[Partenaire tech et IA]

Élevez le niveau de sécurité de vos applications et de vos infrastructures

Galadrim audite votre code et votre infrastructure, teste vos défenses en conditions réelles, puis vous remet un plan de correction priorisé et chiffré en temps de reprise.
Vos vulnérabilités corrigées, attestées par un rapport de contre-audit
150+ audits de sécurité et tests d'intrusion menés
5 ingénieurs en sécurité applicative, adossés à 140+ profils tech seniors
Deux consultants Galadrim en revue autour d'un ordinateur portable
+800 organisations nous confient leurs projets tech et IA
Deux ingénieurs Galadrim en revue de code
Le code, les configurations cloud et les méthodes d'attaque évoluent en permanence, et les applications les plus soigneusement développées finissent par présenter des angles morts. Pour faire progresser continuellement votre niveau de sécurité, l'enjeu n'est pas seulement d'identifier vos vulnérabilités par un regard extérieur, mais de vous donner des moyens concrets et priorisés pour les corriger.
Robin BaraudHead of Cybersecurity
[Nos offres]

Nous mesurons la sécurité réelle de vos applications et de votre infrastructure, puis corrigeons les failles et attestons leur disparition.

Audit de sécurité applicative

Audit de sécurité applicative

Analyse de votre code et de sa configuration : authentification, droits d'accès, exposition des données, secrets et dépendances. Avec ou sans accès au code source, selon votre choix.
Test d'intrusion

Test d'intrusion

Attaque contrôlée de votre application web, de vos API, de votre application mobile ou de votre réseau, sur un périmètre arrêté avec vous. Chaque vulnérabilité exploitée est accompagnée de sa preuve d'impact.
Audit d'infrastructure cloud

Audit d'infrastructure cloud

Revue de l'architecture et de la configuration de vos environnements cloud. Elle reprend les identités, le cloisonnement réseau, le chiffrement et le durcissement, selon les CIS Benchmarks.
Remédiation et contre-audit

Remédiation et contre-audit

Correction des failles par vos équipes ou par les nôtres, puis contre-audit qui vérifie leur disparition et l'atteste par écrit.
Protection continue et réponse à incident

Protection continue et réponse à incident

Pare-feu applicatif opéré par nos équipes, avec rapport régulier sur votre exposition.
[Notre accompagnement]

Notre méthode pour mesurer et corriger vos vulnérabilités

  • Cadrage
    Étape 01

    Cadrage

    Nous arrêtons avec vous le périmètre, le mode d'accès et le calendrier, avant toute signature.
  • Audit
    Étape 02

    Audit du code et test d'intrusion

    Nous menons les deux volets en parallèle, par des auditeurs extérieurs aux équipes qui ont construit l'application, et vous remontons les vulnérabilités au fil de l'audit.
  • Rapports
    Étape 03

    Rapports d'audit

    Nous décrivons chaque vulnérabilité, la classons selon le standard CVSS et l'assortissons d'un temps de correction estimé.
  • Restitution
    Étape 04

    Restitution

    Nous présentons les constats à vos équipes techniques et à votre direction en soutenance, et traduisons le rapport en feuille de route de mise en conformité avec les recommandations de l'ANSSI.
  • Remédiation
    Étape 05

    Remédiation et contre-audit

    Vos équipes ou les nôtres corrigent les failles, puis un contre-audit vérifie leur disparition et l'atteste par un rapport.
01/05
[Réalisations]

Ils nous ont confié la cybersécurité de leurs logiciels les plus sensibles

Gestion de patrimoinePraemia REIM

Faire valider par un pentest indépendant l'extranet d'un gestionnaire de 33 Md€ d'encours

Praemia REIM ouvre aux cabinets de conseil en gestion de patrimoine le suivi de toute la vie des investissements SCPI de leurs clients, avec ses volets d'encours, de souscriptions, de fiscalité et de commissions. Galadrim a conçu et développé cet extranet : authentification à plusieurs stratégies dont l'authentification unique d'entreprise, permissions appliquées côté serveur, secrets chiffrés dans la chaîne de déploiement, quatre environnements cloisonnés. Le client a mandaté un cabinet spécialisé pour un test d'intrusion puis un contre-audit, qui concluent au meilleur niveau de sécurité de sa grille d'évaluation.
33 Md€d'encours
61fonds suivis
Meilleur niveauau contre-audit tiers
Praemia REIM Logo
TélécommunicationsIliad

Exposer à 12 000 salariés leur rémunération et leurs actions gratuites sous contrôle d'accès strict

Iliad, propriétaire de l'opérateur Free, voulait donner à chaque salarié la vue de sa rémunération globale, de sa protection sociale et de son plan d'attribution d'actions gratuites. Galadrim a développé les deux applications sur un jeu de rôles fin, qui détermine ce que chaque salarié, gestionnaire et administrateur peut consulter. Les documents légaux de cession d'actions transitent par la plateforme.
12 000utilisateurs
+1 Mde lignes de données
2applications distinctes
PharmacieLeadersanté

