forumNouveau sujet

On nous a dit de faire un test de pénétration — expliquez-moi clairement, c'est vraiment nécessaire ?

İİbrahim P***Membre actif
Poste
Chargé de ressources humaines
Secteur
Conseil
Type d'organisation
entreprise individuelle
Membre depuis
juil. 2024
Message
48
#1

À Chicago on est une équipe de 8 et on fournit un logiciel de paie et de support opérationnel à des entreprises. La semaine dernière un gros client potentiel avec qui on négociait nous a demandé un « rapport de test de pénétration » à jour avant de signer le contrat annuel. J'ai pas de background technique en cybersécurité, avant on se débrouillait juste avec des pare-feux et antivirus standards.

J'ai demandé des prix à plusieurs boîtes de sécu du marché, j'ai reçu des devis allant de 3 500 à 8 000 dollars. Les experts à qui j'ai parlé parlent en jargon technique mais j'arrive pas à comprendre exactement ce que j'achète ni le contenu de cette prestation.

C'est quoi exactement un test de pénétration le plus simplement possible ? Un rapport de scan automatique qu'on nous envoie, ça suffit ou faut vraiment qu'un expert attaque le système ? Pour une petite boîte comme nous, c'est vraiment un besoin obligatoire à ce stade ?

BBurhanMembre actif
Poste
Ingénieur retraité
Membre depuis
août 2024
Message
132
Plus utile#2

Réponse courte : le test de pénétration, c'est l'opération par laquelle des experts en cybersécurité autorisés attaquent vos systèmes de façon contrôlée et légale, exactement comme un pirate malveillant, dans le but d'auditer leur sécurité. Ça nécessite une intervention humaine pour trouver les failles de logique et les failles en chaîne qu'un scanner automatique ne voit pas ; si votre client pro le demande explicitement, ce rapport est absolument nécessaire pour signer le contrat.

Pour comprendre le process, c'est utile de connaître trois points essentiels : 1) Un scan de vulnérabilités automatique et un test de pénétration, c'est pas la même chose. Les scanners automatiques sont des logiciels qui listent les failles connues et le rapport demandé par les entreprises, c'est généralement pas ça. Dans un test de pénétration, l'expert tente, en exploitant une petite faille qu'il a trouvée, de s'infiltrer dans les autres systèmes et d'exfiltrer des données. 2) Le test se fait généralement selon trois approches : boîte noire, où aucune info sur le système n'est donnée ; boîte grise, où on entre avec des droits utilisateur standards ; ou boîte blanche, où les codes sources sont aussi examinés. Pour l'approbation de votre client pro, le test en boîte grise suffit généralement et c'est l'option la plus équilibrée. 3) À la fin, on vous remet deux choses : un guide détaillé pour que votre équipe technique ferme les failles, et un résumé exécutif que vous pouvez présenter à votre client potentiel et aux assureurs.

Quand vous demandez des devis, assurez-vous que le test n'est pas juste une sortie de scan automatique, qu'il inclut une validation manuelle et un droit à un re-test gratuit après corrections. Entre 3 500 et 5 000 dollars, c'est une fourchette raisonnable sur le marché pour une petite appli web.

JJale P***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
207
#3

Imaginez : le scan automatique, c'est un agent qui regarde la marque des serrures de l'immeuble et vérifie si elles ont un défaut connu. Le test de pénétration, c'est un intrus professionnel qui essaie d'entrer comme un cambrioleur, qui force les fenêtres, qui teste l'escalier de secours. Les clients pros veulent voir si la porte s'ouvre vraiment ou pas.

BBurcu E***Membre actif
Poste
Analyste de données
Secteur
Joaillerie
Type d'organisation
Entreprise de 300 personnes
Membre depuis
juil. 2023
Message
246
#4

Pour un contrat B2B similaire, on en a fait faire un l'an dernier en payant 4 500 dollars. Au début ça semblait très inutile mais le rapport a révélé une faille très critique permettant un accès non autorisé à la base de données clients. Grâce au résumé exécutif qu'on a présenté au client, on a décroché sans problème un contrat de 60 000 dollars, ça a largement rentabilisé le coût.

DDilara T***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Logistique
Type d'organisation
filiale d'un groupe
Membre depuis
août 2024
Message
333
#5

Allez voir votre client tout de suite et posez-lui cette question : « Vous avez une attente spécifique en matière de norme ou de périmètre pour le rapport ? » Parfois les clients veulent juste un scan d'IP externe, parfois ils attendent un test complet de l'application. Si vous arrivez à réduire le périmètre, la facture de 8 000 dollars proposée peut descendre jusqu'à 3 000 dollars.

