Pentest interne
Nous partons d'une position d'intrus déjà présent sur votre réseau (poste compromis, prise réseau accessible, compte utilisateur standard) et nous mesurons jusqu'où il pourrait aller.
La plupart des attaques réussies commencent par un simple poste infecté, puis progressent latéralement. Ce test montre ce qui se passerait ensuite, chez vous.
4 à 10 j
Durée typique selon la taille du parc
Compte standard
Point de départ le plus réaliste
Chemin complet
Du poste utilisateur aux droits d'administration
Du poste utilisateur jusqu'aux comptes d'administration
Les référentiels que nous suivons
Le test ne dépend pas de l'inspiration du jour : il suit des méthodes publiques et reconnues, que vos équipes et vos clients peuvent vérifier.
Le catalogue des techniques réellement employées par les attaquants. Chaque étape du chemin d'attaque est reliée à sa technique, ce qui aide vos équipes à savoir quoi détecter.
Le déroulé standard d'un test d'intrusion, du cadrage à la restitution, pour que rien ne soit oublié.
Les guides publics sur l'administration sécurisée et l'Active Directory servent de base aux recommandations du rapport.
La notation des failles trouvées, complétée par la criticité réelle dans votre contexte.
Jusqu'où va-t-on une fois entré ?
Nous partons du principe qu'un attaquant est déjà dedans : une pièce jointe ouverte, un mot de passe réutilisé, un prestataire compromis. Le test commence là où la plupart des défenses s'arrêtent.
Ce que nous faisons
Depuis un poste ou un compte ordinaire, nous cherchons ce qui traîne : partages ouverts, mots de passe dans des scripts, comptes de service trop puissants, machines oubliées. Chaque gain sert de tremplin au suivant, jusqu'à la cible convenue avec vous.
Ce que vous en retirez
Le chemin complet, étape par étape, du poste utilisateur jusqu'aux droits d'administration du domaine. Chaque étape est une occasion de couper la chaîne, et le rapport indique laquelle coûte le moins cher à corriger.
Pourquoi c'est important
C'est exactement le trajet d'un rançongiciel. Entre le poste infecté et le chiffrement de vos sauvegardes, il y a une série d'étapes ; un test interne vous dit lesquelles sont ouvertes chez vous aujourd'hui.
Antivirus et EDR : les laisser, puis les lever
Un EDR bloque nos outils avant qu'ils aient servi. Nous procédons donc en deux temps, dans la même mission.
Première passe, tout en place
Nous travaillons avec vos protections actives et nous notons ce qui est détecté, bloqué et remonté à qui. C'est le test de votre chaîne d'alerte.
Deuxième passe, nos machines en liste blanche
Une exclusion temporaire sur nos adresses ou nos comptes nous laisse atteindre l'Active Directory, les partages et les sauvegardes. C'est là que se trouvent les vrais chemins de compromission.
Pourquoi les deux
Un EDR se contourne, et il ne couvre jamais toutes les machines. Ce qu'il protège doit tenir sans lui. Le rapport sépare clairement ce qui a été détecté de ce qui est passé inaperçu.
Boîte noire, boîte grise ou boîte blanche
Ces trois mots décrivent ce que vous nous donnez avant de commencer. Le choix change ce que le test couvre, et le temps qu'il demande.
Boîte noire
Nous démarrons sans rien : ni compte, ni documentation, ni schéma. C'est la position exacte d'un attaquant extérieur, donc le scénario le plus réaliste. En contrepartie, une partie du temps passe à chercher ce que vous auriez pu nous dire en deux minutes, et certaines zones ne sont jamais atteintes.
Boîte grise
Nous démarrons comme en boîte noire, avec quelques informations en réserve : un compte de test, la liste des domaines, un schéma réseau. Elles ne sortent que si nous bloquons ou si une piste mérite d'être creusée plus vite.
Boîte blanche
Vous donnez tout : un compte pour chaque rôle, la documentation, parfois le code source. La couverture est maximale et aucune fonction n'est oubliée, mais le test s'éloigne des conditions réelles d'une attaque.
Nous recommandons la boîte grise. On commence à l'aveugle, et l'information ne sort qu'au moment où elle évite de perdre une journée. Chaque information reçue en cours de mission est notée dans le rapport, avec le moment où elle nous a été donnée : vous savez ainsi ce qui a été trouvé seul et ce qui l'a été avec un coup de pouce.
Quatre phases, de la signature au rapport
Cadrage
Point de départ choisi avec vous, comptes fournis, plage d'adresses et zones sensibles à éviter.
Reconnaissance
Découverte du réseau, des annuaires et des services exposés en interne.
Exploitation
Élévation de privilèges et déplacement latéral jusqu'à la cible convenue, en documentant chaque étape.
Rapport & restitution
Rapport chronologique du chemin d'attaque, puis restitution avec l'équipe informatique.
Questions sur cette prestation
+Faut-il nous donner un accès administrateur ?
Non. Un compte utilisateur standard, voire aucun compte, est le point de départ le plus représentatif. Un accès plus large peut être fourni en fin de mission pour accélérer certaines vérifications.
+Vos actions peuvent-elles déclencher nos alertes ?
Oui, et c'est utile : nous notons ce qui a été détecté et ce qui ne l'a pas été. Prévenez la ou les personnes chargées de la supervision, ou laissez-les dans l'ignorance si vous voulez tester la chaîne d'alerte.
+Mettre nos machines en liste blanche, n'est-ce pas fausser le test ?
C'est au contraire ce qui permet de tester le cœur du réseau. Les deux passes sont dans le rapport : ce que vos protections ont arrêté, et ce qui restait ouvert derrière elles.
Les durées, délais et repères indiqués sont des ordres de grandeur pour une TPE ou PME ; ils sont confirmés dans le devis.