EXPERTISE — VÉRIFICATIONS CIBLÉES
QUATRE USAGES
Notre métier consiste à trouver ce qui circule sur une entreprise en dehors de ses systèmes. La plupart de nos clients s’en servent pour eux-mêmes.
D’autres en ont besoin autrement. Un éditeur veut savoir si les comptes de ses clients sont compromis. Une banque veut repérer une carte avant qu’elle ne serve. Un assureur veut tarifer sur du réel. Un fonds veut savoir ce qu’il achète.
Même technologie, autre finalité : ils ne cherchent pas ce qui les menace, mais ce qui menace ceux dont ils dépendent.
01 — ÉDITEURS DE LOGICIELS
Vos clients se connectent à votre plateforme. Leurs comptes sont légitimes, leurs accès sont réels, et vos contrôles les reconnaissent comme tels.
C’est précisément ce qui rend un compte volé si efficace.
Un attaquant qui dispose des identifiants d’un de vos clients n’a rien à forcer. Il se connecte normalement. Il consulte, il modifie, il extrait — et rien dans vos journaux ne distingue son activité de celle du véritable titulaire.
Le scénario le plus redoutable passe par vos fonctions collaboratives. Depuis la messagerie interne de votre outil, il écrit à vos équipes ou à d’autres clients, transmet une pièce jointe, demande une manipulation. Personne ne se méfie : le message vient d’un client connu, dans l’environnement même de votre produit. Et si l’attaque réussit, c’est votre plateforme qu’on tiendra pour responsable.
Nous surveillons les comptes de vos clients, et nous vous alertons quand l’un d’eux apparaît.
Vous prévenez alors le client concerné, vous forcez une réinitialisation, vous invalidez les sessions ouvertes — avant que l’accès ne serve, plutôt que de reconstituer après coup ce qui s’est passé. C’est aussi un service que vous rendez à vos clients, et un argument que peu d’éditeurs peuvent avancer.
02 — BANQUES ET ÉMETTEURS
Une carte compromise finit toujours par se signaler — mais bien trop tard. Elle circule, elle change de mains, et elle réapparaît au moment d’un débit que personne n’avait vu venir. Commence alors une contestation, une enquête, un remboursement — et un client qui perd confiance.
Nous détectons ces cartes au moment où elles commencent à circuler. Avant l’incident.
Vous nous transmettez les numéros à surveiller. Nous vous alertons dès qu’un d’eux apparaît, avec son contexte : d’où il provient, depuis quand il est accessible, et par quel type de source il est arrivé là.
Ce que vous en faites relève de vous. Blocage, réémission, contact préventif du porteur : vos procédures existent déjà et vous les maîtrisez mieux que quiconque. Nous ne nous en mêlons pas.
Nous apportons la détection et le contexte. Vous gardez la décision.
Cette vérification a d’autant plus de valeur qu’elle est continue : un intervalle entre deux passages, c’est un délai pendant lequel une carte reste utilisable sans que personne ne le sache.
03 — ASSUREURS
Un questionnaire de souscription repose sur ce que le candidat déclare. Il dit ce qu’il croit avoir mis en place, pas ce qui circule réellement sur son entreprise.
Nous mesurons l’exposition réelle, depuis l’extérieur.
Vous nous transmettez simplement l’entreprise concernée et son ou ses noms de domaine. Nous évaluons son niveau d’exposition externe et vous remettons un niveau de risque — pas le détail de ce que nous avons trouvé, qui ne vous appartient pas.
Cette mesure vous permet d’ajuster la prime à la réalité plutôt qu’à une déclaration, et de distinguer deux entreprises qui répondent la même chose au questionnaire mais ne présentent pas du tout le même risque.
En récurrent, vous suivez l’évolution.
Une évaluation mensuelle ou annuelle montre si la situation se dégrade ou s’améliore — et permet d’en tenir compte au renouvellement. Quand l’assuré est lui-même client Erawyps, vous voyez en plus la part des menaces qu’il a traitées, ce qui constitue un indicateur d’effort autrement plus solide qu’une attestation.
04 — FONDS D’INVESTISSEMENT
Vous examinez les comptes, les contrats, la propriété intellectuelle, les litiges en cours. L’exposition cyber, elle, reste souvent évaluée à travers un entretien avec le responsable technique de la cible.
C’est le seul volet où l’on se contente encore d’une déclaration.
Nous mesurons ce qui circule réellement sur l’entreprise examinée, sans jamais accéder à ses systèmes. Vous recevez un niveau de risque, appuyé sur des faits observables.
L’intérêt est double. Un niveau de risque élevé signale un passif à intégrer dans la valorisation, ou une condition à poser avant l’engagement. Un niveau de risque faible confirme que l’entreprise n’est pas exposée dans les environnements où les cybercriminels puisent leurs informations pour préparer une attaque — ce qui accélère la décision.
CE QUI NE CHANGE PAS
Aucune installation, aucun accès aux systèmes de l’organisation examinée, aucun test des accès découverts.
Quand les données concernent un tiers, vous recevez une mesure de risque — jamais le détail de ce que nous avons trouvé chez lui.
Il vous appartient d’informer l’organisation concernée qu’une évaluation externe est menée. C’est une pratique courante, souvent prévue au contrat.
Ces vérifications suivent une grille tarifaire distincte de celle de nos abonnements de surveillance. Les volumes, la fréquence et le format du livrable varient trop d’un usage à l’autre pour tenir dans une formule standard : nous établissons un devis une fois votre besoin cadré.
QUESTIONS FRÉQUENTES