Cybersecurity & AI Security Services — illustrative product visual produced by UnlockLive IT
Réponse rapide

UnlockLive IT livre services de cybersécurité de bout en bout pour les entreprises nord-américaines, ainsi que des travaux dans des domaines émergents comme le red teaming de LLM et la sécurité des agents IA — tests d'intrusion (web, mobile, cloud, interne), surveillance SOC 24/7 sur Splunk / Sentinel / Elastic, gestion des vulnérabilités, réponse aux incidents avec un SLA de 1 heure sous forfait récurrent, et programmes de conformité complets pour SOC 2, ISO 27001, PCI DSS et HIPAA. Livraison pilotée depuis Toronto, avec des ingénieurs sécurité certifiés OSCP, CISSP, CCSP, AWS Security Specialty et (pour le travail sur l'IA) une expérience pratique de Garak, PyRIT, NeMo Guardrails et de l'OWASP LLM Top 10.

Ce que nous livrons

Tests d'intrusion:Tests d’intrusion en boîte noire, grise et blanche. Tests d’intrusion d’applications web selon l’OWASP Top 10. Tests d’intrusion d’applications mobiles iOS et Android (OWASP MASVS). Revues de configuration cloud pour AWS, Azure et GCP. Tests d’intrusion de réseau interne avec exploitation d’Active Directory. Chaque mission inclut un rapport écrit et un nouveau test de vérification des correctifs.
Red teaming de LLM et sécurité des agents IA:Tests d'injection de prompt, résistance au jailbreak, extraction des données d'entraînement, déni de service du modèle, empoisonnement de RAG, injection de prompt indirecte via des sources récupérées, mauvais usage des outils par les agents et attaques de la chaîne d'approvisionnement sur les serveurs MCP. La nouvelle surface d'attaque qu'aucun SOC traditionnel ne teste.
Préparation SOC 2, ISO 27001, PCI DSS, HIPAA:Analyse des écarts, mise en œuvre des contrôles, collecte des preuves, rédaction des politiques et procédures, préparation de l'audit interne et liaison avec votre auditeur externe. Nous intégrons Vanta ou Drata pour la collecte des preuves. La plupart des clients atteignent la préparation à l'audit SOC 2 Type II en 4 à 6 mois.
Surveillance SOC 24/7 et réponse aux incidents:SOC entièrement géré ou renfort de votre équipe interne. Intégration à votre SIEM existant (Splunk, Sentinel, Elastic, Wazuh) ou mise en place d’un nouveau. Raccordement des flux EDR (CrowdStrike, SentinelOne, Defender) et des données de posture cloud. Les clients sous contrat de suivi bénéficient d’un SLA de réponse aux incidents de 1 heure, 24h/24 et 7j/7.
Gestion des vulnérabilités:SCA continue (Snyk, Mend, Socket), SAST (Semgrep, CodeQL), DAST (ZAP, Burp Pro), analyse de conteneurs (Trivy, Grype), analyse IaC (Checkov, KICS) et un backlog de remédiation géré, priorisé selon l'exploitabilité réelle, et non selon le théâtre du CVSS.
Sensibilisation et formation à la sécurité:Formation en direct (en personne à Toronto/GTA ou à distance, partout), simulations d’hameçonnage récurrentes, formation spécifique aux rôles pour les équipes d’ingénierie (codage sécurisé, AppSec) et pour les dirigeants (whaling, BEC), et formation alignée sur la conformité pour SOC 2 et HIPAA.

Notre stack technologique de sécurité

Tests d’intrusion: Burp Suite Pro, OWASP ZAP, Nuclei, Caido, Metasploit, Cobalt Strike, BloodHound, Mythic, Sliver, Mimikatz
Sécurité cloud: Prowler, ScoutSuite, CloudSploit, AWS Security Hub, AWS Inspector, Wiz, Lacework, Orca
AppSec / SAST / SCA: Semgrep, CodeQL, Snyk, Mend, Socket, GitHub Advanced Security, Trivy, Grype, Checkov, Kubescape
Outils de sécurité IA: Garak (NVIDIA), PyRIT (Microsoft), Promptfoo red team, NeMo Guardrails, parseurs de sortie LangChain, Lakera Guard
SIEM et XDR: Splunk, Microsoft Sentinel, Elastic Security, Wazuh, Datadog Cloud SIEM, Panther, LimaCharlie
EDR / XDR: CrowdStrike Falcon, SentinelOne, Microsoft Defender for Endpoint, Sophos Intercept X, Huntress
Identité et zero trust: Okta, Microsoft Entra ID, Auth0, JumpCloud, BeyondTrust, CyberArk, HashiCorp Vault, Tailscale, Cloudflare Access
Outils de conformité: Vanta, Drata, Secureframe, Tugboat Logic, Hyperproof, AuditBoard pour les preuves SOC 2 / ISO 27001 / HIPAA
DLP et sécurité des e-mails: Material, Sublime Security, Abnormal, Proofpoint, Microsoft Purview, Nightfall AI
Réseau: Pare-feu nouvelle génération (Palo Alto, Fortinet, Check Point), WAF (Cloudflare, AWS WAF, Akamai), protection DDoS

