Voir ce qui est accessible de l'extérieur.
veyrisk est une plateforme de gestion de l'exposition. Elle montre à une entreprise quels systèmes sont accessibles depuis Internet, où ils peuvent être vulnérables et ce qu'il convient de corriger en priorité.
Toute entreprise a une surface d'attaque
Site web, serveur de messagerie, accès VPN, boutique en ligne, portail client, comptes cloud, comptes utilisateurs Microsoft 365 : tout ce qui est accessible depuis Internet fait partie de la surface d'attaque. Elle s'agrandit avec chaque nouveau service. Des systèmes de test restent en ligne, des certificats expirent, des mises à jour sont reportées, et au bout de quelques années plus personne ne sait exactement ce qui est accessible.
veyrisk recense automatiquement cette surface d'attaque, la vérifie régulièrement et résume les résultats de façon à ce que l'on sache quoi faire, même sans équipe de sécurité dédiée.
Comment fonctionne veyrisk
Découvrir
Vous saisissez votre domaine. veyrisk recherche les sous-domaines associés dans les journaux publics de certificats et dans le DNS, et en établit un inventaire. Les comptes cloud et Microsoft 365 sont raccordés avec des droits en lecture seule.
Vérifier
Les contrôles passifs ont lieu chaque jour et se comportent comme un visiteur ordinaire. Les contrôles actifs, comme les scans de ports et les scans de vulnérabilités, ne sont lancés qu'une fois que vous avez prouvé, par un enregistrement DNS, que le domaine vous appartient.
Évaluer
Chaque constat reçoit une priorité de 0 à 100. Elle tient compte de la gravité, du fait que la vulnérabilité est activement exploitée ou non, et de l'importance du système concerné. Ce qui compte vraiment apparaît en premier.
Corriger et prouver
Chaque constat est accompagné d'une recommandation concrète. Le scan suivant montre si la faille est corrigée. Les rapports pour l'informatique, la direction et les auditeurs sont générés en un clic.
Pourquoi une entreprise en a besoin
- Les attaquants parcourent Internet automatiquement et en permanence à la recherche de vulnérabilités connues. Souvent, ils ne choisissent pas leurs cibles : ils prennent ce qu'ils trouvent.
- Les risques les plus importants se trouvent souvent dans des systèmes auxquels plus personne ne pense : anciens environnements de test, sous-domaines oubliés, accès de maintenance à distance resté ouvert.
- Les mises à jour ne suffisent pas. Beaucoup de constats sont des erreurs de configuration, par exemple une interface d'administration accessible publiquement ou une protection de la messagerie absente.
- Clients, assureurs et auditeurs demandent de plus en plus de preuves. ISO 27001 et NIS2 exigent une gestion structurée des vulnérabilités.
Ce que veyrisk n'est pas
veyrisk ne remplace pas un test d'intrusion (pentest) manuel, dans lequel des spécialistes tentent délibérément de pénétrer dans les systèmes. La plateforme vérifie en continu et de manière large, un pentest de manière ponctuelle et approfondie. Les deux se complètent. Vous pouvez nous demander directement un test d'intrusion réalisé par les spécialistes de neonotu GmbH.
veyrisk n'est pas non plus un antivirus ni un outil de détection d'attaques en temps réel. La plateforme ne modifie rien sur vos systèmes et ne vérifie activement que ce qui vous appartient de façon prouvée.
Qui est derrière veyrisk
veyrisk est développé et exploité par neonotu GmbH à Munich. La plateforme fonctionne sur ses propres serveurs en Allemagne. La connexion n'est possible qu'avec une authentification à deux facteurs, et le traitement des données est encadré par un contrat.
Questions fréquentes
veyrisk a-t-il besoin d'un accès à nos serveurs ?
Non. veyrisk vérifie depuis l'extérieur, comme un attaquant voit vos systèmes. Pour les comptes cloud et Microsoft 365, un accès en lecture seule suffit.
veyrisk a-t-il le droit de scanner simplement nos systèmes ?
Les contrôles passifs ne portent que sur des informations publiquement disponibles. Les contrôles actifs ne sont lancés qu'une fois que vous avez prouvé, par un enregistrement DNS, que le domaine vous appartient. Pour les systèmes qu'un prestataire exploite pour vous, il est conseillé de l'en informer au préalable.
Quel effort demande la mise en place ?
Vous saisissez votre domaine et créez un enregistrement DNS comme preuve de propriété. Le premier scan se lance ensuite automatiquement. Si vous le souhaitez, vous pouvez aussi réserver une séance de prise en main avec notre équipe.
veyrisk remplace-t-il un test d'intrusion ?
Non. veyrisk assure des contrôles continus et larges. Un test d'intrusion va en profondeur à un moment donné. Pour ISO 27001 et NIS2, la combinaison des deux est courante.
Qu'est-ce qui est vérifié ?
Tous les contrôles des cinq services en un coup d'œil
En savoir plusISO 27001 et NIS2
Pourquoi les scans de vulnérabilités et les pentests sont exigés
En savoir plusExemple de rapport
À quoi ressemblent les rapports et la console
En savoir plusCas d'usage
À qui s'adresse veyrisk
En savoir plusÀ quoi ressemble votre surface d'attaque ?
Nous analysons gratuitement votre surface d'attaque externe et vous présentons les résultats en 30 minutes.