Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Test en boîte grise

hacking

Définition

Le test en boîte grise désigne une méthodologie de test d'intrusion où l'auditeur dispose d'un niveau d'information intermédiaire sur la cible : un compte utilisateur standard, une documentation partielle ou une connaissance générale de l'architecture, sans accès complet au code source. Cette approche simule un attaquant ayant déjà obtenu un premier pied dans le système, par exemple via du phishing réussi ou un compte compromis, et permet de concentrer l'effort de test sur les phases post-authentification : élévation de privilèges, mouvement latéral, contournement de contrôles d'autorisation. Elle offre un compromis efficace entre le réalisme du test en boîte noire et l'exhaustivité du test en boîte blanche, en réduisant le temps passé sur la reconnaissance pure. C'est le mode le plus fréquemment utilisé dans les audits d'applications internes et d'annuaires Active Directory. Pour les équipes défensives, les résultats d'un test en boîte grise sont particulièrement utiles car ils modélisent le scénario le plus probable en entreprise : un compte utilisateur ou un poste compromis servant de point de départ. Les conclusions doivent alimenter la journalisation des élévations de privilèges, la segmentation des droits selon le principe du moindre privilège et la détection des mouvements latéraux entre comptes à faibles privilèges et ressources sensibles.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis