EXPERTISE — VÉRIFICATIONS CIBLÉES

La même technologie, au service d’une décision précise.

QUATRE USAGES

Chercher pour vous, ou chercher pour eux.

Notre métier consiste à trouver ce qui circule sur une entreprise en dehors de ses systèmes. La plupart de nos clients s’en servent pour eux-mêmes.

D’autres en ont besoin autrement. Un éditeur veut savoir si les comptes de ses clients sont compromis. Une banque veut repérer une carte avant qu’elle ne serve. Un assureur veut tarifer sur du réel. Un fonds veut savoir ce qu’il achète.

Même technologie, autre finalité : ils ne cherchent pas ce qui les menace, mais ce qui menace ceux dont ils dépendent.

01 — ÉDITEURS DE LOGICIELS

Un compte client compromis est une porte chez vous.

Vos clients se connectent à votre plateforme. Leurs comptes sont légitimes, leurs accès sont réels, et vos contrôles les reconnaissent comme tels.

C’est précisément ce qui rend un compte volé si efficace.

Un attaquant qui dispose des identifiants d’un de vos clients n’a rien à forcer. Il se connecte normalement. Il consulte, il modifie, il extrait — et rien dans vos journaux ne distingue son activité de celle du véritable titulaire.

Le scénario le plus redoutable passe par vos fonctions collaboratives. Depuis la messagerie interne de votre outil, il écrit à vos équipes ou à d’autres clients, transmet une pièce jointe, demande une manipulation. Personne ne se méfie : le message vient d’un client connu, dans l’environnement même de votre produit. Et si l’attaque réussit, c’est votre plateforme qu’on tiendra pour responsable.

Nous surveillons les comptes de vos clients, et nous vous alertons quand l’un d’eux apparaît.

Vous prévenez alors le client concerné, vous forcez une réinitialisation, vous invalidez les sessions ouvertes — avant que l’accès ne serve, plutôt que de reconstituer après coup ce qui s’est passé. C’est aussi un service que vous rendez à vos clients, et un argument que peu d’éditeurs peuvent avancer.

02 — BANQUES ET ÉMETTEURS

Savoir avant la première transaction.

Une carte compromise finit toujours par se signaler — mais bien trop tard. Elle circule, elle change de mains, et elle réapparaît au moment d’un débit que personne n’avait vu venir. Commence alors une contestation, une enquête, un remboursement — et un client qui perd confiance.

Nous détectons ces cartes au moment où elles commencent à circuler. Avant l’incident.

Vous nous transmettez les numéros à surveiller. Nous vous alertons dès qu’un d’eux apparaît, avec son contexte : d’où il provient, depuis quand il est accessible, et par quel type de source il est arrivé là.

Ce que vous en faites relève de vous. Blocage, réémission, contact préventif du porteur : vos procédures existent déjà et vous les maîtrisez mieux que quiconque. Nous ne nous en mêlons pas.

Nous apportons la détection et le contexte. Vous gardez la décision.

Cette vérification a d’autant plus de valeur qu’elle est continue : un intervalle entre deux passages, c’est un délai pendant lequel une carte reste utilisable sans que personne ne le sache.

03 — ASSUREURS

Tarifer sur des faits, pas sur un questionnaire.

Un questionnaire de souscription repose sur ce que le candidat déclare. Il dit ce qu’il croit avoir mis en place, pas ce qui circule réellement sur son entreprise.

Nous mesurons l’exposition réelle, depuis l’extérieur.

Vous nous transmettez simplement l’entreprise concernée et son ou ses noms de domaine. Nous évaluons son niveau d’exposition externe et vous remettons un niveau de risque — pas le détail de ce que nous avons trouvé, qui ne vous appartient pas.

Cette mesure vous permet d’ajuster la prime à la réalité plutôt qu’à une déclaration, et de distinguer deux entreprises qui répondent la même chose au questionnaire mais ne présentent pas du tout le même risque.

