Services
Partenaires
Cas d'usage
Nos clients
La société
Contact
FRENDE
Éditeur partenaire

Intégrateur Rapid7 en Suisse

Nous déployons et exploitons les solutions Rapid7 de gestion de l'exposition — inventaire de la surface, analyse des vulnérabilités et priorisation. Le scan est la partie facile ; le programme est le sujet.

Pourquoi cet éditeur

Un scanner produit des milliers de lignes. Aucune organisation ne corrige des milliers de lignes. Le problème de la gestion des vulnérabilités n'a jamais été la détection — il est dans la décision : quoi corriger, dans quel ordre, sous quel délai, et comment prouver que cela a été fait.

L'approche de Rapid7 tient dans le déplacement du centre de gravité : de la vulnérabilité vers l'exposition. Une faille critique sur un serveur isolé sans exposition externe ne vaut pas une faille moyenne sur un actif exposé et non inventorié. Encore faut-il connaître l'inventaire — et c'est là que la plupart des programmes échouent, faute de savoir ce qu'ils possèdent.

Nous intégrons l'outil, mais notre valeur est ailleurs : dans la conception du programme. Quels critères de priorisation, acceptés par qui, avec quels délais par niveau de criticité, et comment les équipes qui corrigent reçoivent le travail. C'est autant d'organisation que de technique, et c'est ce qui détermine si l'investissement produit un effet.

Notre équipe offensive apporte ici un avantage direct : nous savons ce qui s'exploite réellement, et ce qui reste théorique. Un score élevé ne signifie pas qu'une faille est atteignable dans votre contexte.

Rapid7
Ce que nous apportons
  • Conception du programme, pas seulement de l'outil
  • Priorisation par exploitabilité réelle
  • Regard offensif sur ce qui est atteignable
  • Articulation avec les équipes de remédiation
  • Suivi des délais et mesure de la dette
Site de l'éditeur
Schéma

De la surface à la décision

Architecture Rapid7 : gestion unifiée de l'exposition Surface exposéeSurface CommandVulnérabilitésInsightVMExposure Commandune vue unifiée de l'expositionExposure Command
L'inventaire conditionne tout le reste : on ne priorise pas ce qu'on ne sait pas posséder.

Les produits que nous intégrons

Trois briques complémentaires : ce que vous possédez, ce qui y est vulnérable, et ce qu'il faut traiter en premier.

Inventaire de la surface

Surface Command construit et tient à jour l'inventaire des actifs, internes comme exposés sur Internet. C'est la brique la plus sous-estimée d'un programme : presque toutes les organisations que nous auditons découvrent, à ce stade, des actifs qu'elles ignoraient posséder — un environnement de test resté en ligne, un domaine oublié, une machine réinstallée sans être déclarée.

Surface Command

Analyse des vulnérabilités

InsightVM assure la détection continue et le suivi dans le temps. La valeur n'est pas dans le nombre de failles trouvées mais dans la tendance : la dette diminue-t-elle, les délais sont-ils tenus, les mêmes actifs reviennent-ils à chaque cycle. Ce sont ces trois questions que la direction pose, et auxquelles un scan ponctuel ne répond pas.

InsightVM

Priorisation et décision

Exposure Command rassemble inventaire et vulnérabilités pour produire une décision plutôt qu'une liste. La priorisation croise la criticité technique, l'exposition réelle de l'actif et son importance métier — les trois, pas seulement la première.

Exposure Command
Ce qui fait la différence

Un outil de gestion des vulnérabilités se déploie en quelques jours. Un programme qui tient dans la durée demande des critères de priorisation acceptés par tous, des délais négociés avec ceux qui corrigent, et une mesure partagée. C'est ce que nous construisons avec vous, et c'est ce qui détermine si l'investissement produit un effet.

Exposure Command
Notre approche

Comment nous procédons

Le cycle compte plus que l'outil. Un programme qui ne boucle pas produit des rapports que personne ne lit.

Cycle de gestion de l'exposition 01Inventairedes actifs02Détectioncontinue03Priorisation04Remédiation05VérificationCycle continu
Le cycle se répète : chaque tour vérifie ce qui a été corrigé et remesure la dette restante.
Questions fréquentes

Questions fréquentes

La conception du programme et la lecture des résultats. Nos certifications offensives — OSCP, OSEP — nous permettent de juger si une vulnérabilité est réellement exploitable dans votre architecture, ce qu'aucun score générique ne dit. Entre une faille théorique et une faille atteignable, l'écart change complètement l'ordre de traitement.

Il suffit à produire une liste. Il ne dit pas quoi corriger en premier, ne connaît pas l'importance métier de vos actifs, et ne mesure pas si les délais sont tenus. La différence entre un scanner et un programme, c'est la décision — et la décision suppose des critères écrits et acceptés.

Les deux répondent à des questions différentes. La gestion des vulnérabilités couvre largement et en continu, mais sans juger de l'enchaînement. Le test d'intrusion couvre étroitement et ponctuellement, mais prouve ce qu'un attaquant obtiendrait réellement. Les deux se complètent — nous faisons les deux.

Oui, par notre offre de support et de service managé : conduite des cycles, qualification des résultats, suivi des délais et production des indicateurs. Ou par transfert de compétences, si vos équipes prennent la main sur le programme.

Des milliers de lignes, ou des décisions ?

Décrivez-nous votre situation — nous commençons par regarder ce que vous savez de votre propre surface.