Les cyberattaques gagnent en sophistication, et les tests d’intrusion restent l’un des moyens les plus efficaces d’évaluer les défenses d’une organisation. En simulant des attaques en conditions réelles, les tests d’intrusion révèlent les vulnérabilités avant que des acteurs malveillants puissent les exploiter.
Avant de lancer un programme de tests d’intrusion, il est toutefois essentiel de comprendre les phases concernées et de s’assurer que la sécurité de base est en place. De nombreuses organisations commencent par renforcer leurs défenses à l’aide d’outils de cybersécurité reconnus qui réduisent les risques du quotidien et limitent la surface d’attaque :
- McAfee – antivirus et sécurité des terminaux
- Bitdefender – prévention avancée contre les menaces
- Keeper – gestion des mots de passe et surveillance des fuites de données
- Norton – protection de l’identité et des appareils
- Malwarebytes – suppression des logiciels malveillants et des rançongiciels
Ces outils peuvent contribuer à atténuer les vulnérabilités courantes qui, autrement, pourraient être révélées lors d’un test d’intrusion.
Voir les meilleurs outils de test d’intrusion
Quelles sont les 7 phases d’un test d’intrusion ?
Certaines organisations recensent cinq phases de test d’intrusion, tandis que d’autres en recensent six ou sept. De plus, les organisations peuvent donner des noms différents à chaque phase, même lorsque les processus sont identiques.
L’écart dans le nombre de phases de test s’explique par deux étapes qui se déroulent avant le test et après sa conclusion, et que certaines organisations peuvent négliger. Bien qu’elles ne fassent pas techniquement partie du test, elles se sont révélées essentielles à la sécurité. Ce rapport couvre les sept étapes afin de donner une vision complète des processus nécessaires à un test d’intrusion.
Les sept phases d’un test d’intrusion sont les suivantes :
- Préengagement
- Reconnaissance ou collecte de renseignements de source ouverte (OSINT)
- Analyse ou découverte
- Évaluation des vulnérabilités : obtenir l’accès
- Exploitation : maintenir l’accès
- Post-exploitation, rapport et analyse des risques
- Remédiation
1. Préengagement
Le préengagement est une phase souvent omise. Pourtant, il est essentiel que les testeurs d’intrusion et les organisations soient sur la même longueur d’onde. Built In explique qu’il est déconseillé d’embaucher un testeur d’intrusion et de le laisser agir à sa guise sur votre réseau. La phase de préengagement permet de définir le périmètre, la logistique, les règles d’engagement et le calendrier de l’ensemble du test d’intrusion, avec des objectifs, des cibles et des buts clairement établis.
S’il n’existe pas de compréhension commune de ce qui doit être testé et du type de tests requis, les résultats d’un test d’intrusion seront incomplets, voire dénués de pertinence. Le préengagement est l’étape de planification du test ; aucune organisation ni aucun testeur d’intrusion ne devrait donc commencer sans franchir cette première étape.
En outre, pour tester le système de manière approfondie, les testeurs d’intrusion doivent effectuer des actions qui seraient illégales sans consentement ou autorisation explicite. C’est pourquoi les organisations doivent également définir des règles d’engagement claires dans les contrats conclus avec les testeurs. Les contrats signés durant le préengagement doivent aussi répertorier les actifs critiques, les principaux objectifs du test et les autres précautions à prendre.
2. Reconnaissance ou collecte de renseignements de source ouverte (OSINT)
EC-Council Cybersecurity Exchange explique que la reconnaissance est la phase durant laquelle les testeurs recueillent autant d’informations que possible sur le système. Il ne s’agit toutefois pas de collecter des données au hasard. L’objectif est de rassembler les données pertinentes pour les tests qui seront exécutés. C’est pourquoi cette première étape est cruciale. La planification du test d’intrusion permet au testeur d’être plus précis lorsqu’il détermine le type de données à recueillir pour élaborer une stratégie d’attaque efficace.
La reconnaissance peut être active, lorsque le testeur interagit directement avec le système cible, ou passive, lorsque des informations accessibles au public sont obtenues. En général, les testeurs les plus exhaustifs utilisent les deux méthodes.
La collecte active de données peut porter sur les réseaux, les systèmes d’exploitation et les applications, les comptes utilisateurs, les noms de domaine et les serveurs de messagerie. Parallèlement, les techniques passives ou le renseignement de source ouverte peuvent s’appuyer sur les réseaux sociaux, les sites web, les informations fiscales et d’autres informations publiques.
Parmi les outils utilisés pour recueillir des informations sur les réseaux figurent Censys ou Shodan. Les outils de reconnaissance analysent les adresses IP exposées au public et indexent leurs en-têtes de réponse, donnant aux testeurs d’intrusion une vision complète des réseaux externes sans avoir à effectuer eux-mêmes des analyses actives.
