Vue d’ensemble et tutoriel

La section Vue d’ensemble est la première page que vous voyez après vous être connecté. Elle vous donne un aperçu rapide de l’état de votre compte et renvoie vers les zones clés comme Sites web, Packages, Scans, Rapports, Notifications et Compliance.

Tableau de bord Aperçu avec statistiques du compte, notifications récentes, rapports et mises à jour de la plateforme

Les nouveaux utilisateurs peuvent ouvrir le tutoriel intégré, qui présente trois étapes essentielles : ajouter votre premier site web, sélectionner des packs d’endpoints et consulter les rapports de sécurité. Chaque étape comprend de courtes explications, des exemples concrets et des liens directs vers les vues concernées du tableau de bord, afin que vous ne vous demandiez jamais quoi faire ensuite.

Considérez la page Vue d’ensemble comme votre centre de contrôle : elle répond en un seul endroit aux questions suivantes : que se passe-t-il en ce moment, où dois-je cliquer ensuite et y a-t-il des surprises dont je dois m’inquiéter ? Depuis cette page, vous pouvez explorer à votre rythme, suivre le parcours du tutoriel ou passer à Compliance lorsque vous êtes prêt à évaluer des fournisseurs.

Sites web - Gérer ce que vous protégez

La page Sites web est l’endroit où vous ajoutez et vérifiez les domaines que Grawlr analysera. En haut de la page, vous voyez combien de sites vous utilisez par rapport à la limite de votre offre afin de toujours connaître votre capacité disponible.

Tableau Mes sites web avec domaines vérifiés, scores de sécurité et planification des scans

Utilisez Ajouter un site web pour renseigner un nom convivial, l’URL complète (schéma inclus) et une méthode de vérification (téléversement de fichier, enregistrement DNS TXT ou balise META). Après l’ajout d’un site, le tableau de bord vous guide dans la vérification et vous propose des actions Vérifier ou Tout vérifier afin de confirmer la propriété et l’état de préparation au scan.

Chaque méthode de vérification est conçue pour une situation différente :

  • Téléversement de fichier - idéal lorsque vous disposez d’un accès FTP ou de déploiement à la racine web.
  • Enregistrement DNS TXT - parfait lorsque vous contrôlez le DNS mais pas le code de l’application.
  • Balise META - utile lorsque vous pouvez modifier les templates ou les en-têtes HTML.

Une fois vérifiée, chaque carte de site web affiche l’état de vérification, l’état du dernier scan et des actions rapides. C’est ici que vous gérez votre surface de sécurité comme un portefeuille, et non site par site.

Packages d’endpoints - Choisir ce qu’il faut tester

La page Packages d’endpoints contrôle quels schémas d’attaque Grawlr rejouera contre vos sites web et vos API. Un indicateur d’usage montre combien de packs vous avez sélectionnés et combien de modifications vous pouvez encore effectuer ce mois-ci selon votre niveau d’abonnement.

Catalogue de packs avec types, nombres de endpoints et filtres

Vous pouvez consulter les packs actuellement sélectionnés, ouvrir Sélectionner des packs pour modifier votre choix et filtrer les packs disponibles par type (Mensuel, Plateforme, Type d’attaque, Secteur ou Starter). Les packs Starter et Mensuel sont idéaux comme base, tandis que les packs Plateforme et Type d’attaque vous permettent d’affiner les tests pour des stacks et des classes de vulnérabilité spécifiques.

Une stratégie typique consiste à :

  • Commencer par un pack Starter ou Mensuel pour une couverture large.
  • Ajouter des packs Plateforme pour les technologies que vous utilisez réellement (par exemple WordPress ou Laravel).
  • Superposer des packs Type d’attaque lorsque vous souhaitez approfondir les injections, les flux d’authentification ou d’autres risques.

Comme les packs sont mis à jour à mesure que de nouveaux schémas d’attaque apparaissent, vous bénéficiez de comportements de test actualisés sans devoir ajuster en permanence vous-même des règles de bas niveau.

Les sites web partenaires sous Compliance n’héritent pas des packs par défaut de votre compte depuis Packages en cours d’utilisation. Attribuez des packs par site partenaire sur la page détail du partenaire, et utilisez Copier les packs lorsque le même partenaire a plusieurs sites devant partager la même couverture.

Scans de sécurité - Exécuter et filtrer les tests

La page Scans de sécurité répertorie tous les tests automatisés exécutés par Grawlr pour votre compte. Vous pouvez voir quels scans sont en cours, lesquels sont terminés et lesquels ont éventuellement échoué.

Tableau Security Scans avec filtres, scores et historique des scans

Utilisez les filtres d’état (Terminé, En cours, En attente, Échoué, Annulé), les filtres de type de scan (Planifié, Initial) et le sélecteur de plage de dates pour affiner ce que vous consultez. En cas d’échec, vous pouvez examiner le détail de l’erreur, corriger des problèmes de configuration comme un site hors ligne, puis relancer. Les scans terminés renvoient directement vers des rapports détaillés dans la section Rapports, où vous pouvez analyser les résultats et les étapes de remédiation.

