Pratique offensive Evaluris

Services de sécurité offensive

Conçus par des opérateurs. Natifs de l'IA. Prêts pour les marchés réglementés.

Les adversaires d'aujourd'hui n'attendent pas votre prochain cycle d'audit. Ils se déplacent dans votre environnement en quelques heures, exploitant des erreurs de configuration que votre scanner a manquées, abusant d'identités auxquelles votre équipe faisait confiance, et s'appuyant sur des techniques living-off-the-land bien avant qu'une détection ne se déclenche.

Evaluris réalise des missions de sécurité offensive de niveau adversaire qui reproduisent des chaînes d'attaque réelles à travers les infrastructures d'entreprise, les environnements cloud, les systèmes de services financiers et les infrastructures critiques. Chaque mission est conduite par des opérateurs, guidée par une méthodologie, et conçue pour produire le renseignement dont vos équipes ont besoin pour prioriser les défenses qui comptent vraiment, pas des constats qui disparaissent dans un backlog.

Deux disciplinesUne pratiqueZéro approximation.
Discipline I

Tests de sécurité offensive

Évaluations techniques au périmètre défini, spécifiques aux actifs et satisfaisant aux exigences de conformité, qui vous indiquent précisément où vous êtes exposé, et précisément ce qu'un attaquant en ferait.

Les tests de sécurité offensive fournissent les preuves documentées exigées par les régulateurs, la profondeur technique sur laquelle les équipes de sécurité peuvent agir, et la perspective de l'attaquant que les revues internes ne peuvent pas reproduire. Chaque mission est exécutée par un opérateur sur un périmètre défini, produisant des constats validés avec un impact métier confirmé, pas un résultat de scan automatisé déguisé en rapport.

Cartographie de la surface d'attaque

Vous ne pouvez pas sécuriser ce dont vous ignorez l'existence. La cartographie de la surface d'attaque identifie chaque actif exposé sur internet lié à votre organisation, y compris ceux dont le service informatique ignore l'existence, avant qu'un attaquant ne les trouve.

Evaluris construit un inventaire continuellement mis à jour de votre empreinte externe : domaines, sous-domaines, actifs cloud, services exposés, shadow IT et infrastructures oubliées de projets décommissionnés ou d'activités de fusions-acquisitions. Disponible sous forme d'évaluation ponctuelle ou de couverture continue via SPECTER, pour maintenir votre inventaire d'actifs à jour entre les missions planifiées.

Couvre

Énumération de domaines et sous-domaines, découverte d'actifs cloud sur AWS, Azure et GCP, découverte de shadow IT et de SaaS non gérés, identification de services et ports exposés, Certificate Transparency et analyse DNS, consolidation de la surface d'attaque des filiales et des fusions-acquisitions, et intégration de la surveillance continue via SPECTER.

Conformité

NIS2 Art. 21DORAISO 27001:2022CBUAE

Évaluation des vulnérabilités

Tous les actifs ne nécessitent pas un test d'intrusion complet dès le premier jour. L'évaluation des vulnérabilités vous offre une visibilité large et priorisée sur l'ensemble de votre environnement, réseau, systèmes et applications, afin de savoir où se situe l'exposition réelle avant de consacrer des heures de test aux cibles à plus forte valeur.

Evaluris combine des scans authentifiés et non authentifiés avec une validation manuelle pour éliminer les faux positifs, puis priorise les constats selon l'exploitabilité réelle et l'impact métier, et non selon le score CVSS brut. Livré sous forme de mission ponctuelle ou selon une cadence récurrente alignée sur les scans trimestriels PCI DSS et d'autres exigences de cadre.

Couvre

Scan de vulnérabilités réseau et hôtes (authentifié et non authentifié), scan de vulnérabilités d'applications web et API, scan de configurations cloud, validation de faux positifs et tri manuel, priorisation basée sur le risque et l'impact métier, et cadence de scan récurrente/trimestrielle pour les programmes de conformité.

Conformité

PCI DSS v4.0.1 Req. 11.3ISO 27001:2022NIS2DORASAMA

Tests d'intrusion des applications web et des API

Votre couche applicative est la surface la plus systématiquement ciblée dans les attaques modernes. Evaluris réalise des tests d'intrusion manuels sur les applications web, les applications mobiles, les API REST et GraphQL, et les plateformes client lourd, allant bien au-delà de ce que les scanners automatisés sont capables de détecter.

