Aller au contenu

Qu'est-ce qu'un pentest ? Méthode, périmètre et rapport

Un pentest, ou test d'intrusion, est une évaluation autorisée qui simule des techniques d'attaque contre un périmètre défini afin de démontrer des vulnérabilités exploitables. Il combine collecte d'information, essais techniques, validation de l'impact et rapport de remédiation. Il fournit une photographie ciblée, mais ne garantit pas l'absence de faille.

En une phrase

Un pentest cherche à prouver, dans un cadre autorisé, comment une faiblesse peut devenir un impact réel.

À retenir

  • Une autorisation écrite, un périmètre, des horaires et des règles d’arrêt précèdent tout essai.
  • Le rapport doit distinguer preuve, impact, probabilité et recommandation vérifiable.
  • Boîte noire, grise ou blanche décrit le niveau d’information fourni au testeur, pas la qualité du test.
  • Le retest confirme les correctifs; il ne faut pas fermer un risque sur la seule déclaration de changement.

Fiche du terme

Pentest
Test d’intrusion · penetration testing · test de pénétration
Terme anglais
Penetration test
Domaine
Sécurité TI
Catégorie
Évaluation offensive
Niveau
Intermédiaire à avancé

Que mesure un pentest ?

Le test explore une application, une API, une infrastructure, un réseau sans fil ou un scénario humain selon le mandat. Le testeur cherche des chemins d'attaque réalistes : faiblesse isolée, combinaison de mauvaises configurations ou contournement de logique. La preuve est limitée pour éviter un dommage inutile.

Le périmètre détermine la valeur. Les domaines, adresses, comptes, données, environnements, techniques permises et contacts d'urgence doivent être explicites. Tester un système tiers ou sortir du périmètre sans permission expose l'organisation et le testeur à des risques techniques et juridiques.

Le pentest est une évaluation ponctuelle. Un changement de code peut introduire une faille le lendemain. Il complète, sans remplacer, la gestion des correctifs, la configuration sécurisée, les tests AppSec, la surveillance et la réponse aux incidents. Les résultats doivent rejoindre un processus de correction avec responsabilités et échéances.

Comment se déroule un pentest ?

  1. 01

    Autoriser et cadrer

    Définir objectifs, actifs, exclusions, comptes, données, techniques, fenêtres, contacts et conditions d’arrêt.

  2. 02

    Reconnaître et tester

    Cartographier la surface, vérifier les contrôles et chercher des combinaisons exploitables avec prudence.

  3. 03

    Valider l’impact

    Conserver une preuve minimale et reproductible, évaluer la portée et nettoyer les artefacts de test.

  4. 04

    Rapporter et retester

    Prioriser les constats, expliquer les correctifs, puis confirmer que la faiblesse et ses variantes sont fermées.

Exemple concret

Lors d'un pentest de portail client, le testeur découvre qu'un compte standard peut appeler une route d'administration non visible. Il lit uniquement un enregistrement de démonstration autorisé, capture la requête et arrête l'exploitation. Le rapport relie la faille d'autorisation à son impact, recommande un contrôle serveur centralisé et prévoit un retest après le correctif.

Quand réaliser un pentest ?

Avant un lancement sensible

Évaluer un portail, une API ou une fonction critique avant son exposition générale.

Après un changement majeur

Tester une nouvelle architecture, authentification, intégration ou migration qui modifie la surface.

Exigence client ou conformité

Fournir une évaluation indépendante avec portée, méthode, constats et traitement documentés.

Validation de contrôles

Vérifier si plusieurs défenses résistent ensemble à des scénarios réalistes, au-delà d’un scan.

Avantages et limites

  • Preuves concrètes de failles exploitables.
  • Priorisation éclairée par le scénario et l’impact.
  • Découverte de combinaisons ignorées par les scanners.
  • Rapport utile aux équipes techniques et aux décideurs.
  • Couverture limitée au temps et au périmètre.
  • Résultat dépendant de la qualité du cadrage et de l’expertise.
  • Risque opérationnel à encadrer pendant les essais.
  • Aucune garantie que le système restera sûr après les changements.

Valeur pour l'entreprise

Un pentest répond à une question précise sur une surface et un moment donnés. Sa valeur vient des correctifs appliqués, de la réduction du risque et des apprentissages intégrés au développement. Comparer des offres exige de regarder la méthode, le temps, l'expertise, la profondeur du rapport et le retest, pas seulement le nombre d'adresses. La page de service liée présente l'intervention; cette fiche donne les critères.

Questions fréquentes

Quelle différence entre audit de sécurité et pentest ?

Un audit peut examiner gouvernance, configurations, preuves et conformité. Le pentest cherche activement à exploiter des faiblesses dans un périmètre autorisé. Un mandat peut combiner les deux, mais leurs objectifs et preuves ne sont pas identiques.

Pentest boîte noire, grise ou blanche : lequel choisir ?

La boîte noire fournit peu d'information, la grise donne certains comptes ou contextes, et la blanche ouvre davantage l'architecture et le code. Le choix dépend de la menace et du temps; plus d'information permet souvent une couverture plus profonde.

Un pentest peut-il interrompre le service ?

Un risque existe. Il se réduit par le cadrage, les limites de charge, les sauvegardes, la surveillance, les contacts disponibles et les règles d'arrêt. Les techniques destructrices doivent être explicitement exclues ou autorisées dans un environnement adapté.

Termes associés

Sources et références

Vous devez tester une application ou une infrastructure ? Nous pouvons définir un périmètre sûr, exécuter les scénarios et valider les correctifs.

Cadrer un pentest
Glossaire