Personnaliser la lecture
Quel est votre rôle ?
CYBEREXPERT
Fiche offre / Pentest sur mesure / Réf. PEN
Choisissez votre profil

Pentest
sur mesure.

Un scanner liste des failles possibles. Un pentest vérifie ce qu'un attaquant peut vraiment faire chez vous. Nos experts cherchent, exploitent et poussent jusqu'où le périmètre le permet. Vous repartez avec un rapport pour la direction, un rapport pour l'IT, et un re-test à 30 jours pour valider vos corrections.

Test d'intrusion sur le périmètre choisi : web, API, infrastructure, Active Directory, cloud ou mobile. Méthodologie OWASP et MITRE ATT&CK, exploitation manuelle, chaînage de vulnérabilités. Rapport exécutif, rapport technique (CVSS + PoC), plan de remédiation, re-test inclus à J+30.

Tarif
Sur devis
selon périmètre et durée
Durée5 à 10 j
Re-testInclus J+30
RapportsExécutif + tech
RestitutionLive 2 h

OWASP et MITRE ATT&CK. Accord écrit obligatoire avant toute action offensive.

Profil

Pour les entreprises qui veulent vérifier concrètement leur protection avant un lancement, un audit client, une exigence assureur, ou simplement parce qu'aucun test offensif n'a encore été fait. Vous choisissez le périmètre, on mène l'attaque.

Pourquoi maintenant

Nouveau produit en production. Un client demande une preuve. Votre assureur pose des questions. Ou vous voulez enfin savoir où un attaquant passerait chez vous.

Profil

PME et ETI avec une équipe IT ou un RSSI. Test offensif sur un périmètre précis : mise en production, revue applicative, validation d'architecture ou préparation conformité.

Prérequis

Périmètre et cibles (URL / IP). Comptes de test si authentifié. Validation direction et convention signée avant toute action offensive.

Quatre familles de cibles. Vous en choisissez une ou plusieurs selon le risque à couvrir.

Web et API

Apps web, API REST / GraphQL, portails. Injection, XSS, auth, logique métier.

Infra et AD

Réseau interne, Active Directory, serveurs. Escalade, mouvements latéraux.

Cloud

AWS, Azure, GCP. IAM, stockage exposé, Kubernetes, conteneurs.

Mobile

iOS et Android. Stockage local, chiffrement, interception du trafic.

Ce schéma montre combien d'information on reçoit avant le test. Plus la barre est remplie, plus le testeur part avec des infos.

Boîte blancheWhite box
Info fournie : maximale
Code source, schémas, comptes admin. Couverture large, y compris menace interne à hauts privilèges.
Boîte griseGrey box, recommandée
Info fournie : comptes de test
On simule un attaquant déjà authentifié. Meilleur rapport couverture / budget pour un premier pentest.
Boîte noireBlack box
Info fournie : minimale
Presque rien au départ. Plus proche d'une attaque externe, plus long à cadrer.

Cinq temps, du cadrage au re-test. Rien ne démarre sans accord écrit.

01
Cadrage
Périmètre, mode (blanche / grise / noire), règles. Accord écrit obligatoire.
Règles d'engagement, fenêtres de tir, convention. Notification cloud si besoin.
02
Reconnaissance
On cartographie ce qui est exposé et accessible depuis l'extérieur.
OSINT, énumération, fingerprinting, points d'entrée.
03
Exploitation
On tente d'entrer et d'avancer. Alerte le jour même si critique.
Exploitation manuelle, escalade, latéralisation, chaînage.
04
Restitution
Session live. Impact métier et plan d'action priorisé.
Rapports exécutif + technique, session 2 h, backlog priorisé.
05
Re-test
À J+30, on vérifie les correctifs. Attestation remise.
Re-test des findings critiques. Attestation officielle.

Cadre juridique

Aucune action offensive sans accord écrit et règles d'engagement validées. Périmètre, horaires, exclusions et contacts d'urgence sont fixés avant le démarrage.

Fournisseurs cloud

Si la cible est chez AWS, Azure, GCP ou un hébergeur équivalent, on vous aide à prévenir le fournisseur pour éviter le blocage de nos IP.

On priorise selon ce qu'une attaque vous coûterait vraiment, pas seulement selon un score technique.

Prise de contrôle du SI

Ransomware, exfiltration, arrêt d'activité

Chiffrement, vol de base clients, comptes admin. Plusieurs jours d'arrêt possibles, avec obligations RGPD ou NIS2. Alerte le jour même.

Compromission ciblée

Compte utilisateur, données partielles, point d'entrée

Le pied dans la porte. Pas la catastrophe immédiate, mais ça ne reste pas contenu sans correction. À traiter sous quelques semaines.

Exposition utile à l'attaquant

Information, surface d'attaque, tremplin

Infos ou portes mal fermées qui préparent une vraie attaque. Moins urgent seul, à traiter une fois les points critiques fermés.

Web et API OWASP Top 10 / API Top 10
  • Injection SQL, NoSQL, command
  • XSS, CSRF, SSRF
  • Auth et sessions
  • IDOR, BOLA, logique métier
  • REST, GraphQL, WebSockets
Infrastructure et AD MITRE ATT&CK
  • Cartographie réseau
  • Escalade locale et domaine
  • Kerberoasting, AS-REP
  • Pass-the-Hash, tickets
  • Mouvements latéraux
Cloud AWS / Azure / GCP
  • IAM excessif
  • Buckets / blobs exposés
  • SSRF Metadata API
  • Kubernetes et conteneurs
  • Secrets et clés
Mobile OWASP Mobile Top 10
  • Reverse APK / IPA
  • Stockage local
  • MITM du trafic
  • Sessions et auth
  • Root / jailbreak, pinning

Rapport direction

Niveau de risque, failles critiques, impact métier, 3 actions immédiates. Prêt pour le COMEX.

Rapport IT

Chaque faille détaillée avec correctif. Exploitable par vos équipes ou votre prestataire.

Restitution live

Session avec direction et équipes pour expliquer les findings et bâtir le plan d'action.

Attestation J+30

Après vérification des corrections. Présentable clients et assureur.

Rapport exécutif

Synthèse sans jargon : risque global, décisions à prendre. Remise direction ou conseil.

Rapport technique

Finding, score CVSS, PoC, étapes de reproduction, correctif recommandé.

Plan de remédiation

Backlog priorisé : immédiat / 30 j / 90 j avec effort estimé.

Attestation J+30

Re-test des findings critiques. Attestation exploitable audit ou assureur.

Conditions
Sur devis, selon périmètre, mode et durée (5 à 10 jours en général).
Convention signée et règles d'engagement validées avant toute action. Notification cloud si besoin.
Re-test inclus à J+30. Restitution live 2 h comprise.
Méthodologie OWASP et MITRE ATT&CK. Interlocuteur unique du devis au rapport.
Suite naturelle
Red Team
Scénario multi-vecteurs (technique, phishing, physique) avec objectif métier. À partir de 14 000 €.
Pack NIS2 / ISO 27001
Gap analysis, plan de remédiation et documentation pour l'auditeur. À partir de 7 500 €.
Cyber Résilience
Programme annuel : pentest récurrent, supervision continue, exercice de crise. Sur devis.