Audit de surface d'exposition · pour les PME

La sécurité de votre entreprise commence par ce qu'elle expose en ligne.

Nous analysons votre entreprise comme le ferait un attaquant : nous cartographions tout ce qu'elle laisse visible sur Internet, puis nous vous accompagnons pour le corriger.

Soutenus par
BPI FranceMicrosoft for Startups Founders HubGoogle for StartupsFrench Tech
Changement de paradigme

Les cyberattaques se sont industrialisées.

Les entreprises touchées ne sont pas les moins bien protégées. Ce sont celles qui ne contrôlent pas ce qu'elles exposent en ligne.

Pendant longtemps, attaquer supposait un effort dirigé contre une entreprise précise. Ce n'est plus le cas : avec les outils actuels, un attaquant identifie automatiquement un même point d'exposition présent sur des centaines d'entreprises, et lance la même attaque sur chacune, pour un coût quasi nul.

Avant

Une attaque ciblée

Un effort dirigé contre une entreprise précise, choisie et étudiée.

Maintenant

La même attaque, automatisée

Un même point d'exposition, repéré sur des centaines d'entreprises et exploité en masse, automatiquement.

Surface d'exposition

Votre surface d'exposition, c'est tout ce que votre entreprise expose sur Internet.

Là où vous voyez votre site, un attaquant lit une carte de points d'entrée. Le même domaine, deux lectures.

Ce qu'un attaquant voit réellement
votre-entreprise.fr12 actifs exposés
vpn.votre-entreprise.fraccès distant
3389 · RDPouvert
TLS *.entreprise.frexpire · 21 j
3 comptesfuite · 2023
api.entreprise.fr/v1non authentifiée

Ce que vous ne voyez pas, mais qu'un attaquant, oui.

Se sécuriser ne commence pas par installer plus, mais par voir ce que vous exposez déjà.

Comprendre la surface d'exposition
Approche

Castral est né de cyberattaques que nous avons vues de près.

Trois constats, tirés d'attaques réelles, ont donné naissance à Castral.

01

Le constat

Des PME se faisaient attaquer malgré leurs outils et leurs audits.

02

La compréhension

Vues de l'extérieur, elles restaient exposées. Ces attaques n'exploitaient rien de complexe : juste ce que personne ne surveillait.

03

La réponse

Nous en avons fait un métier accessible aux PME : cartographier votre surface, identifier les points faibles, vous accompagner pour les corriger.

Cette approche se déroule en cinq étapes, de la reconnaissance au contrôle.

Méthodologie

De la reconnaissance au contrôle des corrections.

01

Reconnaissance externe

Nous cartographions tout ce que votre entreprise expose sur Internet.

Carte de votre surface
02

Analyse

Nous distinguons le bruit des points faibles réellement exploitables.

Vulnérabilités qualifiées
03

Priorisation

Nous classons chaque vulnérabilité par criticité et par effort de correction.

Plan action priorisé
04

Remédiation accompagnée

Nous vous guidons, vous et vos prestataires, sans jamais toucher à vos systèmes.

Accompagnement pas à pas
05

Contrôle

Nous vérifions que chaque correction est effective.

Rapport de contrôle
Diagnostic en 10 jours ouvrés3 à 5 fois plus accessible qu'un audit traditionnel

Découvrez ce que votre entreprise expose aujourd'hui

Évaluer mon exposition
Garanties & conformité

Un cadre strict, du premier au dernier jour.

Chacun de ces points est un engagement contractuel, pas une promesse.

01

Confidentialité

Un accord de confidentialité est signé avant chaque mission.

02

Conformité RGPD

Données traitées selon le RGPD, supprimées sur simple demande.

03

Référentiel ANSSI

Méthodologie alignée sur les recommandations officielles de l'ANSSI.

04

Label Expert Cyber· en cours

Démarche de labellisation en cours.

