Du diagnostic de sécurité aux preuves d'audit, SPHIOR s'en charge chaque mois.
Aligné avec SOC 2, ISO 27001 et OWASP, SPHIOR fournit des preuves mensuelles conçues pour les ingénieurs, les dirigeants et les auditeurs. Intégration Vanta et Drata prise en charge.
Check your site for free
Quand cela fait la une, c'est déjà un événement financier.
Ce qui arrive aux entreprises qui négligent la sécurité. Chaque cas ci-dessous est un fait documenté, pas une mise en garde théorique.
Cas réels de violations de sécurité
Continuité
Arrêt en 12h
12 heures de la brèche à la faillite
Le compte racine AWS n'avait pas de MFA : des identifiants volés suffisaient. Après refus de la rançon, l'attaquant supprima instances, buckets et snapshots. Sans aucune possibilité de récupération, l'entreprise ferma le jour même. L'absence de MFA lors du déploiement cloud anéantit toute l'activité.
Continuité
Arrêt en 12h
Cause
Absence de MFA sur la console d'administration cloud
Comptes touchés
3Md+
Un hachage faible a effacé ~350M$ de valeur
Deux intrusions en 2013 et 2014 ne furent pas divulguées avant 2016. Les mots de passe MD5 étaient facilement déchiffrables, permettant une exploitation continue. 3 milliards de comptes furent affectés. Le prix de cession à Verizon fut réduit de 350M$ pour l'incident dissimulé.
Comptes touchés
3Md+
Cause
Hachage MD5 obsolète et divulgation tardive
Clients touchés
~500K
22 lignes de code qui ont ébranlé une marque mondiale
Magecart injecta 22 lignes de code espion dans un JavaScript tiers chargé en caisse. Les données de carte étaient transmises en temps réel pendant près de deux semaines. ~500K clients touchés ; la proposition initiale d'amende RGPD atteignit £183M.
Clients touchés
~500K
Cause
Injection de script malveillant (Magecart)
Dossiers exposés
148M
Un correctif ignoré a exposé 148M de personnes
Un correctif critique pour Apache Struts resta non appliqué deux mois. Les attaquants exploitèrent la faille, restèrent indétectés 76 jours et exfiltrèrent 148M de dossiers avec numéros de sécurité sociale. Les règlements totaux dépassèrent 575M$. Le PDG fut convoqué au Congrès.
Dossiers exposés
148M
Cause
CVE-2017-5638 non corrigé pendant 2 mois
Cartes volées
40M
Les identifiants d'un prestataire CVC ont exposé 40M de cartes
Des identifiants volés chez un prestataire CVC fournirent un accès au réseau d'entreprise. L'absence de segmentation permit la propagation de malware vers 4.000+ terminaux POS pendant Noël. 40M de cartes bancaires et 70M de données personnelles furent dérobées.
Cartes volées
40M
Cause
Réseau fournisseur non isolé des systèmes POS
Organisations touchées
18.000+
Une mise à jour légitime devenue arme d'État
Les attaquants insérèrent la backdoor SUNBURST dans une mise à jour légitime du logiciel de surveillance. Plus de 18.000 organisations l'installèrent, dont le Trésor et le Département d'État américains. L'intrusion passa inaperçue ~9 mois, redéfinissant les attaques de chaîne d'approvisionnement.
Organisations touchées
18.000+
Cause
Pipeline de build compromis avec injection de code
Pertes totales
~3Md$+
Un MFA manquant a paralysé la santé américaine pendant des semaines
Un compte interne sans MFA sur un système critique fut la seule entrée nécessaire. Un seul mot de passe volé permit aux opérateurs du ransomware d'accéder au cœur du système. Pharmacies et hôpitaux américains ne purent plus traiter ordonnances ni paiements pendant des semaines. Les pertes de UnitedHealth dépassèrent 3Md$.
Pertes totales
~3Md$+
Cause
MFA absent sur un compte d'accès critique
Machines en panne
8,5M
La mise à jour d'un éditeur de sécurité causa la plus grande panne IT
Une mise à jour de contenu défectueuse — pas un malware — fit planter 8,5M de machines Windows. Aéroports, banques, hôpitaux et médias s'arrêtèrent simultanément. Les seules entreprises Fortune 500 enregistrèrent des pertes supérieures à 5,4Md$.
Machines en panne
8,5M
Cause
Mise à jour non validée déployée en production
Montant volé
~1,4Md$
Le phishing a saisi les clés d'un portefeuille multi-signature
Du phishing et de l'exploitation d'accès permirent la prise de contrôle de l'environnement de signature d'un portefeuille multi-sig. Le protocole multisig fonctionnait, mais la couche humaine gérant les clés fut compromise. ~1,4Md$ d'Ethereum disparurent dans le plus grand vol crypto individuel de l'histoire.
Montant volé
~1,4Md$
Cause
Phishing ciblant les gestionnaires de clés multisig
Les domaines d'audit couverts par SPHIOR, conservés comme des faits infalsifiables.
Les résultats de vos analyses de sécurité, les changements de votre infrastructure, l'activité de votre propre IA : tout ce qui parvient à SPHIOR est conservé comme un enregistrement impossible à réécrire. Même SPHIOR, qui l'a créé, ne peut le modifier ensuite.
