Tests d’intrusion
qui trouvent les failles en premier
Tests d’intrusion et analyses de vulnérabilités avec des experts certifiés, une approche structurée et une méthodologie alignée sur les normes d’excellence de l’industrie.
2 500+
tests réalisés
250+
clients actifs
20+
types de tests
La première étape pour sécuriser vos systèmes
On ne sécurise pas ce qu’on n’a jamais testé. Un test d’intrusion place vos réseaux et vos applications en conditions d’attaque réelles pour révéler quelles failles sont véritablement exploitables, et jusqu’où un attaquant pourrait aller. Vos hypothèses sur votre posture de sécurité deviennent des faits, que vous cherchiez à bloquer les menaces ou à démontrer votre conformité.
OKIOK réalise plusieurs centaines de tests chaque année dans les secteurs des jeux et loteries, de la finance, de la santé, de l’énergie, des services et des médias, y compris les tests requis pour la conformité TGV, NERC CIP et PCI DSS.
Deux disciplines, une même pratique
Une analyse de vulnérabilités et un test d’intrusion ne sont pas le même exercice, et la différence détermine ce que vous obtenez. L’une vous dit où vous êtes exposé, l’autre démontre ce qu’un attaquant pourrait réellement en faire.
Analyse de vulnérabilités
Où sommes-nous exposés, et à quel point?
Des tests automatisés repèrent les faiblesses connues des systèmes que vous mettez dans la portée et les classent par gravité. Vous savez ainsi où vous êtes exposé et quoi corriger d’abord. Les outils d’analyse actuels excellent à ce travail, et des analyses récurrentes mesurent efficacement vos progrès.
- Exécutions d’outils automatisés, sans techniques façonnées à la main
- Les vulnérabilités connues, classées par gravité CVSS
Test d’intrusion
Que peut réellement faire un attaquant?
Nos experts certifiés s’attaquent aux vecteurs: comment une faiblesse peut concrètement être atteinte et exploitée, et comment plusieurs d’entre elles s’enchaînent en une séquence d’étapes. Aucune analyse ne couvre ce terrain: le test d’intrusion révèle comment des failles mineures peuvent se combiner en chemins d’attaque dévastateurs.
- Outils de pointe et techniques façonnées à la main
- CVSS classés, vecteurs et chaînes d’attaque, démontrés par la preuve
Les deux se cadrent de la même façon et suivent le même protocole d’intervention formel. La même équipe chevronnée fait le travail, et vous recevez le même rapport classé par gravité CVSS, avec un plan de correction priorisé. Bien des mandats jumellent les deux: l’analyse trouve ce qui est là, le test établit ce qu’on peut en faire.
Une démarche structurée et de confiance
Cadrage et protocole
Rien n’est touché avant que les règles soient convenues. Un protocole d’intervention formel fixe les plages d’adresses IP, les systèmes visés et ceux explicitement exclus, les plages horaires permises et toutes les contraintes opérationnelles à respecter. Les tests ne perturbent jamais vos activités, et rien hors protocole n’est testé.
Test
Nos experts certifiés évaluent chaque couche pertinente en combinant des outils de pointe et des techniques manuelles sur mesure, qui vont bien au-delà de ce que détecte l’analyse automatisée. Le travail est méthodique et appuyé sur des preuves, en suivant les référentiels OWASP Top 10 et ASVS, MITRE ATT&CK, OSSTMM, avec CVSS v3 pour la cotation de la gravité.
Rapport
Vous recevez des constats classés par gravité CVSS, chacun appuyé par des preuves concrètes de ce qui était accessible et comment, ainsi qu’un plan de redressement priorisé pour corriger d’abord les risques les plus élevés. C’est à la fois une feuille de route pour vos équipes techniques et la preuve de test exigée par les normes et les auditeurs.
Notre équipe:
les meilleurs du domaine
Un test d’intrusion ne vaut que par les personnes qui le mènent. Notre équipe est chevronnée: ceux qui cadrent votre mandat sont ceux qui l’exécutent.
Ils travaillent au sein de la pratique de sécurité offensive d’OKIOK, aux côtés des spécialistes en red team, en purple team, en ingénierie sociale, en réponse aux incidents et en informatique judiciaire. L’équipe cumule une vaste expérience pratique dans des environnements complexes et des décennies de travail en cybersécurité.
Plusieurs prennent la parole dans des conférences de l’industrie, publient sur la sécurité applicative et la protection des données, et sont sollicités par les médias. Certains ont découvert des vulnérabilités jusque-là inconnues, dont des failles ayant reçu un identifiant CVE. La recherche-développement continue, la formation spécialisée et les certifications professionnelles maintiennent leur expertise à jour.
Titres détenus au sein de l’équipe
Offensive Security Certified Professional
Offensive Security Certified Expert
Offensive Security Experienced Penetration Tester
Offensive Security Web Expert
GIAC Penetration Tester
GIAC Web Application Penetration Tester
Certified Red Team Operator
Certified Ethical Hacker
Certified Information Systems Security Professional
Peuvent être détenus par des membres de l’équipe.
De quels tests avez-vous besoin?
De l’analyse de vulnérabilités à l’opération de type red team, et de votre périmètre externe à vos applications, votre infonuagique, vos locaux et vos employés. Choisissez ce qui s’applique, ou dites-nous que vous hésitez: nous discuterons de vos besoins avant de proposer une portée.
Aucune sélectionCochez ce qui vous semble nécessaire, ou discutons-en.
Pas certain? Discutez de vos besoins en testsDemandez une soumissionForgée par des milliers de tests, jamais figée
Chaque mandat nourrit le suivant: ce que nos experts apprennent sur le terrain est réintégré dans la méthodologie, affinée au fil de décennies de tests. C’est pourquoi elle continue d’évoluer: les techniques d’attaque, les technologies et les surfaces exposées changent plus vite qu’aucun cadre figé ne peut suivre.
Des mesures strictes protègent toutes les données traitées: chiffrement de l’information stockée et transmise, authentification forte aux systèmes de test et destruction systématique des données et documents sensibles après chaque mandat.

Comment se tarifie un test d’intrusion
Chaque test d’intrusion est cadré et fait l’objet d’une soumission. Trois éléments en déterminent le prix.
La surface d’attaque
Ce que la portée couvre. Une application Web et un réseau externe complet ne sont pas du même ordre.
Les types de tests
Les tests que le mandat exige. Applications Web, réseaux, mobile, infonuagique, Wi-Fi, systèmes industriels et ingénierie sociale sont autant de disciplines distinctes.
La profondeur des tests
Jusqu’où le travail se poursuit une fois une faille trouvée, et quelle part en est démontrée plutôt que signalée.
Des questions sur les tests d’intrusion?
Dans quel délai un test peut commencer, et ce qui en détermine le prix.
Mettez vos systèmes à l’épreuve
Avec des experts certifiés, une approche structurée et une méthodologie éprouvée. Nous testons, documentons nos constats et vous indiquons quoi corriger en priorité.