Les tests suivent la méthodologie OWASP Web Security Testing Guide (WSTG), avec des flux de travail fondés sur des hypothèses et validés par l'opérateur. Chaque constat est confirmé comme exploitable avant d'être intégré au rapport, avec un contexte complet d'impact métier et des recommandations de remédiation priorisées.

Couvre

Failles d'authentification et de gestion de session, vulnérabilités d'injection, contrôles d'accès défaillants, IDOR, abus de logique métier, exposition de clés API, références directes d'objets non sécurisées, attaques par introspection GraphQL, et rétro-ingénierie de clients mobiles.

Conformité

PCI DSS v4.0.1 Req. 11.4OWASP WSTGDORANIS2GDPRHIPAA

Test d'intrusion réseau externe

Un attaquant n'a pas besoin d'être à l'intérieur de votre réseau pour compromettre votre organisation. Le test d'intrusion réseau externe évalue votre surface d'attaque exposée sur internet du point de vue d'un acteur de la menace externe, sans connaissance préalable, sans accès interne et sans hypothèse.

Evaluris cartographie votre empreinte externe, identifie les points d'entrée exploitables à travers les actifs cloud, les services d'accès distant, l'infrastructure de messagerie et les applications publiques, et tente d'établir des têtes de pont démontrant un potentiel de compromission réel.

Couvre

Énumération et prise d'empreinte de l'infrastructure, exploitation de services exposés, faiblesses VPN et d'accès distant, lacunes de sécurité de la messagerie (SPF, DKIM, DMARC), mauvaise configuration SSL/TLS, exposition d'actifs cloud, et collecte d'identifiants via OSINT.

Conformité

PCI DSSDORA Art. 25CBUAESAMANIS2 Art. 21ISO 27001:2022

Test d'intrusion réseau interne

La question n'est plus de savoir si un attaquant pénétrera votre réseau, mais ce qu'il pourra atteindre une fois à l'intérieur. Le test d'intrusion réseau interne s'appuie sur une méthodologie d'hypothèse de compromission pour répondre à cette question avec précision.

Partant d'une position interne authentifiée, les opérateurs Evaluris cartographient les chemins de déplacement latéral, identifient les voies d'escalade de privilèges et recherchent l'accès aux données sensibles à travers votre infrastructure d'entreprise. Les constats sont documentés selon la chaîne d'attaque MITRE ATT&CK, avec des recommandations de remédiation associées à chaque technique.

Couvre

Défaillances de segmentation réseau, chemins de déplacement latéral, abus d'identifiants, services internes non patchés, énumération de partages, exposition de données sensibles, empoisonnement LLMNR/NBT-NS, et faiblesses de l'autorité de certification interne.

Conformité

PCI DSSDORAISO 27001:2022SAMACBUAENIS2

Tests de sécurité Active Directory et identité

Active Directory est le socle de l'identité d'entreprise, et la cible principale de chaque acteur de la menace persistante avancée opérant aujourd'hui. Une seule erreur de configuration peut faire la différence entre un incident contenu et une compromission totale du domaine.

Evaluris exécute les mêmes techniques utilisées par les groupes APT réels : Kerberoasting, AS-REP roasting, DCSync, Pass-the-Hash, Pass-the-Ticket, abus d'ACL et exploitation des relations de confiance. La mission cartographie le chemin complet entre le point d'ancrage initial et l'administrateur de domaine, identifiant chaque étape exploitable en cours de route.

Couvre

Énumération de domaine, chemins d'attaque Kerberos, chaînes de relais NTLM, abus de GPO, erreurs de configuration des groupes privilégiés, exploitation AD CS, attaques de relations de confiance inter-forêts, et faiblesses des environnements hybrides Azure AD/Entra ID.

Conformité

DORAISO 27001:2022CBUAENIS2 Art. 21SAMA

Tests d'intrusion de la sécurité cloud

Les environnements cloud ne sont pas intrinsèquement sécurisés par défaut. Les buckets de stockage mal configurés, les rôles IAM trop permissifs, les clés API exposées, les pipelines DevOps non sécurisés et les chemins de déplacement latéral via les services cloud natifs sont les conditions sur lesquelles les attaquants s'appuient, et que les listes de contrôle de conformité manquent systématiquement.

Evaluris évalue votre posture cloud du point de vue d'un attaquant sur les environnements AWS et Azure, identifiant les chaînes d'erreurs de configuration, les chemins d'escalade de privilèges et les scénarios de compromission inter-comptes qui représentent un risque métier réel.

