Hacker éthique et Red Team : ce qu'un test d'intrusion révèle sur votre PME

Publié le 24 août 20267 min de lecture
Un testeur en sécurité éthique, muni d'un badge d'autorisation, sonde la serrure numérique d'une entreprise avec permission pour trouver les failles

Un matin, un client important pose à Sophie B. une question simple : « Si un pirate s'en prenait à votre cabinet, est-ce que vous tiendriez ? » Sophie tient la comptabilité et les salaires de centaines de PME. Elle a un antivirus, des mots de passe, un prestataire qui « s'occupe de l'informatique ». Mais personne n'a jamais essayé, pour de vrai, de forcer la porte — alors elle ne sait pas quoi répondre. C'est exactement la question à laquelle répond un test d'intrusion.

Le test d'intrusion, ou faire entrer un allié avant l'intrus

Commençons par les mots, parce qu'ils font peur pour rien. Un hacker éthique est un spécialiste que vous engagez pour attaquer votre propre système — avec votre accord écrit — dans un seul but : trouver les failles avant que de vrais pirates ne les trouvent. Quand plusieurs de ces spécialistes travaillent en équipe pour rejouer une attaque réaliste de bout en bout, on parle de Red Team (« l'équipe rouge », celle qui joue l'attaquant, par opposition à la « bleue » qui défend). Et l'exercice lui-même — la simulation d'attaque encadrée et autorisée — s'appelle un test d'intrusion, souvent abrégé pentest, de l'anglais penetration test.

L'image juste n'est pas celle du film avec un capuchon et des lignes de code vertes. C'est plutôt un serrurier que vous payez pour essayer d'entrer chez vous : il teste les portes, les fenêtres, celle du garage qu'on oublie toujours, et il vous remet la liste de ce qui a cédé. À aucun moment il ne cambriole : il documente. La valeur n'est pas dans « l'attaque », elle est dans le rapport qui suit.

On confond souvent le test d'intrusion avec un simple scan automatique — ce logiciel qui passe votre système en revue et sort une liste d'alertes. Le scan est utile, mais il ne fait que signaler des portes possibles. Le hacker éthique, lui, essaie vraiment de les ouvrir et de voir jusqu'où elles mènent : c'est la différence entre une liste de risques théoriques et la preuve de ce qu'un attaquant obtiendrait réellement.

Pourquoi une fiduciaire comme celle de Sophie B. est-elle concernée ? Parce qu'elle coche toutes les cases d'une cible intéressante : des données très sensibles — comptabilité, salaires, données fiscales de nombreux clients —, une confiance qui est son fonds de commerce, et pas d'informaticien à demeure pour surveiller. Un attaquant ne cherche pas forcément la grande entreprise : il cherche la porte la plus facile qui donne accès à des données monnayables. Une PME de services en est souvent une.

Ce qu'un test met en lumière, ce ne sont d'ailleurs pas des prouesses techniques : ce sont des banalités du quotidien qui, mises bout à bout, ouvrent un chemin. Un accès à distance resté ouvert depuis le télétravail. Un mot de passe partagé entre trois personnes et jamais changé. Un collaborateur qui clique sur un faux e-mail de l'administration fiscale — non par bêtise, mais parce qu'il ressemblait trait pour trait à un vrai. Une sauvegarde qui existe sur le papier mais que personne n'a jamais essayé de restaurer. Le spécialiste relie ces petits riens et montre, concrètement, jusqu'où il aurait pu aller. Puis il repart, sans rien avoir emporté.

Concrètement, une mission suit toujours les mêmes temps. On cadre d'abord ensemble le périmètre et les autorisations. Le spécialiste observe ensuite ce qui est visible de votre entreprise, comme le ferait un vrai attaquant qui prépare son coup. Il tente alors, dans les limites convenues, d'exploiter les faiblesses trouvées — non pour nuire, mais pour prouver qu'elles sont réelles. Il consigne tout, puis restitue : un résumé pour la direction, une liste détaillée pour ceux qui corrigent, et un ordre de priorité. Le vrai travail commence là, quand on répare ce qui a été montré.

