Pentest à la demande — Black Box & Grey Box
Pentest à la demande
Les tests d’intrusion annuels avaient du sens lorsque l’infrastructure évoluait lentement. Aujourd’hui, les environnements cloud changent quotidiennement, de nouveaux services apparaissent du jour au lendemain, et les attaquants n’attendent pas votre prochain cycle d’audit. Le pentest à la demande d’ExternalScan vous permet de déclencher une évaluation de sécurité ciblée directement depuis la plateforme — soutenue par une découverte automatisée et validée par un pentester certifié — quand vous en avez besoin.
Qu’est-ce que le Pentest as a Service ?
Le Pentest as a Service (PTaaS) remplace le modèle traditionnel du test d’intrusion ponctuel par une approche continue et intégrée à la plateforme. Au lieu de planifier un audit annuel séparé avec un outil distinct et d’attendre des semaines pour un rapport PDF statique, le PTaaS permet aux équipes sécurité de demander des tests à la demande, de recevoir les résultats dans un tableau de bord en temps réel et de suivre la remédiation dans le même flux de travail que leurs autres opérations de sécurité.
Le pentest à la demande d’ExternalScan repose sur ce modèle. Comme votre inventaire d’actifs est déjà maintenu en continu par la plateforme, chaque mission démarre d’une vision complète et à jour de votre périmètre — et non d’un document de périmètre constitué des mois à l’avance. Les résultats apparaissent aux côtés de vos alertes de surveillance continue, et les tests de vérification s’effectuent dans le même outil sans nécessiter une nouvelle mission.
La transformation qu’apporte le PTaaS :
- De l’annuel à la demande — déclenchez un test lorsque votre infrastructure évolue, avant un lancement produit ou après un changement architectural majeur, et non selon un calendrier arbitraire
- De l’isolé à l’intégré — les résultats sont suivis dans la même plateforme que vos données EASM, connectée aux mêmes intégrations (Jira, Slack, ServiceNow) déjà utilisées par vos équipes
- Du statique au continu — la surveillance continue détecte les régressions après les correctifs, prolongeant la valeur de chaque mission bien au-delà du rapport ponctuel
Black box ou grey box : choisissez votre perspective
Les deux méthodologies sont disponibles. Le bon choix dépend de ce que vous cherchez à évaluer.
| Black Box | Grey Box | |
|---|---|---|
| Perspective de l’attaquant | Attaquant externe sans connaissance préalable | Partenaire de confiance avec contexte partiel |
| Point de départ | Actifs exposés découverts automatiquement par ExternalScan | Périmètre défini avec architecture, identifiants ou accès fournis |
| Ce qui est testé | Exposition visible depuis Internet | Systèmes ou services spécifiques à évaluer en profondeur |
| Idéal pour | Simulation réaliste d’une menace, validation de la surface d’attaque complète | Évaluations ciblées d’API, de flux d’authentification ou de services internes |
| Pentester humain | Valide et escalade les résultats automatisés | Effectue des tests manuels ciblés à partir du contexte fourni |
Les deux modes bénéficient de l’inventaire d’actifs en temps réel d’ExternalScan : le pentester dispose d’une vision complète et à jour de votre périmètre, et non d’un document de périmètre obsolète.
Comment ça fonctionne
1. Soumettre une demande via la plateforme
Sélectionnez les actifs de votre inventaire ExternalScan, choisissez le mode black box ou grey box et décrivez le périmètre. Pour les missions grey box, vous fournissez le contexte complémentaire (identifiants de test, notes d’architecture, points d’entrée spécifiques) directement dans la demande.
2. Reconnaissance et analyse automatisées
Le moteur d’ExternalScan effectue la reconnaissance sur le périmètre sélectionné : énumération des services, scan de ports, analyse TLS, fingerprinting des technologies et sondage de vulnérabilités sur plus de 30 catégories de sécurité. Les résultats sont collectés et priorisés avant l’intervention du pentester.
3. Affectation d’un pentester certifié
Un expert en sécurité certifié (OSCP, OSWE ou équivalent) examine les résultats automatisés, élimine les faux positifs et réalise des tests manuels ciblés — en enchaînant les découvertes en chemins d’attaque réalistes, en testant la logique d’authentification et d’autorisation, et en sondant les surfaces qu’une automatisation seule ne peut atteindre.
4. Livraison du rapport et suivi de la remédiation
Vous recevez un rapport priorisé avec des vulnérabilités confirmées et exploitables, des preuves de concept et des recommandations de remédiation concrètes. Les résultats sont suivis directement dans votre tableau de bord ExternalScan, aux côtés de vos alertes de surveillance continue. Des tests de vérification sont disponibles une fois les correctifs déployés.
Ce qui est couvert
Le périmètre du pentest est défini depuis votre inventaire d’actifs ExternalScan et peut inclure :
- Applications web et API — injection, contournement d’authentification, contrôle d’accès défaillant, SSRF et failles de logique métier
- Services réseau et ports exposés — identifiants par défaut, services non patchés, faiblesses protocolaires
- Configuration TLS et cryptographique — validité des certificats, suites de chiffrement, versions de protocoles
- Services hébergés dans le cloud — exposition du stockage, points de terminaison de métadonnées, politiques d’accès mal configurées
- Divulgation d’informations — données sensibles dans les réponses HTTP, messages d’erreur, en-têtes et enregistrements DNS
- Sécurité email et DNS — mauvaises configurations SPF, DKIM, DMARC pouvant faciliter le phishing ou l’usurpation d’identité
La couverture suit les méthodologies reconnues : OWASP Testing Guide, PTES et OSSTMM.
Pentest à la demande versus test d’intrusion traditionnel
| Test d’intrusion traditionnel | ExternalScan à la demande |
|---|---|
| Planification annuelle ou semestrielle | Déclenché lorsque votre infrastructure évolue ou que le risque le justifie |
| Plusieurs semaines de cadrage et de planification | Demande soumise via la plateforme en quelques minutes |
| Périmètre statique défini des mois à l’avance | Périmètre tiré de votre inventaire d’actifs en temps réel |
| Résultats livrés dans un PDF indépendant | Vulnérabilités suivies dans votre tableau de bord ExternalScan avec la surveillance continue |
| La vérification après correctif nécessite une nouvelle mission | La surveillance continue détecte les régressions après les correctifs |
| Contexte séparé de vos opérations de sécurité | Intégré à vos données EASM, alertes et intégrations |
Conformité et certifications
Les pentesters détiennent des certifications reconnues, notamment OSCP, OSWE, GPEN et GWAPT. Les missions sont cadrées pour éviter toute action destructive et peuvent être réalisées en toute sécurité sur des environnements de production. Les rapports sont formatés pour répondre aux exigences de conformité, notamment DORA, NIS2 et PCI DSS.
Démarrer
Prêt à tester vos défenses ?
Réservez une démo et notre équipe sécurité vous guidera pour configurer votre premier pentest à la demande — du cadrage au rapport — en utilisant votre inventaire d’actifs ExternalScan comme base de travail.