L’Ethical Hacking, ou test d’intrusion, consiste à adopter le point de vue de l’attaquant pour mesurer votre exposition réelle. Là où un audit vérifie une conformité déclarée, un test d’intrusion démontre ce qu’il est réellement possible de faire depuis Internet, depuis votre réseau interne, ou depuis un compte utilisateur ordinaire.
Quand on nous appelle. Avant une mise en production, après un incident, parce qu’un client exige la preuve d’un test annuel, ou parce qu’un audit sur documents ne suffit plus à rassurer une direction.
Les trois modes. En boîte noire, sans information préalable, pour reproduire la posture d’un attaquant externe. En boîte grise, avec un compte utilisateur, pour évaluer ce que peut faire un salarié ou un prestataire malveillant — c’est le mode le plus rentable sur un périmètre interne. En boîte blanche, avec accès au code et à l’architecture, pour la couverture la plus complète.
Ce que vous recevez. Une synthèse de deux pages lisible par une direction générale. Les vulnérabilités classées selon votre exposition réelle et la valeur de l’actif concerné, et non selon un score théorique. Des preuves reproductibles pour que vos équipes vérifient les correctifs sans nous rappeler. Et un retest après correction, sans lequel la question « est-ce réglé ? » reste sans réponse.
Notre périmètre. Applications web et interfaces applicatives, infrastructure externe exposée, réseau interne et progression latérale, environnements cloud, postes de travail et configuration des annuaires.
Nous travaillons au forfait : le périmètre est descriptible à l’avance, le prix est ferme, et le retest est inclus au contrat.
