Test d'intrusion d'application web
dès CHF 1'490
Une application web testée selon l'OWASP Top 10 et la logique métier. Rapport prêt pour l'audit avec évaluation CVSS, contre-test inclus.
Un test d'intrusion, souvent appelé pentest, est une attaque simulée et manuelle sur vos systèmes critiques. Chaque test d'intrusion couvre notamment l'OWASP Top 10, avec un testeur principal désigné et un rapport traçable, pas une simple sortie de scanner. Nos experts sont certifiés OSCP/CREST et suivent les standards PTES et OWASP WSTG.
Au service des secteurs réglementés et des PME
Des synonymes pour le même processus : une attaque autorisée contre vos systèmes critiques afin de trouver de véritables vulnérabilités avant les véritables attaquants.
Les pentests simples et bon marché sont souvent (partiellement) automatisés et recherchent les vulnérabilités connues à l'aide d'outils préfabriqués. Ils identifient les problèmes de surface, mais passent à côté des failles de logique métier, des erreurs de conception ou des failles zero-day. Les tests d'intrusion manuels sont réalisés par des testeurs certifiés qui développent des scénarios d'attaque sur mesure, pénètrent plus profondément et fournissent des recommandations de remédiation concrètes, y compris un rapport complet et compréhensible par les non-spécialistes.
Pour les analyses de vulnérabilités pures, nous proposons le service distinct Analyse de vulnérabilités à partir de CHF 5'000.
Nous testons selon les trois principaux standards du secteur.
Nous couvrons l'ensemble du périmètre, séparément ou combiné :
Les tests d'intrusion ne sont pas des produits standardisés, nous vous donnons toutefois des fourchettes transparentes par type de test. Prix final après le cadrage (scoping).
| Type de test | Durée typique | Fourchette de prix |
|---|---|---|
| Application web (moyenne) | 5–10 jours | CHF 12'000 – 25'000 |
| Réseau externe | 3–7 jours | CHF 8'000 – 18'000 |
| Réseau interne | 5–10 jours | CHF 12'000 – 28'000 |
| API (REST/GraphQL) | 4–8 jours | CHF 10'000 – 22'000 |
| Application mobile (iOS/Android) | 6–10 jours | CHF 14'000 – 26'000 |
Le prix final dépend de l'étendue du périmètre, du nombre d'endpoints/hôtes, de la profondeur souhaitée (black/grey/white box) et des exigences de retest.
Test d'intrusion d'application web
dès CHF 1'490
Une application web testée selon l'OWASP Top 10 et la logique métier. Rapport prêt pour l'audit avec évaluation CVSS, contre-test inclus.
Test d'intrusion d'infrastructure
sur demande
Périmètre externe ou réseau interne. Périmètre selon le nombre d'hôtes et de services, prix fixe après l'appel de cadrage.
Périmètre complet
sur demande
Web, API, cloud et réseau combinés. Pour les certifications, les audits FINMA et la due diligence.
Six phases, documentées de manière transparente.
Contrat de prestation numérique et Rules of Engagement (règles d'engagement).
Définir les objectifs, le périmètre, la méthodologie et le calendrier. Accorder les autorisations.
Collecte d'informations sur les systèmes cibles, les adresses IP et les applications.
Des tests manuels et automatisés identifient les vecteurs d'attaque et évaluent les risques.
Les vulnérabilités sont exploitées, accès, extraction de données, élévation de privilèges, le tout documenté.
Rapport détaillé avec les constatations, les scores CVSS, les recommandations de correction et les enseignements tirés (lessons learned). Appel de débriefing inclus.
Un test d'intrusion ne vaut que par la personne qui le réalise, et n'est crédible que par la maison qui le porte : chez SIDD, des testeurs certifiés, une ingénierie interne et la confidentialité juridique se conjuguent.
Vous savez qui attaque vos systèmes : un testeur principal nommément désigné et certifié (OSCP, formé CREST) reste votre interlocuteur attitré, du cadrage jusqu'à la validation des corrections. Aucun sous-traitant changeant, aucun rapport anonyme.
Notre CTO Oliver Stutz dirige une équipe interne d'InfoSec et d'ingénierie logicielle. Ceux qui développent eux-mêmes des applications repèrent les failles de logique métier et les faiblesses d'authentification/autorisation que les simples scanners et les simples consultants laissent passer.
Lorsque le Dr Staiger intervient en qualité d'avocat, vos vulnérabilités relèvent du secret professionnel selon l'art. 321 CP. Les constatations ne sont partagées qu'avec les personnes que vous désignez, un niveau de confidentialité que les prestataires purement techniques ne peuvent offrir.
Nous ne vous vendons pas d'abord la faille puis le produit qui la comble. Le test d'intrusion reste une évaluation indépendante, ce qui rend le rapport crédible lors d'un audit face à ISO 27001, DORA ou NIS2.
Les règles d'engagement, le traitement sur mandat et les questions de responsabilité sont clarifiés par des juristes titulaires d'un doctorat pendant que l'équipe InfoSec effectue les tests. Ainsi, le contrat, l'autorisation et la protection des données sont réglés correctement avant que la première attaque ne soit lancée.
SIDD opère comme marque suisse depuis 2017, avec une première réponse sous 24 heures et un interlocuteur attitré. Des mandats en CH, UE, UK et US permettent de réaliser des tests d'intrusion couvrant plusieurs sites et juridictions.
Pour les PME, nous proposons des tests d'intrusion sous forme de forfait à prix fixe avec un périmètre clairement défini : une application web, le périmètre externe ou un segment de réseau délimité. Vous bénéficiez de la même approche de test manuelle et du même rapport traçable que nos clients grands comptes, à un prix prévisible.
Au-delà du seul test d'intrusion, notre audit de sécurité informatique évalue vos mesures techniques et organisationnelles au regard de cadres reconnus tels qu'ISO 27001 et le standard minimal TIC suisse. Vous recevez une liste de mesures priorisées permettant de réduire les risques de manière démontrable.
Vous recevez un rapport prêt pour l'audit : synthèse pour la direction, constats techniques avec score CVSS, étapes de reproduction et recommandations de correction concrètes. Après correction, un contre-test est inclus.
Notre rapport est accepté par les organismes qui comptent pour vous :
Notre outil : LexCommand
LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.
L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.
Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.
LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.
Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.
Concrètement pour le rapport de pentest : LexCommand rattache chaque constat à l'obligation précise qu'il enfreint, source à l'appui, et révèle via le crosswalk quelles exigences ISO 27001, DORA, NIS2 et nLPD le même défaut touche simultanément, pour garder le rapport crédible en audit.
Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.
Pour les applications web, les API et les environnements cloud, nous testons spécifiquement les risques de l'OWASP Top 10 : injection, contrôle d'accès défaillant, authentification incorrecte et erreurs de configuration. Chaque test combine l'approche manuelle de nos experts avec une validation rigoureuse, pour des résultats exploitables plutôt que des faux positifs.
Selon le périmètre, 3 à 10 jours-testeur. En incluant la reconnaissance, l'exécution des tests, le reporting et le débriefing, la durée calendaire est de 2 à 4 semaines à partir du lancement.
Nous recommandons généralement la boîte grise (information préalable limitée, éventuellement un compte standard). La boîte noire est réaliste mais chronophage. La boîte blanche révèle le plus de vulnérabilités par jour, idéale pour les audits internes.
Sur demande, oui. Un nouveau test après vos corrections coûte généralement 20 à 30 % de l'effort initial et est convenu dans de nombreux mandats.
Les deux. Le rapport comprend un résumé exécutif destiné à la direction et au conseil d'administration ainsi qu'une partie technique détaillée pour votre service informatique et vos développeurs, chacune avec des scores CVSS et des recommandations de correction.
Si vous souhaitez vérifier régulièrement les vulnérabilités connues, l' Analyse de vulnérabilités. Pour valider la logique métier, l'authentification/autorisation et les chemins d'attaque manuels, vous avez besoin d'un test d'intrusion. De nombreux clients combinent les deux (analyse trimestrielle, test d'intrusion annuel).
Oui. Les constatations ne sont partagées qu'avec les personnes que vous désignez. Les demandes sont soumises au secret professionnel selon l'art. 321 CP.
Appel de cadrage de 30 minutes. Nous vous indiquons le prix et le calendrier juste après.