DDuyguMembre actif
Poste
Étude de marché
Membre depuis
juin 2024
Message
102
#6

Il y a plein de boîtes sur le marché qui font tourner un outil automatique à 1 000 dollars et te vendent un rapport complexe de 80 pages comme un « test d'intrusion ». Les équipes de sécurité informatique des entreprises repèrent ce genre de faux rapports au premier coup d'œil et tu perds toute leur confiance. Le service que tu prends doit absolument inclure une vérification manuelle.

ZZehra K***Membre actif
Poste
Technicien support système
Secteur
Joaillerie
Type d'organisation
distributeur régional
Membre depuis
avr. 2025
Message
24
#7

C'est la règle d'or du monde de l'entreprise : ils adorent refiler leurs propres risques à des petits fournisseurs. Si tu ne paies pas 4 000 dollars maintenant pour avoir le rapport, ils confient le contrat à un autre fournisseur, et ensuite ils ne contrôlent jamais la sécurité de ce fournisseur. Malheureusement, tu es obligé de jouer à ce jeu selon leurs règles.

HHasan Ö***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
39
#8

nous aussi on a paniqué quand ils l'ont demandé la première fois. en fait c'était la compagnie d'assurance du client qui l'imposait. franchement on a clarifié le périmètre et on s'est arrangés avec une petite boîte ils ont fini le test en trois jours et rendu le rapport de synthèse et le contrat a été signé.

NNecati B***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
86
#9

N'ayez pas peur ils ne font rien qui va faire planter votre système... Avant le début du test, un protocole de confidentialité et d'autorisation est signé ils travaillent dans un environnement de test ou à des horaires contrôlés. Si vous voulez faire grandir votre entreprise, ce genre d'étapes corporate devient malheureusement incontournable.

EElif B***Membre actif
Poste
Coordinateur de livraison
Secteur
Services de santé
Type d'organisation
filiale d'un groupe
Membre depuis
déc. 2023
Message
228
#10

Votre client veut le test directement en environnement de production ou vous allez monter un serveur de test ? Et aussi vous avez des données clients sensibles dans votre base de données ? Sans clarifier le périmètre, c'est très difficile de comparer les offres des différentes boîtes.

MMustafa A***Membre actif
Poste
Directeur régional
Secteur
Papier
Type d'organisation
coopérative
Membre depuis
mars 2023
Message
37
#11

Merci, c'était exactement la réponse que je cherchais.

VVolkan A***Vétéran
Poste
Expert en marketing digital
Secteur
Emballage
Type d'organisation
chaîne de magasins
Membre depuis
janv. 2023
Message
191
#12

Je suis une petite entreprise laissez-moi expliquer de mon point de vue. Les gens défendent l'habitude pas le processus. La résistance vient de là.

Je suis aussi curieux de savoir si d'autres font autrement.

BBora Y***Nouveau membre
Poste
Stagiaire
Secteur
Assurance
Type d'organisation
atelier
Membre depuis
mai 2026
Message
1
#13

Nous avons aussi bloqué au même endroit à une époque. Changer une habitude est plus difficile et coûteux que de mettre en place un système.

Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

HHüseyin U***Membre actif
Poste
Éditeur de contenu
Secteur
Tourisme
Type d'organisation
startup en phase de lancement
Membre depuis
juin 2023
Message
107
#14

Si j'ai bien compris, vous dites que : Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant j'ai appris cela trop tard.

FFiliz E***Membre actif
Poste
Graphiste
Secteur
Catering
Type d'organisation
entreprise à deux succursales
Membre depuis
août 2022
Message
200
#15

mes dotes sont levés merci mais n'entrez dans aucun accord sans plan de sortie.

j'espère que cela vous sera utile.

NNeslihan E***Membre actif
Poste
Membre du conseil d'administration
Secteur
Services de sécurité
Type d'organisation
Équipe de 8 personnes
Membre depuis
avr. 2025
Message
35

Doki · Site web d'entreprise · 2023

#16

Je suis intéressé.

MMerve T***VétéranMembre de la communauté
Membre depuis
mars 2024
Message
282
#17

Vous avez raison, je suis aussi passé par là. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

Calculez sur le coût annuel total, pas sur la facture mensuelle. C'est mon avis, je ne l'écris pas comme une vérité absolue.

KKadir K***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
25
#18

J'ai vécu exactement la même chose il y a deux ans. bref mesurez d'abord segmentez ensuite. Dans cet ordre, les débats cessent.

J'espère que cela vous sera utile.

TTülay E***Vétéran
Poste
Comptable
Secteur
Transport
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
sept. 2023
Message
97

Doki · Site web d'entreprise · 2026

#19

Merci beaucoup, je teste dès aujourd'hui.

İİbrahim Y***Membre actif
Poste
Responsable administratif
Secteur
Chimie
Type d'organisation
distributeur régional
Membre depuis
déc. 2022
Message
239
#20

Nous avons vécu presque la même chose l'année dernière. L'erreur commise du côté de test de pénétration est généralement réversible, mais coûteuse.

Voilà, désolé si je me suis étendu.

Répondre