<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Wargan Solutions: Consultants en sécurité informatique &#187; securite</title>
	<atom:link href="http://www.wargan.com/tag/audits-securite/feed" rel="self" type="application/rss+xml" />
	<link>http://www.wargan.com</link>
	<description>Wargan Solutions: Consultants en sécurité informatique</description>
	<lastBuildDate>Tue, 22 Dec 2009 15:40:08 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Le test d&#8217;intrusion applicatif</title>
		<link>http://www.wargan.com/test-intrusion-applicatif</link>
		<comments>http://www.wargan.com/test-intrusion-applicatif#comments</comments>
		<pubDate>Mon, 30 Nov 2009 08:13:40 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Sécurité informatique]]></category>
		<category><![CDATA[audit web]]></category>
		<category><![CDATA[blind sql injection]]></category>
		<category><![CDATA[criticité]]></category>
		<category><![CDATA[csrf]]></category>
		<category><![CDATA[Découverte de failles]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[faille csrf]]></category>
		<category><![CDATA[faille include]]></category>
		<category><![CDATA[faille php]]></category>
		<category><![CDATA[faille xss]]></category>
		<category><![CDATA[intrusion]]></category>
		<category><![CDATA[LFI]]></category>
		<category><![CDATA[local file inclusion]]></category>
		<category><![CDATA[Méthodologie]]></category>
		<category><![CDATA[OWASP]]></category>
		<category><![CDATA[pirate]]></category>
		<category><![CDATA[POC]]></category>
		<category><![CDATA[remote code execution]]></category>
		<category><![CDATA[securite]]></category>
		<category><![CDATA[sécurité interface client]]></category>
		<category><![CDATA[sécurité site internet]]></category>
		<category><![CDATA[sql injection]]></category>
		<category><![CDATA[test]]></category>
		<category><![CDATA[Test d'intrusion]]></category>
		<category><![CDATA[test d'intrusion applicatif]]></category>
		<category><![CDATA[vulnérabilités]]></category>
		<category><![CDATA[Wargan Solutions]]></category>
		<category><![CDATA[XSRF]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://www.wargan.com/le-test-dintrusion-applicatif</guid>
		<description><![CDATA[Le test d&#8217;intrusion applicatif est le test idéal si vous souhaitez évaluer la qualité du développement de votre site Internet.  Le consultant se place dans la peau d&#8217;un pirate et analyse l&#8217;intégralité de l&#8217;application en aveugle. Il utilise pour ce faire l&#8217;intégralité des failles connues et documentés en matière d&#8217;audit web auxquelles il ajoute ses [...]]]></description>
			<content:encoded><![CDATA[<p>Le test d&#8217;intrusion applicatif est le test idéal si vous souhaitez évaluer la qualité du développement de votre site Internet.  <strong>Le consultant se place dans la peau d&#8217;un pirate et analyse l&#8217;intégralité de l&#8217;application en aveugle.</strong> Il utilise pour ce faire l&#8217;intégralité des failles connues et documentés en matière d&#8217;audit web auxquelles il ajoute ses propres découvertes.</p>
<p>Dans le cadre d&#8217;audits applicatifs web, nous testons tout d&#8217;abord les failles web les plus largement exploitées (top 10 vulnerabilites &#8211; 2010)</p>
<ul>
<li>Injections (SQL Injection, Blind SQL Injections)</li>
<li>XSS (cross-site scripting)</li>
<li>Mauvaise authentification et étanchéité des sessions</li>
<li>Absence de contrôle de session ou de variable (LFI)</li>
<li>CSRF (Cross site Request forgery)</li>
<li>Mauvaise configuration de la sécurité</li>
<li>Mauvaise gestion des URLs protégées</li>
<li>Redirections invalides</li>
<li>Mauvais stockage cryptographique</li>
<li>Mauvaise protection des transferts des données</li>
</ul>
<p>S&#8217;ajoutent à cela:</p>
<ul>
<li>La collecte d&#8217;information applicative et métiers
<ul>
<li>Path disclosure</li>
<li>Découverte des versions logiciels</li>
<li>Découverte des versions CRM / CMS / ERP</li>
</ul>
</li>
