forumNouveau sujet

On me demande un "pentest / test d'intrusion" — c'est quoi, et est-ce vraiment nécessaire pour une petite boîte comme la nôtre ?

SSerkan G***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
13
#1

Nous avons un portail web développé sur mesure sur lequel nous recevons nos commandes de gros en B2B et où nos revendeurs consultent leur solde et passent commande. Le portail compte environ 250 revendeurs actifs et nous avons une équipe opérationnelle de 4 personnes. La semaine dernière, nous sommes arrivés au stade d'un contrat d'approvisionnement annuel de 1.800.000 TL avec un gros client grand compte.

Le département sécurité informatique et gestion des risques du client a exigé comme condition contractuelle un "rapport récent de pentest / test d'intrusion d'application web réalisé par une société de cybersécurité indépendante". J'ai appelé deux entreprises spécialisées pour un devis : l'une m'a proposé 35.000 TL et l'autre 55.000 TL.

Nous ne sommes ni une banque ni un géant de la tech, juste une modeste PME. Qu'est-ce qu'un pentest exactement, et quelle est la différence avec un scan antivirus ou une analyse de sécurité automatique ? Est-ce vraiment une dépense obligatoire et justifiée pour une entreprise de notre taille, ou simplement de la paperasse imposée par les grands groupes ?

NNevinMembre actif
Poste
École de langues
Membre depuis
avr. 2024
Message
92
Plus utile#2

Réponse courte : un pentest, ou test d'intrusion, est un audit de sécurité légal et contrôlé au cours duquel des experts certifiés ciblent vos systèmes à la manière d'un cyberattaquant afin de détecter les failles existantes. Ce n'est pas réservé aux grands groupes : c'est indispensable pour tout système hébergeant des données partenaires, des soldes de compte ou des commandes, et c'est une clause standard pour être référencé chez les grands comptes.

Cet audit n'a rien à voir avec un simple scan antivirus automatique. Les scanners automatiques ne vérifient que les vulnérabilités standards connues ; lors d'un test d'intrusion, les experts recherchent des failles de logique métier. Par exemple, le fait qu'un revendeur puisse consulter le relevé d'un concurrent en modifiant un paramètre dans l'URL ou modifier le prix d'un produit dans son panier avant de valider sa commande ne peut être détecté que par des tests manuels menés par un œil humain.

La demande de votre client n'est pas une bureaucratie inutile. Dans les attaques sur la chaîne logistique, les pirates ne s'attaquent pas directement à la grande cible mais exploitent les failles des sous-traitants plus modestes qui échangent des données avec elle. Ce grand compte doit s'assurer que votre portail ne servira pas de passerelle pour compromettre son propre réseau ou ses données.

Pour un portail de votre envergure, l'intervention dure généralement de 3 à 5 jours ouvrés. À l'issue des tests, les failles découvertes sont classées par niveau de criticité dans un rapport. Une fois ces failles corrigées par votre développeur, la société de sécurité effectue un test de validation (re-test) et vous remet une synthèse managériale certifiant que les vulnérabilités ont été résolues, que vous pourrez directement fournir à votre client.

ZZafer B***Membre actif
Poste
Agent du service client
Secteur
Assurance
Type d'organisation
chaîne de magasins
Membre depuis
nov. 2023
Message
34
#3

Quand il y a un contrat annuel de 1.800.000 TL sur la table, ne considérez pas un test d'intrusion à 35.000 TL comme une dépense superflue. Les équipes d'audit des grands comptes ne signeront jamais sans ce rapport. Si vous ne le faites pas, ils quitteront la table des négociations et le contrat partira direct chez un concurrent qui s'y plie.

RRıdvan Ç***Membre actif
Poste
Graphiste
Secteur
Fabrication de machines
Type d'organisation
startup en phase de lancement
Membre depuis
mars 2026
Message
38
#4

Définissez bien le périmètre (scope) au moment du devis. Pour faire baisser la note, limitez l'audit au nom de domaine du portail web revendeurs et aux endpoints de l'API, en excluant le réseau de vos bureaux ou vos serveurs de messagerie. Il faut impérativement que le test soit mené en mode "boîte grise" (gray box) avec un compte utilisateur revendeur dédié.

BBeyza V***Membre actif
Poste
Expert en sécurité de l'information
Secteur
Formation
Type d'organisation
atelier
Membre depuis
août 2023
Message
160
#5

L'année dernière, nous avons aussi déboursé 40.000 TL pour pouvoir bosser avec une chaîne d'hypermarchés. Pendant le test, on s'est rendu compte qu'un revendeur pouvait télécharger l'historique des commandes d'un autre en changeant un seul paramètre. Franchement, heureusement qu'on l'a fait : le préjudice commercial et d'image en cas de fuite de données aurait coûté mille fois plus cher.