Couvre

Escalade de privilèges IAM, exposition de stockage S3/Blob, abus du service de métadonnées (IMDSv1), fuites de secrets dans les pipelines CI/CD, chemins d'évasion de conteneurs, abus de fonctions serverless, mauvaises configurations de passerelles API, et chemins d'attaque Entra ID.

Conformité

ISO 27001:2022DORAPCI DSSCBUAENIS2

Tests de sécurité ICS/OT et infrastructures critiques

Les systèmes de contrôle industriel n'ont pas été conçus en tenant compte des adversaires. Les plateformes SCADA, les automates programmables (PLC), les serveurs d'historisation et les architectures réseau OT contiennent des vulnérabilités que les scanners automatisés ne peuvent pas atteindre et que les testeurs d'intrusion généralistes ne sont pas qualifiés pour évaluer en toute sécurité.

Evaluris apporte une expertise spécialisée en sécurité offensive aux environnements de technologie opérationnelle, y compris les systèmes SCADA, les automates Siemens S7 et Allen-Bradley, les piles de protocoles Modbus/DNP3/IEC 61850, et les frontières de convergence OT/IT. Toutes les missions sont conduites selon des protocoles de zéro perturbation conçus pour les environnements industriels en production où la disponibilité est non négociable.

Couvre

Évaluation de la segmentation réseau OT, chemins d'attaque des serveurs d'historisation, exploitation de vulnérabilités HMI, abus au niveau protocolaire (Modbus, DNP3, IEC 61850), compromission de postes d'ingénierie, évaluation des réseaux OT sans fil, et franchissement de la frontière IT/OT.

Conformité

IEC 62443NERC CIPNIS2 (infrastructures critiques)UAE NESAISO 27001:2022

Ingénierie sociale

L'environnement le plus techniquement durci peut être compromis par un seul courriel bien conçu, un appel téléphonique convaincant ou un visiteur non accompagné dans une salle serveur. Les tests d'ingénierie sociale évaluent la couche humaine de votre programme de sécurité, les contrôles qu'aucune règle de pare-feu ne peut imposer.

Evaluris conçoit et exécute des campagnes de phishing, des opérations de vishing et des scénarios d'intrusion physique adaptés au profil, au secteur et au paysage de menaces de votre organisation. Les constats sont rapportés avec un récit d'attaque complet, une analyse de la réponse des collaborateurs et des recommandations pour améliorer le programme de sensibilisation à la sécurité.

Couvre

Campagnes de spear phishing et de collecte d'identifiants, opérations de pretexting et de vishing, tests d'accès physique et de tailgating, attaques par clé USB abandonnée, et ciblage des dirigeants (whale phishing).

Conformité

PCI DSSHIPAAGDPRNIS2DORA
Discipline II

Simulation d'adversaire

Tester des vulnérabilités individuelles vous indique où se trouvent les failles. La simulation d'adversaire vous indique si votre organisation survivrait à une attaque réelle.

Les exercices de simulation d'adversaire sont conçus pour les programmes de sécurité qui doivent répondre à des questions plus difficiles : votre SOC détecterait-il une intrusion living-off-the-land ? Votre plan de réponse aux incidents tient-il sous pression ? Vos défenses peuvent-elles identifier et contenir un acteur de la menace qui a déjà contourné vos contrôles périmétriques ?

Il s'agit de missions de bout en bout, axées sur le comportement et la détection, exécutées par des opérateurs maîtrisant le savoir-faire d'adversaire réel, et non d'exercices scriptés de type scan-et-rapport.

Red Teaming

Une mission de red teaming est le test le plus fidèle de la capacité de votre organisation à détecter, répondre et contenir un acteur de la menace réel. Ce n'est pas un test d'intrusion. L'objectif n'est pas d'énumérer les vulnérabilités, mais d'atteindre des objectifs de mission convenus par la furtivité, la persistance et l'évasion avancée, tandis que votre équipe défensive opère dans des conditions normales, sans avertissement préalable.

Les opérateurs de red team Evaluris utilisent les mêmes tactiques, techniques et procédures employées par les acteurs de la menace persistante avancée les plus susceptibles de cibler votre secteur. Les missions sont conduites sous une sécurité opérationnelle stricte, en s'appuyant sur des outils sur mesure, des techniques living-off-the-land et des méthodes d'évasion conçues pour déjouer les plateformes EDR, SIEM et d'analyse comportementale modernes.

Le livrable n'est pas une liste de vulnérabilités. C'est un récit d'attaque complet : un compte rendu documenté de bout en bout expliquant comment votre organisation a été compromise, ce que vos défenses n'ont pas détecté, et quels changements dans votre programme de sécurité auraient changé l'issue.

