Pentesteur et auditeur en cybersécurité

de bac+2 à bac+5 · ROME M1802

Aussi appelé : Testeur d'intrusion · Ethical hacker · Auditeur sécurité informatique · Consultant en tests de pénétration · Analyste en sécurité offensive · Red teamer · Spécialiste en sécurité offensive

Spécialités

tests d'intrusion reseauxtests d'intrusion applicatifs webtests d'intrusion Active Directorytests d'intrusion mobileingenierie sociale et phishingaudit de code source

Ce métier permet de

Le pentesteur part toujours de l'observation et de l'analyse (scan, énumération, reconnaissance) pour aboutir à l'exploitation concrète d'une vulnérabilité : le critère de réussite est d'avoir compris la faille avant de démontrer qu'elle fonctionne.

Où l’exerce-t-on

Pentest en ESN / Cabinet de conseil cyber · 45 %Parcours dominant : le pentesteur intègre une ESN ou un cabinet de conseil spécialisé…

Parcours dominant : le pentesteur intègre une ESN ou un cabinet de conseil spécialisé cybersécurité pour réaliser des missions d'audit technique et de tests d'intrusion auprès de multiples clients, dans des contextes variés (réseaux, applications web, mobile, Active Directory, IoT). Forte exposition multi-sectorielle et montée en compétences rapide.

Secteurs — Conseil et services numériques, ESN cybersécurité, Cabinets d'audit spécialisés

Employeurs — Orange Cyberdefense, Wavestone, Capgemini, Synacktiv, Advens, Intrinsec, Sogeti, Devoteam, NES (Noggin Expert Security), Thales (DIS)

Pour commencer — Pentesteur junior, Auditeur sécurité junior, Consultant cybersécurité junior

Ensuite — Pentesteur senior / Lead pentester, Manager practice audit & pentest, Directeur technique cybersécurité, Red Team Lead, Principal consultant sécurité offensive

Red Team / Sécurité offensive en interne (grands comptes) · 20 %Le pentesteur rejoint une équipe Red Team ou sécurité offensive au sein d'un grand groupe…

Le pentesteur rejoint une équipe Red Team ou sécurité offensive au sein d'un grand groupe (banque, assurance, industrie, tech). Il simule des attaques avancées en conditions réelles (adversary simulation, purple teaming) pour tester la résilience de l'organisation. Exige une forte technicité et une capacité de travail méthodique en interne.

Secteurs — Banque et finance, Assurance, Industrie et défense, Technologies et télécommunications, Énergie

Employeurs — BNP Paribas, Société Générale, AXA, Airbus CyberSecurity, EDF, Safran, La Poste Groupe, SNCF, Google, Microsoft France

Pour commencer — Opérateur Red Team junior, Analyste sécurité offensive, Auditeur technique interne

Ensuite — Red Team Lead, Responsable sécurité offensive, CISO adjoint spécialiste technique, Head of Offensive Security

Audit et conformité cybersécurité (PASSI / réglementaire) · 20 %L'auditeur en cybersécurité intervient dans un cadre réglementaire fort : audits PASSI…

L'auditeur en cybersécurité intervient dans un cadre réglementaire fort : audits PASSI (qualification ANSSI), audits de conformité ISO 27001, PCI-DSS, LPM, NIS2. Profil alliant technicité et forte rigueur méthodologique. Travail souvent en binôme audit organisationnel + audit technique.

Secteurs — Audit et conformité réglementaire, Administration et défense, Prestataires qualifiés ANSSI, Cabinets d'audit Big Four

Employeurs — Prestataires qualifiés PASSI (Synacktiv, Amossys, Lexfo, Oppida, Serma Safety & Security), Cabinets d'audit (EY, Deloitte, PwC, KPMG), ANSSI, Ministère des Armées

Pour commencer — Auditeur technique cybersécurité junior, Consultant audit sécurité junior

Ensuite — Lead auditor PASSI, Responsable practice audit sécurité, Expert évaluateur CSPN / Critères Communs, Directeur audit cybersécurité

Bug bounty / Recherche de vulnérabilités / Freelance · 10 %Parcours atypique mais en forte croissance.

