FAQ

Vos réponses sur la sécurité.

L’écosystème de la cybersécurité est complexe et évolue sans cesse. Retrouvez ici les réponses aux questions les plus fréquentes sur la réglementation, la cybersécurité et la plateforme.

Aucune question trouvée

Aucun résultat pour « ». Essayez un autre mot-clé, ou posez directement votre question à nos experts.

Nous contacter
Comment la plateforme accompagne-t-elle le Third Party Risk Management (TPRM) ?

La plateforme évalue le niveau de sécurité des services tiers (prestataires, partenaires, fournisseurs) de manière passive et non intrusive en analysant les FQDN exposés sur internet. Elle permet d'identifier les faiblesses visibles depuis l'extérieur, d'évaluer la maturité cyber des prestataires et de prioriser les risques liés aux dépendances externes. Un accès en lecture seule peut être créé pour partager les résultats et accompagner le plan de remédiation.

Qu'est-ce que le Cyber Solidarity Act ?

Législation entre le Parlement européen et le Conseil de l'UE visant à améliorer la préparation, la détection et la réaction aux incidents de cybersécurité dans l'ensemble de l'Union européenne.

Qu'est-ce que le FISA (Foreign Intelligence Surveillance Act) ?

Loi américaine autorisant les agences de renseignement à accéder aux communications numériques. Sa section 702 élargie par le FISA Reform and Reauthorization Act peut s'appliquer aux entreprises européennes hébergeant des données sur des infrastructures soumises au droit américain.

Comment Activ aide-t-il à l'homologation des téléservices ?

Activ contribue à l'homologation en aidant à identifier les exigences de sécurité des prestataires, détecter les données sensibles, effectuer des vérifications techniques automatiques, fermer les ports inutiles, surveiller les applicatifs et leurs mises à jour, mettre en oeuvre les bonnes pratiques de développement sécurisé, réaliser une veille des vulnérabilités et planifier des audits réguliers.

Qu'est-ce que le Cyberscore ?

Le Cyberscore (loi Lafon n°2022-309 du 3 mars 2022) permet aux internautes d'évaluer la sécurité de leurs données personnelles sur les sites et réseaux sociaux via une certification de cybersécurité des plateformes numériques grand public.

Quels sont les objectifs de la réglementation DORA ?

DORA (Digital Operational Resilience Act) est entré en vigueur le 17 janvier 2025 pour toutes les entités financières de l'UE. Il vise à identifier les actifs et risques, protéger le SI pour les services critiques, détecter les incidents et restaurer les systèmes affectés. Activ contribue à la conformité DORA via l'EASM (surface d'attaque) et le WAF/WAAP (protection applicative).

Qu'est-ce que le NIST Cybersecurity Framework 2.0 ?

Le NIST CSF 2.0 (2024) est un référentiel non contraignant structuré en 6 fonctions : Gouverner / Identifier / Protéger / Détecter / Répondre / Récupérer. Activ couvre les fonctions Identifier (EASM), Protéger (WAF/WAAP) et Détecter (scanner DAST).

Comment un WAF/WAAP contribue-t-il à la conformité aux réglementations de cybersécurité ?

Un WAF/WAAP protège les données personnelles contre les accès non autorisés (RGPD), garantit la disponibilité des services critiques (DORA et NIS2), sécurise les transactions de paiement (PCI DSS) et bloque les attaques OWASP Top 10. Il doit être utilisé en complément d'une démarche EASM pour couvrir toute la surface d'attaque externe.

Qu'est-ce que la loi de Programmation Militaire (LPM) 2024-2030 ?

Un pare-feu applicatif (WAF) analyse le trafic HTTP pour bloquer les attaques avant qu'elles n'atteignent votre application. Il protège contre les injections SQL, le cross-site scripting et les exploits OWASP Top 10. Activ offre une protection WAF avancée avec apprentissage comportemental.

En quoi consiste la directive NIS 2 ?

NIS 2 (JO UE du 14 décembre 2022) harmonise la cybersécurité en Europe pour plus de 100 000 entités dans 18 secteurs. Elle impose une gestion des risques formalisée, la sécurisation de la chaîne d'approvisionnement (TPRM), la déclaration des incidents sous 24h/72h et des mesures techniques de protection applicative. Activ accompagne la mise en conformité NIS 2 via l'EASM et le WAF/WAAP.

En quoi consiste le Cyber Resilience Act (CRA) ?

Le CRA définit des exigences communes de cybersécurité pour les produits numériques (IoT, logiciels) commercialisés dans l'UE. Les produits critiques tels que antivirus, gestionnaires de mots de passe et OS sont soumis à des obligations renforcées. Le non-respect peut entraîner des restrictions de commercialisation en Europe.

