Recruter en direct

Recruter un testeur d'intrusion - en direct, pas via une agence

Vous recrutez la personne qui fait le travail, pas un nom sur une proposition. Certifié OSCP+, plus de 6 ans en cybersécurité, missions à prix fixe, à distance dans le monde entier - vous parlez au testeur, pas à un chargé de compte.

Que vous l'appeliez test d'intrusion, piratage éthique, test de sécurité offensive ou mission Red Team - le même travail rigoureux, et un rapport en langage clair.

Voir tous les services

Ce qu'il faut regarder avant de recruter un testeur d'intrusion

Tous les « tests d'intrusion » ne recouvrent pas le même travail. Avant de recruter qui que ce soit - indépendant ou cabinet - il vaut la peine de vérifier quelques points qui séparent une véritable évaluation d'un scan de vulnérabilités rebaptisé :

  • Du test manuel, pas seulement du scan automatisé. Demandez quels outils sont utilisés et comment les constats sont vérifiés. Un rapport constitué uniquement de sorties de scanner non confirmées passe complètement à côté des failles de logique métier et des chaînes d'attaque.
  • Un testeur nommément identifié et vérifiable. Les certifications doivent être contrôlables de façon indépendante - OSCP/OSCP+, eCPPT, OSWE et assimilées disposent toutes d'une vérification publique. Demandez le lien du portefeuille de certifications avant de signer quoi que ce soit.
  • Un périmètre et un prix fixes, par écrit, avant le début des tests, et non un arrangement horaire ouvert qui peut dépasser le budget.
  • Un rapport conçu pour deux publics - une synthèse sur laquelle la direction peut agir, et une partie technique que vos ingénieurs peuvent réellement mettre en œuvre.
  • Un NDA signé et des règles d'engagement définissant exactement ce qui est autorisé, avant que le moindre test commence.

Indépendant ou agence : le vrai arbitrage

Les agences offrent de la profondeur de banc et une structure de support - utile pour de très grandes missions impliquant plusieurs équipes. Pour une seule application, une évaluation réseau ou une revue Active Directory, cette structure ajoute souvent surtout une couche de gestion entre vous et la personne qui fait réellement le travail, plus une marge pour la financer.

Recruter en direct, c'est que la personne présente à l'appel de cadrage est celle qui teste vos systèmes et rédige votre rapport - pas de passage de relais, pas de contexte dilué, pas de testeur junior qui comble les trous pendant qu'un nom expérimenté signe. Cela veut aussi dire des délais plus courts : pas de planification interne entre plusieurs personnes, pas de relais par un chargé de compte pour les questions en cours de mission.

Pourquoi cybershells.com

  • 8 certifications vérifiables de façon indépendante - OSCP/OSCP+, eCPPT, eWPT, eCIR, AZ-500, SC-200, SC-300
  • Un parcours en ingénierie de détection - des tests menés comme se déplacent de vrais attaquants, parce que le testeur écrivait auparavant les règles de détection censées les attraper
  • Chercheur en sécurité publié sur les techniques de hameçonnage et l'abus d'infrastructures de confiance
  • Une méthodologie publique - l'Arsenal rassemble les mêmes références que celles employées sur de vraies missions, publiées ouvertement plutôt que gardées en boîte noire
  • Prix fixe, écrit avant le début des tests - voir les tarifs

Services disponibles

Questions sur le recrutement

Commencez par un appel de cadrage gratuit - 30 minutes pour passer en revue votre environnement, vos objectifs et d'éventuels impératifs de conformité. Vous recevrez une proposition écrite sous 24 heures, avec un périmètre précis, un prix fixe et un calendrier. Aucun processus d'achat n'est requis pour démarrer, même si je m'adapte volontiers au vôtre si vous en avez un.

Avec un indépendant, la personne qui cadre la mission est celle qui la réalise et rédige le rapport - pas de chargé de compte, pas de testeur junior qui fait le travail réel pendant qu'un nom expérimenté figure sur la proposition. Cela signifie généralement des délais plus courts, une communication directe du début à la fin, et un prix sans marge d'agence ajoutée par-dessus.

Les deux. Les missions vont du test d'une application unique pour une start-up en amorçage à des évaluations Active Directory complètes pour des environnements plus vastes. Le prix évolue avec le périmètre, pas avec la taille de votre entreprise.

Oui. Chaque mission commence par un NDA mutuel et un document de règles d'engagement signé. Les questionnaires fournisseurs et un MSA standard sont traités dans le cadre de l'intégration - envoyez-les pendant le cadrage.

Une idée générale de ce qui est dans le périmètre (application, réseau, Active Directory), un ordre de grandeur (rôles utilisateur, nombre d'hôtes, complexité du domaine), et toute échéance à laquelle vous êtes tenu - une date d'audit de conformité, par exemple. Si vous n'êtes pas encore fixé, ce n'est pas un problème : l'appel de cadrage comble les manques.

Oui, 100 % à distance, avec des clients au Royaume-Uni, en Europe, au Moyen-Orient et dans le monde entier. Basé à Amman, en Jordanie (GMT+3), avec des horaires ajustés pour recouvrir ceux de votre équipe.

Parlez à la personne qui fera réellement le travail

Appel de cadrage gratuit, proposition à prix fixe sous 24 heures.

Voir les tarifs