forumNouveau sujet

Comment définir le périmètre d'une autorisation écrite pour un test d'intrusion et que doit contenir le document ?

NNihal T***Vétéran
Poste
Expert-comptable
Membre depuis
juil. 2023
Message
129
#1

On est une boîte de logiciels de 14 personnes qui propose des solutions B2B de facturation et de rapprochement à des clients corporate dans la fintech. Deux grosses banques et un géant du retail qui s'apprêtent à rejoindre notre portefeuille exigent un rapport de test d'intrusion réalisé par un cabinet indépendant avant l'intégration. Au total, des contrats d'une valeur de 600 000 TL par an sont sur la table.

Avant de commencer à travailler avec le cabinet de cybersécurité avec qui on va s'entendre, on doit préparer un document écrit d'autorisation et de périmètre. Mais dans notre infra cloud on a des serveurs mutualisés, des passerelles de paiement tierces et des bases de données de production live qui ne tolèrent aucune interruption. On craint que les serveurs plantent à cause d'un scan mal fait ou qu'on dépasse les limites légales.

Quels systèmes, types de tests, fenêtres temporelles et clauses de protection juridique doivent absolument figurer dans ce formulaire d'autorisation et de périmètre ? Quelles conditions doit-on mettre au contrat pour garantir la sécurité de l'opération ?

AAslı K***ExpertMembre de la communauté
Membre depuis
oct. 2022
Message
91
Plus utile#2

Réponse courte : le document d'autorisation écrite de test d'intrusion est un bouclier juridique qui protège l'équipe qui réalise le test d'une accusation de cybercriminalité, tout en protégeant le donneur d'ordre des interruptions de service incontrôlées et du dépassement de périmètre. Ce document doit contenir sans exception les IP et noms de domaine cibles listés explicitement, les systèmes exclus, les méthodes de test autorisées et le protocole d'arrêt d'urgence.

Les éléments essentiels qui doivent absolument figurer dans le document de périmètre sont les suivants : 1) L'inventaire complet des actifs cibles ; les adresses IP statiques, les endpoints API et les sous-domaines à inclure dans le test doivent être écrits un par un, aucune plage ne doit être indiquée. 2) La liste des tests interdits ; les attaques par déni de service visant l'environnement de production, l'ingénierie sociale et les opérations d'écriture qui détruiraient les données de la base doivent être explicitement exclues du périmètre. 3) La fenêtre temporelle du test ; les créneaux nocturnes ou de week-end où la charge est la plus faible doivent être définis précisément.

Si vous utilisez une infra cloud, vous devez examiner au préalable la politique de test d'intrusion de votre fournisseur. La plupart des fournisseurs de cloud public autorisent directement les tests qui imitent le trafic utilisateur standard, mais interdisent la consommation excessive de ressources qui affecterait l'infra mutualisée. Il faut ajouter au document un engagement précisant que le cabinet qui réalise le test respectera pleinement les règles du fournisseur cloud.

Enfin, il faut mettre en place un mécanisme de contact d'urgence bilatéral. Les responsables opérationnels qui arrêteront immédiatement le test par un simple appel téléphonique ou un message chiffré dès qu'une interruption, un blocage ou une anomalie de données inattendue est constatée dans le système doivent être signataires du document avec leur titre et leur numéro de téléphone.

PPolat G***Membre actif
Poste
Directeur de la technologie
Secteur
Imprimerie
Type d'organisation
Équipe de 8 personnes
Membre depuis
août 2023
Message
275
#3

Mettez absolument une clause de déclaration d'IP source dans le document. Les adresses IP externes statiques depuis lesquelles l'équipe qui réalisera le test effectuera le scan doivent être écrites. Ainsi, dans votre pare-feu applicatif web, vous pourrez distinguer le test d'une véritable cyberattaque et filtrer facilement les activités de test si vous devez faire une analyse de forensique dans les logs.

HHande V***Nouveau membreMembre de la communauté
Membre depuis
sept. 2026
Message
318
#4

Les clauses pénales et de confidentialité du contrat doivent être rédigées dans le cadre des articles sur les crimes informatiques du Code pénal turc et de la loi sur la protection des données personnelles. Le protocole de notification immédiate et de suppression sécurisée à appliquer en cas d'accès aux données client ou aux enregistrements financiers sensibles pendant le test doit être défini de manière juridiquement contraignante.

İİsmail Ş***Membre actifMembre de la communauté
Membre depuis
mai 2025
Message
177
#5

N'ouvrez pas directement votre base de données live au test. Préparez un environnement de test qui est une copie conforme de l'environnement de production, anonymisez les données client sensibles et faites réaliser le test là-bas. Ce qui importe pour les banques, ce sont les failles dans l'architecture et le code ; il n'y a aucune raison de risquer la table client en environnement live.

