Passer au contenu

Accueil Expertise / Test d'intrusion

PEN / PEN-02

Tests d'intrusion internes et basés sur une compromission supposée

Une évaluation de ce qu'un attaquant pourrait atteindre après avoir obtenu un point d'ancrage interne initial, examinant les privilèges excessifs et la faible séparation.

QUAND C'EST UTILE

Une réponse ciblée
à un besoin défini.

CISO or infrastructure owner; flat networks, shared accounts, a recent incident or validation of segmentation work.

EN UN COUP D'ŒIL

Famille
Test d'intrusion

Engagement
Test

Référence
PEN-02

PORTÉE ET RÉSULTATS

Ce que couvre la mission.

Portée

  • Agreed starting point and test accounts
  • paths to critical assets
  • bounded segmentation and privilege testing

Livrables

  • Documented attack paths
  • associated business impacts
  • controls to prevent observed progression

Preuve de réception

Each confirmed path is reproducible within authorised limits and linked to a verifiable control that breaks it.

LIVRAISON

Comment le travail est structuré.

Approche

Obtenir l'autorisation et les règles d'engagement ; préparer les comptes et les sauvegardes ; effectuer des tests contrôlés ; faire le point, nettoyer et organiser de nouveaux tests.

Prérequis et responsabilités

Client : autorisation écrite, propriété des actifs, permission de tiers, arrêt des contacts et périmètre. Fournisseur : tests délimités, preuves minimales et notification des constatations critiques.

Facteurs de portée

Applications, rôles, API, réseaux, complexité métier, accès fournis, profondeur et fenêtres autorisées. Boîte noire/grise/blanche et les tests de resoumission affectent l'effort ; prix après cadrage.

Questions à clarifier

Where does testing start? Which assets are excluded? Are detection teams informed?

LIMITES IMPORTANTES

An assumed-breach scenario does not necessarily test initial phishing or malware prevention.

Pas de déni de service, de destruction, d'exfiltration réelle ou d'ingénierie sociale sans autorisation explicite. Les tiers ne sont pas testés uniquement à la demande d'un client. Le périmètre non testé reste non évalué.

EN PRATIQUE

Situations illustratives.

Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.

Scénario 01

A services company assumes one user workstation is compromised. Project: test access to shares and administration systems. Target outcome: identify ineffective boundaries and targeted corrections without using real customer data.

Scénario 02

A manufacturer tests from the office network. Project: assess separation from production networks. Target outcome: evidence of isolation or actionable gaps; stop before risky interaction with industrial controllers.

Contexte technologique et de référence

Customer directories, networks and systems; context-specific attack-path mapping.

L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.

SERVICES CONNECTÉS

Construisez l'étape suivante.

Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.

Commencer une conversation

Clarifiez la portée.

Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.