Aller au rapport

Revue sécurité / Applications et API

Demander un périmètre chiffré
Preuve, pentest applicatif

P / 01 / Avant la revue sécurité

Préparez le pentest que votre acheteur attend

Votre client grand compte demande un test d’intrusion applicatif. Cadrez la surface autorisée et la restitution attendue avant de choisir une date.

Cadrer le pentest

Application web, API ou parcours authentifié.
Aucune garantie d’acceptation par le client.

Bureau logiciel vide en soirée, écrans flous et lumière corail.
Préparer les échanges entre produit et direction commerciale.

Le périmètre du test et les critères de l’acheteur doivent se rejoindre.

Restitution / Exemple de lecture

Exemple fictif / Aucun test réalisé

Un rapport qui distingue les niveaux de criticité

schema:signature:insere
Extrait fictif de rapport de test d’intrusion : niveaux de criticité Exemple fictif, aucun test réalisé. Quatre niveaux de criticité, critique, élevée, modérée et faible, chacun indiqué par son nom et par une jauge de un à quatre segments, avec un exemple de constat hypothétique. La criticité réelle dépend de l’impact et des conditions d’exploitation. EXEMPLE FICTIF · AUCUN TEST RÉALISÉ P / 01 / NIVEAUX DE CRITICITÉ Extrait de restitution Aucun constat sur un produit réel. CRITICITÉ EXEMPLE DE CONSTAT Critique Critique Compromission complète de l’application, hypothétique Élevée Élevée Contrôle d’accès insuffisant à une ressource Modérée Modérée Politique de session à renforcer Faible Faible Information technique exposée sans impact direct établi Criticité réelle : impact et conditions d’exploitation.

faire glisser pour voir tout le schéma

Extrait de rapport fictif : niveaux critique, élevé, modéré et faible. Aucun constat ni score sur un produit réel ; la criticité dépend de l’impact et des conditions d’exploitation.

Cadrage / Conditions préalables

Ouvrir la mission

Les points à verrouiller avant les tests

La surface autorisée

Applications, API, rôles et environnement. L’autorisation écrite fixe les limites.

La fenêtre de test

Contacts, conditions d’arrêt et gestion des incidents sont convenus en amont.

Les pièces attendues

Rapport, synthèse, preuves et éventuel contre-test sont précisés au devis.

Salle de revue vide, éclairée par une lumière corail.
Clarifier le besoin du client avant de fixer les livrables.

CTO / Direction commerciale

Qualifier la demande du grand compte

Un questionnaire sécurité, une analyse de code et un pentest répondent à des besoins différents. Demandez au client ce qu’il attend du rapport.

Distinguer demande client et obligation réglementaire