Pas mal de lycéens ou d'étudiants m'envoient des mails en me demandant comment faire pour devenir pentester... Voilà quelques éléments de réponse! (Pas mal de réponses n'engagent que moi ;) )

Quel cursus ?

Tout d'abord, il faut suivre un cursus en informatique. Le métier de pentester est exigeant et relativement pointu techniquement parlant. Il demande d'avoir de bonnes connaissances informatiques. Vous n'avez aucune chance devant un recruteur si vous lui sortez que vous avez fait 5 ans d'économie mais que vous êtes un passionné d'informatique. (Logique non? ;-))
De même, si vous faites un cursus informatique spécifique dans le multimédia ou dans les arts appliqués, ça ne sert pas à grand chose.

(Si par contre votre formation est atypique et que vous avez une solide expérience professionnelle dans le domaine informatique, tout reste jouable... Ceci dit, rares sont les pentesters qui commencent à 40 ans...)

École ou Fac ?

Pas mal de pentesters sortent d'écoles publiques voire privées. Quelques irréductibles viennent de la Fac (et oui c'est possible ;-). Franchement difficile de dire ce qui est mieux. A mon avis, les écoles sont à privilégier, ne serait ce parce qu'elles sont mieux vu des recruteurs... Si en plus, vous pouvez vous spécialiser (Sécurité / Système / Réseau), c'est vraiment un plus.

BAC + Combien ?

La majorité des sociétés recrutent à BAC + 5. Vous aurez peu de chances d'être pris en ayant un DUT/BTS. Pas mal de BAC + 5 essayent aussi de peaufiner leurs parcours en rajoutant un master spécialisé en sécurité informatique. Honnêtement, je ne sais pas ce que ça vaut, alors on va éviter d'être mauvaise langue!

Les qualités requises pour ce métier ?

  • La curiosité (Non cela n'est pas un défaut pour notre métier!),
  • La débrouillardise (On doit souvent se sortir les doigts tout seul hélas),
  • La rapidité d'adaptation (Les missions sont courtes, on évolue sur différents environnements),
  • Avoir de la rigueur (Dans les métiers d'audit, on se doit d'être irréprochable et ça peut être pesant à la longue),
  • De la volonté (Il en faut pour ce métier...)
  • Savoir aligner 2 phrases aussi bien à l'écrit qu'à l'oral. (Ne pas rester muet devant le client, être clair dans ses rapports, savoir rédiger correctement... ). C'est cruel à dire mais c'est souvent ce qui fait la différence entre un bon pentester et un pentest médiocre!

Où postuler ?

Malheureusement, il n'y a pas beaucoup de sociétés qui proposent des postes de pentesters... du moins à plein temps! On en retrouve juste une dizaine sur Paris et quelques unes en province.

Parmi les plus connues on peut citer: HSC, Lexsi, Intrinsec, Sogeti, Silicomp AQL, BT CyberNetworks, XMCO Partners, Apogée Devoteam Audit / Pentest, Sysdream, Provadys ...

(J'en oublie pas mal, désolé, vous pouvez toujours laisser un commentaire pour vous faire de la pub!).

Comment postuler ?

Pas difficile, c'est un processus classique de recrutement.

Envoi de CV, suivi d'un entretien avec les RH, puis d'un entretien dit technique. Lors de cet entretien, une personne peut vous titiller et vous poser pas mal de questions techniques pour évaluer votre niveau. Vous pouvez aussi tomber devant une feuille et un stylo et je dois dire que c'est beaucoup moins sympa ;-)

Parmi les questions, ça peut aller du farfelu à du bateau... Chacun a ses secrets pour torturer du candidat. ;-)

Le salaire ?

Ca varie en fonction des sociétés mais globalement voici des fourchettes:

  • Un consultant junior sera payé entre 35KE et 40KE (sur Paris),
  • Un consultant confirmé entre 40KE et 47KE,
  • Un consultant senior +47KE (En général plus proche de 50KE)

L'évolution ?

Elle est relativement rapide (voire trop rapide).

Au bout de 3 ans, un pentester est considéré comme confirmé. Avec ce statut, il aura le bonheur d'encadrer les débutants ou de rédiger des propositions commerciales 25% de son temps. Il pourra également relire les rapports de ses chers collègues et faire des restitutions (Expliquer le rapport au client).

Au bout de 5 ans, il sera senior. A lui 50% des "propales", la gestion de projet, l'administratif. La technique commence à s'éloigner, et l'utilisation d'Excel et de Word n'aura plus de secrets pour vous. Bref c'est l'ultime étape avant d'être manager. Le pentest s'éloigne clairement de votre champs de vision...

Ne vous y tromper pas. Il est très rare de trouver des pentesters seniors qui ne font que de la technique... ;)

Les avantages du métier ?

  • Faire le métier dont on a rêvé, faire un métier qui nous plait.
  • La frime, ça fait bien de dire qu'on est pentester (si on explique ce que ça veut dire) ;) ,
  • L'apprentissage rapide (Parfait quand on sort d'école),
  • La diversité des environnements testés (On peut toucher à beaucoup de technos différentes),
  • L'évolution rapide du salaire (Normalement...),
  • La chance de voir comment cela se passe à l'extérieur dans les sociétés que l'on audite.

Les inconvénients ?

  • Ne pas savoir ce qu'on fait le lendemain ;-) (Les missions sont courtes et changent rapidement)
  • Les périodes de rushs sont fatigantes, elles se produisent souvent d'Octobre à Décembre quand les clients ont du budget à claquer.
  • Les exigences de clients à la con et les missions mal vendues ...
  • Les rapports (C'est quand même 40 à 50% du temps d'un pentester).
  • Le peu de gratitude des clients ou de ses responsables. (Chair à canon, on est souvent une ressource qui rapporte des soussous)

Difficile d'être exhaustif, j'espère maintenir le billet à jour quand j'aurais un peu plus le temps.

N'hésitez pas à poser des questions ou à soumettre des idées. Car ce billet ne repose que sur mon expérience et est totalement subjectif ;-)