Audit OSINT : ce que nous livrons et combien de temps cela prend réellement
Description transparente d'un audit OSINT défensif : périmètre, délais, livrables, ce que nous n'incluons pas et les limites honnêtes.
Audit OSINT : ce que nous livrons et combien de temps cela prend réellement
Ceci est une description de service qui ne se lit pas comme telle. Nous allons parcourir, dans l'ordre, exactement à quoi ressemble un audit OSINT défensif dans notre cabinet : combien de temps il dure, ce que contient le livrable, ce qu'il ne contient pas et ce que nous attendons du client. L'objectif est qu'un responsable puisse évaluer le service sans appel commercial, décider s'il convient et nous appeler seulement lorsque l'appel sera informé.
Nous avons choisi cette transparence pour deux raisons. La première est de marque : nous nous sommes engagés publiquement sur l'honnêteté opérationnelle et un service que nous décrivons vaguement contredit cet engagement. La seconde est opérationnelle : les clients qui arrivent informés produisent des missions plus rapides et de plus forte valeur, et nous préférons ces clients. Le filtrage est mutuel.
Qu'est-ce qu'un audit OSINT défensif
Un audit OSINT défensif est la collecte et l'analyse systématiques d'informations publiques sur votre entreprise, réalisées depuis la perspective externe sans accès privilégié, organisées dans un rapport écrit qui liste les expositions, les classe par sévérité et difficulté de remédiation et propose des actions spécifiques.
Ce n'est pas un pentest. Nous ne tentons pas d'accéder aux systèmes. Ce n'est pas une évaluation de vulnérabilités. Nous ne scannons pas votre infrastructure avec des outils qui sondent les faiblesses. Ce n'est pas un service de surveillance continue. Nous livrons une photographie ponctuelle.
C'est l'exercice de cybersécurité le moins cher qui produit constamment des trouvailles actionnables pour les entreprises moyennes européennes. Le rapport coût-impact est structurellement favorable parce que l'essentiel de la valeur vient de la synthèse et de la priorisation, pas d'outils coûteux.
Périmètre : ce que nous regardons
Notre périmètre standard couvre six catégories. L'étendue est délibérée ; la profondeur varie selon ce que nous trouvons.
Catégorie 1 · Exposition du personnel
- Empreinte sur LinkedIn de l'entreprise et des salariés nommés.
- Conférences publiques, apparitions dans des podcasts et articles signés par des salariés.
- Activité publique sur GitHub, GitLab et Bitbucket des salariés sur le temps de travail.
- Expositions sur des blogs personnels ou réseaux sociaux professionnellement pertinents.
Catégorie 2 · Périmètre technique
- Enregistrements DNS (A, AAAA, MX, CNAME, TXT, SOA, NS) des domaines principaux et découverts.
- Entrées dans les journaux de transparence des certificats des 24 derniers mois.
- Visibilité Shodan, Censys et ZoomEye de l'ASN et des plages IP connues.
- Balayages de DNS inverse sur les plages IP connues.
- Énumération de sous-domaines via les journaux de certificats, l'indexation des moteurs de recherche et la force brute DNS sur les schémas les plus courants.
Catégorie 3 · Infrastructure de courriel
- Posture SPF, DKIM et DMARC des domaines et sous-domaines découverts.
- Présence BIMI et état de vérification VMC.
- Changements historiques de posture de sécurité du courriel (via DNS passif) des 24 derniers mois.
- Identification du fournisseur MX et changements historiques.
Catégorie 4 · Marque et surface d'usurpation
- Domaines ressemblants enregistrés au cours des 24 derniers mois qui rappellent vos domaines principaux (typosquats, homoglyphes, suffixes de marque).
- Comptes sur les principales plateformes sociales qui correspondent à votre marque ou l'usurpent.
- Applications mobiles dans les grandes boutiques qui utilisent le nom de marque.
- Références à des kits de phishing qui mentionnent votre entreprise dans des sources publiques indexées.
Catégorie 5 · Visibilité de la chaîne d'approvisionnement
- JavaScript de tiers chargé sur vos propriétés web publiques.
