Pentest externe
Nous regardons votre infrastructure comme Internet la voit : services ouverts, accès distants, interfaces d'administration oubliées, machines dont plus personne ne se souvient.
Une surface exposée grandit toute seule, au fil des projets et des prestataires. Ce test répond à une question simple : qu'est-ce qu'un attaquant peut atteindre sans aucun accès préalable ?
3 à 8 j
Durée typique selon le nombre d'adresses
Sans accès
Aucun identifiant fourni au départ
Inventaire inclus
Liste des actifs exposés retrouvés
Ce qui est joignable depuis Internet, y compris ce que vous avez oublié
Les référentiels que nous suivons
Le test ne dépend pas de l'inspiration du jour : il suit des méthodes publiques et reconnues, que vos équipes et vos clients peuvent vérifier.
Le déroulé standard d'un test d'intrusion, du cadrage à la restitution.
Une méthode de test ouverte qui impose de mesurer la surface exposée avant de la tester, plutôt que de se limiter aux failles connues.
Le guide technique américain d'évaluation de sécurité : cadre les phases de découverte, d'analyse et d'exploitation.
Pour les services web exposés rencontrés pendant le test.
D'abord savoir ce qui est exposé, ensuite seulement le tester
La plupart des entreprises découvrent leur surface exposée en la voyant listée. Un serveur de test monté pour un projet, un VPN d'un ancien prestataire, une interface d'administration ouverte « le temps d'une intervention ».
Ce que nous faisons
Nous reconstituons la liste de tout ce qui porte votre nom sur Internet : adresses, domaines, sous-domaines, certificats. Puis nous testons chaque service joignable, en cherchant d'abord les portes ouvertes avant les failles compliquées.
Ce que vous en retirez
Un rapport utile aux deux niveaux : la vue d'ensemble du risque pour arbitrer en direction, et le détail technique pour agir. Concrètement, un inventaire à jour que vous gardez, et la liste de ce qui doit être fermé, mis à jour ou déplacé derrière le VPN, avec la remédiation pour chaque point. La moitié des corrections consiste souvent à éteindre ce qui ne sert plus.
Pourquoi c'est important
C'est la porte d'entrée la plus probable, et la seule qu'un attaquant peut essayer sans rien savoir de vous. Les robots balaient Internet en permanence : une interface d'administration ouverte est trouvée en quelques heures.
Filtrage et anti-DDoS : nous laisser atteindre les services
Un filtrage par réputation ou un service anti-DDoS peut couper nos tests au bout de quelques requêtes, et masque l'adresse réelle de vos serveurs. Nous commençons dans les conditions réelles, et ne demandons un aménagement que si ce filtrage nous bloque pour de bon.
Ce que nous demandons, le cas échéant
Si nous sommes bloqués, et avec votre accord : nos adresses IP autorisées sur le filtrage, et lorsque c'est possible l'adresse d'origine située derrière le service anti-DDoS. Ce n'est pas systématique.
Pourquoi
Beaucoup de serveurs restent joignables en direct quand on connaît leur adresse, ce qu'un attaquant cherche en premier. Les services eux-mêmes doivent donc être testés, même avec une protection devant : nous vérifions ce qu'un attaquant trouverait une fois celle-ci contournée.
Ce que dit le rapport
Ce que le filtrage a bloqué est noté, y compris ce qu'il nous a empêché de tester, ainsi que les failles qu'il masque sans les corriger. Si l'adresse d'origine est trouvable depuis Internet, c'est un constat à part entière.
Boîte noire, boîte grise ou boîte blanche
Ces trois mots décrivent ce que vous nous donnez avant de commencer. Le choix change ce que le test couvre, et le temps qu'il demande.
Boîte noire
Nous démarrons sans rien : ni compte, ni documentation, ni schéma. C'est la position exacte d'un attaquant extérieur, donc le scénario le plus réaliste. En contrepartie, une partie du temps passe à chercher ce que vous auriez pu nous dire en deux minutes, et certaines zones ne sont jamais atteintes.
Boîte grise
Nous démarrons comme en boîte noire, avec quelques informations en réserve : un compte de test, la liste des domaines, un schéma réseau. Elles ne sortent que si nous bloquons ou si une piste mérite d'être creusée plus vite.
Boîte blanche
Vous donnez tout : un compte pour chaque rôle, la documentation, parfois le code source. La couverture est maximale et aucune fonction n'est oubliée, mais le test s'éloigne des conditions réelles d'une attaque.
Nous recommandons la boîte grise. On commence à l'aveugle, et l'information ne sort qu'au moment où elle évite de perdre une journée. Chaque information reçue en cours de mission est notée dans le rapport, avec le moment où elle nous a été donnée : vous savez ainsi ce qui a été trouvé seul et ce qui l'a été avec un coup de pouce.
Quatre phases, de la signature au rapport
Cadrage
Périmètre d'adresses et de domaines validé par écrit, avec les exclusions éventuelles.
Reconnaissance
Découverte passive puis active : on reconstitue votre surface d'attaque avant de la tester.
Exploitation
Exploitation des services vulnérables et tentative d'accès au réseau interne.
Rapport & restitution
Rapport avec l'inventaire complet, les failles et les actions de réduction de surface, puis restitution.
Questions sur cette prestation
+Et si nos serveurs sont chez un hébergeur ?
C'est le cas courant. Certains hébergeurs demandent une déclaration préalable : nous vous indiquons la démarche et attendons l'accord avant tout test.
+Par quoi commencer si le budget est limité ?
Par le pentest externe ou l'évaluation des vulnérabilités : c'est la porte d'entrée la plus probable, et le meilleur rapport entre coût et réduction du risque.
Les durées, délais et repères indiqués sont des ordres de grandeur pour une TPE ou PME ; ils sont confirmés dans le devis.