Audit de sécurité des systèmes d'exploitation
Nous mesurons l'état réel de vos configurations Linux et Unix, référentiel en main, et livrons un plan de remédiation classé par criticité et par effort.
Périmètre et référentiels
L'audit couvre la configuration du système, indépendamment des applications qu'il héberge. Le référentiel applicable est arrêté au cadrage : CIS Benchmarks niveau 1 ou 2, guides ANSSI, ou politique interne alignée sur ces bases.
- Distributions Debian, Ubuntu, RHEL, Rocky, AlmaLinux, SUSE
- Systèmes Unix historiques (Solaris, AIX) sur demande
- Hyperviseurs et nœuds Kubernetes selon le périmètre
Collecte non intrusive
La collecte s'effectue en lecture seule, par un compte dédié et traçable, sans agent permanent. Elle peut être exécutée par vos équipes si votre politique l'exige : les scripts sont fournis et lisibles.
- Comptes, groupes, politique de mots de passe, règles sudo
- Services exposés, ports en écoute, paramètres réseau du noyau
- Permissions des fichiers sensibles, options de montage, partitionnement
- Journalisation, auditd, mise à jour et gestion des correctifs
Analyse et notation
Chaque écart est documenté : constat, preuve, référence au contrôle, criticité, effort de remédiation et risque d'exploitation. Les faux positifs liés à vos contraintes d'exploitation sont écartés explicitement, avec justification.
Restitution
La restitution comprend une session technique avec les équipes d'exploitation et une synthèse pour la direction. Le plan de remédiation est séquencé en vagues, avec une première vague applicable sans interruption de service.
Questions fréquentes
- L'audit peut-il perturber la production ?
- Non. La collecte est en lecture seule et son empreinte est négligeable. Aucun test d'intrusion ni modification n'est réalisé sans validation écrite.
- Quel est le délai typique ?
- Comptez une semaine de cadrage et collecte, puis quatre jours ouvrés en moyenne jusqu'à la restitution, pour un périmètre de quelques dizaines de systèmes représentatifs.
Un premier échange technique de 20 minutes
Décrivez votre parc et vos échéances de conformité : nous vous indiquons le périmètre d'audit pertinent et le délai réaliste, sans engagement.