En quoi consiste le Digital Services Act (DSA) ?

Entré en vigueur le 25 août 2023, le DSA encadre les grandes plateformes numériques touchant plus de 10% de la population européenne. Il impose la transparence algorithmique, l'interdiction de publicités ciblées aux mineurs et des mécanismes renforcés de suppression de contenus illégaux.

Qu'est-ce que la norme PCI DSS ?

PCI DSS protège les données de titulaires de cartes de paiement. La version 4.0 est obligatoire depuis avril 2024. Activ aide les sites e-commerce à satisfaire PCI DSS v4 sur deux points clés : protection contre les logiciels malveillants via WAF/WAAP et gestion continue des vulnérabilités applicatives.

Qu'est-ce que le programme CaRE ?

Programme gouvernemental pour protéger les structures de santé contre les cyberattaques. Ses 4 axes sont : Gouvernance et résilience / Ressources et mutualisation / Sensibilisation / Sécurité opérationnelle. Activ répond à l'axe Sécurité opérationnelle via la surveillance continue des applications exposées et la protection WAF/WAAP.

Comment Activ aide-t-il à la mise en conformité NIS 2 ?

Activ contribue à NIS 2 sur 6 axes : inventaire EASM des actifs exposés, scoring des vulnérabilités (CVSS + EPSS + CISA KEV), protection WAF/WAAP temps réel, scanner DAST pour détecter les failles avant les attaquants, rapports et tableaux de bord documentant la conformité, évaluation passive du niveau de sécurité des prestataires (TPRM).

Comment Activ accompagne-t-il les établissements de santé ?

Activ propose aux établissements de santé (CHU, GHT, cliniques) une solution SaaS française sans installation matérielle, déployable en quelques minutes, hébergée en France, conforme au programme CaRE et aux exigences de l'ANS. Elle protège les applications web (portail patient, téléservices, DMP) via le WAF/WAAP et cartographie l'exposition internet via l'EASM.

Comment Activ accompagne-t-il les collectivités territoriales et le secteur public ?

Activ offre aux collectivités une solution SaaS souveraine 100% française non soumise au Patriot Act. Elle inclut la cartographie de la surface d'attaque externe (EASM), la protection des applications web et téléservices (WAF/WAAP), une aide à l'homologation ANSSI et des rapports conformité exportables pour les DSI et RSSI.

Qu'est-ce qu'un WAAP (Web Application and API Protection) ?

Un WAAP est l'évolution naturelle du WAF. Il étend la protection aux API (REST, GraphQL, gRPC), aux bots malveillants et aux attaques DDoS applicatives. Un WAAP comprend la protection OWASP Top 10, la sécurité des API, la protection anti-bot avancée par analyse comportementale et la mitigation DDoS applicative couche 7. Activ intègre un WAAP nouvelle génération basé sur l'IA sans administration de règles.

Quelle est la différence entre un WAF et un WAAP ?

Le WAF (Web Application Firewall) protège les applications web contre les attaques OWASP connues. Le WAAP (Web Application and API Protection) en est l'évolution : il ajoute la protection des API, la gestion des bots et la mitigation DDoS applicative. Avec la généralisation des API et des architectures microservices, le WAAP est le standard recommandé par Gartner. Activ propose un WAAP AI-driven sans configuration manuelle.

Qu'est-ce que le DAST (Dynamic Application Security Testing) ?

Le DAST teste une application web en fonctionnement depuis l'extérieur comme un attaquant, sans accès au code source. Il détecte les injections SQL et XSS, les mauvaises configurations SSL/TLS et headers HTTP, les ports exposés inutilement, les composants obsolètes avec CVE connues et les défauts d'authentification. Activ intègre un moteur DAST avec analyses passives et intrusives.

Quelle est la différence entre DAST, SAST et IAST ?

SAST (Static Application Security Testing) analyse le code source sans exécuter l'application, idéal en développement.
DAST teste l'application en fonctionnement depuis l'extérieur sans accès au code, idéal en production.
IAST combine les deux via un agent interne. Activ propose un moteur DAST permettant d'auditer immédiatement toute application exposée sur internet sans accès au code source.

Comment fonctionne la protection des API avec un WAAP ?

La protection des API dans un WAAP repose sur la découverte automatique des endpoints exposés, la validation des requêtes selon le schéma OpenAPI/Swagger, la détection des abus comme le brute force et le scraping, la protection contre les injections dans les paramètres, le rate limiting comportemental et le blocage des bots automatisés. Les API sont aujourd'hui le premier vecteur d'attaque selon Gartner.