Parcours atypique mais en forte croissance. Le pentesteur travaille en indépendant sur des programmes de bug bounty (YesWeHack, HackerOne, Bugcrowd) ou en tant que freelance pour des missions ponctuelles d'audit. Nécessite une très forte technicité, de l'autonomie et une capacité d'auto-formation permanente. Peut aussi inclure la recherche de vulnérabilités (0-day) et la contribution à la communauté.

Secteurs — Bug bounty et sécurité participative, Recherche en vulnérabilités, Conseil indépendant

Employeurs — YesWeHack (plateforme bug bounty), HackerOne, Bugcrowd, Freelance / indépendant, Startups cybersécurité

Pour commencer — Bug hunter junior, Chercheur en vulnérabilités junior, Pentesteur freelance

Ensuite — Bug hunter élite / top researcher, Chercheur en sécurité senior, Fondateur cabinet de pentest, Consultant indépendant expert

Cyberdéfense étatique et renseignement · 5 %Le pentesteur ou auditeur intègre les équipes de cyberdéfense étatiques (ANSSI, COMCYBER, DGA,…

Le pentesteur ou auditeur intègre les équipes de cyberdéfense étatiques (ANSSI, COMCYBER, DGA, DGSI, DGSE). Missions de lutte informatique offensive (LIO), évaluation de la sécurité des systèmes d'information classifiés, audits souverains. Nécessite la nationalité française et une habilitation secret défense.

Secteurs — Administration publique et défense, Renseignement, Souveraineté numérique

Employeurs — ANSSI, COMCYBER (Ministère des Armées), DGA Maîtrise de l'information, DGSE, DGSI

Pour commencer — Auditeur technique ANSSI, Analyste en lutte informatique offensive, Expert technique cyberdéfense

Ensuite — Chef de division audit ANSSI, Expert senior LIO COMCYBER, Responsable évaluation sécurité DGA, Chef de bureau cybersécurité

Le métier au quotidien

RythmeAlternance entre phases intenses de pentest (missions de 2 à 6 semaines, deadline ferme) et…

Alternance entre phases intenses de pentest (missions de 2 à 6 semaines, deadline ferme) et périodes de rédaction/veille. Pics de charge fréquents en fin de mission pour livrer le rapport. Dépassements horaires courants en phase d'exploitation ou avant restitution client.

AutonomieForte autonomie technique dans la conduite des tests, choix des outils et méthodes d'attaque.

Forte autonomie technique dans la conduite des tests, choix des outils et méthodes d'attaque. Le périmètre et les règles d'engagement sont définis contractuellement en amont. Tu évolues seul ou en binôme sur les missions, avec points de synchronisation réguliers avec le lead.

InteractionsÉchanges soutenus avec les équipes IT et DevOps du client pendant la mission (demandes…

Échanges soutenus avec les équipes IT et DevOps du client pendant la mission (demandes d'accès, clarifications périmètre). Restitutions orales face aux RSSI, DSI, parfois comité de direction. Collaboration ponctuelle avec d'autres consultants sécu (SOC, architectes). Le reste du temps, travail concentré et solitaire.

Environnement physiquePrincipalement en télétravail ou en espace de coworking sécurisé.

Principalement en télétravail ou en espace de coworking sécurisé. Déplacements chez le client pour certains tests on-site (pentest interne, test physique, ingénierie sociale) ou pour les restitutions. Environnement de travail numérique : labs virtuels, VPN, accès distants sécurisés.

MobilitéDéplacements occasionnels (10-30% du temps selon les clients et le type de missions).

Déplacements occasionnels (10-30% du temps selon les clients et le type de missions). Certaines ESN ou cabinets exigent plus de mobilité nationale, d'autres privilégient le remote. Mobilité géographique facilitée : le métier se pratique partout où il y a des clients avec des SI à sécuriser.

