Pentest identités & accès — avec Ballpoint
Prouvez le risque.
Corrigez ce qui compte.
Ballpoint met vos chemins d’accès à l’épreuve comme le ferait un attaquant.
Ariovis transforme les constats en remédiations concrètes sur l’Active Directory, l’IAM, le PAM, l’Access Management et l’autorisation.
- Pentest réalisé par Ballpoint.
- Cadrage identité, remédiation et accompagnement réalisés avec Ariovis.
Ariovis × Ballpoint
Ballpoint est une société française spécialisée en sécurité offensive et l’éditeur de Trapster. C’est Ballpoint qui réalise les tests d’intrusion.
Ariovis porte la composante identité : cadrage, lecture des constats au regard de l’IAM et de l’Active Directory, remédiation, intégration et suite opérationnelle.
Un chemin d’attaque n’est utile que s’il conduit à un plan d’action.
Un pentest démontre ce qu’un attaquant peut réellement atteindre. Mais identifier une chaîne d’exploitation ne suffit pas : il faut encore comprendre pourquoi elle existe, décider quoi corriger en premier et intégrer les corrections dans les processus d’identité.
Ballpoint apporte la preuve offensive. Ariovis transforme cette preuve en trajectoire de remédiation exploitable.
Éprouver
Ballpoint reproduit les techniques d’un attaquant et identifie les chemins réellement exploitables.
Comprendre
Les constats sont reliés aux identités, aux droits, aux applications, aux responsabilités et aux impacts métier.
Remédier
Ariovis conçoit et met en œuvre les corrections dans l’AD, l’IAM, le PAM, l’Access Management, les modèles d’habilitation ou les processus d’exploitation.
Une démarche à quatre mains
Cinq étapes, deux responsabilités clairement séparées, un seul objectif : réduire durablement la surface d’attaque sur les identités.
- 1
Cadrer
Ariovis et Ballpoint définissent ensemble le terrain de jeu.
- Périmètre
- Identités et populations sensibles
- Actifs métiers critiques
- Scénarios d’attaque utiles
- Règles d’engagement
- Contraintes de production
- Résultats attendus
- 2
Attaquer
Ballpoint réalise le pentest dans le cadre convenu.
- Reconnaissance
- Analyse
- Exploitation contrôlée
- Enchaînement de vulnérabilités
- Recherche de chemins d’élévation et de mouvement latéral
- Collecte de preuves
- Aucune action destructive hors accord explicite
- 3
Prioriser
Les vulnérabilités ne sont pas seulement classées par score technique.
- Données exposées
- Privilèges obtenus
- Processus métier concernés
- Capacité de propagation
- Facilité de correction
- Risque réel pour l’organisation
- 4
Remédier
Ariovis transforme les constats en mesures concrètes.
- Nettoyage des groupes et délégations
- Correction des droits excessifs
- Reprise des comptes de service
- Durcissement Active Directory
- Évolution des processus Joiner, Mover, Leaver
- Amélioration des modèles RBAC ou ABAC
- Correction des parcours d’authentification
- Gestion des tokens et des sessions
- Déploiement ou évolution d’un PAM
- Évolution de l’Access Management
- Externalisation ou correction des politiques d’autorisation
- Automatisation des révocations
- Supervision, documentation et backlog priorisé
- Accompagnement du changement
- 5
Re-tester
Ballpoint peut réaliser un contre-audit.
- Vérification des corrections apportées
- Confirmation que les chemins d’attaque identifiés sont neutralisés
Le contre-audit et le certificat associé sont des livrables Ballpoint : ils ne constituent ni une certification réglementaire, ni une homologation officielle.
Périmètres types
L’offre est volontairement centrée sur les terrains où le duo identité + offensif fait la différence. D’autres périmètres Ballpoint (externe, applicatif, web, API, mobile, cloud, interne, boîte noire, grise ou blanche) peuvent être ajoutés lorsque le contexte l’exige.
