forumNouveau sujet

Méthodes d'analyse des vulnérabilités : qu'est-ce qui suffit pour une petite boîte avant le premier pentest ?

PPerihan K***Membre actif
Poste
Chef de produit
Secteur
Catering
Type d'organisation
Entreprise de 20 personnes
Membre depuis
févr. 2024
Message
220

Doki · Site web d'entreprise · 2024

#1

On est une équipe de 10 personnes à Düsseldorf et on développe un middleware web pour des opérations logistiques B2B. Notre système tourne sur le cloud et traite les données d'expédition de nos clients. La semaine dernière, on est arrivés au stade de signer avec un grand compte, mais dans le cadre de leur audit de sécurité fournisseurs, ils nous réclament un rapport récent d'analyse des vulnérabilités (Schwachstellenanalyse).

On a discuté avec deux cabinets de conseil en cybersécurité de la région. L'un propose un forfait à 2 500 EUR avec un rapport basé uniquement sur des scans automatisés. L'autre nous a fait une offre complète à 9 000 EUR incluant revue de code source, évaluation d'architecture et test d'intrusion manuel.

Pour un éditeur de logiciels de notre taille (10 personnes), quelle méthode d'analyse des vulnérabilités est vraiment indispensable ? Est-ce qu'un scan automatisé suffit pour passer l'audit du grand compte, ou faut-il directement partir sur du manuel ?

EEmre O***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
104
Plus utile#2

Réponse courte : pour un éditeur B2B de 10 personnes, il ne faut au départ ni un simple scan automatisé, ni un audit d'architecture poussé à 9 000 euros. Le bon compromis, c'est une analyse de vulnérabilités hybride : scan automatisé de la surface externe, complété par la vérification manuelle des failles détectées par un expert et des contrôles de base sur la logique métier (business logic).

Il faut bien comprendre la différence entre les approches : 1) Le scan de vulnérabilités automatisé (Schwachstellenscan) : il trouve rapidement les failles système connues, les dépendances obsolètes et les mauvaises configurations ; par contre, il passe à côté des failles logiques, de l'élévation de privilèges et génère énormément de faux positifs. Les auditeurs grands comptes refusent généralement les rapports bruts automatisés. 2) Le test d'intrusion manuel : un expert agit comme un vrai attaquant pour chercher les failles logiques et d'authentification. 3) La revue d'architecture et de code source : c'est le processus le plus poussé, mais aussi le plus cher.

Dans votre situation, ce qu'il faut faire, c'est éplucher point par point le questionnaire d'audit de votre client. En général, ce qui est demandé, c'est un rapport attestant que votre application web exposée et vos endpoints d'API ont été testés manuellement contre le Top 10 OWASP et que les failles critiques ont été corrigées. Un audit web hybride et ciblé, dans une fourchette de 3 500 à 5 000 EUR, sera largement suffisant pour ce premier audit.

FFeyza S***Membre actifMembre de la communauté
Membre depuis
août 2023
Message
251
#3

Les scanners automatiques repèrent les injections SQL ou les ports ouverts, mais ils ne peuvent pas vérifier si l'utilisateur A a accès à la facture de l'utilisateur B. Dans un SaaS logistique B2B, le plus gros risque c'est le cloisonnement des accès (multi-tenancy). Et ça, ça ne se voit qu'avec un test manuel.

ZZehra T***Membre actif
Poste
Directeur des opérations
Secteur
Transport
Type d'organisation
startup en phase de lancement
Membre depuis
avr. 2026
Message
68

Doki · Test d'intrusion · 2025

#4

Qu'est-ce qui est écrit exactement dans le questionnaire de sécurité envoyé par votre client ? Parfois ils demandent juste si des scans réguliers sont faits parfois ils imposent explicitement un « Penetrationstest nach BSI » certifié par un tiers ou une norme équivalente. Ne dépensez rien avant d'avoir clarifié ce point.

CCaner K***VétéranMembre de la communauté
Membre depuis
mai 2023
Message
21
#5

Avec notre équipe de 12 personnes, on a payé 3 200 EUR pour 2 jours de test web hybride lors de notre premier audit. On a corrigé en une semaine les 2 failles critiques trouvées, on a demandé un rapport de contre-visite (re-test) et le client a validé. 9 000 EUR pour démarrer, c'est clairement trop.

MMert Y***Membre actif
Poste
Responsable des achats
Secteur
Comptabilité et conseil
Type d'organisation
entreprise à deux succursales
Membre depuis
mars 2023
Message
3

Doki · Mise en place de la gestion des logs · 2024

#6

Réduisez le périmètre (scope). Ne donnez pas toute votre infrastructure cloud à l'agence, ciblez uniquement l'application web et les endpoints d'API où le client envoie ses données. En réduisant le scope, le nombre de jours/homme et le devis vont être divisés par deux.

