Contactez nous

VDI Partenaire Technologique, retour à l'accueil

Test d’intrusion : méthode, périmètres et différence avec l’audit

Table des matières

Un test d’intrusion consiste à attaquer volontairement votre système d’information, avec votre accord, pour vérifier si ses failles sont réellement exploitables. C’est ce qui le distingue d’un audit, qui dresse un état des lieux, et d’un scan de vulnérabilité, qui produit une liste automatisée. Le test d’intrusion, lui, essaie — et s’arrête quand il a réussi à entrer.

En bref

  • Audit, scan et test d’intrusion ne répondent pas à la même question : que possédez-vous, qu’est-ce qui est vulnérable, et qu’est-ce qui est exploitable.
  • Trois niveaux de connaissance : boîte noire, boîte grise, boîte blanche — du testeur qui ne sait rien à celui qui a le code et les accès.
  • Le périmètre se décide avant le prix : externe, interne, applicatif, chacun répond à une menace différente.
  • Le livrable utile n’est pas la liste des failles mais le chemin d’attaque et les corrections classées par priorité.
  • Un test d’intrusion se fait après les corrections, pas à la place de l’audit.

Audit, scan de vulnérabilité, test d'intrusion : trois choses différentes

C’est la confusion la plus fréquente, et elle coûte cher : une entreprise commande un test d’intrusion alors qu’elle n’a jamais fait l’inventaire de ses actifs, et reçoit un rapport qui ne fait que confirmer ce qu’un audit aurait montré pour moins d’effort.

PrestationLa question à laquelle elle répondCe qu’elle produit
Audit de cybersécuritéOù en suis-je ? Quels actifs, quelles pratiques, quelles lacunes ?Un état des lieux technique, organisationnel et humain, avec un plan d’action
Scan de vulnérabilitéQuels composants sont connus comme vulnérables ?Une liste automatisée de failles détectées, à trier — beaucoup de faux positifs
Test d’intrusionCes failles sont-elles réellement exploitables ?Un ou plusieurs chemins d’attaque démontrés, du point d’entrée à l’objectif atteint

L’ordre compte. L’audit de cybersécurité identifie les failles et produit un plan d’action : c’est l’état des lieux. Le test d’intrusion simule une attaque réelle pour vérifier si ces failles sont exploitables : c’est la validation. La séquence utile est donc audit, puis correction, puis test d’intrusion — tester avant d’avoir corrigé revient à payer pour une confirmation.

Si vous n’avez encore rien mesuré, notre test de vulnérabilité en ligne donne un premier repère en quelques minutes, sans engagement.

Ce que nous faisons

VDI Partenaire Technologique réalise des audits et des tests d’intrusion pour les PME, aux côtés de ses prestations de SOC managé, d’EDR, de pare-feu et de protection de la messagerie. Nos équipes interviennent depuis Lyon, Mâcon, Saint-Étienne, Grenoble, Valence et Dijon.

La démarche que nous recommandons suit l’ordre décrit plus haut : établir l’état des lieux, corriger, puis éprouver. Le pilotage de cette séquence relève d’un RSSI externalisé lorsque l’entreprise n’a pas cette fonction en interne — c’est lui qui décide quoi corriger en premier, quand le test d’intrusion se contente de montrer ce qui cède.

Décrivez-nous votre périmètre pour cadrer un test d’intrusion.

Boîte noire, boîte grise, boîte blanche

Ces trois termes désignent ce que le testeur sait de votre système avant de commencer. Le choix change la nature du test, sa durée et ce qu’il démontre.

ApprocheCe que sait le testeurCe qu’elle démontre
Boîte noireRien, ou seulement une adresse et un nom de domaineCe qu’un attaquant extérieur sans information parvient à faire
Boîte griseUn compte utilisateur standard, parfois un schéma d’architectureCe qu’un salarié, un stagiaire ou un compte compromis permet d’atteindre
Boîte blancheLe code source, les configurations, les accès d’administrationLa couverture la plus complète des failles, y compris celles qu’un attaquant mettrait des mois à trouver

La boîte noire est la plus spectaculaire, mais elle ne prouve rien sur ce qu’elle n’a pas eu le temps d’explorer. La boîte grise est souvent la plus utile en PME, parce que le scénario qu’elle reproduit — un compte légitime détourné — est aussi le plus fréquent dans les attaques réelles.

Les périmètres possibles

PérimètreCe qui est testéLa menace correspondante
ExterneTout ce qui est exposé sur Internet : accès distants, messagerie, services publiésL’attaquant qui cherche une porte ouverte depuis l’extérieur
InterneLe réseau local, une fois le pied posé dedansLe poste compromis, la clé USB, le prestataire de passage
ApplicatifUn site, un extranet, une application métierL’exploitation d’un formulaire, d’une authentification ou d’une gestion de droits défaillante
Ingénierie socialeLes personnes plutôt que les machinesL’hameçonnage et l’usurpation, premier vecteur des attaques en PME

Un test d’intrusion externe et un test interne ne se remplacent pas. Le premier mesure la solidité de la façade ; le second, ce qui se passe une fois la façade franchie — et c’est presque toujours là que les écarts sont les plus grands, parce que les réseaux internes sont conçus pour la commodité, pas pour résister.

