Penetration Testing
generalDéfinition
Méthode d'évaluation de la sécurité simulant des attaques réelles pour identifier les vulnérabilités exploitables et démontrer leur impact réel, avec exploitation active des failles.
Types de tests
Boîte noire (aucune information, simule un attaquant externe), boîte grise (informations limitées, identifiants standards), boîte blanche (accès au code source et comptes admin). Le choix dépend des objectifs : résistance aux attaques externes ou identification exhaustive.
Méthodologie
Reconnaissance (OSINT, scanning), énumération (services, versions), analyse de vulnérabilités, exploitation (accès initial, escalade, mouvement latéral), post-exploitation (exfiltration, persistance), et rapport avec recommandations priorisées. Les outils incluent Impacket, BloodHound, Burp Suite, Metasploit et Kali Linux.
Certifications et standards
En France, la qualification PASSI de l'ANSSI certifie les prestataires d'audit. Les certifications OSCP, CRTO et CEH valident les compétences techniques des pentesters. Le pentest Active Directory est une spécialité particulièrement demandée.
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis