forumNouveau sujet

On nous demande un test de pénétration — c'est quoi la diff avec un test d'intrusion, lequel choisir ?

CCanMembre actif
Poste
Expert SEO
Membre depuis
mars 2024
Message
172
#1

Nous sommes une entreprise de 25 personnes à Bursa, sous-traitant pour l'industrie automobile. Un de nos gros clients donneurs d'ordre nous demande un rapport d'audit de sécurité sur nos systèmes dans le cadre de ses audits annuels fournisseurs.

Du coup, on a contacté une boîte externe de cybersécurité. Sur leur devis, il y a deux lignes distinctes : la première intitulée « Test d'intrusion » à 35.000 TL, et la seconde « Test de pénétration » à 65.000 TL. Quand on a demandé au commercial, il nous a dit que c'était deux niveaux d'analyse différents et qu'il fallait choisir selon ce que veut notre client, mais sans pouvoir expliquer clairement la différence technique.

Est-ce que ça ne revient pas exactement au même ? C'est quoi la vraie différence entre ces deux termes, et dans notre situation, lequel doit-on faire pour valider l'audit corporate ?

İİsmail V***Membre actif
Poste
Membre du comité de direction
Secteur
Publicité et promotion
Type d'organisation
agence boutique
Membre depuis
mai 2023
Message
2
Plus utile#2

Réponse courte : un test de pénétration (pentest) et un test d'intrusion, c'est strictement la même chose ; « sızma testi » est juste la traduction littérale en turc de « penetration test ». Le cabinet qui vous facture ça comme deux prestations distinctes n'y connaît rien aux termes de base, ou alors il essaie de vous plumer en profitant de votre méconnaissance du sujet.

La réalité du métier, c'est qu'on distingue le « scan de vulnérabilités » (vulnerability assessment) du « test d'intrusion ». L'option pas chère correspond sans doute à un simple scan automatisé qui liste les failles connues. La formule chère, c'est le vrai test d'intrusion où un expert exploite ces failles pour s'introduire dans le système, extraire des données et tenter une élévation de privilèges. Mais leur donner deux noms différents pour faire croire à deux tests distincts, c'est un manque total de sérieux.

Si votre client constructeur auto demande un rapport d'audit, il attend clairement un vrai test d'intrusion complet conforme aux méthodologies internationales ou certifié TSE, pas un vulgaire scan automatique. Redemandez au prestataire de détailler par écrit la différence méthodologique. La confiance étant rompue, je vous conseille plutôt de demander des devis directs de « test d'intrusion » à d'autres sociétés de sécurité certifiées, avec un périmètre clair (nombre d'IP publiques, nombre de serveurs et interfaces web).

KKaan D***Membre actif
Poste
Secrétaire
Secteur
Formation
Type d'organisation
atelier
Membre depuis
juil. 2024
Message
2
#3

La vieille technique commerciale du secteur : tu l'écris en turc ça vaut 35 000 lires, tu balances un mot en anglais ça passe à 65 000 lires. S'ils avaient rajouté une ligne « ethical hacking », ils vous facturaient 100 000 sans sourciller. Fuyez cette boîte au plus vite.

BBurcu A***Membre actif
Poste
Responsable IT
Secteur
Sous-traitance automobile
Type d'organisation
atelier
Membre depuis
juin 2024
Message
49
#4

La vraie nuance dans le milieu, c'est entre le scan d'outils automatiques et l'exploitation manuelle. Le scan automatique sonde les ports et sort un rapport brut. En pentest, le hacker éthique pousse chaque faille trouvée jusqu'au bout. Votre client voudra obligatoirement un rapport d'intrusion qui montre la phase d'exploitation et d'élévation de privilèges.

SSelim K***Membre actif
Poste
Directeur commercial
Secteur
Médias et édition
Type d'organisation
Entreprise de 120 personnes
Membre depuis
mars 2025
Message
305

Doki · Conseil SEO · 2024

#5

Que dit exactement le cahier des charges d'audit envoyé par votre client ? En général, les grands comptes imposent un test d'intrusion certifié TSE ou une méthodologie spécifique. Et vous avez combien d'IP publiques et de serveurs internes à auditer au total ?

HHilal B***ExpertMembre de la communauté
Membre depuis
févr. 2026
Message
66
#6

On a passé un audit fournisseur similaire. On a fait faire un test d'intrusion pour 16 IP externes et 2 portails web. On a payé 38.000 TL, la mission a duré 4 jours ouvrés et on a reçu un rapport technique de 32 pages avec preuves de concept. Le constructeur a validé le rapport direct.

