OSCP · OWASP · PTES · Pentest

Test d'Intrusion (Pentest) Suisse · Web, Application & Réseau

Un test d'intrusion, souvent appelé pentest, est une attaque simulée et manuelle sur vos systèmes critiques. Chaque test d'intrusion couvre notamment l'OWASP Top 10, avec un testeur principal désigné et un rapport traçable, pas une simple sortie de scanner. Nos experts sont certifiés OSCP/CREST et suivent les standards PTES et OWASP WSTG.

dès CHF 1'490 · prix fixe Rapport en 5 jours Testeurs certifiés OSCP OWASP · PTES · OSSTMM
Test d'intrusion en Suisse - test manuel selon OWASP/PTES/OSSTMM
Formé CREST · Certifié OSCP
Prestataire suisse, Zurich
Prix fixe
Consultation gratuite de 30 min
Offre sous 24h
En activité depuis 2017

Au service des secteurs réglementés et des PME

CIPP/E · CIPM Certifié IAPP
ISO 27001 Lead Auditor (BSI)
Orientation PFPDT nLPD · art. 10
Siège à Baar, ZG Marque suisse
CH · EU · UK · US Mandats dans le monde entier
Dr Dominic Staiger

Responsable de ce mandat

Dr Dominic Staiger

LL.M., Dr. iur., CIPP/E · Attorney at Law (New York) · Solicitor (UK)

Pilote les mandats de pentest, du cadrage aux règles d'engagement jusqu'à la validation de la remédiation. Interlocuteur direct de la direction et de l'informatique.

Profil LinkedIn

Pentest, test d'intrusion, hacking éthique, qu'entendons-nous par là ?

Des synonymes pour le même processus : une attaque autorisée contre vos systèmes critiques afin de trouver de véritables vulnérabilités avant les véritables attaquants.

  • Sécurité renforcée, Identification et priorisation des risques pour la confidentialité, l'intégrité et la disponibilité.
  • Prévention des pertes de données et des risques réputationnels, protéger les données sensibles (clients, finances, secrets d'affaires) contre les attaques de pirates.
  • Conformité, Preuve vis-à-vis d'ISO 27001, PCI DSS, RGPD, NIST, DORA, NIS2.
  • Efficacité accrue, Les goulets d'étranglement, les erreurs ou les problèmes de configuration sont identifiés par la même occasion.

Pourquoi les tests automatisés ne suffisent pas

Les pentests simples et bon marché sont souvent (partiellement) automatisés et recherchent les vulnérabilités connues à l'aide d'outils préfabriqués. Ils identifient les problèmes de surface, mais passent à côté des failles de logique métier, des erreurs de conception ou des failles zero-day. Les tests d'intrusion manuels sont réalisés par des testeurs certifiés qui développent des scénarios d'attaque sur mesure, pénètrent plus profondément et fournissent des recommandations de remédiation concrètes, y compris un rapport complet et compréhensible par les non-spécialistes.

Pour les analyses de vulnérabilités pures, nous proposons le service distinct Analyse de vulnérabilités à partir de CHF 5'000.

Notre méthodologie

Nous testons selon les trois principaux standards du secteur.

  • OWASP Web Security Testing Guide pour les applications web et les API (y compris OWASP Top 10, ASVS).
  • PTES (Penetration Testing Execution Standard) pour une démarche structurée du pré-engagement au reporting.
  • OSSTMM pour le réseau et l'infrastructure.
  • MITRE ATT&CK comme référence pour les techniques d'attaque et le mappage de la détection.

Quels systèmes nous testons

Nous couvrons l'ensemble du périmètre, séparément ou combiné :

  • Applications web et portails (OWASP Top 10, logique métier)
  • Réseau et infrastructure (externe et interne)
  • Environnements cloud (Microsoft 365, AWS, Azure)
  • API et interfaces (REST, GraphQL)
  • Applications mobiles (iOS et Android)

Combien coûte un test d'intrusion ? Une tarification transparente

Les tests d'intrusion ne sont pas des produits standardisés, nous vous donnons toutefois des fourchettes transparentes par type de test. Prix final après le cadrage (scoping).

Type de testDurée typiqueFourchette de prix
Application web (moyenne)5–10 joursCHF 12'000 – 25'000
Réseau externe3–7 joursCHF 8'000 – 18'000
Réseau interne5–10 joursCHF 12'000 – 28'000
API (REST/GraphQL)4–8 joursCHF 10'000 – 22'000
Application mobile (iOS/Android)6–10 joursCHF 14'000 – 26'000

Le prix final dépend de l'étendue du périmètre, du nombre d'endpoints/hôtes, de la profondeur souhaitée (black/grey/white box) et des exigences de retest.

Forfaits de test d'intrusion à prix fixe

Test d'intrusion d'application web

dès CHF 1'490

Une application web testée selon l'OWASP Top 10 et la logique métier. Rapport prêt pour l'audit avec évaluation CVSS, contre-test inclus.

Périmètre complet

sur demande

Web, API, cloud et réseau combinés. Pour les certifications, les audits FINMA et la due diligence.

Comment se déroule un test d'intrusion chez SIDD ?

Six phases, documentées de manière transparente.

Contrat et RoE

Contrat de prestation numérique et Rules of Engagement (règles d'engagement).

Lancement

Définir les objectifs, le périmètre, la méthodologie et le calendrier. Accorder les autorisations.

Reconnaissance

Collecte d'informations sur les systèmes cibles, les adresses IP et les applications.

Analyse de vulnérabilités

Des tests manuels et automatisés identifient les vecteurs d'attaque et évaluent les risques.

Exploitation

Les vulnérabilités sont exploitées, accès, extraction de données, élévation de privilèges, le tout documenté.

Rapport et débriefing

Rapport détaillé avec les constatations, les scores CVSS, les recommandations de correction et les enseignements tirés (lessons learned). Appel de débriefing inclus.

Pourquoi SIDD ?

Un test d'intrusion ne vaut que par la personne qui le réalise, et n'est crédible que par la maison qui le porte : chez SIDD, des testeurs certifiés, une ingénierie interne et la confidentialité juridique se conjuguent.

Testeur principal désigné

Vous savez qui attaque vos systèmes : un testeur principal nommément désigné et certifié (OSCP, formé CREST) reste votre interlocuteur attitré, du cadrage jusqu'à la validation des corrections. Aucun sous-traitant changeant, aucun rapport anonyme.

Équipe d'ingénierie interne

Notre CTO Oliver Stutz dirige une équipe interne d'InfoSec et d'ingénierie logicielle. Ceux qui développent eux-mêmes des applications repèrent les failles de logique métier et les faiblesses d'authentification/autorisation que les simples scanners et les simples consultants laissent passer.

Constatations couvertes par le secret professionnel

Lorsque le Dr Staiger intervient en qualité d'avocat, vos vulnérabilités relèvent du secret professionnel selon l'art. 321 CP. Les constatations ne sont partagées qu'avec les personnes que vous désignez, un niveau de confidentialité que les prestataires purement techniques ne peuvent offrir.

L'évaluation reste indépendante

Nous ne vous vendons pas d'abord la faille puis le produit qui la comble. Le test d'intrusion reste une évaluation indépendante, ce qui rend le rapport crédible lors d'un audit face à ISO 27001, DORA ou NIS2.

Contrat avant la première attaque

Les règles d'engagement, le traitement sur mandat et les questions de responsabilité sont clarifiés par des juristes titulaires d'un doctorat pendant que l'équipe InfoSec effectue les tests. Ainsi, le contrat, l'autorisation et la protection des données sont réglés correctement avant que la première attaque ne soit lancée.

Tests sur plusieurs juridictions

SIDD opère comme marque suisse depuis 2017, avec une première réponse sous 24 heures et un interlocuteur attitré. Des mandats en CH, UE, UK et US permettent de réaliser des tests d'intrusion couvrant plusieurs sites et juridictions.

Test d'intrusion pour PME · Forfaits à prix fixe

Pour les PME, nous proposons des tests d'intrusion sous forme de forfait à prix fixe avec un périmètre clairement défini : une application web, le périmètre externe ou un segment de réseau délimité. Vous bénéficiez de la même approche de test manuelle et du même rapport traçable que nos clients grands comptes, à un prix prévisible.

Audit de sécurité informatique Suisse

Au-delà du seul test d'intrusion, notre audit de sécurité informatique évalue vos mesures techniques et organisationnelles au regard de cadres reconnus tels qu'ISO 27001 et le standard minimal TIC suisse. Vous recevez une liste de mesures priorisées permettant de réduire les risques de manière démontrable.

À quoi ressemble votre rapport

Vous recevez un rapport prêt pour l'audit : synthèse pour la direction, constats techniques avec score CVSS, étapes de reproduction et recommandations de correction concrètes. Après correction, un contre-test est inclus.

Rapport accepté pour ISO, FINMA et nLPD

Notre rapport est accepté par les organismes qui comptent pour vous :

ISO 27001
FINMA
nLPD / LPD révisée
Cyber-assurance

Notre outil : LexCommand

Pourquoi nous travaillons avec LexCommand, notre propre IA juridique suisse

LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.

Souverain en Suisse

L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.

Pas de citation, pas d'affirmation

Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.

De l'effort au jugement

LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.

Trois disciplines, une seule vue

Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.

Concrètement pour le rapport de pentest : LexCommand rattache chaque constat à l'obligation précise qu'il enfreint, source à l'appui, et révèle via le crosswalk quelles exigences ISO 27001, DORA, NIS2 et nLPD le même défaut touche simultanément, pour garder le rapport crédible en audit.

Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.

Application Web, API & Cloud · OWASP Top 10

Pour les applications web, les API et les environnements cloud, nous testons spécifiquement les risques de l'OWASP Top 10 : injection, contrôle d'accès défaillant, authentification incorrecte et erreurs de configuration. Chaque test combine l'approche manuelle de nos experts avec une validation rigoureuse, pour des résultats exploitables plutôt que des faux positifs.

Questions fréquentes avant de nous mandater

Combien de temps dure un test d'intrusion ?

Selon le périmètre, 3 à 10 jours-testeur. En incluant la reconnaissance, l'exécution des tests, le reporting et le débriefing, la durée calendaire est de 2 à 4 semaines à partir du lancement.

Boîte noire, boîte grise ou boîte blanche ?

Nous recommandons généralement la boîte grise (information préalable limitée, éventuellement un compte standard). La boîte noire est réaliste mais chronophage. La boîte blanche révèle le plus de vulnérabilités par jour, idéale pour les audits internes.

Un nouveau test est-il inclus ?

Sur demande, oui. Un nouveau test après vos corrections coûte généralement 20 à 30 % de l'effort initial et est convenu dans de nombreux mandats.

Quel rapport : exécutif ou technique ?

Les deux. Le rapport comprend un résumé exécutif destiné à la direction et au conseil d'administration ainsi qu'une partie technique détaillée pour votre service informatique et vos développeurs, chacune avec des scores CVSS et des recommandations de correction.

Analyse de vulnérabilités ou test d'intrusion : que me faut-il ?

Si vous souhaitez vérifier régulièrement les vulnérabilités connues, l' Analyse de vulnérabilités. Pour valider la logique métier, l'authentification/autorisation et les chemins d'attaque manuels, vous avez besoin d'un test d'intrusion. De nombreux clients combinent les deux (analyse trimestrielle, test d'intrusion annuel).

Les constatations sont-elles couvertes par le secret professionnel ?

Oui. Les constatations ne sont partagées qu'avec les personnes que vous désignez. Les demandes sont soumises au secret professionnel selon l'art. 321 CP.

Prêt pour un test d'intrusion manuel et honnête ?

Appel de cadrage de 30 minutes. Nous vous indiquons le prix et le calendrier juste après.