HYDRA HYDRA by Héra
Offres · packs, abonnements & comparateur

Des packs clairs, du diagnostic express
à la couverture 360°.

Quatre niveaux d'audit et trois formules de protection continue. Chaque pack inclut le précédent — vous montez en couverture au rythme de votre exposition. Périmètre sous chaque offre, détail technique dépliable · tarifs sur devis.

Audits ponctuels

Nos packs d'audit

Un forfait tout compris par niveau, du diagnostic express à la couverture complète. Le périmètre exact est sous chaque offre ; le détail des modules est dépliable.

Entrée de gamme

Audit Découverte

Le diagnostic express : voir ce qu'un attaquant voit en premier.

Périmètre : Surface Internet publique (site vitrine, messagerie, exposition).
Hors périmètre : e-commerce approfondi, réseau interne, OT/production, red team.
⏱ ~1 semaine
  • Cartographie surface externe + scan de vulnérabilités IA
  • Pentest externe léger (site vitrine + portail de connexion)
  • OSINT & fuites : identifiants compromis, secrets exposés
  • Sécurité messagerie (SPF/DKIM/DMARC) anti-usurpation
  • Rapport synthétique Top 10 + restitution visio (1 h)
Détail technique
Reconnaissance & OSINT
  • Énumération sous-domaines, IP, services exposés
  • Fuites : credentials leakés, secrets GitHub/pastes, dark web
  • Empreinte des dirigeants (préparation anti-fraude au virement)
Scan de vulnérabilités (Hydra IA)
  • Détection CVE, services obsolètes, TLS faible
  • Priorisation par exploitabilité réelle
Pentest externe (léger)
  • Site vitrine + portail/extranet de connexion
  • Messagerie : usurpation de domaine, open relay
Livrables
  • Rapport synthétique Top 10 + scoring CVSS
  • Restitution visio (1 h)

Audit Essentiel

Toute la surface exposée sur Internet — plus un premier regard à l'intérieur.

Périmètre : Surface externe complète (site, e-shop, VPN, extranet, webmail) + messagerie + revue interne légère.
Hors périmètre : pentest interne approfondi (AD complet), OT/production, red team.
⏱ ~2 semaines
  • Tout l'Audit Découverte, plus :
  • Pentest externe complet : tous les actifs exposés (e-shop, VPN, extranet, webmail)
  • Tests OWASP Top 10 sur les points d'entrée externes
  • Revue de sécurité interne légère : scan interne, partages exposés, mots de passe faibles
  • Veille fuites & dark web approfondie
  • Rapport exécutif + technique, plan priorisé, restitution COMEX
Détail technique
Reconnaissance approfondie
  • Cartographie exhaustive : sous-domaines, cloud, shadow IT
  • OSINT dirigeants & collaborateurs
Scan continu (durée de l'audit)
  • Scan authentifié & non-authentifié des actifs exposés
  • Suivi des nouveaux actifs apparus pendant la mission
Pentest externe complet
  • Site, e-commerce (surface), VPN, extranet, webmail
  • OWASP Top 10 : injections, XSS, auth, exposition de données
  • Configuration : en-têtes, TLS, exposition d'API
Revue de sécurité interne (échantillon)
  • Scan de vulnérabilités interne sur un périmètre échantillon
  • Repérage des partages réseau exposés & mots de passe faibles
  • Contrôle de la segmentation bureautique de base
Messagerie & anti-usurpation
  • SPF/DKIM/DMARC/BIMI, durcissement anti-spoofing
  • Test de délivrabilité d'e-mails frauduleux au nom de la maison
Livrables
  • Rapport exécutif + technique (CVSS)
  • Plan de remédiation priorisé + restitution
Recommandé

Audit Exportateur

La couverture des maisons qui vendent dans le monde entier.

Périmètre : Externe + réseau interne (AD) + e-commerce/applicatif + revue OT + RGPD.
Hors périmètre : red team complète, OT/SCADA approfondi, anti-contrefaçon.
⏱ 3–4 semaines
  • Tout l'Essentiel, plus :
  • Pentest interne Active Directory (Kerberoasting, NTLM relay, BloodHound)
  • Audit applicatif e-commerce & espace pro : paiement, panier, comptes (IDOR)
  • Simulation de phishing ciblée — anti-fraude au virement (BEC)
  • Revue OT (chai, embouteillage) + Audit RGPD + atelier dirigeants
Détail technique
Pentest interne (Active Directory)
  • Kerberoasting, AS-REP roasting, relais NTLM, abus de délégations
  • Chemins d'attaque (BloodHound), élévation de privilèges
  • Mouvement latéral, segmentation, durcissement postes/serveurs
Audit applicatif e-commerce & espace pro
  • OWASP Top 10 + API Security Top 10
  • Logique métier : prix/panier, tunnel de paiement
  • Contrôle d'accès : IDOR, élévation, comptes clients & club
  • Authentification, sessions, robustesse du 2FA
Phishing (anti-fraude au virement / BEC)
  • Scénarios « faux fournisseur » et « faux dirigeant »
  • Population : comptabilité, ADV, direction
  • Mesure taux de clic/saisie + recommandations
Revue OT (niveau exposition)
  • Cartographie IT/OT, modèle Purdue, exposition des automates
  • Segmentation bureautique / chai / embouteillage
Conformité & humain
  • Audit RGPD : registre, base clients & club, flux export
  • Atelier sensibilisation dirigeants & comptabilité
Livrables
  • Rapports exécutif + technique, plan priorisé, restitution COMEX
Forte exposition

Audit 360°

Couverture complète, avec red team.

Périmètre : Couverture 360° : externe, interne, applicatif, OT/SCADA, données, marque, gouvernance — avec red team.
Hors périmètre : périmètre maximal — rien n'est exclu par défaut.
⏱ 6–8 semaines
  • Tout l'Exportateur, plus :
  • Red team — scénario d'attaque réaliste de bout en bout (MITRE ATT&CK)
  • Audit OT/SCADA approfondi : automates, supervision, IoT cave/vigne
  • Anti-contrefaçon & protection de marque (faux e-shops mondiaux)
  • Pré-diagnostic NIS2 / ISO 27001 + accompagnement conseil d'administration
Détail technique
Red team (scénario complet)
  • Cadre MITRE ATT&CK : phishing → accès → latéralisation → impact
  • Objectifs réalistes : virement frauduleux, accès au chai connecté
  • Test de la détection (Blue team / SOC), exercice Purple en option
OT/SCADA approfondi
  • Automates (PLC), supervision (SCADA), Modbus, OPC-UA
  • IoT cave & vigne : capteurs température, sondes de fermentation
  • Scénarios de sabotage (intégrité des process)
Anti-contrefaçon & marque
  • Domaines sosies (typosquatting), faux e-shops internationaux
  • Surveillance places de marché, intégrité étiquettes/QR
Gouvernance & conformité
  • Pré-diagnostic NIS2 & ISO 27001 (analyse d'écart + feuille de route)
  • Plan pluriannuel, accompagnement direction & conseil d'administration
Protection continue

Abonnements

Un audit est une photo à l'instant T. Ces formules prennent le relais dans la durée — deux niveaux, chacun incluant le précédent. Engagement 12 mois.

Hydra Veille

Surveillance continue, sans mobiliser vos équipes.

Périmètre : Surveillance continue : surface externe, fuites, marque.
  • Scan de vulnérabilités IA en continu
  • Surveillance surface externe & nouveaux actifs
  • Veille fuites, identifiants & domaines sosies
  • Tableau de bord + alertes priorisées + rapport mensuel
Détail technique
Scan & surveillance
  • Scan quotidien, détection CVE & expositions nouvelles
  • Suivi nouveaux sous-domaines/services (anti shadow IT)
  • Certificats, defacement, changements suspects
Veille fuites & marque
  • Dark web : identifiants & données
  • Domaines sosies / faux e-shops
Pilotage
  • Tableau de bord, alertes priorisées
  • Rapport mensuel de posture
Souvent adapté

Hydra Managed (MDR)

Détecter et réagir en continu, sans monter une équipe.

Périmètre : Détection & réponse managée + re-tests trimestriels + phishing récurrent.
  • Tout Hydra Veille, plus :
  • Détection & réponse managée (MDR), option 24/7
  • Re-tests trimestriels des correctifs
  • Campagne de phishing trimestrielle + reporting
  • Hotline & support incident
Détail technique
Détection & réponse (MDR)
  • Corrélation, triage, réponse guidée via playbooks
  • Surveillance interne & applicative, option 24/7
Vérification continue
  • Re-tests trimestriels (preuve de remédiation)
  • Campagnes de phishing trimestrielles + remédiation
Support
  • Hotline incident, accompagnement en cas de crise
Forte exposition

Hydra vCISO

Un RSSI à temps partagé, jusqu'au conseil d'administration.

Périmètre : Pilotage RSSI + conformité (NIS2/RGPD/ISO) + gouvernance.
  • Tout Hydra Managed, plus :
  • RSSI externalisé : politique SSI, comité sécurité mensuel
  • Pilotage conformité NIS2, RGPD, ISO 27001 + questionnaires distributeurs
  • Reporting conseil d'administration + risques fournisseurs
  • Accompagnement cyber-assurance
Détail technique
RSSI externalisé
  • Politique SSI, comité sécurité mensuel, gestion des risques
  • Pilotage feuille de route & budgets
Conformité
  • NIS2, RGPD, ISO 27001 : pilotage & préparation aux audits
  • Questionnaires sécurité distributeurs/importateurs
Gouvernance
  • Reporting conseil d'administration (KPI, risques)
  • Risques fournisseurs, cyber-assurance
À la carte

Options & add-ons

À ajouter à un pack ou à souscrire seuls, selon vos besoins.

Simulation de phishing (campagne)
Test grandeur nature anti-fraude au virement.
Formation / sensibilisation (½ j)
Dirigeants, compta, ADV.
Préparation NIS2 / ISO 27001
Mise en conformité guidée.
Audit OT/SCADA dédié
Automates, supervision, embouteillage.
Pentest applicatif supplémentaire
Application métier additionnelle.
Re-test de remédiation
Vérification des correctifs après audit.
Retainer réponse à incident (SLA)abonnement
Intervention garantie en cas de crise.
Surveillance marque & anti-contrefaçonabonnement
Domaines sosies, faux e-shops, étiquettes.
Comparateur technique

Ce que couvre chaque niveau

Le détail point par point, ligne à ligne.