HHande A***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
377
#7

Posez ces trois questions aux prochaines boîtes que vous contactez : 1) Le test inclut-il une phase d'exploitation manuelle ? 2) Quel est le périmètre exact ? 3) Est-ce qu'un contre-test (re-test) gratuit est inclus après correction des failles ? Travaillez uniquement avec ceux qui répondent clairement.

HHasan S***Membre actifMembre de la communauté
Membre depuis
janv. 2024
Message
114
#8

c'est exactement la meme chose... franchement ils ont gonflé le prix juste pcq le mot fait plus pro en anglais payez surtout pas le tarif fort et demandez deux autres devis ailleurs et vous allez vite comprendre.

EEsra D***Membre actif
Poste
Consultant PME
Membre depuis
févr. 2024
Message
124
#9

Attention à un point sur le rapport : une fois le test fini, on vous laisse généralement 15 à 30 jours pour corriger les vulnérabilités. Ensuite, le prestataire doit repasser pour valider les correctifs et sortir un rapport de clôture final. Vérifiez bien que cette phase de re-test est comprise dans le prix du devis.

KKader Y***Nouveau membreMembre de la communauté
Membre depuis
juin 2026
Message
26
#10

par conttre pendant qu'ils font le test est-ce qu'il y a un risque que nos serveurs plantent ou que la production s'arrête ? si notre serveur comptable freeze, toute notre facturation est bloquée.

UUfuk B***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
1
#11

Si j'ai bien compris vous dites que : Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

Si la double authentification est activée, un mot de passe volé seul ne suffit pas. C'est mon avis, je ne l'écris pas comme une vérité absolue.

ZZeynep K***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
41
#12

Merci beaucoup cela m'a été très utile. Aucun processus sans suivi ne s'améliore car vous ne savez pas quoi corriger.

Les gens défendent l'habitude pas le processus. La résistance vient de là. C'est mon avis, je ne l'écris pas comme une vérité absolue.

TTaner B***Membre actifMembre de la communauté
Membre depuis
juin 2023
Message
4
#13

C'est une bonne idée d'avoir ouvert ce sujet.

MMurat T***Nouveau membre
Poste
Graphiste
Secteur
Fabrication de meubles
Type d'organisation
chaîne de magasins
Membre depuis
sept. 2026
Message
9
#14

Je suis d'accord... Prendre une mesure sans faire d'inventaire c'est laisser une porte ouverte sans le savoir.

Je le note au cas où.

NNazlı K***Membre actifMembre de la communauté
Membre depuis
avr. 2024
Message
104
#15

Je suis d'accord. Aucun processus sans suivi ne s'améliore car vous ne savez pas quoi corriger.

Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement. Si vous avez des questions, écrivez-moi, je répondrai au mieux.

ÖÖzgür D***Membre actif
Poste
Comptabilité préliminaire
Secteur
Sous-traitance automobile
Type d'organisation
Entreprise de 20 personnes
Membre depuis
oct. 2022
Message
2
#16

J'ai travaillé longtemps sur ce sujet. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

ÖÖzgür Y***Membre actifMembre de la communauté
Membre depuis
mars 2022
Message
385
#17

Ce sujet est archivé. Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

ZZehra D***Expert
Poste
Directeur des systèmes d'information
Secteur
Grossiste alimentaire
Type d'organisation
Entreprise de 120 personnes
Membre depuis
févr. 2025
Message
44

Doki · Contrat de maintenance serveur · 2024

#18

Je vais défendre l'opposé, ne m'en veuillez pas. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Je suis aussi curieux de savoir si d'autres font autrement.

EEfe K***Membre actif
Poste
Directeur des opérations
Secteur
cuir
Type d'organisation
filiale d'un groupe
Membre depuis
août 2024
Message
236
#19

Je trouve difficile d'être aussi catégorique côté qu'est-ce qu'un test de penetration. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

Je le note au cas où.

GGizem K***Membre actif
Poste
Directeur des ressources humaines
Secteur
Logistique
Type d'organisation
atelier
Membre depuis
nov. 2022
Message
49
#20

Je vais résumer le sujet car plusieurs réponses différentes ont été données. Si vous obtenez trois réponses différentes sur un sujet la question est mal posée.

Répondre