<li>Les failles découvertes au jour le jour par les chercheurs internationaux en sécurité informatique que nous mettons quotidiennement à jour grâce à notre activité de veille.</li>
<li>Les failles découvertes par notre équipe recherche qui sont connues et exploitables uniquement par Wargan Solutions</li>
<li>La réalisation de POC (proof of concept) pour les failles découvertes lors de l&#8217;audit</li>
<li>Un méthode interne précise d&#8217;optimisation de la découverte de failles basée sur un scanner développé par Wargan Solutions qui permet de recenser le maximum de pages disponible.</li>
<li>La rédaction d&#8217;un rapport précis contenant les failles, leur criticité, les méthodes d&#8217;enrayement, et autres. Consulter notre partie méthodologie.</li>
</ul>
<p>Il est important de noter que contrairement à d&#8217;autre société nous ne nous cantonnons pas à exécuter un scanner de vulnérabilités. Nous réalisons l&#8217;audit à la main, testons chacune des possibilités et exécutons à la fin un scanner (développé par Wargan Solutions) afin de nous assurer que nous n&#8217;avons rien oublié. Ainsi les deux axes d&#8217;investigation sont réalisés.</p>
<p><img style="margin-left:25px" src="http://www.wargan.com/wp-content/themes/blue-dream/images/applicatif.png" alt="securite informatif test applicatif" title="Le test dintrusion applicatif" /></p>
]]></content:encoded>
			<wfw:commentRss>http://www.wargan.com/test-intrusion-applicatif/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Audit de sécurité: Méthode</title>
		<link>http://www.wargan.com/audit-de-securite-methode</link>
		<comments>http://www.wargan.com/audit-de-securite-methode#comments</comments>
		<pubDate>Sun, 29 Nov 2009 19:20:53 +0000</pubDate>
		<dc:creator>John</dc:creator>
				<category><![CDATA[Sécurité informatique]]></category>
		<category><![CDATA[Audit de sécurité]]></category>
		<category><![CDATA[audit réseau]]></category>
		<category><![CDATA[audit web]]></category>
		<category><![CDATA[criticité]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[intrusion]]></category>
		<category><![CDATA[ISO 27001]]></category>
		<category><![CDATA[Méthodologie]]></category>
		<category><![CDATA[méthodologie audit de sécurité]]></category>
		<category><![CDATA[méthodologie test intrusion]]></category>
		<category><![CDATA[OWASP]]></category>
		<category><![CDATA[PCI-DSS]]></category>
		<category><![CDATA[POC]]></category>
		<category><![CDATA[securite]]></category>
		<category><![CDATA[système]]></category>
		<category><![CDATA[système d'information]]></category>
		<category><![CDATA[test]]></category>
		<category><![CDATA[Test d'intrusion]]></category>
		<category><![CDATA[Wargan Solutions]]></category>
		<category><![CDATA[XSRF]]></category>

		<guid isPermaLink="false">http://www.wargan.com/?p=369</guid>
		<description><![CDATA[La force de notre méthode est d&#8217;allier les principes énoncés par des fondations telles que l&#8217;OWASP qui sont mondialement reconnues à notre expertise technique acquise au gré de nos multiples audits. En d&#8217;autre termes, là où un prestataire appliquera à la lettre les recommandations d&#8217;un consortium, nous, nous enrichissons de notre côté la technicité de [...]]]></description>
			<content:encoded><![CDATA[<p>La force de notre méthode est d&#8217;allier les principes énoncés par des fondations telles que l&#8217;<strong>OWASP</strong> qui sont mondialement reconnues à notre expertise technique acquise au gré de nos multiples audits. En d&#8217;autre termes, là où un prestataire appliquera à la lettre les recommandations d&#8217;un consortium, nous, nous enrichissons de notre côté la technicité de l&#8217;audit à l&#8217;aide de nos outils et découvertes personnelles.</p>
<p>Cheminement méthodologiquement d&#8217;un audit de sécurité au sein de Wargan Solutions:</p>
<ol>
<li>Suite à votre prise de contact, nous établissons ensemble le périmètre du projet. Tout d&#8217;abord nous mettons un point d&#8217;honneur à cerner l&#8217;intégralité des enjeux du client. Un audit ne doit pas être envisagé seul mais replacé dans son contexte client.</li>
<li>Une fois les problématiques cernées, nous vous proposons le type d&#8217;audit ou de test qui correspond le mieux à votre besoin. Plusieurs points peuvent orienter notre choix:
<ul>
<li>Les besoins et enjeux clients.</li>
<li>Le caractère d&#8217;urgence de l&#8217;intervention, un audit qui fait par exemple suite à un piratage du client doit être réalisé rapidement et avec toutes les méthodes permettant de gagner du temps.</li>
<li>Les volontés et directives du RSSI</li>
</ul>
</li>
<li>Nous rédigeons conjointement un ordre de mission. Nous précisons dedans le périmètre d&#8217;action, les machines à auditer, les outils que nous utiliserons, les mesures d&#8217;urgences et ainsi de suite.</li>
<li>Nous réalisons l&#8217;audit en respectant ce que nous avons énoncé en point 3. Nous testons tous les processus d&#8217;attaque, réalisons une collecte d&#8217;information et surtout maximisons les intervenants sur l&#8217;audit. En effet, sur un développement maximiser les intervenants peut-être dangereux, sur un audit c&#8217;est à chaque fois fortement positif. Chaque consultant a une méthode, une technique, une analyse qui lui est propre.</li>
<li>Nous rédigeons le rapport d&#8217;audit. Ce rapport sera le document de référence (client &#8211; Wargan Solutions) afin d&#8217;évoquer la sécurité du réseau. Il contient (non exhaustif):
<ul>
<li>Le périmètre du projet</li>
<li>La méthodologie employée</li>
<li>Les informations que nous avons pu collecter sur votre système d&#8217;information (et qui devraient donc potentiellement être masquée)</li>
<li>L&#8217;intégralité des tests qui nous avons réalisés sur votre infrastructure / application (et qui ont aboutis, ou non)</li>
<li>Les failles que nous avons pu recenser:
<ul>
<li>Nous estimons leur criticité</li>
<li>Nous estimons leur difficulté d&#8217;exploitation</li>
<li>Nous estimons leur difficulté de correction</li>
<li>Nous réalisons un POC (proof of concept) pour la faille</li>
<li>Nous vous expliquons comment patcher cette faille</li>
<li>Nous vous expliquons à quels dommages peut aboutir une telle faille</li>
</ul>
</li>
<li>Nous évoquons ensemble les procédures de sécurité mise en place et comment nous avons pu les contourner (WAF, XSRF Security Token, &#8230;)</li>
<li>Nous concluons sur la sécurité global de l&#8217;applicatif / infrastructure audité en lui attribuant une note et en annotant l&#8217;intégralité des procédures à mettre en place (au délà du correctif des failles), pour augmenter la note.</li>
</ul>
</li>
<li>Nous vous proposons un rendez vous pour vous expliquer des points qui pourraient vous sembler obscures à la lecture du rapport.</li>
</ol>
<p>Si notre méthode semble correspondre à vos attentes, <a title="Audit de sécurité et test d'intrusion Wargan Solutions" href="http://www.wargan.com/securite-informatique" target="_self">cliquez ici pour accéder à nos audits de sécurité et tests d&#8217;intrusion.</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.wargan.com/audit-de-securite-methode/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sécurité informatique</title>
		<link>http://www.wargan.com/securite-informatique</link>
		<comments>http://www.wargan.com/securite-informatique#comments</comments>
		<pubDate>Sun, 29 Nov 2009 15:12:41 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[alerte]]></category>
		<category><![CDATA[audit de code]]></category>
		<category><![CDATA[Audit de sécurité]]></category>
		<category><![CDATA[audit web]]></category>
		<category><![CDATA[boite noire]]></category>
		<category><![CDATA[C]]></category>
		<category><![CDATA[Découverte de failles]]></category>
		<category><![CDATA[intrusion]]></category>
		<category><![CDATA[Méthodologie]]></category>
		<category><![CDATA[OWASP]]></category>
		<category><![CDATA[PCI-DSS]]></category>
		<category><![CDATA[pirate]]></category>
		<category><![CDATA[securite]]></category>
		<category><![CDATA[Sécurité informatique]]></category>
		<category><![CDATA[système]]></category>
		<category><![CDATA[système d'information]]></category>
		<category><![CDATA[test]]></category>
		<category><![CDATA[Test d'intrusion]]></category>
		<category><![CDATA[test d'intrusion applicatif]]></category>
		<category><![CDATA[vulnérabilités]]></category>
		<category><![CDATA[Wargan Solutions]]></category>

		<guid isPermaLink="false">http://www.wargan.com/securite-informatique</guid>
		<description><![CDATA[La sécurité informatique ne s&#8217;improvise pas. C&#8217;est un secteur technique, précis, au sein duquel chaque défaillance de l&#8217;intervenant, qu&#8217;il soit développeur, décisionnaire, auditeur ou pirate, peut se payer le prix cher.  De fait, la méthodologie à employer ne s&#8217;invente pas non plus, il y a des normes selon l&#8217;applicatif (OWASP / OSSTMM) et selon l&#8217;activité [...]]]></description>
			<content:encoded><![CDATA[<p><strong>La sécurité informatique ne s&#8217;improvise pas.</strong> C&#8217;est un secteur technique, précis, au sein duquel chaque défaillance de l&#8217;intervenant, qu&#8217;il soit développeur, décisionnaire, auditeur ou pirate, peut se payer le prix cher.  De fait, la méthodologie à employer ne s&#8217;invente pas non plus, il y a des normes selon l&#8217;applicatif (OWASP / OSSTMM) et selon l&#8217;activité du client (PCI-DSS) ou globale (ISO/CEI 27001).</p>
<h2><a title="La méthodologie d'audit Wargan Solutions" href="http://www.wargan.com/audit-de-securite-methode" target="_self">Notre méthode</a></h2>
<p><img class="alignleft" src="http://www.wargan.com/wp-content/themes/blue-dream/images/method.png" alt="method Sécurité informatique"  title="Sécurité informatique" />La force de notre méthode est d&#8217;allier les principes énoncés par des fondations telles que l&#8217;<strong>OWASP</strong> qui sont mondialement reconnues à notre expertise technique acquise au gré de nos multiples audits. En d&#8217;autre termes, là où un prestataire appliquera à la lettre les recommandations d&#8217;un consortium, nous, nous enrichissons de notre côté la technicité de l&#8217;audit à l&#8217;aide de nos outils et découvertes personnelles.<a class="seculink" title="La méthodologie d'audit Wargan Solutions" href="http://www.wargan.com/audit-de-securite-methode" target="_self">Lire la suite: Méthodologie des audits de sécurité.</a></p>
<h2><a title="Le test d'intrusion applicatif: La sécurité de votre site Web" href="http://www.wargan.com/test-intrusion-applicatif" target="_self">Le test d&#8217;intrusion applicatif</a></h2>
<p><img class="alignleft" src="http://www.wargan.com/wp-content/themes/blue-dream/images/search.png" alt="search Sécurité informatique"  title="Sécurité informatique" />Le test d&#8217;intrusion applicatif est le test idéal si vous souhaitez évaluer la qualité du développement de votre site Internet.  <strong>Le consultant se place dans la peau d&#8217;un pirate et analyse l&#8217;intégralité de l&#8217;application en aveugle.</strong> Il utilise pour ce faire l&#8217;intégralité des failles connues et documentés en matière d&#8217;audit web auxquelles il ajoute ses propres découvertes.<br />
<a class="seculink" title="Le test d'intrusion applicatif: La sécurité de votre site Web" href="http://www.wargan.com/test-intrusion-applicatif">Lire la suite: test d&#8217;intrusion applicatif.</a></p>
<h2><a title="Audit de code, approfondissement du test d'intrusion applicatif" href="http://www.wargan.com/audit-de-code" target="_self">L&#8217;audit de code</a></h2>
<p><img class="alignleft" src="http://www.wargan.com/wp-content/themes/blue-dream/images/bin.png" alt="bin Sécurité informatique"  title="Sécurité informatique" />L&#8217;audit de code est à notre sens le corollaire du test d&#8217;intrusion applicatif. Cet audit permet généralement d&#8217;approfondir efficacement le test d&#8217;intrusion applicatif. Dans le cas d&#8217;un site internet sur lequel un audit a été réalisé, l&#8217;audit de code permettra de mieux comprendre les mauvais cheminements, de proposer des patchs plus précis, mais aussi d&#8217;<strong>évaluer la qualité et la sécurité globale de l&#8217;application</strong>, chose impossible lorsque nous nous plaçons uniquement dans la peau d&#8217;un pirate.<br />
