Autorisation écrite
Signée par une personne habilitée de votre organisation, avec l’accord de l’hébergeur ou du prestataire concerné si nécessaire.
Évaluation technique
Éprouvez vos défenses comme le ferait un attaquant, mais dans un cadre écrit et convenu. Nous testons vos applications, vos API et vos infrastructures, prouvons ce qui est réellement exploitable, puis vous aidons à corriger et à vérifier.
Pour qui, et quand y penser
Un test d’intrusion répond à une question simple : que pourrait réellement faire un attaquant sur ce périmètre, aujourd’hui ? Voici les moments où cette réponse est précieuse.
Une mesure factuelle de l’exposition et des priorités de correction claires.
Des vulnérabilités reproductibles et des corrections expliquées.
Des éléments concrets pour décider d’une mise en production.
Une synthèse claire : risques, impacts, décisions attendues.
Le cadre avant tout
Un test n’a de valeur que s’il est autorisé, maîtrisé et sans surprise pour vos équipes. Ces règles sont fixées par écrit avant toute action technique.
Signée par une personne habilitée de votre organisation, avec l’accord de l’hébergeur ou du prestataire concerné si nécessaire.
Cibles, comptes, techniques exclues et profondeur des tests sont listés. Ce qui n’est pas listé n’est pas testé.
Des plages horaires convenues, des précautions renforcées en production et un arrêt immédiat à votre demande.
Un interlocuteur joignable de chaque côté. Toute vulnérabilité critique vous est signalée sans attendre le rapport.
Accord de confidentialité, preuves limitées au strict nécessaire, données sensibles masquées, éléments restitués ou supprimés en fin de mission.
Ce que nous testons
Le type de test se choisit selon ce que vous voulez apprendre : votre exposition depuis Internet, la résistance d’une application, ou la progression possible d’un attaquant en interne.
OWASP WSTG · ASVS
Nous recherchons les failles exploitables de vos applications : authentification, gestion des sessions, contrôle d’accès, injections et logique métier.
Les échanges entre applications
Les API exposent souvent plus qu’elles ne le devraient. Nous vérifions l’authentification, les autorisations objet par objet, la validation des données et les limites d’usage.
OWASP MASVS · Android · iOS
Nous analysons l’application installée, les données qu’elle conserve sur l’appareil et ses échanges avec vos serveurs.
Ce que voit Internet
Nous recensons ce que votre organisation expose réellement sur Internet, puis testons ces points d’entrée : services ouverts, accès distants, messagerie, applications publiées.
Réseau interne · Active Directory
Depuis un poste ou un compte standard, nous mesurons jusqu’où un attaquant pourrait progresser : élévation de privilèges, déplacements latéraux, accès aux données critiques.
Déroulé type
Un déroulé indicatif, adapté au type de test et à vos contraintes d’exploitation. Vous êtes tenu informé à chaque étape, et rien ne commence sans autorisation écrite.
Objectifs, périmètre, règles d’engagement et fenêtres de test sont fixés avec vous, puis l’autorisation est signée.
RésultatAutorisation et règles d’engagement
Collecte d’informations et cartographie du périmètre autorisé pour repérer les points d’entrée.
RésultatSurface d’attaque cartographiée
Recherche manuelle et outillée des vulnérabilités, exploitation maîtrisée pour en démontrer l’impact réel.
RésultatConstats étayés de preuves
Synthèse pour la direction, détail technique pour les équipes et présentation commentée des résultats.
RésultatRapport priorisé
Une fois vos corrections appliquées, nous vérifions que chacune est effective.
RésultatStatut de chaque vulnérabilité
Livrables
Un rapport conçu pour être lu : par la direction pour décider, par les équipes pour corriger. Chaque constat est reproductible et accompagné de sa recommandation.
Un rapport, deux niveaux de lecture
La synthèse dit à la direction ce qui est en jeu et ce qu’il faut décider ; le détail technique donne aux équipes tout ce qu’il faut pour reproduire, comprendre et corriger.
Rapport de test d’intrusion — sommaire type
Quelques pages pour comprendre l’exposition et les décisions à prendre.
Pour chaque vulnérabilité : description, impact, criticité, preuve et recommandation.
Les corrections classées selon le risque et l’effort, des mesures rapides aux chantiers de fond.
Dates, origines et actions menées, pour rapprocher nos tests de vos propres journaux.
Une séance avec vos équipes pour expliquer les constats et répondre à leurs questions.
Le statut de chaque vulnérabilité après correction : corrigée, partiellement corrigée ou ouverte.
Référentiels mobilisés
Nos tests suivent des méthodologies publiques et reconnues : vous savez ce qui a été testé, et comment. Ce sont des outils de travail, pas des certifications de BeeSecure.
Le risque existe, et il se maîtrise. Les techniques susceptibles de dégrader un service sont exclues ou menées avec votre accord explicite, les tests en production ont lieu dans des fenêtres convenues et vous pouvez demander l’arrêt immédiat à tout moment. Pour les systèmes les plus sensibles, un environnement de préproduction représentatif est souvent préférable.
En boîte noire, nous partons sans information, comme un attaquant extérieur. En boîte grise, nous disposons de comptes utilisateurs, ce qui permet de tester ce qu’un client ou un salarié pourrait faire. En boîte blanche, nous avons accès à la documentation, voire au code : c’est l’approche la plus complète pour un temps donné. Nous vous conseillons selon l’objectif du test.
Nous n’y accédons que dans la mesure nécessaire à la preuve. Les données sensibles sont masquées dans le rapport, les échanges sont protégés, et les éléments collectés sont restitués ou supprimés en fin de mission selon les modalités convenues. Un accord de confidentialité encadre l’ensemble de la mission.
Nous présentons les résultats à vos équipes et répondons à leurs questions sur les corrections. Une fois celles-ci appliquées, un contre-test vérifie que chaque vulnérabilité traitée est effectivement corrigée ; le statut de chaque constat est consigné dans un rapport de contre-test.
Non, pas à ce jour. La loi n° 05-20 réserve certaines prestations à des prestataires qualifiés par la DGSSI, notamment l’audit des systèmes sensibles des infrastructures d’importance vitale, dont le test d’intrusion est l’un des domaines. Si votre organisation est concernée, parlons-en dès le premier échange.
Information générale, ne constitue pas un avis juridique.
Expertises liées
Compléter le test par une revue en profondeur des configurations et de l’architecture.
Transformer les recommandations du rapport en protections durables.
Former vos développeurs aux vulnérabilités rencontrées, pour qu’elles ne reviennent pas.
Une application à ouvrir, une infrastructure à éprouver, des corrections à vérifier ? Définissons ensemble le bon périmètre et les bonnes règles.