← Retour au portail

Fiche 6 - Méthodologie de pentest – Introduction

Découvrir les fondements du test d'intrusion : cadres méthodologiques (PTES, OWASP, OSSTMM), phases d'un pentest (reconnaissance, analyse, exploitation, post-exploitation, reporting), types de tests (boîte noire/gris/blanc), aspects légaux et déontologiques, et bonnes pratiques.

Avancé — SISR 2ème année / Cybersécurité ⏱️ 30 min 📁 Cyber avancée

🎯 Objectifs de la fiche

  1. Définition et objectifs d'un pentest — Différence avec un audit de vulnérabilité, approche offensive
  2. Cadres méthodologiques de référence — PTES, OWASP Testing Guide, OSSTMM, NIST SP 800-115
  3. Phases du pentest (cycle de vie) — Pré-engagement, reconnaissance, scanning, exploitation, post-exploitation, reporting
  4. Types de tests : boîte noire, grise, blanche — Niveau de connaissance du système, impact sur la couverture et le réalisme
  5. Aspects légaux et déontologiques — Autorisation écrite, périmètre, clauses de confidentialité, RGPD
  6. Outils et bonnes pratiques — Kali Linux, Metasploit, Nmap, Burp Suite, gestion des preuves

Prérequis

Connaissances solides en réseaux (TCP/IP, routage, pare-feu), en systèmes d'exploitation (Windows/Linux), et notions de base en cybersécurité (attaques courantes, vulnérabilités).

⛔ Un test d'intrusion réalisé sans autorisation explicite est ILLÉGAL. Toute la méthodologie présentée dans cette fiche suppose que vous disposez d'un périmètre autorisé et d'une convention signée avec le propriétaire des systèmes.

1. Qu'est-ce qu'un test d'intrusion (pentest) ?

Un test d'intrusion (ou pentest) est une démarche offensive autorisée et encadrée visant à évaluer la sécurité d'un système d'information en simulant les techniques d'un attaquant réel. Il ne se limite pas à une analyse de vulnérabilités : il exploite activement les failles pour mesurer l'impact réel d'une compromission et tester les mécanismes de défense. Distinction clé : - Audit de vulnérabilité : scan et identification des faiblesses (sans exploitation). - Pentest : exploitation des failles, démonstration de l'impact, vérification des capacités de détection et de réponse.

ℹ️ Un pentest ne garantit pas l'absence totale de vulnérabilités, mais il donne une photographie du niveau de sécurité à un instant T, avec une approche réaliste.

2. Cadres méthodologiques de référence

CadreÉditeur / OrigineCaractéristiques principales
PTES (Penetration Testing Execution Standard)Open Source7 phases, très détaillé, couvre les aspects techniques et de reporting. Référence historique.
OWASP Testing GuideOWASP (Open Web Application Security Project)Focalisé sur les applications web, 4 phases, plus de 100 cas de test. Mise à jour régulière.
OSSTMM (Open Source Security Testing Methodology Manual)ISECOMApproche scientifique, métriques quantitatives (facteurs de risque), couvre physique et humain.
NIST SP 800-115National Institute of Standards and TechnologyCadre générique pour les tests de sécurité, intégré dans les processus de gestion des risques.
CRESTConseil de l'industrieNorme professionnelle pour les prestataires de pentest, avec certifications et exigences de qualité.
💡 En entreprise, on combine souvent OWASP pour le web avec PTES ou NIST pour l'infrastructure réseau.

3. Phases d'un pentest (cycle de vie)

Le déroulement typique suit le modèle PTES en 7 phases :