Comment choisir son WAF ou WAAP ?

Pour choisir un WAF/WAAP : évaluez la couverture (OWASP Top 10, API, bots, DDoS applicatif), le mode de déploiement (SaaS, reverse proxy, on-premise), la facilité d'administration (règles automatiques vs manuelles), le taux de faux positifs, la souveraineté des données, les intégrations (SIEM, ticketing, API REST), le support et la conformité réglementaire (NIS 2, PCI DSS, DORA). Activ est un WAAP SaaS basé sur l'IA.

Qu'est-ce que l'EASM (External Attack Surface Management) ?

L'EASM consiste à identifier, inventorier et surveiller en continu tous les actifs numériques exposés sur internet : domaines, sous-domaines, IP, applications web, API, services cloud. Il permet de cartographier l'exposition depuis la perspective d'un attaquant, détecter le shadow IT, identifier les vulnérabilités exploitables avant les attaquants et prioriser les remédiations. Activ intègre un moteur EASM corrélé aux bases CVE, EPSS et CISA KEV.

Qu'est-ce que le CTEM (Continuous Threat Exposure Management) ?

Cadre Gartner en 5 étapes pour réduire en permanence l'exposition cyber : Périmètre / Découverte / Priorisation / Validation / Mobilisation. Activ automatise les principales étapes via la cartographie EASM, le scanner DAST et le scoring combiné CVSS + EPSS + CISA KEV.

Qu'est-ce que l'OWASP et son Top 10 ?

L'OWASP (Open Web Application Security Project) publie le Top 10 des vulnérabilités web les plus critiques.
Version 2021 :
1-Contrôle d'accès défaillant,
2-Défaillances cryptographiques,
3-Injection,
4-Conception non sécurisée,
5-Mauvaise configuration,
6-Composants vulnérables et obsolètes,
7-Défaillances d'authentification,
8-Défaillances d'intégrité,
9-Journalisation insuffisante,
10-SSRF.

Toutes ces règles sont intégrées dans Activ.

Contre quoi protège un WAF ou WAAP ?

Un WAF/WAAP protège contre les injections SQL, le XSS, le CSRF, les injections de commandes OS, l'exploitation de CVE connues, les défauts d'authentification et d'autorisation, les fuites d'informations sensibles, les attaques DDoS applicatives couche 7, les bots malveillants (scrapers, scanners, credential stuffing), les attaques sur les API, la désérialisation non sécurisée et les élévations de privilèges.

Quelle est la différence entre DoS et DDoS ?

Une attaque DoS sature un serveur depuis une seule source pour le rendre indisponible. Une attaque DDoS utilise des milliers de machines compromises (botnet) pour amplifier l'impact. Les attaques DDoS applicatives couche 7 sont particulièrement difficiles à détecter car elles imitent un trafic légitime.

Qu'est-ce qu'une attaque Slow POST ?

Une attaque Slow POST maintient des connexions HTTP POST ouvertes en envoyant les données très lentement, quelques octets à la fois, saturant les ressources du serveur sans déclencher les seuils de détection classiques. Le WAF/WAAP Activ détecte ce type d'attaque par analyse comportementale.

Qu'est-ce que le credential stuffing ?

Attaque automatisée testant des millions de couples identifiant/mot de passe volés lors de fuites de données sur les pages de connexion d'autres sites. C'est l'un des vecteurs d'attaque les plus courants contre les applications web. Le WAAP Activ le bloque grâce à l'analyse comportementale : vitesse de connexion, réputation des IP, User-Agent et modélisation du comportement normal.

Quels sont les principaux vecteurs d'attaque contre les applications web ?

Les principales menaces sont : attaques sur les API (premier vecteur selon Gartner), credential stuffing et brute force sur les pages de connexion, exploitation de composants open source obsolètes (CVE), DDoS applicatif couche 7, bots malveillants (scraping, carding, scalping), injections SQL et NoSQL, et attaques supply chain sur les librairies JavaScript tierces. Un WAAP associé à un moteur EASM/DAST couvre l'ensemble de ces vecteurs.

Qu'est-ce que le CVSS Score ?

Le CVSS (Common Vulnerability Scoring System) est le standard international de scoring des vulnérabilités sur une échelle de 0 à 10. Il évalue la facilité d'exploitation et l'impact sur la confidentialité, l'intégrité et la disponibilité. Activ affiche le CVSS de chaque vulnérabilité détectée et le combine avec l'EPSS et le CISA KEV pour prioriser les remédiations.

Qu'est-ce que le catalogue CISA KEV ?