İİbrahim T***Nouveau membre
Poste
Graphiste
Secteur
Énergie
Type d'organisation
chaîne de magasins
Membre depuis
juin 2026
Message
90
#7

si vous mettez 2 500 eur juste pour un rapport de scan auto, c'est de l'argent jeté par les fenêtres. ils prennent deux pages de sortie d'outils open source, ils mettent un joli logo et appellent ça un rapport. l'auditeur du grand compte va le voir direct et va vous recaler.

OOya O***Membre actif
Poste
Comptable
Secteur
Médias et édition
Type d'organisation
entreprise à deux succursales
Membre depuis
déc. 2024
Message
113
#8

Ne faites pas attention aux agences qui prétendent que la revue d'architecture est obligatoire. Évidemment qu'ils veulent vendre leur prestation la plus chère. Mais un audit d'architecture complet pour une boîte de 10 personnes, ça prend des semaines et ça va bloquer le dev de votre produit.

TTuğçe Y***Membre actif
Poste
Directeur assurance qualité
Secteur
Grossiste alimentaire
Type d'organisation
distributeur régional
Membre depuis
mars 2022
Message
329
#9

Assurez-vous impérativement que la prestation de « Re-test » (nouveau test de validation) soit incluse dans le devis. Une fois les failles critiques corrigées, l'auditeur doit impérativement fournir un rapport de synthèse managérial confirmant que ces vulnérabilités ont bien été résolues.

KKadir A***Expert
Poste
Agent du service client
Secteur
Grossiste alimentaire
Type d'organisation
filiale d'un groupe
Membre depuis
sept. 2024
Message
392
#10

Je vais résumer le sujet, car plusieurs réponses différentes ont été données. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

C'est confirmé par l'expérience.

HHavva Ö***Membre actifMembre de la communauté
Membre depuis
août 2025
Message
25
#11

Ne manquez rien : Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

C'est mon avis je ne l'écris pas comme une vérité absolue.

KKübra A***Membre actif
Poste
Technicien de maintenance
Secteur
Sous-traitance automobile
Type d'organisation
Entreprise de 120 personnes
Membre depuis
août 2025
Message
71

Doki · Sensibilisation au phishing · 2026

#12

Il y a un piège ici, je ne pouvais pas ne pas le mentionner. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois. J'espère que cela vous sera utile.

MMeryem K***Membre actif
Poste
Graphiste
Secteur
cuir
Type d'organisation
entreprise familiale
Membre depuis
juil. 2025
Message
417
#13

Je vais résumer le sujet, car plusieurs réponses différentes ont été données. Une sauvegarde non testée n'est pas une sauvegarde.

SSultan T***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Assurance
Type d'organisation
Équipe de 8 personnes
Membre depuis
nov. 2024
Message
19
#14

Chez nous aussi. Commencez par un petit test, ne vous engagez pas sur tout d'un coup.

Les décisions hâtives finissent par être corrigées six mois plus tard. Bien sûr, cela change si votre situation est différente.

TTülay K***Membre actif
Poste
Agent du service client
Secteur
Emballage
Type d'organisation
chaîne de magasins
Membre depuis
avr. 2023
Message
402
#15

Enregistré. Si vous ne formalisez pas cela par écrit dès le départ des disputes éclateront plus tard.

Voilà, désolé si je me suis étendu.

KKerimMembre actif
Poste
Formateur
Membre depuis
juil. 2024
Message
116

Doki · Site web d'entreprise · 2025

#16

Enregistré.

BBurak B***Vétéran
Poste
Développeur logiciel
Secteur
Imprimerie
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
mars 2023
Message
252
#17

ma question va paraître un peu novice, désolé d'avance et si vous obtenez trois réponses différentes sur un sujet la question est mal posée.

je suis aussi curieux de savoir si d'autres font autrement.

İİsmail Ş***Membre actifMembre de la communauté
Membre depuis
mai 2025
Message
177
#18

Il y a un point auquel il faut faire attention. Une sauvegarde non testée n'est pas une sauvegarde.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

ŞŞerife B***Membre actif
Poste
Administrateur système
Secteur
Médias et édition
Type d'organisation
chaîne de magasins
Membre depuis
nov. 2023
Message
51

Doki · Sensibilisation au phishing · 2025

#19

J'ai vécu la même chose.

UUmut Ş***Expert
Poste
DevOps
Type d'organisation
agence boutique
Membre depuis
août 2023
Message
231
#20

Merci beaucoup, je teste dès aujourd'hui.

Répondre