Aller au rapport

Revue sécurité / Applications et API

Recevoir un devis
Preuve, pentest applicatif

Pentest checklist : préparer le périmètre et les accès

Cette pentest checklist prépare la commande et les accès avant une mission applicative. Elle sert au CTO, au responsable produit et à l'équipe sécurité qui doivent fournir une preuve à un grand compte. Pour chaque point, désignez un responsable et indiquez la pièce disponible. Les éléments sensibles seront remis par le canal convenu avec le cabinet.

Recevoir un devis

Pentest checklist : clarifier le besoin avant les accès

Commencez par le document du client. Relevez le produit concerné, le livrable attendu et les critères qu'il demande de respecter. Si le besoin reste vague, faites confirmer l'objet de la revue avant de fixer le test. La méthodologie pentest organise les décisions ; le cahier des charges pentest fournit une trame que vous pouvez remettre aux candidats.

Ne confondez pas liste de préparation et couverture de test. Cette checklist pentest web vérifie que la mission peut commencer. Le cabinet doit ensuite décrire ses scénarios et sa manière de tracer ce qui a été examiné. Le WSTG de l'OWASP est un guide de tests de sécurité ; mentionnez les sections pertinentes dans la consultation au lieu d'utiliser cette liste comme une attestation de contrôle.

À préparer Responsable à nommer Validation attendue
Exigence client Référent commercial ou sécurité Demande écrite et format du rapport
Surface applicative Responsable technique Domaines, API et exclusions
Autorisation Signataire habilité Accord et règles d'engagement
Comptes de test Administrateur du produit Accès vérifiés par rôle
Jeux de données Équipe produit Cas utilisables et identifiables
Arrêt de la mission Contact opérationnel Canal et procédure convenus
Espace de travail pour préparer la revue de sécurité applicative
Pentest checklist : préparer la consultation avec les responsables du produit.
1

Attribuer un responsable à chaque prérequis.

2

Vérifier les accès et les données avant la mission.

3

Préparer aussi le partage du rapport et la clôture.

Les décisions de cadrage à prendre pour cette consultation.

Préparer les rôles et les parcours

Faites l'inventaire des rôles et de leurs droits attendus. Prévoyez des comptes dédiés, des organisations de test distinctes lorsque le produit est multi-client et des données qui permettent de vérifier le résultat d'un essai. Le pentest SaaS décrit ce besoin ; le pentest API ajoute les descriptions d'interfaces et les jetons nécessaires.

Avant la mission, vérifiez que les accès fonctionnent depuis le contexte retenu. Une authentification multifacteur, un VPN ou une règle de filtrage peuvent nécessiter une préparation spécifique. Faites préciser leur traitement au cadrage. Conservez une liste des comptes remis afin de pouvoir les révoquer à la clôture, sans mélanger comptes de test et comptes de production habituels.

Valider les limites opérationnelles

Le démarrage dépend d'un périmètre autorisé. Faites vérifier la propriété ou les droits sur les cibles, puis les conditions applicables aux systèmes de tiers. La page autorisation et règles d'engagement détaille la lettre et les limites à convenir. Demandez quelles opérations sont exclues et comment l'équipe interrompra un essai qui affecte la disponibilité.

Décrivez les particularités qui rendent l'environnement différent de la production. Un service de paiement simulé ou un fournisseur d'identité distinct peuvent modifier la portée des observations. Demandez au testeur comment ces limites seront inscrites dans son rapport. Une préparation réussie permet de les expliciter ; elle ne les fait pas disparaître.

Préparer aussi la clôture

Le rapport pentest doit pouvoir être relu par les équipes de développement et par le destinataire prévu côté client. Désignez ces lecteurs avant la mission et convenez des droits de partage. Faites préciser la notification des constats importants et les pièces nécessaires au retest. La checklist de clôture comprend la réception des documents, la révocation des accès et le traitement des données de test. Gardez les exclusions avec le rapport pour que leur sens reste visible lors d'une future consultation.

Votre projet de pentestRecevoir un devis