Audit OSINT d'entreprise

Ce qu'un attaquant voit sur votre entreprise, sans toucher à rien. Rapport exécutif et technique, 100% légal et passif.

Audit OSINT d'entreprise

L'exposition réelle de votre organisation, vue par un attaquant

OSINT (Open Source Intelligence · renseignement de sources ouvertes) est la discipline qui collecte, corrèle et analyse des informations publiquement disponibles pour construire un profil d'une cible. C'est la première chose que fait tout attaquant sérieux avant de passer à l'action. Savoir ce que vous avez en évidence avant que quelqu'un avec de mauvaises intentions l'utilise est élémentaire.


Ce que c'est

Un audit OSINT d'entreprise est un travail de renseignement, pas de pentesting. Nous ne testons pas de vulnérabilités, nous n'accédons pas à vos systèmes, nous n'envoyons pas d'e-mails de prétexte. La seule chose que nous faisons est de collecter, exclusivement à partir de sources ouvertes et légitimes, toutes les informations qu'un attaquant motivé avec dix jours de dédicace pourrait obtenir sur votre organisation.

Le résultat a deux lectures. La première est défensive : il montre quelles informations sont exposées sans que l'entreprise le sache (identifiants filtrés, documents internes publiés par erreur, infrastructure oubliée dans le cloud d'un ancien fournisseur). La deuxième est de renseignement : il montre comment un attaquant construirait le cas d'attaque à partir de ces informations (quel dirigeant est vulnérable à l'ingénierie sociale, quel fournisseur faible est le chemin le plus probable, quel service exposé est le plus exploitable).

La différence avec un scan automatisé de surface d'attaque est qu'ici il y a triangulation entre trois familles d'IA défensive plus la validation humaine du responsable. Ce n'est pas un script exécutant des règles. Ce n'est pas non plus "un humain tapant 80 heures". C'est le meilleur des deux. Le rapport est rédigé en langage clair pour la direction et en langage technique pour l'équipe, sans gonfler les constats ni les cacher derrière du jargon.


Quand vous en avez besoin

Après une fusion, acquisition ou changement organisationnel important. Chaque changement apporte de nouveaux domaines, une infrastructure héritée, des employés avec de nouveaux profils publics et des contrats hérités avec des fournisseurs technologiques. La carte change rapidement et beaucoup de choses restent à mi-intégration. Un audit OSINT après le changement identifie les lacunes.

Avant une opération corporative significative. Entrée en bourse, levée de fonds importante, contrat stratégique qui change votre profil d'exposition. Le questionnaire de l'acheteur ou de l'investisseur inclura des questions sur l'exposition numérique. Il vaut mieux y répondre depuis un rapport récent en interne que depuis l'improvisation.

Après un incident ou soupçon de fuite. S'il y a eu une tentative de ransomware, une fraude par usurpation du CFO, une fuite chez un fournisseur, ou simplement un e-mail de phishing qui a failli passer, un audit OSINT détermine s'il y a des informations sur votre organisation qui circulent dans des endroits justifiant des alertes supplémentaires.

Comme pratique récurrente. Nous recommandons de la répéter annuellement, ou après des changements importants. L'exposition n'est pas statique : chaque nouvel employé, chaque outil SaaS contracté, chaque document publié sur le web ajoute de la surface.


Comment nous travaillons

Phase 1 · Périmètre et autorisation (jours 1-2). Nous convenons par écrit du périmètre : domaines, marques, profils clés des dirigeants, géographies et fournisseurs dans le périmètre. Nous signons une autorisation formelle (nécessaire de notre côté pour réaliser le travail avec une couverture juridique propre) et un accord de confidentialité de votre côté.

Phase 2 · Collecte (semaines 1-2). Travail de terrain OSINT passif : énumération des domaines et sous-domaines, analyse des certificats, inventaire de l'infrastructure exposée, recherche dans les bases de données publiques de violations, analyse de la présence des dirigeants sur les réseaux professionnels et forums, identification de documents internes publiés par erreur, révision des dépôts publics pour des fuites d'identifiants ou de secrets, identification des usurpations actives (domaines homoglyphes, faux profils), corrélation avec les fournisseurs technologiques clés.

Phase 3 · Analyse et priorisation (semaines 2-3). Nous croisons les constats. Un identifiant filtré isolé est une donnée ; un identifiant filtré du responsable financier combiné à un domaine homoglyphe récemment enregistré est un scénario de fraude imminent. Nous priorisons par probabilité d'exploitation et par impact, pas par volume.

Phase 4 · Livraison et présentation (semaine 3). Nous livrons deux rapports et les présentons : un exécutif à la direction (ce que nous avons trouvé, ce que cela signifie, quoi faire dans les quatre-vingt-dix prochains jours) et un technique à l'équipe (chaque constat avec preuve, source, date de capture et recommandation opérationnelle spécifique).


Ce que nous livrons


Pour qui c'est

Organisations avec une présence numérique significative, des dirigeants visibles ou une exposition à l'ingénierie sociale. Particulièrement utile pour :


FAQ

Est-il légal de réaliser un audit OSINT sur notre propre entreprise ?

