Questions fréquentes
Qu'est-ce qu'un test d'intrusion ?
C'est une tentative d'attaque autorisée par écrit contre votre système d'information, menée par des professionnels pour démontrer ce qu'un attaquant réel pourrait obtenir. Son objet n'est pas de lister des failles possibles mais d'établir un chemin d'attaque effectif : par où ils sont entrés, jusqu'où ils sont allés, et ce qu'ils ont pu lire.
Quelle différence avec un scan de vulnérabilités ?
Un scan est automatisé : un outil compare les versions trouvées à des bases de failles connues et produit une liste, rapidement et à faible coût, avec des faux positifs et des failles non exploitables chez vous. Un test d'intrusion est conduit par des humains qui combinent des faiblesses mineures pour atteindre un objectif, ce qui est plus long, plus cher, et produit une démonstration plutôt qu'une liste.
Faut-il une autorisation écrite ?
Oui, impérativement. Les techniques employées sont en droit les mêmes que celles d'une intrusion illicite : ce qui distingue un auditeur d'un attaquant est l'autorisation écrite, précise quant au périmètre, aux dates et aux limites, signée par une personne habilitée. Si l'infrastructure est hébergée chez un tiers, son accord est également nécessaire.
Quel type de test faire en premier ?
Le test externe, depuis Internet et sans aucun accès, car il correspond au scénario réel le plus fréquent pour une PME : que voit et qu'obtient un inconnu. Le test interne vient ensuite, et c'est lui qui révèle la valeur réelle de votre segmentation réseau et la solidité de votre annuaire.
Quelle différence entre boîte noire, grise et blanche ?
La boîte noire ne donne aucune information aux testeurs, ce qui est réaliste mais consomme du temps en découverte. La boîte grise fournit un compte utilisateur standard, et offre le meilleur rapport dans la plupart des cas. La boîte blanche donne documentation et accès : elle trouve le plus de choses pour un budget donné, en s'éloignant du scénario réel.
Que doit contenir le rapport ?
Deux lectures distinctes. Une synthèse pour la direction, en quelques pages sans jargon, disant ce qui a été atteint, l'impact métier et les trois priorités. Et un détail technique avec, pour chaque constat, le chemin reproductible, la preuve, la criticité justifiée et la correction recommandée. Un bon rapport distingue toujours ce qui a été effectivement exploité de ce qui est théoriquement vulnérable.
La contre-vérification est-elle nécessaire ?
Oui, et c'est l'étape la plus souvent oubliée. Un nouveau passage limité aux points corrigés atteste que la correction fonctionne. Sans elle, vous avez payé un diagnostic sans aucune preuve du traitement, ce qui est précisément ce qu'un client ou un assureur vous demandera. Elle doit figurer au devis initial, pas être négociée après.
Quand un test d'intrusion est-il prématuré ?
Quand les bases ne sont pas faites. Sans authentification multifacteur, sans sauvegardes testées, sans suivi des mises à jour et sans savoir combien de comptes administrent le domaine, le test trouvera exactement ces manques et vous aurez financé la confirmation de ce qu'un audit bien moins cher vous disait déjà. Faites les bases d'abord : le test devient intéressant quand il peut vous apprendre quelque chose.
À quelle fréquence faire un test d'intrusion ?
Cela dépend du rythme de changement de votre système d'information plus que du calendrier. Un rythme annuel est courant pour un périmètre exposé et stable, avec un test complémentaire à chaque évolution significative : nouvelle application exposée, refonte réseau, migration. Entre deux tests, un scan de vulnérabilités régulier coûte peu et détecte l'essentiel des régressions.
Un test d'intrusion peut-il provoquer une panne ?
Oui, c'est un risque réel qu'il faut assumer et encadrer. Certaines vérifications sollicitent les systèmes de façon inhabituelle. D'où l'importance du cadrage : fenêtre d'intervention définie, limites explicites sur ce qui ne doit pas être touché, contacts d'urgence des deux côtés, et une personne désignée pour décider d'un arrêt immédiat.