forumNouveau sujet

On parle de techniques de tests d'intrusion — lesquelles doivent figurer dans notre devis ?

FFeyza S***Membre actifMembre de la communauté
Membre depuis
août 2023
Message
251
#1

Nous gérons une entreprise de logistique de 30 personnes. Dans le cadre d'un audit fournisseur, un de nos clients grands comptes nous réclame un rapport de test d'intrusion indépendant. Nous avons reçu deux devis de boîtes de cybersécurité : l'une demande 35 000 TL, l'autre 85 000 TL. Les deux indiquent vaguement l'application de techniques de pentest, mais les périmètres sont totalement différents.

L'offre la moins chère ne mentionne que le réseau externe et l'application web. La plus chère y ajoute le réseau interne, l'ingénierie sociale et les audits Wi-Fi. N'y connaissant pas grand-chose techniquement, on a du mal à savoir si les 50 000 TL d'écart correspondent à un réel besoin ou à du superflu.

Pour une structure comme la nôtre avec 30 postes et un simple portail de suivi client, quelles sont les techniques indispensables à faire figurer au devis ? Lesquelles peut-on écarter sans risquer de se faire retoquer à l'audit ?

LLeyla Y***Membre actifMembre de la communauté
Membre depuis
mars 2026
Message
61
Plus utile#2

Réponse courte : les techniques fondamentales indispensables sur le devis sont le pentest d'application web et le pentest de réseau externe. L'ingénierie sociale, le réseau interne et le Wi-Fi sont des couches supplémentaires à étudier selon vos locaux physiques et le cahier des charges exact fourni par votre client.

Pour définir le bon périmètre, basez-vous sur trois critères. D'abord, le test de réseau externe : cette technique scanne vos serveurs exposés sur internet, vos routeurs ou pare-feu pour détecter ports ouverts et erreurs de configuration. Ensuite, le test d'application web est obligatoire : il analyse le portail client (escalade de privilèges, injections SQL, gestion de sessions). Comme votre client accède à votre système via internet, c'est ce point précis qu'il va éplucher en premier.

Les tests internes et d'ingénierie sociale du devis le plus cher évaluent jusqu'où un attaquant peut aller une fois infiltré dans vos locaux (branchement physique sur vos prises réseau, faux emails de phishing pour piéger les employés). Si votre client n'exige pas expressément d'audit interne ou de sensibilisation du personnel, vous pouvez exclure ces options. Un test de base facturé entre 35 000 TL et 45 000 TL suffira amplement pour valider votre audit.

ZZeynep K***Expert
Poste
Directeur marketing
Secteur
Textile
Type d'organisation
entreprise à deux succursales
Membre depuis
nov. 2023
Message
330
#3

Demandez le cahier des charges de l'audit ou la checklist écrite à votre client. La plupart des grands comptes ne demandent un rapport que sur les actifs exposés à l'extérieur. Si l'ingénierie sociale n'est pas spécifiée noir sur blanc, validez le devis en ne retenant que le réseau externe et le portail web.

DDoruk S***Nouveau membreMembre de la communauté
Membre depuis
août 2026
Message
278
#4

On a eu le même cas l'an dernier pour notre boîte de production de 40 salariés. On a fait retirer l'ingénierie sociale : le devis initial de 75 000 TL a été révisé à 40 000 TL pour le réseau externe et le portail. L'auditeur a validé le rapport sans faire aucune remarque.

İİbrahim K***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
204
#5

Demandez bien si le test applicatif web inclut des vérifications manuelles selon le standard OWASP. S'ils se contentent de lancer un scan automatique et de coller des captures d'écran, le test ne vaut rien techniquement et l'auditeur risque de refuser le rapport pour manque de consistance.

SSerkan Ç***VétéranMembre de la communauté
Membre depuis
mai 2023
Message
294
#6

Votre portail de suivi est hébergé sur un serveur dans vos bureaux ou sur un cloud externe ? Est-ce qu'il stocke des données personnelles de vos clients ou des factures ? Ces éléments changent directement la profondeur du test externe et les méthodes à employer.