J'étais sur la défensive quand vos équipes m'ont contacté pour me dire que nous étions exposés. J'ai décidé de vous faire confiance : le rapport était clair, et je recommande sans hésiter.

Co-dirigeant

Métallurgie

Avant l'échange

Ce que vous devez savoir avant un premier échange.

Nous vous contactons après avoir testé, à l'aide d'outils automatisés accessibles gratuitement et légalement en ligne, les cinq failles les plus fréquentes et les plus susceptibles d'affecter une PME industrielle. Lorsque votre score d'exposition révèle une vulnérabilité, nous vous adressons un bulletin d'exposition gratuit détaillant ce qui a été identifié, avant tout échange commercial. Le fondement juridique de cette démarche, ainsi que le régime applicable à vos données (dont la suppression peut être demandée à tout moment), sont détaillés sur notre page Transparence.

Les attaquants se sont dotés d'outils extrêmement puissants, notamment l'intelligence artificielle, qui leur permettent aujourd'hui d'industrialiser leurs campagnes. Une même faille peut ainsi être exploitée simultanément sur des centaines d'entreprises qui la partagent, sans ciblage individuel préalable. La taille de votre organisation n'a jamais constitué un facteur de protection : ce changement de paradigme, que nous détaillons plus haut, rend le contrôle de votre surface d'exposition plus urgent que jamais.

La plupart des dispositifs de cybersécurité, pare-feu, formations, audits internes, protègent l'intérieur de votre système d'information. Votre surface d'exposition en constitue le rempart : c'est elle qui détermine ce qu'un attaquant peut voir et atteindre depuis l'extérieur, avant toute autre ligne de défense. Peu de prestataires s'y consacrent réellement : la démarche exige une méthodologie exhaustive, que les cabinets traditionnels, dont le modèle économique valorise davantage la formation ou l'audit interne, consacrent rarement à ce périmètre. C'est l'objet exclusif de notre méthodologie.

C'est au contraire le contexte pour lequel nous avons conçu notre accompagnement. La majorité des entreprises que nous diagnostiquons ne disposent d'aucune équipe cybersécurité dédiée, et n'en ont pas besoin pour autant : notre rapport hiérarchise les actions par criticité et vous guide pas à pas dans leur mise en œuvre, avec ou sans prestataire technique existant. Quant au budget, notre méthodologie nous permet de réduire les coûts au maximum et de proposer un diagnostic 3 à 5 fois moins onéreux qu'un audit classique, un positionnement qui fait de nous l'un des rares acteurs accessibles aux PME qui n'ont pas les moyens d'un budget cybersécurité conséquent.

Une cartographie complète de votre surface d'exposition, accompagnée d'une liste de vulnérabilités classées par criticité et par niveau de risque, ainsi que des actions correctives et des recommandations à engager. Le document est conçu pour être immédiatement actionnable par vos équipes ou votre prestataire, sans expertise cyber préalable. Une synthèse dédiée à la direction permet, par ailleurs, de piloter le sujet sans entrer dans les détails techniques.

Le diagnostic ne requiert aucun accès de votre part : nous adoptons la posture d'un attaquant, qui ne dispose lui-même d'aucun accès privilégié à votre système d'information, et conduisons l'intégralité de l'analyse depuis l'extérieur. Le seul temps à prévoir est celui d'un échange stratégique d'une heure, destiné à aligner nos constats avec vos priorités et à vous transmettre des recommandations concrètes. Les failles identifiées se révèlent, quant à elles, le plus souvent élémentaires : erreur de configuration, certificat expiré, logiciel resté sans mise à jour. La difficulté ne réside pas dans leur correction, mais dans leur identification, et dans la capacité à savoir précisément comment y remédier.

Prendre rendez-vous

Sachez précisément où vous en êtes.

Réservez un premier échange de 30 minutes. Nous faisons le point sur votre exposition et vous disons, concrètement, comment nous pouvons vous aider. Sans engagement.