GGökhan C***Membre actif
Poste
Fondateur de studio
Secteur
Formation
Type d'organisation
chaîne de magasins
Membre depuis
janv. 2023
Message
64
#6

Les points à vérifier avec le prestataire : 1) Exigez d'inscrire au contrat que l'intervenant possède des certifications en cybersécurité reconnues (TSE ou équivalents internationaux). 2) Demandez que les tests soient faits hors des heures de bureau ou sur un serveur de préprod/miroir pour ne pas bloquer votre base de données. 3) Assurez-vous que la phase de re-test après correction des failles est bien comprise dans le tarif.

VVildan D***Membre actif
Poste
Agent de contrôle qualité
Secteur
Électricité-électronique
Type d'organisation
distributeur régional
Membre depuis
avr. 2024
Message
160

Doki · Sensibilisation au phishing · 2024

#7

Sur le marché, pas mal de boîtes lancent un script automatique et revendent un export brut de 15 pages en anglais en guise de rapport. Si vous payez 35.000 TL pour un simple scan générique, l'équipe sécu d'en face va le retoquer illico. Demandez clairement au prestataire combien d'heures de tests logiques manuels sont prévues.

SSenaMembre actif
Poste
Graphiste
Type d'organisation
entreprise à deux succursales
Membre depuis
juil. 2024
Message
86
#8

surrtout n'envoie pas le premier rapport au client et il y aura forcément des failles critiques en rouge au début. ton dev doit d'abord corriger ces failles, la boite de sécu vérifie et valide et c'est seulement la synthèse managériale propre qui en découle que tu donnes au client.

EElif U***Membre actif
Poste
Saisie de données
Secteur
Comptabilité et conseil
Type d'organisation
atelier
Membre depuis
oct. 2023
Message
93
#9

L'exigence d'un audit de sécurité indépendant imposée par les grands comptes relève du respect de la législation KVKK et des normes de gestion de la sécurité de l'information. Le coût de ce test constitue une garantie opérationnelle tout à fait raisonnable au regard des risques de sanctions administratives et de dommages-intérêts commerciaux encourus en cas de violation de données.

UUfuk B***Membre actif
Poste
Représentant commercial terrain
Secteur
Papier
Type d'organisation
chaîne de magasins
Membre depuis
nov. 2024
Message
2
#10

Transmettez le périmètre exact par écrit à l'entreprise qui propose 35.000 TL et signez le contrat incluant le re-test. Dans la foulée, envoyez un mot officiel à votre client pour lui dire : "Le test d'intrusion est planifié, notre rapport vous sera transmis sous 10 jours". Ça permettra de ne pas bloquer le calendrier de signature du contrat côté client.

ZZehra Y***Membre actif
Poste
Directeur pays
Secteur
Tourisme
Type d'organisation
entreprise familiale
Membre depuis
juil. 2024
Message
9

Doki · Sensibilisation au phishing · 2024

#11

Je suis une petite entreprise laissez-moi expliquer de mon point de vue. du coup la sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

EEsra D***Membre actifMembre de la communauté
Membre depuis
sept. 2024
Message
102
#12

Beau travail.

PPınar Ç***Expert
Poste
Agent de centre d'appels
Secteur
Élevage
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
janv. 2022
Message
189
#13

Il y a un piège ici, je ne pouvais pas ne pas le mentionner. Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

MMetin Z***Membre actifMembre de la communauté
Membre depuis
nov. 2024
Message
249
#14

Mon regard a changé après avoir vécu cela. Le temps que vous mettez à détecter un problème détermine directement son coût.

L'erreur commise du côté de qu'est-ce qu'un pentest test d'intrusion est généralement réversible mais coûteuse.

SSena K***Membre actif
Poste
Comptable
Secteur
Médias et édition
Type d'organisation
agence boutique
Membre depuis
févr. 2025
Message
2
#15

Je vous conseille de ne pas vous presser. Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur.

Corrigez-moi si je me trompe.

YYiğit Y***Nouveau membre
Poste
Secrétaire
Secteur
Logistique
Type d'organisation
chaîne de magasins
Membre depuis
mai 2026
Message
17
#16

Vous avez raison, je suis aussi passé par là. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

İİlker P***Membre actif
Poste
Graphiste
Secteur
Formation
Type d'organisation
startup en phase de lancement
Membre depuis
nov. 2022
Message
162
#17

Ce qui est écrit correspond exactement à ce que nous avons vécu. L'erreur commise du côté de qu'est-ce qu'un pentest test d'intrusion est généralement réversible, mais coûteuse.

La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

MMurat K***Membre actif
Poste
Directeur des ressources humaines
Secteur
Transport
Type d'organisation
startup en phase de lancement
Membre depuis
août 2025
Message
333

Doki · Identité de marque · 2023

#18

je suis du même avis. si vous ne formalisez pas cela par écrit dès le départ des disputes éclateront plus tard.

bien sûr, cela change si vootre situation est différente.

NNuri G***Membre actifMembre de la communauté
Membre depuis
juin 2025
Message
158
#19

Merci de partager le résultat. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

NNecati Ş***VétéranMembre de la communauté
Membre depuis
nov. 2024
Message
91
#20

exactement et ce n'est pas si connu que ça mais ce que tout le monde fait ne signifie pas que c'est la bonne chose.

Répondre