Systèmes critiques

Mainframes z/OS, serveurs IBM i (AS 400) : ces plateformes font tourner vos opérations les plus sensibles depuis des décennies. Leur robustesse légendaire a créé un angle mort – elles sont rarement auditées avec la même rigueur que le reste du SI. Nos auditeurs combinent expertise de ces environnements propriétaires et méthodologies offensives certifiées PASSI pour identifier les vulnérabilités que personne d'autre ne cherche.

Logo

Pourquoi auditer vos systèmes critiques

Les mainframes et serveurs IBM i concentrent souvent le cœur transactionnel des organisations : paiements, gestion de contrats, logistique, données clients. Ils traitent des volumes considérables de données sensibles, dans des secteurs soumis à des obligations réglementaires strictes (DORA, NIS 2, PCI DSS, RGPD).

Pourtant, ces systèmes restent les grands oubliés des programmes de sécurité. Leur réputation de fiabilité a engendré un excès de confiance. Les compétences nécessaires pour les auditer sont rares – très peu de prestataires maîtrisent à la fois z/OS ou OS/400 et les méthodologies de test d’intrusion. Résultat : la plupart des organisations n’ont jamais soumis ces environnements à un audit de sécurité approfondi.

Or, ces plateformes ne fonctionnent plus en vase clos. Elles sont connectées au cloud, exposées via des API, intégrées dans des architectures hybrides. Chaque point d’intégration crée une surface d’attaque que les contrôles traditionnels de ces systèmes ne couvrent pas toujours. Et les vulnérabilités existent bel et bien : CVE publiées régulièrement, politiques d’accès héritées, mots de passe historiquement faibles, segmentation réseau insuffisante.

Chez Digitemis, nous réunissons ces deux compétences rares – la maîtrise des environnements propriétaires critiques et la rigueur méthodologique d’un prestataire qualifié PASSI LPM au niveau élevé, sur l’ensemble des cinq portées. C’est cette combinaison qui nous permet d’aller chercher les failles là où personne ne regarde.

Expertises liées

Systèmes critiques

Tests d’intrusion IBM i / AS 400

Banque, assurance, logistique : le serveur IBM i (ex-AS 400) reste le socle de traitements critiques. Sa réputation de robustesse masque pourtant des risques concrets : profils all object, programmes interactifs mal signés, défaut de sécurisation des services réseaux… Le pentest IBM i Digitemis reproduit le mode opératoire d’un attaquant connaissant la plateforme, exploite les spécificités OS/400 et fournit un plan d’actions priorisé – sans perturber la production.

ETIgrands comptes

Systèmes critiques

Audit de sécurité mainframe IBM

Évaluer, tester et renforcer la sécurité de vos environnements z/OS.

ETIgrands comptes

Ils nous font confiance

informations

Contactez-nous

Vos mainframes ou serveurs IBM i n’ont jamais été audités ? Vous devez répondre à des exigences réglementaires sur ces périmètres ? Remplissez le formulaire, nous reviendrons vers vous rapidement pour un premier cadrage.

    *Informations obligatoires

    Les informations recueillies à partir de ce formulaire sont traitées par Digitemis pour donner suite à votre demande de contact. Pour connaître et/ou exercer vos droits, référez-vous à la politique de Digitemis sur la protection des données, cliquez ici.

    Ce site est protégé par reCAPTCHA. La politique de confidentialité et les conditions d'utilisation de Google s'appliquent.

    FAQ

    Questions fréquentes

    Si vous avez d’autres questions, n’hésitez pas à nous contacter directement !

    Quelle est la différence entre un audit IBM i et un audit mainframe z/OS ?

    Ce sont deux plateformes distinctes avec des systèmes d’exploitation, des mécanismes de sécurité et des langages différents. L’IBM i repose sur OS/400 avec son système de profils et d’autorités objet. Le mainframe z/OS s’appuie sur RACF (ou ACF2/TopSecret), des régions CICS et IMS, et des protocoles spécifiques comme TN3270. Chaque audit requiert des compétences techniques dédiées. Nous proposons les deux.

    Par un cadrage avec nos équipes. En fonction de votre contexte (architecture, criticité des traitements, obligations réglementaires, historique de sécurité), nous définissons le bon périmètre et le bon niveau d’audit – configuration, test d’intrusion, revue IAM – sans sur-dimensionner la mission.

    Non. Les attaques sont contrôlées : nous excluons les techniques destructrices, convenons de fenêtres de tir pour les actions sensibles, et travaillons en coordination étroite avec vos équipes d’exploitation. Nos auditeurs connaissent les spécificités de ces environnements et savent exactement quelles actions sont sûres.

    Oui. Un audit de sécurité de vos systèmes critiques contribue directement à votre conformité DORA (résilience opérationnelle, capacité de restauration), NIS 2 (gestion des risques, sécurité de la chaîne d’approvisionnement), PCI DSS (sécurisation des environnements traitant des données de paiement) et RGPD (protection des données personnelles hébergées sur ces systèmes). Notre qualification PASSI LPM – Visa de Sécurité ANSSI est un gage de rigueur méthodologique reconnu par les régulateurs.

    cas client

    Découvrez notre approche