Recruter un pentester : les compétences à vérifier
Recruter un pentester : définir le besoin, les compétences techniques et rédactionnelles à vérifier, l'évaluation pratique et les pièges qui coûtent cher.
Recruter un pentester paraît simple sur le papier : trouver quelqu'un qui sait attaquer un système pour en révéler les failles. En pratique, le titre recouvre des métiers très différents, les CV se ressemblent tous et une erreur de recrutement se paie en rapports inexploitables ou en départ rapide. Ce guide vous aide à définir le besoin, à savoir quoi vérifier et à éviter les pièges les plus courants.
Commencer par définir le besoin réel
Avant de chercher un profil, clarifiez ce que vous attendez des tests d'intrusion. Trois questions suffisent à éviter la plupart des malentendus.
Interne ou cabinet ? Un pentester intégré à une équipe interne teste le même système d'information sur la durée. Il apprend votre architecture, suit les corrections et travaille souvent avec les développeurs. En cabinet de conseil, il enchaîne des missions courtes chez des clients variés, avec une forte part de rédaction et de restitution. Les deux métiers demandent des qualités différentes : la profondeur et la diplomatie interne d'un côté, la vitesse d'adaptation et la rigueur de livrable de l'autre.
Quel périmètre ? Applications web et API, réseau interne et Active Directory, cloud, mobile, systèmes industriels : un excellent spécialiste du web peut être en difficulté sur un domaine Windows. Indiquez le périmètre principal et les périmètres secondaires. Notre article sur la fiche de poste de pentester détaille comment les décrire.
Quel niveau d'autonomie ? Un profil junior aura besoin d'un référent pour relire ses rapports et cadrer ses premières missions. Un profil confirmé doit pouvoir mener un test de bout en bout, du cadrage à la restitution. Si personne dans l'équipe ne peut encadrer, ne recrutez pas un junior en espérant qu'il se forme seul.
Les compétences techniques à vérifier
Les compétences attendues dépendent du périmètre, mais certaines se retrouvent dans presque tous les postes.
- Méthodologie : savoir découper un test en phases (reconnaissance, cartographie, recherche de vulnérabilités, exploitation, post-exploitation), garder des traces et rester dans le périmètre autorisé.
- Exploitation manuelle : aller au-delà du résultat d'un scanner, comprendre pourquoi une vulnérabilité existe et démontrer son impact réel.
- Fondamentaux solides : HTTP et authentification pour le web, protocoles réseau, fonctionnement de Windows et de Linux, mécanismes de l'Active Directory pour l'interne.
- Chaînage : combiner plusieurs faiblesses mineures pour atteindre un objectif significatif. C'est souvent ce qui distingue un profil confirmé.
- Outillage et automatisation : maîtriser les outils courants, mais aussi savoir écrire un petit script quand l'outil ne suffit pas.
- Jugement sur les risques : savoir quand ne pas lancer une action qui pourrait perturber la production, et prévenir avant de le faire.
Le tableau ci-dessous résume ce qu'il faut vérifier en priorité selon le périmètre.
| Périmètre | À vérifier en priorité | Signal faible à surveiller |
|---|---|---|
| Web et API | Logique applicative, contrôle d'accès, gestion des sessions, injections | Ne parle que de vulnérabilités détectées par un scanner |
| Interne et Active Directory | Énumération, escalade de privilèges, chemins d'attaque, mouvements latéraux | Récite des noms d'outils sans expliquer ce qu'ils exploitent |
| Cloud | Gestion des identités et des droits, configuration des services, exposition des ressources | Confond audit de configuration et test d'intrusion |
| Mobile | Stockage local, communications avec le serveur, contournement des protections | N'a jamais instrumenté une application |
Les compétences qu'on oublie de vérifier
Beaucoup de recrutements se concentrent sur la technique et passent à côté de ce qui fait la valeur d'un test d'intrusion pour l'entreprise : le livrable.
Rédiger un rapport utile
Un test d'intrusion ne vaut que par ce qu'il permet de corriger. Le rapport doit contenir une synthèse lisible par la direction, un détail technique reproductible et des recommandations priorisées. Demandez un exemple de rapport, anonymisé ou issu d'un environnement d'entraînement. Vous verrez immédiatement si la personne sait hiérarchiser et expliquer.
