En tant que personne qui réalise des tests d'intrusion, je vais d'abord mentionner le malentendu le plus courant de mon secteur : appeler "test d'intrusion" un rapport de scan automatique.
Le scan automatique détecte les vulnérabilités connues avec un outil et en fait la liste. C'est utile, peu coûteux et répétable. Mais si le testeur s'arrête là, la plupart des constats du rapport ne sont pas vérifiés ; le taux de faux positifs est élevé. C'est généralement l'explication de l'écart de prix de cinq fois.
Questions à poser pour comparer les devis :
Les constats sont-ils vérifiés manuellement ? Autrement dit, chaque point du rapport est-il rédigé en démontrant qu'il est réellement exploitable, ou est-ce simplement la sortie de l'outil qui est recopiée ?
Quel est le périmètre et qui le définit ? Quelles adresses, quelles applications, quels systèmes inclus et exclus sont-ils écrits ?
Quel type de test ? Sera-t-il réalisé sans aucune information, avec des informations partielles, ou avec un accès complet ? Les trois donnent des durées et des constats différents.
Le re-test est-il inclus ? Une fois que vous avez corrigé, qui va vérifier et quand que les mêmes constats sont bien résolus ? Si ce n'est pas inclus, le rapport reste incomplet.
À qui s'adresse le rapport ? Un bon rapport contient à la fois un résumé pour les dirigeants et des détails techniques ; s'ils sont rédigés dans le même registre, l'un des deux est inutile.
Enfin, le timing : faites réaliser le test avant la mise en production. Tout ce qui est trouvé après, c'est plus cher et plus risqué à corriger.