ressources

Qu’est-ce qu’un
test d’intrusion ?

Un test d’intrusion — ou pentest — consiste à attaquer volontairement votre système, avec votre autorisation écrite, pour trouver ce qu’un vrai attaquant pourrait exploiter.
Le but n’est pas de vous faire peur : c’est de corriger avant qu’un autre ne trouve.

définition

Une attaque simulée, mais encadrée

Un pentester reproduit la démarche d’un attaquant réel — reconnaissance, recherche de failles, exploitation, progression — mais dans un cadre strict : un périmètre défini, des fenêtres de tir convenues, une autorisation signée et des conditions d’arrêt. On démontre le risque sans rien casser, puis on explique comment le refermer.

Accéder à un système informatique sans autorisation est un délit (articles 323-1 et suivants du Code pénal). C’est précisément cette autorisation écrite qui sépare un test d’intrusion légitime d’une intrusion.

scan ≠ pentest

Ce n’est pas un scan de vulnérabilités

Un scanner automatique liste des failles potentielles à partir de signatures. C’est utile, rapide et peu coûteux — mais il produit beaucoup de bruit, ignore la logique métier et ne prouve rien. Un test d’intrusion va plus loin : un humain vérifie ce qui est réellement exploitable, enchaîne les faiblesses entre elles et mesure l’impact concret sur vos données et vos métiers.

  • Scan : large, automatisé, indicatif. Répond à « où sont les failles connues ? »
  • Pentest : ciblé, manuel, démonstratif. Répond à « qu’est-ce qu’un attaquant obtiendrait vraiment ? »
niveaux d’information

Boîte noire, grise ou blanche

Selon ce que vous souhaitez éprouver, le test part d’un niveau d’information différent :

  • Boîte noire : aucune information au départ, comme un attaquant externe. Réaliste, mais une partie du temps sert à la reconnaissance.
  • Boîte grise : un accès limité (un compte utilisateur, par exemple). Le meilleur rapport couverture / budget dans la plupart des cas.
  • Boîte blanche : accès complet (code, architecture, comptes). On couvre le maximum de surface pour un budget donné.
ce que vous recevez

Un rapport actionnable, puis un retest

Un test d’intrusion ne s’arrête pas à une liste de failles. Vous recevez une synthèse pour la direction, un détail technique par vulnérabilité (preuve, sévérité, reproduction, correction), un débrief avec vos équipes, puis un retest une fois les correctifs appliqués. C’est le retest qui transforme le rapport en preuve de sécurité, utile face à vos clients, assureurs et auditeurs.

Pour le détail des périmètres (web et API, Android, cloud, Linux, matériel, OSINT) et du déroulé d’une mission, voir la page tests d’intrusion. Pour savoir si c’est un audit ou un pentest qu’il vous faut, lire audit ou test d’intrusion.

Discutons de votre besoin

Un système à éprouver ? Parlons du périmètre. Taux journalier unique de 1 100 € HT.

Réponse sous quelques jours ouvrés, sans engagement.