Retour aux offres
Pentest · 5 à 10 j

Pentest sur mesure

Un scanner liste des failles possibles. Un pentest vérifie ce qu'un attaquant peut vraiment faire chez vous. Nos experts cherchent, exploitent et poussent jusqu'où le périmètre le permet. Vous repartez avec un rapport pour la direction, un rapport pour l'IT, et un re-test à 30 jours pour valider vos corrections.

Pour qui

Pour les entreprises qui veulent vérifier concrètement leur protection avant un lancement, un audit client, une exigence assureur, ou simplement parce qu'aucun test offensif n'a encore été fait. Vous choisissez le périmètre, on mène l'attaque.

Pourquoi maintenant

Nouveau produit en production. Un client demande une preuve. Votre assureur pose des questions. Ou vous voulez enfin savoir où un attaquant passerait chez vous.

Périmètre

Notre périmètre d'intervention

01

Web & API

OWASP Top 10 / API Top 10

Injection SQL, XSS, CSRF, authentification, contrôle d'accès (IDOR, BOLA), logique métier. Tests authentifiés et non-authentifiés, exploitation manuelle au-delà du scan automatisé.

02

Infrastructure & Active Directory

MITRE ATT&CK · escalade & mouvements latéraux

Cartographie réseau, escalade de privilèges locale et domaine, Kerberoasting, Pass-the-Hash, mouvements latéraux et pivoting. Test interne avec ou sans compte de départ selon le scénario.

03

Cloud

AWS / Azure / GCP · CIS Benchmarks

IAM et permissions excessives, buckets / blobs exposés, SSRF via Metadata API, configurations Kubernetes et conteneurs, secrets et clés exposés. Notification du fournisseur cloud anticipée pour éviter le blocage de nos IP.

04

Mobile

OWASP Mobile Top 10 · iOS & Android

Reverse engineering APK / IPA, stockage local non chiffré, interception et MITM du trafic, authentification et gestion de sessions. Analyse statique et dynamique.

Livrables

Ce que vous recevez

Rapport pour la direction

Synthèse claire : niveau de risque, failles critiques, impact métier, 3 actions immédiates. Prêt pour le COMEX et présentable à vos clients ou assureur.

Rapport technique

Chaque finding avec score CVSS, preuve de concept, étapes de reproduction et correctif recommandé. Directement exploitable par vos équipes ou votre prestataire.

Plan de remédiation

Backlog priorisé. Actions classées immédiat / 30 j / 90 j avec niveau d'effort estimé.

Attestation J+30

Re-test des findings critiques après correction. Attestation officielle exploitable pour audit, assureur ou client.

Conditions

Tarif et conditions

Tarif

Sur devis

Selon le périmètre, le mode (blanche / grise / noire) et la durée (5 à 10 jours en général). Méthodologie OWASP et MITRE ATT&CK.

Approche

Boîte grise recommandée

White, grey ou black box selon votre maturité. La boîte grise (comptes de test fournis) offre en général le meilleur rapport couverture / budget pour un premier pentest.

Cadre légal

Accord écrit obligatoire

Convention et règles d'engagement validées avant toute action. Si la cible est chez un cloud provider, on vous aide à le prévenir pour éviter le blocage de nos IP. Re-test J+30 et restitution live 2 h inclus.

Et après ?

Si vous décidez d'aller plus loin

Red Team à partir de 14 000 € pour un scénario d'attaque réaliste multi-vecteurs : technique, humain (phishing) et physique, avec objectif métier. Pack NIS2 / ISO 27001 à partir de 7 500 € pour préparer la certification. Cyber Résilience pour un programme annuel incluant un pentest récurrent et la supervision continue.

Autres cyber packs