Audit de vulnérabilités des services numériques internes
Date limite
8 septembre 2026 à 17 hLocalisation
Nouvelle-CalédonieDurée
Environ 20,5 jours ouvrés pour l'audit et la rédaction ; retest ciblé dans un délai maximal de 30 joursBudget
Non préciséAudit de vulnérabilités (test d'intrusion interne)
Périmètre technique
- Tests sur domaine Active Directory interne, serveurs applicatifs Windows rattachés au domaine, postes de travail domaine et solution de sauvegarde.
- Exclusions explicites : téléphonie, systèmes d'information des écoles/établissements, systèmes tiers externes et toute action susceptible d'interrompre un service en production sans validation.
Mode opératoire
- Mode d'accès : grey box (compte AD standard fournie et poste de test). Pas de comptes administrateurs fournis, pas d'accès au code source, pas de cartographie réseau générale par défaut.
- Réalisation des tests en environnement de production sous contraintes strictes (whitelisting IP/DNS des machines de test, point de contact technique dédié, journalisation obligatoire des actions).
Scénarios et techniques exigés
- Reconnaissance interne et cartographie des ressources accessibles depuis le compte lambda.
- Élévation de privilèges locale sur poste fourni.
- Élévation de privilèges Active Directory (verticale) via abus d'ACL, GPO mal configurées, etc.
- Mouvement latéral entre systèmes du SI et exploitation des accès latéraux.
- Attaque de l'infrastructure de sauvegarde : évaluation des possibilités d'accès, corruption, suppression ou chiffrement des sauvegardes.
- Persistance, effacement de traces et évaluation de la détection par solutions EDR/IDS.
Livrables et prestations de clôture
- Rapport technique détaillé : résumé exécutif, méthodologie (conforme PTES/OWASP), preuves et chemins d'attaque, score CVSS et criticité, impact CIA, plan de remédiation priorisé, évaluation de la détection et recommandations opérationnelles.
- Rapport de retest ciblé après remédiation (délai maximal imposé pour livraison).
- Restitution en réunion formelle avec équipes techniques et responsable sécurité (présentation adaptée direction/technique).
Contraintes opérationnelles et règles d'engagement
- Toute action susceptible d'entraîner une interruption de service requiert validation écrite préalable.
- Notification immédiate en cas de vulnérabilité critique, journalisation des actions et destruction/neutralisation des données sensibles en fin de mission avec attestation.
- Lettre d'autorisation formalisée par la personne habilitée exigée avant démarrage.
Exigences de qualification
- Certifications obligatoires et/ou attendues : OSCP obligatoire ; GPEN/GXPN requis ou équivalent ; CEH/eCPPT optionnels.
- Qualification PASSI requise.
- Références : au moins deux références récentes (trois dernières années) sur missions similaires (grey box, AD, sauvegarde), expérience appréciée dans le secteur public ou outre-mer.
Planning opérationnel (phases)
- Cadrage et remise du compte/poste de test (J+0 à J+3).
- Reconnaissance et énumération (3 jours ouvrés).
- Tests d'élévation de privilèges (4 jours ouvrés).
- Mouvement latéral et attaque de la sauvegarde (3 jours ouvrés).
- Rédaction du rapport (5 jours ouvrés).
- Restitution (1 demi-journée).
- Retest après remédiation (2 jours ouvrés).
Méthodologie et preuves
- Méthodologies attendues : PTES, OWASP ; utilisation d'outils standards avec énumération des empreintes, preuves exploitables, chemins d'attaque et scoring CVSS pour chaque vulnérabilité.
- Évaluation de la capacité de détection par solutions EDR et recommandations pour amélioration des règles de détection.
Préparez votre dossier
Critères d'évaluation
| Pondération | Critère |
|---|---|
Marchés similaires
Autres appels d'offres proches encore ouverts.
Posez vos questions sur le marché
Notre IA a lu l'intégralité du DCE et répond à toutes vos questions sur ce marché.