04 28 29 40 72 Devis gratuit
Explicatif · Cybersécurité

Le test d'intrusion

Ce qu'il est, comment il se déroule, et le conseil qui nous coûte une vente : si vos bases ne sont pas faites, un test d'intrusion est de l'argent gaspillé. Le rapport vous dira ce que vous savez déjà, en facturant la démonstration.

Par , fondateur d'Infranat Publié le

Définition

Un test d'intrusion, souvent appelé pentest, est une tentative d'attaque autorisée par écrit contre votre système d'information, menée par des professionnels, dans le but de démontrer ce qu'un attaquant réel pourrait réellement obtenir.

Son objet n'est pas de produire une liste de failles possibles mais d'établir un chemin d'attaque effectif : voici par où nous sommes entrés, voici jusqu'où nous sommes allés, voici ce que nous avons pu lire.

La distinction à faire absolument : scan ou test

Les deux prestations sont vendues sous des noms voisins et n'ont ni le même prix ni la même valeur.

  • Un scan de vulnérabilités est automatisé. Un outil interroge vos systèmes, compare les versions trouvées à des bases de failles connues, et produit une liste. C'est rapide, peu coûteux, utile en routine, et cela comporte des faux positifs comme des failles théoriques qui ne sont pas exploitables chez vous.
  • Un test d'intrusion est conduit par des humains qui enchaînent les constats, combinent des faiblesses mineures, et cherchent à atteindre un objectif. C'est plus long, nettement plus cher, et cela produit une démonstration plutôt qu'une liste.

Une offre de « test d'intrusion » livrée en deux jours pour quelques centaines d'euros est, dans les faits, un scan automatisé. Ce n'est pas illégitime, c'est simplement autre chose, et il faut le savoir avant de signer.

Le mandat écrit, qui n'est pas une formalité

Les techniques employées lors d'un test d'intrusion sont, en droit, les mêmes que celles d'une intrusion illicite. Ce qui distingue un auditeur d'un attaquant est l'autorisation écrite, précise quant au périmètre, aux dates et aux limites.

Deux conséquences pratiques. D'abord, un prestataire sérieux refusera de commencer sans ce document signé par une personne habilitée à engager l'entreprise. Ensuite, si votre infrastructure est hébergée chez un tiers, son accord est également nécessaire : tester un serveur chez un hébergeur sans l'avoir prévenu peut déclencher ses propres protections et vous exposer contractuellement.

Les types de tests, et ce qu'ils révèlent

Périmètre Point de départ Ce qu'il répond
Externe Depuis Internet, sans aucun accès Que voit et qu'obtient un inconnu ? C'est le test le plus pertinent en premier pour une PME, car il correspond au scénario réel le plus fréquent.
Interne Branché sur le réseau, comme un poste compromis Jusqu'où va une compromission ? C'est lui qui révèle la valeur réelle de votre segmentation et la solidité de votre annuaire.
Applicatif Sur une application web ou métier précise Les données de cette application sont-elles accessibles à qui ne devrait pas ? Indispensable si vous exposez un service à vos clients.
Ingénierie sociale Sur les personnes, par courriel ou téléphone Les procédures tiennent-elles ? À encadrer avec soin : l'objectif est de mesurer un processus, jamais de piéger des salariés nommément. Voir notre page sur l'ingénierie sociale.

S'y ajoute le niveau d'information donné aux testeurs : boîte noire sans rien savoir, ce qui est réaliste mais consomme du temps en découverte, boîte grise avec un compte utilisateur standard, le meilleur rapport dans la plupart des cas, et boîte blanche avec documentation et accès, qui trouve le plus de choses pour un budget donné mais s'éloigne du scénario réel.

Le déroulement, et l'étape que tout le monde oublie

  • Cadrage. Périmètre exact, objectifs, ce qui est hors limites, fenêtre d'intervention, contacts d'urgence des deux côtés. Un test peut provoquer une indisponibilité : il faut savoir qui joindre et qui décide d'arrêter.
  • Mandat signé, et accord de l'hébergeur si nécessaire.
  • Reconnaissance. Ce qui est visible depuis l'extérieur : noms, services exposés, technologies, informations publiées involontairement. Cette phase surprend souvent le client plus que la suite.
  • Exploitation. Les tentatives, l'enchaînement des faiblesses, la progression.
  • Rapport. Avec deux lectures distinctes, nous y revenons.
  • Remédiation. Vos équipes ou votre prestataire corrigent, selon un ordre de priorité.
  • Contre-vérification. C'est l'étape oubliée, et c'est elle qui transforme le test en amélioration. Un nouveau passage, limité aux points corrigés, qui atteste que la correction fonctionne. Sans elle, vous avez payé un diagnostic et vous n'avez aucune preuve du traitement. Elle doit être prévue au devis initial, pas négociée après.

Ce qu'un rapport exploitable contient

Un rapport utile se lit à deux niveaux. Une synthèse pour la direction, en quelques pages sans jargon, qui dit ce qui a été atteint, quel serait l'impact métier, et quelles sont les trois priorités. Et un détail technique pour ceux qui corrigent, avec pour chaque constat le chemin reproductible, la preuve, la criticité justifiée et la correction recommandée.

Deux signes d'un rapport médiocre : une liste de sorties d'outil sans hiérarchisation ni contextualisation, et une absence de distinction entre ce qui a été effectivement exploité et ce qui est théoriquement vulnérable. Cette distinction est précisément ce que vous avez acheté.

