Aller au contenu
Cybersécurité

Audit de sécurité ou test d’intrusion : que choisir pour une PME au Maroc ?

Audit sécurité informatique ou test d’intrusion au Maroc : différences, périmètres, livrables, lecture du rapport et ordre logique pour une PME.

Par l’équipe d’ingénieurs ALLSAFE SOLUTIONS1 octobre 20267 min de lecture
Salle serveurs sécurisée

« Il nous faut un pentest. » La demande arrive souvent après un incident chez un confrère, une exigence d’un client ou un article sur les rançongiciels. Pourtant, pour la plupart des PME, ce n’est pas la première chose à faire. Réponse courte : l’audit de sécurité vérifie l’ensemble de vos protections et de vos pratiques et produit un plan d’action ; le test d’intrusion simule une attaque sur un périmètre précis pour prouver ce qui est réellement exploitable. Le premier dit où vous en êtes, le second démontre jusqu’où un attaquant irait. Dans la grande majorité des cas, l’audit vient d’abord.

Ce guide s’adresse aux dirigeants et responsables informatiques de PME au Maroc qui veulent savoir quoi commander, à qui, et comment lire le rapport. Il complète notre article sur l’audit informatique d’une PME, plus large, qui couvre aussi le matériel, les coûts et la continuité.

Audit de sécurité et test d’intrusion : les différences

Critère Audit de sécurité Test d’intrusion
Question posée Quelles protections manquent ou sont mal réglées ? Un attaquant peut-il entrer, et jusqu’où ?
Méthode Entretiens, revue de configurations, vérifications techniques Attaque simulée, autorisée et encadrée
Périmètre Large : organisation, comptes, réseau, sauvegardes, postes Étroit et défini : une adresse, une application, un réseau
Résultat Plan d’action priorisé Liste de vulnérabilités exploitées, avec preuves
Profil d’intervenant Ingénieur sécurité et systèmes Spécialiste offensif, idéalement qualifié
Moment idéal En premier, puis régulièrement Après les corrections de l’audit, sur les zones exposées

Les deux ne s’opposent pas : ils se succèdent. Un test d’intrusion mené sur un réseau sans MFA, avec des comptes d’anciens salariés actifs et un pare-feu trop ouvert, coûte cher pour confirmer ce qu’un audit aurait listé en une journée.

Ce que couvre un audit de sécurité

Un audit de sécurité utile pour une PME regarde ce qu’un attaquant exploite en premier :

  • Les identités : comptes administrateurs, anciens salariés, mots de passe partagés, MFA sur la messagerie et les accès distants.
  • Le périmètre : règles du pare-feu, services exposés sur internet, VPN, firmware à jour.
  • La messagerie et le cloud : réglages de sécurité Microsoft 365 ou Google Workspace, protection contre l’usurpation, partages externes. Voir sécuriser Microsoft 365 en 10 réglages.
  • Les postes : antivirus ou EDR, correctifs, droits d’administrateur locaux, chiffrement des portables.
  • Les sauvegardes : copie hors site, immuabilité, test de restauration.
  • La segmentation : séparation des postes, serveurs, caméras et Wi-Fi invité.

Le résultat est un état des lieux et un plan d’action classé par priorité. C’est la base sur laquelle un test d’intrusion, s’il est nécessaire, pourra être ciblé.

Les périmètres possibles d’un test d’intrusion

Un test d’intrusion se commande sur un périmètre précis. Les quatre plus courants pour une PME :

  1. Externe : ce qu’un attaquant voit depuis internet. Adresses IP publiques, VPN, portails, messagerie, services oubliés. C’est le périmètre le plus pertinent pour commencer.
  2. Interne : le testeur part d’un poste branché sur votre réseau, comme un collaborateur piégé ou un visiteur. Il mesure si un poste compromis permet d’atteindre les serveurs, l’annuaire et les sauvegardes.
  3. Application web : votre site marchand, votre extranet client ou votre application métier exposée. Le test cible l’authentification, les droits, les injections et la fuite de données.
  4. Simulation de phishing : un faux message envoyé à vos équipes pour mesurer qui clique et qui saisit ses identifiants. Utile pour orienter la sensibilisation, à condition de l’annoncer à la direction et de ne viser personne. Les scénarios les plus fréquents sont décrits dans 8 arnaques de phishing visant les PME au Maroc.

Il faut aussi choisir le niveau d’information donné au testeur : boîte noire (il ne sait rien), boîte grise (il dispose d’un compte utilisateur standard) ou boîte blanche (il a accès à la documentation). Pour une PME, la boîte grise donne souvent le meilleur rapport entre réalisme et profondeur.

Le cadre à poser avant tout test

Un test d’intrusion sans cadre écrit est une attaque. L’accès frauduleux à un système d’information est une infraction pénale au Maroc, y compris quand l’intention est bonne. Avant de commencer, exigez :

  • une autorisation écrite signée par la direction, qui liste précisément les adresses, applications et comptes concernés ;
  • les dates et horaires du test, avec une personne joignable de chaque côté ;
  • les interdits : pas de déni de service, pas de modification de données de production, arrêt immédiat en cas d’impact ;
  • l’accord de l’hébergeur ou de l’éditeur cloud si le périmètre est chez eux ;
  • un engagement de confidentialité sur les résultats et les données vues pendant le test.

Lire un rapport : ce qui doit y figurer

Qu’il s’agisse d’un audit ou d’un test d’intrusion, un bon rapport se lit en deux niveaux.

