forumNouveau sujet

On a deux devis : un test d'intrusion normal et un exercice red team à trois fois le prix — la différence vaut-elle ce fric ?

BBora G***Expert
Poste
Chef de produit
Secteur
Services de santé
Type d'organisation
Entreprise de 20 personnes
Membre depuis
juil. 2022
Message
292

Doki · Migration d'infrastructure · 2026

#1

On est une plateforme e-commerce B2B basée à Djeddah. On a près de 300 grossistes enregistrés dans notre système et sur nos serveurs circulent à la fois des infos de paiement d'entreprise et des contrats fournisseurs. En planifiant notre budget sécurité annuel, on a reçu des devis de deux cabinets d'audit différents.

Le premier a demandé 25 000 SAR pour un test d'intrusion standard d'application web et de serveur ; ils ont précisé que le périmètre serait bouclé en 5 jours ouvrés et que toutes les failles connues seraient scannées. Le second cabinet a proposé un « exercice red team en cybersécurité » pour 75 000 SAR ; ils disent que le processus durera 4 semaines et couvrira l'ingénierie sociale, le phishing des employés, la sécurité physique des bureaux et des scénarios d'intrusion dans la base de données sans se faire détecter.

Il y a exactement trois fois la différence. On a une équipe technique de 15 personnes et une infrastructure de pare-feu basique. À ce stade, l'exercice red team est-il un luxe pour une entreprise comme la nôtre, ou résout-il des risques critiques qu'un test d'intrusion standard ne pourra absolument pas détecter ?

NNeşe A***Membre actif
Poste
Agence de contenu
Type d'organisation
startup en phase de lancement
Membre depuis
mars 2024
Message
106
Plus utile#2

Réponse courte : le test d'intrusion standard détecte et liste les failles techniques dans vos systèmes tandis que l'exercice red team, en agissant comme un vrai attaquant, teste le réflexe de défense et la capacité de détection de votre entreprise. Mais si vous n'avez pas d'équipe de défense qui surveille les logs 24/7 et que vous n'avez pas encore bouclé l'hygiène de sécurité de base consacrer trois fois le budget au red team est un gaspillage de ressources.

Les différences fondamentales entre les deux approches sont les suivantes : 1) Le test d'intrusion se concentre sur la recherche des failles logicielles (injection SQL, erreurs d'autorisation, défauts de configuration) dans une plage d'IP ou une application web donnée et les liste toutes dans le rapport. 2) L'exercice red team, lui, se verrouille sur un objectif précis (par exemple « exfiltrer la base de données des grossistes sans se faire remarquer ») ; il envoie des e-mails de phishing essaie des mots de passe faibles progresse silencieusement pendant des semaines après être entré, et mesure quand votre défense s'en aperçoit.

Dans une équipe de 15 personnes, vous n'avez probablement pas de centre d'opérations de sécurité (SOC) dédié qui surveille les alertes en temps réel. Dans ce cas, le travail red team pour lequel vous payez 75 000 SAR se terminera très probablement par « Un de vos employés a cliqué sur le lien de phishing, on est entrés dans le réseau et personne ne nous a vus pendant 4 semaines ». Vous auriez payé 50 000 SAR de plus pour un scénario que vous pouviez déjà deviner.

La bonne feuille de route pour votre stade actuel : payez 25 000 SAR et faites faire un test d'intrusion complet. Fermez les failles critiques et à haut risque qui en ressortent. Et consacrez le budget restant à la sécurité des endpoints, au logging centralisé et à des formations de simulation de phishing pour les employés. L'exercice red team, il ne faut l'envisager qu'à la phase de maturité où vos outils de défense sont bien en place et où vous dites « on ne peut pas nous hacker facilement ».

FFerhat C***Membre actifMembre de la communauté
Membre depuis
août 2024
Message
225
#3

Le but du red team n'est pas seulement d'entrer, mais de mesurer la capacité de détection de la blue team (défense). Si les logs SIEM ou EDR centralisés ne sont pas collectés sur votre réseau, l'exercice perd tout son sens. Le test d'intrusion donne pour l'instant des résultats bien plus concrets pour fermer les failles au niveau du code de votre logiciel.

VVildan V***VétéranMembre de la communauté
Membre depuis
juin 2025
Message
329
#4

nous on s'est chauffés y a deux ans on a pris une red team. les mecs ont envoyé un faux mail de livraison au stagiaire de la boîte pour s'introduire et après ils ont pondu un rapport de 40 pages et ciao. on a eu l'impression de cramer 50 mille sar pour rien, fallait d'abord combler les failles basiques.