AAlper A***Membre actifMembre de la communauté
Membre depuis
févr. 2026
Message
415
#6

Même si vous préparez un document de périmètre, beaucoup de boîtes sur le marché se contentent de lancer des outils de scan de vulnérabilités automatiques standards. Si vous ne mettez pas au contrat une limite du genre « le débit des scanners automatiques ne peut pas dépasser tel nombre de requêtes par seconde », votre passerelle API se bloque et les clients reçoivent des erreurs.

TTülay B***Vétéran
Poste
Directeur des ressources humaines
Secteur
Produits de la mer
Type d'organisation
Entreprise de 300 personnes
Membre depuis
janv. 2023
Message
35
#7

L'année dernière, sur un test similaire, on avait autorisé le créneau 02h00-05h00. Le spécialiste qui faisait le test a chargé par erreur la file de prod au lieu du staging et notre serveur de messagerie a planté pendant 40 minutes. Heureusement qu'il y avait la clause d'arrêt d'urgence, on a coupé le test en 3 minutes. Sans cette clause, on n'aurait pas été prêts pour la shift du matin.

edit : j'ai corrigé quelques fautes de frappe.

PPerihan G***Expert
Poste
Responsable administratif
Secteur
Logistique
Type d'organisation
Entreprise de 20 personnes
Membre depuis
févr. 2026
Message
283
#8

Le type de test ce sera boîte noire ou boîte blanche ? Si le code source ou la doc API est fourni à l'équipe, les clauses de protection de la propriété intellectuelle et de destruction des codes à la fin du test deviennent beaucoup plus vitales dans le document.

SSerkan Ç***Membre actifMembre de la communauté
Membre depuis
sept. 2024
Message
2
#9

Sans autorisation écrite ne laissez même pas pinger un seul port ; le délit d'accès non autorisé peut mettre les deux parties directement face au parquet.

İİbrahim S***Nouveau membreMembre de la communauté
Membre depuis
juin 2026
Message
20
#10

Vous avez raison, je suis aussi passé par là. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

Corrigez-moi si je me trompe.

HHakan Y***Membre actif
Poste
Planification de production
Secteur
Produits de la mer
Type d'organisation
Entreprise de 20 personnes
Membre depuis
sept. 2022
Message
42
#11

Je vais essayer. Avant de décider, regardez quelles données vous avez en main.

Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

EEsra T***Membre actif
Poste
Analyste de données
Secteur
Élevage
Type d'organisation
atelier
Membre depuis
févr. 2024
Message
66
#12

vous avez raison. bon si la double authentification est activée, un mot de passe volé seul ne suffit pas.

le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle. si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

NNeşeNouveau membre
Poste
Salon de coiffure
Membre depuis
oct. 2024
Message
21
#13

Trois avis différents sont sortis ils se complètent tous. Le vrai problème n'est pas le chiffre mais la base sur laquelle il est calculé.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

AAv. Kemal U***Expert
Poste
Avocat · informatique
Type d'organisation
Entreprise de 300 personnes
Membre depuis
sept. 2023
Message
168
#14

C'est une bonne idée d'avoir ouvert ce sujet.

İİlknur G***Membre actifMembre de la communauté
Membre depuis
mai 2025
Message
172
#15

Je suis d'accord.

HHüsniye U***Membre actif
Poste
Secrétaire
Secteur
Sous-traitance automobile
Type d'organisation
agence boutique
Membre depuis
févr. 2025
Message
173
#16

Je vais résumer ce qui a été dit jusqu'ici. La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

Si c'est une première, commencez petit, l'échelle viendra plus tard. Je suis aussi curieux de savoir si d'autres font autrement.

MMert D***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
3
#17

C'est noté, merci. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

Le vrai problème n'est pas le chiffre mais la base sur laquelle il est calculé.

SSinan T***Membre actif
Poste
Directeur marketing
Secteur
Emballage
Type d'organisation
entreprise individuelle
Membre depuis
août 2024
Message
27

Doki · Mise en place de la gestion des logs · 2024

#18

Merci d'avoir écrit cela, c'est exactement ça. Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

LLeyla Y***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
44
#19

je ne saavais pas ça. le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

MMurat K***Membre actif
Poste
Développeur SaaS
Type d'organisation
agence boutique
Membre depuis
mars 2024
Message
118

Doki · Mise en place de la gestion des logs · 2025

#20

Je vous conseille de ne pas vous presser. Tous ceux qui se pressent sur autorisation écrite test d'intrusion se heurtent au même obstacle.

Si vous avez des questions écrivez-moi, je répondrai au mieux.

Ce sujet est fermé.Le modérateur de garde a marqué le sujet comme résolu. Si vous rencontrez une situation similaire, vous pouvez ouvrir un nouveau sujet.
Nouveau sujet