Prestation 02 · Pentest

Test d'intrusion en conditions réelles.

Nos experts adoptent la posture d'un attaquant motivé et tentent de pénétrer votre système. Vous recevez les preuves d'exploitation, l'impact business chiffré, et la séquence exacte qu'un criminel utiliserait pour entrer chez vous.

Pourquoi un pentest

Ce qu'un attaquant ferait,
en conditions contrôlées.

Un audit cartographie ce qui est exposé. Un pentest démontre ce qu'on peut réellement obtenir avec ces expositions. Voici les quatre chemins d'attaque que nous reproduisons le plus souvent chez nos clients PME.

i

De LinkedIn à l'admin du domaine

Énumération des employés sur LinkedIn → email plausible → phishing ciblé → vol de session → privilège escalation. Schéma observé dans 7 missions sur 10 en 2024-25.

Reproduit en moyenne · 14 h
ii

API métier sans contrôle d'accès horizontal

Un compte utilisateur normal qui peut accéder aux données d'un autre client en changeant un identifiant dans l'URL. La faille la plus banale, la plus fréquente, la plus catastrophique en cas de fuite.

Reproduit en moyenne · 4 h
iii

Wi-Fi invité connecté au LAN principal

Un point d'accès invité mal isolé. Une fois branché, accès en libre service aux partages réseau, à la voix sur IP, parfois aux contrôleurs de domaine. Démontré sur site, devant votre IT.

Reproduit en moyenne · 2 h
iv

Token oublié dans un dépôt public

GitHub, GitLab, Bitbucket public. Un ancien stagiaire a poussé une clé API, un mot de passe en clair, un certificat. Nous le retrouvons, et nous démontrons l'usage que peut en faire un attaquant.

Reproduit en moyenne · 3 h
Méthodologie

Six phases, alignées
sur les standards internationaux.

Notre pentest suit le standard PTES (Penetration Testing Execution Standard) et la méthodologie OWASP pour les applications web. Chaque action est tracée, datée, et reproductible.

01 Jour 1 · 2 h

Cadrage et règles d'engagement

Définition stricte du périmètre : IP, URL, applications, comptes de test. Fenêtres d'autorisation horaire. Procédure d'arrêt d'urgence. Contacts d'escalade en cas de découverte critique. Signature du Rules of Engagement.

02 Jour 2-3

Reconnaissance & énumération

OSINT : LinkedIn, dépôts publics, fuites de données antérieures, certificats SSL exposés, sous-domaines, technologies utilisées. Cartographie active du périmètre attaquable — services, ports, versions, comptes potentiels.

03 Jour 3-7

Identification des vulnérabilités

Combinaison de scans automatiques (Nessus, Burp Suite Pro, Nuclei) et de revue manuelle approfondie. Tests OWASP Top 10, ASVS L2, contrôles d'accès, gestion de session, validation d'entrée, configuration serveur.

04 Jour 5-10

Exploitation contrôlée

Démonstration concrète de chaque faille critique. Captures, vidéos, scripts de preuve. Latéralisation entre systèmes pour démontrer l'impact réel — passer d'un accès limité à une compromission complète. Stop immédiat à la moindre dérive.

05 Jour 8-12

Rédaction du rapport

Synthèse exécutive, chaînes d'attaque illustrées, classification CVSS 4.0, impact business chiffré, recommandations classées par effort. Annexes techniques avec captures, commandes, payloads — pour que votre IT puisse reproduire et corriger.

06 Jour 13-15 · 2 h

Restitution & re-test optionnel

Présentation orale à votre direction et votre IT. Démo en direct des failles critiques si demandé. Un re-test gratuit dans les 90 jours pour valider la remédiation des constats les plus graves.

Livrables

Des preuves, pas des suppositions.

Synthèse

Executive summary

Une page A4 sans jargon — niveau de risque global, top 3 chaînes d'attaque démontrées, impact business chiffré, budget de remédiation estimé.

  • Score CVSS agrégé
  • Top 3 chemins d'attaque
  • Impact en CHF chiffré
Le cœur du rapport

Chaînes d'attaque détaillées

Pour chaque scénario : la séquence exacte, captures d'écran horodatées, commandes utilisées, payload, donnée obtenue. De quoi reproduire — et donc corriger précisément.

