S.01Cabinets d'avocats

Test d'intrusion pour les cabinets d'avocats et leurs dossiers.

Un cabinet est à une boîte mail de l'exposition d'une stratégie contentieuse, d'une data room de cession ou des fonds d'un client. Darkmoon teste votre messagerie Microsoft 365, vos accès e-Barreau, votre logiciel de gestion de cabinet, votre GED et vos accès distants comme le ferait un attaquant, puis prouve quels chemins fonctionnent vraiment. La mission managée est conduite de bout en bout par les experts sécurité d'ASC-IT, cadre juridique inclus.

72 h
délai de notification d'une violation à la CNIL, art. 33 RGPD
196
incidents d'exfiltration de données signalés à l'ANSSI en 2025, tous secteurs (130 en 2024)
799 €
forfait par mission managée
50
agents IA spécialisés, 142 outils

S.03Professions réglementées et services
Pourquoi un cabinet d'avocats vaut le temps d'un attaquant.

Un cabinet concentre ce que les adversaires recherchent : correspondances couvertes par le secret, calendriers de cession, pièces d'identité et coordonnées bancaires des règlements, derrière une messagerie partagée par tous les associés, collaborateurs et assistants.

FindingsCVSS
SQL injection9.8
SSRF to metadata9.1
Broken access control8.7
JWT signature bypass7.5
Path traversal6.9

Le dossier est un levier, pas seulement une donnée

Une stratégie de défense, un dossier de cession avant annonce ou une procédure pénale valent plus pour un maître chanteur que des numéros de carte : la menace de publication fait pression sur le cabinet et sur le client en même temps. 196 incidents d'exfiltration ont été signalés à l'ANSSI en 2025 contre 130 l'année précédente, tous secteurs confondus.

$darkmoon run --scope identity
→AS-REP roast · 3 accounts
→Kerberoast · svc_sql cracked
→NTLM relay → DCSync
✓Domain Admin, proven

Notes d'honoraires et fonds CARPA attirent la fraude au virement

Un attaquant qui lit la messagerie d'un associé sait quand un règlement est attendu et envoie un RIB « corrigé » depuis le bon fil de discussion. Le guide cyber du CNB cite l'usurpation d'identité et la falsification de coordonnées bancaires comme un scénario clé pour les cabinets.

Attack surfaceexposure

L'identité est le périmètre

Un tenant Microsoft 365 où l'authentification héritée reste active, des notifications MFA acceptées par lassitude un vendredi soir, une clé e-Barreau laissée sur un poste partagé : une seule identité ouvre SharePoint, Teams, le RPVA et la GED d'un coup.

darkmoon-licence.dmeDocker
LicencePro · annual
Machine code7F3A-…-C21E
Seats1 node
Statussealed ✓

Le secret professionnel ne s'interrompt pas pendant l'incident

L'article 66-5 de la loi de 1971, l'article 2 du RIN et l'article 33 du RGPD courent en même temps que la crise : 72 heures pour notifier la CNIL pendant que le cabinet cherche encore quels dossiers l'attaquant a lus.

S.04Surface d'attaque
Où un cabinet se fait piéger : six systèmes, un seul tenant.

La plupart des cabinets tournent sur la même pile. Darkmoon la cartographie comme un attaquant la voit : l'identité d'abord, puis chaque application qui fait confiance à cette identité.

Microsoft 365
Messagerie, identité et boîtes partagées

Protocoles d'authentification hérités, lassitude MFA, applications de consent phishing, règles de transfert posées dans la boîte d'un associé, rôles Entra ID jamais revus depuis les dernières arrivées.

e-Barreau / RPVA
Accès e-Barreau, RPVA et plateformes d'échange de pièces

La clé RPVA et les plateformes où clients, experts et confrères déposent des pièces : droits croisés entre dossiers, liens de partage devinables, comptes invités expirés sur le papier et toujours actifs.