Active Directory et réseau interne
- Comptes sur-privilégiés
- Groupes sensibles
- Délégations
- Comptes de service
- Chemins vers Domain Admin
- GPO, LDAP, DNS et services d’identité
- Propagation latérale
Authentification, SSO et CIAM
- Contournement de parcours d’accès
- Récupération de compte
- MFA
- Fédération
- Sessions
- Tokens
- Séparation des tenants ou populations
- Parcours partenaires et clients
Autorisations et API
- Escalade horizontale ou verticale
- Contrôles d’accès incohérents
- Rôle affiché différent du droit réel
- Objets accessibles sans autorisation légitime
- Politiques dupliquées dans le code
- API et microservices
Comptes et accès privilégiés
- Privilèges permanents
- Secrets exposés
- Comptes administratifs partagés
- Comptes techniques
- Accès hors PAM
- Chemins de contournement
- Cohérence entre PAM, IAM et Active Directory
Identité cloud
- Microsoft Entra ID
- Applications SaaS
- Identités hybrides
- Comptes d’administration cloud
- Consentements
- Rôles
- Fédération
- Accès conditionnel
Qui fait quoi ?
Ballpoint
Sécurité offensive
- Cadrage offensif
- Reconnaissance et tests d’intrusion
- Exploitation contrôlée
- Analyse des chaînes d’attaque
- Rapport technique
- Synthèse décisionnelle
- Restitution
- Contre-audit
Ariovis
Identité, intégration et remédiation
- Contexte IAM et métier
- Architecture
- Gouvernance des identités
- Remédiation Active Directory
- Modèles d’habilitation
- Access Management et CIAM
- PAM
- Autorisation fine
- Intégration
- Automatisation
- Transfert de compétences
- RUN et amélioration continue
Ballpoint démontre comment l’attaque progresse.
Ariovis fait en sorte qu’elle ne puisse plus progresser de la même manière.
Pentest ponctuel ou continu
Le rythme dépend de votre contexte. Le périmètre et les modalités sont chiffrés au cas par cas par Ballpoint, après cadrage avec Ariovis.
Pentest ponctuel
Pour un moment précis du cycle de vie.
- — Une mise en production
- — Une évolution majeure
- — Un audit client ou assureur
- — Une acquisition
- — Une migration
- — Une vérification ciblée de l’AD ou d’une application
Pentest continu / PTaaS
Pour les périmètres qui bougent en permanence.
- — Applications qui évoluent fréquemment
- — Équipes produit en delivery continu
- — Rejeu régulier des vulnérabilités
- — Priorisation des nouvelles fonctionnalités
- — Re-tests
- — Suivi dans la durée
- — Veille sur les vulnérabilités affectant la stack
Notre partenaire offensif
- Ballpoint, société française spécialisée en sécurité offensive
- Entreprise certifiée ISO 27001 par BSI Group
- Professionnel référencé sur cybermalveillance.gouv.fr
- Éditeur de Trapster, solution de Deceptive Security
Questions fréquentes
Qui réalise le pentest ?
Le pentest et les opérations de sécurité offensive sont réalisés par Ballpoint. Ariovis intervient sur le cadrage lié aux identités, l’analyse des impacts, la définition de la remédiation et sa mise en œuvre.
Pourquoi passer par Ariovis plutôt que contacter Ballpoint directement ?
Parce que l’offre ne s’arrête pas à l’identification des vulnérabilités. Ariovis relie les constats au fonctionnement réel de l’IAM, de l’Active Directory, du PAM et des applications, puis accompagne les corrections jusqu’à leur intégration durable.
Pouvez-vous corriger les vulnérabilités détectées ?
Ariovis peut prendre en charge les corrections relevant de ses domaines d’expertise : sécurité des identités, Active Directory, gouvernance, authentification, autorisation, privilèges, intégration et exploitation. Les autres corrections sont cadrées avec le client et les équipes compétentes.
Les corrections peuvent-elles être vérifiées ?
Oui. Un contre-audit réalisé par Ballpoint peut vérifier que les vulnérabilités et chemins d’exploitation identifiés ont été correctement traités.
Proposez-vous un pentest en continu ?
Selon le périmètre et le rythme d’évolution, une approche de pentest continu peut associer scans récurrents, tests humains, suivi des vulnérabilités et re-tests.
Ne choisissez pas entre le constat et la correction.
Faites éprouver vos chemins d’accès par Ballpoint, puis transformez les résultats en remédiations concrètes avec Ariovis.