IoT et systèmes embarqués
Matériel, interfaces de débogage, firmware, protocoles radio, applications mobiles associées et le cloud qui se trouve derrière.
Pentest hardwareTests d’intrusion
Un test d’intrusion n’a de valeur que si de vrais attaquants peuvent réellement faire ce que décrit le rapport. Nous attaquons votre appareil, votre véhicule, votre usine ou votre informatique comme ils le feraient, vous montrons ce que nous avons obtenu et restons à vos côtés jusqu’à ce que tout soit corrigé.
En bref
Un test d’intrusion (pentest) est une attaque autorisée, menée en conditions réelles contre un système, pour trouver les vulnérabilités qu’un véritable attaquant pourrait exploiter. Zyberum réalise des tests d’intrusion sur les objets connectés et les systèmes embarqués, les ECU automobiles, les systèmes de contrôle industriels et l’informatique d’entreprise (applications web, API, cloud et réseaux). Chaque test livre des vulnérabilités notées CVSS avec preuves de concept, des correctifs concrets et un retest, à un prix fixe convenu après un court appel de cadrage.
Ce que nous testons
Matériel, interfaces de débogage, firmware, protocoles radio, applications mobiles associées et le cloud qui se trouve derrière.
Pentest hardwareECU, passerelles, infodivertissement et télématique via CAN, UDS, DoIP et SOME/IP, sans oublier les backends.
Sécurité automobileAutomates, IHM, SCADA et accès distants, testés sans risque en laboratoire ou pendant les fenêtres de maintenance.
Sécurité OTDes tests manuels qui vont plus loin que le scanner : logique métier, authentification, contrôle d’accès, OWASP Top 10.
Pentest d’application webRéseaux externes et internes, chemins d’attaque Active Directory, AWS, Azure et Microsoft 365.
Pentest cloudApplications iOS et Android, leur stockage local, leurs API et la façon dont elles communiquent avec vos appareils.
Pentest d’application mobileNotre méthode de test
Un court appel avec un testeur. Nous convenons des cibles, de la profondeur (boîte noire, grise ou blanche) et du calendrier, et vous recevez une offre à prix fixe.
Des tests manuels avec nos propres outils. Nous enchaînons les failles comme le font les vrais attaquants et vous prévenons immédiatement de tout point critique.
Chaque vulnérabilité avec son score CVSS, sa preuve de concept et un correctif concret. Une synthèse courte pour la direction, les détails pour les ingénieurs.
Nous passons les résultats en revue avec votre équipe, répondons aux questions pendant la correction et retestons pour confirmer que les failles sont fermées.
Plus rapides grâce à notre propre IA
Nos testeurs travaillent avec des modèles d’IA que nous hébergeons nous-mêmes. Ils tournent sur notre propre matériel, dans le réseau de notre laboratoire. Rien de ce qui concerne vos systèmes, votre code ou vos vulnérabilités n’est envoyé à un service d’IA dans le cloud.
Les modèles prennent en charge les parties lentes et répétitives d’un test : parcourir le firmware et le code, cartographier la surface d’attaque, préparer des cas de test et trier les résultats. Les testeurs consacrent leur temps à ce qui exige un humain : enchaîner les failles et prouver leur impact. Dans le même nombre de jours, nous couvrons une plus grande partie de votre système.
Pourquoi c’est important
Les scanners automatisés trouvent les problèmes connus. Ils ne trouvent pas le port de débogage oublié, l’API qui fait confiance au mauvais identifiant ni la mise à jour de firmware qui accepte des images non signées. Les humains, si.
C’est le travail que nous aimons : comprendre comment votre système se comporte réellement et prouver ce qu’un attaquant pourrait en faire. Vous obtenez des preuves, pas des suppositions, et elles servent aussi de preuves de test pour le CRA, l’ISO/SAE 21434, l’IEC 62443 et NIS2.
Qui teste
Votre test est mené par des ingénieurs dont c’est le quotidien, pas par la première personne disponible.
OSCP
Offensive Security Certified Professional
OffSec
Automotive Cybersecurity Level 1 & 2
Automotive Cybersecurity Certification for ISO/SAE 21434
SAE International · TÜV SÜD
ISO/IEC 27001 Auditor
Information security management systems
CRA Auditor
EU Cyber Resilience Act
CCISO
Certified Chief Information Security Officer
Technion
Études de cas
Nous pouvions voir et activer les appareils d’autres clients via MQTT, et géolocaliser leur lieu d’installation.
Nous avons testé un système d’arrosage connecté : une configuration MQTT défaillante permettait de voir, piloter et localiser les appareils d’autres clients.
Lire l’étude de casAccès root complet sur l’appareil, et accès à la caméra WebRTC en direct d’autres utilisateurs via l’API cloud.
Nous avons testé un robot aspirateur à caméra : accès root sur l’appareil, et failles de l’API cloud ouvrant la caméra en direct d’autres utilisateurs.
Lire l’étude de casIls nous font confiance







FAQ
Cela dépend de l’ampleur et de la profondeur du test : une application web seule représente quelques jours de travail, un produit IoT complet avec matériel, firmware, application et cloud demande plus de temps. Vous recevez une offre à prix fixe après un appel de cadrage de 15 minutes, donc sans mauvaise surprise.
En général une à quatre semaines entre le lancement et le rapport, selon le périmètre. Si vous avez une échéance, comme un lancement de produit ou un audit, dites-le-nous lors de l’appel de cadrage et nous planifions en conséquence.
En boîte noire, nous partons sans aucune connaissance interne, comme un attaquant externe. En boîte grise, nous recevons des comptes ou de la documentation. En boîte blanche, nous recevons aussi le code source et les documents de conception. Les tests en boîte grise et en boîte blanche trouvent plus de failles dans le même temps.
Un scan de vulnérabilités est automatisé et liste les faiblesses connues. Un test d’intrusion est réalisé par des personnes qui combinent et exploitent les faiblesses pour montrer ce qu’un attaquant pourrait réellement obtenir, y compris des failles qu’aucun scanner ne connaît.
Oui. Une fois les vulnérabilités corrigées, nous les retestons et confirmons par écrit lesquelles sont closes.
Oui, sur demande, avant que vous ne partagiez le moindre détail. Tout ce que nous apprenons sur vos systèmes reste confidentiel.
Passez à l’action
Dites-nous ce qu’il faut tester, et pour quand. Vous échangez directement avec un testeur et recevez une offre à prix fixe après l’appel.

Vous échangerez avecTom ZaubermannFondateur et CEO, Zyberum
Nous répondons sous un jour ouvré.
Votre vie privée
Nous utilisons des cookies et des technologies similaires pour mesurer l’audience de notre site et l’efficacité de nos annonces. Vous choisissez ceux que nous pouvons utiliser. Vous pouvez modifier votre choix à tout moment via « Paramètres des cookies » en bas de page. Politique de confidentialité