Pentest / WEB + API

Tester l’application comme elle sera attaquée.

Le test d’intrusion simule les activités d’un attaquant afin de détecter les vulnérabilités, de les exploiter et d’établir un plan d’actions de remédiation.

Scénarios

Deux niveaux de visibilité.

Boîte noire

Non authentifié

Simulation d’une attaque opportuniste depuis Internet, généralement sur 2 à 3 jours, avec un focus sur le contournement de l’authentification et l’accès aux ressources protégées.

Boîte grise

Authentifié

Simulation d’un utilisateur malveillant ou d’un attaquant disposant d’un compte. En moyenne 5 jours, avec une phase boîte noire puis un focus sur les droits et le cloisonnement des utilisateurs.

Méthodologie

Les tests sont réalisés selon une approche OWASP.

  • Réunion de lancement
  • Reconnaissance passive (OSINT)
  • Reconnaissance active : scans réseau et services
  • Mapping de l’application et détection des technologies
  • Recherche de vulnérabilités liées aux technologies employées
  • Recherche des vulnérabilités applicatives ou de service
  • Exploitation des vulnérabilités exposées
  • Rapport détaillé avec recommandations priorisées
  • Réunion de restitution

Livrables

Les livrables sont rédigés et présentés en anglais ou en français. L’objectif est de rendre le risque compréhensible et la remédiation directement pilotable.

Parlons de votre surface d’attaque.