Le OSINT Framework, utilisé lors des phases de collecte de données d’un test d’intrusion, montre l’étendue des ressources d’informations de source ouverte disponibles pour cette étape. Cipher explique que les testeurs d’intrusion utilisent une liste de contrôle exhaustive pour trouver les points d’entrée ouverts et les vulnérabilités au sein de l’organisation.
3. Analyse ou découverte
Lors de cette phase, les testeurs recherchent les points d’entrée. Idéalement, ils cherchent à identifier autant de ports ouverts que possible. Plusieurs outils sont utilisés à cette étape pour repérer les ports ouverts et vérifier le trafic réseau.
La phase de découverte consiste à analyser les actifs à l’aide d’outils tels que Nmap, un analyseur réseau utilisé pour découvrir les hôtes et les services présents sur un réseau informatique en envoyant des paquets et en analysant les réponses. Durant cette phase, le testeur peut obtenir des informations sur les actifs disponibles, notamment les systèmes d’exploitation, les ports ouverts et les services en cours d’exécution.
Si le testeur réalise un test en boîte blanche, l’organisation peut avoir déjà fourni la liste des adresses IP à cibler, des actifs et d’autres informations réseau. En revanche, dans le cadre de tests en boîte grise ou noire, il simule une attaque réelle et travaille sans ces informations. Cette phase est donc essentielle lors des tests en boîte grise et noire.
Voir les meilleurs outils d’analyse des vulnérabilités
4. Évaluation des vulnérabilités : obtenir l’accès
À partir des données recueillies lors des phases précédentes, le testeur commence à élaborer un modèle de menace et à évaluer les vulnérabilités. Les cibles sont identifiées et le testeur cartographie les vecteurs d’attaque.
Les testeurs d’intrusion cartographient et identifient les zones et les actifs de grande valeur, tels que :
- Données des employés
- Données des clients
- Données des partenaires et de la chaîne d’approvisionnement
- Données techniques
- Menaces internes et externes liées à la direction
- Fournisseurs
- Ports
- Réseaux
- Applications
- Protocoles
Les testeurs d’intrusion peuvent utiliser des ressources telles que la National Vulnerability Database (NVD), un référentiel de données de gestion des vulnérabilités qui analyse les vulnérabilités logicielles publiées dans la base Common Vulnerabilities and Exposures (CVE), explique EC-Council. Bien qu’une analyse manuelle des vulnérabilités soit possible, les testeurs utilisent généralement des outils tels que Tenable, Rapid7, Qualys et Nmap.
Certaines organisations spécialisées dans la sécurité désignent cette étape comme celle de « l’obtention de l’accès ». Imperva explique que les testeurs utilisent des attaques contre les applications web, telles que le cross-site scripting, l’injection SQL et les portes dérobées, pour trouver les vulnérabilités et les exploiter en élevant les privilèges, en dérobant des données, en interceptant le trafic et en recourant à d’autres techniques.
5. Exploitation : maintenir l’accès
À cette étape, les testeurs vérifient si les vulnérabilités identifiées peuvent être exploitées. Également appelée maintien de l’accès, l’exploitation est l’une des étapes les plus critiques, car le testeur tente de s’introduire dans le système cible et d’y accéder.
Lors de cette phase du test d’intrusion, le testeur tente d’accéder au système cible et d’exploiter les vulnérabilités identifiées, généralement à l’aide d’un outil tel que Metasploit, qui simule des attaques en conditions réelles. Les testeurs d’intrusion sont responsables des actifs de l’organisation et doivent, à cette étape, veiller à ce que le système ne soit ni compromis ni endommagé par leurs simulations.
Les cyberattaques réelles peuvent durer de quelques minutes à plusieurs heures ; les vulnérabilités identifiées lors des phases précédentes doivent donc être persistantes pour pouvoir être exploitées par des acteurs malveillants. En général, les testeurs cherchent à obtenir les privilèges root ou administrateur d’un appareil ou d’un système.
Metasploit est utilisé en raison de ses processus simplifiés de recherche et d’exécution d’exploits accessibles au public pour les vulnérabilités. En plus de vérifier la stabilité des vulnérabilités, cette phase mesure également les conséquences de la compromission. Par exemple, le testeur a-t-il pu chiffrer ou exfiltrer des données, ou simuler des attaques zero-day ou des attaques par rançongiciel et dans quelle mesure ?
À lire également : Bien débuter avec le framework Metasploit : tutoriel de test d’intrusion
Quelles sont les prochaines étapes après un test d’intrusion ?
