Audit SQL Server · Databreizh
Votre application tourne sur SQL Server.Qui la surveille ?
Si la réponse est « personne », voici ce qu'on trouve le plus souvent.
- Critiquedes sauvegardes jamais restaurées
- Élevédes données clients non chiffrées
- Moyenune version sans correctif de sécurité
SQL Server depuis 2001418 points de contrôlerapport publié en entiercollecteur en lecture seule
La preuve, tout de suite
Voici un rapport complet. En entier. Sans formulaire.
Ce n'est pas une maquette : c'est une sortie réelle du produit, publiée telle quelle — rapport direction et rapport technique, en français et en anglais.
| Sécurité | 62 / 100Critique |
|---|---|
| Sauvegardes | 45 / 100Critique |
| Chiffrement | 71 / 100Moyen |
| Fiabilité | 88 / 100Bon |
Ne nous faites pas confiance. Retirez-nous la capacité de nuire.
Chaque requête que le script peut exécuter est publiée. Toutes en lecture seule — et la chaîne d'intégration refuse la livraison si une seule ne l'est pas.
-- SEC012 · compte de service du moteur
SELECT TOP 1
ISNULL(service_account, '') AS service_account,
ISNULL(startup_type_desc, '') AS startup_type_desc
FROM sys.dm_server_services
WHERE filename LIKE '%sqlservr.exe%'Extrait réel du collecteur : aucune écriture, aucun appel réseau.
- Lecture seule vérifiable, requête par requête
- Trois paliers de droits : vous choisissez ce qu'on peut lire
- Rien à installer, aucun agent, aucune connexion entrante
Le script vous est remis avant l'audit : votre DBA le relit en entier, avant qu'on lance quoi que ce soit.
Ce qu'on trouve, et ce que ça coûte
- Critique
La sauvegarde tourne. Personne ne l'a jamais restaurée.
Le jour où il faut, on découvre qu'elle est inutilisable. Plusieurs jours de saisie perdus.
- Élevé
Les données clients sont en clair sur le disque.
Un disque volé ou une copie de base égarée, et c'est une notification CNIL sous 72 h.
- Moyen
Le moteur n'a pas reçu de correctif depuis deux ans.
Les failles connues sont publiques. Votre assureur cyber le demandera.
Ce que ça vous demande : presque rien
- 01
Appel de cadrage
30 min
- 02
Vous lancez le script
~5 min
- 03
J'analyse
48 h
- 04
Restitution en visio
45 min
Rien à installer sur vos serveurs. Aucun agent. Aucune connexion entrante.
Ce que vous recevez
Votre note, sur 100.
Plus le détail par domaine, l'écart depuis le dernier audit, et un plan d'action classé par risque et par effort.
- Rapport direction · PDF
- Rapport technique · PDF
- Espace en ligne
Une mission, un suivi, un espace
Des prix affichés, un périmètre cadré ensemble lors d'un premier échange.
Audit accompagné
Un état des lieux complet de vos instances SQL Server, mené avec un expert et restitué à votre direction comme à vos équipes.
- Collecte sur vos instances (418 points de contrôle)
- Analyse experte et priorisation des risques
- Rapport direction + rapport technique
- Restitution en visio avec l'expert
Suivi advisory
Votre expert SQL Server reste disponible : il ré-audite, suit le plan d'action et vous alerte avant que ça casse.
- Ré-audit mensuel de vos instances
- Plan d'action suivi et mis à jour
- Alertes sur les dérives critiques
- Un interlocuteur DBA identifié
Espace prestataire
Pour les DBA indépendants et les infogérants : auditez et suivez l'ensemble de vos clients depuis un seul espace.
- Portefeuille multi-clients
- API et webhooks
- Rapports direction et technique par client
Tarifs en € HT, indicatifs. Le devis est établi après un premier échange de 30 minutes.
Le périmètre, sans zone grise
Ce qu'un audit couvre, ce qu'il ne couvre pas, et comment ça se passe. Annoncé avant la commande, jamais découvert après.
Ce qui est inclus, à tous les paliers
- La collecte en lecture seule sur vos instances, lancée par vous, avec un compte aux droits que vous choisissez.
- Le rapport direction en français — lisible sans DBA — et le rapport technique avec les commandes T-SQL correspondantes.
- Le plan d'action priorisé : par risque, par effort, et par points de score regagnés.
- La restitution en visio avec un expert SQL Server, pour arbitrer les priorités avec vos équipes.
Ce qui n'est pas inclus
- L'intervention d'urgence sur une instance arrêtée ou un incident en cours. C'est une mission distincte, engagée sans attendre l'audit.
- La mise en œuvre des corrections. Nous montrons quoi faire et dans quel ordre ; vos équipes exécutent. La remédiation par nos soins est une mission séparée, sur devis.
- La revue exhaustive du code applicatif et des requêtes métier. L'audit examine la base et son exploitation, pas votre application ligne à ligne.
- La supervision continue. Un audit est une mesure à un instant donné ; le suivi dans la durée est le rôle de l'advisory et du ré-audit.
- Une certification RGPD ou NIS2. Ces cadres sont majoritairement organisationnels : nous documentons honnêtement la part technique portée par vos bases, nous ne délivrons aucune attestation de conformité.
Comment ça se passe
Cadrage
Un échange de 30 minutes fixe le nombre d'instances, les versions et vos contraintes. Le périmètre est arrêté avant toute facture.
Commande
Facture puis virement. La collecte démarre au paiement — pas de régie, pas de dépassement : le forfait annoncé est le prix final.
