forumNouveau sujet

Tests d'intrusion : comment se déroule le process et que doit préparer l'entreprise ?

KKübra M***Membre actif
Poste
Directeur comptable
Secteur
Conseil
Type d'organisation
startup en phase de lancement
Membre depuis
oct. 2023
Message
140
#1

Nous sommes un éditeur de logiciels cloud en B2B avec une équipe de 15 personnes. Nous sommes sur le point de signer un contrat annuel avec une grande chaîne de distribution, mais leur équipe sécurité exige dans le cahier des charges un rapport de test d'intrusion récent délivré par un organisme tiers agréé. Nous avons un budget d'environ 70.000 TL pour cet audit.

Nous n'avons jamais fait d'audit de sécurité ni de pentest auparavant. J'ai commencé à contacter des boîtes de cybersécurité pour demander des devis, mais elles me demandent toutes des détails techniques du genre 'quel est le périmètre du test combien d'IP à scanner, boîte noire ou boîte grise ?'. Franchement je ne sais pas trop comment formaliser ce document de cadrage.

En tant qu'entreprise, que devons-nous définir et préparer avant de demander des devis et de signer un contrat ? Du cadrage initial jusqu'à la correction des failles et au rapport final comment se déroule concrètement un test d'intrusion (penetrasyon testi nasıl) ?

İİlker G***Membre actif
Poste
Membre du conseil d'administration
Secteur
Élevage
Type d'organisation
distributeur régional
Membre depuis
avr. 2026
Message
341
Plus utile#2

Réponse courte : un test d'intrusion s'articule autour de la définition du périmètre, la signature de l'accord d'autorisation, les tests actifs, le rapport et la phase de contre-audit. Avant de demander un devis, vous devez lister l'URL de l'application web à tester, les endpoints d'API, le nombre d'IP serveurs et préciser si le test doit être mené avec ou sans comptes utilisateurs.

Le processus démarre par la signature d'un accord-cadre précisant le périmètre et les règles d'engagement (Rules of Engagement). De votre côté, vous transmettez au prestataire de sécurité vos adresses IP fixes, vos noms de domaine et, le cas échéant, les identifiants de comptes de test selon les différents rôles.

Pour satisfaire l'exigence de votre grand compte, l'approche 'boîte grise' est généralement privilégiée : les auditeurs reçoivent les infos de base sur l'architecture ainsi que deux comptes de test (un utilisateur standard et un administrateur). Pour ne pas perturber la production, les tests peuvent être planifiés hors des heures de bureau ou réalisés sur un environnement de pré-production iso-prod.

Une fois les tests terminés, la société de sécurité vous remet un pré-rapport technique classant les vulnérabilités par niveau de criticité. Votre équipe de dev dispose généralement de deux à quatre semaines pour corriger les failles critiques et moyennes. Enfin, les auditeurs réalisent le test de vérification pour s'assurer des correctifs et vous délivrent le rapport final assaini que vous pourrez présenter à votre client.

UUğur E***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
17
#3

Pour présenter à un grand compte, demandez directement un test d'application web en boîte grise. Le test en boîte noire simule un attaquant externe mais passe à côté des failles d'élévation de privilèges dans la logique métier. Pensez à fournir à l'équipe d'audit au moins deux comptes avec des niveaux de droits différents.

EEmre Y***ExpertMembre de la communauté
Membre depuis
mai 2025
Message
48
#4

Faites un doc dès maintenant listant toutes vos IP publiques, l'URL de connexion à l'appli web et le nombre de services d'arrière-plan. En joignant ça direct à vos demandes, les prestataires comprendront le périmètre d'un coup et vous aurez vos devis en trois jours.

SSinan K***Membre actif
Poste
Directeur pays
Secteur
Construction
Type d'organisation
atelier
Membre depuis
janv. 2024
Message
335
#5

Ne faites pas l'impasse sur ces 4 points pendant la prépa : 1) Sauvegarde complète de vos serveurs (snapshot). 2) Whitelister les IP de l'équipe d'audit sur votre pare-feu. 3) Brider ou couper les envois d'e-mails et de SMS sur l'environnement de test. 4) Prévenir votre hébergeur cloud des dates du pentest.

LLale T***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
7
#6

si vous faites le test sur la prod faites super gaffe à la base de données. quand les pentesters injectent des payloads dans les formulaires ça peut vite spammer des centaines de fausses factures ou des sms aux vrais clients. genre coupez temporairement les services de notification pendant le test.