Les dernières étapes d’un test d’intrusion sont la rédaction du rapport et la remédiation. Ces phases indiquent les prochaines étapes pour l’organisation et les testeurs d’intrusion, alors qu’ils finalisent la découverte des vulnérabilités et des conséquences de leur exploitation. Durant ces étapes, les fondations nécessaires au renforcement de la posture de sécurité sont proposées, puis mises en œuvre.
6. Post-exploitation, rapport et analyse des risques
Alors que la plupart des organisations considèrent cette étape comme une simple phase de rédaction du rapport, d’autres opérations post-exploitation, telles que le nettoyage, doivent y être intégrées.
Cipher explique qu’une fois les tests terminés et les rapports et recommandations présentés, le testeur doit nettoyer l’environnement. Cela implique de laisser le système exactement dans l’état où il l’a trouvé, de reconfigurer les accès utilisés pour s’introduire dans l’environnement informatique et de restaurer les autres modifications éventuellement apportées. Les opérations de nettoyage ouvrent également la voie à la remédiation et à la dernière phase du test d’intrusion.
Opérations de nettoyage courantes :
- Suppression des exécutables, scripts et fichiers temporaires présents sur les systèmes compromis
- Restauration des paramètres d’origine avant le test d’intrusion
- Suppression de tous les rootkits installés dans l’environnement
- Suppression de tous les comptes utilisateurs créés pour se connecter au système compromis
Le rapport est considéré comme le document le plus important produit par le test. Il constitue la présentation finale remise à l’organisation qui a engagé le testeur d’intrusion. Grâce à ce rapport, les organisations peuvent prendre des mesures, corriger les vulnérabilités et renforcer leurs systèmes et leur personnel si nécessaire.
Les rapports doivent être clairs et transparents. Les testeurs doivent documenter toutes les phases, les actifs ciblés, le type de test et la technique utilisée, ainsi que les vulnérabilités découvertes et leurs conséquences. Ils peuvent également inclure des guides pour corriger ou appliquer des correctifs aux vulnérabilités.
Les rapports de tests d’intrusion incluent :
- Les vulnérabilités précises qui ont été exploitées
- Les données sensibles auxquelles l’accès a été obtenu
- La durée pendant laquelle le testeur d’intrusion a pu rester dans le système sans être détecté
Il est courant qu’une organisation demande aux testeurs d’intrusion des exemples de rapports anonymisés avant de faire appel à leurs services. Cela lui permet d’évaluer les normes et le niveau de détail appliqués par le prestataire. Les bons rapports de tests d’intrusion présentent des résultats bien organisés et classés par niveau de risque.
Voir aussi : Tester et évaluer les systèmes SIEM : analyse de Rapid7 InsightIDR
7. Remédiation
La remédiation est la dernière phase d’un test d’intrusion et relève de la responsabilité de l’organisation. En s’appuyant sur le rapport et les résultats, ainsi que sur les informations recueillies lors des échanges avec le testeur d’intrusion, notamment lorsqu’un test d’intrusion en boîte blanche a été réalisé, les organisations peuvent commencer à modifier leurs systèmes pour corriger les vulnérabilités mises au jour.
La remédiation peut être particulièrement difficile pour les organisations qui ne disposent pas des ressources nécessaires. C’est pourquoi les rapports qui incluent des guides de remédiation sont les plus appréciés. Après la remédiation, les phases reprennent souvent afin de tester les mises à jour ou d’autres systèmes, ou de mener différents types de tests d’intrusion.
Comprendre les phases des tests d’intrusion est essentiel pour que le secteur continue à renforcer sa résilience face à l’augmentation des cyberattaques. Les cybercriminels emploient des techniques pour contourner les solutions de cybersécurité automatisées et traditionnelles. La simulation d’attaques réelles au moyen de tests d’intrusion s’impose comme l’un des outils les plus efficaces dont dispose aujourd’hui le secteur de la sécurité.
À VOIR : Glossaire express : contre-mesures de cybersécurité (TechRepublic Premium)
Gestion de l’exposition : une approche continue de la sécurité
Les tests d’intrusion révèlent les vulnérabilités à un instant donné, tandis que la gestion de l’exposition adopte une perspective plus large. Elle identifie, hiérarchise et suit en continu les risques au sein de l’organisation, en tenant compte de leur exploitabilité, de leur impact sur l’activité et du comportement des attaquants.
Associée aux tests d’intrusion, la gestion de l’exposition garantit que les vulnérabilités sont non seulement détectées, mais aussi traitées dans leur contexte et au fil du temps.
Ensemble, ces approches forment une stratégie de défense plus complète, qui ne se contente pas de révéler les failles de sécurité, mais favorise également l’amélioration continue. À mesure que les cybermenaces évoluent, les organisations qui adoptent à la fois des tests proactifs et une gestion continue de l’exposition seront mieux armées pour rester sécurisées, résilientes et préparées.
Matt Gonzales a contribué à cet article.