En récurrent, vous suivez l’évolution.

Une évaluation mensuelle ou annuelle montre si la situation se dégrade ou s’améliore — et permet d’en tenir compte au renouvellement. Quand l’assuré est lui-même client Erawyps, vous voyez en plus la part des menaces qu’il a traitées, ce qui constitue un indicateur d’effort autrement plus solide qu’une attestation.

04 — FONDS D’INVESTISSEMENT

Une ligne de plus dans votre due diligence.

Vous examinez les comptes, les contrats, la propriété intellectuelle, les litiges en cours. L’exposition cyber, elle, reste souvent évaluée à travers un entretien avec le responsable technique de la cible.

C’est le seul volet où l’on se contente encore d’une déclaration.

Nous mesurons ce qui circule réellement sur l’entreprise examinée, sans jamais accéder à ses systèmes. Vous recevez un niveau de risque, appuyé sur des faits observables.

L’intérêt est double. Un niveau de risque élevé signale un passif à intégrer dans la valorisation, ou une condition à poser avant l’engagement. Un niveau de risque faible confirme que l’entreprise n’est pas exposée dans les environnements où les cybercriminels puisent leurs informations pour préparer une attaque — ce qui accélère la décision.

CE QUI NE CHANGE PAS

Trois usages, une même méthode.

Toujours depuis l’extérieur

Aucune installation, aucun accès aux systèmes de l’organisation examinée, aucun test des accès découverts.

Un niveau, pas un dossier

Quand les données concernent un tiers, vous recevez une mesure de risque — jamais le détail de ce que nous avons trouvé chez lui.

L’information relève de vous

Il vous appartient d’informer l’organisation concernée qu’une évaluation externe est menée. C’est une pratique courante, souvent prévue au contrat.

Ces vérifications suivent une grille tarifaire distincte de celle de nos abonnements de surveillance. Les volumes, la fréquence et le format du livrable varient trop d’un usage à l’autre pour tenir dans une formule standard : nous établissons un devis une fois votre besoin cadré.

QUESTIONS FRÉQUENTES

Ce que l’on nous demande.

Ponctuel ou récurrent ?
Les deux sont possibles. Pour une banque, le récurrent s’impose : un intervalle entre deux passages est un délai pendant lequel une carte reste utilisable. Pour un assureur, il permet de suivre l’évolution entre deux renouvellements. Pour un fonds, le ponctuel se justifie : une opération a une date.
Recevons-nous le détail des menaces trouvées ?
Seulement lorsqu’il s’agit de vos propres données — le cas des cartes que vous nous confiez. Quand l’évaluation porte sur un tiers, vous recevez un niveau de risque, pas le détail de son exposition.
L’organisation évaluée doit-elle être prévenue ?
Oui, et cette responsabilité vous revient. C’est une pratique courante dans les processus de souscription comme de due diligence, souvent prévue contractuellement. Nous vous recommandons de valider la formulation avec votre conseil.
Comment ces prestations sont-elles facturées ?
Selon une grille distincte de celle de nos abonnements. Les volumes, la fréquence et le format du livrable diffèrent trop d’un usage à l’autre : nous établissons un devis une fois le besoin cadré.
Peut-on combiner ces vérifications avec une surveillance de notre propre entreprise ?
Oui, et c’est fréquent. Une banque ou un assureur reste une organisation exposée comme une autre. Les deux prestations sont indépendantes et se cumulent.
Comment surveiller les comptes de nos propres clients ?
Vous nous transmettez les adresses associées à leurs comptes. Nous vous alertons dès que l’une d’elles apparaît en circulation, avec son contexte. Vous restez seul interlocuteur du client concerné : nous ne le contactons jamais.
Accédez-vous aux systèmes de l’organisation évaluée ?
Jamais. Nous travaillons exclusivement depuis l’extérieur, sans installation, sans connexion, et sans tester les accès que nous découvrons.