Test d'intrusion réseau externe
Votre surface d'attaque exposée sur internet. Testée comme un adversaire le ferait.
Un attaquant ciblant votre organisation ne commence pas à l'intérieur de votre réseau. Il commence là où vous êtes visible : vos plages IP publiques, vos actifs cloud, votre infrastructure d'accès distant, votre passerelle de messagerie. Le test d'intrusion réseau externe cartographie cette exposition et tente de l'exploiter, exactement comme le ferait un véritable acteur de la menace.
Evaluris réalise des tests d'intrusion externes depuis une position d'adversaire sans connaissance préalable et sans authentification : aucun accès interne, aucun briefing préalable sur votre architecture, aucune hypothèse. La mission commence là où votre attaquant commencerait, et emprunte chaque chemin viable accessible.
Pourquoi les tests externes ne sont pas optionnels
Votre surface d'attaque externe est plus grande que vous ne le pensez. Le shadow IT, les sous-domaines oubliés, les environnements de développement exposés, le stockage cloud mal configuré, les services d'accès distant hérités et les intégrations tierces étendent tous le périmètre dont votre équipe de sécurité est responsable, qu'elle le sache ou non.
Les cadres réglementaires de toutes les grandes juridictions financières exigent désormais des tests d'intrusion externes documentés. DORA exige des tests annuels de tous les actifs TIC exposés sur internet. PCI DSS exige des tests externes de l'environnement de données de cartes annuellement et après chaque modification significative. CBUAE, SAMA et VARA imposent un VAPT annuel pour les institutions agréées. La question n'est pas de savoir si vous serez testé, mais si vous vous testez vous-même avant que votre adversaire ne le fasse pour vous.
En 2025, le délai médian entre l'accès externe initial et la compromission du domaine dans les compromissions réelles était inférieur à 48 heures. L'exposition externe n'est pas un risque théorique.
Méthodologie
Reconnaissance passive
Collecte OSINT sur l'empreinte numérique de votre organisation : énumération DNS, analyse des journaux de transparence des certificats, cartographie ASN et plages IP, bases de données d'identifiants exposés, renseignement LinkedIn et offres d'emploi, et agrégation de sources de données tierces. Aucun trafic ne touche votre infrastructure à cette étape.
Reconnaissance active et cartographie de la surface d'attaque
Scan de ports, empreinte de services, identification des technologies web, énumération de sous-domaines, découverte d'actifs cloud (buckets S3, Azure Blob, API exposées) et analyse de l'infrastructure de messagerie (configuration SPF, DKIM, DMARC).
Identification des vulnérabilités
Analyse manuelle des services découverts pour identifier des vulnérabilités exploitables. Cela va au-delà des résultats de scanners automatisés : les opérateurs analysent les informations de version, la configuration et le comportement des services pour identifier des chemins d'exploitation réalistes.
Tentatives d'exploitation
Exploitation contrôlée des vulnérabilités confirmées pour établir ce qu'un attaquant pourrait accomplir. Inclut l'exploitation des services VPN et d'accès distant, les attaques d'applications web contre les plateformes publiques, le bourrage d'identifiants contre les endpoints d'authentification exposés et le contournement des contrôles de sécurité de la messagerie.
Post-exploitation et évaluation du pivot
Lorsqu'un accès initial est établi, les opérateurs évaluent ce qui est accessible depuis cette position : visibilité du réseau interne, éléments d'authentification, données sensibles accessibles depuis le point d'ancrage externe.
Rapport
Rapport technique complet avec récit du chemin d'attaque, preuves, scoring CVSS et recommandations de remédiation associées aux exigences de conformité.
Ce que nous testons
- Plages IP publiques et infrastructure associée à l'ASN
- Applications web et API exposées sur internet
- Services d'accès distant (VPN, RDP, Citrix, SSH, Jumpboxes)
- Infrastructure de messagerie et sécurité de la passerelle de messagerie
- Stockage cloud et endpoints de services cloud exposés
- Configuration DNS et sécurité des sous-domaines
- Configuration SSL/TLS et gestion des certificats
- Intégrations tierces et avec les fournisseurs
- Environnements de développement et de préproduction accessibles depuis internet
Alignement de conformité
| Cadre | Exigence |
|---|---|
| PCI DSS v4.0.1 | Req. 11.4.1, test d'intrusion externe annuel ; retest après modifications significatives |
| DORA Art. 25 | Tests de résilience TIC annuels pour tous les systèmes exposés sur internet |
| CBUAE | VAPT annuel obligatoire pour les institutions financières agréées |
| SAMA | Tests d'intrusion semestriels avec preuves pour la direction |
| VARA | Tests requis avant chaque lancement de nouveau système ou produit |
| NIS2 Art. 21 | Obligations de sécurité réseau et de gestion des vulnérabilités |
| ISO 27001:2022 | A.8.8, gestion des vulnérabilités techniques |
Livrables
- Inventaire de la surface d'attaque, carte complète des actifs, services et points d'exposition découverts lors de la reconnaissance
- Synthèse exécutive, constats classés par risque avec contexte d'impact métier
- Rapport technique, preuves complètes d'exploitation, scores CVSS v4.0 et étapes de remédiation par constat
- Matrice de priorisation des remédiations, constats classés par exploitabilité, impact et exposition réglementaire
- Fenêtre de retest, vérification post-remédiation incluse
Prêt à cadrer cette mission ?
Parlez-nous de votre environnement, de vos exigences réglementaires et de votre calendrier. Nous alignerons méthodologie, périmètre et exigences de preuves avant le début des tests.