Test d'intrusionsur mesurepour votre entreprise
Je simule des attaques réelles pour identifier les vulnérabilités exploitables, comprendre leur impact et vous aider à prioriser les corrections.
Exemple de chemin d'attaque
Renforcer les contrôles d'autorisation côté serveur et vérifier les droits d'accès pour chaque ressource.
Des tests adaptés à votre environnement
Applications, infrastructures, cloud ou ingénierie sociale : le périmètre du test est défini selon votre environnement, vos risques et vos objectifs.
Inclus:
- Authentification & Sessions
- Contrôles d'accès
- Logique métier
- Injections & entrées utilisateur
- API REST & GraphQL
Inclus:
- Services & systèmes exposés
- Vulnérabilités exploitables
- Élévation de privilèges
- Segmentation réseau
- Mouvements latéraux
Inclus:
- Analyse statique & dynamique
- Stockage de données sensibles
- Communications réseau
- Authentification & contrôle d'accès
- Interactions avec les API backend
Inclus:
- Sécurité WPA2 & WPA3
- Points d'accès malveillants
- Interception des communications
- Portails captifs
Inclus:
- Identités & permissions
- Services & ressources exposés
- Stockage & données
- Conteneurs & Kubernetes
- Configurations de sécurité
Inclus:
- Phishing ciblé
- Vishing & appels frauduleux
- Scénarios de prétexte
- Intrusion physique
- Supports amovibles
Comment se déroule un test d'intrusion ?
Une démarche structurée en 8 étapes, du cadrage de la mission à la restitution des résultats et au suivi des remédiations.
1. Cadrage de la mission
Définition de ce qui sera testé, des objectifs et des règles d'engagement
Activités clés:
- Définition du périmètre de test
- Identification des objectifs et enjeux
- Définition des règles d'engagement
- Validation des contraintes et exclusions
2. Reconnaissance
Collecte d'informations et cartographie initiale de la surface exposée
Activités clés:
- Collecte d'informations publiques
- Identification des actifs exposés
- Découverte des domaines et sous-domaines
- Identification des technologies utilisées
3. Cartographie & énumération
Analyse des services exposés et identification des points d'entrée potentiels
Activités clés:
- Scan des ports et services
- Énumération des services et applications
- Identification des versions et technologies
- Cartographie des points d'entrée
4. Analyse des vulnérabilités
Recherche et validation des vulnérabilités présentes sur le périmètre testé
Activités clés:
- Recherche de vulnérabilités
- Analyse des configurations
- Tests des mécanismes de sécurité
- Validation des vulnérabilités identifiées
5. Exploitation
Exploitation contrôlée des vulnérabilités pour évaluer leur impact réel
Activités clés:
- Exploitation des vulnérabilités validées
- Contournement des mécanismes de sécurité
- Recherche d'élévation de privilèges
- Validation des impacts réels
6. Analyse des impacts
Analyse des conséquences et des chemins d'attaque possibles à partir des vulnérabilités exploitées
Activités clés:
- Analyse des chemins d'attaque
- Recherche de mouvements latéraux
- Évaluation des données et ressources accessibles
- Qualification de l'impact métier
7. Restitution & recommandations
Présentation des résultats et priorisation des actions de remédiation
Activités clés:
- Rapport technique détaillé
- Synthèse exécutive des risques
- Priorisation des vulnérabilités
- Recommandations de remédiation
8. Remédiation & re-test
Accompagnement dans la correction des vulnérabilités et vérification des mesures mises en œuvre
Activités clés:
- Accompagnement à la remédiation
- Échanges avec les équipes techniques
- Re-test des vulnérabilités corrigées
- Validation des corrections
Une approche adaptée au périmètre, aux technologies et aux objectifs de chaque mission.
Que recevez-vous à l'issue du test d'intrusion ?
Un livrable conçu pour être compris par la direction et exploité par les équipes techniques, avec une vision claire des risques et des actions à mener.
Authorization: Bearer ...
