Qu’est-ce qu’un test de pénétration ? Définition et distinction
Qu’est-ce qu’un test d’intrusion ? Un test d’intrusion est une attaque commandée et contrôlée contre sa propre infrastructure informatique, destinée à identifier les vulnérabilités exploitables avant que de véritables attaquants ne le fassent. Contrairement au scan de vulnérabilités automatisé, le test vérifie si les failles détectées sont réellement exploitables et quel risque concret en découle. La condition préalable est toujours un mandat écrit du propriétaire du système.
Points clés
- Essentiel : une attaque commandée et contrôlée contre son propre SI, pour identifier les vulnérabilités exploitables et les prioriser selon le risque réel.
- Distinction : le scan de vulnérabilités détecte automatiquement les failles connues ; le test d’intrusion les exploite manuellement ; le red teaming évalue en outre la détection et la réaction du défenseur.
- Cadre juridique : uniquement avec un mandat écrit du propriétaire du système. Sans mandat, le même acte constitue une infraction pénale.
Ce que permet un test d’intrusion
Un test d’intrusion simule une attaque réelle contre l’infrastructure IT, l’application web ou l’organisation. L’objectif n’est pas d’inventorier toutes les vulnérabilités, mais de déterminer lesquelles sont réellement exploitables et quels dégâts un attaquant pourrait causer. Le test fournit ainsi une priorisation des risques que les scans automatisés ne peuvent offrir.
Scan de vulnérabilités, test d’intrusion, Red Teaming
automatique – manuel – furtif
Les résultats figurent dans un rapport qui indique, pour chaque vulnérabilité trouvée, le risque, le mode de reproduction et une priorité de remédiation. Un retest vérifie l’efficacité des contre-mesures. Cette priorisation constitue la valeur ajoutée pour les DSI et CISO : ils savent où investir en premier.
Déroulement d’un test d’intrusion
Un test d’intrusion se déroule en plusieurs phases. La première est le scoping : le client et les testeurs définissent les systèmes à examiner, les objectifs et la profondeur de test souhaitée. Le cadre juridique y est également convenu.
Suit la reconnaissance (collecte d’informations). Les testeurs rassemblent des données sur les systèmes cibles, les informations publiques, l’infrastructure technique et les surfaces d’attaque possibles. Lors de l’exploitation, ils tentent d’exploiter de façon contrôlée les vulnérabilités trouvées et de progresser dans l’infrastructure. Chaque étape est documentée afin que les résultats soient reproductibles.
Le rapport clôt le processus. Il liste chaque vulnérabilité avec description, évaluation des risques et recommandations. Une priorisation claire aide le client à combler d’abord les failles critiques. Un retest après remédiation confirme l’efficacité des mesures.
Black-Box, Grey-Box et White-Box
Les tests d’intrusion se distinguent selon le niveau de connaissances préalables des testeurs. Dans un test Black-Box, le testeur n’obtient aucune information sur le système cible et procède comme un attaquant externe. Cette approche est réaliste, mais chronophage et ne couvre pas tous les chemins.
Dans un test Grey-Box, le testeur reçoit des informations sélectionnées telles que des identifiants ou des documents d’architecture. Cette forme concentre l’examen sur des zones précises et s’avère plus efficace. Dans un test White-Box, le testeur dispose d’un accès complet au code source, à la configuration et à l’architecture. Cette forme détecte le plus de vulnérabilités, mais ne simule pas une attaque externe réelle.
Distinction des notions apparentées
Le scan de vulnérabilités, le test d’intrusion et le red teaming sont souvent confondus, mais se distinguent clairement par leur profondeur et leur finalité. Un scan de vulnérabilités est une procédure automatisée qui détecte les failles connues à l’aide de signatures. Il est rapide et reproductible, mais ne vérifie pas si une vulnérabilité est réellement exploitable.
Lors d’un test d’intrusion, un testeur humain exploite de façon contrôlée les vulnérabilités trouvées, enchaîne plusieurs failles et évalue le risque réel. Le résultat est une liste priorisée des vulnérabilités exploitables.
Le red teaming va plus loin. Il vise un objectif concret, comme l’accès à un système donné ou le vol de données, et se déroule de façon discrète. On évalue aussi si les défenseurs détectent l’attaque et y réagissent. Le red teaming examine ainsi toute la chaîne de défense : technique, processus et personnes.
Cadre juridique et mandat
Un test d’intrusion n’est autorisé qu’avec un mandat écrit du propriétaire du système. Sans ce mandat, le même acte constitue une infraction pénale : l’intrusion non autorisée dans des systèmes tiers est punissable, indépendamment de l’intention.
Les systèmes de tiers, comme les services SaaS ou les plateformes cloud, exigent en plus le consentement de l’exploitant concerné. Pour tester une application hébergée sur une infrastructure cloud, l’autorisation du fournisseur cloud est requise. De nombreux fournisseurs disposent à cet effet de processus et de formulaires dédiés.
Pour le mandat, le guide pratique du BSI (Office fédéral pour la sécurité de l’information) sur les tests d’intrusion offre des repères. Il décrit des critères de qualité et aide à comparer les prestataires. Les certifications des testeurs constituent un autre gage de qualité. NIS2 stimule encore la demande, car la directive impose des contrôles réguliers de l’efficacité des mesures de sécurité. Un test d’intrusion est un outil adapté pour démontrer cette efficacité.
Questions fréquentes
Chaque question est fermée. Un appui révèle la réponse.
Quelle est la différence entre un scan de vulnérabilités et un test d’intrusion ?
Un scan de vulnérabilités détecte automatiquement des failles connues par signatures, sans vérifier si elles sont exploitables. Un test d’intrusion exploite manuellement les failles trouvées et évalue le risque réel.
Quand un test d’intrusion est-il légalement autorisé ?
Un test d’intrusion n’est licite qu’avec un mandat écrit du propriétaire du système. Sans ce mandat, l’opération constitue une infraction. Pour les systèmes de tiers, comme les services SaaS, leur accord est également requis.
En quoi un test d’intrusion se distingue-t-il du Red Teaming ?
Un test d’intrusion cherche des failles exploitables. Le Red Teaming poursuit un objectif d’attaque précis et se mène en discrétion. Il vérifie aussi si les défenseurs détectent l’attaque et y réagissent correctement.
À quelle fréquence faut-il réaliser un test d’intrusion ?
Un test d’intrusion doit être mené régulièrement et après des changements majeurs de l’infrastructure. NIS2 exige des contrôles réguliers de l’efficacité des mesures de sécurité ; le test d’intrusion y convient.
Que faut-il vérifier lors de la commande ?
Le guide pratique du BSI (Office fédéral allemand de la sécurité des technologies de l’information) oriente la commande. Un périmètre clair, des rapports traçables avec priorisation et un retest sont essentiels. Les certifications des testeurs ancrent la qualité.
Source de l’image : générée par IA (juillet 2026)
Suggestions de lecture de la rédaction
Suggestion de lectureQu’est-ce que NIS2 ? Définition, obligations et responsabilitéSuggestion de lectureQue sont EDR et XDR ? Définition et différencesSuggestion de lectureDurcir Active Directory avant que l’attaquant ne le fasse
Plus du réseau MBF Media
cloudmagazinHuit minutes pour devenir admin AWS : comment un bucket S3 ouvert et une Lambda admin ont suffiMyBusinessFutureQuand la mise à jour devient elle-même la porte d’entrée