Collecte
Vous lancez le collecteur vous-même sur vos serveurs. Rien ne quitte votre environnement automatiquement : vous nous transmettez le fichier produit.
Restitution
Les rapports sont produits dès la réception de la collecte. La visio est planifiée sous cinq jours ouvrés.
Tous les prix sont en euros hors taxes.
Qui réalise l'audit
Gurvann Guennegues
DBA SQL Server, certifié depuis 2001
Certifié sur SQL Server 2000, et sur des bases de production depuis. C'est moi qui lis vos résultats et qui vous les explique. Pas un rapport généré.
Profil LinkedInLes questions qu'on nous pose
Celles que posent les dirigeants, et celles que pose l'informaticien à qui ils transfèrent cette page.
Le collecteur peut-il modifier quelque chose sur ma production ?
- Non. Il n'exécute aucune écriture sur vos bases : ni CREATE, ni ALTER, ni DROP, ni INSERT, ni UPDATE, ni DELETE. Ses requêtes tournent en lecture non bloquante, donc il ne pose aucun verrou et ne peut pas ralentir votre applicatif. Ce n'est pas une intention : à chaque modification du collecteur, la chaîne d'intégration analyse l'intégralité des requêtes et refuse la livraison si une seule n'est pas en lecture seule — ou si une seule n'a pas pu être extraite pour relecture.
Peut-on relire les requêtes avant de les laisser tourner ?
- Oui, et c'est prévu pour. Une option du collecteur écrit dans un fichier .sql l'intégralité des requêtes qu'il peut exécuter, chacune avec l'identifiant du contrôle et la ligne correspondante du script. Cette commande ne se connecte pas à SQL Server, ne demande aucun droit et ne lance aucun audit : le script s'analyse lui-même, puis s'arrête. Vous remettez le fichier à votre DBA ou à votre RSSI. Le collecteur est du PowerShell en clair, sans binaire ni code obfusqué.
Quels droits faut-il vous accorder sur le serveur ?
- Le moins possible, et c'est vous qui choisissez. Le palier par défaut est un login qui sait seulement lire l'état du serveur, les métadonnées et l'historique de msdb : il n'accède au contenu d'aucune de vos tables métier. Deux paliers plus larges existent pour couvrir davantage de contrôles ; le plus large demande sysadmin et n'est donc plus en lecture seule par construction — il se désactive après l'audit. Dans tous les cas, le résultat indique nommément ce qui n'a pas pu être évalué faute de droits, et pourquoi.
Combien de temps ça me demande, à moi ?
- Deux rendez-vous et cinq minutes de manipulation. Un appel de cadrage de 30 minutes au départ, une restitution en visio de 45 minutes à l'arrivée, et entre les deux vous lancez le script vous-même. Rien à installer sur vos serveurs, aucun agent, aucune connexion entrante. L'analyse et la rédaction sont de notre côté ; la restitution est planifiée sous cinq jours ouvrés après réception de la collecte.
Qu'est-ce que je reçois, exactement ?
- Deux rapports en PDF : le rapport direction, en français, lisible sans DBA, et le rapport technique avec les commandes T-SQL correspondantes. Avec eux, votre note sur 100, le détail par domaine, et un plan d'action priorisé par risque, par effort et par points de score regagnés. Les résultats restent consultables dans un espace en ligne, et la restitution en visio sert à arbitrer les priorités avec vos équipes.
C'est combien, et qu'est-ce qui fait varier le prix ?
- À partir de 1 490 € HT pour une instance. Ce qui fait varier le prix, c'est le nombre d'instances SQL Server à auditer, pas le nombre de jours passés. Chaque palier est un forfait : le prix annoncé est le prix final, aucune journée n'est facturée à part, et le prix par instance baisse à mesure que le parc grandit. Le périmètre est arrêté lors du premier échange, avant toute facture.
Où vont mes données ?
- Le collecteur ne lit aucune donnée métier : uniquement les catalogues système et les métriques du moteur. Ce qu'il produit est un fichier de configuration et de constats, et rien ne quitte votre environnement automatiquement — c'est vous qui nous le transmettez. La plateforme est hébergée en France, chez un prestataire européen : vos données ne quittent pas l'Union. Les constats et les données personnelles y sont chiffrés au repos, vos données ne sont ni vendues ni louées, et votre organisation reste responsable de leur conservation comme de leur suppression. Le détail figure dans la politique de confidentialité.
Pourquoi payer, alors qu'il existe des outils gratuits ?
- Ils existent et ils sont bons : Microsoft publie le sien, la communauté SQL Server aussi. Ils produisent des données brutes qu'il faut savoir lire — autrement dit, ils supposent un DBA. Ce que vous payez ici, ce n'est pas la collecte, c'est l'interprétation : un expert lit vos résultats, les traduit en risque pour votre activité, les classe par priorité et vous les explique. Si vous avez un DBA SQL Server chevronné en interne, l'outil gratuit peut très bien suffire.
Et après l'audit, il se passe quoi ?
- Vous repartez avec un plan d'action classé par priorité, que vos équipes exécutent. La mise en œuvre des corrections n'est pas comprise dans l'audit : c'est une mission distincte, sur devis. Trois à six mois plus tard, un ré-audit de contrôle mesure ce qui a réellement tenu. Et si vous voulez rester couvert dans la durée, le suivi advisory ré-audite régulièrement et tient le plan d'action à jour. Rien de tout cela n'est obligatoire : l'audit se suffit à lui-même.