Nous sommes un prestataire d'infrastructure e-commerce de 12 personnes. Comme nous hébergeons les flux de commandes et les passerelles de paiement de nos clients, la sécurité est un enjeu critique. Jusqu'ici, on faisait appel une fois par an à un cabinet externe de cybersécurité pour un test d'intrusion manuel, et la dernière facture tournait autour de 65.000 TL. Pour notre budget, c'est une charge annuelle assez lourde à absorber.
Depuis quelques mois, je vois passer pas mal d'outils étrangers promettant des pentests autonomes dopés à l'IA. Les abonnements annuels se situent entre 1.500 et 2.000 Dolar, et ils garantissent des scans en continu pour détecter les failles. Les commerciaux jurent que ça remplace les tests manuels, mais j'ai l'impression que c'est surtout du vent marketing.
Pour une PME de notre taille, ces outils de test d'intrusion automatisés par IA peuvent-ils sérieusement remplacer un audit manuel indépendant ? Où montrent-ils leurs limites, et risque-t-on de gros pépins si on s'en remet entièrement à eux ?