Test d'intrusion & audit de vulnérabilités
Trouvez vos failles avant quelqu'un d'autre. Vous obtenez une vision testée et étayée de ce qu'un attaquant peut réellement atteindre dans votre environnement, classée selon ce que cela coûterait à votre entreprise, avec des correctifs que votre équipe peut lancer dès ce trimestre.
Quatre raisons pour lesquelles les équipes font d'abord appel à nous.
Vous préparez une certification
ISO 27001 comme SOC 2 exigent des preuves de tests — pas seulement une politique qui affirme que vous en faites.
Un client ou le régulateur l'a demandé
Certains contrats et audits — y compris au titre de la loi 05-20 au Maroc ou des exigences sectorielles en Côte d'Ivoire — exigent un rapport de test d'intrusion, pas un simple scan de vulnérabilités.
Vous avez lancé quelque chose de nouveau
Une nouvelle plateforme est en ligne et personne en dehors de l'équipe projet n'a essayé de la casser.
Votre dernier test date de plus d'un an
En pratique, cela signifie que vous n'avez pas été testé. Les menaces comme votre environnement ont évolué depuis.
Six angles d'attaque. Un seul test coordonné.
- 01Test d'intrusion externe. Tout ce qu'un attaquant voit depuis Internet : périmètre, services exposés, sous-domaines oubliés, et identifiants de vos collaborateurs qui circulent déjà dans des fuites de données.
- 02Test d'intrusion interne. Ce qui se passe après la compromission d'un seul poste — déplacement latéral, élévation de privilèges, et jusqu'où un point d'entrée mène avant que quelque chose ne l'arrête.
- 03Test d'applications web & API. Selon l'OWASP Top 10 et l'OWASP API Security Top 10, y compris les failles de logique métier que les scanners ne trouvent jamais.
- 04Test d'applications mobiles. Android et iOS, y compris la façon dont l'application stocke les données et communique avec vos serveurs.
- 05Revue de configuration cloud. Identités, exposition du stockage, segmentation réseau et journalisation sur AWS, Azure et Google Cloud.
- 06Ingénierie sociale, sur demande. Hameçonnage (phishing) et prétexte, cadrés et autorisés par écrit avant tout envoi.
Un rapport conçu pour être vérifié, pas cru sur parole.
- 01Une synthèse pour la direction que votre conseil d'administration peut lire en cinq minutes, rédigée en termes de risque métier plutôt qu'en numéros de CVE.
- 02Un rapport technique avec étapes de reproduction, preuves et score CVSS pour chaque constat.
- 03Une feuille de route de remédiation ordonnée par exploitabilité et impact métier, avec des estimations d'effort pour que votre équipe puisse planifier ses sprints.
- 04Un contre-test gratuit de chaque constat critique et élevé, sans surcoût, sous 90 jours.
- 05Une attestation que vous pouvez transmettre à vos clients, auditeurs et régulateurs.
Un seul test, plusieurs obligations satisfaites.
Les constats sont rattachés aux contrôles de l'Annexe A d'ISO 27001 et, le cas échéant, aux exigences nationales de votre marché — la DNSSI de la DGSSI au Maroc, les exigences de l'ARTCI en Côte d'Ivoire — pour qu'un seul test alimente plusieurs obligations de conformité au lieu d'une.
Combien de temps, selon le périmètre.
| Périmètre | Durée type | Remise du rapport |
|---|---|---|
| Périmètre externe | 5 jours ouvrés | Sous 5 jours ouvrés après la fin du test |
| Application web ou API | 5 à 10 jours ouvrés | Sous 5 jours ouvrés |
| Réseau interne | 10 à 15 jours ouvrés | Sous 7 jours ouvrés |
| Programme complet | 15 à 25 jours ouvrés | Sous 10 jours ouvrés |
Les fenêtres de test sont convenues en fonction de vos heures d'activité. Lorsque l'infrastructure ne supporte pas la charge, nous le disons dès le cadrage et adaptons la méthode plutôt que de mettre en risque votre production.
Des réponses franches, avant même que vous posiez la question.
Quelle est la différence entre un audit de vulnérabilités et un test d'intrusion ?
Un audit de vulnérabilités recherche les faiblesses connues à l'aide d'outils. Un test d'intrusion (ou pentest) mobilise un ingénieur qui tente activement de les exploiter, comme le ferait un véritable attaquant. Notre offre combine les deux dans une seule mission.
Combien de temps dure un test d'intrusion ?
Un test du périmètre externe prend généralement 5 jours ouvrés. Un programme complet — externe, interne, web/API et cloud — dure de 15 à 25 jours ouvrés, selon le périmètre.
Testez-vous les environnements de production ?
Oui, sur demande, avec des fenêtres de test convenues selon vos heures d'activité. Lorsque l'infrastructure ne supporte pas la charge, nous le disons dès le cadrage et adaptons la méthode plutôt que de mettre en risque votre production.
Que recevons-nous à la fin du test ?
Une synthèse pour votre direction, un rapport technique avec étapes de reproduction et score CVSS, une feuille de route de remédiation priorisée, un contre-test gratuit de chaque constat critique et élevé sous 90 jours, et une attestation destinée à vos clients, auditeurs et régulateurs.
Selon quels référentiels testez-vous ?
OWASP Top 10, OWASP ASVS, PTES, NIST SP 800-115 et MITRE ATT&CK — chaque constat étant rattaché à l'Annexe A d'ISO 27001 et au référentiel national applicable sur votre marché.
Réalisez-vous des tests d'intrusion au Maroc et en Côte d'Ivoire ?
Oui. Nous menons des tests d'intrusion pour des entreprises au Maroc (Casablanca, Rabat, Tanger, Nador…) et en Côte d'Ivoire (Abidjan et au-delà), à distance pour les tests externes et sur site lorsque le périmètre l'exige. Les rapports sont rédigés en français et structurés pour alimenter vos obligations locales — loi 05-20 et DNSSI au Maroc, cadre de l'ARTCI en Côte d'Ivoire. Si votre organisation est tenue de recourir à un prestataire d'audit qualifié par une autorité nationale, nous vous le signalons dès le cadrage.
Voyez ce qu'un attaquant peut atteindre.
Même NDA, même ingénieur nommé, même format de rapport que décrit ci-dessus — cadré sur le test d'intrusion et l'audit de vulnérabilités. Sans frais, sans engagement.
Test d'intrusion & audit de vulnérabilités.
Demande reçue.
Un ingénieur nommé vous répondra sous un jour ouvré pour cadrer le NDA et la fenêtre de test.