Logiciel de cabinet / GED
Logiciel de gestion de cabinet et GED

Les familles de logiciels de gestion de cabinet et de GED indexent tous les dossiers au même endroit. Nous testons leurs interfaces web, leurs API, leurs connecteurs Outlook et les permissions qui fuient entre pôles.

VPN / accès distant
Concentrateurs VPN, bureau à distance et postes virtuels

Les équipements de bordure sont l'actif qu'un cabinet corrige en dernier. Nous vérifions les portails VPN exposés, les passerelles RDS et les connexions à facteur unique qui y survivent.

Applications web
Site du cabinet, intranet et facturation

Site vitrine, intranet, saisie des temps et portail de facturation : des points d'appui qui partagent souvent identifiants ou hébergement avec le reste du système d'information.

Stockage cloud / SaaS
Stockage cloud et SaaS tiers

Bibliothèques SharePoint et OneDrive, bases de doctrine en ligne, outils de visioconférence, services de signature électronique : jetons, dossiers surpartagés et autorisations OAuth qui survivent au dossier pour lequel on les a créés.

S.05Chemins d'attaque

Du mot de passe d'un collaborateur à la liste complète des dossiers.

Voici les enchaînements que nous parcourons réellement pendant une mission, en conservant la preuve de chaque étape pour le rapport. Noms d'hôtes, e-mails et identifiants sont tokenisés avant d'atteindre le modèle.

01
De la lassitude MFA à la data room

Un mot de passe hameçonné, une rafale de notifications acceptée à 19 h, un jeton de session rejoué depuis la machine de l'attaquant. Ensuite : la messagerie de l'associé, la data room SharePoint d'une cession en cours et le compte de signature électronique qui la valide.

Comment fonctionne le moteur

S.06Ce que Darkmoon teste
Ce que Darkmoon teste dans une mission pour cabinet d'avocats.

Cinquante agents spécialisés et 142 outils derrière une liste blanche imposée à la compilation, orchestrés sur le périmètre que vous autorisez. Chaque constat est qualifié EXPLOITÉ, CONFIRMÉ ou NON CONFIRMÉ avec la requête, la charge ou la capture qui le prouve.

Entra ID / M365
FindingsCVSS
SQL injection9.8
SSRF to metadata9.1
Broken access control8.7
JWT signature bypass7.5
Path traversal6.9

Identité et tenant Microsoft 365

Exposition de l'authentification héritée, couverture MFA et chemins de contournement, lacunes d'accès conditionnel, exposition au consent phishing, règles de messagerie et rôles privilégiés sur le tenant.

Web / API
$darkmoon run --scope identity
→AS-REP roast · 3 accounts
→Kerberoast · svc_sql cracked
→NTLM relay → DCSync
✓Domain Admin, proven

Portails, interfaces de GED et API

Autorisations entre dossiers et clients, traitement des pièces déposées, gestion de session, points d'API du logiciel de cabinet et des plateformes d'échange, portail de facturation et intranet.

VPN / AD / cloud
Attack surfaceexposure

Accès distant, Active Directory et cloud

Services VPN et bureau à distance exposés, chemins d'attaque Active Directory et Entra ID vers la GED et les sauvegardes, permissions du stockage cloud et intégrations SaaS tierces.

S.07Comment se déroule une mission

De la commande au rapport, en cinq étapes.

Un processus conçu pour être simple côté client et rigoureux côté sécurité.

01
Décrivez votre cible

Un formulaire guidé : type de cible, périmètre et objectifs.

Comment fonctionne le moteur

S.08Preuves et rapport
Des livrables concrets et actionnables.

Pas juste un scan automatisé, un audit structuré, validé et débriefé.

classé
FindingsCVSS
SQL injection9.8
SSRF to metadata9.1
Broken access control8.7
JWT signature bypass7.5
Path traversal6.9

Rapport de pentest détaillé

Vulnérabilités classées par sévérité, preuves techniques, impact business et guidance de remédiation priorisée.

email + OTP
New engagement
Targetapp.acme.test
Scopeweb · API · cloud
Window5 business days
Flat rate€799

Espace client sécurisé

Accès par email et code OTP. Documents contractuels, rapport et échanges centralisés, dispo quand vous voulez.

appel vidéo
Attack surfaceexposure

Réunion de débrief

Un appel vidéo avec un expert pour passer en revue les findings, répondre aux questions et vous guider sur les correctifs.