inclus · Partiel périmètre réduit · Option en supplément · non inclus

DécouverteEssentielExportateur360°
Cadre de la mission
Durée indicative~1 sem.~2 sem.3–4 sem.6–8 sem.
Charge approximative3–4 j6–8 j12–15 j20–30 j
Cadre méthodologiqueOWASPOWASP · PTESPTES · ATT&CKATT&CK · red team
Re-test de remédiation inclusOption
Reconnaissance & exposition (OSINT)
Cartographie de la surface d'attaque externe
Énumération sous-domaines & actifs cloud (shadow IT)Partiel
Recherche de fuites & identifiants compromis (dark web)Partiel
Empreinte des dirigeants (anti-BEC)Partiel
Détection de domaines sosies (typosquatting)PartielPartiel
Test d'intrusion externe
Scan de vulnérabilités IA (plateforme Hydra)
Pentest périmètre essentiel (site, portail, messagerie)
Pentest périmètre complet (e-shop, VPN, extranet, webmail)
Tests OWASP Top 10 sur points d'entrée externesPartiel
Tests d'exposition d'APIPartiel
Audit configuration TLS & en-têtes de sécurité
Messagerie & anti-usurpation
SPF / DKIM / DMARC
BIMI & durcissement anti-spoofing de marque
Test de délivrabilité d'e-mails frauduleuxPartiel
Réseau interne
Scan de vulnérabilités interne (échantillon)Partiel
Repérage partages exposés & mots de passe faiblesPartiel
Audit de segmentation réseauPartiel
Pentest Active Directory (Kerberoasting, NTLM relay)
Chemins d'attaque (BloodHound) & élévation de privilèges
Mouvement latéral & durcissement postes/serveurs
Applicatif & e-commerce
Audit applicatif OWASP Top 10Partiel
OWASP API Security Top 10
Logique métier : prix, panier, tunnel de paiement
Contrôle d'accès (IDOR, élévation horiz./vert.)
Authentification, sessions & robustesse du 2FA
Comptes clients & espace wine club
Production OT & IoT
Revue d'exposition IT/OT (modèle Purdue)
Audit de segmentation IT / OTPartiel
Audit OT/SCADA approfondi (PLC, Modbus, OPC-UA)Option
IoT cave & vigne (capteurs, fermentation)
Analyse de scénarios de sabotage
Facteur humain
Simulation de phishing (anti-fraude au virement)Option
Scénarios « faux fournisseur » / « faux dirigeant »
Atelier de sensibilisation dirigeants & comptabilitéOption
Données & conformité
Cartographie des données & flux export (hors UE)Partiel
Audit RGPD (registre, base clients, club)
Pré-diagnostic NIS2Option
Pré-diagnostic ISO 27001Option
Marque & contrefaçon
Surveillance domaines sosies / faux e-shopsOption
Intégrité des étiquettes / QR codes
Surveillance des places de marché
Red team & niveau souverain
Red team — scénario d'attaque réaliste (MITRE ATT&CK)
Objectif « virement frauduleux » de bout en bout
Test de la détection (Blue team / SOC)
Exercice Purple teamOption
Restitution & livrables
Scoring CVSS de chaque vulnérabilité
Rapport technique détaillé
Rapport de synthèse (Top 10 des risques)
Plan de remédiation prioriséPartiel
Rapport exécutif + restitution COMEXPartiel
Plan de sécurisation pluriannuel
Accompagnement direction & conseil d'administrationOption
VeilleManagedvCISO
Cadre
Engagement12 mois12 mois12 mois
ReportingMensuelMensuel + trim.Mensuel + comité
Surveillance continue
Scan de vulnérabilités IA en continu
Surveillance de la surface d'attaque externe
Suivi des nouveaux actifs (anti shadow IT)
Veille fuites, identifiants & domaines sosies
Détection de defacement & changements suspects
Suivi des certificats & expirations TLS
Tableau de bord & alertes priorisées
Rapport mensuel de posture
Détection & réponse
Détection & réponse managée (MDR)
Triage & priorisation des alertes
Playbooks de réponse aux incidents
Couverture 24/7Option
Re-tests trimestriels des correctifs
Campagne de phishing trimestrielle
Hotline & support incident
Gouvernance & conformité
RSSI externalisé (temps partagé)
Comité de sécurité mensuel
Feuille de route & pilotage budgétaire
Pilotage conformité (NIS2, RGPD, ISO 27001)
Réponse aux questionnaires distributeurs
Reporting conseil d'administration
Gestion des risques fournisseurs
Accompagnement cyber-assuranceOption
Dans la durée · à votre rythme

Comment l'accompagnement peut se poursuivre

Aucune obligation. Selon les résultats de l'audit et vos priorités, voici les étapes utiles — vous décidez si et quand.

1
Restitution & priorisation
On passe en revue les résultats ensemble et on priorise. Rien à acheter de plus à ce stade.
À la fin de l'audit
2
Correction des failles
Vous corrigez à votre rythme ; on peut re-tester pour confirmer (optionnel).
Les semaines suivantes
3
Rester protégé
Un audit est une photo. Si utile, une surveillance continue prend le relais — au niveau qui vous convient.
Quand vous le souhaitez
4
Sensibiliser les équipes
Formation courte ciblée, surtout compta/ADV, contre la fraude au virement.
Si le phishing l'a montré
5
Sécuriser la production
Un volet OT dédié, seulement si vos installations le justifient.
Si le chai est connecté
6
Conformité & gouvernance
NIS2, ISO, demande d'un distributeur ou de l'assureur : on vous accompagne, sans surcharge.
Si une exigence apparaît

Prêt à cadrer votre audit ?

Évaluez votre besoin en 2 minutes, ou demandez une proposition détaillée adaptée à votre périmètre et à votre budget.