Aller au rapport

Revue sécurité / Applications et API

Demander un périmètre chiffré
Preuve, pentest applicatif

P / 02 / Périmètre de mission

Testez les chemins d’attaque expressément autorisés

Un pentest recherche et vérifie des vulnérabilités sur un périmètre défini. Il examine leur exploitation possible et fournit des recommandations adaptées au contexte.

Pour les éditeurs en revue sécurité

CTO, responsables produit et directions commerciales qui doivent fournir des éléments à un acheteur grand compte ou préparer un plan de correction.

Le test est limité dans le temps et dans son périmètre. Il ne démontre pas l’absence de toute vulnérabilité.

Poste de travail et moniteurs flous dans un bureau en soirée.
L’autorisation définit l’environnement et les limites des tests.

Le déroulé convenu avec le prestataire

Déroulé d’un test d’intrusion, de la demande à la restitution Six étapes : demande et périmètre, autorisation écrite, tests autorisés, qualification des constats, rapport et restitution, contre-test si prévu au devis. Aucun test n’a lieu avant l’autorisation écrite ; les tests et la qualification se déroulent dans le périmètre autorisé. AUCUN TEST AVANT L’AUTORISATION PÉRIMÈTRE AUTORISÉ P / 01 Demande et périmètre Application, API ou parcours authentifié P / 02 Autorisation écrite Périmètre, comptes de test, règles P / 03 Tests autorisés Scénarios exécutés dans le périmètre P / 04 Qualification des constats Constats urgents signalés selon protocole P / 05 Rapport et restitution Constats, limites, priorités de correction P / 06 Contre-test Chiffré séparément, si prévu

faire glisser pour voir tout le schéma

Autorisation écrite et préparation des accès de test, scénarios autorisés, qualification des constats puis restitution. Le contre-test est inclus uniquement s’il est prévu au devis.
A

Autoriser et préparer

Définir le périmètre, les comptes de test, les contacts et les règles d’intervention. Éviter l’usage de données personnelles réelles lorsque des données de test suffisent.

B

Tester et qualifier

Exécuter les scénarios autorisés et qualifier les vulnérabilités observées. Signaler les constats urgents selon le protocole convenu.

C

Restituer et corriger

Présenter les constats, leurs limites et les priorités de correction. Un contre-test peut être chiffré séparément.

Les livrables du devis

  • Rapport technique avec constats et recommandations.
  • Synthèse pour les décideurs.
  • Réunion de restitution selon la mission.
  • Contre-test et attestation de réalisation uniquement si prévus.

La langue du rapport, son destinataire et les règles de diffusion sont à définir.

Questions fréquentes

Un pentest est-il une certification ?

Un rapport de pentest décrit une mission et des constats. Il ne constitue pas une certification générale de sécurité.

Peut-on tester la production ?

Seulement dans un cadre expressément autorisé et adapté au risque opérationnel. Environnement, créneaux, actions exclues et contacts doivent être convenus.

Le rapport fera-t-il accepter le produit ?

La décision reste à l’acheteur. Il faut clarifier ses exigences et les critères de traitement des constats avant le test.

Définir le périmètre du devis