Charge et pressionPression modérée mais réelle : tu dois trouver des vulnérabilités (parfois le client attend…

Pression modérée mais réelle : tu dois trouver des vulnérabilités (parfois le client attend des résultats spectaculaires), respecter des délais serrés, et éviter toute erreur qui pourrait crasher un système en production. Responsabilité éthique forte : tu manipules des données sensibles et des accès critiques. Frustration possible quand tu ne trouves rien ou que le client ne corrige pas.

Évolution de carrièreProgression classique : junior pentest (2-3 ans), confirmé (lead de missions, périmètres…

Progression classique : junior pentest (2-3 ans), confirmé (lead de missions, périmètres complexes), senior/expert (certifications OSCP, OSEP, PNPT, spécialisation cloud/mobile/IoT). Évolutions vers Red Team Lead, consultant en architecture sécurité, RSSI, ou fondation de sa propre structure de conseil. Certains basculent vers la recherche en vulnérabilités ou le bug bounty à plein temps.

Compétences

Techniques · 15Tests d'intrusion réseaux (interne et externe), Tests d'intrusion applicatifs web (OWASP Top 10, injections, XSS, SSRF, désérialisation), Tests d'intrusion Active Directory (Kerberoasting, AS-REP Roasting, Pass-the-Hash, DCSync)…
Tests d'intrusion réseaux (interne et externe)Tests d'intrusion applicatifs web (OWASP Top 10, injections, XSS, SSRF, désérialisation)Tests d'intrusion Active Directory (Kerberoasting, AS-REP Roasting, Pass-the-Hash, DCSync)Tests d'intrusion mobile (Android, iOS)Exploitation de vulnérabilités et développement d'exploitsIngénierie sociale et phishing cibléAudit de configuration (systèmes, réseaux, cloud)Analyse de code source (audit de code sécurité)Utilisation avancée d'outils : Burp Suite, Metasploit, Nmap, BloodHound, Cobalt Strike, NucleiScripting et automatisation (Python, Bash, PowerShell)Connaissance approfondie des protocoles réseau (TCP/IP, DNS, HTTP/S, SMB, LDAP, Kerberos)Rédaction de rapports d'audit technique et de synthèse managérialeAudit de sécurité cloud (AWS, Azure, GCP)Reverse engineering et analyse de malware (notions)Red teaming et adversary simulation (MITRE ATT&CK, Cyber Kill Chain)
Transversales · 11Rigueur méthodologique et organisation, Esprit analytique et résolution de problèmes complexes, Capacité de synthèse et de vulgarisation technique…
Rigueur méthodologique et organisationEsprit analytique et résolution de problèmes complexesCapacité de synthèse et de vulgarisation techniqueCommunication écrite (rapports d'audit clairs et exploitables)Communication orale (restitution aux équipes techniques et aux dirigeants)Éthique professionnelle et respect de la confidentialitéVeille technologique permanente et auto-formationTravail en équipe et collaboration avec les équipes défensives (Blue Team)Gestion du stress et respect des délais de missionEsprit de curiosité et persévérance face aux environnements complexesAdaptabilité à des contextes métier variés
Numériques · 10Maîtrise des environnements Linux (Kali Linux, Parrot OS) et Windows, Maîtrise des outils de pentest (Burp Suite Pro, Metasploit Framework, Nmap, Wireshark, BloodHound, CrackMapExec), Programmation Python, Bash, PowerShell…
Maîtrise des environnements Linux (Kali Linux, Parrot OS) et WindowsMaîtrise des outils de pentest (Burp Suite Pro, Metasploit Framework, Nmap, Wireshark, BloodHound, CrackMapExec)Programmation Python, Bash, PowerShellVirtualisation et conteneurisation (VMware, Docker)Plateformes d'entraînement CTF (Hack The Box, TryHackMe, Root-Me)Outils de gestion de projets et ticketing (Jira, Notion)Outils collaboratifs (Git, wiki interne)Connaissance des environnements cloud (AWS CLI, Azure AD, GCP)Outils de reporting et documentation (LaTeX, Markdown, SysReptor)Frameworks d'attaque et de simulation (MITRE ATT&CK, Atomic Red Team)

Ce que ce métier permet de développer

Se développer ●●●●●Apprentissage technique permanent et exigeant : nouvelles vulnérabilités, outils,…

Apprentissage technique permanent et exigeant : nouvelles vulnérabilités, outils, systèmes, protocoles émergents (cloud, containers, blockchain). La veille est une obligation métier, pas un bonus. Tu progresses vite si tu es autodidacte et curieux, tu stagnes ou t'épuises si tu n'aimes pas apprendre en continu. Les CTF, labs (HackTheBox, TryHackMe) et certifications sont des leviers puissants de montée en compétence. Profils passionnés s'épanouissent pleinement, autres peuvent ressentir une course sans fin.