Ouvrez un scan terminé pour les contrôles de sécurité de référence (TLS, ports, en-têtes et signaux associés) et Exposure drift, qui compare ce scan au précédent afin de voir si les scores, les attaques bloquées ou les signaux de référence se sont améliorés ou dégradés. Les scans de sites partenaires apparaissent également ici et peuvent être liés à un dossier d’évaluation partenaire depuis Compliance.

La vue Scans est l’endroit où vous répondez à des questions comme : nos tests planifiés se sont-ils bien exécutés, qu’est-ce qui a changé depuis la semaine dernière et y a-t-il des échecs qui bloquent notre flux de travail sécurité ? Elle fonctionne main dans la main avec Notifications, Rapports et Compliance pour vous fournir à la fois une chronologie et une analyse détaillée des résultats.

Partenaires Compliance - Risque tiers

Partenaires Compliance est l’endroit où vous gérez les tiers que vous évaluez pour le risque de sécurité et de conformité. Ajoutez un partenaire avec les détails de l’entreprise, la criticité, le statut de supervision et une attestation optionnelle d’autorisation de scan, puis ouvrez le partenaire pour lier des sites, envoyer des questionnaires, téléverser des documents et examiner les findings.

Le statut de supervision contrôle la capacité : les partenaires Active comptent dans votre limite d’emplacements de supervision et peuvent recevoir des scans planifiés sur les sites liés ; les partenaires Prospect servent à l’évaluation précontractuelle par questionnaire et ne consomment pas d’emplacement de supervision. Filtrez par statut, criticité, org unit ou tag, enregistrez des vues réutilisables et exportez la liste en CSV ou PDF.

Les sites web partenaires sont limités à ce partenaire uniquement. Ils n’apparaissent pas dans Mes sites web et ne comptent pas dans votre limite d’emplacements de sites. Le scan utilise votre autorisation de scan sur la fiche partenaire plutôt que la vérification de propriété de domaine. La première activation exécute un contrôle Initial (HTTP 200 et HTTPS) ; les scans d’endpoints planifiés utilisent ensuite les packs attribués sur ce site partenaire.

Sur le détail partenaire, vous pouvez suivre les scores de surface d’attaque, téléverser des documents vault (SOC 2, ISO 27001, DPA, assurance et plus), enregistrer findings et tâches de flux de travail, cartographier les relations third ou fourth party, et examiner le risque composite dans le temps. La vue d’ensemble fait aussi apparaître des contrôles fondés sur des preuves et des indicateurs de contradiction lorsque les affirmations du questionnaire entrent en conflit avec les preuves de scan ou de référence.

Le menu Gérer prend en charge les tags, org units (filiales), widgets du tableau de bord, import CSV, artefacts partagés entre org units, et clés API TPRM en lecture seule pour les outils externes.

Questionnaires - Modèles, envois et revue

Le hub Questionnaires comporte trois onglets : modèles système de Grawlr, Copies personnelles que vous avez dupliquées ou créées à vide, et Instances envoyées suivies entre partenaires. Les modèles système ne peuvent pas être modifiés sur place – utilisez Aperçu, Utiliser le modèle pour les copier dans votre bibliothèque, ou PDF vierge pour un formulaire vide imprimable.

Hub des questionnaires de conformité avec modèles, copies personnelles et instances envoyées

Créez un modèle vierge ou modifiez une copie personnelle pour construire sections et questions (texte court, texte long, oui/non, choix unique ou multiple, date, téléversement de fichier). Enregistrez le brouillon pendant le travail ; Publier la version crée un snapshot immuable pouvant être envoyé. Les questionnaires déjà en cours conservent la version avec laquelle ils ont été envoyés.

Envoyez des questionnaires depuis une fiche Partenaire (lien magique en ligne, PDF vierge, ou les deux). Les fournisseurs ouvrent un formulaire public, enregistrent des brouillons, joignent des preuves si nécessaire et soumettent avant expiration (environ 30 jours par défaut). Sur le détail d’instance, vous pouvez examiner les réponses, approuver, demander des modifications ou rejeter, puis télécharger ou envoyer par e-mail le PDF complété.

Les packs de frameworks incluent des options telles que Technical Security Référence, ISO 27001 Lite, GDPR Data Processor, NIS2, SIG Lite, SOC 2 et d’autres questionnaires fournisseurs. Des traductions optionnelles aident les fournisseurs multilingues ; les pondérations de score Oui/Non alimentent la partie questionnaire de la notation de risque partenaire.

Rapports de conformité - Comparaison et tendances

Les Rapports de conformité génèrent des synthèses PDF à partir des données d’évaluation partenaires. Choisissez un type de rapport, sélectionnez des partenaires, puis Générer le PDF. Les rapports déjà générés restent dans la liste enregistrée pour un nouveau téléchargement.

Les types de rapports disponibles incluent :

  • Comparaison de scans – niveau de sécurité de scan côte à côte pour au moins deux partenaires.
  • Comparaison de questionnaires – résultats de questionnaires côte à côte pour au moins deux partenaires.
  • Niveau de sécurité combinée – scan, questionnaire et contexte partenaire ensemble pour plusieurs partenaires.
  • Tendance de risque partenaire – évolution des métriques de risque dans le temps pour exactement un partenaire.

