Tutoriel sur les tests d'intrusion : qu'est-ce que le PenTest ?
โก Rรฉsumรฉ intelligent
Les tests d'intrusion simulent une vรฉritable attaque contre une application, un rรฉseau ou un systรจme afin que les รฉquipes de sรฉcuritรฉ puissent localiser les failles exploitables, mesurer leur impact sur l'activitรฉ et les corriger avant qu'un attaquant externe ne dรฉcouvre les mรชmes vulnรฉrabilitรฉs.

Qu'est-ce qu'un test d'intrusion ?
Tests de pรฉnรฉtration ou Pen Testing est un type de Test de sรฉcuritรฉ Les tests d'intrusion servent ร dรฉceler les vulnรฉrabilitรฉs, les menaces et les risques qu'un attaquant pourrait exploiter dans les applications logicielles, les rรฉseaux ou les applications web. Leur objectif est d'identifier et de tester toutes les failles de sรฉcuritรฉ potentielles prรฉsentes dans une application logicielle. On parle รฉgalement de test de pรฉnรฉtration (ou ยซ pen test ยป).
Le schรฉma ci-dessous illustre comment une faille non corrigรฉe dans une application devient la porte d'entrรฉe par laquelle un attaquant s'engouffre.
Une vulnรฉrabilitรฉ reprรฉsente le risque qu'un attaquant puisse perturber un systรจme ou accรฉder sans autorisation aux donnรฉes qu'il contient. Les vulnรฉrabilitรฉs sont gรฉnรฉralement introduites accidentellement lors du dรฉveloppement et de la mise en ลuvre du logiciel. Parmi les vulnรฉrabilitรฉs courantes, on trouve les erreurs de conception, les erreurs de configuration et les bogues logiciels. L'analyse d'intrusion repose sur deux mรฉcanismes : l'รฉvaluation des vulnรฉrabilitรฉs et les tests d'intrusion (VAPT).
On confond souvent les deux volets d'un test d'intrusion. Une รฉvaluation des vulnรฉrabilitรฉs recense les faiblesses connues ร grande รฉchelle et s'arrรชte lร , tandis qu'un test d'intrusion exploite de maniรจre sรฉcurisรฉe une sรฉlection de ces faiblesses pour dรฉmontrer leur impact concret. Combinรฉs, ils permettent de distinguer les conclusions thรฉoriques de celles qui mettent rรฉellement les donnรฉes en danger.
Pourquoi des tests d'intrusion ?
Les tests d'intrusion sont essentiels dans une entreprise car :
- Les secteurs financiers, tels que les banques, les banques d'investissement et les bourses, souhaitent que leurs donnรฉes soient sรฉcurisรฉes, et les tests d'intrusion sont essentiels pour garantir cette sรฉcuritรฉ.
- Si le systรจme informatique a dรฉjร รฉtรฉ piratรฉ, l'organisation souhaite dรฉterminer si des menaces sont toujours prรฉsentes dans le systรจme, afin d'รฉviter de futurs piratages.
- Les tests d'intrusion proactifs constituent la meilleure protection contre les pirates informatiques.
- Les cadres de conformitรฉ l'exigent. L'exigence 11.4 de la norme PCI DSS, par exemple, impose des tests d'intrusion internes et externes au moins une fois par an et aprรจs tout changement significatif.
Types de tests de pรฉnรฉtration
Le type de test d'intrusion choisi dรฉpend gรฉnรฉralement de la portรฉe de l'รฉtude et du fait que l'organisation souhaite simuler une attaque provenant d'un employรฉ ou d'un administrateur rรฉseau (sources internes) ou de sources externes. Il existe trois types de tests d'intrusion :
Lors d'un test d'intrusion en boรฎte noire, le testeur n'a aucune connaissance des systรจmes ร tester. Il est responsable de la collecte d'informations sur le rรฉseau ou le systรจme cible.
Lors des tests d'intrusion en boรฎte blanche, le testeur dispose gรฉnรฉralement d'informations complรจtes sur le rรฉseau ou les systรจmes ร tester, notamment le schรฉma d'adressage IP, le code source et les dรฉtails du systรจme d'exploitation. Cela peut รชtre considรฉrรฉ comme une simulation d'attaque provenant d'une source interne, telle qu'un employรฉ de l'organisation.
Lors d'un test d'intrusion en boรฎte grise, le testeur dispose d'une connaissance partielle du systรจme. Cela peut รชtre considรฉrรฉ comme une attaque menรฉe par un pirate informatique externe ayant obtenu un accรจs illรฉgitime aux documents d'infrastructure rรฉseau d'une organisation.
