forumNouveau sujet

Nos clients demandent un rapport de test d'intrusion réseau, qu'est-ce qui est vérifié exactement sur notre infra ?

IIrmak V***Membre actif
Poste
Comptabilité préliminaire
Secteur
E-commerce
Type d'organisation
filiale d'un groupe
Membre depuis
févr. 2025
Message
312
#1

On est une équipe de 12 personnes basée à Moscou, on édite un logiciel d'intégration logistique B2B. On a 3 serveurs cloud, un petit réseau local au siège et une infra VPN pour nos télétravailleurs. On dépense environ 75.000 RUB par mois pour notre infra serveurs.

Deux gros clients du retail avec qui on souhaite bosser nous réclament un rapport de pentest réseau réalisé par un cabinet indépendant, dans le cadre de leur audit sécurité fournisseurs. La première boîte de sécu qu'on a consultée nous demande 300.000 RUB rien que pour le test externe, avec un délai de deux semaines.

Concrètement, qu'est-ce que ça couvre pour une infra de notre taille ? Qu'est-ce que les auditeurs vont vraiment tester sur nos systèmes, est-ce qu'il y a un risque de faire tomber la prod, et selon quelles normes le rapport doit-il être rédigé pour rassurer de grands comptes ?

SSinanMembre actif
Poste
Formateur en développement
Membre depuis
déc. 2023
Message
186

Doki · Infrastructure e-commerce · 2025

Plus utile#2

En bref : un test d'intrusion réseau, c'est une simulation d'attaque contrôlée menée par des experts en sécurité pour repérer les portes ouvertes sur l'extérieur les mauvaises configurations et les failles d'accès non autorisé. L'audit demandé par vos clients sert généralement à certifier que vos IP publiques et vos services exposés respectent les standards de sécurité corporate.

Le process se déroule généralement en trois grandes étapes : le cadrage (scoping), les tests actifs et le reporting. D'abord on fixe les règles d'engagement par écrit : plages d'IP ciblées créneaux horaires des tests et limites pour éviter toute coupure de service. Pour un test externe, les experts analysent les ports ouverts, les services non mis à jour, les faiblesses de chiffrement SSL/TLS les passerelles VPN et les règles de pare-feu avec des méthodes manuelles et automatisées. Le but n'est pas de casser le système, mais de cartographier et prouver les points d'entrée exploitables par un attaquant.

Dans le rapport final les vulnérabilités sont classées par niveau de gravité : critique, élevé moyen et faible. Pour qu'un grand compte le valide, le livrable ne doit pas être un simple export brut d'un scanner automatique ; il doit détailler comment la faille peut être exploitée, son impact business et les recommandations techniques précises pour la corriger.

Pour une petite infra, 300.000 RUB juste pour de l'externe, c'est une fourchette haute en première offre ; sur un périmètre de 3 à 5 IP les tarifs tournent plutôt entre 150.000 et 220.000 RUB. Au moment de signer le devis, exigez absolument qu'un contre-test gratuit (re-test) soit inclus une fois que vous aurez corrigé les vulnérabilités identifiées.

ZZeynep E***Membre actif
Poste
Agent du service client
Secteur
Énergie
Type d'organisation
distributeur régional
Membre depuis
avr. 2025
Message
53
#3

Regardez bien le questionnaire sécurité transmis par vos clients : ils demandent un test « externe » ou « interne » ? Les grands comptes envoient souvent leurs formulaires types sans adapter. Si vos API traitant les données clients et vos services web tournent uniquement sur vos serveurs cloud, vous pouvez exclure le réseau de votre bureau physique du périmètre pour faire baisser la facture.

EEsra U***Membre actifMembre de la communauté
Membre depuis
févr. 2026
Message
160
#4

Les points clés qui seront vérifiés : ports SSH et RDP laissés ouverts sur le web, suites cryptographiques du serveur VPN, failles de transfert de zone DNS et versions obsolètes des serveurs web. Les pentesters ne vont pas crasher vos machines : dès qu'ils trouvent une faille, ils prennent une capture d'écran comme preuve de concept (PoC) avant d'aller plus loin dans l'élévation de privilèges ou l'accès aux données, puis ils s'arrêtent là.

