Devenir pentester : compétences, parcours et premier poste
Devenir pentester : le métier réel, les bases à maîtriser, les parcours qui y mènent, la pratique légale et la façon de décrocher un premier poste offensif.
Le métier de pentester attire beaucoup de monde, et l'image qu'on en a est souvent loin de la réalité : moins de piratage spectaculaire, plus de méthode, de rédaction et de rigueur contractuelle. La bonne nouvelle, c'est que le chemin est accessible à condition de le prendre dans le bon ordre. Ce guide vous présente le métier tel qu'il est, les compétences à construire, les parcours possibles et la façon de décrocher un premier poste.
Le métier tel qu'il est vraiment
Un pentester (ou auditeur en tests d'intrusion) attaque un système avec l'autorisation de son propriétaire pour en révéler les failles avant qu'un attaquant ne le fasse. Le mot important est « autorisation » : tout se déroule dans un cadre écrit, avec un périmètre, des dates et des règles d'engagement.
Une mission type se déroule ainsi :
- Le cadrage : comprendre ce que le client veut tester, ce qui est exclu, les contraintes de production et les contacts en cas de problème.
- La reconnaissance : cartographier la cible, identifier les services exposés, les technologies et les points d'entrée.
- La recherche et l'exploitation de vulnérabilités : vérifier manuellement ce que les outils suggèrent, démontrer l'impact réel, chaîner plusieurs faiblesses.
- La rédaction du rapport : une synthèse pour la direction, un détail technique reproductible et des recommandations priorisées.
- La restitution : présenter les résultats aux équipes concernées et répondre à leurs questions.
Les deux dernières étapes prennent une part importante du temps. Beaucoup de candidats le découvrent tard. Si l'écrit vous rebute, mieux vaut le savoir avant de vous lancer, et travailler ce point dès maintenant.
Cabinet ou équipe interne
En cabinet de conseil, vous enchaînez des missions courtes chez des clients variés : forte exposition technique, rythme soutenu, beaucoup de rapports. En équipe interne, vous testez le même système d'information sur la durée, vous suivez les corrections et vous travaillez avec les développeurs et les équipes d'exploitation. La plupart des premiers postes se trouvent en cabinet, ce qui explique l'importance du livrable dans les recrutements.
Les bases à maîtriser avant l'offensif
L'erreur la plus fréquente consiste à commencer par les outils d'attaque. Un pentester exploite des systèmes qu'il comprend. Sans fondamentaux, vous saurez lancer une commande, pas expliquer pourquoi elle fonctionne ni quoi faire quand elle échoue.
| Domaine | Ce qu'il faut comprendre | Pourquoi c'est indispensable |
|---|---|---|
| Réseau | TCP/IP, DNS, HTTP et HTTPS, segmentation, pare-feu | Savoir ce qui est joignable et comment les échanges circulent |
| Systèmes | Windows et Linux, droits, services, processus, tâches planifiées | Escalader des privilèges suppose de connaître les mécanismes de droits |
| Active Directory | Authentification, Kerberos, groupes, délégations | La plupart des tests internes en entreprise passent par là |
| Web | Sessions, authentification, contrôle d'accès, API | Une large part des missions porte sur des applications web |
| Programmation | Lire du code, écrire des scripts (Python, Bash, PowerShell) | Adapter un outil, automatiser une tâche, comprendre une vulnérabilité |
Ajoutez un bon niveau d'anglais technique : la documentation, les publications de vulnérabilités et une partie des outils sont en anglais.
Les compétences offensives
Une fois ces bases en place, la spécialisation offensive devient beaucoup plus rapide :
- Méthodologie de test : suivre des phases claires, garder des traces de tout ce que vous faites, rester dans le périmètre.
- Exploitation manuelle : aller au-delà du résultat d'un scanner et démontrer qu'une faille est réellement exploitable.
- Escalade de privilèges et mouvement latéral : passer d'un accès limité à un objectif significatif.
- Chaînage : combiner plusieurs faiblesses mineures. C'est souvent ce qui distingue un profil confirmé d'un débutant.
- Jugement : savoir quand ne pas lancer une action risquée pour la production, et prévenir le client avant.
Les compétences qu'on sous-estime
La rédaction, la capacité à expliquer un risque technique à une personne non technique et le sens du service client comptent autant que la technique dans la progression. Un rapport clair est ce que le client garde de votre travail.
Les parcours qui mènent au pentest
Il n'existe pas de voie unique, mais certains chemins sont plus directs que d'autres.
- Formation initiale en informatique ou en cybersécurité : licence, BUT, école d'ingénieurs ou master spécialisé. L'alternance ou le stage dans une équipe offensive est un accélérateur précieux.
- Depuis l'administration système et réseau : vous connaissez déjà les environnements que vous allez attaquer, en particulier Active Directory. C'est un très bon point de départ pour le pentest interne.
- Depuis le développement : vous lisez le code, vous comprenez les frameworks et les API. C'est un atout majeur pour le pentest applicatif et web.
