Approche offensive · analystes habilités Prestataire déclaré · accès journalisé

Pourquoi une charte

Nous employons des compétences offensives. Ce savoir-faire n'a de valeur que s'il est encadré : cette charte dit ce que nos analystes s'engagent à faire, et surtout ce qu'ils refuseront, y compris si un client le demande et le paie.

Toute action a une autorisation écrite

Aucune action technique n'est menée sans un mandat signé par une personne habilitée à l'accorder. Le mandat fixe le périmètre, les horaires, les techniques permises et les points d'arrêt.

Nous vérifions que le signataire a bien autorité sur les systèmes visés.
Nous refusons d'agir sur un système appartenant à un tiers, même avec l'accord de notre client.
Hors du périmètre écrit, nous nous arrêtons et nous vous appelons, même si une porte est ouverte.

Les missions que nous refusons

Un refus est prononcé sans négociation et sans frais, dès que l'objectif réel n'est pas défensif.

Surveiller une personne : salarié, concurrent, associé, particulier.
Accéder à des comptes ou messageries dont le client n'est pas titulaire légitime.
Récupérer des données par intrusion chez un tiers, même en cas de vol subi.
Négocier ou payer une rançon au nom d'un client.
Acheter des données volées, y compris lorsqu'elles concernent le client.
Produire une attestation de conformité sur un périmètre non réellement testé.

Proportionnalité

Nous n'employons que les moyens nécessaires à la démonstration. Une preuve d'accès suffit : nous n'exfiltrons pas de données réelles, nous ne dégradons pas un service en production, et nous privilégions les environnements de test lorsque le risque d'interruption est significatif.

Découverte fortuite

Si une mission révèle une infraction pénale, une atteinte à des personnes ou une faille chez un tiers, nous ne la publions pas et ne l'exploitons pas. Nous informons notre client, nous documentons les faits, et nous l'accompagnons vers le signalement approprié auprès des autorités ou de l'éditeur concerné.

Divulgation responsable

Une vulnérabilité découverte dans un produit tiers est signalée à son éditeur, en privé, avec un délai raisonnable de correction. Nous ne publions aucun détail exploitable, et jamais rien qui permette d'identifier le système d'un client.

Nos analystes

Chaque analyste est identifié, contrôlé et engagé personnellement.

Identité et casier judiciaire vérifiés avant la première mission, revérifiés périodiquement.
Accord de confidentialité signé dossier par dossier, et non une fois pour toutes.
Interdiction d'utiliser, hors mission, tout outil ou accès obtenu pendant une mission.
Obligation de signaler tout conflit d'intérêts, y compris une mission passée chez un concurrent du client.

Manquement

Un manquement à cette charte met fin immédiatement à la collaboration avec l'analyste concerné et déclenche l'information du client affecté. Nous ne conservons pas de zone grise : la charte est annexée au contrat de mission et vous est donc opposable.

Ce que vous pouvez exiger de nous

Vous pouvez demander à tout moment le rappel écrit du périmètre autorisé, l'arrêt immédiat d'une action en cours, la liste nominative des personnes intervenant sur votre dossier, ainsi que la destruction de tout élément collecté.

Un doute sur une pratique ?

Si une action menée par un de nos analystes vous paraît sortir du cadre, signalez-le : le dossier est suspendu le temps de la vérification, et vous recevez une réponse écrite. Le signalement peut être fait sous alias.

Nous écrire