Le déroulé d'un test d'intrusion

  1. Cadrage et autorisation écrite. Périmètre, adresses concernées, horaires, personnes prévenues, et ce qui est explicitement interdit. Sans mandat écrit, l’exercice est illégal.
  2. Reconnaissance. Inventaire de ce qui est visible : services exposés, technologies, informations publiques sur l’entreprise et ses salariés.
  3. Recherche de failles. Identification des points faibles sur le périmètre retenu, outils automatisés puis vérification manuelle.
  4. Exploitation. Tentative réelle d’utiliser une faille pour entrer, prendre des droits ou accéder à des données.
  5. Progression latérale. Une fois entré, jusqu’où peut-on aller ? C’est l’étape qui distingue un test d’intrusion d’un simple scan.
  6. Restitution. Rapport, réunion de présentation, et arbitrage des corrections.
  7. Contre-vérification. Après correction, on rejoue les chemins d’attaque pour confirmer qu’ils sont fermés. Un test sans cette étape laisse le doute entier.

Ce que doit contenir le rapport

Le rapport est le seul livrable. Un rapport qui se réduit à une liste de vulnérabilités classées par criticité automatique n’aide pas à décider. Quatre éléments le rendent exploitable :

  • Les chemins d’attaque, racontés de bout en bout : point d’entrée, étapes, objectif atteint. C’est ce qui permet à une direction de comprendre le risque sans être technique.
  • La distinction entre ce qui a été exploité et ce qui est seulement suspecté — un test honnête sépare les deux.
  • Les corrections classées par effort et par gain, pas seulement par criticité : trois correctifs simples qui ferment le chemin principal valent mieux que quarante lignes à traiter.
  • Ce qui n’a pas été testé, et pourquoi. Un périmètre non couvert n’est pas un périmètre sain.

Les corrections portent souvent sur des briques que nous déployons par ailleurs : pare-feu d’entreprise, filtrage de la messagerie, détection sur les postes. Pour la métropole lyonnaise, voir aussi notre page entreprise de cybersécurité à Lyon.

Quand le faire, et à quelle fréquence

Trois moments justifient un test d’intrusion sans discussion : avant la mise en production d’une application exposée sur Internet, après une refonte d’architecture ou une migration, et après un incident, pour vérifier que la porte utilisée est bien fermée.

En dehors de ces cas, la fréquence dépend du rythme de changement de votre système d’information, pas du calendrier. Un environnement stable se teste moins souvent qu’un système qui évolue chaque trimestre. Et entre deux tests, ce sont la surveillance continue et la gestion des correctifs qui font le travail — un test d’intrusion est une photographie, pas une protection.

Questions fréquentes

Quelle est la différence entre un test d'intrusion et un audit de cybersécurité ?

L’audit dresse l’état des lieux : actifs, pratiques, lacunes techniques, organisationnelles et humaines. Le test d’intrusion vérifie si les failles identifiées sont réellement exploitables, en tentant l’attaque. L’ordre recommandé est audit, puis correction, puis test d’intrusion.

Non, mais il est utile et moins coûteux. Un scan liste des composants connus comme vulnérables, avec beaucoup de faux positifs et sans démontrer qu’une faille est atteignable dans votre configuration. Le test d’intrusion répond à cette seconde question, que le scan laisse ouverte.

La boîte grise est souvent la plus utile en PME : elle reproduit le scénario le plus fréquent, celui d’un compte légitime compromis. La boîte noire montre ce qu’un inconnu obtient de l’extérieur. La boîte blanche donne la couverture la plus complète, parce que le testeur ne perd pas de temps à deviner.

Le risque existe et il se gère au cadrage : périmètre précis, horaires convenus, actions interdites listées, et sauvegardes vérifiées avant de commencer. C’est aussi la raison pour laquelle certains tests se déroulent sur un environnement de préproduction plutôt que sur la production.

Aucune obligation générale ne l’impose aux PME françaises. En revanche des exigences contractuelles, des clients grands comptes ou des cadres réglementaires sectoriels peuvent le demander, et il figure souvent parmi les moyens attendus pour démontrer la maîtrise des risques.

Cela dépend du périmètre. Un test technique externe ne nécessite pas de les informer. Un volet d’ingénierie sociale perd son sens s’ils sont prévenus, mais il touche alors aux personnes : il demande un cadrage explicite avec la direction et, selon les cas, une information préalable des représentants du personnel.

Savoir si vos failles sont exploitables

Vous avez un plan d’action de sécurité mais aucune preuve qu’il tient : cadrons ensemble un test d’intrusion.

Etre accompagné dans ma cybersécurité

Vous avez un projet cybersécurité pour votre entreprise ?

VDI télécom acompagne depuis plus de 30 ans les entreprises dans leurs projets IT.