Services · Cybersécurité · Test d'intrusion

Test d'intrusion & audit de vulnérabilités

Trouvez vos failles avant quelqu'un d'autre. Vous obtenez une vision testée et étayée de ce qu'un attaquant peut réellement atteindre dans votre environnement, classée selon ce que cela coûterait à votre entreprise, avec des correctifs que votre équipe peut lancer dès ce trimestre.

01 — Pour qui

Quatre raisons pour lesquelles les équipes font d'abord appel à nous.

Ingénieurs nexaya analysant les résultats d'un test d'intrusion
01

Vous préparez une certification

ISO 27001 comme SOC 2 exigent des preuves de tests — pas seulement une politique qui affirme que vous en faites.

02

Un client ou le régulateur l'a demandé

Certains contrats et audits — y compris au titre de la loi 05-20 au Maroc ou des exigences sectorielles en Côte d'Ivoire — exigent un rapport de test d'intrusion, pas un simple scan de vulnérabilités.

03

Vous avez lancé quelque chose de nouveau

Une nouvelle plateforme est en ligne et personne en dehors de l'équipe projet n'a essayé de la casser.

04

Votre dernier test date de plus d'un an

En pratique, cela signifie que vous n'avez pas été testé. Les menaces comme votre environnement ont évolué depuis.

02 — Ce que nous faisons

Six angles d'attaque. Un seul test coordonné.

  • 01Test d'intrusion externe. Tout ce qu'un attaquant voit depuis Internet : périmètre, services exposés, sous-domaines oubliés, et identifiants de vos collaborateurs qui circulent déjà dans des fuites de données.
  • 02Test d'intrusion interne. Ce qui se passe après la compromission d'un seul poste — déplacement latéral, élévation de privilèges, et jusqu'où un point d'entrée mène avant que quelque chose ne l'arrête.
  • 03Test d'applications web & API. Selon l'OWASP Top 10 et l'OWASP API Security Top 10, y compris les failles de logique métier que les scanners ne trouvent jamais.
  • 04Test d'applications mobiles. Android et iOS, y compris la façon dont l'application stocke les données et communique avec vos serveurs.
  • 05Revue de configuration cloud. Identités, exposition du stockage, segmentation réseau et journalisation sur AWS, Azure et Google Cloud.
  • 06Ingénierie sociale, sur demande. Hameçonnage (phishing) et prétexte, cadrés et autorisés par écrit avant tout envoi.
03 — Ce que vous recevez

Un rapport conçu pour être vérifié, pas cru sur parole.

  • 01Une synthèse pour la direction que votre conseil d'administration peut lire en cinq minutes, rédigée en termes de risque métier plutôt qu'en numéros de CVE.
  • 02Un rapport technique avec étapes de reproduction, preuves et score CVSS pour chaque constat.
  • 03Une feuille de route de remédiation ordonnée par exploitabilité et impact métier, avec des estimations d'effort pour que votre équipe puisse planifier ses sprints.
  • 04Un contre-test gratuit de chaque constat critique et élevé, sans surcoût, sous 90 jours.
  • 05Une attestation que vous pouvez transmettre à vos clients, auditeurs et régulateurs.
04 — Les référentiels appliqués

Un seul test, plusieurs obligations satisfaites.

OWASP Top 10 OWASP ASVS PTES NIST SP 800-115 MITRE ATT&CK

Les constats sont rattachés aux contrôles de l'Annexe A d'ISO 27001 et, le cas échéant, aux exigences nationales de votre marché — la DNSSI de la DGSSI au Maroc, les exigences de l'ARTCI en Côte d'Ivoire — pour qu'un seul test alimente plusieurs obligations de conformité au lieu d'une.

05 — Délais & déroulement

Combien de temps, selon le périmètre.

PérimètreDurée typeRemise du rapport
Périmètre externe 5 jours ouvrés Sous 5 jours ouvrés après la fin du test
Application web ou API 5 à 10 jours ouvrés Sous 5 jours ouvrés
Réseau interne 10 à 15 jours ouvrés Sous 7 jours ouvrés
Programme complet 15 à 25 jours ouvrés Sous 10 jours ouvrés

Les fenêtres de test sont convenues en fonction de vos heures d'activité. Lorsque l'infrastructure ne supporte pas la charge, nous le disons dès le cadrage et adaptons la méthode plutôt que de mettre en risque votre production.

06 — Questions fréquentes

Des réponses franches, avant même que vous posiez la question.

Quelle est la différence entre un audit de vulnérabilités et un test d'intrusion ?

Un audit de vulnérabilités recherche les faiblesses connues à l'aide d'outils. Un test d'intrusion (ou pentest) mobilise un ingénieur qui tente activement de les exploiter, comme le ferait un véritable attaquant. Notre offre combine les deux dans une seule mission.

Combien de temps dure un test d'intrusion ?

Un test du périmètre externe prend généralement 5 jours ouvrés. Un programme complet — externe, interne, web/API et cloud — dure de 15 à 25 jours ouvrés, selon le périmètre.

Testez-vous les environnements de production ?

Oui, sur demande, avec des fenêtres de test convenues selon vos heures d'activité. Lorsque l'infrastructure ne supporte pas la charge, nous le disons dès le cadrage et adaptons la méthode plutôt que de mettre en risque votre production.

Que recevons-nous à la fin du test ?

Une synthèse pour votre direction, un rapport technique avec étapes de reproduction et score CVSS, une feuille de route de remédiation priorisée, un contre-test gratuit de chaque constat critique et élevé sous 90 jours, et une attestation destinée à vos clients, auditeurs et régulateurs.

Selon quels référentiels testez-vous ?

OWASP Top 10, OWASP ASVS, PTES, NIST SP 800-115 et MITRE ATT&CK — chaque constat étant rattaché à l'Annexe A d'ISO 27001 et au référentiel national applicable sur votre marché.

Réalisez-vous des tests d'intrusion au Maroc et en Côte d'Ivoire ?

Oui. Nous menons des tests d'intrusion pour des entreprises au Maroc (Casablanca, Rabat, Tanger, Nador…) et en Côte d'Ivoire (Abidjan et au-delà), à distance pour les tests externes et sur site lorsque le périmètre l'exige. Les rapports sont rédigés en français et structurés pour alimenter vos obligations locales — loi 05-20 et DNSSI au Maroc, cadre de l'ARTCI en Côte d'Ivoire. Si votre organisation est tenue de recourir à un prestataire d'audit qualifié par une autorité nationale, nous vous le signalons dès le cadrage.

Réserver ce test

Voyez ce qu'un attaquant peut atteindre.

Même NDA, même ingénieur nommé, même format de rapport que décrit ci-dessus — cadré sur le test d'intrusion et l'audit de vulnérabilités. Sans frais, sans engagement.

Parler à l'ingénieur qui mènerait ce test →

Test d'intrusion & audit de vulnérabilités.

NDA mutuel signé d'abord. Les constats vous appartiennent.

Réponse sous un jour ouvré. Par un ingénieur nommé, pas un commercial.

Demande reçue.

Un ingénieur nommé vous répondra sous un jour ouvré pour cadrer le NDA et la fenêtre de test.