NodeOps Security Infrastructure · Assurance
Nouvelles missions acceptées

Ingénierie de la sécurité et de l'infrastructure pour les équipes qui ne peuvent pas se permettre une panne.

NodeOps Security OÜ est un cabinet de conseil B2B travaillant entièrement à distance. Nous auditons, durcissons et exploitons les systèmes Linux et Windows sur lesquels repose votre activité - puis nous vous aidons à mettre en place les politiques qui les maintiennent en état.

Immatriculation
Estonie, UE
Réalisation
100 % à distance
Couverture
UE · Royaume-Uni · Amérique du Nord
Activité
EMTAK 62201
audit — acme-prod
$ nodeops audit --scope infra --profile cis
41 hosts resolved, 3 subnets
ssh: key-only, root login denied
tls: 3 endpoints still negotiating TLS 1.0
postgres: superuser reachable from app subnet
backups: restore test passed, RPO 4h
findings.pdf  remediation.md
Société à responsabilité limitée estonienne (OÜ) Prestations 100 % à distance UE · Royaume-Uni · Amérique du Nord Accès au moindre privilège, limité dans le temps Première réponse sous un jour ouvré
Ce que nous faisons

Une seule équipe, du registre des risques jusqu'à l'invite de commande.

La plupart des prestataires s'arrêtent soit à la stratégie, soit à la mise en œuvre. Nous faisons les deux : les mesures que nous recommandons sont celles que nous savons exploiter, et les systèmes que nous exploitons sont conçus pour satisfaire ces mesures.

Audits techniques de sécurité

Une revue pratique de ce qu'un attaquant atteindrait réellement, classée selon les dégâts que cela causerait.

  • Surface d'attaque externe et interne
  • Revue de durcissement des serveurs et de l'OS
  • Identités, accès et chemins de privilèges
  • Constats écrits, chacun avec son correctif

Détail de Audits techniques de sécurité

Infrastructure Linux

Des parcs Debian, Ubuntu, RHEL, Rocky et Alma conçus pour être ennuyeux, reproductibles et à jour.

  • Provisionnement et gestion de configuration
  • Piles Nginx, Apache, PHP-FPM et Node
  • DNS, messagerie, TLS et cycle de vie des certificats
  • Supervision, journalisation et réglage des alertes

Détail de Infrastructure Linux

Infrastructure Windows

Des parcs Active Directory et Windows Server assainis, remis à un niveau de référence et tenus à jour.

  • Revue et durcissement d'Active Directory
  • Références de stratégies de groupe
  • Correctifs, Defender et politique de poste
  • Validation des sauvegardes et restaurations

Détail de Infrastructure Windows

Optimisation de bases de données

Trouver les requêtes, les index et les réglages qui vous coûtent discrètement de l'argent et de la disponibilité.

  • PostgreSQL, MySQL et MariaDB
  • Analyse des requêtes lentes et des index
  • Réplication, bascule et sauvegardes PITR
  • Planification de capacité et de croissance

Détail de Optimisation de bases de données

Accompagnement DevOps

Des chaînes, de l'infrastructure as code et un processus de livraison que votre équipe peut exploiter sans nous.

  • Chaînes CI/CD et hygiène de build
  • Automatisation Terraform et Ansible
  • Conteneurs et parité des environnements
  • Gestion et rotation des secrets

Détail de Accompagnement DevOps

Exploitation infogérée

Un forfait continu pour le travail d'infrastructure dont personne dans votre équipe n'a le temps de s'occuper.

  • Correctifs et supervision proactifs
  • Réponse aux incidents et escalade
  • Des procédures documentées qui vous restent
  • Rapport mensuel en langage clair

Détail de Exploitation infogérée

Cela fait aussi partie du métier

Des décisions de sécurité qui résistent au contact de l'entreprise.

Un serveur durci ne sert pas à grand-chose si personne ne sait qui en est responsable, ce qu'il contient, ni ce qui se passe s'il disparaît une journée. En parallèle du travail technique, nous conseillons sur la gestion des risques, la politique de sécurité de l'entreprise et la continuité d'activité - la couche au-dessus de la mise en œuvre.

  • Registres de risques avec des responsables nommés et de vrais plans de traitement
  • Des politiques écrites pour être suivies, pas pour être classées
  • Des plans de continuité et de reprise qui sont réellement testés
  • Cartographie des mesures pour l'ISO/IEC 27001, NIS2 et les CIS Controls

Découvrir notre activité de conseil

GOUVERNANCE
Appétence au risque, responsabilités, reporting au conseil
POLITIQUE
Normes, procédures, usage acceptable
CONTINUITÉ
Continuité d'activité, procédures de reprise, restauration testée
TECHNIQUE
Durcissement, supervision, correctifs, sauvegardes

Une stratégie qui atteint les serveurs. Chaque couche prouvée, attribuée et revue.

Notre façon de travailler

Des missions prévisibles, en quatre étapes.

Pas d'exploration sans fin, pas de facture surprise, aucun accès que nous ne puissions justifier.

