Un test d'intrusion est un audit de sécurité mandaté et limité dans le temps, au cours duquel les testeurs identifient, enchaînent et exploitent manuellement des vulnérabilités de manière contrôlée afin d'en démontrer le risque réel. Il faut clairement le distinguer du scan de vulnérabilités : celui-ci recherche de façon automatisée et à grande échelle des schémas de vulnérabilités connus, mais ne vérifie pas les résultats et produit régulièrement des faux positifs – il fait partie de la gestion continue des vulnérabilités et ne remplace pas un pentest. Le red teaming poursuit quant à lui un autre objectif : il simule de manière furtive une attaque réaliste contre des actifs critiques définis (« crown jewels ») et éprouve également les capacités de détection et de réaction des défenseurs, tandis qu'un test d'intrusion examine un périmètre délimité de la manière la plus exhaustive possible à la recherche de vulnérabilités.
Bien comprendre et commander les tests d'intrusion
Comment fonctionne un test d'intrusion, en quoi il se distingue des scans de vulnérabilités et du red teaming – et quelles méthodologies, étapes et exigences réglementaires sont pertinentes lors de la commande.
Un test d'intrusion est une attaque autorisée et contrôlée contre vos propres systèmes : des experts en sécurité utilisent les méthodes d'attaquants réels pour identifier des vulnérabilités et démontrer leur exploitabilité effective. Il répond ainsi à une question que les scans automatisés laissent ouverte : quelles failles, combinées entre elles, peuvent réellement conduire à un incident de sécurité. Avec NIS2, DORA et TISAX, la démonstration de mesures de sécurité techniques efficaces devient de plus en plus une attente réglementaire. Cet article clarifie les notions, les types de tests, les méthodologies, le déroulement et la fréquence.
L'essentiel en un coup d'œil
Six blocs thématiques — touchez pour déplier.
Black box, grey box, white box en comparaison
Combien d'informations préalables reçoivent les testeurs – et ce que cela implique pour la profondeur et la couverture des tests. La perspective (externe/interne) et le degré d'annonce préalable sont définis lors du cadrage.
- Les testeurs démarrent sans aucune information interne – réaliste du point de vue de l'attaquant.
- Chronophage et avec une couverture moindre, car une partie du temps de test est consacrée à la collecte d'informations.
- Se situe entre les deux, typiquement avec des comptes de test et de la documentation.
- Dans la pratique, cette approche s'est imposée comme le standard efficace pour la plupart des objectifs de test.
- La documentation d'architecture, les configurations ou le code source sont disponibles.
- Cela permet la plus grande profondeur de test par unité de temps.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
OWASP Web Security Testing Guide v4.2
Catalogue de tests de référence pour les applications web et les API ; version 4.2 depuis décembre 2020, version 5.0 en cours de développement.
Ein Praxis-Leitfaden für IS-Penetrationstests
Guide en langue allemande sur le déroulement et la commande de tests d'intrusion SI (état au 08.11.2016).
Richtlinie (EU) 2022/2555 (NIS2)
L'art. 21, paragraphe 2, point f) exige des politiques et procédures visant à évaluer l'efficacité des mesures de gestion des risques de cybersécurité.
Verordnung (EU) 2022/2554 (DORA)
L'art. 25 cite les tests d'intrusion comme composante du programme de tests, l'art. 26 exige des TLPT au moins tous les trois ans ; applicable depuis le 17 janvier 2025.
VDA Information Security Assessment (ISA) Version 6
Référentiel des évaluations TISAX ; la version 6.0 est obligatoire depuis le 1er avril 2024 pour les évaluations nouvellement commandées (version actuelle 6.0.3), le catalogue successeur ISA 2027 s'applique aux commandes passées à partir du 01.01.2027.
Prestations associées
Un test d'intrusion en projet ?
Lors d'un premier entretien sans engagement, nous définissons avec vous le périmètre, la profondeur de test et la fréquence adaptée à vos systèmes.