Quand c'est utile, et quand c'est prématuré

Le conseil qui nous coûte une vente

Si vous n'avez pas encore d'authentification multifacteur, si vos sauvegardes ne sont pas testées, si les mises à jour ne sont pas suivies et si personne ne sait combien de comptes administrent votre domaine, ne payez pas un test d'intrusion. Il trouvera exactement ces manques, les démontrera brillamment, et vous aurez financé la confirmation de ce qu'un audit bien moins cher vous disait déjà. Faites les bases d'abord. Le test devient intéressant quand il peut vous apprendre quelque chose.

À l'inverse, le test d'intrusion est le bon outil dans cinq situations :

  • Vous exposez un service à vos clients ou partenaires, et une fuite aurait des conséquences contractuelles.
  • Les bases sont en place et vous voulez savoir ce qui reste, ce qu'aucune liste de bonnes pratiques ne peut dire.
  • Un client ou un assureur l'exige, situation de plus en plus fréquente dans les chaînes de sous-traitance, notamment sous l'effet de NIS2 et de DORA, qui demandent des tests de résilience documentés.
  • Après un changement majeur : nouvelle application exposée, refonte du réseau, migration.
  • Après un incident, pour vérifier que le chemin utilisé est bien refermé et qu'il n'en reste pas d'autre.

Sur la fréquence, la réponse honnête est qu'elle dépend du rythme de changement de votre système d'information plus que du calendrier. Un rythme annuel est courant pour un périmètre exposé et stable, avec un test complémentaire à chaque évolution significative. Entre deux tests, un scan de vulnérabilités régulier coûte peu et détecte l'essentiel des régressions.

Questions fréquentes

Qu'est-ce qu'un test d'intrusion ?

C'est une tentative d'attaque autorisée par écrit contre votre système d'information, menée par des professionnels pour démontrer ce qu'un attaquant réel pourrait obtenir. Son objet n'est pas de lister des failles possibles mais d'établir un chemin d'attaque effectif : par où ils sont entrés, jusqu'où ils sont allés, et ce qu'ils ont pu lire.

Quelle différence avec un scan de vulnérabilités ?

Un scan est automatisé : un outil compare les versions trouvées à des bases de failles connues et produit une liste, rapidement et à faible coût, avec des faux positifs et des failles non exploitables chez vous. Un test d'intrusion est conduit par des humains qui combinent des faiblesses mineures pour atteindre un objectif, ce qui est plus long, plus cher, et produit une démonstration plutôt qu'une liste.

Faut-il une autorisation écrite ?

Oui, impérativement. Les techniques employées sont en droit les mêmes que celles d'une intrusion illicite : ce qui distingue un auditeur d'un attaquant est l'autorisation écrite, précise quant au périmètre, aux dates et aux limites, signée par une personne habilitée. Si l'infrastructure est hébergée chez un tiers, son accord est également nécessaire.

Quel type de test faire en premier ?

Le test externe, depuis Internet et sans aucun accès, car il correspond au scénario réel le plus fréquent pour une PME : que voit et qu'obtient un inconnu. Le test interne vient ensuite, et c'est lui qui révèle la valeur réelle de votre segmentation réseau et la solidité de votre annuaire.

Quelle différence entre boîte noire, grise et blanche ?

La boîte noire ne donne aucune information aux testeurs, ce qui est réaliste mais consomme du temps en découverte. La boîte grise fournit un compte utilisateur standard, et offre le meilleur rapport dans la plupart des cas. La boîte blanche donne documentation et accès : elle trouve le plus de choses pour un budget donné, en s'éloignant du scénario réel.

Que doit contenir le rapport ?

Deux lectures distinctes. Une synthèse pour la direction, en quelques pages sans jargon, disant ce qui a été atteint, l'impact métier et les trois priorités. Et un détail technique avec, pour chaque constat, le chemin reproductible, la preuve, la criticité justifiée et la correction recommandée. Un bon rapport distingue toujours ce qui a été effectivement exploité de ce qui est théoriquement vulnérable.

La contre-vérification est-elle nécessaire ?

Oui, et c'est l'étape la plus souvent oubliée. Un nouveau passage limité aux points corrigés atteste que la correction fonctionne. Sans elle, vous avez payé un diagnostic sans aucune preuve du traitement, ce qui est précisément ce qu'un client ou un assureur vous demandera. Elle doit figurer au devis initial, pas être négociée après.

Quand un test d'intrusion est-il prématuré ?

Quand les bases ne sont pas faites. Sans authentification multifacteur, sans sauvegardes testées, sans suivi des mises à jour et sans savoir combien de comptes administrent le domaine, le test trouvera exactement ces manques et vous aurez financé la confirmation de ce qu'un audit bien moins cher vous disait déjà. Faites les bases d'abord : le test devient intéressant quand il peut vous apprendre quelque chose.

À quelle fréquence faire un test d'intrusion ?

Cela dépend du rythme de changement de votre système d'information plus que du calendrier. Un rythme annuel est courant pour un périmètre exposé et stable, avec un test complémentaire à chaque évolution significative : nouvelle application exposée, refonte réseau, migration. Entre deux tests, un scan de vulnérabilités régulier coûte peu et détecte l'essentiel des régressions.

Un test d'intrusion peut-il provoquer une panne ?

Oui, c'est un risque réel qu'il faut assumer et encadrer. Certaines vérifications sollicitent les systèmes de façon inhabituelle. D'où l'importance du cadrage : fenêtre d'intervention définie, limites explicites sur ce qui ne doit pas être touché, contacts d'urgence des deux côtés, et une personne désignée pour décider d'un arrêt immédiat.

Votre socle est-il prêt pour un test d'intrusion ?

Nous préférons vous le dire avant : si les bases manquent, un audit à un dixième du prix vous apprendra la même chose. État des lieux de votre socle de sécurité, offert, et nous vous dirons franchement si le test se justifie.

Faire évaluer mon socle