BBurcu B***Membre actifMembre de la communauté
Membre depuis
janv. 2025
Message
264
#5

Pour une plateforme avec 300 grossistes, un pentest standard fait remonter en moyenne entre 8 et 12 vulnérabilités moyennes à critiques. Lors de notre test autour de 25.000 SAR, on a repéré 3 failles critiques d'élévation de privilèges et on les a patchées en deux semaines. L'argent qu'on aurait mis dans une red team a été investi dans l'infrastructure.

MMert Y***Membre actif
Poste
Responsable des achats
Secteur
Comptabilité et conseil
Type d'organisation
entreprise à deux succursales
Membre depuis
mars 2023
Message
3

Doki · Mise en place de la gestion des logs · 2024

#6

Votre décision devrait être très simple : optez pour le pentest à 25.000 SAR, et ajoutez-y un outil annuel de sensibilisation et de simulations de phishing pour les employés à 5.000-10.000 SAR. L'ingénierie sociale que la red team testerait, vous la testez vous-mêmes en interne pour bien moins cher.

AAhmet E***Membre actif
Poste
Technicien support système
Secteur
Électricité-électronique
Type d'organisation
chaîne de magasins
Membre depuis
mars 2023
Message
197
#7

Les boîtes utilisent l'étiquette « red team » comme un argument marketing tape-à-l'œil pour faire flamber les prix. Sur les 4 semaines annoncées, 3 sont de toute façon de la veille passive et de la reconnaissance. Pour des PME, ça s'apparente la plupart du temps à du pur luxe.

SSevimNouveau membre
Poste
Fleuriste
Membre depuis
nov. 2024
Message
26
#8

Si vous avez une équipe de 15 personnes, un exercice de red team va juste créer une paranoïa inutile au bureau tout le monde va se regarder de travers. Sécurisez d'abord votre code et vos serveurs. bref rien ne sert de tester le détecteur dans le jardin si la porte d'entrée n'est même pas fermée à clé.

HHakan K***Nouveau membre
Poste
Éditeur de contenu
Secteur
Services de santé
Type d'organisation
Entreprise de 120 personnes
Membre depuis
juin 2026
Message
375
#9

Payer 75.000 SAR à un cambrioleur pour lui dire « voyons voir si tu arrives à t'infiltrer discrètement » alors qu'on n'a ni alarme ni vigile, c'est vraiment une gestion de budget de génie. C'est du gâchis d'argent juste pour constater qu'ils vont entrer parce que la porte était grande ouverte.

TTülay K***Membre actifMembre de la communauté
Membre depuis
mars 2023
Message
216
#10

Mais est-ce qu'il y a une clause explicite du genre « exercice de red team obligatoire » dans vos contrats avec vos clients B2B ou dans les intégrations d'établissements de paiement auxquelles vous êtes soumis ou est-ce qu'on vous demande juste un rapport d'audit général ?

İİbrahim T***Membre actifMembre de la communauté
Membre depuis
août 2023
Message
279
#11

Comment avez-vous résolu ce point ? Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

Tous ceux qui se pressent sur red team cybersécurité se heurtent au même obstacle. Bien sûr, cela change si votre situation est différente.

VVolkan A***Vétéran
Poste
Architecte logiciel
Membre depuis
avr. 2023
Message
312
#12

Il est rare de trouver un texte qui explique les choses aussi clairement.

JJülide G***Membre actifMembre de la communauté
Membre depuis
juil. 2023
Message
166
#13

merci de partagre le résultat.

KKaan D***Membre actif
Poste
Secrétaire
Secteur
Formation
Type d'organisation
atelier
Membre depuis
juil. 2024
Message
2
#14

Je suis du même avis. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Je suis aussi curieux de savoir si d'autres font autrement.

RRecep D***Membre actif
Poste
Éditeur de contenu
Secteur
Énergie
Type d'organisation
entreprise à deux succursales
Membre depuis
févr. 2025
Message
4

Doki · Mise en place de la gestion des logs · 2026

#15

Enregistré.

BBarış I***Nouveau membreMembre de la communauté
Membre depuis
sept. 2026
Message
2
#16

Le point le plus souvent négligé concernant red team cybersécurité est : Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

Corrigez-moi si je me trompe.

HHüsniye P***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
407
#17

Je me permets une petite mise en garde. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

GGürkan Y***Membre actif
Poste
Directeur de la technologie
Secteur
Services de nettoyage
Type d'organisation
Équipe de 8 personnes
Membre depuis
août 2023
Message
7

Doki · Contrat de maintenance serveur · 2024

#18

Trois avis différents sont sortis, ils se complètent tous. Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

İİsmailMembre actif
Poste
Administrateur système
Membre depuis
déc. 2023
Message
128
#19

Vous avez raison. La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

Corrigez-moi si je me trompe.

CCeren K***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
377
#20

Je suis d'accord, j'aimerais même souligner ce point. du coup si le chemin de notification est long la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

Si vous avez des questions écrivez-moi je répondrai au mieux.

Répondre