- Poste
- Expert en tests d'intrusion
- Type d'organisation
- filiale d'un groupe
- Membre depuis
- nov. 2023
- Message
- 154
Beaucoup demandent des tests, peu sont prêts. Sur les projets mal préparés, la moitié des résultats sont des choses déjà connues et l'argent est gaspillé.
Un : donnez le périmètre par écrit. Quels domaines, quelles plages IP, quelles applications. "Testez tout" n'est pas un périmètre valide.
Deux : préparez l'autorisation. Si le système testé ne vous appartient pas (fournisseur cloud, hébergeur), leur accord est aussi nécessaire. C'est pas une blague, c'est une question légale.
Trois : environnement de test ou prod ? Si le test se fait en prod, à quelles heures, qui est d'astreinte, qui fait le rollback si ça casse — le tout par écrit.
Quatre : fermez les failles connues à l'avance. Faites les mises à jour, changez les mots de passe par défaut. Ne payez pas pour ça, ils les trouveront de toute façon.
Cinq : faites des sauvegardes et testez si la restauration fonctionne. On ne veut pas tester un système sans backup.
Six : décidez qui va lire le rapport. Le rapport pour l'équipe technique et le résumé pour la direction sont des documents différents.
J'ajoute aussi : ne testez jamais sans autorisation sur des systèmes qui ne sont pas les vôtres. Testez ce qui vous intéresse dans votre propre environnement.