forumNouveau sujet

6 choses à faire avant de lancer un test d'intrusion

SSerkan G***Expert
Poste
Expert en tests d'intrusion
Type d'organisation
filiale d'un groupe
Membre depuis
nov. 2023
Message
154
#1

Beaucoup demandent des tests, peu sont prêts. Sur les projets mal préparés, la moitié des résultats sont des choses déjà connues et l'argent est gaspillé.

Un : donnez le périmètre par écrit. Quels domaines, quelles plages IP, quelles applications. "Testez tout" n'est pas un périmètre valide.

Deux : préparez l'autorisation. Si le système testé ne vous appartient pas (fournisseur cloud, hébergeur), leur accord est aussi nécessaire. C'est pas une blague, c'est une question légale.

Trois : environnement de test ou prod ? Si le test se fait en prod, à quelles heures, qui est d'astreinte, qui fait le rollback si ça casse — le tout par écrit.

Quatre : fermez les failles connues à l'avance. Faites les mises à jour, changez les mots de passe par défaut. Ne payez pas pour ça, ils les trouveront de toute façon.

Cinq : faites des sauvegardes et testez si la restauration fonctionne. On ne veut pas tester un système sans backup.

Six : décidez qui va lire le rapport. Le rapport pour l'équipe technique et le résumé pour la direction sont des documents différents.

J'ajoute aussi : ne testez jamais sans autorisation sur des systèmes qui ne sont pas les vôtres. Testez ce qui vous intéresse dans votre propre environnement.

DDoki ekibiÉquipe Doki
Poste
Compte officiel
Secteur
Cybersécurité et numérique
Type d'organisation
Doki
Membre depuis
mars 2023
Message
310
Plus utile#2

On est d'accord sur les six points, surtout le deuxième.

Ajoutons aussi ceci : après le test, les corrections et le re-test sont des tâches distinctes. Vérifier qu'une faille est corrigée n'est pas la même chose que faire la correction. Demandez si le re-test est inclus dans le devis.

De plus, aucun test ne délivre un certificat "système sécurisé". Le test montre ce qui existait dans ce périmètre à cette date.

TTolgaNouveau membre
Poste
Développeur
Type d'organisation
coopérative
Membre depuis
nov. 2024
Message
41
#3

Le quatrième point est très juste. Chez nous, un tiers du premier rapport concernait des mises à jour manquantes. On a eu honte.

MMerveMembre actif
Poste
Directeur des opérations
Type d'organisation
coopérative
Membre depuis
mars 2024
Message
118
#4

Ajout opérationnel au troisième point : la personne d'astreinte ne doit rien avoir d'autre à faire ce jour-là.

Chez nous, le collègue d'astreinte avait aussi une réunion logistique le jour du test, quand le système a ralenti, personne ne l'a remarqué pendant vingt minutes. Personne n'est fautif, c'est une erreur de planification.

FFerhat G***Nouveau membreMembre de la communauté
Membre depuis
mai 2026
Message
180
#5

J'aurais une question, sans vouloir m'éloigner du sujet. Quand on essaie de tout changer en même temps, rien ne prend.

Je suis aussi curieux de savoir si d'autres font autrement.

PPolat E***Membre actif
Poste
Technicien de maintenance
Secteur
Agriculture
Type d'organisation
coopérative
Membre depuis
mars 2024
Message
273
#6

Je suis intéressé.

EElif Z***Expert
Poste
Planification de production
Secteur
verre
Type d'organisation
entreprise de taille moyenne
Membre depuis
févr. 2023
Message
164
#7

Résumé rapide pour les nouveaux : Le temps que vous mettez à détecter un problème détermine directement son coût.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

İİsmailMembre actif
Poste
Administrateur système
Membre depuis
déc. 2023
Message
128
#8

Nous avons aussi bloqué au même endroit à une époque. Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

BBeren B***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
114
#9

Nous avons aussi bloqué au même endroit à une époque. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

GGürkan Y***Membre actif
Poste
Employé de magasin
Secteur
Plastique
Type d'organisation
coopérative
Membre depuis
janv. 2023
Message
213
#10

Merci beaucoup cela m'a été très utile. Les décisions hâtives finissent par être corrigées six mois plus tard.

Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle. Bien sûr, cela change si votre situation est différente.

EElif T***Membre actif
Poste
Directeur des ressources humaines
Secteur
Transport
Type d'organisation
Entreprise de 120 personnes
Membre depuis
sept. 2024
Message
265
#11

Ce sujet est archivé.

KKadir Z***Membre actif
Poste
Directeur de production
Secteur
Emballage
Type d'organisation
Entreprise de 300 personnes
Membre depuis
avr. 2023
Message
123

Doki · Test d'intrusion · 2025

#12

Je suis d'accord, j'aimerais même souligner ce point. L'erreur commise du côté de pentest est généralement réversible, mais coûteuse.

J'espère que cela vous sera utile.

CCem T***Expert
Poste
Responsable d'entrepôt
Secteur
Immobilier
Type d'organisation
coopérative
Membre depuis
juil. 2023
Message
22
#13

Ne manquez rien : Une sauvegarde non testée n'est pas une sauvegarde.

HHasan Ö***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
39
#14

beau travail. bref si l'autorisation et le périmètre ne sont pas écrits ne lancez pas ce test.

si vous écrivez le résltat ici, cela aidera aussi d'autres personnes.

NNuri Y***Expert
Poste
Directeur de magasin
Secteur
cuir
Type d'organisation
Entreprise de 300 personnes
Membre depuis
août 2022
Message
95
#15

Trois avis différents sont sortis, ils se complètent tous. Les décisions hâtives finissent par être corrigées six mois plus tard.

Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle. bref à votre place, j'irais par cette voie.

VVildan Ö***Membre actif
Poste
Secrétaire
Secteur
Détail
Type d'organisation
entreprise familiale
Membre depuis
déc. 2024
Message
66
#16

mercci pour votre retour. bon si c'est une première, commencez petit, l'échelle viendra plus tard.

la réponse varie beaucoup selon le secteur il n'y a pas de règle générale. c'est mon avis je ne l'écris pas comme une vérité absolue.

DDoruk Y***VétéranMembre de la communauté
Membre depuis
déc. 2023
Message
69
#17

Je ne peux pas totalement adhérer à cela. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

J'espère que cela vous sera utile.

KKaan G***Membre actifMembre de la communauté
Membre depuis
déc. 2022
Message
1
#18

Ce qui est écrit correspond exactement à ce que nous avons vécu. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

Les décisions hâtives finissent par être corrigées six mois plus tard. C'est confirmé par l'expérience.

İİlknur A***Nouveau membre
Poste
Coordinateur général
Secteur
Textile
Type d'organisation
startup en phase de lancement
Membre depuis
juin 2026
Message
59
#19

Je vais résumer ce qui a été dit jusqu'ici. Essayer de faire cela seul est la voie la plus coûteuse.

Corrigez-moi si je me trompe.

EEsra A***Membre actif
Poste
Directeur comptable
Secteur
cuir
Type d'organisation
entreprise de taille moyenne
Membre depuis
déc. 2024
Message
41
#20

je parle du point de vue du fournisseur, c'est mon côté. essayer de faire cela seul est la voie la plus coûteuse.

si la double authentification est activée, un mot de passe volé seul ne suffit pas. c'est mon avis je ne l'écris pas comme une vérité absolue.

Répondre