Le CISA KEV (Known Exploited Vulnerabilities) est un catalogue tenu par l'agence américaine CISA listant les vulnérabilités activement exploitées dans la nature. Une CVE présente dans le KEV nécessite une correction immédiate. Activ intègre le CISA KEV pour identifier les priorités de remédiation urgentes.

Qu'est-ce que l'EPSS ?

L'EPSS (Exploit Prediction Scoring System) prédit la probabilité qu'une vulnérabilité soit exploitée dans les 30 prochains jours sur une échelle de 0 à 1. Combiné au CVSS (sévérité) et au CISA KEV (exploitation active), il permet de concentrer les efforts sur les risques réels. Activ intègre ces 3 indicateurs dans son moteur de priorisation.

Qu'est-ce que le SSVC ?

Le SSVC (Stakeholder-Specific Vulnerability Categorization), initiative du CERT/CC, produit une décision de traitement pour chaque vulnérabilité : Defer (pas de traitement), Scheduled (prochaine maintenance), Out-of-Band (date définie), Immediate (correction immédiate). Il s'utilise en complément du CVSS.

Qu'est-ce qu'un IPS (Intrusion Prevention System) ?

Un IPS est un dispositif de sécurité réseau qui détecte et bloque les activités malveillantes en temps réel, à la différence de l'IDS qui se contente d'alerter. Un WAF/WAAP comme Activ est un IPS spécialisé pour la couche applicative HTTP/HTTPS.

Qu'est-ce qu'un IDS (Intrusion Detection System) ?

Un IDS est un outil de sécurité passif qui observe, analyse et alerte en cas d'activité suspecte sans bloquer les menaces, à la différence de l'IPS qui agit activement pour stopper les attaques.

Qu'est-ce que le Cyber Threat Intelligence (CTI) ?

La CTI est la collecte, l'analyse et l'interprétation de données sur les menaces cybernétiques pour fournir des informations exploitables. Activ intègre des sources de CTI (MITRE ATT&CK, CISA KEV, EPSS, CVE/CWE) pour contextualiser les vulnérabilités détectées et anticiper les exploitations.

Qu'est-ce que la CSPM (Cloud Security Posture Management) ?

La CSPM automatise l'identification des mauvaises configurations au sein des services cloud IaaS, SaaS et PaaS via une visibilité automatisée, une surveillance temps réel et des procédures de correction automatisées.

Qu'est-ce que le SOAR ?

Le SOAR (Security Orchestration, Automation, and Response) permet aux équipes de sécurité de standardiser et rationaliser la réponse aux attaques et aux incidents via l'orchestration et l'automatisation des processus de détection et de réaction.

Qu'est-ce qu'un ADR (Application Detection and Response) ?

L'ADR surveille en permanence les interactions entre les services d'application pour détecter et répondre aux cybermenaces. En exploitant le contexte d'exécution de l'application, il établit des normes de comportement de base et identifie les activités malveillantes en temps réel.

Qu'est-ce qu'un VOC (Vulnerability Operations Center) ?

Un VOC centralise la gestion des vulnérabilités : surveillance continue, analyse des vulnérabilités, coordination des correctifs, intégration de la CTI, réponse aux incidents, gestion continue de l'exposition aux menaces (CTEM) et sensibilisation des équipes. Activ alimente directement le VOC en continu.

Qu'est-ce qu'un Plan d'Action Sécurité (PAS) ?

Un PAS identifie les mesures spécifiques à prendre pour améliorer la sécurité informatique suite à un audit ou une analyse de risque. Il priorise les corrections selon la criticité des vulnérabilités et les ressources disponibles. Activ génère automatiquement un PAS exportable à partir des résultats de ses analyses EASM/DAST.

Qu'est-ce qu'un scanner de vulnérabilité ?

Un scanner de vulnérabilité analyse automatiquement des systèmes ou applications à la recherche de failles de sécurité (erreurs de configuration, composants obsolètes, CVE connues). Activ va au-delà du simple scanner : son module est une plateforme EASM/DAST qui cartographie la surface d'attaque, priorise les vulnérabilités et propose les correctifs associés.

Qu'est-ce que le Maintien en Condition de Sécurité (MCS) ?

Le MCS regroupe les actions visant à maintenir un niveau de sécurité optimal dans le temps : application des correctifs, surveillance continue, gestion des vulnérabilités et tests de pénétration réguliers. Activ automatise le MCS en surveillant quotidiennement la surface d'attaque et en alertant dès l'apparition de nouvelles vulnérabilités.

Qu'est-ce que la cybersécurité ?

