Aller au contenu

Pentest à la demande — Black Box & Grey Box

Pentest à la demande

Les tests d’intrusion annuels avaient du sens lorsque l’infrastructure évoluait lentement. Aujourd’hui, les environnements cloud changent quotidiennement, de nouveaux services apparaissent du jour au lendemain, et les attaquants n’attendent pas votre prochain cycle d’audit. Le pentest à la demande d’ExternalScan vous permet de déclencher une évaluation de sécurité ciblée directement depuis la plateforme — soutenue par une découverte automatisée et validée par un pentester certifié — quand vous en avez besoin.


Qu’est-ce que le Pentest as a Service ?

Le Pentest as a Service (PTaaS) remplace le modèle traditionnel du test d’intrusion ponctuel par une approche continue et intégrée à la plateforme. Au lieu de planifier un audit annuel séparé avec un outil distinct et d’attendre des semaines pour un rapport PDF statique, le PTaaS permet aux équipes sécurité de demander des tests à la demande, de recevoir les résultats dans un tableau de bord en temps réel et de suivre la remédiation dans le même flux de travail que leurs autres opérations de sécurité.

Le pentest à la demande d’ExternalScan repose sur ce modèle. Comme votre inventaire d’actifs est déjà maintenu en continu par la plateforme, chaque mission démarre d’une vision complète et à jour de votre périmètre — et non d’un document de périmètre constitué des mois à l’avance. Les résultats apparaissent aux côtés de vos alertes de surveillance continue, et les tests de vérification s’effectuent dans le même outil sans nécessiter une nouvelle mission.

La transformation qu’apporte le PTaaS :

  • De l’annuel à la demande — déclenchez un test lorsque votre infrastructure évolue, avant un lancement produit ou après un changement architectural majeur, et non selon un calendrier arbitraire
  • De l’isolé à l’intégré — les résultats sont suivis dans la même plateforme que vos données EASM, connectée aux mêmes intégrations (Jira, Slack, ServiceNow) déjà utilisées par vos équipes
  • Du statique au continu — la surveillance continue détecte les régressions après les correctifs, prolongeant la valeur de chaque mission bien au-delà du rapport ponctuel

Black box ou grey box : choisissez votre perspective

Les deux méthodologies sont disponibles. Le bon choix dépend de ce que vous cherchez à évaluer.

Black BoxGrey Box
Perspective de l’attaquantAttaquant externe sans connaissance préalablePartenaire de confiance avec contexte partiel
Point de départActifs exposés découverts automatiquement par ExternalScanPérimètre défini avec architecture, identifiants ou accès fournis
Ce qui est testéExposition visible depuis InternetSystèmes ou services spécifiques à évaluer en profondeur
Idéal pourSimulation réaliste d’une menace, validation de la surface d’attaque complèteÉvaluations ciblées d’API, de flux d’authentification ou de services internes
Pentester humainValide et escalade les résultats automatisésEffectue des tests manuels ciblés à partir du contexte fourni

Les deux modes bénéficient de l’inventaire d’actifs en temps réel d’ExternalScan : le pentester dispose d’une vision complète et à jour de votre périmètre, et non d’un document de périmètre obsolète.


Comment ça fonctionne

1. Soumettre une demande via la plateforme

Sélectionnez les actifs de votre inventaire ExternalScan, choisissez le mode black box ou grey box et décrivez le périmètre. Pour les missions grey box, vous fournissez le contexte complémentaire (identifiants de test, notes d’architecture, points d’entrée spécifiques) directement dans la demande.

2. Reconnaissance et analyse automatisées

Le moteur d’ExternalScan effectue la reconnaissance sur le périmètre sélectionné : énumération des services, scan de ports, analyse TLS, fingerprinting des technologies et sondage de vulnérabilités sur plus de 30 catégories de sécurité. Les résultats sont collectés et priorisés avant l’intervention du pentester.

3. Affectation d’un pentester certifié

Un expert en sécurité certifié (OSCP, OSWE ou équivalent) examine les résultats automatisés, élimine les faux positifs et réalise des tests manuels ciblés — en enchaînant les découvertes en chemins d’attaque réalistes, en testant la logique d’authentification et d’autorisation, et en sondant les surfaces qu’une automatisation seule ne peut atteindre.

4. Livraison du rapport et suivi de la remédiation

Vous recevez un rapport priorisé avec des vulnérabilités confirmées et exploitables, des preuves de concept et des recommandations de remédiation concrètes. Les résultats sont suivis directement dans votre tableau de bord ExternalScan, aux côtés de vos alertes de surveillance continue. Des tests de vérification sont disponibles une fois les correctifs déployés.


Ce qui est couvert

Le périmètre du pentest est défini depuis votre inventaire d’actifs ExternalScan et peut inclure :

  • Applications web et API — injection, contournement d’authentification, contrôle d’accès défaillant, SSRF et failles de logique métier
  • Services réseau et ports exposés — identifiants par défaut, services non patchés, faiblesses protocolaires
  • Configuration TLS et cryptographique — validité des certificats, suites de chiffrement, versions de protocoles
  • Services hébergés dans le cloud — exposition du stockage, points de terminaison de métadonnées, politiques d’accès mal configurées
  • Divulgation d’informations — données sensibles dans les réponses HTTP, messages d’erreur, en-têtes et enregistrements DNS
  • Sécurité email et DNS — mauvaises configurations SPF, DKIM, DMARC pouvant faciliter le phishing ou l’usurpation d’identité

La couverture suit les méthodologies reconnues : OWASP Testing Guide, PTES et OSSTMM.


Pentest à la demande versus test d’intrusion traditionnel

Test d’intrusion traditionnelExternalScan à la demande
Planification annuelle ou semestrielleDéclenché lorsque votre infrastructure évolue ou que le risque le justifie
Plusieurs semaines de cadrage et de planificationDemande soumise via la plateforme en quelques minutes
Périmètre statique défini des mois à l’avancePérimètre tiré de votre inventaire d’actifs en temps réel
Résultats livrés dans un PDF indépendantVulnérabilités suivies dans votre tableau de bord ExternalScan avec la surveillance continue
La vérification après correctif nécessite une nouvelle missionLa surveillance continue détecte les régressions après les correctifs
Contexte séparé de vos opérations de sécuritéIntégré à vos données EASM, alertes et intégrations

Conformité et certifications

Les pentesters détiennent des certifications reconnues, notamment OSCP, OSWE, GPEN et GWAPT. Les missions sont cadrées pour éviter toute action destructive et peuvent être réalisées en toute sécurité sur des environnements de production. Les rapports sont formatés pour répondre aux exigences de conformité, notamment DORA, NIS2 et PCI DSS.


Démarrer

Prêt à tester vos défenses ?

Réservez une démo et notre équipe sécurité vous guidera pour configurer votre premier pentest à la demande — du cadrage au rapport — en utilisant votre inventaire d’actifs ExternalScan comme base de travail.