Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 912

Test d'intrusion

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que Test d'intrusion ?

Test d'intrusionCyberattaque simulée et autorisée contre des systèmes, applications ou personnes pour identifier les faiblesses exploitables avant les véritables adversaires.


Le test d'intrusion (pentest) est une évaluation de sécurité orientée objectif où des testeurs qualifiés tentent de franchir les défenses de l'organisation en utilisant les mêmes outils et techniques que de véritables attaquants. Chaque mission définit un périmètre, des règles d'engagement et une autorisation écrite ; elle peut cibler des réseaux, des applications web et mobiles, des charges cloud, des APIs, des sites physiques ou le personnel par ingénierie sociale.

Méthodologies. Un pentest mature suit des standards publiés plutôt que des tâtonnements : le PTES (Penetration Testing Execution Standard) définit sept phases, du pre-engagement au reporting ; le NIST SP 800-115 est le guide technique de référence ; l'OWASP Web Security Testing Guide (WSTG) et l'OSSTMM couvrent les tests web et opérationnels. Les testeurs sont souvent certifiés OSCP, GPEN ou CREST.

Profondeur vs. scan. Contrairement à un scan automatisé, le pentest prouve l'exploitabilité en chaînant les vulnérabilités pour démontrer un impact métier. Une chaîne classique exploite un équipement de bordure exposé — par exemple la faille Log4Shell (CVE-2021-44228) ou un appliance VPN/pare-feu vulnérable — pour l'accès initial, puis le Kerberoasting ou la réutilisation d'identifiants pour le mouvement latéral jusqu'à l'administrateur de domaine. Côté web, un IDOR combiné à un XSS stocké peut mener à une prise de contrôle totale de l'administration.

Livrable et limites. Un pentest est un instantané ; le rapport classe les découvertes par gravité avec étapes de reproduction et remédiation, valide les contrôles existants et soutient la conformité PCI DSS, HIPAA, SOC 2 et ISO 27001. Il complète, sans les remplacer, le scan continu et les exercices de red team.

flowchart TD
  A[Cadrage et règles d'engagement] --> B[Reconnaissance / OSINT]
  B --> C[Scan et énumération]
  C --> D[Exploitation : prouver l'accès]
  D --> E[Post-exploitation : élévation et latéralisation]
  E --> F{Objectif atteint ?}
  F -->|Non| C
  F -->|Oui| G[Reporting et guide de remédiation]

Exemples

  1. 01

    Pentest externe obtenant un accès initial via un VPN exposé puis pivotant jusqu'à administrateur de domaine.

  2. 02

    Pentest applicatif combinant un IDOR avec un XSS stocké pour compromettre des comptes administrateurs.

Questions fréquentes

Qu'est-ce que Test d'intrusion ?

Cyberattaque simulée et autorisée contre des systèmes, applications ou personnes pour identifier les faiblesses exploitables avant les véritables adversaires. Cette notion relève de la catégorie Défense et opérations en cybersécurité.

Que signifie Test d'intrusion ?

Cyberattaque simulée et autorisée contre des systèmes, applications ou personnes pour identifier les faiblesses exploitables avant les véritables adversaires.

Comment se défendre contre Test d'intrusion ?

Les défenses contre Test d'intrusion combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Test d'intrusion ?

Noms alternatifs courants : Pentest, Piratage éthique.

Termes liés

Voir aussi