Aller au contenu principal

Revue de configuration, d'accès et de coûts

Audit d'infrastructure cloud : savoir quoi corriger en premier.

Un incident revient, une échéance approche ou l'infrastructure a évolué sans vue d'ensemble fiable. Nous commençons par fixer le système, les accès et les preuves à examiner. Vous recevez des constats sourcés, classés par priorité, puis vous choisissez les corrections à lancer.

Décrire l'infrastructure à auditer
Problème
Un incident, une échéance ou une dérive sans cause établie.
Premier examen
Le système, les accès et les preuves utiles.
Livrable
Un rapport sourcé et un plan de remédiation priorisé.
Étape suivante
Vous choisissez les corrections à lancer.

Comptoir de diagnostic

Choisir le bon point de départ.

Comparez six audits par durée, livrable et situation concernée. Les corrections restent une intervention séparée.

Audit Kubernetes

Durée
Défini au cadrage
Livrable
Rapport de constats sourcés et plan de remédiation priorisé
Pour qui
Équipes qui exploitent un ou plusieurs clusters en production

Audit FinOps

Durée
Défini au cadrage
Livrable
Grille de lecture des coûts et recommandations chiffrées sur vos données
Pour qui
Directions techniques dont la facture cloud n'est plus attribuable

Audit interne ISO 27001

Durée
Récurrent, programme annuel
Livrable
Plan d'audit, rapport de constats et non-conformités, suivi
Pour qui
Organisations certifiées ou en préparation qui doivent exécuter leur programme d'audit interne

Audit IAM & conformité des accès

Durée
Défini au cadrage
Livrable
Cartographie des écarts d'accès et plan de remédiation
Pour qui
Environnements régulés ou multi-applications où les droits ont dérivé

Test d'intrusion (pentest)

Durée
Défini par la convention d'audit
Livrable
Voir le cadre d'intervention ci-dessous
Pour qui
Voir le cadre d'intervention ci-dessous

Test d'intrusion (pentest) réalisé en partenariat ; cadrage et restitution par CTN Solutions. Tout test est encadré par une convention d'audit écrite préalable — périmètre, techniques autorisées, exclusions, fenêtres d'intervention, autorisations des tiers hébergeurs. L'accès non autorisé à un système d'information est une infraction pénale (article 323-1 du Code pénal).

Audit marketplace readiness

Durée
2 à 3 jours
Livrable
Rapport d'écarts et feuille de route de listing
Pour qui
Éditeurs SaaS : offre détaillée sur la page dédiée

Voir ce que chaque audit examine.

Chaque page détaille les éléments examinés, le rapport livré et la suite possible.

Audit IAM & conformité des accès

Durée
Défini au cadrage
Livrable
Cartographie des écarts d'accès
Pour qui
Environnements régulés, parcs applicatifs étendus

Des comptes orphelins, des privilèges accumulés ou des revues incomplètes rendent les droits difficiles à justifier. CTN Solutions extrait les comptes, rôles et droits réels, les confronte à vos politiques et documente les écarts. La cartographie montre quels accès retirer, corriger ou documenter en premier.

A.5.15 · Contrôle d'accès
Des règles d'accès logique et physique fondées sur les besoins métier : moindre privilège, besoin d'en connaître, séparation des tâches et revues périodiques, y compris des accès à privilèges.
A.5.16 · Gestion des identités
Un cycle de vie complet des identités humaines et techniques : une identité unique par personne, comptes partagés justifiés et approuvés, désactivation rapide des départs et des comptes devenus inutiles.
A.5.17 · Informations d'authentification
Des secrets générés et distribués par des canaux maîtrisés, des valeurs par défaut changées au premier usage, un stockage et une transmission protégés, jamais en clair.
A.5.18 · Droits d'accès
Des droits attribués par le propriétaire de l'actif, alignés sur le rôle, revus périodiquement (plus fréquemment pour les privilèges) et retirés sans délai au changement de rôle ou au départ.

Ces reformulations pédagogiques renvoient à l'Annexe A de la norme ISO/IEC 27001:2022 ; les correspondances avec DORA et NIS2 utilisées dans le rapport sont des correspondances établies par CTN Solutions, proposées comme aide à la lecture.

Exemple anonymisé de livrable

Un audit de 45 pages, environnement bancaire, ~150 applications, 25 000 utilisateurs.
Cet exemple illustre uniquement l'échelle d'un livrable antérieur. Chaque périmètre et chaque conclusion dépendent des faits collectés.

Test d'intrusion (pentest)

Durée
Défini par la convention d'audit

Cadre d'intervention

Test d'intrusion (pentest) réalisé en partenariat ; cadrage et restitution par CTN Solutions. Tout test est encadré par une convention d'audit écrite préalable — périmètre, techniques autorisées, exclusions, fenêtres d'intervention, autorisations des tiers hébergeurs. L'accès non autorisé à un système d'information est une infraction pénale (article 323-1 du Code pénal).

Du rapport aux corrections, puis au run.

Chaque étape produit une trace concrète avant de passer à la suivante.

Le cadrage, les responsabilités, la validation et le transfert sont détaillés dans la méthode d'intervention de CTN Solutions.

Ce que l'audit livre, exige et n'inclut pas.

Sorties

  • Constats reliés à leurs preuves
  • Rapport hiérarchisé selon le produit
  • Session de restitution et liste des prochaines actions

Prérequis

  • Sources et accès nécessaires convenus pour le périmètre
  • Un interlocuteur technique joignable
  • Une fenêtre de collecte convenue

Exclusions

  • Mise en œuvre des corrections
  • Éléments hors du périmètre convenu
  • Engagement d'exploitation continue

Avant de lancer l'audit.

Combien de temps dure un audit ?

La matrice indique la durée approuvée pour chaque produit. Lorsque la durée est « Défini au cadrage », nous fixons d'abord le périmètre, les sources, les interlocuteurs et la restitution.

Quels accès et documents faut-il préparer ?

Les besoins dépendent du système examiné. Avant le début de l'audit, le cadrage liste les comptes en lecture, les documents, les interlocuteurs et les fenêtres de collecte nécessaires.

Que contient le rapport ?

Chaque constat renvoie à une preuve et à un niveau de priorité. Le rapport indique les corrections proposées, et la restitution permet de clarifier les points encore ouverts.

Que se passe-t-il après la restitution ?

Vous choisissez les corrections à lancer et leur ordre. La remédiation, l'implémentation et l'exploitation font ensuite l'objet d'interventions distinctes, avec leur propre périmètre et leurs critères d'acceptation.

Audit à cadrer

Décrivez le système et ce qui vous préoccupe.

Indiquez l'infrastructure concernée, ce qui vous alerte, l'échéance et les accès déjà disponibles. Le cadrage fixe les éléments à examiner, le rapport attendu et la durée.

Décrivez ce que vous devez obtenir, le système concerné et ce qui empêche d’avancer aujourd’hui.