forumNouveau sujet

On nous demande de faire un test d'intrusion, c'est quoi et est-ce vraiment nécessaire ?

YYaseminMembre actif
Poste
Propriétaire PME
Membre depuis
juil. 2024
Message
98
#1

Nous gérons depuis Milan une plateforme B2B de 14 personnes pour les ventes en gros et les commandes. La semaine dernière, nous sommes arrivés au renouvellement d'un contrat annuel de fourniture avec un gros client grand compte qui opère dans toute l'Italie. Leur service achats nous a envoyé un questionnaire de sécurité et exige un rapport de test d'intrusion indépendant datant de moins de 12 mois.

Notre admin système en interne dit qu'on lance des scans de vulnérabilités automatiques chaque semaine et que tout ressort propre. Mais quand on a demandé un devis à une boîte de cybersécurité locale ils nous ont sorti un montant costaud : 5.500 EUR pour l'appli web et les endpoints API. C'est quoi exactement un test d'intrusion et en quoi ça diffère des scans automatiques pour coûter aussi cher ? Pour une boîte de notre taille c'est vraiment incontournable, ou y a moyen de gérer ça de façon plus raisonnable ?

BBurcu A***VétéranMembre de la communauté
Membre depuis
avr. 2024
Message
360
Plus utile#2

En bref : un test d'intrusion (pentest) est une simulation autorisée où l'on se met dans la peau d'un attaquant malveillant pour identifier les failles de vos systèmes et tenter de les exploiter de manière contrôlée pour s'infiltrer. Grâce à l'intervention manuelle d'un expert, il permet de révéler des erreurs de logique métier, des failles de contournement des privilèges et des vecteurs de fuite de données complexes que de simples scanners automatiques ne peuvent pas détecter.

La différence fondamentale entre un scan de vulnérabilités automatique et un pentest, c'est le facteur humain. Le scan de vulnérabilités vérifie une liste de failles connues basée sur des signatures ; en revanche, il est incapable de voir comment combiner deux petites failles pour pénétrer la base de données, ni de repérer les failles logiques permettant à un utilisateur de voir les commandes d'un autre. Dans un test d'intrusion, le hacker éthique utilise la moindre brèche découverte comme tremplin pour s'enfoncer plus loin dans le système.

C'est tout à fait normal que votre client grand compte l'exige : il doit garantir la sécurité de sa chaîne d'approvisionnement. Pour gérer les coûts, vous pouvez appliquer ces quelques critères : 1) Cadrez le périmètre très précisément ; n'incluez pas tout le réseau de l'entreprise, mais uniquement le portail web B2B et les endpoints API avec lesquels le client interagit. 2) Demandez au prestataire d'inclure un retest gratuit pour valider la correction des failles identifiées. Sur le marché italien, pour un test d'intrusion d'application web ciblé de 3 à 4 jours-homme, la fourchette standard tourne entre 3.500 et 5.500 EUR.

HHakan A***Membre actif
Poste
Chef d'équipe développement
Secteur
Catering
Type d'organisation
Entreprise de 20 personnes
Membre depuis
oct. 2023
Message
86
#3

Le scan de vulnérabilités regarde votre système et dit : « la serrure de la porte est un vieux modèle ». Le test d'intrusion, lui, crochète la serrure, entre, essaie d'ouvrir le coffre-fort et met en preuve dans le rapport une fausse donnée récupérée à l'intérieur. C'est ce rapport avec preuves que veut votre client.

TTülay Y***Vétéran
Poste
Responsable d'entrepôt
Secteur
Services de sécurité
Type d'organisation
filiale d'un groupe
Membre depuis
août 2025
Message
12
#4

Qu'est-ce qui est écrit exactement dans le contrat de votre client ? Parfois ils veulent un pentest en boîte grise, parfois un simple test de réseau externe suffit. Ne demandez pas de devis avant d'avoir clarifié le type de test, vous risquez de payer pour des prestations hors périmètre.

GGamze D***Vétéran
Poste
Coordinateur de livraison
Secteur
Grossiste alimentaire
Type d'organisation
Entreprise de 300 personnes
Membre depuis
janv. 2024
Message
209
#5

On a eu une demande similaire l'année dernière. On a fait appel à un indépendant à Turin uniquement pour l'API externe et l'interface de connexion client. Il nous a facturé 3.200 EUR pour 3 jours de boulot, et le client a validé le rapport direct.