  • Diagrammes de chaîne
  • Captures horodatées
  • Payloads et commandes
Pour l'IT

Catalogue des vulnérabilités

Chaque faille avec sa criticité CVSS 4.0, son impact business, sa recommandation de correction, son effort estimé, ses références CVE/CWE. Format tableur exploitable.

  • CVSS 4.0 + impact business
  • Recommandation par faille
  • Effort estimé en jours-homme
Démo

Vidéos de proof-of-concept

Pour les failles les plus critiques, captures vidéo de l'exploitation complète. Très utile pour convaincre une direction de débloquer le budget de correction.

  • MP4 commenté
  • Pas de données réelles exposées
  • Durée moyenne 2-4 min
Pour la conformité

Attestation de pentest

Lettre signée certifiant la réalisation du pentest, la méthodologie utilisée et la date. Acceptée par les organismes de certification ISO 27001, SOC 2, et la plupart des appels d'offres.

  • PDF signé numériquement
  • Méthodologie référencée
  • Sans détail des failles
Suivi

Re-test gratuit à 90 jours

Une vérification ciblée de la correction des failles critiques et élevées, dans les 90 jours suivant la remise du rapport. Vous obtenez une attestation actualisée si les corrections sont validées.

  • Inclus dans le forfait
  • Validation des correctifs
  • Attestation actualisée
Périmètre clair

Trois formats, un cadre strict.

Nos pentests sont scopés pour rester rentables pour une PME sans tomber dans le pentest « pour la forme ». Voici exactement ce qui entre — et ce qui en sort.

Inclus

Ce que vous obtenez

  • Cadrage et Rules of Engagement signés
  • NDA bilatéral et procédure d'urgence
  • Reconnaissance OSINT et énumération
  • Test externe (web, API, infrastructure exposée)
  • Test interne en boîte grise (compte utilisateur)
  • Latéralisation et élévation de privilèges
  • Tests applicatifs OWASP Top 10 / ASVS L2
  • Tests d'authentification et de sessions
  • Rapport complet en français · 40-80 pages
  • Synthèse exécutive · 1 page
  • Vidéos de proof-of-concept des failles critiques
  • Restitution orale (2 h) et démo en direct
  • Re-test gratuit à 90 jours sur les failles critiques
  • Attestation de pentest signée
Hors périmètre

Prestations séparées

Également hors périmètre
  • Test physique (intrusion bâtiment, social engineering sur site)
  • Red team complet (campagne de plusieurs semaines)
  • Test de déni de service (DDoS) destructif
  • Pentest téléphonique (vishing) — sur demande séparée
  • Déploiement opérationnel des correctifs
  • Forensic post-incident
  • Audit de code source complet (revue ligne à ligne)
  • Pentest mobile natif (iOS / Android) — sur demande
Cas réel

Start-up SaaS · 15 employés ·
pentest boîte grise février 2025.

Contexte
On pensait être protégés. Ils nous ont démontré qu'en 20 minutes un attaquant pouvait accéder à tous nos fichiers clients. Révélateur, et humble dans la manière de le dire.
Fondateur Start-up SaaS · Lausanne · 15 employés
Tarifs

Trois formats de pentest
selon votre maturité.

Les pentests sont chiffrés au périmètre, pas à l'heure. Tous incluent la restitution orale et le re-test à 90 jours.

Cible unique

Pentest externe ciblé

Dès CHF4'900
Une application ou un site critique
  • 1 application web ou API
  • Boîte noire ou grise au choix
  • Tests OWASP Top 10 + ASVS L2
  • Rapport et restitution orale
  • Re-test gratuit à 90 jours
Demander un devis
Le plus demandé

Pentest PME complet

Dès CHF9'800
Périmètre exposé + interne en boîte grise
  • Tests externes (web, API, infra)
  • Tests internes (latéralisation, AD)
  • Boîte grise (1 compte standard)
  • Vidéos de proof-of-concept
  • Re-test gratuit à 90 jours
Planifier mon pentest
Conformité avancée

Pentest ISO / SOC 2

Dès CHF18'000
Niveau requis pour certification ou appel d'offres
  • Périmètre élargi multi-sites
  • Boîte blanche avec accès au code
  • Tests applicatifs en profondeur
  • Attestation au format ISO 27001
  • Présentation aux auditeurs
Cadrer mon besoin
Vos questions

Les six questions
qu'on nous pose le plus.

