Retour au glossaireCyber

Test d'intrusion (pentest)

Exercice d'évaluation de la sécurité consistant à simuler une attaque réelle pour identifier les vulnérabilités avant qu'un attaquant ne les exploite.

Définition

Un test d'intrusion, ou pentest, est un exercice d'évaluation de la sécurité au cours duquel des experts mandatés tentent de compromettre les systèmes d'une organisation en reproduisant les méthodes et outils utilisés par de vrais attaquants. L'objectif est d'identifier les vulnérabilités exploitables avant qu'un acteur malveillant ne le fasse. Trois modalités principales se distinguent selon le niveau d'information fourni aux testeurs. En boîte noire, les testeurs ne disposent que du nom de la cible, comme un attaquant externe. En boîte blanche, ils disposent de l'architecture complète et des codes sources. En boîte grise, situation intermédiaire la plus fréquente, ils ont des informations partielles. Le red team est une forme avancée d'exercice qui simule non seulement les aspects techniques mais aussi les dimensions humaines et physiques d'une attaque complexe, en cherchant à tester l'ensemble des capacités défensives de l'organisation (SOC, CIRT). Le bug bounty est un programme continu où des chercheurs en sécurité sont rémunérés pour signaler des vulnérabilités. Pour la souscription cyber, le rapport de pentest récent est un document clé qui fournit une image concrète de la surface d'attaque de l'assuré, distincte des seules déclarations. Les assureurs peuvent l'exiger pour les grandes limites ou l'utiliser comme critère de réduction de prime.

Exemple

Un groupe pharmaceutique mandate un red team pour un exercice de 3 semaines en boîte grise. L'équipe accède à un serveur de recherche contenant des formules propriétaires en exploitant un VPN non patché et un compte de service sans MFA. Le rapport entraîne une remédiation urgente et une réduction de prime de 8 pour cent lors du renouvellement cyber.

Termes associés
Également connu sous

pentest, penetration test, test d'intrusion, red team, bug bounty