Couvre

Simulation d'adversaire orientée mission avec récit d'attaque complet et analyse des lacunes de détection.

Conformité

MITRE ATT&CKPTESCRESTCBestTIBER-EU

Méthodologie

MITRE ATT&CKPTESCRESTCBestTIBER-EU

Purple Teaming

Le red teaming identifie les lacunes. Le purple teaming les comble, plus rapidement, avec un transfert direct de connaissances à l'équipe qui doit défendre votre environnement au quotidien.

Les missions de purple teaming exécutent des scénarios d'attaque d'adversaire alignés sur le cadre MITRE ATT&CK et les objectifs métier spécifiques de votre organisation, en collaboration directe avec votre blue team. Contrairement au red teaming, l'équipe défensive est impliquée tout au long de la mission, validant les détections en temps réel, ajustant la logique d'alerte face à l'activité d'attaque en direct, et développant les automatismes opérationnels nécessaires pour répondre efficacement lorsque l'attaque réelle survient.

Le livrable est une amélioration mesurable de la couverture de détection, documentée pour chaque technique MITRE ATT&CK testée, et non un rapport classé puis oublié.

Couvre

Exercices collaboratifs alignés sur ATT&CK, avec validation des détections en temps réel et ajustement.

Conformité

MITRE ATT&CKD3FENDUnified Kill Chain

Méthodologie

MITRE ATT&CKD3FENDUnified Kill Chain

Test d'intrusion piloté par le renseignement sur les menaces (TLPT)

Les régulateurs à travers l'UE, le CCG et l'Afrique exigent désormais que les institutions financières critiques conduisent des tests d'intrusion fondés sur du renseignement réel sur les menaces, et non sur une méthodologie générique. DORA Article 26, TIBER-EU et les cadres équivalents du CBUAE, SAMA, VARA, CBK et CBB exigent des missions TLPT documentées conduites par des testeurs indépendants certifiés répondant à des normes de compétence définies.

Les missions TLPT Evaluris sont construites à partir d'un profil de renseignement sur les menaces adapté à votre organisation, identifiant les acteurs de la menace, campagnes et TTP les plus susceptibles de cibler votre secteur, votre géographie et votre pile technologique. Les scénarios d'attaque sont élaborés à partir de cette base de renseignement, produisant une mission directement pertinente par rapport à votre exposition réelle au risque plutôt qu'une suite de tests standardisée.

Chaque mission produit le dossier de preuves complet requis pour la soumission réglementaire : rapport de renseignement sur les menaces, documentation de l'exécution du test, récit des constats et registre des preuves de remédiation aligné sur la norme du cadre applicable.

Couvre

Scénarios pilotés par le renseignement sur les menaces, avec dossiers de preuves réglementaires complets.

Conformité

DORA Art. 26 (TLPT)TIBER-EUTIBER-NLCBest (UK)iCAST (HK)CBUAESAMAVARACBBQCB

Méthodologie

DORA Art. 26 (TLPT)TIBER-EUTIBER-NLCBest (UK)iCAST (HK)CBUAESAMAVARACBBQCB

Service de Red Team managé

Les missions de red team ponctuelles fournissent un instantané. Votre surface d'attaque, elle, ne reste pas immobile.

Le service de Red Team managé Evaluris assure une simulation d'adversaire continue via des sprints de test mensuels structurés, un accès dédié aux opérateurs et un cycle de constats glissant qui suit le rythme de votre infrastructure en constante évolution et des menaces émergentes. Les organisations utilisent ce modèle pour créer ou renforcer une capacité de red team interne, valider l'efficacité des remédiations et maintenir une visibilité continue sur leur véritable posture de sécurité, pas uniquement au moment des évaluations.

Les cycles de reporting mensuels vous donnent un contrôle total pour recadrer les objectifs, retester les constats précédemment identifiés après remédiation, et suivre les améliorations mesurables de votre programme de sécurité au fil du temps.

Particulièrement adapté aux : institutions financières, entreprises régulées et organisations dotées de programmes de sécurité matures recherchant une validation continue plutôt qu'une évaluation ponctuelle périodique.

Couvre

Sprints mensuels continus de simulation d'adversaire, avec constats glissants et validation des remédiations.

Conformité

RetainerMITRE ATT&CK-aligned reporting
Plateforme

Tests d'intrusion autonomes par IA pour la validation des chemins d'attaque en entreprise.

