Deux prestations · un devis sous 48 h

Scan de conformité ou pentest complet à Strasbourg ?

Deux prestations, deux objectifs. Voici exactement ce que couvre chacune, et laquelle choisir. Le scan de conformité pour prouver vite, le pentest complet pour éprouver vraiment.

Rapport en français Attestation de réalisation Délais après autorisation100 % confidentiel sous NDA
01Comparatif détaillé

Les deux prestations, en détail.

Périmètre type identique, infrastructure exposée, par exemple 6 IP publiques et 20 URLs. Ce qui change, c'est la profondeur et l'angle.

01

Scan de conformité

≈ 1 SEM

Évaluation de sécurité externe & rapport de conformité. Pour prouver vite votre niveau de sécurité.

Sur devis
cadrage 30 min → devis 48 h
Pour qui

Vous devez répondre rapidement à une exigence de conformité formulée par un client, un assureur cyber ou un appel d'offres, sur votre infrastructure exposée sur Internet.

Approche

Black box externe uniquement, depuis Internet. Approche non intrusive privilégiée, sans déni de service. Aucun compte, aucun accès interne requis.

Ce qui est testé
  • Cartographie de la surface exposée : services, technologies, points d’entrée.
  • Analyse infrastructure : ports & services, TLS / chiffrement, en-têtes de sécurité, interfaces d’administration exposées.
  • Analyse applicative web : mauvaises configurations, composants vulnérables ou obsolètes (OWASP).
  • Vérification manuelle des vulnérabilités critiques et tri des faux positifs.
  • Priorisation par le risque réel : criticité CVSS, exploitabilité EPSS, catalogue CISA KEV.
Livrables
  • Synthèse direction
  • Méthodologie & périmètre
  • Inventaire des vulnérabilités priorisées
  • Preuves & recommandations
  • Plan de remédiation étape par étape
  • Attestation de réalisation de l’audit
Restitution 30 min
Prérequis
  • Autorisation écrite de test, signée par le propriétaire du périmètre.
  • Vérification des conditions de votre hébergeur.
Demander un devis
LE PLUS COMPLET
02

Pentest complet

≈ 2 SEM

Test d’intrusion approfondi, dans une démarche de conformité. Pour éprouver vraiment votre SI.

Sur devis
cadrage 30 min → devis 48 h
Pour qui

Vous voulez réellement éprouver votre système d’information, avant une mise en production, pour un audit sérieux ou pour aller au-delà d’une simple attestation.

Approche

Black box sur l’ENSEMBLE du périmètre exposé, puis grey box authentifié sur les espaces sensibles sélectionnés. Séquentiel : d’abord sans identifiants sur tout, ensuite avec des comptes de test sur les zones sensibles. Jamais les deux en même temps.

Ce qui est testé
  • Cartographie & reconnaissance de la surface exposée.
  • Black box sans identifiants sur l’ensemble des applications et URLs : injections, contrôle d’accès, configuration, exposition de données, composants vulnérables (OWASP Top 10 / ASVS).
  • Puis grey box authentifié, avec les comptes fournis, sur les espaces sensibles : logique métier, gestion des droits et des sessions, élévation de privilèges, cloisonnement entre comptes, exposition de données après authentification.
Livrables
  • Rapport détaillé par vulnérabilité : preuves, scénario d’exploitation, impact
  • Criticité CVSS + exploitabilité EPSS / CISA KEV
  • Plan de remédiation priorisé
  • Synthèse direction
  • Attestation de réalisation
  • Re-test des corrections inclus, dans les 3 mois
Restitution 1 h · re-test 3 mois inclus
Prérequis
  • Autorisation écrite de test, signée par le propriétaire du périmètre.
  • Fourniture de comptes de test dédiés pour la phase grey box.
  • Vérification des conditions de votre hébergeur.
Réserver mon créneau
Périmètre étendu

Audit étendu, sur-mesure, Active Directory, cloud Azure / AWS / M365, API & mobile, réseau interne, red team ou social engineering. Planning et devis établis au cadrage.

Parler à un expert
02Le déroulé

Comment chacune se déroule.

Le pentest complet est séquentiel : black box sur tout le périmètre d'abord, grey box en complément ensuite.

Scan de conformité

≈ 1 SEM
  1. 1Cadrage & autorisation
  2. 2Scan externe (black box)
  3. 3Rapport de conformité + attestation

Pentest complet

≈ 2 SEM
  1. 1Cadrage & autorisation
  2. 2Black box (tout le périmètre)
  3. 3Grey box (complément ciblé)
  4. 4Rapport détaillé
  5. 5Restitution
  6. 6Re-test (sous 3 mois)

BLACK BOX puis GREY BOX, jamais en même temps.