PhaseDescriptionActivités principales
1. Pré-engagementDéfinition du périmètre, des objectifs, des règles d'engagement, des autorisations légales.Signature de la convention, choix des cibles, horaires, restrictions (ex: pas de DoS).
2. Reconnaissance (OSINT)Collecte d'informations publiques sur l'organisation, les employés, l'infrastructure.Recherche DNS, Whois, LinkedIn, Shodan, Google dorks, emails, sous-domaines.
3. Scanning / DécouverteIdentification des machines actives, ports ouverts, services et versions.Nmap, masscan, découverte de répertoires web, analyse des certificats SSL.
4. Analyse des vulnérabilitésCorrélation des services avec des bases de vulnérabilités (CVE, CVSS).Nessus, OpenVAS, Nikto, analyse manuelle des configurations.
5. ExploitationTentative de compromission effective en utilisant les vulnérabilités identifiées.Metasploit, exploitation manuelle, contournement des WAF, pivoting.
6. Post-exploitationMaintien de l'accès, élévation de privilèges, collecte de données sensibles, pivot vers d'autres cibles.Extraction de hashes, pass-the-hash, lateral movement, exfiltration de preuves.
7. ReportingRédaction du rapport technique et du rapport exécutif, restitution orale.Description des vulnérabilités, preuves, recommandations, remédiations prioritaires.
Exemple de séquence d'exploitation simple (phase 5) :
1. Scan Nmap : découverte du port 445 (SMB) sur 10.0.0.5
2. Vulnérabilité identifiée : EternalBlue (MS17-010) sur Windows 7
3. Exploitation via Metasploit : use exploit/windows/smb/ms17_010_eternalblue
4. Obtention d'un shell Meterpreter avec privilèges SYSTEM
5. Post-exploitation : hashdump, capture de l'écran, installation d'un backdoor

4. Types de tests selon la connaissance préalable

TypeInformations fourniesAvantagesInconvénients
Boîte noireAucune information (équivaut à un attaquant externe sans accès interne).Réaliste, mesure la détection par les défenses périphériques.Couverture limitée, temps d'exploration important.
Boîte griseInformations partielles (ex: architecture, credentials d'un utilisateur standard).Équilibre entre réalisme et efficacité, test des privilèges internes.Moins de surprise sur le périmètre.
Boîte blancheConnaissance complète (code source, architecture, accès administrateur).Très approfondi, détecte les failles logiques complexes.Moins réaliste car l'attaquant ne possède jamais tout ce savoir.
ℹ️ Le choix dépend des objectifs : un test de conformité ou de code source privilégie la boîte blanche, un test de résilience opérationnelle privilégie la boîte noire.

5. Aspects légaux et déontologiques

⛔ Un pentest réalisé sans autorisation explicite est ILLÉGAL. Tous les aspects présentés ci-dessous sont impératifs avant toute action.

Un pentest est illégal sans autorisation explicite. Les prérequis juridiques impératifs sont :

ExigenceDescriptionConséquence en cas d'absence
Autorisation écriteSignée par le responsable légal (DG ou RSSI) précisant le périmètre, les dates, les plages horaires, les systèmes cibles, et les techniques autorisées.Le test est considéré comme une intrusion illégale (cybercriminalité).
Clauses de confidentialitéProtéger les données exposées pendant le test (logs, captures d'écran, preuves).Les données peuvent être divulguées, exposant l'entreprise et le prestataire à des poursuites.
Gestion des données personnelles (RGPD)Le test ne doit pas exfiltrer inutilement des données à caractère personnel ; les captures doivent être anonymisées si nécessaire.Violation du RGPD, amendes jusqu'à 20 millions d'euros ou 4 % du CA mondial.
Assurance professionnelleResponsabilité civile pour couvrir les dommages accidentels (ex: interruption de service, perte de données).Le prestataire peut être tenu financièrement responsable en cas de dommage.
Principe de non-malfaisanceNe pas exploiter une faille au-delà du nécessaire pour prouver l'impact ; informer immédiatement l'équipe de sécurité en cas de découverte critique.Risque de dégradation du système ou de compromission réelle.
💡 La charte de déontologie du CLUSIF ou de l'ANSSI fournit des bonnes pratiques pour les prestataires. Consultez-les avant toute mission.

6. Outils et bonnes pratiques

Les pentesters utilisent une distribution spécialisée (Kali Linux, Parrot OS) regroupant des centaines d'outils.

PhaseOutils emblématiquesUsage
ReconnaissancetheHarvester, Recon-ng, Shodan, Google DorksCollecte d'informations publiques, emails, sous-domaines.
ScanningNmap, masscan, rustscan, dirb/gobuster (web)Découverte des machines, ports ouverts, services, répertoires web.
Analyse vulnérabilitésNessus, OpenVAS, Nikto (web), nucleiDétection des vulnérabilités connues (CVE, CVSS).
ExploitationMetasploit, sqlmap (SQLi), Burp Suite (web), impacket (SMB/AD)Compromission des systèmes via les vulnérabilités identifiées.
Post-exploitationMimikatz, Empire, Cobalt Strike, BloodHoundÉlévation de privilèges, extraction de données, mouvements latéraux.