AAycan K***Membre actif
Poste
Directeur de magasin
Secteur
Catering
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mars 2024
Message
132
#6

Sur le marché, y a plein de consultants qui lancent juste un scanner automatique sous l'étiquette « test d'intrusion » et revendent un PDF de 40 pages au client. Quand vous demandez un devis, exigez toujours un exemple de rapport et demandez quelle méthodologie manuelle ils vont suivre, ne payez pas pour du vent.

KKemal Ç***Membre actif
Poste
Représentant commercial terrain
Secteur
Plastique
Type d'organisation
Entreprise de 120 personnes
Membre depuis
oct. 2022
Message
140

Doki · Design d'interface · 2023

#7

Ne signez pas de devis tout de suite. Posez-vous d'abord avec votre admin système pour rédiger un document de cadrage : combien de pages statiques, combien de formulaires dynamiques, combien d'endpoints API à tester ? Donnez cette liste à trois prestataires différents, vous verrez les prix baisser.

BBarış K***Expert
Poste
Directeur informatique
Membre depuis
juin 2023
Message
172
#8

Il est juridiquement indispensable de signer un accord de confidentialité (NDA) rigoureux avec le prestataire et de fixer par écrit des plages horaires de test afin de ne pas perturber votre activité.

EElif V***Membre actif
Poste
Agent de contrôle qualité
Secteur
Fabrication de machines
Type d'organisation
Entreprise de 20 personnes
Membre depuis
nov. 2025
Message
40
#9

nous aussi au début on croyait que c'était une dépense inutile mais le rapport a montré qu'on pouvait accéder au panneau de compta sans autorisation... ça fait mal au budget c'est sûr mais c'est mieux que de perdre un client ou de se faire voler des données.

MMustafa G***VétéranMembre de la communauté
Membre depuis
juil. 2022
Message
379
#10

Mes doutes sont levés merci.

LLeyla Y***ExpertMembre de la communauté
Membre depuis
mai 2025
Message
102
#11

Absolument. Si j'ajoute quelque chose : Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

Ce que tout le monde fait ne signifie pas que c'est la bonne chose. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

NNazlı K***Membre actif
Poste
Agent du service client
Secteur
Joaillerie
Type d'organisation
agence boutique
Membre depuis
juil. 2024
Message
93
#12

C'est noté, merci.

ÜÜmit P***ExpertMembre de la communauté
Membre depuis
mai 2022
Message
1
#13

Vous avez raison. Si c'est une première, commencez petit, l'échelle viendra plus tard.

Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion. Si vous avez des questions, écrivez-moi, je répondrai au mieux.

BBeren M***Membre actifMembre de la communauté
Membre depuis
juil. 2022
Message
17
#14

C'est une bonne idée d'avoir ouvert ce sujet.

NNuri K***Membre actif
Poste
Responsable des achats
Secteur
Plastique
Type d'organisation
agence boutique
Membre depuis
sept. 2024
Message
335
#15

Je suis intéressé. Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

J'espère que cela vous sera utile.

EEsinMembre actif
Poste
Conseiller en orientation
Membre depuis
juin 2024
Message
94

Doki · Design d'interface · 2026

#16

Sujet très actuel.

HHilal Y***Expert
Poste
Directeur comptable
Secteur
Catering
Type d'organisation
chaîne de magasins
Membre depuis
août 2025
Message
66
#17

Beau travail.

GGürkan Y***Membre actif
Poste
Secrétaire
Secteur
Immobilier
Type d'organisation
Entreprise de 300 personnes
Membre depuis
juin 2022
Message
85
#18

Séparons les concepts, ils sont souvent confondus. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

J'espère que cela vous sera utile.

UUğur Y***Membre actifMembre de la communauté
Membre depuis
juin 2023
Message
38
#19

cette appoche a un coût, dont on ne parle pas et avant de décider, regardez quelles données vous avez en main.

je suis ausi curieux de savoir si d'autres font autrement.

İİlker Y***Membre actif
Poste
Éditeur de contenu
Secteur
Logiciel
Type d'organisation
startup en phase de lancement
Membre depuis
déc. 2024
Message
233
#20

Il y a un piège ici, je ne pouvais pas ne pas le mentionner. Commencez par un petit test, ne vous engagez pas sur tout d'un coup.

Si la double authentification est activée, un mot de passe volé seul ne suffit pas. Bon courage.

Répondre