Utilisez les rapports de comparaison lors de la sélection ou de la revue d’un ensemble de fournisseurs, et les rapports de tendance lorsque vous avez besoin de l’historique d’un partenaire critique unique. Le reporting doit être activé sur votre compte.

Intégrations - Chat, alerting et flux de travail

Les intégrations connectent les événements Grawlr aux outils que votre équipe utilise déjà, tels que Slack, Discord, Mattermost, Rocket.Chat, PagerDuty, Opsgenie, Datadog, Zendesk, Freshdesk et n8n. Votre niveau d’abonnement limite le nombre d’intégrations que vous pouvez activer.

Page Intégrations pour connecter chat, alertes et flux de travail

Lorsque vous ajoutez ou modifiez une intégration, choisissez quels événements transmettre : événements de scan (au démarrage, en cas de succès, en cas d’échec) et événements de conformité (risque modifié, questionnaire soumis, document bientôt expiré). La colonne Notifications de la page Intégrations montre ce qui est actif pour chaque connexion.

Les signaux de sécurité et de risque tiers restent ainsi dans les mêmes canaux où votre équipe répond déjà, sans dupliquer les boîtes de réception.

Notifications - Garder le contrôle sur les événements

La page Notifications centralise les événements du compte et de sécurité : nouveaux résultats de scan, alertes de sécurité importantes, changements d’abonnement et autres activités clés de votre espace de travail.

Vous pouvez voir d’un coup d’œil le nombre de messages non lus et le total, filtrer par tous, non lus, lus ou urgents, marquer tous les messages comme lus en une seule action et ouvrir directement les rapports de scan liés depuis les notifications concernées. Considérez cette page comme votre boîte de réception d’activité : si quelque chose d’important se produit, vous le verrez ici en premier.

Les types de notifications courants incluent :

  • Scan terminé avec nouveaux résultats.
  • Scan échoué en raison de problèmes de connectivité ou de configuration.
  • Modifications liées à l’abonnement ou à la facturation pouvant affecter les limites.
  • Mises à jour importantes de la plateforme susceptibles d’avoir un impact sur votre niveau de sécurité de sécurité.

Au lieu de parcourir des logs ou des fils d’e-mails, vous pouvez utiliser Notifications comme un flux unique, intégré au produit, de ce qui compte le plus à l’instant présent.

Journaux d’audit - Responsabilité complète

Les journaux d’audit enregistrent qui a fait quoi dans votre compte et à quel moment, ce qui est essentiel pour la conformité, le dépannage et les revues de sécurité internes. Chaque action significative dans le tableau de bord est enregistrée avec un horodatage et un acteur.

Vue des journaux d'audit avec filtres utilisateur, site, facturation et sécurité

Des filtres vous permettent de vous concentrer sur les événements utilisateur, site web, facturation ou sécurité. Un sélecteur de date vous permet d’inspecter une période donnée et, selon votre offre, vous pouvez également disposer d’options d’export vers des outils externes de conformité ou de supervision.

Les cas d’usage courants incluent la reconstitution de qui a modifié une configuration de site avant un incident, la démonstration aux auditeurs que seuls des utilisateurs autorisés ont effectué des actions sensibles, ou la corrélation des événements Grawlr avec d’autres logs dans votre SIEM. Les journaux d’audit transforment « nous pensons que cela s’est produit » en « nous pouvons montrer exactement ce qui s’est passé et quand ».

Gestion d’équipe - Travailler avec d’autres

La page Équipe est l’endroit où vous invitez vos collègues et contrôlez qui a accès à quelles parties de votre espace Grawlr. Elle est conçue pour que des parties prenantes non techniques puissent consulter les rapports en toute sécurité, tandis qu’un noyau plus restreint gère les scans, les sites web, la facturation et la conformité.

Page Gestion d'équipe pour inviter des membres et attribuer des rôles

Depuis cette page, vous pouvez inviter de nouveaux membres par e-mail et attribuer des rôles (Propriétaire, Admin, Membre, Lecteur), voir les invitations en attente et les renvoyer ou les annuler, modifier les rôles et les informations de base des membres existants, et suspendre des comptes sans perdre leur historique. Cela vous aide à aligner les accès sur la réalité de votre organisation.

Un schéma courant consiste à conserver un ou deux Propriétaires, quelques Admins qui gèrent les opérations de sécurité au quotidien, plusieurs Membres qui travaillent avec les rapports et la configuration des sites, et des Lecteurs pour la direction ou les parties prenantes qui n’ont besoin que d’une visibilité en lecture seule. Des rôles clairs réduisent les erreurs et rendent les responsabilités sécurité visibles.

Lorsque Compliance est activé, vous pouvez aussi remplacer Voir la conformité et Gérer la conformité sur les invitations et les modifications de membres. Voir permet de consulter partenaires et questionnaires ; Gérer permet d’envoyer des questionnaires et de modifier les données partenaires. Les sièges Manage sont limités par l’offre ; l’accès en lecture ne l’est pas.