  1. Cadrage

    Un court échange, puis un périmètre écrit : ce que nous examinerons, les accès nécessaires, ce que vous recevrez et ce que cela coûte. Au forfait chaque fois que la nature du travail le permet.

  2. Évaluation

    Revue pratique, d'abord en lecture seule. Nous vérifions chaque constat avant de le rapporter, pour que vous ne couriez pas après les faux positifs d'un scanner.

  3. Remédiation

    Constats classés selon leur impact réel, chacun accompagné d'un correctif concret. Nous les appliquons, ou nous remettons à votre équipe des procédures assez précises pour être suivies.

  4. Exploitation

    Forfait mensuel facultatif : correctifs, supervision, réponse aux incidents et un rapport mensuel qu'un dirigeant non technique peut lire.

Où nous intervenons

À distance par conception, pas par circonstance.

Nous avons été constitués comme une société distribuée dès le premier jour. Aucun coût de bureau n'est intégré à nos tarifs, aucune journée de déplacement sur votre facture, et aucune attente que quelqu'un soit dans les locaux pour qu'un incident de production soit pris en charge.

UNION EUROPÉENNEROYAUME-UNIAMÉRIQUE DU NORDANGLAIS · PORTUGAIS · FRANÇAIS
UNION EUROPÉENNELe jour même, heure d'Europe centrale
ROYAUME-UNIJournée de travail entièrement commune
AMÉRIQUE DU NORDRecouvrement l'après-midi, Est et Centre

Prestations 100 % à distance, à l'heure d'Europe centrale.

Comment travailler avec nous

Trois façons de collaborer.

01 - PROJET

Audit ou projet

Un travail défini, à périmètre et prix fermes : un audit de sécurité, une migration, le sauvetage d'une base de données, un plan de continuité.

  • Périmètre écrit avant le démarrage
  • Prix ferme, sans dérive horaire
  • Rapport et plan de remédiation inclus

02 - FORFAIT

Gestion continue

Un volume d'heures mensuel pour l'infrastructure dont personne en interne n'a le temps de s'occuper, avec des délais de réponse convenus.

  • Correctifs et supervision proactifs
  • Chaîne d'escalade nommée
  • Rapport mensuel

03 - CONSEIL

Conseil stratégique

Des séances planifiées pour les dirigeants qui ont besoin d'un second avis technique avant d'engager un budget ou de signer un contrat.

  • Revue des risques et de l'architecture
  • Due diligence fournisseurs et outillage
  • Synthèses présentables en conseil d'administration
Questions

Ce que les clients demandent en premier.

Comment démarre une mission, en général ?

Par un court échange et un périmètre écrit. Nous convenons de ce qui est inclus et exclu, des accès nécessaires et de ce que vous recevez à la fin, avant que le travail ne commence. Les audits et les projets sont chiffrés au forfait ; le travail continu prend la forme d'un forfait mensuel.

De quels accès avez-vous besoin sur nos systèmes ?

Le minimum permettant de faire le travail. Les revues commencent en lecture seule. Toute opération modifiant l'état est convenue par écrit au préalable. Les accès sont rattachés à des comptes nommés, limités à la durée de la mission et révoqués à son terme - et nous travaillons volontiers depuis votre propre rebond, VPN ou outil PAM plutôt que les nôtres.

Délivrez-vous une certification ISO 27001 ou NIS2 ?

Non - la certification est délivrée par un organisme accrédité, et il y aurait conflit d'intérêts à ce que ceux qui ont construit vos mesures les auditent en vue d'une certification. Ce que nous faisons, c'est vous y préparer : analyse d'écarts, travail sur les mesures et les politiques, et la structure de preuves qu'un auditeur demandera.

Nous avons déjà un prestataire informatique. Est-ce gênant ?

Rarement. Une grande partie de notre travail se fait aux côtés d'un prestataire existant ou d'une équipe interne : un audit indépendant, une base de données que personne n'a eu le temps d'optimiser, ou un plan de continuité sans cesse repoussé. Nous rédigeons les constats pour qu'ils soient actionnables par celui qui exploite le système, et cela peut très bien être quelqu'un d'autre.

Sur quels fuseaux horaires travaillez-vous ?

Nous fonctionnons à l'heure d'Europe centrale, ce qui donne une journée de travail entièrement commune avec le Royaume-Uni et le reste de l'UE, et un solide recouvrement l'après-midi avec l'Est et le Centre des États-Unis et du Canada. Les fenêtres de maintenance sont planifiées autour de vos horaires, pas des nôtres.

Signez-vous un accord de confidentialité et un contrat de sous-traitance ?

Oui pour les deux, et nous préférons que vous le demandiez. Nous pouvons partir de vos documents ou fournir les nôtres. En tant que société immatriculée dans l'UE, nous sommes habitués aux obligations du RGPD et savons documenter les mesures techniques et organisationnelles qui vont avec.

Voyons ce qui est réellement exposé.

Dites-nous ce que vous exploitez et ce qui vous empêche de dormir. Vous recevrez un périmètre écrit et un prix ferme - et une réponse sous un jour ouvré.