Bonnes pratiques opérationnelles : - Documenter chaque action (logs, captures d'écran, timestamps) pour prouver les accès. - Isoler les sessions (VPN dédié, machine de test séparée). - Tester hors des heures de production pour limiter l'impact. - Vérifier systématiquement la cible (pas de test sur des IP hors périmètre). - Utiliser des mots de passe et outils propres à la mission (pas de reprise de configuration perso).

Exemple de commande Nmap pour une reconnaissance rapide et furtive :
nmap -sS -sV -O -T4 -p- -oA scan_complet -Pn 192.168.1.0/24

-sS : SYN scan (furtif)
-sV : détection de versions
-O : détection OS
-T4 : vitesse aggressive
-p- : tous les ports (1-65535)
-oA : sortie dans tous les formats
-Pn : supposé hôte actif (ne pas pinger)
Quelle phase du pentest consiste à collecter des informations publiques sans interagir directement avec les cibles ?
  • Scanning
  • Reconnaissance (OSINT)
  • Exploitation
  • Post-exploitation

✅ Réponse : Reconnaissance (OSINT)

Parmi ces cadres méthodologiques, lequel est spécifiquement dédié aux applications web ?
  • PTES
  • OSSTMM
  • OWASP Testing Guide
  • NIST SP 800-115

✅ Réponse : OWASP Testing Guide

Dans un test en boîte noire, le pentester reçoit :
  • Le code source complet de l'application
  • Aucune information préalable sur l'infrastructure
  • Des comptes utilisateurs avec privilèges administrateur
  • La configuration complète des pare-feu

✅ Réponse : Aucune information préalable sur l'infrastructure

Quelle est l'une des phases du PTES après l'exploitation ?
  • Pré-engagement
  • Post-exploitation et reporting
  • Analyse de risques
  • Planification de remédiation

✅ Réponse : Post-exploitation et reporting

Quel outil est principalement utilisé pour l'exploitation des vulnérabilités et la gestion des payloads ?
  • Nmap
  • Metasploit
  • Nessus
  • theHarvester

✅ Réponse : Metasploit

Quelle condition est impérative avant de réaliser un pentest ?
  • Avoir une certification OSCP
  • Disposer d'une autorisation écrite du propriétaire des systèmes
  • Utiliser exclusivement des outils open source
  • Avoir validé le test auprès du CISO

✅ Réponse : Disposer d'une autorisation écrite du propriétaire des systèmes

La phase d'analyse des vulnérabilités consiste à :
  • Exploiter les failles pour prendre le contrôle
  • Scanner les ports ouverts et les services
  • Corréler les services détectés avec les bases CVE et évaluer la criticité
  • Rédiger le rapport final

✅ Réponse : Corréler les services détectés avec les bases CVE et évaluer la criticité

Quel outil est spécialisé dans l'analyse de l'Active Directory pour les mouvements latéraux ?
  • Burp Suite
  • BloodHound
  • sqlmap
  • Wireshark

✅ Réponse : BloodHound

Dans le cadre du RGPD, que doit faire le pentester concernant les données personnelles découvertes ?
  • Les exfiltrer pour les analyser en laboratoire
  • Les ignorer complètement
  • Les traiter de manière confidentielle, les anonymiser dans le rapport, et ne les conserver que le temps nécessaire
  • Les publier dans le rapport public

✅ Réponse : Les traiter de manière confidentielle, les anonymiser dans le rapport, et ne les conserver que le temps nécessaire

Quelle est la différence fondamentale entre un audit de vulnérabilité et un pentest ?
  • L'audit est plus cher que le pentest
  • L'audit se limite à la détection, le pentest exploite activement les failles pour mesurer l'impact
  • Le pentest est toujours en boîte blanche
  • L'audit est obligatoire, le pentest est facultatif

✅ Réponse : L'audit se limite à la détection, le pentest exploite activement les failles pour mesurer l'impact

🎯 Passer l'évaluation de cette fiche