Tests d'intrusion et Red Team
Le seul moyen fiable de savoir si vos défenses tiennent est que quelqu'un tente de les percer. Notre Red Team le fait depuis 2010 : avec les mêmes techniques que les attaquants, mais de manière contrôlée, selon des règles convenues et avec un rapport précis sur où nous sommes entrés et ce qu'il faut corriger. Les tests sont menés par des hackers éthiques certifiés (Certified Hacker, Master Certified Hacker). Nous définissons le périmètre ensemble : d'un seul portail web à toute l'entreprise avec ses sites, ses employés et ses fournisseurs.
Types de tests
Comment se déroule un test
- 01
Périmètre et règles
Nous définissons ensemble ce que nous testons, quand, jusqu'où nous pouvons aller et qui informer ; nous signons une autorisation et un accord de confidentialité.
- 02
Exécution
Reconnaissance, recherche de vulnérabilités, exploitation et déplacement latéral ; les découvertes critiques sont signalées immédiatement, pas seulement dans le rapport.
- 03
Rapport
Synthèse pour la direction et partie technique pour l'IT : chaque vulnérabilité avec gravité, preuve, risque métier et correctif concret.
- 04
Contre-test
Après correction, nous vérifions que les correctifs fonctionnent et délivrons une attestation finale utilisable pour les audits et les clients.
Questions fréquentes
Un test peut-il perturber notre activité ?
Les règles d'engagement sont fixées à l'avance : systèmes exclus, horaires de test et conditions d'arrêt. Les attaques susceptibles de provoquer une panne ne sont menées qu'avec une autorisation explicite et hors heures de travail.
Quelle est la différence entre un scan de vulnérabilités et un test d'intrusion ?
Un scan de vulnérabilités est réalisé par un outil et liste les faiblesses connues. Un test d'intrusion est mené par des personnes qui enchaînent les vulnérabilités en une véritable intrusion, vérifient la logique métier et montrent ce qu'un attaquant obtiendrait réellement.
À quelle fréquence tester ?
Au moins une fois par an et après chaque changement majeur : nouveau portail, migration vers le cloud, fusion. Les organisations soumises à NIS2 et ISO 27001 satisfont ainsi à l'exigence de vérification régulière.
Qu'obtenons-nous à la fin ?
Un rapport avec synthèse pour la direction, vulnérabilités classées par gravité, preuves, correctifs concrets et évaluation des risques ; une présentation des résultats à votre équipe ; après correction, un contre-test et une attestation.
Qui réalise les tests et comment traitez-vous les données ?
Nos hackers éthiques salariés, certifiés Certified Hacker et Master Certified Hacker, sans sous-traitants. Nous travaillons selon ISO 27001 : accès nominatifs, résultats chiffrés, toutes les données sont supprimées à la fin.
Combien coûte un test d'intrusion ?
Cela dépend du périmètre : tester un seul portail web représente quelques jours de travail, tester toute une entreprise avec plusieurs sites et de l'ingénierie sociale plusieurs semaines. Après un bref échange sur ce que vous souhaitez vérifier, nous préparons une offre à prix fixe.