forumNouveau sujet

Devons-nous faire un test d'intrusion, quand et avec quel périmètre ?

BBarış K***Expert
Poste
Directeur informatique
Membre depuis
juin 2023
Message
172
#1

Je suis directeur informatique d'entreprise. Je vais présenter un budget pour un test d'intrusion au conseil d'administration et je veux poser les bonnes questions.

Les devis que je reçois actuellement sont à des prix très différents et leurs contenus ne sont pas comparables. L'un parle de "test complet", l'autre fournit un "rapport de scan automatique", l'écart de prix est de cinq fois.

Mon appel aux personnes expérimentées dans ce domaine : que dois-je demander, que dois-je exiger, quel livrable dois-je attendre ?

SSerkan G***Expert
Poste
Expert en tests d'intrusion
Type d'organisation
filiale d'un groupe
Membre depuis
nov. 2023
Message
154
Plus utile#2

En tant que personne qui réalise des tests d'intrusion, je vais d'abord mentionner le malentendu le plus courant de mon secteur : appeler "test d'intrusion" un rapport de scan automatique.

Le scan automatique détecte les vulnérabilités connues avec un outil et en fait la liste. C'est utile, peu coûteux et répétable. Mais si le testeur s'arrête là, la plupart des constats du rapport ne sont pas vérifiés ; le taux de faux positifs est élevé. C'est généralement l'explication de l'écart de prix de cinq fois.

Questions à poser pour comparer les devis :

Les constats sont-ils vérifiés manuellement ? Autrement dit, chaque point du rapport est-il rédigé en démontrant qu'il est réellement exploitable, ou est-ce simplement la sortie de l'outil qui est recopiée ?

Quel est le périmètre et qui le définit ? Quelles adresses, quelles applications, quels systèmes inclus et exclus sont-ils écrits ?

Quel type de test ? Sera-t-il réalisé sans aucune information, avec des informations partielles, ou avec un accès complet ? Les trois donnent des durées et des constats différents.

Le re-test est-il inclus ? Une fois que vous avez corrigé, qui va vérifier et quand que les mêmes constats sont bien résolus ? Si ce n'est pas inclus, le rapport reste incomplet.

À qui s'adresse le rapport ? Un bon rapport contient à la fois un résumé pour les dirigeants et des détails techniques ; s'ils sont rédigés dans le même registre, l'un des deux est inutile.

Enfin, le timing : faites réaliser le test avant la mise en production. Tout ce qui est trouvé après, c'est plus cher et plus risqué à corriger.

YYavuzExpert
Poste
Directeur de la sécurité de l'information
Membre depuis
juil. 2023
Message
168
#3

En tant que directeur de la sécurité de l'information, j'aimerais ajouter quelques points concernant la préparation du client.

Premièrement, l'autorisation écrite avant le test. Toucher à un système hors périmètre pose des problèmes techniques et juridiques. La fenêtre de test, le canal de communication et la procédure d'arrêt d'urgence doivent être écrits.

Deuxièmement, le moment du test. Un test en période de forte activité comporte aussi un risque réel de panne. Partagez cela à l'avance avec les départements métier.

Troisièmement et surtout : ne lancez pas de test sans allouer de ressources pour la correction des failles. Attendre avec un rapport de failles non corrigées est une position pire que de ne pas tester du tout. Lors de la présentation du budget, budgétez l'effort de correction autant que le coût du test.

DDefneMembre actif
Poste
Analyste SOC
Type d'organisation
filiale d'un groupe
Membre depuis
févr. 2024
Message
146
#4

Une suggestion de l'équipe de supervision : pendant le test, mesurez aussi votre propre capacité de détection.

Quand le testeur a essayé d'intruder dans le système, votre système de supervision l'a-t-il remarqué ? En combien de temps ? Qui a reçu l'alerte ? Cette info est parfois plus précieuse que la liste des vulnérabilités du rapport.

Méthode pratique : demandez au testeur une liste horodatée de ses actions. Comparez ensuite avec vos propres logs. Vous saurez exactement quelle étape vous avez manquée.

TTuba E***Expert
Poste
Consultant en protection des données
Membre depuis
oct. 2023
Message
158

Doki · Configuration de sauvegarde · 2024

#5

J'aimerais aussi aborder l'aspect protection des données, car cette étape est souvent négligée.

Le traitement de données personnelles peut être concerné pendant le test. L'utilisation de données réelles en environnement de test, la copie de données de production, l'ajout de captures d'écran au rapport doivent être évalués séparément.

Je recommande d'ajouter des clauses de confidentialité et de traitement des données au contrat avec le prestataire de test, et d'utiliser des données masquées autant que possible. La durée de conservation et la destruction du rapport doivent aussi être écrites.

HHakan V***Membre actif
Poste
Analyste de données
Type d'organisation
distributeur régional
Membre depuis
avr. 2024
Message
104
#6

Une question : combien de jours-homme sont indiqués dans l'offre pour un "test complet" ?