- Depuis le SOC ou la réponse à incident : vous connaissez les techniques d'attaque du côté défensif et la façon dont elles laissent des traces. Le passage vers l'offensif est naturel.
- Reconversion depuis un métier non technique : c'est possible, mais rarement directement. Passer d'abord par un poste technique (support, administration, SOC) rend la suite beaucoup plus réaliste.
Si vous hésitez entre défense et attaque, notre guide pour devenir analyste SOC décrit une porte d'entrée souvent plus accessible pour un premier emploi, et qui prépare bien à l'offensif.
Pratiquer, et rester dans la légalité
En France, accéder ou se maintenir sans autorisation dans un système informatique est un délit (articles 323-1 et suivants du Code pénal). Il n'y a pas d'exception pour la curiosité ou la bonne intention. Toute votre pratique doit donc se faire sur des environnements qui vous appartiennent ou qui sont prévus pour cela.
Les bons terrains d'entraînement
- Un lab personnel : quelques machines virtuelles, un domaine Active Directory volontairement mal configuré, une application web vulnérable conçue pour l'apprentissage.
- Les plateformes d'entraînement : elles proposent des machines et des scénarios à attaquer légalement, du débutant au confirmé.
- Les CTF : en équipe ou en solo, ils entraînent la résolution de problèmes sous contrainte de temps.
- Les programmes de bug bounty : ils encadrent légalement la recherche de vulnérabilités, à condition de respecter strictement leurs règles et leur périmètre.
Documenter pour prouver
La pratique ne compte en recrutement que si elle se voit. Rédigez des write-ups des machines résolues, ou mieux, un rapport complet sur votre propre lab, structuré comme un livrable client : synthèse, vulnérabilités classées par criticité, preuves, recommandations. C'est le document le plus convaincant que vous puissiez apporter en entretien, car il montre à la fois la technique et l'écrit.
Les certifications
Une certification offensive avec une épreuve pratique peut vous aider à passer les premiers filtres et structure votre apprentissage. Elle ne remplace ni la pratique régulière ni la capacité à rédiger. Choisissez-la en fonction du périmètre visé (web, interne, cloud) plutôt que de la notoriété. Notre article sur les certifications en cybersécurité explique comment les employeurs les lisent.
Décrocher son premier poste
Où postuler
- Les cabinets d'audit et de conseil : ce sont eux qui recrutent le plus de profils juniors, avec un encadrement et une relecture des rapports.
- Les équipes offensives internes : plus rares, souvent ouvertes à des profils ayant déjà une première expérience.
- L'alternance et les stages de fin d'études : la voie la plus directe si vous êtes en formation.
- Les postes adjacents : audit de configuration, revue de code, gestion des vulnérabilités. Ils permettent souvent d'évoluer vers le pentest en interne.
Un CV qui montre ce que vous savez faire
Mettez en avant vos write-ups, votre lab, vos résultats en CTF et un extrait de rapport plutôt qu'une liste d'outils. Indiquez les périmètres que vous avez réellement pratiqués. Notre guide pour rédiger un CV cybersécurité convaincant détaille la méthode.
Préparer l'entretien
Attendez-vous à une évaluation pratique : un lab en temps limité, puis une discussion sur votre démarche. Les recruteurs regardent votre méthode, ce que vous faites quand vous êtes bloqué et la clarté de vos explications, plus que le nombre de failles trouvées. Pour savoir ce qu'on vous demandera, consultez la grille de questions d'entretien pour un pentester que nous proposons aux employeurs, ainsi que nos conseils pour réussir un entretien technique en cybersécurité.
Les questions à poser avant d'accepter
Un premier poste offensif conditionne votre progression. Avant de signer, renseignez-vous :
- Qui relit mes rapports, et comment se passe l'encadrement des premières missions ?
- Quels périmètres vais-je pratiquer, et puis-je en changer avec le temps ?
- Quelle part du temps est consacrée à la veille, à la recherche ou à la formation ?
- Comment se répartissent télétravail, déplacements chez les clients et éventuels tests hors horaires ?
- Le poste est-il bien du test d'intrusion, ou surtout du scan automatisé mis en forme ?
Les rémunérations varient selon la région, le type de structure, le périmètre et le niveau d'autonomie. Comparez les offres sur l'ensemble de ces critères, et sur la qualité de l'encadrement, qui pèse beaucoup en début de carrière.
En résumé
Devenir pentester demande d'abord des fondamentaux solides en réseau, systèmes, Active Directory et web, puis une méthode offensive rigoureuse et une vraie capacité à rédiger. Pratiquez uniquement sur des environnements autorisés, documentez votre travail comme un livrable client, et visez un premier poste qui vous fera progresser grâce à un encadrement réel.
Vous visez un poste en test d'intrusion ? Rejoignez gratuitement le réseau Cyber Recrut : nos candidats présélectionnés prouvent leurs compétences sur des labs pratiques, ce qui permet de vous faire remarquer pour ce que vous savez faire plutôt que pour les lignes de votre CV. Découvrez aussi notre façon de travailler.