Florian Amette

Florian Amette

May 5, 2026

Enseigner le pentest en école d'ingénieurs

pentestécole ingénieurspédagogiecybersécurité
Enseigner le pentest en école d'ingénieurs

Enseigner le pentest en école d'ingénieurs

Un module à part dans le cursus

Le test d'intrusion occupe une place singulière dans les formations en cybersécurité. C'est souvent le module qui attire le plus d'étudiants — mais aussi celui qui pose le plus de défis pédagogiques. En école d'ingénieurs, le public est technique, curieux, et parfois impatient de passer à la pratique. L'enjeu pour l'enseignant est de canaliser cette énergie tout en posant des bases solides.

Enseigner le pentest en école d'ingénieurs ne se résume pas à montrer comment utiliser des outils. Il s'agit de transmettre une méthodologie, un cadre éthique et une capacité d'analyse qui feront la différence entre un technicien et un professionnel capable de mener un audit de sécurité complet.

Cet article propose un cadre opérationnel : de la conception du module au choix des outils, en passant par la structuration des séances et les erreurs à éviter.

Comprendre le profil des étudiants ingénieurs

Des bases techniques solides, mais hétérogènes

Les étudiants en école d'ingénieurs disposent généralement de compétences en développement, en réseaux et en systèmes. Cependant, le niveau en cybersécurité varie considérablement d'un étudiant à l'autre. Certains ont déjà participé à des CTF ou exploré des plateformes d'entraînement, tandis que d'autres découvrent le domaine.

Cette hétérogénéité impose une structuration progressive du module. Commencer par des rappels sur le modèle OSI, les protocoles réseau et les bases de la sécurité réseau permet de niveler les connaissances avant d'aborder les techniques offensives.

Des attentes élevées en matière de pratique

Les ingénieurs en formation veulent comprendre comment les choses fonctionnent en conditions réelles. Un cours trop théorique perd rapidement leur attention. À l'inverse, un lab mal encadré peut générer de la frustration chez les profils moins avancés.

L'équilibre consiste à alterner les phases d'explication et de mise en pratique, avec des exercices calibrés par niveau de difficulté. La règle des 30/70 fonctionne bien : 30 % de présentation, 70 % de pratique guidée ou autonome selon la maturité du groupe.


Structurer un module de pentest efficace

Plan de module recommandé sur 40 heures

Voici une structure testée sur des promotions d'ingénieurs en 4e et 5e année :

BlocDuréeContenuLivrable
1. Cadrage éthique & méthodo6hCadre légal FR, lettre de mission, PTES, OWASP Testing GuideRésumé méthodo + déclaration éthique signée
2. Reconnaissance & énumération8hOSINT passif, Nmap, fingerprinting, cartographie de surfaceJournal de recon + rapport d'énumération
3. Exploitation web10hOWASP Top 10, DVWA, Juice Shop, Burp SuiteRapport de 5 vulnérabilités exploitées
4. Exploitation système8hEscalade de privilèges, pivoting, Metasploit, Active Directory basiqueWrite-up d'intrusion complète
5. Reporting & restitution8hStructure de rapport pro, CVSS, recommandations, présentationRapport de pentest complet + soutenance

Ce découpage peut être compressé à 30h en retirant le bloc Active Directory, ou étendu à 60h en ajoutant un bloc post-exploitation avancé (persistence, lateral movement).

Phase 1 : cadrage et méthodologie

Avant de lancer le moindre scan, les étudiants doivent comprendre le cadre dans lequel s'inscrit un test d'intrusion :

  • Le cadre légal : les limites de l'intrusion autorisée, la notion de périmètre, les implications juridiques d'un test non autorisé. En France, l'article 323-1 du Code pénal s'applique : un étudiant qui sort du périmètre du lab peut engager sa responsabilité pénale.
  • La lettre de mission : rédiger et interpréter un mandat de test d'intrusion est une compétence professionnelle fondamentale. Faire rédiger ce document en début de chaque TP renforce le réflexe.
  • Les référentiels : OWASP Testing Guide, PTES (Penetration Testing Execution Standard), OSSTMM. Ces cadres méthodologiques donnent une structure à la démarche et préparent les étudiants aux standards professionnels.

Cette phase peut sembler rébarbative pour les étudiants pressés, mais elle est indispensable. Un pentesteur qui ne maîtrise pas le cadrage de sa mission est un risque pour son client.

Phase 2 : reconnaissance et énumération

La reconnaissance est souvent sous-estimée par les étudiants, qui veulent passer directement à l'exploitation. Pourtant, c'est la phase qui conditionne la réussite de tout le processus — les professionnels estiment qu'elle représente 60 à 80 % du travail réel.

