Scan de conformité ou pentest complet à Tours ?
Deux prestations, deux objectifs. Voici exactement ce que couvre chacune, et laquelle choisir. Le scan de conformité pour prouver vite, le pentest complet pour éprouver vraiment.
Les deux prestations, en détail.
Périmètre type identique, infrastructure exposée, par exemple 6 IP publiques et 20 URLs. Ce qui change, c'est la profondeur et l'angle.
Scan de conformité
Évaluation de sécurité externe & rapport de conformité. Pour prouver vite votre niveau de sécurité.
Vous devez répondre rapidement à une exigence de conformité formulée par un client, un assureur cyber ou un appel d'offres, sur votre infrastructure exposée sur Internet.
Black box externe uniquement, depuis Internet. Approche non intrusive privilégiée, sans déni de service. Aucun compte, aucun accès interne requis.
- Cartographie de la surface exposée : services, technologies, points d’entrée.
- Analyse infrastructure : ports & services, TLS / chiffrement, en-têtes de sécurité, interfaces d’administration exposées.
- Analyse applicative web : mauvaises configurations, composants vulnérables ou obsolètes (OWASP).
- Vérification manuelle des vulnérabilités critiques et tri des faux positifs.
- Priorisation par le risque réel : criticité CVSS, exploitabilité EPSS, catalogue CISA KEV.
- Synthèse direction
- Méthodologie & périmètre
- Inventaire des vulnérabilités priorisées
- Preuves & recommandations
- Plan de remédiation étape par étape
- Attestation de réalisation de l’audit
- Autorisation écrite de test, signée par le propriétaire du périmètre.
- Vérification des conditions de votre hébergeur.
Pentest complet
Test d’intrusion approfondi, dans une démarche de conformité. Pour éprouver vraiment votre SI.
Vous voulez réellement éprouver votre système d’information, avant une mise en production, pour un audit sérieux ou pour aller au-delà d’une simple attestation.
Black box sur l’ENSEMBLE du périmètre exposé, puis grey box authentifié sur les espaces sensibles sélectionnés. Séquentiel : d’abord sans identifiants sur tout, ensuite avec des comptes de test sur les zones sensibles. Jamais les deux en même temps.
- Cartographie & reconnaissance de la surface exposée.
- Black box sans identifiants sur l’ensemble des applications et URLs : injections, contrôle d’accès, configuration, exposition de données, composants vulnérables (OWASP Top 10 / ASVS).
- Puis grey box authentifié, avec les comptes fournis, sur les espaces sensibles : logique métier, gestion des droits et des sessions, élévation de privilèges, cloisonnement entre comptes, exposition de données après authentification.
- Rapport détaillé par vulnérabilité : preuves, scénario d’exploitation, impact
- Criticité CVSS + exploitabilité EPSS / CISA KEV
- Plan de remédiation priorisé
- Synthèse direction
- Attestation de réalisation
- Re-test des corrections inclus, dans les 3 mois
- Autorisation écrite de test, signée par le propriétaire du périmètre.
- Fourniture de comptes de test dédiés pour la phase grey box.
- Vérification des conditions de votre hébergeur.
Audit étendu, sur-mesure, Active Directory, cloud Azure / AWS / M365, API & mobile, réseau interne, red team ou social engineering. Planning et devis établis au cadrage.
Comment chacune se déroule.
Le pentest complet est séquentiel : black box sur tout le périmètre d'abord, grey box en complément ensuite.
Scan de conformité
≈ 1 SEM- 1Cadrage & autorisation
- 2Scan externe (black box)
- 3Rapport de conformité + attestation
Pentest complet
≈ 2 SEM- 1Cadrage & autorisation
- 2Black box (tout le périmètre)
- 3Grey box (complément ciblé)
- 4Rapport détaillé
- 5Restitution
- 6Re-test (sous 3 mois)
BLACK BOX puis GREY BOX, jamais en même temps.
Délais indiqués après réception de l'autorisation de test, pour un périmètre type (infrastructure exposée et application). Un périmètre étendu, Active Directory, cloud, réseau interne, fait l'objet d'un planning annoncé au cadrage.
Partez de votre situation.
Trois cas de figure, trois recommandations claires.
Un client ou un assureur exige une preuve, vite.
Vous avez une échéance courte et un périmètre exposé simple. Il vous faut une attestation et un rapport présentables à votre auditeur.
Vous voulez vraiment éprouver le SI avant une mise en production.
Vous cherchez un audit sérieux : black box sur tout le périmètre, puis grey box authentifié sur les zones sensibles. Vous acceptez de fournir des comptes de test.
Votre SI est étendu : Active Directory, cloud, réseau interne.
Le périmètre dépasse l’infrastructure exposée : Active Directory, cloud Azure / AWS / M365, API & mobile, réseau interne, voire red team ou social engineering.
Le récap, ligne par ligne.
Bien choisir à Tours
Quelle différence entre le scan de conformité et le pentest complet à Tours ?
Le scan de conformité est un examen black box externe, non intrusif privilégié, de votre infrastructure exposée : il produit un rapport de conformité et une attestation en environ une semaine, pour prouver rapidement votre niveau de sécurité. Le pentest complet va plus loin : black box sans identifiants sur l'ensemble du périmètre, puis grey box authentifié sur les zones sensibles, logique métier, droits, élévation de privilèges, cloisonnement entre comptes, livré en environ deux semaines, pour éprouver réellement votre SI.
Black box et grey box, est-ce mené en même temps ?
Non, c'est séquentiel. Nous commençons par le black box, sans aucun identifiant, sur l'ensemble de votre périmètre exposé. Ensuite seulement, avec les comptes de test que vous fournissez, nous menons la phase grey box sur les espaces sensibles sélectionnés. Le black box cartographie et attaque tout ; le grey box vient le compléter en profondeur sur les zones qui le méritent.
Combien de temps prend chaque prestation ?
Le scan de conformité prend environ une semaine, le pentest complet environ deux semaines, dans les deux cas après réception de l'autorisation de test signée, pour un périmètre type (infrastructure exposée et application). Un périmètre étendu (Active Directory, cloud, réseau interne) fait l'objet d'un planning annoncé par écrit au cadrage.
Ces prestations me rendent-elles conforme à NIS2 ou certifié ISO 27001 ?
Non, et méfiez-vous de qui promet le contraire. Une prestation d'audit ne « rend » pas conforme : la conformité s'apprécie sur l'ensemble de votre organisation. Nous produisons l'attestation de réalisation et les preuves attendues par votre référentiel ; l'attestation est un justificatif opposable, jamais un certificat, seul un organisme accrédité en délivre un.
Quel est le prix à Tours ?
Le prix est établi sur devis, selon votre périmètre réel (nombre d'IP, d'URLs, d'applications et présence de zones sensibles à tester en grey box). Après un cadrage de 30 minutes, vous recevez un devis précis sous 48 heures.
On vous oriente en 30 minutes.
Décrivez votre périmètre à Tours et votre échéance : nous vous disons quelle prestation vous convient, et vous recevez un devis précis sous 48 heures.