Délais indiqués après réception de l'autorisation de test, pour un périmètre type (infrastructure exposée et application). Un périmètre étendu, Active Directory, cloud, réseau interne, fait l'objet d'un planning annoncé au cadrage.

03Laquelle choisir ?

Partez de votre situation.

Trois cas de figure, trois recommandations claires.

Un client ou un assureur exige une preuve, vite.

Vous avez une échéance courte et un périmètre exposé simple. Il vous faut une attestation et un rapport présentables à votre auditeur.

Notre reco
Scan de conformité≈ 1 semaine

Vous voulez vraiment éprouver le SI avant une mise en production.

Vous cherchez un audit sérieux : black box sur tout le périmètre, puis grey box authentifié sur les zones sensibles. Vous acceptez de fournir des comptes de test.

Notre reco
Pentest complet≈ 2 semaines

Votre SI est étendu : Active Directory, cloud, réseau interne.

Le périmètre dépasse l’infrastructure exposée : Active Directory, cloud Azure / AWS / M365, API & mobile, réseau interne, voire red team ou social engineering.

Notre reco
Audit étendu, sur-mesurePlanning au cadrage
04En un coup d'œil

Le récap, ligne par ligne.

Approche
Scan de conformitéBlack box externe uniquement
Pentest completBlack box (tout) puis grey box authentifié
Comptes requis
Scan de conformitéAucun
Pentest completComptes de test dédiés (pour le grey box)
Profondeur
Scan de conformitéSurface exposée, non intrusif privilégié
Pentest completExploitation approfondie + logique métier
Délai (après autorisation)
Scan de conformité≈ 1 semaine
Pentest complet≈ 2 semaines
Livrable
Scan de conformitéRapport de conformité + attestation
Pentest completRapport détaillé par vulnérabilité + attestation
Restitution
Scan de conformité30 min
Pentest complet1 h + re-test 3 mois inclus
Idéal pour
Scan de conformitéProuver la conformité rapidement
Pentest completÉprouver réellement le SI
05Questions fréquentes

Bien choisir à Strasbourg

Quelle différence entre le scan de conformité et le pentest complet à Strasbourg ?

Le scan de conformité est un examen black box externe, non intrusif privilégié, de votre infrastructure exposée : il produit un rapport de conformité et une attestation en environ une semaine, pour prouver rapidement votre niveau de sécurité. Le pentest complet va plus loin : black box sans identifiants sur l'ensemble du périmètre, puis grey box authentifié sur les zones sensibles, logique métier, droits, élévation de privilèges, cloisonnement entre comptes, livré en environ deux semaines, pour éprouver réellement votre SI.

Black box et grey box, est-ce mené en même temps ?

Non, c'est séquentiel. Nous commençons par le black box, sans aucun identifiant, sur l'ensemble de votre périmètre exposé. Ensuite seulement, avec les comptes de test que vous fournissez, nous menons la phase grey box sur les espaces sensibles sélectionnés. Le black box cartographie et attaque tout ; le grey box vient le compléter en profondeur sur les zones qui le méritent.

Combien de temps prend chaque prestation ?

Le scan de conformité prend environ une semaine, le pentest complet environ deux semaines, dans les deux cas après réception de l'autorisation de test signée, pour un périmètre type (infrastructure exposée et application). Un périmètre étendu (Active Directory, cloud, réseau interne) fait l'objet d'un planning annoncé par écrit au cadrage.

Ces prestations me rendent-elles conforme à NIS2 ou certifié ISO 27001 ?

Non, et méfiez-vous de qui promet le contraire. Une prestation d'audit ne « rend » pas conforme : la conformité s'apprécie sur l'ensemble de votre organisation. Nous produisons l'attestation de réalisation et les preuves attendues par votre référentiel ; l'attestation est un justificatif opposable, jamais un certificat, seul un organisme accrédité en délivre un.

Quel est le prix à Strasbourg ?

Le prix est établi sur devis, selon votre périmètre réel (nombre d'IP, d'URLs, d'applications et présence de zones sensibles à tester en grey box). Après un cadrage de 30 minutes, vous recevez un devis précis sous 48 heures.

On vous oriente en 30 minutes.

Décrivez votre périmètre à Strasbourg et votre échéance : nous vous disons quelle prestation vous convient, et vous recevez un devis précis sous 48 heures.

ATTESTATION DE RÉALISATIONRE-TEST 3 MOIS (PENTEST COMPLET)RAPPORT EN FRANÇAIS