Audit de vulnérabilités des services numériques internes

Province Sud
Voir la source
Date limite
8 septembre 2026 à 17 h
Localisation
Nouvelle-Calédonie
Durée
Environ 20,5 jours ouvrés pour l'audit et la rédaction ; retest ciblé dans un délai maximal de 30 jours
Budget
Non précisé

Audit de vulnérabilités (test d'intrusion interne)

Périmètre technique

  • Tests sur domaine Active Directory interne, serveurs applicatifs Windows rattachés au domaine, postes de travail domaine et solution de sauvegarde.
  • Exclusions explicites : téléphonie, systèmes d'information des écoles/établissements, systèmes tiers externes et toute action susceptible d'interrompre un service en production sans validation.

Mode opératoire

  • Mode d'accès : grey box (compte AD standard fournie et poste de test). Pas de comptes administrateurs fournis, pas d'accès au code source, pas de cartographie réseau générale par défaut.
  • Réalisation des tests en environnement de production sous contraintes strictes (whitelisting IP/DNS des machines de test, point de contact technique dédié, journalisation obligatoire des actions).

Scénarios et techniques exigés

  • Reconnaissance interne et cartographie des ressources accessibles depuis le compte lambda.
  • Élévation de privilèges locale sur poste fourni.
  • Élévation de privilèges Active Directory (verticale) via abus d'ACL, GPO mal configurées, etc.
  • Mouvement latéral entre systèmes du SI et exploitation des accès latéraux.
  • Attaque de l'infrastructure de sauvegarde : évaluation des possibilités d'accès, corruption, suppression ou chiffrement des sauvegardes.
  • Persistance, effacement de traces et évaluation de la détection par solutions EDR/IDS.

Livrables et prestations de clôture

  • Rapport technique détaillé : résumé exécutif, méthodologie (conforme PTES/OWASP), preuves et chemins d'attaque, score CVSS et criticité, impact CIA, plan de remédiation priorisé, évaluation de la détection et recommandations opérationnelles.
  • Rapport de retest ciblé après remédiation (délai maximal imposé pour livraison).
  • Restitution en réunion formelle avec équipes techniques et responsable sécurité (présentation adaptée direction/technique).

Contraintes opérationnelles et règles d'engagement

  • Toute action susceptible d'entraîner une interruption de service requiert validation écrite préalable.
  • Notification immédiate en cas de vulnérabilité critique, journalisation des actions et destruction/neutralisation des données sensibles en fin de mission avec attestation.
  • Lettre d'autorisation formalisée par la personne habilitée exigée avant démarrage.

Exigences de qualification

  • Certifications obligatoires et/ou attendues : OSCP obligatoire ; GPEN/GXPN requis ou équivalent ; CEH/eCPPT optionnels.
  • Qualification PASSI requise.
  • Références : au moins deux références récentes (trois dernières années) sur missions similaires (grey box, AD, sauvegarde), expérience appréciée dans le secteur public ou outre-mer.

Planning opérationnel (phases)

  • Cadrage et remise du compte/poste de test (J+0 à J+3).
  • Reconnaissance et énumération (3 jours ouvrés).
  • Tests d'élévation de privilèges (4 jours ouvrés).
  • Mouvement latéral et attaque de la sauvegarde (3 jours ouvrés).
  • Rédaction du rapport (5 jours ouvrés).
  • Restitution (1 demi-journée).
  • Retest après remédiation (2 jours ouvrés).

Méthodologie et preuves

  • Méthodologies attendues : PTES, OWASP ; utilisation d'outils standards avec énumération des empreintes, preuves exploitables, chemins d'attaque et scoring CVSS pour chaque vulnérabilité.
  • Évaluation de la capacité de détection par solutions EDR et recommandations pour amélioration des règles de détection.

Tous les détails du marché

Gagnez du temps, toutes les infos des documents sont déjà analysées: cahier des charges, infos clés, budget, contact, etc

Préparez votre réponse

Critères d'évaluation

PondérationCritère

Tous les détails du marché

Gagnez du temps, toutes les infos des documents sont déjà analysées: cahier des charges, infos clés, budget, contact, etc

Marchés similaires

Autres appels d'offres proches encore ouverts.

Posez vos questions sur le marché

Notre IA a lu l'intégralité du DCE et répond à toutes vos questions sur ce marché.