Consultant cybersécurité
Un audit ne sert à rien s'il accouche de quatre-vingts pages que personne ne lira. Je regarde vos systèmes, vos réseaux et vos applications web, je liste ce qui est réellement exploitable, et je le classe par ce qu'une exploitation vous coûterait. Vous recevez un plan que votre équipe peut appliquer, ou que j'applique avec elle. Titulaire du titre RNCP administration d'infrastructures sécurisées, j'interviens aussi bien à froid, pour faire le point, qu'après un incident, quand il faut d'abord contenir.
Ce que vous obtenez
- Un rapport d'audit priorisé, lisible sans être technicien
- Un plan de remédiation chiffré, et sa mise en œuvre si vous le souhaitez
- Des équipes sensibilisées et une procédure d’incident écrite
Comment je peux intervenir
Audit de sécurité
Systèmes, réseaux, applications web : ce qui est exposé, ce qui est exploitable, et dans quel ordre le traiter. Un rapport qu'un non-technicien peut lire.
Remédiation et durcissement
Correction des failles, pare-feu, segmentation, gestion des accès, sauvegardes restaurées pour de bon. Je les mets en place, ou j'accompagne votre équipe.
Conformité RGPD
Registre, durées de conservation, sous-traitants, droits des personnes : ce que le règlement demande vraiment, sans le folklore qu'on y ajoute.
Sensibilisation des équipes
L'erreur humaine reste la première cause. Des sessions courtes sur des cas réels, plutôt qu'un diaporama de rappels que personne ne retient.
Quatre façons de faire appel à moi
Impossible de dire qui m’a confié quoi, c’est la première clause de tout contrat sur ces sujets. En revanche, voici précisément ce que je fais une fois sur place.
- Sensibilisation
Apprendre à des équipes entières à reconnaître un hameçonnage, une pièce jointe piégée ou une demande de virement frauduleuse. Sur des cas réels, pas des rappels génériques.
- Test d'intrusion
Attaquer le système comme le ferait quelqu'un de mal intentionné, avec autorisation écrite et périmètre défini. Vous savez ensuite ce qui cède, et par où.
- Audit de sécurité
Passer en revue systèmes, réseaux et applications web, puis remettre un plan classé par criticité que votre équipe peut appliquer sans moi.
- Supervision et détection
Analyse des journaux et des alertes : trier le bruit, qualifier ce qui mérite une réaction, documenter l'incident pendant qu'il est encore frais.
Ce que j'ai dans la trousse
L'outil ne fait pas l'audit, il sert à produire un constat. Voici ceux qui reviennent le plus souvent chez moi, du test d'intrusion à la sensibilisation d'une équipe.
Audit et test d'intrusion
-
Kali Linux Distribution dédiée à l'audit
- Nmap Cartographie réseau et services exposés
-
Metasploit Vérifier ce qui est réellement exploitable
-
Burp Suite Tests sur les applications web
-
Wireshark Analyse du trafic réseau
-
OWASP Référentiel des risques applicatifs
Systèmes, défense et sensibilisation
-
Ubuntu Serveurs Linux et durcissement
-
PowerShell Parc Windows et analyse des journaux
-
Docker Laboratoires isolés et reproductibles
-
Microsoft Defender Détection sur les postes de travail
-
Bitwarden Gestion des mots de passe en équipe
-
VirusTotal Analyse des fichiers et liens suspects
Marques et logos cités appartiennent à leurs éditeurs respectifs. Leur présence indique un usage, pas un partenariat.
À lire ensuite
- Former vos équipes L'erreur humaine reste la première cause. La sensibilisation coûte moins cher qu'un incident.
- Vos données et l'IA générative Ce que vos équipes envoient déjà chez un éditeur tiers, souvent sans le savoir.
- IA et automatisation Les agents connectés à vos données posent des questions de sécurité qu'on traite ensemble.
- Avec qui vous travaillez Titre RNCP administration d'infrastructures sécurisées, et des audits menés en mission.
Un doute vaut mieux qu'une certitude tardive
Attaque en cours, audit à froid ou simple inquiétude après un incident chez un confrère : décrivez-moi la situation, je vous réponds sans jargon.