Qu'est-ce qu'un test d'intrusion ? Comment les experts vous attaquent pour vous protéger
✦ Points clés
- Le test d'intrusion simule une attaque réelle, avec autorisation, pour révéler les failles exploitables.
- Il suit des phases : reconnaissance, analyse, exploitation, puis un rapport de correctifs.
- Ses types (boîte noire/grise/blanche) varient selon les informations fournies au testeur.
- Il complète l'analyse automatisée des vulnérabilités sans la remplacer.
Un test d'intrusion (pen test) est une évaluation de sécurité où des équipes spécialisées tentent de pénétrer votre système volontairement, avec autorisation, exactement comme un vrai attaquant — mais dans le but de trouver et corriger les failles avant qu'un acteur malveillant ne les exploite. On les appelle des hackers éthiques.
La différence essentielle avec une vraie attaque est l'autorisation et le périmètre : le client et le testeur conviennent à l'avance de ce qui peut être attaqué, des limites de temps et des objectifs, gardant le test légal et maîtrisé. Le livrable final n'est pas l'intrusion, mais un rapport de ce qui a été trouvé et comment le corriger.
Générateur de factures & devis
Factures pro calculées et imprimées/PDF en une minute.
Les phases d'un test d'intrusion
| Phase | Ce qui se passe |
|---|---|
| Reconnaissance | Recueillir des infos : domaines, IP, employés |
| Analyse | Cartographier ports, services et failles potentielles |
| Exploitation | Tenter d'exploiter réellement les failles trouvées |
| Post-exploitation | Évaluer la profondeur d'accès et le mouvement latéral |
| Rapport | Documenter chaque faille, sa gravité et les correctifs |
Types de test selon l'information fournie
En boîte noire, le testeur n'a aucune information préalable, simulant un attaquant purement externe. En boîte grise, il reçoit des informations partielles comme un compte utilisateur, pour simuler une menace interne. En boîte blanche, il obtient un accès complet au code et à l'architecture — la méthode la plus profonde pour repérer les défauts de conception.
Test d'intrusion vs analyse de vulnérabilités
L'analyse de vulnérabilités est automatisée, rapide et peu coûteuse ; elle liste les failles connues mais ne confirme pas leur exploitabilité réelle. Un test d'intrusion est largement manuel et prouve l'impact réel d'une faille (mène-t-elle à un vol de données ?), mais il est plus lent et cher. Utilisez les deux : analysez en continu, testez périodiquement et après chaque changement majeur.
Pourquoi c'est important pour votre entreprise
Exemple : une analyse automatisée peut signaler que votre serveur utilise une vieille bibliothèque vulnérable. Un test d'intrusion va plus loin et prouve que la faille permet réellement de lire votre base clients — transformant un « risque théorique » en « priorité de correction urgente ». Cette clarté aide la direction à prioriser les dépenses de sécurité, et les tests sont souvent requis pour PCI DSS et ISO 27001.
Note légale : ne testez jamais un système que vous ne possédez pas ou sans autorisation écrite explicite — le hacking non autorisé est un délit.