Qu'est-ce qu'un test d'intrusion ?
Un test d'intrusion est une évaluation de sécurité qui recherche les faiblesses de vos systèmes en utilisant les méthodes d'un attaquant réel, mais avec votre autorisation écrite et sous contrôle. L'objectif n'est pas de causer des dommages, mais de révéler les faiblesses, avec preuves à l'appui, avant qu'un tiers ne les trouve.
- 01
Définition courte
Un test d'intrusion (pentest) est une simulation d'attaque autorisée qui mesure l'exposition d'un site web, d'une application ou d'un réseau à un accès non autorisé. Le testeur identifie les faiblesses, confirme dans des limites sûres si elles sont réellement exploitables, et rapporte chaque constat avec des preuves et une correction recommandée. Le test n'est réalisé qu'avec l'autorisation écrite du propriétaire du système et un périmètre écrit.
- 02
Différence avec un scan
Un scan de vulnérabilité est une vérification automatisée : il recherche des signatures de faiblesses connues et produit une longue liste de problèmes potentiels. Cette liste contient des faux positifs, tandis que les failles de logique métier n'apparaissent jamais. Dans un test d'intrusion, un spécialiste vérifie les constats manuellement, examine comment plusieurs petites faiblesses peuvent se combiner en un risque sérieux, et explique l'impact réel. Le scan est utile pour la maintenance courante ; le test d'intrusion répond à la question de ce qu'un attaquant pourrait réellement faire.
- 03
Types de test
Par cible, les tests se divisent en tests d'application web, d'application mobile, d'API, de réseau externe et de réseau interne. Selon les informations fournies, il y a deux approches : dans un test black-box, le testeur ne reçoit que l'adresse cible et démarre comme un attaquant externe ; dans un test grey-box, des comptes de test sont fournis et ce qu'un utilisateur connecté peut atteindre est également examiné. Les tentatives d'ingénierie sociale comme le phishing sont un travail distinct, et chacune nécessite sa propre approbation écrite.
- 04
Déroulement du test
D'abord, le périmètre est défini : quels domaines, adresses IP et applications seront testés, à quelles dates et heures, et avec quelle méthode. Une autorisation signée est obtenue et une personne de contact joignable pendant le test est désignée. Viennent ensuite la reconnaissance, la recherche de faiblesses et la vérification ; les tentatives pouvant interrompre le service ne sont pas réalisées par défaut. Si un effet inattendu apparaît, le travail est arrêté et vous êtes informé. Enfin, les constats sont rapportés et, une fois corrigés, testés à nouveau.
- 05
Fréquence des tests
Un test ponctuel ne capture que l'image du jour. En règle générale, il est judicieux de tester au moins une fois par an, et aussi après une mise à jour majeure, un changement d'infrastructure ou l'ajout d'un nouveau flux de paiement ou d'adhésion. Les contrats clients, les appels d'offres ou les audits peuvent exiger une fréquence spécifique ; si c'est le cas, inscrivez cette exigence dans le périmètre.
- 06
Facteurs de temps et de coût
Les principaux facteurs de temps et de prix sont le nombre de cibles, la taille de l'application et le nombre de rôles utilisateurs, le type de test (black-box ou grey-box), les composants supplémentaires comme une application mobile ou une API, et les langues du rapport. Typiquement, le test d'une petite application web prend des jours tandis que les engagements larges prennent des semaines ; la durée exacte est donnée dans le devis une fois le document de périmètre rédigé. Un devis avec un périmètre vague ne peut pas être comparé à un autre.
- 07
Test d'intrusion chez Doki
Dans notre service de test d'intrusion, le périmètre est défini avant le début des tests et seules les cibles que vous avez autorisées par écrit sont testées. Les tests sont réalisés en semaine pendant les heures ouvrables, les constats sont vérifiés manuellement avant d'être inclus dans le rapport, et un nouveau test dans les 30 jours suivant le rapport est inclus dans le prix. Pour voir quel périmètre vous convient, consultez nos packs de test ou indiquez-nous les systèmes à tester.
Pages liées
Les articles qui complètent ce sujet et la page de service correspondante.
Parlons de votre projet.
Dites-nous votre besoin ; nous définirons le périmètre ensemble.