- Sous-domaines SaaS hébergés sous votre domaine (pages de statut, portails de support, plateformes d'apprentissage).
- Logos de fournisseurs visibles dans vos supports publics.
- Références publiques dans les témoignages et études de cas client qui cartographient les relations entreprise-fournisseur.
Catégorie 6 · Identifiants publics et exposition de code
- Dépôts publics sous votre organisation ou reconnaissablement liés.
- Gists publics ou collages sur des pastebins qui référencent votre domaine ou vos identifiants de marque.
- Index publics de fuites d'identifiants pour vos domaines de courriel (en utilisant uniquement des données déjà indexées par des sources sérieuses de threat intelligence sous licence).
- Métadonnées de documents PDF et Office publiquement téléchargeables (nous ne contournons aucun contrôle d'accès).
Ce que nous n'incluons pas
- Rien qui aurait requis une authentification, de l'ingénierie sociale ou de l'exploitation technique. Si nous ne pouvons pas l'atteindre en observateur externe sans accès privilégié, nous ne le documentons pas.
- Les données personnelles des salariés au-delà de ce qu'ils exposent professionnellement. Nous noterons que le rôle est sur LinkedIn. Nous n'énumérerons pas leur vie personnelle sur les réseaux sociaux.
- Les données soumises à des considérations de protection des données pour le traitement desquelles nous ne sommes pas autorisés. Lorsque nous identifions une exposition de données personnelles de personnes qui ne sont pas des salariés, nous décrivons la catégorie et l'ampleur sans inclure la donnée dans le rapport.
- La spéculation sur qui pourrait vous attaquer ou l'attribution. Le rapport traite de l'exposition, pas de la modélisation d'adversaire.
Délai : 5 jours ouvrables et un peaufinage optionnel
Une mission standard dure 5 jours ouvrables pour le travail central, avec extension optionnelle de 2 jours si le volume de trouvailles le justifie (rare, environ une mission sur sept).
- Jour 1. Kick-off avec le client (90 minutes, virtuel). Confirmation du périmètre, domaines dans et hors périmètre, canal de communication, personne de contact, accord sur la conduite à tenir si nous faisons remonter quelque chose qui requiert une action immédiate.
- Jours 2 et 3. Reconnaissance active dans les six catégories. L'essentiel de la profondeur se produit ici. Les trouvailles sont consignées au fil de l'eau dans un référentiel interne structuré.
- Jour 4. Triage et priorisation. Chaque trouvaille reçoit un score bidimensionnel : sévérité (faible, moyenne, élevée, critique) et difficulté de remédiation (triviale, facile, modérée, difficile). Nous rédigeons le brouillon du rapport.
- Jour 5. Revue par les pairs interne du brouillon par un second consultant sénior. Remise au client (PDF signé et daté). Débriefing avec le client (60 minutes, virtuel). Passage en revue optionnel de chaque trouvaille de sévérité élevée avec l'ingénieur responsable côté client.
Le délai de 5 jours est ce que nous engageons à la signature. Nous avons livré plus vite sur demande à deux reprises ; nous n'avons jamais livré en retard.
Livrable : le rapport
Le rapport est un document écrit, signé par le responsable de mission, daté et remis en PDF et en bundle Markdown. La longueur varie ; la médiane se situe entre 25 et 45 pages pour une mission moyenne. Structure :
1. Résumé exécutif (2 pages, pour l'organe de direction).
2. Méthodologie (2 pages, ce que nous avons fait et comment).
3. Trouvailles par catégorie (15-30 pages, une section par catégorie, chaque trouvaille avec sévérité, difficulté, URL ou référence de preuve et action recommandée).
4. Top 10 des remédiations prioritaires (2 pages, celles à faire en premier).
5. Recommandations de longue traîne (1-3 pages, celles à faire ensuite).
6. Annexes (détails techniques : liste complète des sous-domaines, vidage complet du DNS, vidage complet des bannières Shodan le cas échéant).