SPECTER, plateforme autonome d'IA pour la sécurité offensive

SPECTER étend les capacités de chacune des missions ci-dessus, offrant une couverture offensive continue et consciente de la méthodologie entre les évaluations planifiées.

Là où les tests d'intrusion conventionnels fournissent des instantanés ponctuels limités par la disponibilité des consultants, SPECTER fonctionne comme un moteur de raisonnement IA qui enchaîne les chemins d'attaque, valide les constats et prend des décisions comme un opérateur senior, avec une approbation humaine obligatoire pour chaque action à haut risque, y compris les exploits, l'utilisation d'identifiants et le déplacement latéral.

Architecture

Séparation multi-agents de la planification, de l'exécution et de la validation. Chaque constat est vérifié indépendamment avant reporting. Chaque action est enregistrée dans une piste d'audit MissionEvent immuable, du début de la mission jusqu'au rapport final.

Cadre

PTESOWASP WSTGOWASP Top 10 for LLM ApplicationsMITRE ATT&CKMITRE ATLASCRESTCVE/CVSS/CWETIBER-EUDORA
Explorer SPECTER
Conformité

Obligation réglementaire

Dans toutes les grandes juridictions financières, les tests d'intrusion constituent une obligation légale contraignante, avec des exigences de preuves documentées, des standards de testeurs certifiés et des conséquences réglementaires en cas de non-conformité.

Europe

Cadre

DORA Art. 25 & 26PCI DSS v4.0.1NIS2 Art. 21ISO 27001:2022

TLPT obligatoire tous les 3 ans pour les institutions significatives. Tests d'intrusion annuels et retests après modifications significatives sous PCI DSS.

EAU et CCG

Cadre

CBUAEVARASAMAQCBCBBCBK CORF 2025ADGM

VAPT indépendant annuel obligatoire pour les institutions financières agréées. SAMA impose une cadence semestrielle avec soumission de preuves à la direction. VARA exige des tests avant chaque lancement de nouveau système.

Afrique

Cadre

FSCA/PA Joint Standard 2BoG Directive 2026CBK (Kenya)BoT (Tanzania)BNR (Rwanda)

Afrique du Sud Joint Standard 2 (applicable juin 2025) : tests annuels pour tous les systèmes exposés sur internet. La Tanzanie exige la soumission au régulateur dans les 30 jours.

Les missions Evaluris produisent des dossiers de preuves TLPT alignés DORA Art. 26, une documentation red team prête CREST, des rapports cadrés PCI DSS et des enregistrements de piste d'audit immuables pour les régulateurs et auditeurs du monde entier.

Notre façon de travailler

Modèles de mission

Évaluation ponctuelle à périmètre défini

Périmètre fixe. Livrables définis. Synthèse exécutive et rapport technique complet. Conçu pour les organisations ayant des exigences de conformité spécifiques, des besoins de test avant lancement ou des objectifs d'évaluation ciblés.

Programme de conseil récurrent

Accès continu à des praticiens seniors en sécurité offensive, avec des cycles de missions trimestriels. Conseil stratégique, validation des remédiations et capacité de déployer des ressources d'évaluation sur les priorités émergentes sans cycle d'achat séparé.

Couverture continue SPECTER

Évaluation autonome pilotée par IA, avec supervision par des opérateurs humains et livraison des constats en temps réel, conçue pour suivre le rythme de votre surface d'attaque entre les évaluations planifiées.

Explorer SPECTER

Certifications et équipe

La pratique de sécurité offensive Evaluris est dirigée par des opérateurs possédant plus d'une décennie d'expérience pratique dans les programmes de défense alignés sur l'OTAN, les infrastructures d'énergie nucléaire, les services financiers, les plateformes d'actifs numériques et les environnements IT d'entreprise. Notre équipe comprend des contributeurs actifs MITRE CVE, des auteurs publiés de renseignement sur les menaces et des chercheurs dont les découvertes ont été divulguées aux autorités.

Plus de 39 certifications détenues dans les domaines de la sécurité offensive, de la sécurité IA et de la conformité, notamment OSCP, OSEP, CRTO, CRTE, CRTM, BSCP, eWPTX, CPENT et ISO 42001 LA.

Fournisseur de tests d'intrusion accrédité KHDA (EAU) · Cadre de certification aligné ANSI

Collaborer

Notre équipe opère dans l'UE, avec des filiales aux États-Unis et aux EAU. Les missions sont disponibles en évaluations cadrées, programmes de conseil récurrent ou couverture autonome continue alimentée par SPECTER.