Centraliser les identités et les droits d'accès d'un groupement de 900 pharmacies

Les équipes de Leadersanté travaillaient sur une vingtaine d'applications métier avec autant d'identifiants. Galadrim a développé le portail d'authentification unique du groupement : chaque application satellite s'y connecte, et la gestion des identités et des droits est centralisée en un point. L'écosystème est hébergé en environnement agréé pour les données de santé.
900+pharmacies dans le groupement
~20applications derrière un accès unique
8 ansd'accompagnement continu
Leadersanté Logo
ObservabilitéDatadog

Intégrer au catalogue d'un éditeur américain la supervision d'une brique de sécurité réseau

Datadog, plateforme de surveillance et d'analyse d'infrastructures cloud, voulait faire remonter dans son écosystème les métriques de Calico, la brique open source qui assure le routage, le contrôle d'accès réseau et l'application des politiques de sécurité sur des conteneurs Kubernetes. Galadrim a développé l'agent de collecte en Python et sa couverture de tests, en travaillant en anglais avec les équipes de l'éditeur. Le code a ensuite été repris dans le dépôt Core de Datadog.
10k+utilisateurs de l'intégration
2,7 Md$de chiffre d'affaires 2024
Ils parlent de nous
[Pourquoi Galadrim ?]

Pourquoi travailler avec nos équipes de cybersécurité ?

Des auditeurs qui savent corriger

Un cabinet d'audit s'arrête au rapport. Nos auditeurs sont des ingénieurs logiciel : chaque faille est chiffrée en temps de correction, et nos équipes de développement réalisent la remédiation, puis la font vérifier par contre-audit.

Une séparation stricte des rôles

L'audit d'une application, y compris développée par Galadrim, est confié à des ingénieurs extérieurs au projet. Chaque rapport est relu par un second auditeur avant envoi.

Une exigence de sécurité appliquée à nos propres développements

Nos dépôts font l'objet de revues de code, d'une détection automatisée des dépendances vulnérables et d'un programme d'audit interne. Nos livrables passent régulièrement les tests d'intrusion que nos clients commandent à des cabinets tiers.

Une pratique de recherche en sécurité

Notre équipe conduit une activité de recherche indépendante, jusqu'à la publication de vulnérabilités inédites et à leur correction coordonnée avec les éditeurs. Vos défenses sont testées avec les méthodes de la recherche offensive.

Galadrim vous accompagne sur la sécurité de vos applications et de vos infrastructures, du test d'intrusion à la remédiation vérifiée.

Échanger avec un expert
[FAQ]

Quelques questions fréquentes de nos clients

Vous choisissez. Avec accès au code, l'audit couvre davantage de surface à durée égale. En boîte noire, le test reproduit les conditions d'un attaquant extérieur. Les deux modes sont proposés à chaque mission, et le choix se fait au cadrage.
Une mission type combine audit de code et test d'intrusion sur 5 à 10 jours, selon le nombre d'applications et la profondeur du test. Le périmètre est arrêté avec vous avant signature.
Une synthèse pour vos dirigeants, puis chaque vulnérabilité décrite et classée selon le standard CVSS, avec sa preuve d'impact et un temps de correction estimé. S'y ajoutent la feuille de route de mise en conformité avec les recommandations de l'ANSSI et le modèle de risque.
Oui. L'audit est confié à des ingénieurs extérieurs au projet et les rapports sont relus par un second auditeur. Si votre assureur ou votre client exige un auditeur totalement indépendant de notre structure, nous vous l'indiquons en toute transparence et vous orientons vers le bon partenaire.
Oui. La revue porte sur l'architecture et la configuration de vos environnements AWS, Azure, GCP ou OVH : gestion des identités, cloisonnement réseau, stockage, chiffrement, durcissement selon les CIS Benchmarks.
Vos équipes ou les nôtres. Le rapport est conçu pour rester exploitable par n'importe quel prestataire, et nos ingénieurs réalisent la remédiation si vous nous la confiez.
Nous accompagnons le volet technique de la mise en conformité, par des audits réguliers et la formation de vos équipes. La certification elle-même relève d'un organisme accrédité.
La confidentialité est la règle : aucune mission d'audit n'est citée publiquement, même sous forme anonyme. Vous bénéficiez de la même discrétion.
À vous. Rapports, preuves d'impact et documentation vous appartiennent à chaque livraison. La cession des droits est contractuelle dès le démarrage.
Chaque mission est dimensionnée selon votre périmètre, votre mode d'accès et la profondeur du test retenue. Décrivez-nous votre contexte, nous revenons vers vous sous 24 h avec une première lecture.
[Nous contacter]

Concrétisons votre projet ensemble

Nous travaillons avec tous types de clients, dans tous les secteurs d’activité. Que vous soyez un entrepreneur ou à la direction d’une grande organisation, une équipe adaptée répondra à votre besoin.

Plus de 800 entreprises nous ont fait confiance pour créer leurs produits web, mobiles et IA

Votre demande

Nous vous recontacterons sous 1h.