Ce qu'il faut retenir

Un test d'intrusion mesure la réalité, pas les intentions. Vous pouvez avoir un antivirus, une charte informatique et la meilleure volonté du monde : tant que personne n'a essayé de passer, vous ne savez pas si vos protections tiennent. L'exercice remplace le « je pense qu'on est protégés » par « voici précisément ce qui tient et ce qui cède ».

Le livrable, c'est le rapport — pas le piratage. Un bon hacker éthique repart en vous laissant une liste priorisée : ce qui est grave et à corriger tout de suite, ce qui peut attendre, et comment s'y prendre. C'est ce document qui a de la valeur, pas la démonstration.

Enfin, vous n'avez pas besoin d'être une multinationale, ni de commencer par un test complet. Un pentest en règle est un investissement qui se prépare, et qui n'a de sens qu'une fois les bases posées : inutile de payer un spécialiste pour découvrir qu'il manque la double authentification, vous le savez déjà. Avant d'en arriver là, vous pouvez déjà énormément progresser en sachant simplement ce qui, chez vous, est exposé — et cela ne coûte rien.

Les gestes à installer cette semaine

1. Ne laissez jamais tester sans autorisation écrite

Le premier geste est aussi le plus contre-intuitif : avant toute tentative, on écrit noir sur blanc ce qui peut être testé, quand, et comment les données seront traitées. C'est ce qu'on appelle les « règles d'engagement ». Sans ce cadre, un test devient au mieux illégal, au pire dangereux. Ce document vous protège aussi au regard de la nLPD — la nouvelle loi suisse sur la protection des données, en vigueur depuis 2023, qui vous rend responsable des données que vous détenez. Si un jour vous mandatez un spécialiste, exigez ce cadre avant qu'il ne touche à quoi que ce soit.

2. Dressez la carte de votre « surface exposée »

Vous n'avez pas besoin d'un expert pour commencer : listez tout ce qui, depuis Internet, permet d'entrer chez vous. La page de connexion à votre messagerie Microsoft 365, un accès à distance pour le télétravail, le site du cabinet, un espace de partage de fichiers avec les clients. Demandez cette liste à votre prestataire s'il la détient. Savoir ce qui est visible de l'extérieur, c'est déjà le premier test d'intrusion — celui que vous faites vous-même, sans rien dépenser. L'office fédéral de la cybersécurité (OFCS/NCSC) publie d'ailleurs des recommandations gratuites pour les PME sur ces points.

3. Posez à votre prestataire les questions qu'un pentester poserait

Un hacker éthique commence presque toujours par les mêmes points faibles ; vous pouvez les vérifier sans lui. La double authentification — un deuxième code, en plus du mot de passe, par exemple sur le téléphone — est-elle active partout, et pas seulement sur la messagerie de la direction ? Nos sauvegardes ont-elles déjà été testées en restauration réelle, ou seulement « lancées » ? Qui garde un accès à nos fichiers après avoir quitté le cabinet ? Trois questions, trois réponses honnêtes : vous aurez déjà l'essentiel de ce qu'un test paie très cher pour révéler.

Où en êtes-vous vraiment ?

Un test d'intrusion complet répond à la question du client de Sophie B. de la manière la plus franche qui soit. Mais avant d'y consacrer un budget, il est souvent plus utile de savoir où vous en êtes, poste par poste : accès, sauvegardes, sensibilisation, gestion des départs. C'est précisément ce que structure une auto-évaluation.

Cyber Passport ne certifie rien et ne vous déclare pas « sécurisés » — aucun acteur sérieux ne le ferait. La plateforme joue le rôle de l'auditeur : elle vous montre, question après question, où votre organisation est solide et où elle repose surtout sur la confiance et l'habitude. C'est le meilleur point de départ avant d'inviter un hacker éthique à essayer, pour de vrai, d'ouvrir la porte.

Thèmes

  • test d'intrusion
  • hacker éthique
  • Red Team
  • PME
  • Suisse

À lire aussi