MMeryem S***Membre actif
Poste
Chargé de ressources humaines
Secteur
E-commerce
Type d'organisation
entreprise à deux succursales
Membre depuis
déc. 2024
Message
303
#7

La ligne ingénierie sociale sert surtout à gonfler la facture. Payer un supplément pour envoyer un mail de phishing à trois salariés et conclure qu'ils ont cliqué ne sert à rien, c'est de la formation, pas du pentest utile pour votre audit.

VVeli Y***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
8
#8

Dites à la boîte qui vous fait un devis trop cher de vous donner un chiffrage détaillé uniquement pour les tests de réseau externe et d'application web. Avec un devis ligne par ligne, vous verrez direct les coûts inutiles et vous pourrez faire le tri selon votre budget.

MMurat K***Membre actif
Poste
Directeur des ressources humaines
Secteur
Transport
Type d'organisation
startup en phase de lancement
Membre depuis
août 2025
Message
333

Doki · Identité de marque · 2023

#9

nous aussi au début on voulait tout faire, mais après on a dû héberger les experts en sécu pendant deux jours au bureau pour les tests de réseau interne mais franchement si c'est pas obligatoire, n'allez pas si loin pour ne pas perturber votre travail au quotidien prouvez juste que votre porte d'entrée est bien verrouillée et ça suffit largement.

TTuğçe V***Membre actif
Poste
Développeur logiciel
Secteur
Services de santé
Type d'organisation
agence boutique
Membre depuis
mars 2022
Message
289
#10

La conclusion de cette discussion est claire : si le client n'a pas expressément demandé de tests de réseau interne ou de sensibilisation du personnel, inclure uniquement les tests sur le portail web et le réseau externe dans votre devis est largement suffisant. Vérifiez bien le cahier des charges avant d'allouer du budget à des techniques supplémentaires.

EElif D***Membre actifMembre de la communauté
Membre depuis
oct. 2024
Message
98
#11

Je suis d'accord, j'aimerais même souligner ce point. Le temps que vous mettez à détecter un problème détermine directement son coût.

C'est confirmé par l'expérience.

OOsman K***Membre actif
Poste
Planification logistique
Secteur
Énergie
Type d'organisation
filiale d'un groupe
Membre depuis
sept. 2025
Message
125
#12

Je vais résumer ce qui a été dit jusqu'ici. Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

SSinan B***Membre actifMembre de la communauté
Membre depuis
avr. 2024
Message
140
#13

enregistré.

EEmine Y***ExpertMembre de la communauté
Membre depuis
avr. 2024
Message
7
#14

J'ai été soulagé en lisant cette réponse, donc ce n'est pas seulement mon cas. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

À votre place j'irais par cette voie.

FFatih K***Membre actif
Poste
Directeur des ressources humaines
Secteur
Comptabilité et conseil
Type d'organisation
Entreprise de 20 personnes
Membre depuis
janv. 2023
Message
37

Doki · Scan de vulnérabilités · 2024

#15

Mes doutes sont levés, merci. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

YYiğit Y***Nouveau membre
Poste
Directeur commercial
Secteur
Fabrication de machines
Type d'organisation
filiale d'un groupe
Membre depuis
août 2026
Message
4
#16

Je suis intéressé.

CCaner E***Membre actifMembre de la communauté
Membre depuis
sept. 2024
Message
11
#17

Merci c'était exactement la réponse que je cherchais. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

N'hésitez pas à demander celui qui ne demande pas paie toujours plus cher. J'espère que cela vous sera utile.

OOnur Y***Membre actif
Poste
Responsable réseaux sociaux
Secteur
cuir
Type d'organisation
distributeur régional
Membre depuis
août 2025
Message
120
#18

Vous avez raison. La plupart des incidents ne viennent pas d'une faille mais d'un mot de passe divulgué.

Tout va bien les trois premiers mois les problèmes arrivent au quatrième.

TTülay Y***Membre actifMembre de la communauté
Membre depuis
janv. 2025
Message
412
#19

Je suis d'accord, j'aimerais même souligner ce point. La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

MMert Y***Expert
Poste
Membre du comité de direction
Secteur
Logistique
Type d'organisation
entreprise de taille moyenne
Membre depuis
oct. 2023
Message
306
#20

Je vais essayer.

Répondre