Notre processus de mission de test d'intrusion

  1. Cadrage et règles d'engagement (3-5 jours): Définir les actifs, le type de test (boîte noire, grise ou blanche), les règles d’engagement, le plan de communication et les livrables de rapport. Signer un NDA réciproque et des lettres d’autorisation. Aucune surprise pendant les tests.
  2. Reconnaissance et énumération (1-2 semaines): Reconnaissance passive, cartographie de la surface d’attaque, empreinte des technologies, vérification des fuites d’identifiants et priorisation des cibles. Plus on trouve les problèmes tôt, moins ils coûtent cher à corriger.
  3. Tests actifs (2-4 semaines): Exploitation manuelle sur le périmètre convenu. Nous documentons chaque constat avec les étapes de reproduction, l'impact métier, une évaluation CVSS et d'exploitabilité réelle, ainsi qu'une recommandation de correction.
  4. Rapport et débriefing (1 semaine): Rapport écrit adapté aux dirigeants, à l'ingénierie et à l'audit. Présentation en direct avec votre équipe. En option, une session de formation après la mission pour l'ingénierie sur les schémas que nous avons identifiés.
  5. Contre-test après remédiation (quand vous êtes prêt): Une fois les constats corrigés, nous retestons pour vérifier et mettons à jour le rapport. Le nouveau test de vérification des correctifs est inclus dans chaque mission, et non proposé en option payante.
  6. Sécurité continue (forfait récurrent, optionnel): Tests d'intrusion trimestriels, gestion continue des vulnérabilités, maintien des preuves SOC 2, exercices red team mensuels et partenaire sécurité permanent. La plupart des clients passent à un contrat de suivi après la première mission.

Questions fréquentes

Quels types de tests d'intrusion réalisez-vous ?

Tests d'intrusion externes en boîte noire, grise et blanche ; tests d'intrusion d'applications web selon l'OWASP Top 10 ; tests d'intrusion d'applications mobiles iOS et Android selon l'OWASP MASVS ; revues de configuration cloud pour AWS, Azure et GCP ; tests d'intrusion de réseau interne avec exploitation d'Active Directory ; et travaux émergents en red teaming de LLM et sécurité des agents IA. Chaque mission comprend un rapport écrit adapté à vos parties prenantes et un contre-test après remédiation.

Que teste réellement le red teaming de LLM ?

L'injection de prompt directe (attaques du type « ignore tes instructions »), l'injection de prompt indirecte via des documents et des sorties d'outils, la résistance au jailbreak, l'extraction de données d'entraînement, le déni de service du modèle via la complexité des prompts, les attaques d'empoisonnement de RAG, le mauvais usage des outils par les agents (amener un LLM à appeler un outil destructeur avec des entrées contrôlées par l'attaquant), l'escalade de périmètre des serveurs MCP et les attaques sur la chaîne d'approvisionnement via des prompts ou modèles tiers malveillants. La plupart des produits d'IA en production ont au moins 3 à 5 de ces vecteurs actifs.

Pouvez-vous nous aider à obtenir la conformité SOC 2, ISO 27001, PCI DSS ou HIPAA ?

Oui. Nous accompagnons les organisations tout au long du cycle de conformité — analyse des écarts, mise en œuvre des contrôles, collecte des preuves, rédaction des politiques et procédures, préparation de l'audit interne et liaison avec votre auditeur externe. Nous avons une expertise particulière en SOC 2 Type II pour les entreprises SaaS et en PCI DSS pour l'e-commerce. La plupart des clients atteignent la préparation à l'audit SOC 2 Type II en 4 à 6 mois avec nous.

Combien coûte un test d'intrusion ?

Un test d'intrusion ciblé d'application web coûte généralement de 12 000 $ à 30 000 $ selon la complexité de l'application. Les revues de configuration cloud coûtent de 8 000 $ à 20 000 $. Les tests d'intrusion de réseau interne coûtent de 20 000 $ à 60 000 $. Les missions de red teaming de LLM coûtent de 15 000 $ à 40 000 $. La tarification du forfait récurrent pour un partenariat de sécurité continu démarre à 8 000 $/mois, avec des tests d'intrusion trimestriels et une gestion continue des vulnérabilités inclus.

Proposez-vous une surveillance SOC 24/7 ?

Oui. Nous pouvons soit exploiter pour vous un SOC entièrement managé (nous surveillons, trions et répondons), soit renforcer votre équipe interne. Nous nous intégrons à votre SIEM existant (Splunk, Sentinel, Elastic, Wazuh) ou en mettons un en place pour vous, et y raccordons les flux EDR et les données de posture cloud. Les SLA prévoient généralement un accusé de réception sous 15 minutes et un ingénieur senior à son poste sous 1 heure pour les incidents sev-1.

Avec quelle rapidité pouvez-vous répondre à un incident actif ?

Les clients sous forfait récurrent bénéficient d'un SLA contractuel de réponse sous 1 heure, 24/7. Pour les urgences hors forfait, nous visons un appel de triage dans les 4 heures suivant la prise en charge pendant les heures ouvrables et dans les 8 heures en dehors. Les missions de réponse aux incidents comprennent le confinement, l'analyse forensique, l'éradication, la reprise et un post-mortem écrit.

Proposez-vous des formations à la sécurité pour notre équipe d'ingénierie ?

Oui. Nous animons des formations au codage sécurisé adaptées à votre stack (sécurité des applications web pour React/Next.js, AppSec pour FastAPI/Django, sécurité mobile pour React Native/Flutter, sécurité de l'IA pour les équipes qui livrent des LLM). En présentiel à Toronto/GTA ou à distance partout, avec des exercices pratiques. Nous organisons aussi des simulations de phishing en conditions réelles et des formations de dirigeants par rôle (whaling, BEC, deepfake).

Une autre question ? Réservez un appel stratégique gratuit.

N'attendez pas une violation de données.

Que vous ayez besoin d'un test d'intrusion ponctuel, d'une mission de red teaming de LLM, d'un programme de préparation SOC 2 ou d'opérations de sécurité managées 24/7, réservez un appel stratégique gratuit avec notre équipe de Toronto.

Obtenez une estimation honnête pour votre projet

Réponse le jour même pendant les heures de bureau nord-américaines. Sans engagement.

Réservez un appel stratégique gratuit

Contact pour un service