Vulnérabilités et erreurs de configuration détectées
CC7 · Gestion des vulnérabilités
Chaque mois, nous analysons réellement votre site et votre environnement cloud et enregistrons les failles et les erreurs de configuration trouvées, avec leur gravité et leur impact. Ce qui a été trouvé, quand, et comment cela a été corrigé reste sous une forme impossible à réécrire ensuite.
Différences de changements de configuration cloud
CC8 · Gestion des changements
Nous enregistrons quand et comment les paramètres de votre cloud et de votre infrastructure ont changé, sous forme de différences. Le contenu lui-même reste chez vous ; seul le fait qu'un changement a eu lieu devient l'enregistrement.
Chiffrement TLS et surfaces de connexion exposées
CC6 · Accès logique (technique)
Nous enregistrons si le trafic est correctement chiffré (TLS, certificats) et l'état de vos surfaces d'authentification et de connexion exposées à l'extérieur. Vos systèmes d'identité internes et le MFA à l'échelle de l'entreprise sont hors périmètre.
Exécutions de votre IA et de vos agents
ISO 42001 / EU AI Act
Nous enregistrons ce qu'ont fait votre IA interne et vos agents IA : quel modèle, quand, et quelle décision. Les invites et les réponses elles-mêmes restent chez vous ; seul le fait qu'une exécution a eu lieu est conservé comme un enregistrement infalsifiable.
Enregistrements de tout outil ou SaaS
Connecté par webhook
Même dans les domaines que SPHIOR n'analyse pas, envoyez des événements depuis n'importe quel outil interne ou SaaS et ils deviennent les mêmes enregistrements infalsifiables. Arrivées et départs, évaluations des fournisseurs, revues d'accès : conservez au même endroit les preuves qui comptent pour vous.
Vulnérabilités et erreurs de configuration détectées
CC7 · Gestion des vulnérabilités
Chaque mois, nous analysons réellement votre site et votre environnement cloud et enregistrons les failles et les erreurs de configuration trouvées, avec leur gravité et leur impact. Ce qui a été trouvé, quand, et comment cela a été corrigé reste sous une forme impossible à réécrire ensuite.
Différences de changements de configuration cloud
CC8 · Gestion des changements
Nous enregistrons quand et comment les paramètres de votre cloud et de votre infrastructure ont changé, sous forme de différences. Le contenu lui-même reste chez vous ; seul le fait qu'un changement a eu lieu devient l'enregistrement.
Chiffrement TLS et surfaces de connexion exposées
CC6 · Accès logique (technique)
Nous enregistrons si le trafic est correctement chiffré (TLS, certificats) et l'état de vos surfaces d'authentification et de connexion exposées à l'extérieur. Vos systèmes d'identité internes et le MFA à l'échelle de l'entreprise sont hors périmètre.
Exécutions de votre IA et de vos agents
ISO 42001 / EU AI Act
Nous enregistrons ce qu'ont fait votre IA interne et vos agents IA : quel modèle, quand, et quelle décision. Les invites et les réponses elles-mêmes restent chez vous ; seul le fait qu'une exécution a eu lieu est conservé comme un enregistrement infalsifiable.
Enregistrements de tout outil ou SaaS
Connecté par webhook
Même dans les domaines que SPHIOR n'analyse pas, envoyez des événements depuis n'importe quel outil interne ou SaaS et ils deviennent les mêmes enregistrements infalsifiables. Arrivées et départs, évaluations des fournisseurs, revues d'accès : conservez au même endroit les preuves qui comptent pour vous.
Confiez un mois complet d'opérations de sécurité à SPHIOR.
Évaluations externes continues, résultats priorisés et rapports adaptés aux rôles. Le travail qui nécessite normalement une équipe de sécurité — livré en tant que service, chaque mois.
Nous surveillons de l'extérieur, en continu
Pas un scan ponctuel. Une posture externe continue — mois après mois, du même point de vue qu'un attaquant.
Uniquement les résultats qui comptent
Nous séparons le signal du bruit pour que ce qui vous parvient soit le travail réellement utile ce mois-ci.
Adapté au bon lecteur
L'ingénierie reçoit la solution. La direction reçoit le risque. L'audit reçoit les preuves. Même source — trois livrables optimisés.
Livré à l'heure, chaque mois
Les rapports arrivent le même jour chaque mois, pour que 'où en sommes-nous sur la sécurité ?' ait toujours une réponse à jour.
Une évaluation. Trois audiences. Trois résultats optimisés.
Les rapports de vulnérabilités changent de sens selon qui les lit. SPHIOR génère le bon format pour l'ingénierie, la direction et l'audit — à partir des mêmes preuves.
Chaque mois, SPHIOR s'adapte aux nouvelles techniques d'attaque.
Les menaces de sécurité évoluent chaque mois. L'équipe sécurité de SPHIOR intègre en continu de nouvelles vulnérabilités, techniques d'attaque et CVE dans le moteur d'analyse — vos critères de diagnostic restent toujours à jour.