La cybersécurité regroupe les pratiques, technologies et processus visant à protéger les systèmes, réseaux et données contre les cyberattaques. Elle repose sur les principes du DICT : Disponibilité, Intégrité, Confidentialité et Traçabilité. Pour les entreprises exposant des applications web, elle implique a minima une protection WAF/WAAP, une gestion des vulnérabilités EASM/DAST et une surveillance continue.

Quelles sont les meilleures pratiques pour protéger contre les attaques XSS ?

Protection XSS : validation côté serveur, encodage des données avant inclusion dans le HTML, Content Security Policy (CSP), filtrage des entrées, utilisation de HTTPS, mises à jour régulières des bibliothèques, sécurisation des cookies (HttpOnly et Secure) et renouvellement régulier des sessions. La mise en place d'un WAF/WAAP apporte une protection 24/7 sans administration manuelle.

Comment prioriser son plan de remédiation ?

Prioriser en combinant : criticité de la vulnérabilité via CVSS Score, probabilité d'exploitation via EPSS, exploitation active connue via CISA KEV et contexte opérationnel. Règle pratique : CISA KEV + CVSS élevé = correction immédiate, EPSS élevé + CVSS élevé = correction rapide, CVSS élevé seul = prochaine maintenance planifiée.

Quelles sont les tendances émergentes en matière de sécurité des applications web ?

Tendances 2025 - 2026 : protection des API (premier vecteur d'attaque), Zero Trust Architecture, protection anti-bot avancée, détection des menaces en temps réel, sécurité des conteneurs et orchestrateurs Kubernetes, IA et analyse comportementale, protection des données RGPD, DevSecOps, ransomwares ciblant les applications web, automatisation de la gestion des vulnérabilités et MFA renforcée.

Qu'est-ce que l'ACN (Alliance pour la Confiance Numérique) ?

L'ACN représente les entreprises françaises du secteur de la confiance numérique (cybersécurité, identité numérique). Membre de la FIEEC et de l'ECSO, elle est le représentant institutionnel de la filière auprès des pouvoirs publics et produit des livres blancs et contributions aux législations nationales et européennes.

Quel est le périmètre des audits d'exposition internet prévus par l'ANSSI ?

Dans le cadre de la FSSI, l'ANSSI définit des audits d'exposition couvrant : l'évaluation des éléments exposés sur internet (services, serveurs, applications web), l'identification des vulnérabilités, la vérification des configurations systèmes, la conformité aux politiques de sécurité, des tests d'intrusion simulés et l'analyse des flux réseau. Activ automatise cette démarche en continu.

Qu'est-ce qu'Activ ?

Activ est une plateforme SaaS française de cybersécurité proposant un WAAP (Web Application and API Protection) basé sur l'IA, protégeant en temps réel les applications web contre les attaques, bots et DDoS applicatif, et un moteur EASM/DAST cartographiant la surface d'attaque externe et détectant les vulnérabilités avant les attaquants. Solution 100% française, sans administration de règles et opérationnelle en quelques minutes.

Que propose Activ ?

Activ offre un pilotage simplifié de la sécurité des sites web reposant sur 4 piliers :
‍
- Protection WAF/WAAP basée sur l'IA,
- Détection des vulnérabilités par scanner EASM/DAST,
- Aide à la remédiation avec correctifs intégrés
- Pilotage via tableaux de bord temps réel et reporting automatique.

Comment fonctionne le WAAP d'Activ ?

Il analyse en temps réel le trafic HTTP/HTTPS via IA et Machine Learning. Il analyse les hits par IP, la vitesse de crawl, la récurrence des requêtes, la réputation des IP, le User-Agent, les tentatives d'injection et le comportement de navigation. Il protège contre les malwares, le vol de données, le DDoS applicatif, les bots malveillants, l'OWASP Top 10 et le credential stuffing. Aucune administration de règles : l'IA modélise le trafic légitime et bloque automatiquement les anomalies.

Comment fonctionne le module EASM/DAST ?

Il analyse l'application depuis l'extérieur comme un attaquant. Il cartographie les actifs et sous-domaines exposés, détecte les technologies et versions utilisées, identifie les CVE associées, repère les mauvaises configurations (SSL/TLS, headers, ports), effectue des analyses passives ou intrusives et génère des rapports de remédiation avec correctifs priorisés par CVSS, EPSS et KEV. Export PDF et accès API disponibles.

Comment protégez-vous les applications web contre les injections SQL ?

Le module WAF/WAAP détecte automatiquement les injections SQL et bloque instantanément la requête et l'adresse IP de l'attaquant. Le module EASM/DAST détecte en amont les vulnérabilités d'injection SQL présentes dans l'application avec recommandations de remédiation.