S.09Où vont vos données
Vos données restent de votre côté de la ligne.

La Privacy Gateway tokenise chaque valeur sensible (IP, noms d'hôtes, URL, e-mails, identifiants, chemins internes) sur votre machine avant qu'elle n'atteigne le modèle, puis la réhydrate localement. Auto-hébergez tout le moteur avec un LLM local, ou laissez nos experts conduire la mission managée : dans les deux cas, les preuves restent dans un espace que vous contrôlez.

S.10Contexte réglementaire
Pas un secteur NIS2, mais un secret réglementé.

Les cabinets d'avocats ne sont pas un secteur listé aux annexes I ou II de NIS2. Leurs obligations de sécurité découlent du secret professionnel, du RGPD et des contrats de leurs clients, et un test d'intrusion documenté est l'un des moyens d'en apporter la preuve.

Secret professionnel : art. 66-5 et RIN art. 2

L'article 66-5 de la loi n° 71-1130 du 31 décembre 1971 couvre les consultations, les correspondances, les notes d'entretien et, plus généralement, toutes les pièces du dossier. L'article 2 du RIN le qualifie d'ordre public, absolu, général et illimité dans le temps. L'article 226-13 du Code pénal en sanctionne la violation.

RGPD : articles 32 et 33

L'article 32 impose des mesures techniques et organisationnelles appropriées au risque ; l'article 33 impose de notifier une violation de données à la CNIL dans les 72 heures. Un test d'intrusion peut documenter les mesures exigées par l'article 32 et montre quels scénarios de violation sont réalistes pour votre cabinet.

Clients qui sont des entités NIS2

Lorsqu'un client est lui-même une entité essentielle ou importante, l'article 21(2)(d) de NIS2 l'oblige à gérer la sécurité de sa chaîne d'approvisionnement : le cabinet reçoit alors questionnaires et clauses contractuelles. La directive elle-même ne liste pas les avocats, et la loi de transposition française n'est pas en vigueur au 4 octobre 2026.

Questionnaires d'assurance cyber

Les assureurs demandent comment l'accès distant, la messagerie et les sauvegardes sont protégés avant de couvrir un cabinet. Le baromètre AMRAE LUCY 2026 relève 83,2 M€ de sinistres indemnisés en 2025 contre 54,5 M€ l'année précédente. Un rapport de test récent répond par des preuves plutôt que par des déclarations, sans être un prérequis en soi.

Cette section décrit le contexte juridique au 4 octobre 2026 et ne constitue pas un conseil juridique : vérifiez vos obligations avec votre Ordre et votre conseil. Darkmoon ne certifie pas la conformité ; il produit des constats documentés et reproductibles que vous pouvez présenter à vos associés, à votre assureur ou à vos clients comme élément de preuve.

S.11Cas d'usage
Un cabinet d'affaires avant l'audit fournisseur d'un client.

Un client grand compte, lui-même entité NIS2, envoie un questionnaire de sécurité fournisseur avec une clause exigeant la preuve de tests de sécurité. Le cabinet commande une mission managée couvrant son tenant Microsoft 365, sa plateforme d'échange de pièces, l'interface web de sa GED et son VPN. Darkmoon trouve une authentification héritée toujours acceptée sur le tenant, une plateforme qui sert les pièces de tous les dossiers dès qu'on est connecté, et une passerelle RDS joignable avec un seul facteur.

Résultat

Des constats exploités avec leurs preuves, un rapport débriefé dans l'espace client sécurisé, un plan de correction que le prestataire informatique peut exécuter, et une réponse au questionnaire qui repose sur un test plutôt que sur une déclaration.