Chaque trouvaille inclut l'URL ou la référence technique qui permet à votre équipe de la reproduire. Le rapport est reproductible. Nous le rendons explicite parce que certains clients ont eu de mauvaises surprises avec des rapports qu'ils ne pouvaient pas vérifier en interne.
Ce que nous attendons du client
- Une personne de contact ayant l'autorité de décider sur le périmètre pendant la mission. Pas de comités.
- Une liste de domaines dans et hors périmètre confirmée par écrit avant le jour 1.
- L'autorisation de lancer des requêtes contre votre DNS et vos certificats pendant la fenêtre de la mission. Nous n'avons besoin d'accès à aucun de vos systèmes.
- Un contact d'urgence pour la faible probabilité de faire remonter quelque chose qui requiert une action immédiate (par exemple, un bucket S3 ouvert avec des données personnelles, une interface d'administration exposée avec des identifiants par défaut).
- Une fenêtre de 60 minutes pour le débriefing du jour 5. Sans débriefing, la valeur du rapport chute de 30 % selon notre estimation interne.
Principe de prix (pas de prix)
Nous suivons un modèle à périmètre fixe et prix fixe. Le prix est fixé dans la proposition une fois connus le nombre de domaines dans le périmètre, l'effectif approximatif et l'empreinte technique. Nous ne facturons pas à l'heure. Nous ne facturons pas de surprises. Si la mission révèle plus de travail que le périmètre ne le permettait, nous livrons le périmètre convenu au prix convenu et proposons une mission séparée si le client le souhaite.
Nous ne publions pas de prix publiquement parce qu'ils dépendent véritablement du périmètre. Nous donnons une fourchette lors de la première conversation, avant tout engagement.
Ce qui se passe après le rapport
Trois chemins. Le client choisit.
1. Le client prend le rapport et remédie en interne. C'est le chemin le plus courant. Le rapport est suffisamment détaillé pour exécuter. Nous restons disponibles pour les questions de clarification pendant les 30 jours suivant la remise, sans frais.
2. Le client nous engage pour la remédiation. Nous proposons des sprints à périmètre fixe (typiquement 4 à 8 semaines) pour les trouvailles prioritaires.
3. Le client s'abonne à un rafraîchissement OSINT périodique. Nous livrons un audit actualisé tous les 3 ou 6 mois, centré sur ce qui a changé depuis le rapport précédent.
Aucun n'est la réponse pour tout client. Nous en discutons honnêtement lors du débriefing.
> « Les clients qui arrivent avec une notion claire de ce qu'un audit OSINT livrera et ne livrera pas produisent des missions de plus forte valeur. Le coût d'écrire cet article en détail est le temps qu'il a pris. Le bénéfice est le filtrage qu'il opère pour les deux parties. » — Note de conception de service IBL, 2026
Ce que nous faisons chez IBL
Nous menons des audits OSINT défensifs comme mission fixe de 5 jours avec rapport écrit, débriefing et fenêtre de clarification de 30 jours. Nous refusons les missions où le périmètre est véritablement trop étroit (moins de 30 salariés, domaine unique, sans empreinte publique digne d'être mentionnée) ou lorsque le client attend un service de surveillance continue que nous ne proposons pas encore.
Si vous souhaitez discuter de votre périmètre spécifique, écrivez à [email protected]. Nous répondons dans un jour ouvrable.
OCIRIA est un cabinet de conseil boutique en cybersécurité basé à Málaga, en Espagne, avec une équipe opérationnelle en Roumanie. Nous travaillons avec des entreprises moyennes européennes qui préfèrent l'honnêteté technique à l'emballage commercial. Nous avons été fondés en 2026 ; nous n'inventons pas une histoire plus longue.
Lectures connexes
- OSINT 101 : 7 choses qu'un attaquant découvre sur votre entreprise en 30 minutes (cluster pilier T4)
- Tier-1 face au tier-2 chez les prestataires de cybersécurité : comment choisir selon votre taille
- DMARC expliqué : pourquoi votre courriel est vulnérable et comment le corriger en 24 heures (cluster pilier T3)
Étiquettes : osint, audit, transparence, livrables, methodologie, entreprise-moyenne