de remédiation prioriséPartiel
Rapport exécutif + restitution COMEXPartiel
Plan de sécurisation pluriannuel
Accompagnement direction & conseil d'administrationOption

✓ inclus · Partiel périmètre réduit · Option en supplément · — non inclus. Le tableau défile horizontalement si besoin.

Lecture. « Partiel » signifie un périmètre réduit, « en option » un supplément à chiffrer — le re-test de remédiation, par exemple. Les niveaux sont cumulatifs : chaque pack reprend l'intégralité du précédent.

Ce que couvre chaque abonnement

Même lecture, formule par formule : Veille, Managed, vCISO.

Ce que couvre chaque abonnement
Ce qui est couvert Veille Managed vCISO
Cadre
Engagement12 mois12 mois12 mois
ReportingMensuelMensuel + trim.Mensuel + comité
Surveillance continue
Scan de vulnérabilités IA en continu
Surveillance de la surface d'attaque externe
Suivi des nouveaux actifs (anti shadow IT)
Veille fuites, identifiants & domaines sosies
Détection de defacement & changements suspects
Suivi des certificats & expirations TLS
Tableau de bord & alertes priorisées
Rapport mensuel de posture
Détection & réponse
Détection & réponse managée (MDR)
Triage & priorisation des alertes
Playbooks de réponse aux incidents
Couverture 24/7Option
Re-tests trimestriels des correctifs
Campagne de phishing trimestrielle
Hotline & support incident
Gouvernance & conformité
RSSI externalisé (temps partagé)
Comité de sécurité mensuel
Feuille de route & pilotage budgétaire
Pilotage conformité (NIS2, RGPD, ISO 27001)
Réponse aux questionnaires distributeurs
Reporting conseil d'administration
Gestion des risques fournisseurs
Accompagnement cyber-assuranceOption
  • Scan de vulnérabilités IA en continu
  • Surveillance de la surface d'attaque externe
  • Suivi des nouveaux actifs (anti shadow IT)
  • Veille fuites, identifiants & domaines sosies
  • Détection de defacement & changements suspects
  • Suivi des certificats & expirations TLS
  • Tableau de bord & alertes priorisées
  • Rapport mensuel de posture

Comment l'accompagnement peut se poursuivre

Aucune obligation. Selon les résultats de l'audit et vos priorités, voici les étapes utiles — vous décidez si et quand. Le déroulé des missions est détaillé dans nos services.

Prêt à cadrer votre audit ? Évaluez votre besoin en 2 minutes, ou demandez une proposition détaillée adaptée à votre périmètre et à votre budget.

Lancer un scan gratuit