Pentest on Demand
€799/ mission
  • Pentest complet sur le périmètre défini
  • Cadre légal et autorisations inclus
  • Rapport détaillé avec preuves et recommandations
  • Espace client sécurisé avec accès OTP
  • Réunion vidéo de débrief avec un expert
  • Cadrage personnalisé par notre équipe
S.12Tarif

Un forfait clair, affiché en amont.

Le prix est connu avant paiement. Pas de devis, pas de surprise. Prix indicatif, ajusté au périmètre final. Si le cadrage modifie le périmètre et le prix, vous en êtes informé avant que quoi que ce soit ne démarre.

Cadre légal & autorisations inclus

S.13Questions fréquentes
Ce qu'un associé gérant demande en premier.

Un test d'intrusion est-il compatible avec le secret professionnel ?

Oui, dans le cadre d'une autorisation signée. La mission commence par une autorisation de test, un périmètre et des clauses de responsabilité signés électroniquement, et le cabinet décide des systèmes inclus. Les écarts d'autorisation sont confirmés sur des comptes de test, les preuves restent dans un espace client que vous contrôlez, et la Privacy Gateway tokenise noms d'hôtes, e-mails et identifiants avant qu'ils n'atteignent le modèle.

NIS2 s'applique-t-elle à notre cabinet ?

Les cabinets d'avocats ne sont pas un secteur listé aux annexes I ou II de NIS2. La directive atteint un cabinet indirectement, quand un client est une entité essentielle ou importante et répercute ses exigences de chaîne d'approvisionnement au titre de l'article 21(2)(d). Vos obligations directes viennent du secret professionnel et de l'article 32 du RGPD.

Combien coûte un pentest de cabinet d'avocats et combien de temps dure-t-il ?

Le forfait Pentest on Demand est de 799 € par mission, affiché avant paiement et ajusté au périmètre final après l'appel de cadrage. Le délai dépend du périmètre et est fixé dans le cadre contractuel, en général quelques jours ouvrés après le cadrage.

Le RPVA et e-Barreau sont-ils testés ?

Nous testons ce qui relève du cabinet : les postes et comptes qui portent la clé RPVA, la messagerie liée, les règles de transfert et les accès qui en découlent. Les plateformes de la profession elles-mêmes ne font pas partie du périmètre, qui se limite aux systèmes que vous êtes autorisé à faire tester.

Pouvons-nous exécuter Darkmoon nous-mêmes ?

L'édition Community est sous GPLv3 et auto-hébergée, avec une option de LLM local via Ollama ou llama.cpp. Les cabinets disposant d'une équipe informatique le font parfois. La plupart préfèrent la mission managée parce que le cadre juridique, le cadrage et le débrief sont inclus.

Que devons-nous fournir ?

Une autorisation écrite pour les cibles du périmètre (le cadre légal signé à la commande), les URL, noms d'hôtes ou plages réseau à tester, des comptes de test lorsque le test authentifié compte, et un contact pour l'appel de cadrage. Nos experts confirment le périmètre et les contraintes avec vous avant le démarrage.

Peut-on partager le rapport avec notre assureur, nos clients ou nos auditeurs ?

Oui. Le rapport vous appartient. Il documente chaque constat avec sa preuve, sa sévérité et ses recommandations de correction : il peut être remis à un assureur cyber, au service achats d'un client ou à un auditeur comme description factuelle et datée de ce qui a été trouvé. C'est une preuve, pas une certification.

Que se passe-t-il après le rapport ?

Vous recevez une liste de corrections priorisée avec la preuve de chaque constat, un débrief pour la parcourir, et la possibilité de retester une fois les corrections appliquées. Les équipes qui auto-hébergent peuvent planifier des campagnes récurrentes (Pro) pour rejouer les mêmes vérifications après chaque changement ; l'agent de remédiation Pro peut aussi ouvrir des pull requests de correctifs validés en sandbox, à relire par vos développeurs.

S.14Pour aller plus loin
Approfondir

S.15Suite
Sachez quelle porte s'ouvre avant qu'un attaquant ne l'essaie.

Commandez une mission managée sur votre tenant, vos portails et vos accès distants, ou parlez d'abord du périmètre avec l'équipe.