ÖÖmer Ş***Membre actif
Poste
Chef de projet
Secteur
Logiciel
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2025
Message
179

Doki · Identité de marque · 2025

#7

Votre client grand compte demande uniquement le test de votre appli web, ou il a aussi imposé un test de votre réseau local interne et des campagnes de phishing sur vos employés ? Si le périmètre se limite à votre appli SaaS, un budget de 70.000 TL sera largement suffisant.

HHalilMembre actif
Poste
Chaîne d'approvisionnement
Membre depuis
déc. 2023
Message
114
#8

Le mois dernier, pour une intégration retail similaire, on a fait tester 1 appli web et 6 IP externes. Ça a pris 5 jours, le rapport préliminaire est ressorti avec 2 failles critiques et 4 moyennes. Entre la correction des failles et le retest de validation, ça nous a pris 20 jours en tout.

NNeslihan E***Membre actif
Poste
Membre du conseil d'administration
Secteur
Services de sécurité
Type d'organisation
Équipe de 8 personnes
Membre depuis
avr. 2025
Message
35

Doki · Site web d'entreprise · 2023

#9

Sur le marché, il y a des boîtes qui se contentent de lancer un scanner de vulnérabilités automatique sortent un PDF générique de 100 pages et appellent ça un pentest. Quand vous demandez des devis, faites impérativement acter par écrit qu'il y aura une validation manuelle et que les failles de logique métier seront bien auditées.

OOnur M***Vétéran
Poste
Directeur de la technologie
Secteur
Électricité-électronique
Type d'organisation
chaîne de magasins
Membre depuis
août 2024
Message
19

Doki · Test d'intrusion · 2026

#10

En résumé, dressez l'inventaire de vos IP et URL, partez sur une méthode en boîte grise, montez un environnement de test avec des sauvegardes et assurez-vous bien que le retest de validation est inclus dans le prix. En général, tout le process est bouclé en un mois.

KKader K***Membre actifMembre de la communauté
Membre depuis
avr. 2024
Message
393
#11

J'y pensais aussi. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

Je suis aussi curieux de savoir si d'autres font autrement.

TTunçExpert
Poste
Fondateur SaaS
Membre depuis
juil. 2023
Message
186
#12

Laissez-moi détailler l'aspect technique. Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

Bon courage.

RRıdvan K***Membre actifMembre de la communauté
Membre depuis
oct. 2024
Message
2
#13

C'est globalement vrai, mais il manque un point. L'erreur commise du côté de déroulement d'un test d'intrusion est généralement réversible, mais coûteuse.

La plupart des pertes de temps s'accumulent sur les tâches en attente de validation. C'est confirmé par l'expérience.

SSelin U***Membre actifMembre de la communauté
Membre depuis
mars 2026
Message
2
#14

C'est noté, merci.

BBeyza T***Membre actif
Poste
Directeur comptable
Secteur
Emballage
Type d'organisation
Entreprise de 120 personnes
Membre depuis
sept. 2022
Message
49

Doki · Design d'interface · 2023

#15

Enregistré.

BBurcu B***Membre actifMembre de la communauté
Membre depuis
janv. 2025
Message
264
#16

Nous avons vécu presque la même chose l'année dernière. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

Je le note au cas où.

BBeyzaMembre actif
Poste
Petite agence
Membre depuis
mai 2024
Message
104
#17

Ne manquez rien : Une sauvegarde non testée n'est pas une sauvegarde.

Voilà, désolé si je me suis étendu.

EErcan D***Membre actif
Poste
Responsable administratif
Secteur
Logiciel
Type d'organisation
entreprise à deux succursales
Membre depuis
juil. 2022
Message
419
#18

J'ai travaillé longtemps sur ce sujet. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

EEsra K***Membre actifMembre de la communauté
Membre depuis
juil. 2025
Message
1
#19

Le point le plus souvent négligé concernant déroulement d'un test d'intrusion est : La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

Bien sûr, cela change si votre situation est différente.

BBanu Ş***Membre actif
Poste
Pharmacien
Membre depuis
mars 2024
Message
81
#20

Absolument. Si j'ajoute quelque chose : Le temps que vous mettez à détecter un problème détermine directement son coût.

Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

Répondre