Aller au contenu
Zyberum Cyber Security Firm
Menu

Tests d’intrusion

Nous forçons l’entrée. Vous recevez la preuve et le correctif.

Un test d’intrusion n’a de valeur que si de vrais attaquants peuvent réellement faire ce que décrit le rapport. Nous attaquons votre appareil, votre véhicule, votre usine ou votre informatique comme ils le feraient, vous montrons ce que nous avons obtenu et restons à vos côtés jusqu’à ce que tout soit corrigé.

  • Testeurs certifiés OSCP
  • Prix fixe après cadrage
  • Retest inclus

En bref

Un test d’intrusion (pentest) est une attaque autorisée, menée en conditions réelles contre un système, pour trouver les vulnérabilités qu’un véritable attaquant pourrait exploiter. Zyberum réalise des tests d’intrusion sur les objets connectés et les systèmes embarqués, les ECU automobiles, les systèmes de contrôle industriels et l’informatique d’entreprise (applications web, API, cloud et réseaux). Chaque test livre des vulnérabilités notées CVSS avec preuves de concept, des correctifs concrets et un retest, à un prix fixe convenu après un court appel de cadrage.

Ce que nous testons

Si ça exécute du code, nous pouvons le tester

IoT et systèmes embarqués

Matériel, interfaces de débogage, firmware, protocoles radio, applications mobiles associées et le cloud qui se trouve derrière.

Pentest hardware

Véhicules et ECU

ECU, passerelles, infodivertissement et télématique via CAN, UDS, DoIP et SOME/IP, sans oublier les backends.

Sécurité automobile

Systèmes de contrôle industriels

Automates, IHM, SCADA et accès distants, testés sans risque en laboratoire ou pendant les fenêtres de maintenance.

Sécurité OT

Applications web et API

Des tests manuels qui vont plus loin que le scanner : logique métier, authentification, contrôle d’accès, OWASP Top 10.

Pentest d’application web

Cloud et infrastructure

Réseaux externes et internes, chemins d’attaque Active Directory, AWS, Azure et Microsoft 365.

Pentest cloud

Applications mobiles

Applications iOS et Android, leur stockage local, leurs API et la façon dont elles communiquent avec vos appareils.

Pentest d’application mobile

Notre méthode de test

De l’appel de cadrage au retest

  1. 01

    Cadrage en 15 minutes

    Un court appel avec un testeur. Nous convenons des cibles, de la profondeur (boîte noire, grise ou blanche) et du calendrier, et vous recevez une offre à prix fixe.

  2. 02

    Attaque

    Des tests manuels avec nos propres outils. Nous enchaînons les failles comme le font les vrais attaquants et vous prévenons immédiatement de tout point critique.

  3. 03

    Un rapport qui sert

    Chaque vulnérabilité avec son score CVSS, sa preuve de concept et un correctif concret. Une synthèse courte pour la direction, les détails pour les ingénieurs.

  4. 04

    Correction et retest

    Nous passons les résultats en revue avec votre équipe, répondons aux questions pendant la correction et retestons pour confirmer que les failles sont fermées.

Plus rapides grâce à notre propre IA

Une couverture plus large à budget égal

Nos testeurs travaillent avec des modèles d’IA que nous hébergeons nous-mêmes. Ils tournent sur notre propre matériel, dans le réseau de notre laboratoire. Rien de ce qui concerne vos systèmes, votre code ou vos vulnérabilités n’est envoyé à un service d’IA dans le cloud.

Les modèles prennent en charge les parties lentes et répétitives d’un test : parcourir le firmware et le code, cartographier la surface d’attaque, préparer des cas de test et trier les résultats. Les testeurs consacrent leur temps à ce qui exige un humain : enchaîner les failles et prouver leur impact. Dans le même nombre de jours, nous couvrons une plus grande partie de votre système.

  • Modèles auto-hébergés : aucune donnée ne quitte notre laboratoire
  • Une plus grande partie de votre système testée dans le même temps
  • Chaque vulnérabilité vérifiée par un testeur humain
  • Prix fixe, convenu avant le démarrage

Pourquoi c’est important

Un scan n’est pas un pentest

Les scanners automatisés trouvent les problèmes connus. Ils ne trouvent pas le port de débogage oublié, l’API qui fait confiance au mauvais identifiant ni la mise à jour de firmware qui accepte des images non signées. Les humains, si.

C’est le travail que nous aimons : comprendre comment votre système se comporte réellement et prouver ce qu’un attaquant pourrait en faire. Vous obtenez des preuves, pas des suppositions, et elles servent aussi de preuves de test pour le CRA, l’ISO/SAE 21434, l’IEC 62443 et NIS2.

Qui teste

Certifiés, et toujours sur le terrain

Votre test est mené par des ingénieurs dont c’est le quotidien, pas par la première personne disponible.

Études de cas

Des résultats issus de vrais tests

Ils nous font confiance

  • Audi
  • Siemens
  • Harman
  • Miele
  • ZKW
  • Delta Electronics
  • Wepa

FAQ

FAQ tests d’intrusion

Combien coûte un test d’intrusion ?

Cela dépend de l’ampleur et de la profondeur du test : une application web seule représente quelques jours de travail, un produit IoT complet avec matériel, firmware, application et cloud demande plus de temps. Vous recevez une offre à prix fixe après un appel de cadrage de 15 minutes, donc sans mauvaise surprise.

Combien de temps dure un test d’intrusion ?

En général une à quatre semaines entre le lancement et le rapport, selon le périmètre. Si vous avez une échéance, comme un lancement de produit ou un audit, dites-le-nous lors de l’appel de cadrage et nous planifions en conséquence.

Quelle est la différence entre boîte noire, boîte grise et boîte blanche ?

En boîte noire, nous partons sans aucune connaissance interne, comme un attaquant externe. En boîte grise, nous recevons des comptes ou de la documentation. En boîte blanche, nous recevons aussi le code source et les documents de conception. Les tests en boîte grise et en boîte blanche trouvent plus de failles dans le même temps.

Quelle est la différence entre un scan de vulnérabilités et un test d’intrusion ?

Un scan de vulnérabilités est automatisé et liste les faiblesses connues. Un test d’intrusion est réalisé par des personnes qui combinent et exploitent les faiblesses pour montrer ce qu’un attaquant pourrait réellement obtenir, y compris des failles qu’aucun scanner ne connaît.

Le retest est-il inclus ?

Oui. Une fois les vulnérabilités corrigées, nous les retestons et confirmons par écrit lesquelles sont closes.

Signez-vous un accord de confidentialité (NDA) ?

Oui, sur demande, avant que vous ne partagiez le moindre détail. Tout ce que nous apprenons sur vos systèmes reste confidentiel.

Passez à l’action

Cadrez votre pentest en 15 minutes

Dites-nous ce qu’il faut tester, et pour quand. Vous échangez directement avec un testeur et recevez une offre à prix fixe après l’appel.

  • Périmètre, profondeur de test et calendrier clarifiés
  • Offre à prix fixe après l’appel
  • Accord de confidentialité (NDA) sur demande, avant tout échange de détails
Tom Zaubermann

Vous échangerez avecTom ZaubermannFondateur et CEO, Zyberum

Appelez-nous: +49 176 439 17074info@zyberum.com

Ou écrivez-nous

Nous répondons sous un jour ouvré.

Appelez-nousDemander un devis pentest

Choisissez le créneau qui vous convient

Ouvrir dans un nouvel onglet