ÖÖzgür B***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
34
#5

On a eu exactement la même demande l'an dernier. Pour notre infra de 4 serveurs à Moscou, on a payé 180.000 RUB. Les tests ont duré 4 jours ouvrés, et la rédaction du rapport 3 jours. Ils ont trouvé 2 failles d'autorisation moyennes et une lib pas à jour. On a patché, ils ont relancé une vérification rapide, et notre client a validé le rapport direct.

HHatice A***Membre actifMembre de la communauté
Membre depuis
déc. 2023
Message
2
#6

Méfiez-vous des devis au rabais entre 50.000 et 70.000 RUB. La plupart se contentent de lancer un scanner de vulnérabilités automatique et vous livrent le PDF brut en guise de rapport. Les auditeurs sécu des grands comptes grillent direct ce genre de scan superficiel et vont vous le refuser.

PPerihan K***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
152
#7

Avant de signer le contrat, verrouillez impérativement ces trois clauses par écrit : 1) Tests effectués hors heures ouvrées et alignés sur vos plannings de sauvegarde, 2) Notification d'urgence immédiate en cas de découverte d'une vulnérabilité critique, 3) Un re-test gratuit sous 30 jours après l'application de vos correctifs.

ÖÖmer D***Membre actif
Poste
Représentant commercial terrain
Secteur
Sous-traitance automobile
Type d'organisation
entreprise de taille moyenne
Membre depuis
août 2024
Message
341
#8

faites un snapshot complet de toutes vos vms juste avant le début du test, c'est indispensable. et surtout evitez tout gros deploiement ou mise a jour de prod pendant les jours du test sinon ca va pourrir les logs de trafic.

IIrmak B***Membre actif
Poste
Analyste de données
Secteur
Fabrication de meubles
Type d'organisation
entreprise individuelle
Membre depuis
févr. 2025
Message
46
#9

N'hésitez pas à demander les certifications professionnelles des consultants qui vont auditer votre infra. Le fait que les techniciens détiennent des titres reconnus à l'international en hacking éthique ou sécurité réseau facilite grandement la validation de votre dossier auprès du comité de sécurité de votre client.

NNazlı P***Vétéran
Poste
Technicien support système
Secteur
Chimie
Type d'organisation
Entreprise de 20 personnes
Membre depuis
déc. 2023
Message
2
#10

C'est noté, merci.

KKader K***Membre actifMembre de la communauté
Membre depuis
avr. 2024
Message
393
#11

Chez nous, ça s'est passé comme ça. Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

Avant de décider, regardez quelles données vous avez en main. C'est confirmé par l'expérience.

KKadir G***VétéranMembre de la communauté
Membre depuis
févr. 2023
Message
14
#12

Sujet très actuel.

HHilal Ö***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Tourisme
Type d'organisation
agence boutique
Membre depuis
avr. 2024
Message
215
#13

Il faut faire une distinction ici. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

Bien sûr, cela change si votre situation est différente.

KKadir E***Membre actif
Poste
Responsable administratif
Secteur
Logistique
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2024
Message
10
#14

Je me permets une petite mise en garde. Une sauvegarde non testée n'est pas une sauvegarde.

Essayer de faire cela seul est la voie la plus coûteuse. À votre place, j'irais par cette voie.

FFiliz A***ExpertMembre de la communauté
Membre depuis
mai 2025
Message
14
#15

Pourriez-vous préciser un peu ? La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

Voilà, désolé si je me suis étendu.

RReyhan N***Membre actifMembre de la communauté
Membre depuis
mai 2022
Message
223
#16

Vous avez raison. La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

FFeyza V***Expert
Poste
Expert en test
Secteur
Grossiste alimentaire
Type d'organisation
filiale d'un groupe
Membre depuis
juin 2023
Message
54
#17

Je suis entièrement d'accord. Le temps que vous mettez à détecter un problème détermine directement son coût.

Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

DDamla Z***Membre actifMembre de la communauté
Membre depuis
oct. 2024
Message
202
#18

Je me pose aussi la question. Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

Le temps que vous mettez à détecter un problème détermine directement son coût. Je le note au cas où.

İİlker A***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
292
#19

Je suis passé par là laissez-moi vous raconter. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

C'est confirmé par l'expérience.

AAli O***Membre actif
Poste
Chargé de ressources humaines
Secteur
Joaillerie
Type d'organisation
coopérative
Membre depuis
avr. 2025
Message
360
#20

Je suis une petite entreprise, laissez-moi expliquer de mon point de vue. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

Répondre