Questions d'entretien pour un pentester : la grille
Les questions d'entretien à poser à un pentester, classées par thème, avec ce qu'une bonne réponse contient et les signaux d'alerte à repérer.
Un entretien avec un pentester tourne vite à l'échange de noms d'outils, et l'on ressort sans savoir si la personne sait vraiment mener un test d'intrusion. Le vocabulaire s'apprend en quelques semaines ; la méthode, le jugement et la qualité du livrable, beaucoup moins. Voici une grille de questions organisée par thème, avec, pour chacune, ce qu'une bonne réponse contient et les signaux qui doivent vous alerter.
Avant l'entretien : cadrer ce que vous évaluez
Une grille utile part du poste, pas d'une liste générique. Fixez trois éléments avant de recevoir le premier candidat :
- Le contexte : équipe interne qui teste toujours le même système d'information, ou cabinet qui enchaîne des missions chez des clients variés ?
- Le périmètre principal : applications web et API, réseau interne et Active Directory, cloud, mobile ?
- Le niveau attendu : junior relu par un référent, ou profil confirmé capable de mener une mission du cadrage à la restitution ?
Si ces points ne sont pas encore tranchés, commencez par notre guide pour recruter un pentester, puis par la fiche de poste de pentester. Une grille construite sur un besoin flou compare des candidats sur des critères qui ne comptent pas.
Prévoyez aussi qui posera les questions techniques. Un pair qui pratique le pentest relancera là où un recruteur généraliste s'arrêterait. Si personne en interne ne peut le faire, la section consacrée aux recruteurs non techniques, plus bas, vous donne des appuis.
Méthodologie et cadre d'intervention
« Je vous confie le test d'une application web exposée sur Internet. Décrivez-moi vos premières heures. »
Une bonne réponse commence avant toute action technique : vérifier le périmètre écrit, les fenêtres de test, les contacts en cas d'incident, les comptes fournis. Viennent ensuite la reconnaissance, la cartographie des fonctionnalités et la prise de notes systématique.
Signal d'alerte : le candidat lance un scanner dès la première minute et ne parle jamais du cadre.
« Que faites-vous si vous découvrez un serveur intéressant hors du périmètre autorisé ? »
On attend une réponse sans hésitation : ne pas y toucher, le signaler au commanditaire et attendre une validation écrite avant d'aller plus loin.
Signal d'alerte : « Je jette quand même un œil, rapidement. »
« Pendant un test, vous trouvez des données personnelles réelles. Que faites-vous ? »
Le candidat doit parler de minimisation (ne pas extraire plus que nécessaire pour prouver l'impact), de conservation sécurisée des preuves, de suppression en fin de mission et d'alerte rapide au client si la situation l'exige.
Questions techniques selon le périmètre
Adaptez cette partie au périmètre du poste. Il vaut mieux trois questions approfondies sur le cœur du métier que dix questions survolées.
Applications web et API
« Comment testez-vous le contrôle d'accès d'une application qui a trois rôles utilisateur ? »
Bonne réponse : créer ou obtenir un compte par rôle, cartographier les actions de chacun, rejouer les requêtes d'un rôle avec la session d'un autre, tester les identifiants d'objets prévisibles, vérifier le contrôle côté serveur et pas seulement dans l'interface. Les meilleurs évoquent les API utilisées par l'application mobile ou les anciennes versions oubliées.
« Expliquez-moi une injection SQL comme si j'étais développeur, puis comme si j'étais directeur financier. »
Cette double question mesure la compréhension réelle et la capacité à adapter son discours. La version développeur doit parler de requêtes construites par concaténation et de requêtes paramétrées ; la version direction doit parler de données exposées et de conséquences.
Réseau interne et Active Directory
« Vous êtes branché sur le réseau interne sans aucun compte. Quelles sont vos pistes ? »
Attendus : écoute et empoisonnement de protocoles de résolution de noms, recherche de services exposés sans authentification, partages accessibles, identifiants par défaut, relais d'authentification. Le bon candidat précise lesquelles de ces actions peuvent perturber le réseau et doivent être annoncées.
« Vous avez un compte utilisateur standard du domaine. Comment cherchez-vous un chemin vers l'administration du domaine ? »
On attend une démarche : énumération des relations et des droits, recherche de comptes de service vulnérables au Kerberoasting, délégations mal configurées, mots de passe dans des scripts ou des partages, droits excessifs sur des objets de l'annuaire.
Signal d'alerte : une suite de noms d'outils sans capacité à expliquer ce que chacun exploite.
Cloud
« Quelles sont les premières vérifications sur un compte cloud qu'on vous confie ? »
Bonne réponse : identités et droits (rôles trop larges, clés d'accès anciennes), ressources exposées publiquement, secrets dans les variables ou les métadonnées, journalisation activée ou non. Le candidat doit distinguer clairement un audit de configuration d'un test d'intrusion, et rappeler que les fournisseurs encadrent les tests autorisés sur leurs plateformes.