Qu'est-ce qu'un pentest concrètement ?

Un test d'intrusion est une simulation contrôlée d'une attaque. Nous adoptons la posture d'un attaquant motivé et tentons réellement de pénétrer votre système — site web, application métier, infrastructure interne — pour démontrer ce qu'un criminel pourrait obtenir. Chaque action est documentée, datée et réversible. À la fin, vous savez non seulement où sont vos failles, mais ce qu'elles permettent vraiment de faire.

Risquez-vous de casser quelque chose ?

Non. Chaque pentest est réalisé avec votre accord écrit, sur une copie de votre environnement ou en mode non-destructif. Nous ne supprimons, modifions ou exfiltrons aucune donnée réelle. Chaque action est documentée et réversible, et nous avons une procédure d'arrêt d'urgence (stop-the-line) à votre disposition à tout moment. Aucun de nos pentests n'a jamais provoqué d'incident chez un client.

Boîte noire, grise ou blanche : laquelle choisir ?

Boîte noire : nous n'avons aucune information préalable, comme un attaquant externe — utile pour évaluer la posture extérieure. Boîte grise : nous avons un compte utilisateur standard, c'est le scénario le plus fréquent et le plus rentable (un attaquant moderne phishe d'abord un compte). Boîte blanche : accès complet à la documentation et au code, idéal pour les applications métier critiques. Pour une PME, nous recommandons généralement la grise.

Quelle différence avec un scan automatique ?

Un scan automatique (type Nessus, Qualys, OpenVAS) identifie les vulnérabilités connues — c'est utile, mais limité aux signatures publiques. Un pentest combine outils et expertise humaine pour chaîner plusieurs faiblesses, contourner les protections en place, et démontrer un impact réel. Un scan dit « il existe une porte » — un pentest la franchit et montre ce qu'il y a derrière. Les deux sont complémentaires : le scan permanent + le pentest annuel.

À quelle fréquence faire un pentest ?

Une fois par an pour les applications critiques, ou après chaque changement majeur d'architecture : nouvelle application exposée, migration cloud, refonte du site, changement de prestataire IT. C'est aussi un prérequis fréquent pour les certifications ISO 27001, SOC 2 et pour répondre à des appels d'offres exigeants (santé, finance, secteur public).

Combien coûte un pentest pour une PME suisse ?

De CHF 4'900 pour un pentest externe ciblé (un site web ou une API) jusqu'à CHF 18'000 pour un test complet boîte blanche sur une infrastructure PME multi-sites. Le tarif dépend du périmètre, de la profondeur (boîte noire/grise/blanche) et du nombre de cibles. Nous chiffrons toujours forfaitairement après un cadrage de 30 minutes — pas de facturation à l'heure.

Le re-test à 90 jours est-il vraiment gratuit ?

Oui. Il est inclus dans le forfait de tous nos pentests. Nous re-vérifions la correction des failles critiques et élevées dans les 90 jours suivant la livraison du rapport. Si les corrections sont validées, vous obtenez une attestation actualisée. Au-delà de 90 jours, le re-test est facturé séparément.

Pouvez-vous tester aussi nos sous-traitants ?

Oui, mais avec l'accord écrit du sous-traitant. Beaucoup de PME découvrent leur exposition réelle non pas sur leur propre infrastructure, mais via un prestataire externe (CRM cloud, hébergeur, intégrateur). Nous accompagnons la négociation avec le sous-traitant si nécessaire.

Disponibilités limitées · 3 mandats restants

Voir vos failles
par les yeux d'un attaquant.

Un appel direct avec l'expert qui mènerait votre pentest — pas un commercial. Nous cadrons le périmètre en 30 minutes et vous repartez avec un devis forfaitaire, que vous décidiez ou non de poursuivre.

« On pensait être protégés. Ils nous ont démontré qu’en 20 minutes un attaquant pouvait accéder à tous nos fichiers clients. »
Fondateur · Start-up SaaS · Lausanne · 15 employés
✓ Sans engagement ✓ NDA implicite ✓ Devis forfaitaire