Capitole Tech

Méthode Capitole Tech

Quatre phases, aucune improvisation.

Audit, Durcissement, Supervision, Résilience. Chaque phase est livrée, datée, chiffrée. Pas de devis flou, pas de cycle vente de six semaines.

Les 4 phases

Un protocole, pas une promesse.

Chaque phase est indépendante : vous pouvez démarrer par l'Audit seul (5 jours), puis embrayer sur les phases suivantes selon votre rythme et votre budget. Aucun engagement caché.

  1. Phase 1 · Comprendre5 jours ouvrés

    Audit — cartographier votre IT en 5 jours

    On démarre par un état des lieux exhaustif et non-intrusif : DNS, M365, postes, serveurs, sauvegardes, contrats, registre RGPD. Vous repartez avec une cartographie + un cyberscore + un Top 10 priorisé.

    Livrables

    • Cartographie IT (postes, serveurs, SaaS, providers)
    • Cyberscore Capitole Tech 0–100 avec narration explicative
    • Top 10 risques chiffrés (impact × probabilité)
    • Rapport d'audit PDF de 25 pages nominatif
    • Présentation CODIR (45 min)
  2. Phase 2 · Sécuriser30 jours

    Durcissement — fermer les portes critiques en 30 jours

    Application des quick wins du rapport d'audit. MFA généralisé, sauvegardes immuables, EDR déployé, comptes admins assainis, MFA conditional access, formation cyber initiale.

    Livrables

    • MFA généralisé (FIDO2 pour admins)
    • EDR déployé sur 100% du parc (SentinelOne)
    • Sauvegardes immuables 3-2-1 testées
    • Comptes administrateurs assainis (PAM)
    • Politique d'accès Conditional Access M365
    • Formation cyber initiale collaborateurs
  3. Phase 3 · SurveillerContinu

    Supervision — SOC 24/7 souverain qui voit avant vous

    Mise en place du SOC français Sekoia.io + SIEM. Logs collectés, corrélés, enrichis. Détection comportementale et chasse aux IoC. Alertes en temps réel sur Slack/Teams, escalade 24/7 en moins de 15 minutes.

    Livrables

    • Collecte logs M365, EDR, firewall, postes
    • Détection comportementale + threat hunting
    • Tableau de bord temps réel client (portail)
    • Astreinte SOC 24/7 < 15 min
    • Rapport mensuel d'activité (incidents, IoC, MTTR)
    • Rétention logs 12 mois souveraine
  4. Phase 4 · RésisterTest annuel

    Résilience — survivre à un incident en moins de 4 heures

    PCA/PRA documentés, testés annuellement avec tabletop ransomware réel. Procédures de notification ANSSI < 24h. Assurance cyber facilitée (dossier prêt). Le jour J : vous savez quoi faire dans la première heure.

    Livrables

    • PCA + PRA documentés à jour
    • Tabletop ransomware annuel avec direction
    • Restore test mensuel (production blanche)
    • Procédure notification ANSSI 24h/72h/1mois
    • Dossier assurance cyber pré-constitué
    • Cellule de crise documentée (RACI)

En chiffres

Ce que cette méthode produit

Métriques moyennes constatées sur les 12 derniers déploiements clients Capitole Tech (PME 15-300 postes).

5j
Audit complet livré
30j
Durcissement appliqué
<15min
MTTR SOC sur incidents critiques
100%
Restore test mensuel validé

Notre moat technique

Le pipeline qu'on s'applique à nous-mêmes.

Pour livrer aux PME et cabinets régulés, nous avons structuré notre propre production en 8 maillons spécialisés, chacun avec un mandat précis. Trois d'entre eux sont des contrôles bloquants. Ce que nous vendons en méthode, nous le vivons en interne — chaque jour.

1

Intelligence

Veille & OSINT

Veille concurrentielle, OSINT, audit corpus client. Toute décision part de faits sourcés, jamais d'intuition.

2

Architecture

Plan & ADR

Plan d'attaque, ADR, checklist Well-Architected 5 piliers + FinOps. Aucun code écrit ici, juste de la décision argumentée.

3

Implémentation

Code & tests

Code, tests unitaires, conformité au plan. TDD strict quand pertinent. Stoppe au déploiement.

4
Bloquant

QA

Couverture & adversarial

QA séparée du développement. Pyramide tests (unit + intégration + E2E), coverage gaps, scénarios adversariaux.

5
Bloquant

Gate sécurité

10 phases d'audit

Secrets, RLS, JWT, headers HTTP, OWASP API Top 10, migrations, DNS/TLS, conformité MSSP. Le seul maillon autorisé à bloquer un déploiement.

6

Mise en production

Vercel / Railway

Déploiement, env vars, smoke tests, observabilité armée. Refuse de partir si le gate sécurité n'a pas validé.

7
Bloquant

SRE & incidents

RCA & postmortem

Surveillance post-deploy, RCA structurée 5-whys, postmortems blameless. Publication anonymisée des retours d'expérience.

8

Mémoire

Capitalisation

Capitalisation des patterns, backlog stateful, mémoire long terme cross-session. Ce qu'on apprend reste, ce qui devient obsolète est archivé.

Separation of duties. Conforme à NIS2 article 21 et ISO 27001 A.6.1.2 : aucun maillon ne peut à la fois écrire le code et autoriser sa mise en production. Ce n'est pas un slogan — c'est notre runbook quotidien, audit traçable inclus.

Phase 1 — Audit — démarrable demain matin.

Bilan IT gratuit en 4 minutes, puis cadrage avec un consultant Capitole Tech sous 48 h. Vous repartez avec votre cartographie et votre Top 10 risques chiffré.