Services
Partenaires
Cas d'usage
Nos clients
La société
Contact
FRENDE

Test d'intrusion (pentest)

Évaluer concrètement la résistance de vos systèmes en reproduisant le comportement d'un attaquant, dans un cadre maîtrisé, documenté et sans impact sur la production. C'est le volet offensif de votre démarche de cybersécurité, ce qu'on appelle couramment un pentest.

Cybersécurité offensive

Penser comme un attaquant, sans le risque.

Nous reproduisons le cheminement complet d'une attaque — de la surface exposée jusqu'à vos données — pour révéler ce qu'un adversaire réel pourrait concrètement atteindre.

ExterneInterneApplicatifRed Team
Chemin d'attaque type d'un test d'intrusion CHEMIN D'ATTAQUE Internetsurface exposéePérimètrepare-feu · VPNApplicationweb · mobileActive Directorylatéralisation Donnéesobjectif
Prestations

Détail des prestations

Test d'intrusion externe

Évaluation du périmètre exposé sur Internet : services, applications, fuites d'informations et chemins d'accès depuis l'extérieur.

Test d'intrusion interne

Simulation d'un attaquant présent sur le réseau : latéralisation, élévation de privilèges et compromission de l'Active Directory.

Test d'intrusion applicatif

Web, mobile et clients lourds analysés selon OWASP (ASVS/MASVS) : logique métier, authentification, injections et contrôle d'accès.

Red Team & Purple Team

Scénarios d'attaque orientés objectifs, avec ou sans collaboration de la défense, alignés sur MITRE ATT&CK, pour éprouver votre cybersécurité de bout en bout.

Infrastructures industrielles & OT

Environnements ICS/SCADA évalués avec une approche adaptée aux contraintes de disponibilité et de sûreté.

Systèmes embarqués & IoT

Analyse matérielle et logicielle : interfaces de debug, firmware, communications radio et protocoles propriétaires.

Systèmes d'intelligence artificielle

Applications à base de LLM et d'agents : injection de prompt, exfiltration, contournement des garde-fous (OWASP LLM Top 10).

Revue de code

Analyse statique et manuelle du code source pour corriger les vulnérabilités à la racine, avant la mise en production.

Ce que vous obtenez

Livrables & approche

  • Rapport priorisé selon le risque réel
  • Preuves d'exploitation reproductibles
  • Plan de remédiation actionnable
  • Restitution technique et exécutive
  • Contre-test de validation des correctifs
Demander un devis
Méthodologie

Le déroulé d'un test

  1. 1
    Cadrage
    Périmètre, objectifs et règles d'engagement définis avec vous.
  2. 2
    Reconnaissance
    Cartographie de la surface exposée et énumération des services.
  3. 3
    Exploitation
    Validation des vulnérabilités et obtention d'un accès initial.
  4. 4
    Latéralisation
    Élévation de privilèges et progression vers les actifs critiques.
  5. 5
    Restitution
    Rapport priorisé, plan de remédiation et contre-test.
Questions fréquentes

Questions fréquentes

Le risque n'est jamais nul, et prétendre le contraire serait malhonnête. Il se cadre : les règles d'engagement fixent le périmètre, les plages d'intervention, les actions exclues — déni de service, altération de données — et un contact joignable des deux côtés pendant toute la durée du test. Sur les environnements les plus sensibles, industriels ou embarqués, nous privilégions une maquette ou une fenêtre de maintenance. En pratique, l'essentiel du travail relève de l'observation et de l'exploitation contrôlée.

Deux lectures d'un même travail. Une restitution exécutive : ce qu'un attaquant pouvait atteindre, le risque métier associé et les décisions à prendre. Une partie technique : chaque vulnérabilité avec sa preuve d'exploitation reproductible, son contexte et sa correction. Les constats sont priorisés selon le risque réel dans votre environnement, pas selon un score brut. Un contre-test valide ensuite que les correctifs tiennent.

Un test d'intrusion cherche la couverture : dans un périmètre donné, trouver le maximum de vulnérabilités exploitables. Une Red Team cherche un objectif — atteindre telle donnée, tel système — par le chemin le plus discret, sans que la défense soit prévenue. Le premier mesure votre exposition, la seconde votre capacité à détecter et à réagir. Une Red Team ne prend son sens que si cette capacité existe déjà : commencer par là revient à payer cher pour apprendre qu'elle manque.

Parlons de votre périmètre.

Un échange technique, sans engagement, pour cadrer votre besoin et vous proposer l'intervention la plus pertinente.