forumNouveau sujet

Un devis pour un scan de vulnérabilités et un autre pour un test d'intrusion, quelle est la différence et lequel nous faut-il ?

NNeslihan K***Expert
Poste
Responsable IT
Secteur
Catering
Type d'organisation
chaîne de magasins
Membre depuis
janv. 2023
Message
40
#1

Nous sommes une boîte SaaS de 20 personnes proposant un logiciel de gestion des plannings et RH pour les grands comptes sur le marché américain. Au prochain trimestre, nous devons signer un contrat avec un client grand compte potentiel pour une valeur de 80 000 USD par an, mais ils exigent un rapport d'audit de sécurité indépendant réalisé par un tiers.

Nous avons reçu deux devis de deux entreprises de cybersécurité différentes. La première propose un scan de vulnérabilités automatisé avec rapport pour 1 500 USD et 2 jours ouvrés. La seconde propose un test d'intrusion manuel (pentest) pour 6 500 USD et 10 jours ouvrés.

Il y a quasiment un facteur quatre sur les prix et les délais. Quelle est exactement la différence de périmètre et de profondeur technique entre ces deux prestations ? Si nous présentons un rapport de scan de vulnérabilités au client, sera-t-il accepté, ou les audits grands comptes exigent-ils obligatoirement un pentest ?

EEmre O***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
104
Plus utile#2

En bref : le scan de vulnérabilités est un inventaire superficiel généré par des outils automatiques qui listent les failles connues et les patchs manquants ; le test d'intrusion (pentest) est une simulation d'attaque concrète où des experts exploitent réellement ces failles pour tenter de pénétrer la base de données ou le système. Pour valider l'audit de sécurité de votre client grand compte, le scan à 1 500 USD sera totalement insuffisant.

Voici les différences techniques : 1) La méthode : le scan envoie des requêtes automatiques sur vos serveurs et reporte tout ce qui lui semble suspect ; beaucoup d'éléments sont des « faux positifs » sans réel danger. En pentest, des experts certifiés testent manuellement la logique métier, les failles d'autorisation et des scénarios complexes. 2) L'exploitation : le scan ne tente pas d'extraire des données, il indique juste qu'une porte pourrait être mal fermée. Le pentest force cette porte et fournit des captures d'écran prouvant l'intrusion.

L'équipe sécurité d'un grand compte sur un contrat à 80 000 USD par an regarde immédiatement la méthodologie en première page du rapport. S'ils voient une simple sortie d'outil automatisé, vous serez recalés direct et la vente sera bloquée. Les services achats des grands comptes exigent explicitement la mention « third-party penetration test ».

Vous devez donc opter pour le pentest à 6 500 USD. Avant de signer le devis, négociez bien l'inclusion d'un contre-test gratuit (re-test) dans le contrat afin qu'ils mettent à jour le rapport une fois vos correctifs appliqués.

LLevent Ö***Vétéran
Poste
Planification de production
Secteur
Textile
Type d'organisation
filiale d'un groupe
Membre depuis
janv. 2023
Message
13
#3

Imaginez les choses ainsi : le scan de vulnérabilités, c'est un robot qui fait le tour du bâtiment avec des jumelles pour voir si une fenêtre est ouverte. Parfois, il confond un reflet avec une vitre ouverte. Le test d'intrusion, c'est un serrurier expert qui tente réellement de crocheter la serrure pour entrer. Les grands comptes veulent toujours le rapport du serrurier.

ÜÜlkü K***Membre actif
Poste
Membre du comité de direction
Secteur
Agriculture
Type d'organisation
coopérative
Membre depuis
janv. 2025
Message
19

Doki · Migration d'infrastructure · 2025

#4

On a fait exactement la même erreur il y a deux ans. Pour un deal à 50 000 USD, on a envoyé un rapport de scan auto à 1 200 USD. Le RSSI du client l'a rejeté en 10 minutes en disant : « Ce n'est pas un pentest, c'est juste un export de scanner », bloquant la vente pendant deux mois. Au final, on a dû faire un vrai test complet et payer 6 000 USD.

EEmre Y***ExpertMembre de la communauté
Membre depuis
mai 2025
Message
48
#5

Vérifiez les termes exacts dans le questionnaire de sécurité (security questionnaire) de votre client. S'il est écrit « penetration test report performed by an independent third party », oubliez direct l'offre à 1 500 USD. Leur envoyer un scan de vulnérabilités ne fera que vous faire perdre du temps.