<a class="seculink" title="Audit de code, approfondissement du test d'intrusion applicatif" href="http://www.wargan.com/audit-de-code" target="_self">Lire la suite: Audit de sécurité de code.</a></p>
<h2><a title="Test d'intrusion en boite noire." href="http://www.wargan.com/audit-securite-test-intrusion-boite-noire" target="_self">Le test d&#8217;intrusion en boite noire</a></h2>
<p><img class="alignleft" src="http://www.wargan.com/wp-content/themes/blue-dream/images/intern.png" alt="intern Sécurité informatique"  title="Sécurité informatique" />Le test d&#8217;intrusion en boite noire permet de raisonner global. Si le test d&#8217;intrusion applicatif nous met dans la peau d&#8217;un pirate sur l&#8217;application, le test d&#8217;intrusion en<strong> boite noire</strong> nous met dans le <strong>rôle d&#8217;un pirate qui étudierait la globalité de votre système d&#8217;information</strong>. De ce fait l&#8217;intégralité de votre infrastructure est auditée: applicatifs, services, serveurs extranet, serveurs intranet, serveurs de base de données,etc&#8230;  Nous remontons jusqu&#8217;où nous le pouvons, sans limite.<br />
<a class="seculink" title="Test d'intrusion en boite noire." href="http://www.wargan.com/audit-securite-test-intrusion-boite-noire" target="_self">Lire la suite: test d&#8217;intrusion en boite noire.</a></p>
<h2><a title="Audit de sécurité interne: Que peuvent faire les pirates au sein de votre réseau ?" href="http://www.wargan.com/audit-securite-interne" target="_self">L&#8217;audit de sécurité interne</a></h2>
<p><img class="alignleft" src="http://www.wargan.com/wp-content/themes/blue-dream/images/database.png" alt="database Sécurité informatique"  title="Sécurité informatique" />L&#8217;audit de sécurité interne <strong>analyse tous les maillons de la chaine de votre système d&#8217;information</strong>. Tout d&#8217;abord sans information, nous agissons en pirate au sein du réseau. Puis nous entamons notre collecte d&#8217;informations, que vous complétez (parfois à votre insu), puis nous analysons vos processus métiers, et enfin nous élargissons l&#8217;audit de sécurité à l&#8217;intégralité de l&#8217;infrastructure (serveurs, postes de travail, DMZ, configurations WAF, etc).<br />
<a class="seculink" title="Audit de sécurité interne: Que peuvent faire les pirates au sein de votre réseau ?" href="http://www.wargan.com/audit-securite-interne" target="_self">Lire la suite: audit de sécurité interne.</a></p>
<h2><a title="Veille et découverte de failles et vulnérabilités." href="http://www.wargan.com/veille-decouverte-faille-vulnerabilite" target="_self">La veille et la découverte de failles</a></h2>
<p><img class="alignleft" src="http://www.wargan.com/wp-content/themes/blue-dream/images/help.png" alt="help Sécurité informatique"  title="Sécurité informatique" />Si votre structure possède déjà un pôle informatique aguerri et sensible à la sécurité informatique, et si vous souhaitez externaliser votre veille en matière de sécurité informatique et de découverte de vulnérabilités; nous vous proposons un service qui vous permettra d&#8217;être tenu au courant en cas de découverte de failles. Concrètement, vous accédez à l&#8217;interface, choisissez vos produits, technologies, langages,  services, et dès lors qu&#8217;une faille est découverte sur l&#8217;un de ces vecteurs d&#8217;intrusions, notre système vous alerte et vous propose le cas échéant un correctif de faille. Ce service de veille intègre en son sein les découvertes de nos chercheurs en sécurité.<br />
<a class="seculink" title="Veille et découverte de failles et vulnérabilités." href="http://www.wargan.com/veille-decouverte-faille-vulnerabilite" target="_self">Lire la suite: veille en vulnérabilités et découverte de failles.</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.wargan.com/securite-informatique/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>