Les travaux pratiques sur cette phase peuvent inclure :

  • Reconnaissance passive : recherche OSINT sur une cible fictive, analyse DNS, cartographie de la surface d'attaque exposée
  • Reconnaissance active : scans de ports (Nmap), fingerprinting de services, découverte de technologies
  • Énumération : identification des comptes, des partages réseau, des versions logicielles vulnérables

Chaque étape doit être documentée en temps réel. Apprendre à tenir un journal de pentest dès le début du module prépare les étudiants à la rédaction de rapports professionnels.

Phase 3 : exploitation et post-exploitation

C'est la phase la plus attendue, mais aussi celle qui nécessite le plus d'encadrement pédagogique :

Exploitation de vulnérabilités web : injection SQL, XSS, CSRF, mauvaises configurations. Les applications vulnérables de type DVWA ou Juice Shop offrent un terrain d'entraînement contrôlé. L'avantage de ces environnements : ils permettent de travailler plusieurs techniques sur un même système, et les étudiants peuvent comparer leurs résultats.

Exploitation système : élévation de privilèges, mouvement latéral, pivoting. Des environnements comme Hack The Box ou des labs internes permettent de travailler ces compétences. Introduire progressivement la complexité : commencer par Linux avec un vecteur évident, puis ajouter des pivots réseau.

Post-exploitation : persistence, exfiltration de données, nettoyage. Cette phase est souvent négligée dans les formations alors qu'elle est centrale dans un pentest réel. Même une introduction de 2h à la persistence (cron, services) et à l'exfiltration (DNS tunneling simulé) enrichit considérablement la compréhension du cycle d'attaque complet.

Phase 4 : reporting et restitution

Un pentest sans rapport n'a aucune valeur. Les étudiants doivent apprendre à :

  • Classer les vulnérabilités par criticité (score CVSS + impact métier contextuel)
  • Rédiger des recommandations actionnables et priorisées pour le client
  • Distinguer le résumé exécutif (destiné au RSSI et à la direction) du détail technique (destiné aux équipes IT)
  • Présenter leurs résultats à un public non technique

Cette dernière compétence — la communication des résultats — est souvent la plus difficile à acquérir pour des profils techniques. Organiser une soutenance devant un panel (enseignant + 2 pairs qui jouent le rôle du client) simule efficacement la réalité professionnelle.


Les outils pédagogiques adaptés

Tableau comparatif des environnements de lab

EnvironnementCoûtAvantages pédagogiquesInconvénientsPublic cible
VulnHub (local)GratuitOffline, personnalisable, nombreux scénariosSetup technique parfois complexeIntermédiaire
TryHackMe (free tier)Gratuit (limité)Guidé, progression claire, interface webConnexion requise, contenu limitéDébutant
HackTheBox (free)GratuitRéaliste, gamification, communauté activeDifficile sans bases, connexion VPNIntermédiaire à avancé
DVWA / Juice ShopGratuitFocalisé web, déployable localementPérimètre limité au webDébutant pour l'exploitation web
HTB AcademyPayantTrès structuré, certifiant, contenus à jourCoût par étudiantM2 ou bootcamp certifiant

Pour un module de 40h en école d'ingénieurs, la combinaison VulnHub + DVWA pour les deux premières phases et HackTheBox Free pour les phases avancées offre le meilleur compromis qualité/coût.

Les outils techniques à maîtriser

OutilPhaseObjectif pédagogique
NmapReconnaissanceCartographier une surface d'attaque, identifier les services exposés
Burp Suite CommunityExploitation webIntercepter et modifier des requêtes HTTP, tester les vulnérabilités web
MetasploitExploitation systèmeComprendre l'automatisation de l'exploitation et ses limites
BloodHoundPost-exploitation ADVisualiser les chemins d'attaque dans un environnement Active Directory
John / HashcatPost-exploitationComprendre la faiblesse des mots de passe et l'importance du hachage
WiresharkTransversalAnalyser le trafic réseau, comprendre les protocoles en conditions réelles

Chaque outil doit être introduit avec son contexte d'usage professionnel et ses limitations légales. Metasploit n'est pas interdit — il est simplement réservé aux périmètres autorisés.

Scénarios fil rouge

Plutôt que des exercices isolés, construire un scénario fil rouge sur l'ensemble du module renforce la cohérence pédagogique. Exemple fonctionnel :

Une PME fictive, "SecureCorp", fait appel à votre cabinet de pentest. Vous recevez une lettre de mission délimitant trois actifs : un serveur web, un serveur de fichiers interne accessible par VPN, et un poste de travail Windows 10. L'objectif : identifier toutes les vulnérabilités exploitables depuis Internet et documenter le chemin d'attaque complet jusqu'à l'accès au serveur de fichiers.

