Sites web & applications métierDans vos locaux ou à distance

  • Conception, hébergement, maintenance
  • Du lundi au vendredi
  • 06 81 88 95 21

Glossaire

Pentest

Définition

Un pentest, ou test d'intrusion, est une attaque simulée menée avec l'autorisation écrite d'une organisation pour trouver les failles exploitables d'un site, d'une application ou d'un réseau avant que de vrais attaquants ne les découvrent.

Le testeur adopte les méthodes d'un attaquant, dans un périmètre et un calendrier convenus à l'avance. Il ne se contente pas de lister des faiblesses théoriques : il vérifie lesquelles permettent réellement d'accéder à des données ou de prendre le contrôle d'un système.

Les approches courantes

  • Boîte noire : le testeur part sans information, comme un attaquant extérieur.
  • Boîte grise : il dispose d'un compte utilisateur, pour tester ce qu'un client ou un salarié pourrait faire.
  • Boîte blanche : il a accès au code et à la documentation.

Ce que le rapport doit contenir

  • Les vulnérabilités trouvées, classées par gravité.
  • La démonstration de leur exploitation.
  • Des recommandations de correction concrètes.
  • Une synthèse lisible par la direction.

Les précautions indispensables

Sans autorisation écrite du responsable du système, tenter de s'introduire dans un système informatique peut constituer une infraction. La convention précise le périmètre, les dates, les techniques exclues et les contacts d'urgence. Prévoyez aussi des sauvegardes récentes avant le test.

Un pentest donne une photographie à un instant donné. Il se refait après une évolution importante et se complète par la sensibilisation des équipes, car beaucoup d'attaques commencent par du phishing.

Voir aussi

Service lié

Audit de sécurité

Retour au glossaire