Qu'est-ce qui différencie le WAAP d'un WAF classique ?

Il se distingue par une IA modélisant le comportement du trafic légitime spécifique à chaque site, zéro administration (aucune règle à créer ni maintenir), une approche comportementale plus difficile à contourner qu'un WAF à signatures, un faible taux de faux positifs, des scénarios de risque implémentés automatiquement et une protection WAAP native incluant API, bots et DDoS applicatif.

Comment est utilisée l'IA et le Machine Learning pour protéger votre site web ?

Le WAF/WAAP analyse en temps réel : hits par IP, vitesse de crawl, récurrence des hits, erreurs générées, réputation des IP, User-Agent suspect, tentatives d'injection et analyse comportementale globale. L'IA modélise le comportement normal de chaque site et bloque automatiquement les anomalies sans intervention humaine.

Activ est-il compatible avec les environnements cloud (AWS, Azure, GCP) ?

Oui. Activ s'intègre en mode reverse proxy SaaS devant les applications web, quel que soit l'hébergeur : cloud public (AWS, Azure, GCP), cloud privé, hébergement mutualisé ou on-premise. Le déploiement nécessite uniquement une modification DNS. Aucun agent ni composant matériel requis.

Comment déployer Activ sur mon site web ?

Déploiement en 4 étapes : création du compte, ajout du domaine dans l'interface, modification des enregistrements DNS en mode reverse proxy, validation du certificat SSL automatique. La protection est active immédiatement après propagation DNS. Aucune installation de logiciel ni configuration de règles requise. Support français disponible.

Combien de temps faut-il pour déployer Activ ?

Moins de 30 minutes pour un site standard, le temps de modifier les DNS et d'attendre leur propagation. La protection WAF/WAAP est active dès la propagation DNS. Le premier scan EASM/DAST peut être lancé immédiatement après la création du compte.

Comment Activ accompagne-t-il les sites e-commerce ?

Les sites e-commerce sont des cibles privilégiées pour le carding, le scraping, le credential stuffing et le DDoS. Activ leur offre une protection WAF/WAAP IA contre les bots et attaques OWASP, la conformité PCI DSS v4, le module EASM/DAST pour détecter les failles avant les attaquants, une protection anti-DDoS applicatif et un hébergement français pour la conformité RGPD.

En quoi Activ est complémentaire d'un test d'intrusion (pentest) ?

Activ assure une surveillance quotidienne automatisée, la détection des nouvelles vulnérabilités, la protection WAF/WAAP temps réel et une large couverture des actifs. Le pentest (ponctuel) apporte l'expertise humaine pour les vulnérabilités complexes de logique métier et les rapports formels d'audit. Activ prépare les pentests en fournissant la cartographie précise de la surface d'attaque et peut recommander des partenaires pentest français.

Proposez-vous des prestations de tests d'intrusion (Pentest) ?

Activ travaille avec des partenaires français experts en tests d'intrusion et peut vous mettre en relation sur demande.

En quoi Activ se différencie-t-il des autres scanners de vulnérabilités ?

Activ est une plateforme EASM/DAST et non un simple scanner. Il se distingue par une précision élevée avec de faibles faux positifs, une interface intuitive, des intégrations API, une rapidité d'analyse, une couverture approfondie (technologies, CVE, SSL, headers, OWASP Top 10, ports), un support technique en France et des mises à jour quotidiennes de la base de vulnérabilités validée par MITRE.

Comment Activ aide à la remédiation des vulnérabilités ?

Activ simplifie la remédiation : chaque vulnérabilité est associée à ses CVE, CWE et OVAL, un correctif est proposé directement dans l'interface, les vulnérabilités sont classées par CVSS et EPSS, le CISA KEV signale les urgences et un Plan d'Action Sécurité exportable est généré. Base de données validée par MITRE et compatible CVE/CWE/OVAL.

Comment utiliser conjointement le CVSS Score, l'EPSS et le CISA KEV avec Activ ?

Activ intègre les 3 indicateurs dans un moteur de priorisation unifié. Règle pratique : CISA KEV + CVSS élevé = correction immédiate, EPSS élevé + CVSS élevé = correction rapide, CVSS élevé seul = prochaine maintenance planifiée. Cette approche concentre les efforts sur les risques réels plutôt que de traiter des milliers de CVE à égalité.

Comment la plateforme Activ s'insère-t-elle dans un VOC ?

Activ alimente le VOC en continu : surveillance et analyse quotidienne des vulnérabilités via EASM/DAST, scoring CVSS + EPSS + KEV, patch management centralisé, intégration CTI (MITRE ATT&CK, CVE, CWE, KEV), alertes temps réel pour les équipes SOC et mise en oeuvre du cadre CTEM Gartner.

