Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Penetration Testing

general

Définition

Le Penetration Testing, ou pentest, est une méthode d'évaluation de la sécurité qui simule des attaques réelles contre un système d'information, une application ou une infrastructure, avec l'autorisation explicite de l'organisation, afin d'identifier des vulnérabilités exploitables et d'en démontrer l'impact concret par exploitation active, ce qui le distingue d'un simple scan de vulnérabilités automatisé. Un pentest suit généralement une méthodologie structurée en phases : reconnaissance, cartographie de la surface d'attaque, identification des vulnérabilités, exploitation, post-exploitation avec éventuel mouvement latéral, puis rédaction d'un rapport détaillant les failles, leur criticité selon le score CVSS et des recommandations de remédiation priorisées. Les approches varient selon le niveau d'information fourni : boîte noire (black box) sans connaissance préalable du système, boîte blanche (white box) avec accès complet au code et à la documentation, et boîte grise (grey box), la plus courante en pratique, combinant un niveau d'accès limité représentatif d'un utilisateur ou attaquant partiellement informé. Les référentiels méthodologiques reconnus incluent OWASP Testing Guide pour le web, PTES (Penetration Testing Execution Standard) et OSSTMM. Le pentest est souvent une obligation contractuelle ou réglementaire, notamment sous PCI DSS pour les environnements de paiement, et constitue une composante recommandée des programmes de conformité ISO 27001 et NIS2 pour valider l'efficacité réelle des mesures de sécurité déployées.

Types de tests

Boîte noire (aucune information, simule un attaquant externe), boîte grise (informations limitées, identifiants standards), boîte blanche (accès au code source et comptes admin). Le choix dépend des objectifs : résistance aux attaques externes ou identification exhaustive.

Méthodologie

Reconnaissance (OSINT, scanning), énumération (services, versions), analyse de vulnérabilités, exploitation (accès initial, escalade, mouvement latéral), post-exploitation (exfiltration, persistance), et rapport avec recommandations priorisées. Les outils incluent Impacket, BloodHound, Burp Suite, Metasploit et Kali Linux.

Certifications et standards

En France, la qualification PASSI de l'ANSSI certifie les prestataires d'audit. Les certifications OSCP, CRTO et CEH valident les compétences techniques des pentesters. Le pentest Active Directory est une spécialité particulièrement demandée.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis