- Poste
- Secrétaire
- Secteur
- Immobilier
- Type d'organisation
- Entreprise de 300 personnes
- Membre depuis
- juin 2022
- Message
- 85
On est une équipe de dev de 6 personnes basée à Londres, on développe un logiciel logistique pour les entreprises. Avant de signer un gros contrat d'intégration avec un transporteur majeur, on doit impérativement faire réaliser un test d'intrusion indépendant sur notre appli web. On a un devis d'une boîte d'audit externe à 4 500 livres pour 5 jours de prestation, avec un début prévu dans trois semaines.
Vu qu'on a un budget serré, on veut vraiment rentabiliser ces 5 jours. Le but, c'est que les pentesters ne perdent pas leur temps sur des bêtises comme des en-têtes manquants ou des mots de passe par défaut, mais qu'ils creusent à fond la logique métier et l'architecture des droits d'accès.
Est-ce qu'il existe une checklist pratique qu'on pourrait dérouler nous-mêmes en interne avant leur intervention ? En tant que devs, quels sont les contrôles basiques qu'on devrait avoir validés avant de leur filer les accès ?