Passer au contenu

Accueil Expertise / Test d'intrusion

PEN / PEN-01

Test d'intrusion externe

Une simulation autorisée d'un attaquant basé sur Internet pour évaluer si les services exposés permettent un accès ou des actions non autorisés.

QUAND C'EST UTILE

Une réponse ciblée
à un besoin défini.

CIO or CISO; a new site, customer portal, remote access service or contractual requirement for independent testing.

EN UN COUP D'ŒIL

Famille
Test d'intrusion

Engagement
Test

Référence
PEN-01

PORTÉE ET RÉSULTATS

Ce que couvre la mission.

Portée

  • Authorised addresses and domains
  • targeted reconnaissance
  • manual validation of vulnerabilities and impacts without destructive actions

Livrables

  • Executive and technical reports
  • Minimisation des preuves
  • remediation priorities and the actual tested scope

Preuve de réception

Confirmed vulnerabilities are distinguished from unvalidated leads; time, access and depth limitations are explicit.

LIVRAISON

Comment le travail est structuré.

Approche

Obtenir l'autorisation et les règles d'engagement ; préparer les comptes et les sauvegardes ; effectuer des tests contrôlés ; faire le point, nettoyer et organiser de nouveaux tests.

Prérequis et responsabilités

Client : autorisation écrite, propriété des actifs, permission de tiers, arrêt des contacts et périmètre. Fournisseur : tests délimités, preuves minimales et notification des constatations critiques.

Facteurs de portée

Applications, rôles, API, réseaux, complexité métier, accès fournis, profondeur et fenêtres autorisées. Boîte noire/grise/blanche et les tests de resoumission affectent l'effort ; prix après cadrage.

Questions à clarifier

Who owns the assets? Does the provider authorise testing? Which actions must trigger an immediate stop?

LIMITES IMPORTANTES

Written authorisation is mandatory; denial of service, persistence and real data exfiltration are excluded by default.

Pas de déni de service, de destruction, d'exfiltration réelle ou d'ingénierie sociale sans autorisation explicite. Les tiers ne sont pas testés uniquement à la demande d'un client. Le périmètre non testé reste non évalué.

EN PRATIQUE

Situations illustratives.

Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.

Scénario 01

An SME exposes a supplier portal and VPN. Project: black-box testing of authorised assets. Target outcome: a controlled demonstration of unauthorised access or a report with no major finding, followed by a remediation plan matching the evidence.

Scénario 02

A group has an old subdomain within the approved scope. Project: validate exposure with the hosting provider. Target outcome: controlled retirement or hardening; testing never expands to third-party infrastructure without permission.

Contexte technologique et de référence

Agreed testing methodology; testing tools used only within the authorised scope.

L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.

SERVICES CONNECTÉS

Construisez l'étape suivante.

Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.

Commencer une conversation

Clarifiez la portée.

Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.