Le tableau ci-dessous place les trois cรดte ร cรดte afin que vous puissiez faire correspondre un type d'engagement ร la menace que vous souhaitez modรฉliser.
| Aspect | Noir Box | Blanc Box | Gris Box |
| Informations communiquรฉes au testeur | Aucun | Code source complet, schรฉma IP, dรฉtails du systรจme d'exploitation | Partiel : diplรดmes ou documents limitรฉs |
| Attaquant simulรฉ | Un รฉtranger sans accรจs | Un initiรฉ ou un dรฉveloppeur | Un รฉtranger qui avait dรฉjร pris pied |
| Temps consacrรฉ ร la reconnaissance | Haute | Low | Modรฉrรฉe |
| Couverture typique de la base de code | Seulement ce qui est accessible de l'extรฉrieur | Plus profond, car les entrailles sont visibles | Concentrรฉ sur le chemin d'attaque exposรฉ |
Comment faire des tests d'intrusion
Les activitรฉs suivantes doivent รชtre rรฉalisรฉes pour effectuer un test d'intrusion. L'image ci-dessous rรฉsume les quatre phases, dรฉcrites ci-dessous.
รtape 1) Phase de planification
- La portรฉe et la stratรฉgie de la mission sont dรฉterminรฉes
- Les politiques et normes de sรฉcuritรฉ existantes sont utilisรฉes pour dรฉfinir le pรฉrimรจtre.
รtape 2) Phase de dรฉcouverte
- Collectez un maximum d'informations sur le systรจme, notamment les donnรฉes qu'il contient, les noms d'utilisateur et mรชme les mots de passe. On parle alors d'empreinte numรฉrique.
- Scannez et explorez les ports
- Vรฉrifier les vulnรฉrabilitรฉs du systรจme
รtape 3) Phase d'attaque
- Trouvez des failles de sรฉcuritรฉ exploitant les diffรฉrentes vulnรฉrabilitรฉs. Vous devez disposer des privilรจges de sรฉcuritรฉ nรฉcessaires pour exploiter le systรจme.
รtape 4) Phase de rapport
- Un rapport doit contenir des conclusions dรฉtaillรฉes
- Risques liรฉs aux vulnรฉrabilitรฉs identifiรฉes et leur impact sur l'activitรฉ
- Recommandations et solutions, le cas รฉchรฉant
La tรขche principale lors d'un test d'intrusion consiste ร recueillir des informations sur le systรจme. Il existe deux maniรจres de recueillir ces informations :
- Modรจle ยซ un ร un ยป ou ยซ un ร plusieurs ยป par rapport ร l'hรดte : un testeur applique des techniques de maniรจre linรฉaire soit ร un seul hรดte cible, soit ร un groupe logique.ping des hรดtes cibles (par exemple un sous-rรฉseau).
- Modรจle ยซ plusieurs ร un ยป ou ยซ plusieurs ร plusieurs ยป : le testeur utilise plusieurs hรดtes pour exรฉcuter des techniques de collecte d'informations de maniรจre alรฉatoire, ร dรฉbit limitรฉ et non linรฉaire.
Exemples d'outils de tests d'intrusion
Il existe une grande variรฉtรฉ d'outils utilisรฉs dans les tests d'intrusion, et outils Pentest importants sont:
1) Teramind
Teramind propose une suite complรจte pour la prรฉvention des menaces internes et la surveillance des employรฉs. Il amรฉliore la sรฉcuritรฉ grรขce ร l'analyse des comportements et ร la prรฉvention des pertes de donnรฉes, garantissant la conformitรฉ et optimisant les processus mรฉtier. Sa plate-forme personnalisable rรฉpond ร divers besoins organisationnels, fournissant des informations exploitables axรฉes sur l'amรฉlioration de la productivitรฉ et la protection de l'intรฉgritรฉ des donnรฉes.
Caractรฉristiques :
- Prรฉvention des menaces internes : Dรฉtecte et empรชche les actions des utilisateurs pouvant indiquer des menaces internes pesant sur les donnรฉes.
- Optimisation des processus mรฉtier : Utilise l'analyse comportementale basรฉe sur les donnรฉes pour redรฉfinir les processus opรฉrationnels.
- Productivitรฉ du personnel : Surveille la productivitรฉ, la sรฉcuritรฉ et la conformitรฉ des comportements du personnel.
