Un test d’intrusion consiste à attaquer volontairement votre système d’information, avec votre accord, pour vérifier si ses failles sont réellement exploitables. C’est ce qui le distingue d’un audit, qui dresse un état des lieux, et d’un scan de vulnérabilité, qui produit une liste automatisée. Le test d’intrusion, lui, essaie — et s’arrête quand il a réussi à entrer.
En bref
- Audit, scan et test d’intrusion ne répondent pas à la même question : que possédez-vous, qu’est-ce qui est vulnérable, et qu’est-ce qui est exploitable.
- Trois niveaux de connaissance : boîte noire, boîte grise, boîte blanche — du testeur qui ne sait rien à celui qui a le code et les accès.
- Le périmètre se décide avant le prix : externe, interne, applicatif, chacun répond à une menace différente.
- Le livrable utile n’est pas la liste des failles mais le chemin d’attaque et les corrections classées par priorité.
- Un test d’intrusion se fait après les corrections, pas à la place de l’audit.
Audit, scan de vulnérabilité, test d'intrusion : trois choses différentes
C’est la confusion la plus fréquente, et elle coûte cher : une entreprise commande un test d’intrusion alors qu’elle n’a jamais fait l’inventaire de ses actifs, et reçoit un rapport qui ne fait que confirmer ce qu’un audit aurait montré pour moins d’effort.
| Prestation | La question à laquelle elle répond | Ce qu’elle produit |
|---|---|---|
| Audit de cybersécurité | Où en suis-je ? Quels actifs, quelles pratiques, quelles lacunes ? | Un état des lieux technique, organisationnel et humain, avec un plan d’action |
| Scan de vulnérabilité | Quels composants sont connus comme vulnérables ? | Une liste automatisée de failles détectées, à trier — beaucoup de faux positifs |
| Test d’intrusion | Ces failles sont-elles réellement exploitables ? | Un ou plusieurs chemins d’attaque démontrés, du point d’entrée à l’objectif atteint |
L’ordre compte. L’audit de cybersécurité identifie les failles et produit un plan d’action : c’est l’état des lieux. Le test d’intrusion simule une attaque réelle pour vérifier si ces failles sont exploitables : c’est la validation. La séquence utile est donc audit, puis correction, puis test d’intrusion — tester avant d’avoir corrigé revient à payer pour une confirmation.
Si vous n’avez encore rien mesuré, notre test de vulnérabilité en ligne donne un premier repère en quelques minutes, sans engagement.
Ce que nous faisons
VDI Partenaire Technologique réalise des audits et des tests d’intrusion pour les PME, aux côtés de ses prestations de SOC managé, d’EDR, de pare-feu et de protection de la messagerie. Nos équipes interviennent depuis Lyon, Mâcon, Saint-Étienne, Grenoble, Valence et Dijon.
La démarche que nous recommandons suit l’ordre décrit plus haut : établir l’état des lieux, corriger, puis éprouver. Le pilotage de cette séquence relève d’un RSSI externalisé lorsque l’entreprise n’a pas cette fonction en interne — c’est lui qui décide quoi corriger en premier, quand le test d’intrusion se contente de montrer ce qui cède.
Décrivez-nous votre périmètre pour cadrer un test d’intrusion.
Boîte noire, boîte grise, boîte blanche
Ces trois termes désignent ce que le testeur sait de votre système avant de commencer. Le choix change la nature du test, sa durée et ce qu’il démontre.
| Approche | Ce que sait le testeur | Ce qu’elle démontre |
|---|---|---|
| Boîte noire | Rien, ou seulement une adresse et un nom de domaine | Ce qu’un attaquant extérieur sans information parvient à faire |
| Boîte grise | Un compte utilisateur standard, parfois un schéma d’architecture | Ce qu’un salarié, un stagiaire ou un compte compromis permet d’atteindre |
| Boîte blanche | Le code source, les configurations, les accès d’administration | La couverture la plus complète des failles, y compris celles qu’un attaquant mettrait des mois à trouver |
La boîte noire est la plus spectaculaire, mais elle ne prouve rien sur ce qu’elle n’a pas eu le temps d’explorer. La boîte grise est souvent la plus utile en PME, parce que le scénario qu’elle reproduit — un compte légitime détourné — est aussi le plus fréquent dans les attaques réelles.
Les périmètres possibles
| Périmètre | Ce qui est testé | La menace correspondante |
|---|---|---|
| Externe | Tout ce qui est exposé sur Internet : accès distants, messagerie, services publiés | L’attaquant qui cherche une porte ouverte depuis l’extérieur |
| Interne | Le réseau local, une fois le pied posé dedans | Le poste compromis, la clé USB, le prestataire de passage |
| Applicatif | Un site, un extranet, une application métier | L’exploitation d’un formulaire, d’une authentification ou d’une gestion de droits défaillante |
| Ingénierie sociale | Les personnes plutôt que les machines | L’hameçonnage et l’usurpation, premier vecteur des attaques en PME |
Un test d’intrusion externe et un test interne ne se remplacent pas. Le premier mesure la solidité de la façade ; le second, ce qui se passe une fois la façade franchie — et c’est presque toujours là que les écarts sont les plus grands, parce que les réseaux internes sont conçus pour la commodité, pas pour résister.