Ce scénario se déroule sur l'ensemble du module. Chaque bloc ajoute de la profondeur — la reconnaissance de la semaine 1 alimente l'exploitation de la semaine 2, qui prépare le rapport final de la semaine 5.


Les erreurs à éviter

Négliger l'éthique

Enseigner des techniques d'attaque sans cadre éthique solide est irresponsable. Chaque séance doit rappeler les limites légales et professionnelles. Les étudiants doivent comprendre que les compétences acquises en cours ne doivent jamais être utilisées en dehors d'un cadre autorisé explicitement défini.

Une bonne pratique : faire signer une charte d'utilisation du lab en début de module, et l'afficher visiblement pendant chaque séance. Ce n'est pas qu'une formalité administrative — c'est un rappel constant du cadre professionnel dans lequel ils évoluent.

Surcharger le programme

Un module de pentest ne peut pas tout couvrir. Mieux vaut approfondir quelques domaines (web, réseau, système) que survoler l'ensemble du spectre offensif. La préparation à des certifications comme l'OSCP ou le eWPT peut prendre le relais pour les étudiants qui souhaitent aller plus loin après le module.

Supprimer pour mieux enseigner : un module qui couvre 6 vulnérabilités web en profondeur (compréhension, exploitation, remédiation) forme mieux qu'un survol de 20 techniques.

Ignorer la perspective du défenseur

Former uniquement à l'attaque sans aborder la perspective du analyste SOC est une lacune. Intégrer des exercices de type blue team — ou inviter un analyste à présenter comment les attaques sont détectées — enrichit considérablement la compréhension des étudiants et les prépare à travailler avec les équipes défensives.

Sous-estimer la préparation du lab

Le lab qui plante pendant le TP coûte deux fois plus cher que le temps investi à le préparer. Tester chaque environnement avant la séance, prévoir un plan B (environnement cloud de secours), et documenter les étapes de reset sont des pratiques indispensables pour un enseignant de pentest.


Le profil idéal de l'enseignant

Un bon cours de pentest repose sur un intervenant qui cumule expérience terrain et compétences pédagogiques. Un professionnel en activité qui pratique régulièrement le test d'intrusion apporte des exemples concrets, des anecdotes de mission et une crédibilité que la théorie seule ne peut pas offrir.

Les points non négociables pour un formateur pentest en école d'ingénieurs :

  • Expérience terrain récente : au moins quelques missions de pentest professionnelles dans les 24 derniers mois, pour garantir la pertinence des exemples
  • Connaissance du cadre légal : maîtrise de l'article 323-x du Code pénal et des bonnes pratiques de scope
  • Capacité pédagogique : structurer un lab progressif, gérer l'hétérogénéité, donner un feedback formateur
  • Posture éthique irréprochable : l'enseignant modèle le comportement professionnel attendu des futurs pentesteurs

Les écoles d'ingénieurs qui font appel à des intervenants extérieurs pour ce type de module constatent un engagement étudiant nettement supérieur. L'expertise du terrain, combinée à une pédagogie structurée, produit des résultats durables et des professionnels directement opérationnels.


Ce qu'il faut retenir

Enseigner le pentest en école d'ingénieurs est une mission exigeante — techniquement, juridiquement et pédagogiquement. Les points essentiels :

  • Commencer par le cadre éthique et légal, pas par les outils
  • Structurer le module en quatre blocs progressifs : cadrage, reconnaissance, exploitation, reporting
  • Alterner théorie courte et lab avec un ratio 30/70
  • Choisir des outils gratuits et open source pour la majorité des séances (Nmap, Burp Suite Community, DVWA, VulnHub)
  • Évaluer par rapport de pentest et non par QCM — le livrable professionnel est l'objectif
  • Intégrer la perspective défensive pour former des professionnels complets, pas des techniciens offensifs unilatéraux

Le test d'intrusion reste la porte d'entrée la plus motivante pour un étudiant technique en cybersécurité. Bien encadré, ce module peut décider d'une vocation.


Vous cherchez un intervenant pour enseigner le pentest en école d'ingénieurs ?
Cyber Teachers met en relation les établissements avec des professionnels du test d'intrusion expérimentés, prêts à transmettre leur savoir-faire avec rigueur. Réponse sous 24h.

Tous les articles →

Transformez vos formations cybersécurité avec des experts

Expert qualifié en 24h • Formation sur-mesure • Consultation gratuite

Cyber Teachers