PEN / PEN-02
Tests d'intrusion internes et basés sur une compromission supposée
Une évaluation de ce qu'un attaquant pourrait atteindre après avoir obtenu un point d'ancrage interne initial, examinant les privilèges excessifs et la faible séparation.

QUAND C'EST UTILE
Une réponse ciblée
à un besoin défini.
CISO or infrastructure owner; flat networks, shared accounts, a recent incident or validation of segmentation work.
PORTÉE ET RÉSULTATS
Ce que couvre la mission.
Portée
- Agreed starting point and test accounts
- paths to critical assets
- bounded segmentation and privilege testing
Livrables
- Documented attack paths
- associated business impacts
- controls to prevent observed progression
Preuve de réception
Each confirmed path is reproducible within authorised limits and linked to a verifiable control that breaks it.
LIVRAISON
Comment le travail est structuré.
Approche
Obtenir l'autorisation et les règles d'engagement ; préparer les comptes et les sauvegardes ; effectuer des tests contrôlés ; faire le point, nettoyer et organiser de nouveaux tests.
Prérequis et responsabilités
Client : autorisation écrite, propriété des actifs, permission de tiers, arrêt des contacts et périmètre. Fournisseur : tests délimités, preuves minimales et notification des constatations critiques.
Facteurs de portée
Applications, rôles, API, réseaux, complexité métier, accès fournis, profondeur et fenêtres autorisées. Boîte noire/grise/blanche et les tests de resoumission affectent l'effort ; prix après cadrage.
Questions à clarifier
Where does testing start? Which assets are excluded? Are detection teams informed?
LIMITES IMPORTANTES
An assumed-breach scenario does not necessarily test initial phishing or malware prevention.
Pas de déni de service, de destruction, d'exfiltration réelle ou d'ingénierie sociale sans autorisation explicite. Les tiers ne sont pas testés uniquement à la demande d'un client. Le périmètre non testé reste non évalué.
EN PRATIQUE
Situations illustratives.
Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.
Scénario 01
A services company assumes one user workstation is compromised. Project: test access to shares and administration systems. Target outcome: identify ineffective boundaries and targeted corrections without using real customer data.
Scénario 02
A manufacturer tests from the office network. Project: assess separation from production networks. Target outcome: evidence of isolation or actionable gaps; stop before risky interaction with industrial controllers.
Contexte technologique et de référence
Customer directories, networks and systems; context-specific attack-path mapping.
L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.
SERVICES CONNECTÉS
Construisez l'étape suivante.
Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.
Commencer une conversation
Clarifiez la portée.
Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.