Comment Activ aide-t-il au CTEM (Continuous Threat Exposure Management) ?

Activ couvre les 5 étapes du cadre CTEM Gartner : cartographie EASM du périmètre, scanner DAST pour la découverte, scoring CVSS+EPSS+KEV pour la priorisation, alertes et rapports temps réel pour la validation et tableaux de bord avec PAS exportables pour la mobilisation des équipes.

Pourquoi cartographier en temps réel sa surface d'attaque avec Activ ?

La cartographie temps réel offre une visibilité constante sur l'évolution de la surface d'attaque, une détection rapide des nouveaux actifs ou services exposés, une réactivité aux menaces émergentes, une conformité aux référentiels de sécurité (ANSSI, DORA, NIS 2) et une base précise pour préparer les tests d'intrusion.

Pourquoi identifier en temps réel ses failles de sécurité ?

L'identification temps réel réduit le délai d'exposition aux menaces, prévient l'exploitation des vulnérabilités, protège les données sensibles, garantit la conformité réglementaire continue et réduit les coûts de remédiation (corriger tôt coûte moins cher qu'après une attaque).

Comment Activ accompagne les sites e-commerce dans la norme PCI DSS v4 ?

Activ aide à satisfaire PCI DSS v4 sur deux points clés : protéger tous les systèmes contre les logiciels malveillants via WAF/WAAP, et développer et maintenir des systèmes et logiciels sécurisés via la gestion continue des vulnérabilités EASM/DAST.

Quels sont les outils de pilotage de la sécurité disponibles ?

Activ propose des tableaux de bord temps réel, un Security Level par application, un reporting automatique PDF, des alertes email configurables par seuils de criticité, une API REST pour intégration SIEM et ticketing et une gestion multi-sites centralisée.

Disposez-vous de connecteurs avec des solutions tierces (ticketing, SIEM) ?

Oui. Activ s'intègre avec des outils tiers via API REST et exports JSON. Les alertes et rapports peuvent être envoyés automatiquement par email. Ces intégrations alimentent les SIEM (Splunk, Elastic, IBM QRadar) et les outils de ticketing (Jira, ServiceNow) pour un pilotage centralisé de la sécurité.

Comment gérez-vous les faux positifs ?

Les faux positifs sont minimisés grâce à l'analyse comportementale par IA qui modélise le comportement normal des utilisateurs légitimes de chaque site protégé. Notre équipe d'experts optimise quotidiennement le moteur d'analyse. En cas de faux positif identifié, une exception peut être configurée depuis l'interface ou via le support français.

Quelle est votre politique de sécurité ?

La politique de sécurité Activ est fondée sur ISO 27001 (SMSI) et ISO 27017 (sécurité cloud). Mesures déployées : protection des réseaux et infrastructures, anti-DDoS, WAF/WAAP Next Gen, chiffrement des données en transit et au repos, double authentification, mots de passe forts et chiffrés, datacenters redondants en France.

Quelle est la résilience de l'hébergement de votre infrastructure ?

Infrastructure conçue pour la haute disponibilité : composants matériels redondants, serveurs organisés en clusters, répartition de charge réseau et bases de données, résilience du stockage, sauvegardes régulières et datacenters redondants en France. Continuité de service garantie en cas de panne d'une machine.

Quelle est la souveraineté des données de la plateforme ?

Société indépendante développée et opérée en France. Critère essentiel pour les entités publiques et les secteurs réglementés soumis aux exigences de souveraineté numérique.

Quelle est votre politique RGPD ?

Une gestion rigoureuse des données personnelles a été mise en place pour se conformer au RGPD, incluant : nomination d'un DPO, cartographie des données, évaluation d'impact (EIPD), base légale des traitements, transparence envers les personnes concernées, sécurité des données, notification des violations, gestion des sous-traitants et audits réguliers.

Quelles mesures prenez-vous pour assurer la conformité avec les normes de sécurité ?

L'ensemble des mesures sont présentées dans notre Politique de sécurité en ligne. Pour toute précision complémentaire, contactez nos équipes.

En quoi Activ propose-t-il une complémentarité entre analyse non intrusive et intrusive ?

L'analyse non intrusive observe les systèmes sans perturber leur fonctionnement et collecte des informations publiques pour une vue d'ensemble sans impact. L'analyse intrusive interagit activement avec l'application pour tester sa résistance aux attaques réelles mais peut provoquer des ralentissements temporaires. Les deux approches sont disponibles et se complètent pour une évaluation complète.

