Un scanner liste des failles possibles. Un pentest vérifie ce qu'un attaquant peut vraiment faire chez vous. Nos experts cherchent, exploitent et poussent jusqu'où le périmètre le permet. Vous repartez avec un rapport pour la direction, un rapport pour l'IT, et un re-test à 30 jours pour valider vos corrections.
Pour qui
Pour les entreprises qui veulent vérifier concrètement leur protection avant un lancement, un audit client, une exigence assureur, ou simplement parce qu'aucun test offensif n'a encore été fait. Vous choisissez le périmètre, on mène l'attaque.
Pourquoi maintenant
Nouveau produit en production. Un client demande une preuve. Votre assureur pose des questions. Ou vous voulez enfin savoir où un attaquant passerait chez vous.
OWASP Top 10 / API Top 10
Injection SQL, XSS, CSRF, authentification, contrôle d'accès (IDOR, BOLA), logique métier. Tests authentifiés et non-authentifiés, exploitation manuelle au-delà du scan automatisé.
MITRE ATT&CK · escalade & mouvements latéraux
Cartographie réseau, escalade de privilèges locale et domaine, Kerberoasting, Pass-the-Hash, mouvements latéraux et pivoting. Test interne avec ou sans compte de départ selon le scénario.
AWS / Azure / GCP · CIS Benchmarks
IAM et permissions excessives, buckets / blobs exposés, SSRF via Metadata API, configurations Kubernetes et conteneurs, secrets et clés exposés. Notification du fournisseur cloud anticipée pour éviter le blocage de nos IP.
OWASP Mobile Top 10 · iOS & Android
Reverse engineering APK / IPA, stockage local non chiffré, interception et MITM du trafic, authentification et gestion de sessions. Analyse statique et dynamique.
Rapport pour la direction
Synthèse claire : niveau de risque, failles critiques, impact métier, 3 actions immédiates. Prêt pour le COMEX et présentable à vos clients ou assureur.
Rapport technique
Chaque finding avec score CVSS, preuve de concept, étapes de reproduction et correctif recommandé. Directement exploitable par vos équipes ou votre prestataire.
Plan de remédiation
Backlog priorisé. Actions classées immédiat / 30 j / 90 j avec niveau d'effort estimé.
Attestation J+30
Re-test des findings critiques après correction. Attestation officielle exploitable pour audit, assureur ou client.
Tarif
Sur devis
Selon le périmètre, le mode (blanche / grise / noire) et la durée (5 à 10 jours en général). Méthodologie OWASP et MITRE ATT&CK.
Approche
Boîte grise recommandée
White, grey ou black box selon votre maturité. La boîte grise (comptes de test fournis) offre en général le meilleur rapport couverture / budget pour un premier pentest.
Cadre légal
Accord écrit obligatoire
Convention et règles d'engagement validées avant toute action. Si la cible est chez un cloud provider, on vous aide à le prévenir pour éviter le blocage de nos IP. Re-test J+30 et restitution live 2 h inclus.
Red Team à partir de 14 000 € pour un scénario d'attaque réaliste multi-vecteurs : technique, humain (phishing) et physique, avec objectif métier. Pack NIS2 / ISO 27001 à partir de 7 500 € pour préparer la certification. Cyber Résilience pour un programme annuel incluant un pentest récurrent et la supervision continue.