La raison est simple : ce travail se mesure en temps. Un test de cinq jours et un test de quinze jours ne trouveront pas les mêmes choses, et c'est là que se cache la majeure partie de la différence de prix. Une offre sans jours-homme n'est pas comparable.

BBarış K***Expert
Poste
Directeur informatique
Membre depuis
juin 2023
Message
172
#7

Merci, je vais faire de ce fil une annexe à ma présentation budgétaire.

Quand j'ai posé la question des jours-homme, deux des trois offres ont été révisées, une n'a pas répondu. Le tableau comparatif est maintenant réellement comparable.

J'ai aussi intégré directement dans la présentation l'avertissement de Yavuz Bey : "budgétez aussi l'effort de correction". La dernière fois, on a bloqué exactement là-dessus.

HHasan E***Expert
Poste
Éditeur de contenu
Secteur
Construction
Type d'organisation
entreprise familiale
Membre depuis
déc. 2023
Message
88
#8

cette approche a un coût dont on ne parle pas et bon l'erreur commise du côté de test d'intrusion est généralement réversible, mais coûteuse.

c'est mon avis je ne l'écris pas comme une vérité absolue.

PPerihan K***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
152
#9

Exactement, et ce n'est pas si connu que ça. Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur.

J'espère que cela vous sera utile.

KKemal Ö***Membre actif
Poste
Co-fondateur
Secteur
Services de nettoyage
Type d'organisation
Entreprise de 300 personnes
Membre depuis
oct. 2023
Message
28
#10

Je ne savais pas ça. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

C'est confirmé par l'expérience.

KKader Y***Nouveau membre
Poste
Directeur assurance qualité
Secteur
Services informatiques
Type d'organisation
agence boutique
Membre depuis
juin 2026
Message
126

Doki · Configuration de sauvegarde · 2026

#11

Nous avons vécu presque la même chose l'année dernière. Si vous ne formalisez pas cela par écrit dès le départ des disputes éclateront plus tard.

Bon courage.

MMetin Y***Membre actif
Poste
Directeur comptable
Secteur
Construction
Type d'organisation
Entreprise de 120 personnes
Membre depuis
déc. 2024
Message
168
#12

J'ai été soulagé en lisant cette réponse donc ce n'est pas seulement mon cas. du coup l'erreur commise du côté de test d'intrusion est généralement réversible, mais coûteuse.

Je suis aussi curieux de savoir si d'autres font autrement.

CCem K***Membre actif
Poste
Expert en test
Secteur
Services informatiques
Type d'organisation
chaîne de magasins
Membre depuis
sept. 2023
Message
138
#13

Je vais résumer le sujet, car plusieurs réponses différentes ont été données. Les gens défendent l'habitude, pas le processus. La résistance vient de là.

L'erreur commise du côté de test d'intrusion est généralement réversible, mais coûteuse. Bon courage.

ÜÜlkü Ş***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
346
#14

Merci beaucoup je teste dès aujourd'hui. Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

SSelin T***Membre actif
Poste
Stagiaire
Secteur
Logistique
Type d'organisation
Entreprise de 300 personnes
Membre depuis
sept. 2022
Message
2

Doki · Site web d'entreprise · 2023

#15

Je suis d'accord, j'aimerais même souligner ce point. bon si le chemin de notification est long la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale. Bien sûr, cela change si votre situation est différente.

PPerihan A***Nouveau membreMembre de la communauté
Membre depuis
sept. 2026
Message
7
#16

J'ai été soulagé en lisant cette réponse, donc ce n'est pas seulement mon cas... franchement si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé. C'est confirmé par l'expérience.

FFurkanMembre actif
Poste
Community manager
Membre depuis
mai 2024
Message
132
#17

si vous partez dans cette direction, régelz cela dès le départ mais essayer de faire cela seul est la voie la plus coûteuse.

je suis auussi curieux de savoir si d'autres font autrement.

EEsra A***Membre actif
Poste
Directeur comptable
Secteur
cuir
Type d'organisation
entreprise de taille moyenne
Membre depuis
déc. 2024
Message
41
#18

pour entrer dans le détail : Ce qui nous faisait perdre le plus de temps c'était l'absence de clarté sur qui prenait les décisions.

j'espère que cela vous sera utile.

IIrmak B***Expert
Poste
Directeur financier
Secteur
Logistique
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2023
Message
150
#19

Pour entrer dans le détail : Les gens défendent l'habitude, pas le processus. La résistance vient de là.

Essayer de faire cela seul est la voie la plus coûteuse. J'espère que cela vous sera utile.

SSinan T***Membre actif
Poste
Directeur marketing
Secteur
Emballage
Type d'organisation
entreprise individuelle
Membre depuis
août 2024
Message
27

Doki · Mise en place de la gestion des logs · 2024

#20

J'ai vécu exactement la même chose il y a deux ans. Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

Répondre