Un test d’intrusion, ou pentest, est une attaque simulée et autorisée contre votre système d’information, menée par des experts sécurité.

L’objectif : identifier les vulnérabilités exploitables avant que les attaquants réels ne le fassent.

C’est l’un des outils les plus efficaces pour évaluer concrètement votre niveau de sécurité.

Pourquoi réaliser un test d’intrusion ?

Voir la réalité, pas les hypothèses

Les audits de conformité et les analyses de risques permettent d’identifier des risques théoriques. Le pentest, lui, démontre ce qui est réellement exploitable dans votre environnement.

Un pentest répond à la question que personne n’ose vraiment poser : si un attaquant s’y mettait vraiment, jusqu’où pourrait-il aller ?

Corriger avant qu’il soit trop tard

Chaque vulnérabilité découverte lors d’un pentest est une faille que vous avez la possibilité de corriger.

Sans pentest, ces mêmes vulnérabilités restent ouvertes, invisibles, jusqu’à ce qu’un attaquant les découvre et les exploite.

Répondre aux exigences réglementaires

NIS2, ISO 27001, PCI-DSS, SOC 2 : tous ces référentiels recommandent ou imposent des tests d’intrusion réguliers.

Les services de conformité et certifications intègrent les tests d’intrusion dans leur périmètre.

Les différents types de tests d’intrusion

Selon le niveau d’information

Black Box (Boîte noire) L’auditeur ne dispose d’aucune information préalable sur la cible. Il simule un attaquant externe sans connaissance préalable.

  • Avantage : reproduit fidèlement un scénario d’attaque réelle
  • Inconvénient : peut manquer des vulnérabilités internes

Grey Box (Boîte grise) L’auditeur dispose d’informations partielles (identifiants utilisateur, architecture générale…). C’est le mode le plus courant.

  • Avantage : équilibre réalisme et couverture
  • Idéal pour la majorité des contextes

White Box (Boîte blanche) L’auditeur dispose de toutes les informations : code source, documentation, identifiants admin…

  • Avantage : couverture maximale
  • Idéal pour les audits approfondis, les revues de code

Selon le périmètre

Pentest d’infrastructure Cible les serveurs, les équipements réseau, les configurations, les protocoles. Identifie les vulnérabilités réseau, les erreurs de configuration, les services exposés.

Pentest d’application web Cible les applications web et les APIs. Identifie les injections SQL, XSS, CSRF, problèmes d’authentification, logique applicative…

Pentest mobile Cible les applications iOS et Android. Analyse le stockage des données, les communications, les mécanismes d’authentification.

Pentest d’ingénierie sociale Test la résistance humaine aux attaques de manipulation : campagnes de phishing simulées, appels frauduleux, intrusion physique…

Red Team Opération offensive complète simulant une attaque réelle avec des objectifs précis (accès aux données sensibles, mouvement latéral…). S’oppose à une Blue Team défensive.

Les phases d’un test d’intrusion

Phase 1 : Reconnaissance

Collecte d’informations sur la cible depuis des sources publiques (OSINT) : domaines, sous-domaines, emails, technologies utilisées, informations LinkedIn…

Objectif : cartographier la surface d’attaque visible depuis l’extérieur.

Phase 2 : Scan et énumération

Identification des services exposés, des versions de logiciels, des configurations. Détection des vulnérabilités potentielles.

Phase 3 : Exploitation

Tentative d’exploitation des vulnérabilités découvertes. L’auditeur cherche à obtenir un accès initial, puis à l’escalader et à le maintenir.

Phase 4 : Post-exploitation

Une fois un accès obtenu, l’auditeur explore ce qu’un attaquant pourrait faire : mouvements latéraux, élévation de privilèges, accès aux données sensibles, persistance.

Phase 5 : Reporting

Rédaction d’un rapport détaillé comprenant :

  • Les vulnérabilités découvertes avec leur niveau de criticité
  • Les preuves de concept (captures d’écran, logs)
  • L’analyse d’impact
  • Les recommandations de remédiation priorisées

Comment lire et utiliser un rapport de pentest ?

La classification des vulnérabilités

Les vulnérabilités sont classées selon leur criticité :

NiveauDescriptionDélai de remédiation recommandé
CritiqueExploitable facilement, impact maximalImmédiat (< 48h)
ÉlevéExploitable avec peu d’effort, impact importantUrgent (< 2 semaines)
MoyenExploitable avec conditions, impact modéréCourt terme (< 1 mois)
FaibleDifficile à exploiter, impact limitéMoyen terme (< 3 mois)
InformatifBonne pratique, pas de risque directSelon priorités

Construire un plan de remédiation

Un rapport de pentest n’a de valeur que s’il aboutit à des corrections.

Le plan de remédiation doit :

  1. Prioriser les corrections selon la criticité et l’impact métier
  2. Assigner des responsables pour chaque correction
  3. Définir des délais réalistes
  4. Prévoir une phase de vérification (retest)

Un RSSI externalisé peut piloter ce plan de remédiation et coordonner les équipes techniques.

Quelle fréquence pour les tests d’intrusion ?

Recommandations générales

  • Annuellement : test d’intrusion complet sur le périmètre principal
  • À chaque changement majeur : nouveau déploiement, refonte d’application, migration cloud
  • Après un incident : pour valider la remédiation et s’assurer qu’il n’y a pas d’autres failles
  • Avant une certification : ISO 27001, SOC 2, PCI-DSS…

L’approche continue

De plus en plus d’organisations adoptent une approche continue avec des outils de scan automatisé entre les pentests manuels, permettant de détecter les nouvelles vulnérabilités en temps réel.

Choisir le bon prestataire de pentest

Les critères de sélection

  • Certifications : OSCP, CEH, GPEN… Les certifications des pentesters garantissent leur niveau technique
  • Expérience sectorielle : connaissance de vos contraintes métiers et réglementaires
  • Méthodologie : utilisation de référentiels reconnus (OWASP, PTES, OSSTMM)
  • Qualité du reporting : un bon rapport est lisible par les décideurs ET les techniciens
  • Suivi post-pentest : accompagnement dans la remédiation

Ce qu’un bon pentest n’est pas

  • Un scan automatisé de vulnérabilités (c’est nécessaire mais insuffisant)
  • Un audit de conformité
  • Une démarche ponctuelle sans suivi

Cykrony réalise des tests d’intrusion adaptés à votre contexte : infrastructure, web, social engineering, Red Team.