- Gestion de la conformitรฉ : Permet de gรฉrer la conformitรฉ grรขce ร une solution unique et รฉvolutive adaptรฉe aux petites entreprises, aux grandes entreprises et aux organismes gouvernementaux.
- Analyse forensique des incidents : Fournit des preuves pour enrichir la rรฉponse aux incidents, les enquรชtes et le renseignement sur les menaces.
- Prรฉvention des pertes de donnรฉes : Surveille et protรจge contre les pertes potentielles de donnรฉes sensibles.
- Surveillance des employรฉs : Offre des fonctionnalitรฉs permettant de surveiller les performances et les activitรฉs des employรฉs.
- Analyse comportementale : analyse en dรฉtail les donnรฉes comportementales des clients utilisant lโapplication pour en tirer des enseignements.
- Paramรจtres de surveillance personnalisables : Permet de personnaliser les paramรจtres de surveillance pour les adapter ร des cas dโutilisation spรฉcifiques ou pour mettre en ลuvre des rรจgles prรฉdรฉfinies.
- Aperรงu du tableau de bord : Offre une visibilitรฉ et des informations exploitables sur les activitรฉs des effectifs grรขce ร un tableau de bord complet.
- nmap โ Cet outil sert ร effectuer des analyses de ports, ร identifier le systรจme d'exploitation, tracet l'analyse des routes et des vulnรฉrabilitรฉs.
- Nessus โ Il s'agit d'un outil traditionnel de dรฉtection des vulnรฉrabilitรฉs rรฉseau.
- Pass-The-Hash โ Cet outil est principalement utilisรฉ pour le piratage de mots de passe.
Rรดle et responsabilitรฉs des testeurs d'intrusion
Le travail d'un testeur d'intrusion consiste ร :
- Collectez les informations nรฉcessaires auprรจs de l'organisation pour permettre les tests d'intrusion.
- Trouver des failles qui pourraient permettre aux pirates d'attaquer une machine cible
- Pensez et agissez comme de vrais hackers, mais de maniรจre รฉthique.
- Rendez le travail reproductible, afin qu'il soit facile pour les dรฉveloppeurs de le corriger.
- Convenir ร l'avance de la date de dรฉbut et de la date de fin de l'exรฉcution des tests
- Assumez la responsabilitรฉ de toute perte dans le systรจme ou les informations pendant la test logiciel
- Garantir la confidentialitรฉ des donnรฉes et des informations
Tests d'intrusion manuels vs. tests d'intrusion automatisรฉs
La plupart des projets concrets combinent les deux approches. Le tableau comparatif ci-dessous illustre les points forts et les faiblesses de chacune.
| Tests d'intrusion manuels | Tests de pรฉnรฉtration automatisรฉs |
| Test manuel nรฉcessite des professionnels experts pour exรฉcuter les tests | Les outils de test automatisรฉs fournissent des rapports clairs ร des professionnels moins expรฉrimentรฉs |
| Les tests manuels nรฉcessitent Excel et d'autres outils pour track-il | Tests d'automatisation dispose d'outils centralisรฉs et standards |
| Dans les tests manuels, les rรฉsultats des รฉchantillons varient d'un test ร l'autre | Dans le cas des tests automatisรฉs, les rรฉsultats ne varient pas d'un test ร l'autre |
| Les utilisateurs doivent se souvenir que le nettoyage de la mรฉmoire est une tรขche qui leur incombe. | Les tests automatisรฉs auront des nettoyages complets. |
Inconvรฉnients des tests dโintrusion
Les tests d'intrusion ne permettent pas de dรฉtecter toutes les vulnรฉrabilitรฉs d'un systรจme. Ils sont limitรฉs par le temps, le budget, le pรฉrimรจtre et les compรฉtences des testeurs.
Voici les effets secondaires possibles lors d'un test d'intrusion :
- Perte de donnรฉes et corruption
- Temps d'arrรชt
- Augmenter les coรปts
L'infographie ci-dessous rรฉcapitule ces mรชmes compromis, ainsi que les raisons pour lesquelles les organisations effectuent tout de mรชme le test.
Ces limites expliquent pourquoi un test d'intrusion est plus efficace en complรฉment d'une politique de sรฉcuritรฉ bien mise en ลuvre, plutรดt qu'en remplacement de celle-ci. Les testeurs doivent se comporter comme de vรฉritables pirates informatiques, vรฉrifier la sรฉcuritรฉ du code et rรฉpรฉter l'exercice selon un calendrier รฉtabli et documentรฉ.