  • Une synthèse pour la direction : niveau de risque global, trois à cinq constats majeurs, décisions attendues.
  • Une partie technique : pour chaque constat, la description, la preuve (capture, requête, compte obtenu), le niveau de gravité, souvent exprimé avec le score CVSS, et la correction recommandée.
  • Un plan de remédiation : qui corrige quoi, dans quel ordre.
  • Une contre-vérification prévue après les corrections, pour confirmer que les failles sont réellement fermées.

Méfiez-vous d’un rapport qui n’est qu’une sortie brute de scanner automatique, sans preuve d’exploitation ni contexte : ce n’est pas un test d’intrusion. Et classez les constats selon votre activité, pas seulement selon le score : une faille « moyenne » sur le serveur de paie peut passer avant une faille « haute » sur une machine de test isolée.

Les références marocaines utiles

La DGSSI publie un guide d’audit de la sécurité des systèmes d’information, rédigé pour aider les administrations et organismes publics à définir leurs besoins d’audit au regard de la Directive nationale de la sécurité des systèmes d’information (DNSSI). La DGSSI publie aussi un référentiel de qualification des prestataires d’audit, qui concerne les systèmes d’information sensibles des infrastructures d’importance vitale. Une PME privée n’y est généralement pas soumise, mais ces documents sont une bonne grille pour cadrer une demande.

Côté données personnelles, la loi 09-08 impose des mesures de sécurité appropriées aux risques. Un audit documenté, suivi de corrections, est une manière concrète de montrer que vous les avez évaluées.

Les erreurs fréquentes

  1. Commander un test d’intrusion avant d’avoir corrigé les bases : MFA, comptes, sauvegardes, pare-feu.
  2. Confondre scan de vulnérabilités automatique et test d’intrusion.
  3. Lancer un test sans autorisation écrite ni périmètre précis.
  4. Oublier de prévenir l’hébergeur ou l’éditeur du site testé.
  5. Ranger le rapport sans plan de remédiation ni contre-vérification.
  6. Faire évaluer la sécurité uniquement par le prestataire qui l’a installée.

Checklist avant de commander

  • Audit de sécurité réalisé et priorités immédiates corrigées.
  • Objectif du test formulé : exigence client, application exposée, validation des corrections.
  • Périmètre listé : adresses, applications, réseaux, comptes de test.
  • Niveau choisi : boîte noire, grise ou blanche.
  • Autorisation écrite, calendrier, contacts et interdits validés.
  • Format du rapport et contre-vérification inclus dans la proposition.
  • Équipe ou prestataire désigné pour appliquer les corrections.

Comment nous procédons

Chez ALLSAFE SOLUTIONS, l’audit initial est offert. Nos ingénieurs vérifient les identités, le pare-feu, la messagerie, les postes, les sauvegardes et la segmentation, et vous remettent un plan d’action priorisé. Nous ne nous présentons pas comme un cabinet de tests d’intrusion certifié : lorsque votre situation justifie un test d’intrusion ciblé, nous vous aidons à en définir le périmètre et le cahier des charges, vous orientons vers un prestataire spécialisé, puis nous appliquons les corrections, notamment sur les pare-feu de nos partenaires Fortinet et WatchGuard.

Les corrections s’inscrivent ensuite dans notre offre de cybersécurité pour les entreprises, avec une supervision 24/7 et la prise en charge des incidents critiques en moins de 15 minutes, par exemple via un EDR managé. Des exemples anonymisés figurent dans nos réalisations.

Pour savoir où en est réellement votre sécurité avant de commander quoi que ce soit, demandez votre audit gratuit : nous vous répondons sous 24 h ouvrées.

Questions fréquentes

Quelle est la différence entre un audit de sécurité et un test d’intrusion ?

L’audit compare votre organisation, vos configurations et vos pratiques à un référentiel et produit un plan d’action global. Le test d’intrusion est une attaque simulée, autorisée par écrit, sur un périmètre défini : il démontre concrètement quelles failles sont exploitables et jusqu’où un attaquant peut aller.

Par quoi une PME doit-elle commencer ?

Par l’audit. Il révèle les faiblesses les plus courantes, comme l’absence de MFA, des sauvegardes mal protégées ou un pare-feu trop ouvert. Un test d’intrusion lancé avant ces corrections ne fait que confirmer ce que l’audit aurait trouvé.

Quand un test d’intrusion devient-il nécessaire ?

Quand vous exposez une application ou un site qui traite des données, quand un client ou un donneur d’ordre l’exige, après une refonte importante, ou pour vérifier que les corrections d’un audit tiennent face à une attaque réelle.

Existe-t-il un référentiel marocain pour l’audit de sécurité ?

Oui. La DGSSI publie un guide d’audit de la sécurité des systèmes d’information, destiné en premier lieu aux administrations et organismes publics, ainsi qu’un référentiel de qualification des prestataires d’audit. Une PME peut s’en inspirer pour cadrer sa démarche.

À propos de la rédaction

ALLSAFE SOLUTIONS

Ingénieurs réseau, sécurité et cloud

Rédigé par l’équipe d’ingénieurs d’ALLSAFE SOLUTIONS, infogérant fondé à Casablanca par des ingénieurs réseau, sécurité et cloud. Nos articles s’appuient sur les projets que nous menons chez nos clients, au Maroc comme à l’international.

LinkedIn
← Tous les articles
AppelerWhatsAppAudit gratuit