Chaque évaluation mensuelle s'exécute sur le moteur le plus récent.
Mises à jour du moteur
Engine continuously synced
Vos preuves, vérifiables de façon indépendante par n'importe qui dans le monde
Les preuves de chaque mois sont inscrites dans un registre public que personne ne peut altérer. Ainsi, des tiers comme les auditeurs peuvent vérifier eux-mêmes — sans dépendre de SPHIOR — que les preuves n'ont pas été falsifiées.
Ref · SPHIOR-RECORDER
Enregistrement de preuve scellé
- Chaîne de hachage infalsifiable
- Horodatage public/qualifié
- Vérifiable indépendamment
Ref · SPHIOR-AIGOV
Enregistrement d'exécution IA
- Aligné ISO 42001 / EU AI Act
- Hachage seul — sans prompts ni sorties
- Infalsifiable et vérifiable
Ref · SPHIOR-AUDIT
Preuve de sécurité mensuelle
- Évaluation externe réalisée
- Constatations priorisées et suivies
- Scellé pour référence de l'auditeur
Une fois enregistrée, votre preuve ne peut être réécrite, pas même par SPHIOR.
SPHIOR ne se contente pas de rapporter votre posture de sécurité : il la scelle. Constatations, changements d'infrastructure-as-code et exécutions d'IA sont enregistrés de façon infalsifiable et vérifiable indépendamment, pour que vous et votre auditeur prouviez exactement ce qui s'est passé et quand — sans avoir à nous faire confiance.
Infalsifiable et vérifiable indépendamment
Chaque enregistrement est scellé avec des horodatages publics et qualifiés. Votre auditeur le vérifie avec des outils ouverts, sans avoir à faire confiance à SPHIOR.
Preuves de gouvernance IA — ISO 42001 / EU AI Act
Enregistrez les exécutions de votre IA et de vos agents comme preuves infalsifiables pour ISO 42001, l'EU AI Act et SOC 2. Seuls les hachages et métadonnées sont conservés, jamais vos prompts ni sorties.
Preuves d'appui pour SOC 2 / ISO 27001
Enregistrements mensuels d'évaluation externe, périmètre et remédiation — scellés et prêts pour référence de l'auditeur.
Choisissez votre plan
Anticipez les pannes de site, les atteintes à la réputation et les risques de vulnérabilités invisibles, et sachez exactement quoi corriger en priorité. Choisissez le plan adapté à votre échelle et au niveau de sécurité dont vous avez besoin.
Core
Pour sécuriser un produit principal
Diagnostic de sécurité complet pour votre produit principal — y compris le DAST authentifié qui analyse derrière la connexion. Prouvez chaque mois que votre produit est sûr, avec des enregistrements infalsifiables et sans ingénieur dédié.
Facturé 1,990 par an
- DAST authentifié — analyse derrière la connexion, panneaux d’administration et API
- Analyse des vulnérabilités et mauvaises configurations
- Audit approfondi des en-têtes, HTML et confidentialité
- Audit de sécurité DNS (SPF / DKIM / DMARC / DNSSEC)
- Vérification de transparence des certificats TLS
- Surveillance de la disponibilité et des réponses
- Preuves infalsifiables + rapport de sécurité mensuel
Premier mois gratuit
Scale
Pour portefeuilles et équipes de sécurité
Tout ce qui est inclus dans Core, sur l’ensemble de votre portefeuille. La découverte automatique d’actifs trouve toutes vos propriétés et les analyse ensemble, avec suivi mensuel des évolutions et push en un clic vers votre outil GRC.
Facturé 5,990 par an
- Tout Core — pour plusieurs propriétés
- Découverte automatique d’actifs + couverture des sous-domaines
- Scan approfondi des CVE et vulnérabilités connues
- Suivi mensuel des évolutions (détection de nouveaux risques)
- Scan de sécurité du code (intégration GitHub)
- Audit d’infrastructure cloud (AWS / GCP / Azure / Cloudflare — optionnel)
- Push GRC automatique (Drata / Vanta / Secureframe)
- Sièges d’équipe + rapport mensuel avec priorités de remédiation
Premier mois gratuit
Enterprise
Pour industries réglementées et organisations prêtes pour l’audit
Tout ce qui est inclus dans Scale, plus SPHIOR Recorder — un enregistrement infalsifiable et vérifiable de façon indépendante de chaque changement de votre infrastructure-as-code, pour prouver exactement ce qui a changé et quand. Inclut des horodatages qualifiés (RFC 3161) et des packs de preuves que votre auditeur peut vérifier de façon indépendante.
Facturé 24,990 par an
Le tarif est calculé sur mesure selon le périmètre, la configuration d’authentification et les besoins d’assistance.
- Tout ce qui est inclus dans Scale
- SPHIOR Recorder — enregistrement infalsifiable de chaque changement d'infrastructure-as-code
- Horodatages qualifiés (RFC 3161)
- Packs de preuves prêts pour l’auditeur (OSCAL · vérifiables indépendamment)
- IA de gouvernance + chat IA inclus
- Support prioritaire et SLA
Prêt à sécuriser votre avenir numérique ?
✓ Surveillance 24/7
