Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Pentest Test d'Intrusion

conformite

Définition

Le test d'intrusion (Penetration Testing ou Pentest) est une évaluation de sécurité consistant à simuler des attaques réelles contre les systèmes, réseaux ou applications d'une organisation, avec l'autorisation explicite de cette organisation, dans le but d'identifier et d'exploiter des vulnérabilités avant que des attaquants malveillants ne le fassent. Il se distingue de l'analyse de vulnérabilités (vulnerability scanning) qui identifie les vulnérabilités sans les exploiter. Les tests d'intrusion sont classifiés selon la quantité d'informations préalablement fournies au testeur. Dans un pentest en boîte noire (Black Box), le testeur n'a aucune information préalable sur la cible, simulant un attaquant externe sans connaissance interne. Dans un pentest en boîte blanche (White Box), le testeur dispose de toutes les informations (code source, architecture, accès aux systèmes), permettant une analyse approfondie de la totalité de la surface d'attaque. Dans un pentest en boîte grise (Grey Box), le testeur dispose d'informations partielles (identifiants d'un utilisateur standard, documentation de l'architecture), simulant un attaquant avec un accès limité (employé malveillant, compte compromis). Les périmètres de test couvrent différents environnements : réseau externe (serveurs exposés sur Internet, services cloud publics), réseau interne (après compromission initiale, simulation d'un attaquant interne ou ayant pénétré le périmètre), applications web et API, applications mobiles, ingénierie sociale (phishing, vishing), et infrastructure physique (accès physique aux locaux, clonage de badges). Selon leur méthodologie, les tests d'intrusion suivent des standards reconnus : PTES (Penetration Testing Execution Standard), OWASP Testing Guide pour les applications web, et le cadre TIBER-EU/TLPT pour les tests avancés des entités financières (DORA). En France, la qualification PASSI de l'ANSSI certifie les prestataires de tests d'intrusion qualifiés pour les environnements les plus sensibles. NIS2, PCI-DSS (Requirement 11.4), ISO 27001/27002 (contrôle 8.8) et DORA imposent des tests d'intrusion périodiques. PCI-DSS impose un pentest d'infrastructure et d'application au moins annuellement et après tout changement significatif du périmètre.

Types de pentests et approches

Les pentests se différencient par le niveau d'information initial : Black Box (aucune information — simule l'attaquant externe aveugle), Grey Box (informations partielles — simule l'employé malveillant ou le compte compromis, approche la plus réaliste pour la plupart des organisations), White Box (toutes informations — révèle le maximum de vulnérabilités, idéal pour les revues approfondies du code et de l'architecture). La méthodologie PTES (Penetration Testing Execution Standard) structure les phases d'un pentest : pre-engagement, intelligence gathering, threat modeling, vulnerability research, exploitation, post-exploitation, reporting.

Les périmètres de test courants : réseau externe (IPs et domaines exposés sur Internet), application web et API (OWASP Testing Guide v4), réseau interne (après initial access, pivoting, élévation de privilèges), Active Directory (BloodHound, Impacket — vecteur d'attaque principal en réseau interne), cloud (AWS, Azure, GCP — mauvaises configurations, IAM overpermissive), et mobile (iOS/Android).

Méthodologie et déroulement d'un pentest

Un pentest professionnel comprend : (1) Scope definition — périmètre précis, règles d'engagement, fenêtres d'intervention, contacts de crise ; (2) Reconnaissance — OSINT, mapping de la surface d'attaque (Shodan, Censys, Amass, Subfinder) ; (3) Scan de vulnérabilités — Nessus, OpenVAS, Nuclei ; (4) Exploitation — tentatives d'exploitation des vulnérabilités identifiées, avec documentation de chaque étape ; (5) Post-exploitation — élévation de privilèges, mouvement latéral, exfiltration de données ; (6) Reporting — rapport détaillé avec exécutif (synthèse pour la direction) et technique (détails pour les équipes de remédiation).

Le rapport de pentest doit prioriser les vulnérabilités selon leur sévérité CVSS et leur exploitabilité réelle, et fournir des recommandations de remédiation précises et actionnables. La revalidation des vulnérabilités corrigées (retest) est une bonne pratique permettant de confirmer l'efficacité des remédiations.

Exigences réglementaires de pentest

PCI-DSS Requirement 11.4 impose un pentest d'infrastructure et d'application au minimum annuellement et après tout changement significatif. Le périmètre doit couvrir le réseau interne, les composants exposés, et les applications de traitement des paiements. NIS2 (art. 21) requiert des tests de sécurité périodiques pour les entités essentielles et importantes. ISO 27002:2022 (contrôle 8.8) recommande des tests d'intrusion réguliers.

Pour les OIV français et les entités soumises à des exigences de sécurité élevées, le recours à un PASSI qualifié ANSSI est obligatoire ou fortement recommandé pour les pentests des systèmes les plus sensibles. La qualification PASSI catégorie « Tests d'intrusion » garantit la compétence et la fiabilité du prestataire.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis