Skip to content
MAWT Logo
Sécurité

Testez vos défenses comme un attaquant le ferait sous contrat.

Aperçu

Tests d'intrusion ciblés sur vos applications web, API et infrastructure. Périmètre clair, constats priorisés, et un re-test une fois les corrections faites.

Un test d'intrusion (pentest) est une simulation d'attaque contrôlée et autorisée contre un périmètre défini — une application web, une API, votre infrastructure — pour trouver les faiblesses exploitables avant les vrais attaquants. MAWT opère ses pentests via des experts sécurité seniors éprouvés, avec périmètre contractuel, rapport priorisé et re-test après remédiation, sous un interlocuteur unique.

Pour qui

Pour les PME suisses qui ont besoin d'une vision indépendante et factuelle de leur exposition — parce qu'un grand client ou un contrat l'exige, parce qu'elles traitent des données sensibles, ou parce qu'elles s'apprêtent à lancer un produit et préfèrent le faire tester avant que des attaquants ne s'en chargent gratuitement.

Détails

Un test d'intrusion vous apporte ce qu'aucune checklist ne peut donner : la preuve indépendante de ce qu'un attaquant compétent pouvait réellement obtenir contre votre application web, votre API ou votre infrastructure. C'est la preuve que les grands clients demandent avant de signer, et le test de réalité que mérite tout produit exposé sur internet avant son lancement.

MAWT opère ses pentests via des experts sécurité seniors éprouvés, sous un interlocuteur unique. Le périmètre est contractuel et convenu avant de commencer ; le rapport sépare les priorités de la direction du détail pour les développeurs ; et le re-test après vos corrections fait partie du mandat. Pas de vente par la peur, pas de garanties absolues — une photographie rigoureuse, exploitable et partageable.

Quand un pentest est le bon outil

Un test d'intrusion répond à une question précise : un attaquant motivé, partant d'une position définie, peut-il réellement entrer — et jusqu'où ? C'est le bon outil quand il vous faut une preuve indépendante : un grand client l'exige avant de signer, un partenaire l'impose dans un contrat, ou vous vous apprêtez à exposer un nouveau produit sur internet.

Ce n'est pas le bon premier pas pour tout le monde. Si vous n'avez jamais revu vos bases — MFA, sauvegardes, droits d'accès — un pentest confirmera surtout ce qu'une évaluation moins coûteuse vous aurait déjà dit. Nous le disons quand c'est le cas, et proposons de commencer par notre évaluation cybersécurité ou nos tests de sécurité applicative.

Un périmètre clair, convenu avant de commencer

Chaque mandat commence par un périmètre écrit : quels systèmes sont visés, depuis quelle position (externe, interne, authentifié ou non), pendant quelle fenêtre, avec quelles méthodes, et ce qui est explicitement exclu. Cela protège vos systèmes de production, vos données et votre position juridique — tester sans autorisation documentée, aucun professionnel sérieux ne le fait.

Nous coordonnons le calendrier avec votre équipe, convenons d'une procédure d'arrêt d'urgence, et définissons comment les constats sensibles sont communiqués. La production reste protégée : les techniques destructrices sont exclues par défaut, et tout ce qui présente un risque opérationnel est convenu au cas par cas.

  • Périmètre écrit et règles d'engagement, signés avant tout test
  • Fenêtres de test définies et coordonnées avec vos opérations
  • Exclusions explicites pour protéger la production et les systèmes tiers
  • Contact d'urgence et procédure d'arrêt des deux côtés
  • Traitement confidentiel des constats et de toute donnée rencontrée

Des testeurs seniors, une méthodologie honnête

MAWT opère ses tests d'intrusion via un réseau d'experts sécurité seniors éprouvés — des profils choisis pour leur parcours, pas pour les diplômes accrochés au mur. Chaque mandat est confié au bon profil : spécialistes des applications web pour votre portail client, spécialistes d'infrastructure pour votre périmètre réseau.

Nous sommes tout aussi honnêtes sur les limites. Un pentest est une photographie d'un périmètre défini pendant une fenêtre définie. Il ne prouve pas l'absence de vulnérabilités, et aucun prestataire sérieux ne prétendra le contraire. Ce qu'il prouve : ce qu'un attaquant compétent pouvait obtenir contre ce périmètre, à ce moment-là — exactement la preuve que demandent clients et auditeurs.

Le rapport est le produit — et le re-test boucle la boucle

Un pentest qui se termine par un PDF inexploitable a échoué. Nos rapports séparent ce dont la direction a besoin — risque, impact métier, priorités — de ce dont les développeurs ont besoin : étapes de reproduction, composants concernés, pistes de remédiation concrètes. Les constats sont classés par exploitabilité réelle dans votre contexte, pas par scores bruts de scanner.

Puis nous bouclons la boucle : une fois que votre équipe (ou la nôtre — nos développeurs peuvent implémenter les correctifs directement) a remédié, nous re-testons les constats concernés et mettons le rapport à jour. Vous terminez avec un document qui montre non seulement ce qui a été trouvé, mais ce qui a été corrigé — la version que l'équipe sécurité d'un client veut vraiment voir.

Ce que ça inclut
  • Tests d'intrusion sur applications web et API
  • Tests d'infrastructure externe et interne
  • Périmètre contractuel, règles d'engagement et autorisation écrite
  • Constats priorisés par exploitabilité réelle et impact
  • Un rapport lisible par la direction comme par les développeurs
  • Re-test après corrections, inclus dans le mandat
Livrables
  • Un périmètre et des règles d'engagement signés avant tout test
  • Un rapport avec synthèse pour la direction et constats techniques détaillés
  • Des constats priorisés par exploitabilité et impact métier, avec pistes de remédiation
  • Une séance de débriefing avec votre équipe technique et votre direction
  • Un re-test des constats corrigés, avec un rapport à jour que vous pouvez partager
À retenir
  • Un pentest fournit une preuve indépendante : ce qu'un attaquant pouvait réellement obtenir.

  • Le périmètre est contractuel — aucun test sans autorisation écrite.

  • Les constats sont classés par exploitabilité réelle, pas par scores de scanner.

  • Le re-test après corrections est inclus : la boucle est bouclée.

  • Un pentest est une photographie, pas une garantie — qui promet plus vous vend quelque chose.

Vous pourriez aussi avoir besoin de

Cybersécurité

Cybersécurité pragmatique pour PME suisses : évaluation des risques, MFA et sauvegardes durcies, sensibilisation et plan de réponse aux incidents. Un seul interlocuteur.

Conformité & compliance

Conformité nLPD et RGPD pour PME suisses : registre des traitements, documentation, préparation ISO 27001 et réponses aux questionnaires sécurité clients.

Questions fréquentes

Combien coûte un test d'intrusion en Suisse ?

Cela dépend du périmètre et de la profondeur : un test ciblé d'une application web se compte typiquement en jours de travail senior ; des périmètres plus larges coûtent davantage. Méfiez-vous des offres très bon marché — ce sont en général des scans automatisés déguisés en pentests. Nous chiffrons un prix fixe après cadrage, sans surprise.

Combien de temps dure un pentest ?

Pour un périmètre typique de PME : une à trois semaines du lancement au rapport, en incluant le cadrage, la fenêtre de test et la rédaction. Le re-test après vos corrections ajoute un court suivi, planifié quand vous êtes prêts. Si vous avez une échéance contractuelle, dites-le tôt — le cadrage est l'étape qui profite le plus d'un peu d'avance.

Le test va-t-il perturber nos systèmes de production ?

Les mandats sont conçus pour l'éviter : les techniques destructrices sont exclues par défaut, les fenêtres de test sont convenues avec votre équipe, et une procédure d'arrêt d'urgence existe des deux côtés. Quand une technique présente un risque opérationnel, nous en discutons avant ou testons sur un environnement de préproduction.

Quelle différence entre un pentest et un scan de vulnérabilités ?

Un scan est automatisé : il liste des faiblesses connues, avec des faux positifs et sans contexte. Un pentest ajoute l'expertise humaine : vérifier ce qui est réellement exploitable, chaîner les faiblesses entre elles, évaluer l'impact réel sur votre activité. Le scan est une hygiène utile ; le pentest est une preuve. Les clients et auditeurs qui demandent un pentest n'accepteront pas un rapport de scan.

À quelle fréquence faut-il faire un pentest ?

Un rythme courant pour les PME : une fois par an, plus après les changements majeurs — nouvelle application exposée aux clients, évolution significative d'architecture, migration. Entre deux pentests, des tests de sécurité continus dans votre CI empêchent la qualité de dériver — cette combinaison est plus efficace que des pentests plus fréquents seuls.

Que se passe-t-il après la remise du rapport ?

Nous le parcourons avec votre équipe, répondons aux questions et aidons à planifier la remédiation dans un ordre réaliste. Vos développeurs peuvent corriger les constats, ou les nôtres — MAWT construit et modernise des logiciels, la remédiation n'a donc pas à attendre une capacité libre chez vous. Une fois les correctifs en place, nous re-testons et publions le rapport à jour.
Contact

Mieux vaut le lire dans notre rapport que dans un post-mortem d'incident.