Méthodologie pentest : cadrer les étapes du test d’intrusion
La méthodologie pentest organise une mission depuis le cadrage jusqu'à la restitution. Pour un éditeur en vente grand compte, elle doit relier l'exigence client au périmètre autorisé et aux preuves livrées. Demandez au cabinet comment il documente chaque étape, les limites rencontrées et les décisions prises pendant les essais.
Recevoir un devisMéthodologie pentest : partir de la question du client
Avant de choisir les outils, recopiez l'exigence reçue : produit concerné, type de rapport, qualification éventuelle et conditions de partage. Faites préciser ce que l'acheteur attend encore si sa demande se résume à « fournir un pentest ». Le rapport pentest permet de négocier une pièce lisible, tandis que le cahier des charges pentest transforme le besoin en consultation.
La couverture se décide avant le premier test. Inventoriez les applications, interfaces et rôles ; choisissez l'environnement et les jeux de données. Une méthodologie de test d'intrusion doit aussi préciser la manière de traiter un blocage d'accès ou une modification du produit. Le pentest web aide à décrire la surface applicative au lieu de laisser cette sélection implicite.
| Étape proposée pour la mission | Décision à formaliser | Trace attendue |
|---|---|---|
| Cadrage | Objectifs, surface, exclusions | Note approuvée |
| Préparation | Accès et données disponibles | Validation des prérequis |
| Exécution | Scénarios et limites | Couverture et preuves |
| Restitution | Constats et recommandations | Rapport daté |
| Correction | Responsable et vérification prévue | Plan d'action et retest convenu |

Définir le besoin et le périmètre avant les essais.
Obtenir les autorisations et vérifier les prérequis.
Prévoir la restitution et le retest au cadrage.
Choisir un référentiel et une couverture
Le WSTG v4.2 fournit un guide de test de sécurité des applications web. Demandez au cabinet quelles sections seront pertinentes pour votre produit et comment il documentera les exceptions. Une référence générale à OWASP dans le devis laisse ouverte la question des cas métier. Faites ajouter les parcours qui comptent pour votre client, avec leur objectif et les droits attendus.
L'OWASP présente aussi PTES en sept phases : préparation de l'engagement, collecte d'informations, modélisation des menaces, analyse des vulnérabilités, exploitation, post-exploitation et rapport. Cette organisation doit être adaptée à la mission convenue. Elle ne permet pas d'élargir les tests au-delà du périmètre autorisé.
- Nommer le référentiel et la version retenue.
- Décrire les scénarios métier complémentaires.
- Demander la liste des points non exécutés et leur justification.
- Relier chaque preuve à un rôle et à un environnement.
Quelles autorisations faut-il pour réaliser un pentest ?
Obtenez l'accord écrit des responsables habilités avant les essais. L'article 323-1 du Code pénal réprime l'accès ou le maintien frauduleux dans un système. En pratique, faites signer un document qui définit les cibles, les comptes, les opérations permises et les exclusions. La page autorisation et règles d'engagement détaille ces points.
Vérifiez séparément la situation des ressources de tiers : hébergement, messagerie, paiement ou service d'authentification. Le contrat avec le cabinet ne donne pas automatiquement le droit d'auditer ces systèmes. Faites déterminer les accords et les politiques applicables avant d'inclure une dépendance dans la mission. La pentest checklist sert à préparer cette vérification avec vos interlocuteurs.
De la preuve au retest
Conservez la version du produit testée et les décisions prises en cours de mission. Demandez une restitution avec les personnes qui peuvent comprendre et corriger les constats. Une vérification après correction doit préciser les scénarios rejoués et les limites de sa conclusion. Le guide retest pentest aide à préparer cette commande. Si des outils sont proposés pour répéter les contrôles, comparez aussi les conditions du pentest automatisé.
Questions fréquentes
Quelles autorisations faut-il pour réaliser un pentest ?
Faites définir les cibles et les opérations permises dans un accord écrit signé par les responsables habilités. Vérifiez séparément les systèmes de tiers et les politiques applicables.