Exploitation et chaînage
« Racontez-moi la vulnérabilité dont vous êtes le plus fier. »
C'est souvent la question la plus révélatrice. Écoutez la précision du récit : comment la piste est apparue, ce qui a échoué, comment la preuve a été construite, quel impact a été démontré. Relancez sur les détails ; un récit vécu résiste aux relances, un récit emprunté s'effrite.
« Trois vulnérabilités de gravité faible : comment peuvent-elles devenir un risque critique ? »
On attend la notion de chaînage, illustrée par un exemple concret. Par exemple une fuite d'information qui révèle un nom d'utilisateur, une politique de mot de passe faible, puis un accès à une fonction d'administration mal protégée.
« Quand arrêtez-vous d'exploiter ? »
Un pentester mûr sait s'arrêter dès que l'impact est démontré, surtout en production. Il évoque les actions destructrices à proscrire, la coordination avec le client avant toute manipulation risquée et l'arrêt immédiat en cas d'effet inattendu.
Rédaction et restitution
Le rapport est ce que le client garde. Cette partie de l'entretien est trop souvent oubliée.
« Que contient un bon rapport de test d'intrusion ? »
Attendus : une synthèse lisible par la direction, le périmètre et les limites du test, chaque vulnérabilité avec sa description, sa preuve, son niveau de risque justifié et une recommandation concrète, enfin un plan de correction priorisé.
« Un développeur conteste votre constat en réunion. Comment réagissez-vous ? »
On cherche un candidat factuel : rejouer la preuve, écouter l'argument (il a parfois raison sur le contexte), ajuster le niveau de risque si nécessaire, sans ton accusateur.
Si le candidat dispose d'un rapport anonymisé ou rédigé sur un environnement d'entraînement, demandez-le. La qualité d'écriture se juge sur pièce, pas sur déclaration.
Grille de synthèse
Utilisez la même grille pour tous les candidats, notée juste après l'entretien.
| Thème | Ce que vous cherchez | Signal d'alerte |
|---|---|---|
| Cadre et éthique | Réflexe du périmètre écrit, minimisation des données | Légèreté sur les tests non autorisés |
| Méthode | Phases claires, prise de notes, priorisation | Scanner lancé sans réflexion préalable |
| Technique | Explications du « pourquoi », pas seulement du « comment » | Noms d'outils sans mécanisme |
| Exploitation | Chaînage, preuve d'impact, savoir s'arrêter | Recherche de l'exploit spectaculaire à tout prix |
| Rédaction | Synthèse lisible, recommandations concrètes | Rapport qui recopie la sortie des outils |
| Communication | Adapter son discours, rester factuel | Ton condescendant envers les équipes testées |
Conseils pour les recruteurs non techniques
Vous n'avez pas besoin de savoir exploiter une délégation Kerberos pour mener une partie utile de l'entretien.
- Demandez des exemples vécus : « La dernière fois, qu'avez-vous fait exactement ? »
- Relancez par « pourquoi » : un praticien justifie ses choix, un candidat qui récite s'arrête vite.
- Demandez une explication simple : si le candidat ne sait pas vous l'expliquer, il aura du mal face à un comité de direction.
- Écoutez la place du cadre : un bon pentester parle spontanément d'autorisation et de périmètre.
- Ne jugez pas sur les certifications seules : elles prouvent un apprentissage, pas une pratique. Notre article sur les certifications en cybersécurité détaille ce qu'elles valent.
Ce que l'entretien ne mesure pas
L'entretien mesure le raisonnement, la communication et le jugement. Il mesure mal la capacité à trouver seul, en temps limité, une vulnérabilité réelle dans un environnement inconnu. Un lab pratique court, sur un environnement volontairement vulnérable proche de votre périmètre, comble ce manque. La discussion qui suit (« pourquoi cette piste, qu'avez-vous abandonné ? ») est souvent plus riche que l'entretien lui-même.
Notre guide pour évaluer les compétences en cybersécurité explique comment concevoir un exercice équitable. Côté candidats, notre article pour réussir un entretien technique en cybersécurité montre ce qu'un bon profil prépare de son côté.
En résumé
Une bonne grille d'entretien pour un pentester couvre le cadre et l'éthique, la méthode, la technique propre à votre périmètre, l'exploitation raisonnée, la rédaction et la restitution. Elle privilégie les exemples vécus et les relances, pas les listes d'outils. Notée de la même façon pour tous et complétée par un lab pratique, elle vous permet de décider sur des faits.
Vous recrutez un pentester ? Chez Cyber Recrut, un recruteur et un praticien de la sécurité mènent chaque recherche ensemble, et nos candidats présélectionnés prouvent leurs compétences sur des labs pratiques construits autour de votre périmètre. Découvrez notre méthode ou confiez-nous votre recrutement.