Oui, dans le périmètre que vous nous autorisez. Nous travaillons exclusivement avec des sources ouvertes et des techniques passives. Nous n'accédons pas à vos systèmes ni à ceux des tiers, nous ne nous faisons pas passer pour quelqu'un, nous ne contactons pas d'employés. L'autorisation écrite que nous signons avant de commencer nous couvre contre les malentendus et vous couvre contre les auditeurs qui demandent pourquoi un tiers collectait des données sur l'organisation.

Combien de temps dure le travail ?

Trois semaines à partir de la signature de l'autorisation formelle et du kick-off. Si le périmètre est très large (groupe international avec des dizaines de filiales et de marques), il est segmenté en vagues pour maintenir la qualité de l'analyse humaine.

Quelle est la différence entre cela et un pentest ?

Le pentesting teste activement les vulnérabilités en touchant vos systèmes avec autorisation. OSINT ne touche rien : il ne fait que collecter et analyser ce qui est déjà public. Ils sont complémentaires ; OSINT précède généralement le pentesting pour que celui-ci soit focalisé sur ce qui compte vraiment.

Que se passe-t-il si l'on trouve quelque chose de grave pendant le travail ?

Nous escaladons immédiatement, sans attendre la livraison finale. S'il y a des identifiants critiques filtrés actifs, un domaine homoglyphe en usage pour la fraude, ou des informations sensibles publiées par erreur, nous vous avertissons dans les 24 heures avec le constat et la recommandation de mitigation immédiate.

Pouvez-vous le faire périodiquement comme service géré ?

Oui. Après le premier audit, nous pouvons contracter un service de surveillance continue qui surveille les sources pertinentes et vous alerte quand quelque chose change (nouvel identifiant filtré, nouveau domaine homoglyphe, nouvelle mention de votre organisation dans des forums d'activité illicite). Nous en discutons à la clôture si cela a du sens.

Qu'advient-il des données personnelles des employés qui apparaissent dans les constats ?

Nous traitons le minimum d'informations nécessaires, nous anonymisons quand c'est possible et nous supprimons les preuves à la fin du projet sauf si une rétention est convenue avec vous. Nous respectons le RGPD en tant que co-responsables du traitement pendant le projet.


Cas d'usage typiques

Cas 1 · L'entreprise en plein processus d'acquisition. Entreprise industrielle de cent cinquante employés en cours de vente à un groupe international. L'acheteur exige une due diligence de cybersécurité comme condition pour fixer le prix. Nous réalisons l'audit OSINT en trois semaines. Constat principal : trois identifiants filtrés actifs d'anciens employés avec des accès non révoqués, un domaine homoglyphe inconnu en usage et une documentation sensible publiée dans un ancien dépôt de fournisseur IT. L'entreprise ferme les constats avant la due diligence formelle et remet un rapport propre à l'acheteur.

Cas 2 · Le cabinet après la tentative de fraude au CFO. Cabinet professionnel subit une tentative de fraude par usurpation du CFO dans un virement. Le virement a été stoppé à temps. L'audit OSINT identifie que l'attaquant avait profilé toute la hiérarchie dirigeante depuis les réseaux professionnels publics, connaissait les noms des principaux clients par des communiqués de presse, et avait enregistré un domaine homoglyphe deux mois auparavant. Plan de mitigation : révision de l'exposition des dirigeants, surveillance des domaines homoglyphes, protocole de double vérification pour les virements au-dessus d'un seuil.

Cas 3 · Le groupe international à expansion rapide. Groupe de services avec présence dans cinq pays et dix marques, croissance par acquisitions. Audit OSINT focalisé sur la cartographie du vrai périmètre : domaines oubliés de marques acquises, infrastructure non inventoriée, profils publics de dirigeants hérités non mis à jour. Résultat : inventaire corrigé avec douze domaines et vingt-trois actifs non comptabilisés auparavant, plan de consolidation ultérieur.


Tarifs

OSINT défensif a deux produits selon la profondeur et le périmètre :

ProduitCe que cela comprendPrixDélai
Diagnostic OSINT ExpressAnalyse de la surface publique sur un périmètre délimité (domaines principaux + e-mail + dirigeants visibles) + rapport priorisé490 €5 jours ouvrés
Audit OSINT d'EntrepriseInventaire complet du périmètre réel, fuites actives, usurpation, threat intel sectoriel, carte d'action3 500 - 7 500 €3-4 semaines

Le Diagnostic Express est conçu comme produit d'entrée : pour décider si vous souhaitez approfondir. Si après l'Express vous contractez l'Audit d'Entreprise, les 490 € sont intégralement déduits du prix final.

Modalité de paiement. Express : paiement unique au démarrage. Entreprise : cinquante pour cent au démarrage, cinquante pour cent à la remise du rapport signé.


Comment démarrer

La première étape est un diagnostic initial gratuit d'une semaine. Nous convenons du périmètre, vous disons ce que nous trouverions typiquement avec une entreprise de votre profil et vous remettons une proposition concrète sans engagement. Si ce n'est pas pour vous, nous vous le disons.

Écrivez-nous à info@ociria.com


Autres services