Testez vos défenses comme un attaquant le ferait — sous contrat.
Tests d'intrusion ciblés sur vos applications web, API et infrastructure. Périmètre clair, constats priorisés, et un re-test une fois les corrections faites.
Un test d'intrusion (pentest) est une simulation d'attaque contrôlée et autorisée contre un périmètre défini — une application web, une API, votre infrastructure — pour trouver les faiblesses exploitables avant les vrais attaquants. MAWT opère ses pentests via des experts sécurité seniors éprouvés, avec périmètre contractuel, rapport priorisé et re-test après remédiation, sous un interlocuteur unique.
Pour les PME suisses qui ont besoin d'une vision indépendante et factuelle de leur exposition — parce qu'un grand client ou un contrat l'exige, parce qu'elles traitent des données sensibles, ou parce qu'elles s'apprêtent à lancer un produit et préfèrent le faire tester avant que des attaquants ne s'en chargent gratuitement.
Un test d'intrusion vous apporte ce qu'aucune checklist ne peut donner : la preuve indépendante de ce qu'un attaquant compétent pouvait réellement obtenir contre votre application web, votre API ou votre infrastructure. C'est la preuve que les grands clients demandent avant de signer, et le test de réalité que mérite tout produit exposé sur internet avant son lancement.
MAWT opère ses pentests via des experts sécurité seniors éprouvés, sous un interlocuteur unique. Le périmètre est contractuel et convenu avant de commencer ; le rapport sépare les priorités de la direction du détail pour les développeurs ; et le re-test après vos corrections fait partie du mandat. Pas de vente par la peur, pas de garanties absolues — une photographie rigoureuse, exploitable et partageable.
Quand un pentest est le bon outil
Un test d'intrusion répond à une question précise : un attaquant motivé, partant d'une position définie, peut-il réellement entrer — et jusqu'où ? C'est le bon outil quand il vous faut une preuve indépendante : un grand client l'exige avant de signer, un partenaire l'impose dans un contrat, ou vous vous apprêtez à exposer un nouveau produit sur internet.
Ce n'est pas le bon premier pas pour tout le monde. Si vous n'avez jamais revu vos bases — MFA, sauvegardes, droits d'accès — un pentest confirmera surtout ce qu'une évaluation moins coûteuse vous aurait déjà dit. Nous le disons quand c'est le cas, et proposons de commencer par notre évaluation cybersécurité ou nos tests de sécurité applicative.
Un périmètre clair, convenu avant de commencer
Chaque mandat commence par un périmètre écrit : quels systèmes sont visés, depuis quelle position (externe, interne, authentifié ou non), pendant quelle fenêtre, avec quelles méthodes, et ce qui est explicitement exclu. Cela protège vos systèmes de production, vos données et votre position juridique — tester sans autorisation documentée, aucun professionnel sérieux ne le fait.
Nous coordonnons le calendrier avec votre équipe, convenons d'une procédure d'arrêt d'urgence, et définissons comment les constats sensibles sont communiqués. La production reste protégée : les techniques destructrices sont exclues par défaut, et tout ce qui présente un risque opérationnel est convenu au cas par cas.
- Périmètre écrit et règles d'engagement, signés avant tout test
- Fenêtres de test définies et coordonnées avec vos opérations
- Exclusions explicites pour protéger la production et les systèmes tiers
- Contact d'urgence et procédure d'arrêt des deux côtés
- Traitement confidentiel des constats et de toute donnée rencontrée
Des testeurs seniors, une méthodologie honnête
MAWT opère ses tests d'intrusion via un réseau d'experts sécurité seniors éprouvés — des profils choisis pour leur parcours, pas pour les diplômes accrochés au mur. Chaque mandat est confié au bon profil : spécialistes des applications web pour votre portail client, spécialistes d'infrastructure pour votre périmètre réseau.
Nous sommes tout aussi honnêtes sur les limites. Un pentest est une photographie d'un périmètre défini pendant une fenêtre définie. Il ne prouve pas l'absence de vulnérabilités, et aucun prestataire sérieux ne prétendra le contraire. Ce qu'il prouve : ce qu'un attaquant compétent pouvait obtenir contre ce périmètre, à ce moment-là — exactement la preuve que demandent clients et auditeurs.
Le rapport est le produit — et le re-test boucle la boucle
Un pentest qui se termine par un PDF inexploitable a échoué. Nos rapports séparent ce dont la direction a besoin — risque, impact métier, priorités — de ce dont les développeurs ont besoin : étapes de reproduction, composants concernés, pistes de remédiation concrètes. Les constats sont classés par exploitabilité réelle dans votre contexte, pas par scores bruts de scanner.
Puis nous bouclons la boucle : une fois que votre équipe (ou la nôtre — nos développeurs peuvent implémenter les correctifs directement) a remédié, nous re-testons les constats concernés et mettons le rapport à jour. Vous terminez avec un document qui montre non seulement ce qui a été trouvé, mais ce qui a été corrigé — la version que l'équipe sécurité d'un client veut vraiment voir.
- •Tests d'intrusion sur applications web et API
- •Tests d'infrastructure externe et interne
- •Périmètre contractuel, règles d'engagement et autorisation écrite
- •Constats priorisés par exploitabilité réelle et impact
- •Un rapport lisible par la direction comme par les développeurs
- •Re-test après corrections, inclus dans le mandat
- •Un périmètre et des règles d'engagement signés avant tout test
- •Un rapport avec synthèse pour la direction et constats techniques détaillés
- •Des constats priorisés par exploitabilité et impact métier, avec pistes de remédiation
- •Une séance de débriefing avec votre équipe technique et votre direction
- •Un re-test des constats corrigés, avec un rapport à jour que vous pouvez partager
Un pentest fournit une preuve indépendante : ce qu'un attaquant pouvait réellement obtenir.
Le périmètre est contractuel — aucun test sans autorisation écrite.
Les constats sont classés par exploitabilité réelle, pas par scores de scanner.
Le re-test après corrections est inclus : la boucle est bouclée.
Un pentest est une photographie, pas une garantie — qui promet plus vous vend quelque chose.
Cybersécurité
Cybersécurité pragmatique pour PME suisses : évaluation des risques, MFA et sauvegardes durcies, sensibilisation et plan de réponse aux incidents. Un seul interlocuteur.
Conformité & compliance
Conformité nLPD et RGPD pour PME suisses : registre des traitements, documentation, préparation ISO 27001 et réponses aux questionnaires sécurité clients.