Le déroulé d'un test d'intrusion
- Cadrage et autorisation écrite. Périmètre, adresses concernées, horaires, personnes prévenues, et ce qui est explicitement interdit. Sans mandat écrit, l’exercice est illégal.
- Reconnaissance. Inventaire de ce qui est visible : services exposés, technologies, informations publiques sur l’entreprise et ses salariés.
- Recherche de failles. Identification des points faibles sur le périmètre retenu, outils automatisés puis vérification manuelle.
- Exploitation. Tentative réelle d’utiliser une faille pour entrer, prendre des droits ou accéder à des données.
- Progression latérale. Une fois entré, jusqu’où peut-on aller ? C’est l’étape qui distingue un test d’intrusion d’un simple scan.
- Restitution. Rapport, réunion de présentation, et arbitrage des corrections.
- Contre-vérification. Après correction, on rejoue les chemins d’attaque pour confirmer qu’ils sont fermés. Un test sans cette étape laisse le doute entier.
Ce que doit contenir le rapport
Le rapport est le seul livrable. Un rapport qui se réduit à une liste de vulnérabilités classées par criticité automatique n’aide pas à décider. Quatre éléments le rendent exploitable :
- Les chemins d’attaque, racontés de bout en bout : point d’entrée, étapes, objectif atteint. C’est ce qui permet à une direction de comprendre le risque sans être technique.
- La distinction entre ce qui a été exploité et ce qui est seulement suspecté — un test honnête sépare les deux.
- Les corrections classées par effort et par gain, pas seulement par criticité : trois correctifs simples qui ferment le chemin principal valent mieux que quarante lignes à traiter.
- Ce qui n’a pas été testé, et pourquoi. Un périmètre non couvert n’est pas un périmètre sain.
Les corrections portent souvent sur des briques que nous déployons par ailleurs : pare-feu d’entreprise, filtrage de la messagerie, détection sur les postes. Pour la métropole lyonnaise, voir aussi notre page entreprise de cybersécurité à Lyon.
Quand le faire, et à quelle fréquence
Trois moments justifient un test d’intrusion sans discussion : avant la mise en production d’une application exposée sur Internet, après une refonte d’architecture ou une migration, et après un incident, pour vérifier que la porte utilisée est bien fermée.
En dehors de ces cas, la fréquence dépend du rythme de changement de votre système d’information, pas du calendrier. Un environnement stable se teste moins souvent qu’un système qui évolue chaque trimestre. Et entre deux tests, ce sont la surveillance continue et la gestion des correctifs qui font le travail — un test d’intrusion est une photographie, pas une protection.
Questions fréquentes
Quelle est la différence entre un test d'intrusion et un audit de cybersécurité ?
L’audit dresse l’état des lieux : actifs, pratiques, lacunes techniques, organisationnelles et humaines. Le test d’intrusion vérifie si les failles identifiées sont réellement exploitables, en tentant l’attaque. L’ordre recommandé est audit, puis correction, puis test d’intrusion.
Un scan de vulnérabilité suffit-il ?
Non, mais il est utile et moins coûteux. Un scan liste des composants connus comme vulnérables, avec beaucoup de faux positifs et sans démontrer qu’une faille est atteignable dans votre configuration. Le test d’intrusion répond à cette seconde question, que le scan laisse ouverte.
Faut-il choisir la boîte noire, grise ou blanche ?
La boîte grise est souvent la plus utile en PME : elle reproduit le scénario le plus fréquent, celui d’un compte légitime compromis. La boîte noire montre ce qu’un inconnu obtient de l’extérieur. La boîte blanche donne la couverture la plus complète, parce que le testeur ne perd pas de temps à deviner.
Un test d'intrusion peut-il casser quelque chose ?
Le risque existe et il se gère au cadrage : périmètre précis, horaires convenus, actions interdites listées, et sauvegardes vérifiées avant de commencer. C’est aussi la raison pour laquelle certains tests se déroulent sur un environnement de préproduction plutôt que sur la production.
Le test d'intrusion est-il obligatoire ?
Aucune obligation générale ne l’impose aux PME françaises. En revanche des exigences contractuelles, des clients grands comptes ou des cadres réglementaires sectoriels peuvent le demander, et il figure souvent parmi les moyens attendus pour démontrer la maîtrise des risques.
Faut-il prévenir les salariés ?
Cela dépend du périmètre. Un test technique externe ne nécessite pas de les informer. Un volet d’ingénierie sociale perd son sens s’ils sont prévenus, mais il touche alors aux personnes : il demande un cadrage explicite avec la direction et, selon les cas, une information préalable des représentants du personnel.
Savoir si vos failles sont exploitables
Vous avez un plan d’action de sécurité mais aucune preuve qu’il tient : cadrons ensemble un test d’intrusion.