Qu'est-ce qu'un pilotage continu de la sécurité selon Gartner ?

Gartner préconise un programme CTEM en 5 étapes pour réduire activement l'exposition cyber : étudier l'exposition externe et SaaS, découvrir les actifs et leurs profils de risque, hiérarchiser les menaces exploitables, valider la réaction des systèmes et mobiliser les équipes et processus.

Proposez-vous la double authentification (2FA) ?

Oui, la 2FA est disponible et activable depuis les paramètres du compte. Nous recommandons fortement son activation pour sécuriser l'accès à votre espace de pilotage.

En quoi consistent les rapports générés après une analyse ?

Les rapports d'analyse incluent la liste et la description des vulnérabilités, les preuves d'exploitation si disponibles, les recommandations de correction, la gravité et classification, les contre-mesures suggérées, la priorisation des correctifs, l'analyse des risques, un tableau de bord par application et un résumé exécutif. Export PDF disponible.

Quels mécanismes de redondance avez-vous mis en place en cas d'incident de sécurité ?

Des systèmes de redondance, sauvegardes régulières et plans de récupération d'urgence assurent la disponibilité continue d'Activ : haute disponibilité sur tous les composants, répartition de charge, résilience du stockage et datacenters redondants en France.

Comment votre équipe se tient-elle informée des nouvelles menaces et vulnérabilités ?

Veille constante sur les sources de référence (OWASP, MITRE ATT&CK, EPSS, CVSS, CVE/CPE) et les bulletins de sécurité. Ces informations alimentent quotidiennement la base de vulnérabilités d'Activ et les scénarios de détection du WAF/WAAP.

Quels avantages m'apporte la création d'un compte Activ ?

La création d'un compte donne accès à la gestion du profil et des utilisateurs avec droits fins, le suivi du niveau de sécurité de vos sites (portfolio), un tableau de bord complet par site, le suivi temps réel du WAF/WAAP, le lancement des analyses EASM/DAST, le pilotage de la remédiation avec accès aux correctifs, la génération de rapports PDF automatiques et l'accès aux ressources.

Quel est le modèle de tarification d'Activ ?

Activ propose des abonnements annuels à renouvellement automatique, résiliables avec un préavis d'un mois avant reconduction. Les offres sont modulables selon le nombre de sites et les fonctionnalités requises (WAF/WAAP seul, EASM/DAST seul ou solution complète). Des offres sur mesure sont disponibles.

Quels sont les moyens de paiement acceptés ?

Virement bancaire et mandat SEPA, en euros uniquement. Pour tout autre besoin contactez notre équipe.

Puis-je payer avec une autre monnaie que l'Euro ?

Actuellement les paiements sont acceptés en euros uniquement. Contactez-nous si cette solution ne vous convient pas.

Activ est-il certifié ou qualifié ANSSI ?

Activ est une société française indépendante dont la politique de sécurité est alignée sur les normes ISO 27001 et ISO 27017. La solution accompagne les entités soumises aux exigences de l'ANSSI (NIS 2, homologation de téléservices). Pour toute question sur les qualifications spécifiques à votre périmètre contactez notre équipe.

Puis-je gérer plusieurs sites web depuis un seul compte ?

Oui. Activ propose un portfolio multi-sites avec tableau de bord global et vue détaillée par site. La fonctionnalité multi-comptes permet de créer des accès pour les collaborateurs avec gestion fine des droits sans partage de mot de passe.

Est-il possible de partager mon compte avec des collègues ?

Oui. La fonctionnalité multi-comptes permet de créer des comptes secondaires avec gestion fine des droits. Vous partagez tableaux de bord, rapports et analyses sans communiquer votre mot de passe.

J'ai oublié mon mot de passe.

Vérifiez que vous utilisez la bonne adresse email. Cliquez sur Réinitialiser mon mot de passe sous le formulaire de connexion : un email de réinitialisation vous sera envoyé instantanément. Si le problème persiste contactez-nous en indiquant l'adresse email de votre compte.

Je n'arrive plus à accéder à mon compte d'utilisateur.

Vérifiez votre adresse email de connexion et demandez une réinitialisation de mot de passe depuis le formulaire de connexion. Si le problème persiste contactez-nous en indiquant votre adresse email de connexion.

Où puis-je consulter mes factures ?

À chaque paiement, Activ génère automatiquement une facture envoyée à l'adresse email du contact de facturation indiquée sur le Bon de Souscription.

J'ai des besoins supérieurs aux offres présentées, est-ce possible ?

Oui, contactez-nous et communiquez vos besoins, nous construirons ensemble une offre sur mesure.