# Qu'est-ce qu'un test d'intrusion ?

> Le test d'intrusion (penetration testing) est une évaluation de sécurité autorisée et bornée dans le temps, dans laquelle des testeurs qualifiés tentent d'identifier et d'exploiter sûrement des faiblesses dans un périmètre convenu.

- URL canonique: https://yellowcube.eu/fr/glossary/penetration-testing/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Son but est de démontrer des chemins d'attaque plausibles et leur impact, de tester les hypothèses défensives et de fournir des preuves qui soutiennent la remédiation.

Un test professionnel commence par des règles d'engagement couvrant cibles, méthodes, identifiants, actions interdites, traitement des données, communications, sûreté et contacts d'urgence. Les constats doivent expliquer la condition exploitée, les preuves, la pertinence métier, les limites et comment vérifier la correction — pas seulement lister une sortie de scanner.

### Points clés

- **Périmètres possibles:** Mesures réseau, applicatives, d'API, de cloud, de sans-fil, de mobile, d'identité, physiques ou d'ingénierie sociale.
- **Modes de test:** Externe ou interne, avec des niveaux convenus de connaissance et d'accès du testeur. Les étiquettes black-, gray- et white-box sont courantes, mais leur signification exacte doit être définie dans les règles d'engagement.
- **Valeur principale:** Peut démontrer comment des faiblesses se combinent et si un attaquant pourrait atteindre des objectifs définis.
- **Frontière d'autorisation:** L'accessibilité technique n'est pas une permission. Le test doit être autorisé par le propriétaire responsable de l'actif et tenir compte des conditions des fournisseurs cloud, de l'infrastructure partagée, des fournisseurs, des locataires et des autres tiers affectés.
- **Limite importante:** Les résultats reflètent le périmètre, le temps, l'approche du testeur et l'état de l'environnement convenus ; l'absence d'un constat n'est pas une preuve de sécurité.

### Termes associés

[Évaluation des vulnérabilités](<https://yellowcube.eu/fr/glossary/vulnerability-assessment/>) · [Red team](<https://yellowcube.eu/fr/glossary/red-team/>) · [Simulation de violation et d'attaque (BAS)](<https://yellowcube.eu/fr/glossary/breach-and-attack-simulation/>) · [Règles d'engagement](<https://yellowcube.eu/fr/glossary/rules-of-engagement/>) · [Cyber range](<https://yellowcube.eu/fr/glossary/cyber-range/>) · [Piratage et piratage éthique](<https://yellowcube.eu/fr/glossary/hacking-and-ethical-hacking/>) · [Bug bounty](<https://yellowcube.eu/fr/glossary/bug-bounty/>)

### Sources

[NIST SP 800-115 : Technical Guide to Security Testing and Assessment](https://csrc.nist.gov/pubs/sp/800/115/final) · [NIST SP 800-53r5, mesure CA-8](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