CCerenMembre actif
Poste
Expert en test
Membre depuis
mars 2024
Message
178
#6

La boîte qui facture le scan à 1 500 USD va juste lancer un outil open source contre votre serveur et coller son logo sur le PDF généré. Vous pouvez faire exactement la même chose vous-mêmes en deux heures, ne dépensez surtout pas cet argent.

İİbrahim Y***Expert
Poste
Chef de projet
Secteur
Papier
Type d'organisation
agence boutique
Membre depuis
janv. 2023
Message
120
#7

Dans la gestion des risques grand compte, l'évaluation des tiers est très stricte. Comme votre SaaS RH va héberger des données personnelles de leurs salariés, les équipes de conformité n'accepteront comme preuve d'audit valable que la synthèse managériale et le rapport de remédiation issus d'un pentest manuel.

MMustafa S***Membre actif
Poste
Directeur des ressources humaines
Secteur
Joaillerie
Type d'organisation
entreprise à deux succursales
Membre depuis
mai 2024
Message
43
#8

négociez avec la boîte à 6.500 dollars ils peuvent descendre autour de 5.500 puis mais prenez clairement le test d'intrusion l'autre option fait vraiment amateur face au client.

PS : c'est demandé plus bas, j'ai répondu dans le deuxième message.

EErcan Ç***Membre actifMembre de la communauté
Membre depuis
juin 2024
Message
62
#9

Quand vous négocierez avec la deuxième boîte, faites impérativement ajouter une clause de re-test au contrat. Une fois le test terminé, ils vous fourniront la liste des failles, vous les corrigerez et vous obtiendrez un rapport final propre. C'est précisément ce rapport vierge que vous devez présenter au client.

BBeren K***Expert
Poste
Agent de centre d'appels
Secteur
Chimie
Type d'organisation
entreprise individuelle
Membre depuis
juin 2024
Message
93
#10

Je ne suis pas d'accord sur ce point. Plus il est difficile de revenir sur une décision plus il faut la prendre lentement.

Je le note au cas où.

JJale G***Membre actif
Poste
Saisie de données
Secteur
Emballage
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
avr. 2025
Message
27
#11

je suis d'accord.

DDilara A***Membre actif
Poste
Saisie de données
Secteur
Assurance
Type d'organisation
filiale d'un groupe
Membre depuis
oct. 2024
Message
99
#12

Je suis d'accord en partie, pas en partie. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

Bien sûr, cela change si votre situation est différente.

OOrhan D***Expert
Poste
Employé de magasin
Secteur
Services informatiques
Type d'organisation
startup en phase de lancement
Membre depuis
nov. 2024
Message
228
#13

Je n'ai aucune expérience en scan de vulnerabilites test d'intrusion, c'est pourquoi je pose la question. Tous ceux qui se pressent sur scan de vulnerabilites test d'intrusion se heurtent au même obstacle.

À votre place, j'irais par cette voie.

HHasan K***Membre actif
Poste
Directeur commercial
Secteur
Services de santé
Type d'organisation
chaîne de magasins
Membre depuis
sept. 2024
Message
404
#14

Cette approche a un coût, dont on ne parle pas. Si la double authentification est activée un mot de passe volé seul ne suffit pas.

Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

MMerve B***Membre actif
Poste
Secrétaire
Secteur
Emballage
Type d'organisation
Entreprise de 300 personnes
Membre depuis
août 2023
Message
122
#15

Pourriez-vous préciser un peu ? Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir. Corrigez-moi si je me trompe.

MMehmet Ç***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
277
#16

Je trouve difficile d'être aussi catégorique côté scan de vulnerabilites test d'intrusion. Quand on décide sans mesurer, on revient toujours au même point.

Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard. À votre place, j'irais par cette voie.

YYiğit A***VétéranMembre de la communauté
Membre depuis
janv. 2025
Message
2
#17

Merci, c'était exactement la réponse que je cherchais. Le temps que vous mettez à détecter un problème détermine directement son coût.

Voilà, désolé si je me suis étendu.

ZZehra D***Expert
Poste
Directeur des systèmes d'information
Secteur
Grossiste alimentaire
Type d'organisation
Entreprise de 120 personnes
Membre depuis
févr. 2025
Message
44

Doki · Contrat de maintenance serveur · 2024

#18

Merci pour votre retour.

ZZafer Ö***Membre actif
Poste
Planification de production
Secteur
Fabrication de machines
Type d'organisation
filiale d'un groupe
Membre depuis
avr. 2023
Message
247
#19

Je suis une petite entreprise, laissez-moi expliquer de mon point de vue. Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

Bon courage.

SSinan B***VétéranMembre de la communauté
Membre depuis
avr. 2022
Message
48
#20

Je suis d'accord.

Répondre