HTTP/1.1 200 OK
Vérifier les rôles et permissions côté serveur pour chaque ressource exposée.
Synthèse exécutive
Une lecture claire des principaux risques pour faciliter leur compréhension et leur priorisation.
- Résumé de la mission
- Vue synthétique des vulnérabilités
- Qualification et priorisation des risques
- Plan de remédiation
Rapport technique
Tous les éléments nécessaires pour comprendre, reproduire et corriger les vulnérabilités identifiées.
- Description détaillée des vulnérabilités
- Preuves de concept et reproduction
- Impacts et scénarios d'exploitation
- Recommandations techniques de remédiation
Restitution & accompagnement
Les résultats sont présentés et expliqués à vos équipes afin de clarifier les risques, répondre aux questions et faciliter le passage à la remédiation.
Quel budget prévoir pour un test d'intrusion ?
J'affiche ici des points de départ crédibles. Le devis final dépend toujours du périmètre réel, de la profondeur attendue et du contexte technique.
Périmètre type
Une application ou une API ciblée, sans complexité excessive ni multiplication des environnements.
Ce qui est généralement inclus
- Phase de cadrage rapide avant démarrage
- Tests manuels ciblés sur le périmètre défini
- Rapport technique priorisé
- Restitution courte avec plan d'action
Périmètre type
Applications web ou API métier avec authentification, logique applicative, contrôles d'accès et scénarios d'abus.
Ce qui est généralement inclus
- Cadrage détaillé du périmètre et des hypothèses de test
- Tests manuels approfondis sur les flux critiques
- Analyse des contrôles d'accès et de la surface API
- Rapport exécutif + technique
- Restitution avec priorisation de la remédiation
Périmètre type
Test d'intrusion réseau, cloud, Wi-Fi, interne, AD ou plusieurs environnements, avec volumétrie et criticité plus élevées.
Ce qui est généralement inclus
- Cadrage sur mesure selon l'architecture et les contraintes d'accès
- Charge de test ajustée au périmètre réel
- Rapport adapté au niveau de lecture attendu
- Restitution et arbitrage des priorités
- Format pensé pour les missions plus complexes ou multisites
Ce qui fait varier le prix d'un test d'intrusion
Ce qui fait varier un prix de pentest n'est pas seulement le nombre de jours. C'est surtout la nature du périmètre et la profondeur de vérification attendue.
Périmètre
Le nombre d'applications, d'environnements, de domaines, d'adresses IP ou de segments à tester.
Profondeur du test
Black box, grey box, auth utilisateur, admin, scénarios d'abus et niveau de preuve attendu.
Contexte d'intervention
Accès distant ou sur site, fenêtres de tir, présence de WAF, contraintes de prod et coordination interne.
Livrables et suivi
Restitution exécutive/technique, niveau de détail, accompagnement à la remédiation et re-test éventuel.
Vous ne savez pas quel format correspond à votre besoin ?
Un premier échange permet de comprendre votre environnement, vos enjeux et le niveau de profondeur attendu afin de définir un périmètre adapté.
Échange initial
Compréhension de votre environnement et de vos objectifs
Périmètre défini
Définition du scope et du niveau de profondeur attendu
Proposition adaptée
Charge, planning et devis adaptés au périmètre retenu
Questions fréquentes sur les tests d'intrusion
Périmètre, budget, durée, environnement de production, re-test… Retrouvez les réponses aux principales questions avant de lancer une mission.
Échangeons sur votre besoin de test d'intrusion
Décrivez-moi votre environnement et vos objectifs. Nous cadrons ensemble le périmètre et le niveau de profondeur adaptés à votre besoin.
Ce qui se passe ensuite
Premier échange
Compréhension de votre environnement et de vos objectifs
Cadrage du périmètre
Définition du scope et du niveau de profondeur attendu
Proposition adaptée
Périmètre, charge, planning et modalités de la mission
Démarrage de la mission
Après validation du périmètre et des règles d'engagement