Restituer et convaincre
Le pentester présente ses résultats à des équipes qui ont parfois construit le système testé. Il doit rester factuel, éviter le ton accusateur et proposer des corrections réalistes. Une mise en situation orale de quelques minutes suffit à évaluer cette capacité. Pour la préparer, notre grille de questions d'entretien pour un pentester propose des questions de restitution prêtes à l'emploi.
Respecter un cadre
L'éthique et la rigueur contractuelle ne sont pas négociables. Un bon candidat parle spontanément de convention d'audit, de périmètre, de fenêtres de test et de confidentialité des données. S'il évoque avec légèreté des tests menés sans autorisation, c'est un signal d'alerte sérieux.
Évaluer par la pratique
Un entretien purement verbal ne permet pas de distinguer celui qui connaît le vocabulaire de celui qui sait faire. Pour un pentester, la mise en situation pratique est le moyen le plus fiable d'évaluer le niveau.
Un processus efficace tient en quatre étapes :
- Un premier échange sur le parcours, les périmètres pratiqués et les attentes.
- Un lab pratique en temps limité, sur un environnement volontairement vulnérable proche de votre périmètre. Jamais sur vos systèmes de production.
- Une revue de démarche avec un pair : le candidat explique ce qu'il a tenté, ce qui a échoué et ce qu'il aurait fait avec plus de temps.
- Un échange final avec le manager sur le fonctionnement de l'équipe et les conditions.
La troisième étape est la plus riche. Un candidat qui n'a pas tout trouvé mais raisonne avec méthode vaut souvent mieux qu'un candidat qui a trouvé vite sans savoir expliquer pourquoi. Pour concevoir un exercice équitable et une grille de notation, consultez notre guide pour évaluer les compétences en cybersécurité.
Les contributions publiques (outils, articles techniques, résultats en CTF, signalements de vulnérabilités) sont un complément utile. Elles montrent la curiosité et la régularité, mais ne remplacent pas une évaluation sur un périmètre proche du poste.
Les pièges qui coûtent cher
- Recruter sur les certifications seules. Une certification offensive reconnue prouve un effort et un socle, pas la capacité à mener une mission chez vous. Notre article sur les certifications en recrutement explique comment les lire.
- Confondre pentest et scan de vulnérabilités. Si le poste consiste surtout à lancer des outils automatiques et à mettre en forme leurs résultats, dites-le. Un vrai pentester partira vite.
- Faire évaluer la technique par quelqu'un qui ne la pratique pas. Sans un pair compétent, l'entretien technique favorise l'aisance orale plutôt que le niveau réel.
- Exiger un nombre d'années comme seul critère. Des profils très solides viennent des CTF, du développement ou de l'administration système. Voir notre guide pour recruter des profils en reconversion.
- Imposer un exercice démesuré. Un test qui occupe un week-end entier écarte les candidats en poste, qui sont souvent les meilleurs.
- Taire la part de rédaction. Un candidat qui découvre après l'embauche que la moitié de son temps passe dans les rapports risque de repartir rapidement.
- Laisser traîner le processus. Les bons pentesters reçoivent plusieurs sollicitations. Un processus lent, sans retour entre les étapes, vous fait perdre les candidats que vous aviez retenus.
Ce qui attire un bon pentester
La rémunération compte, mais elle n'est pas le seul levier. Pour ce métier, plusieurs éléments pèsent souvent autant :
- du temps dédié à la veille, à la recherche ou au développement d'outillage ;
- un budget formation et la possibilité de participer à des conférences ou à des CTF ;
- des missions variées et un périmètre technique intéressant ;
- une relecture des rapports par des pairs, qui fait progresser ;
- une organisation du travail claire : télétravail, déplacements, astreintes éventuelles.
Présentez ces éléments dès le premier échange. Ils font souvent la différence face à une offre concurrente.
En résumé
Pour recruter un pentester, définissez d'abord le contexte, le périmètre et le niveau d'autonomie attendus. Vérifiez la méthode, l'exploitation manuelle et le jugement, mais aussi la capacité à rédiger et à restituer. Évaluez sur un lab pratique suivi d'une discussion avec un pair, gardez un processus court et soyez transparent sur le quotidien du poste.
Vous cherchez un pentester et souhaitez sécuriser votre recrutement ? Chez Cyber Recrut, un recruteur et un praticien de la sécurité cadrent le besoin avec vous, puis nos candidats présélectionnés prouvent leurs compétences sur des labs pratiques adaptés à votre périmètre. Découvrez notre façon de travailler ou confiez-nous votre recrutement.