Prendre des initiatives ●●●●○Liberté élevée dans le choix des techniques d'attaque, outils, scénarios d'exploitation,…

Liberté élevée dans le choix des techniques d'attaque, outils, scénarios d'exploitation, tant que tu restes dans le cadre contractuel et éthique. Tu peux proposer des axes d'investigation non prévus si pertinents. En revanche, périmètre et timing sont imposés par le contrat client. En ESN, tu subis parfois la pression commerciale (survendre ou sous-estimer la complexité). Profils créatifs et méthodiques excellent, mais attention aux tempéraments qui supportent mal les contraintes administratives et contractuelles.

Agir sur le monde ●●●●○Impact concret et mesurable : tes découvertes permettent de corriger des failles avant…

Impact concret et mesurable : tes découvertes permettent de corriger des failles avant qu'un attaquant réel ne les exploite. Tu contribues directement à protéger des données, des infrastructures critiques, parfois des vies (santé, énergie, transports). Satisfaction forte quand le client suit tes recommandations. Frustration fréquente quand tes rapports finissent dans un tiroir ou que les correctifs ne sont jamais appliqués pour raisons budgétaires ou politiques. L'impact est indirect : tu préviens le pire, mais tu ne le vois pas.

Stabilité économique ●●●●○Marché porteur avec forte demande (pénurie de profils qualifiés, réglementations DORA,…

Marché porteur avec forte demande (pénurie de profils qualifiés, réglementations DORA, NIS2, ISO 27001). Salaires attractifs dès le début, progression rapide pour les compétents. Freelancing bien rémunéré possible dès 3-5 ans d'expérience (TJM 500-900€). Risque modéré : marché concurrentiel, nécessité de certifications reconnues et de résultats démontrables. Profils sans passion réelle ou sans capacité d'auto-formation peinent à se maintenir face à l'évolution technologique rapide.

Marché de l’emploi

36 → 65 k€ par an

Tension au recrutementDemande très forte, offre insuffisante de profils expérimentés détenant certifications…

Demande très forte, offre insuffisante de profils expérimentés détenant certifications reconnues (OSCP, OSEP, GXPN). Les juniors formés mais sans expérience terrain trouvent facilement un premier poste en ESN, mais la sélection se durcit pour accéder aux postes experts ou en Red Team.

Tendance du secteurCroissance soutenue portée par la montée des cyberattaques, la multiplication des…

Croissance soutenue portée par la montée des cyberattaques, la multiplication des réglementations (NIS2, DORA) et la transformation numérique généralisée. Extension des périmètres : cloud (AWS, Azure, GCP), conteneurs, IoT, blockchain. Automatisation partielle de certains tests (scanners intelligents), mais la part d'analyse humaine et de créativité reste irremplaçable à moyen terme.

Paris et Île-de-FranceRennes (pôle cyber Bretagne, COMCYBER, DGA)Toulouse (aéronautique, défense)LyonBordeauxLilleNantesRemote / télétravail partiel fréquent

Parcours de formation

FormationDuréeNiveauParcoursup
Licence professionnelle cybersécurité / sécurité informatique3 ansbac+3oui
Master cybersécurité / sécurité des systèmes d'information5 ansbac+5oui
École d'ingénieurs spécialisation cybersécurité5 ansbac+5oui
Formation spécialisée cybersécurité (titre RNCP niveau 6 ou 7)3 ansbac+3
Certifications professionnelles (parcours continu ou reconversion)1 anbac+3
Mastère spécialisé / MSc cybersécurité post bac+51 anbac+6