forumNouveau sujet

Un gros client exige un test d'intrusion avant signature, comment définir le périmètre ?

EEceMembre actif
Poste
Conseiller juridique
Membre depuis
févr. 2024
Message
98

Doki · Configuration de sauvegarde · 2023

#1

Nous sommes une boîte de dev de 14 personnes basée à Barcelone, éditrice d'un logiciel SaaS de gestion de commandes. On est sur le point de signer un contrat annuel de 65.000 Euro avec un grand compte du retail en Espagne. Sauf que leur direction de la sécurité des systèmes d'information (RSSI) exige un rapport de pentest réalisé par un tiers indépendant avant toute signature.

En demandant des devis sur le marché, on s'est retrouvés totalement perdus. Certains nous chiffrent 1.800 Euro uniquement pour la web app, tandis qu'une autre boîte propose 8.500 Euro en incluant le réseau, l'API et l'infra cloud. Certains disent boucler ça en deux jours, d'autres annoncent deux semaines.

Quel est le périmètre juste pour rassurer le client sans nous ruiner inutilement ? Comment délimiter les couches web app, API et serveurs, et quels sont les critères et normes réellement attendus par le client dans ce type de rapport ?

LLevent Ö***Vétéran
Poste
Planification de production
Secteur
Textile
Type d'organisation
filiale d'un groupe
Membre depuis
janv. 2023
Message
13
Plus utile#2

Réponse courte : le seul moyen de définir le bon périmètre sans vous tromper est de faire valider par écrit les limites des cibles directement auprès de l'équipe de sécurité du client. Si vous déterminez le scope au pifomètre, soit vous serez hors sujet et devrez repayer un audit, soit vous allez inclure des composants inutiles et payer le double.

Commencez par poser officiellement cette question à votre client : « Est-ce qu'un test d'intrusion applicatif web en boîte grise (gray-box), ciblant l'application web fournie dans le cadre du contrat ainsi que ses endpoints API, est suffisant ? » En général, les grands comptes veulent surtout s'assurer de la couche applicative où transitent leurs données et des mécanismes d'authentification. Un audit complet de votre réseau interne ou de vos bureaux n'est quasiment jamais requis.

Pour cadrer vos devis et votre budget, procédez ainsi : 1) Listez en amont le nombre de pages dynamiques et d'endpoints API à tester pour les fournir aux auditeurs et éviter les variations de prix. 2) Exigez que le test repose sur des scénarios manuels guidés (conformes au standard OWASP) et non sur un simple scan automatisé. 3) Négociez l'inclusion d'une phase de contre-visite (re-test) gratuite pour les failles critiques et hautes ; le client n'attendra pas seulement la liste des vulnérabilités, mais une attestation certifiant qu'elles ont été corrigées.

Pour un SaaS de 14 personnes, un devis à 1.800 Euro correspond très probablement à un simple scan automatique de quelques heures, qui sera retoqué par leur audit sécurité. Un vrai test web app + API prend entre 3 et 5 jours ouvrés et tourne plutôt autour de 3.000 à 5.000 Euro réalisé par des experts certifiés.

LLeventVétéran
Poste
Consultant en transformation digitale
Type d'organisation
entreprise à deux succursales
Membre depuis
juil. 2023
Message
208
#3

Les auditeurs des grands comptes repèrent direct les rapports générés par des outils automatiques. S'il n'y a pas de résumé managérial, de référence méthodologique claire et d'historique de remédiation des failles, le client rejettera le dossier. N'essayez pas de faire des économies de bouts de chandelle au risque de perdre le deal.

MMustafa C***Membre actifMembre de la communauté
Membre depuis
janv. 2026
Message
96
#4

Demandez une copie écrite du cahier des charges de sécurité de votre client. La plupart des structures ont une grille d'évaluation standard. Transmettre ce document aux prestataires en cybersécurité vous évitera de facturer des prestations hors périmètre.

UUfuk A***ExpertMembre de la communauté
Membre depuis
déc. 2024
Message
410
#5

Pour fixer le scope avec les prestataires, précisez-leur bien ces 3 points : 1) Le nombre de rôles utilisateurs (admin, revendeur, standard). 2) Le volume exact d'endpoints API exposés. 3) Si le test se fait en prod ou sur un environnement de staging iso-prod.

LLeylaMembre actif
Poste
Achat
Membre depuis
avr. 2024
Message
86
#6

On est une équipe de 18 personnes à Valence. Un client similaire a validé un pentest qu'on a payé autour de 4.000 Euro. L'audit a duré 4 jours, il y avait 2 failles élevées. Notre équipe les a corrigées en 10 jours et la boîte de sécu a mis à jour le rapport gratuitement. Le client a signé deux jours plus tard.

CCaner A***Membre actif
Poste
Technicien de maintenance
Secteur
Agriculture
Type d'organisation
entreprise individuelle
Membre depuis
nov. 2022
Message
157
#7

Ceux qui vous demandent 8.500 Euro ont sans doute inclus toute votre infra cloud et le réseau de vos bureaux. Aucun intérêt de faire auditer votre réseau local d'entreprise s'il n'héberge pas les données du client. Le test doit se cantonner strictement au flux de données prévu dans le contrat de vente.

PPınar K***Nouveau membreMembre de la communauté
Membre depuis
août 2026
Message
410
#8

Ne faites surtout pas tourner l'audit sur la base de données de production. Montez un environnement de staging identique à la prod avec des données anonymisées/factices. Pendant les tests, il peut y avoir des blocages de tables ou des suppressions inattendues, ne risquez pas d'interrompre votre activité.

OOkan T***VétéranMembre de la communauté
Membre depuis
janv. 2023
Message
7
#9

fuyez les boites qui promettent de boucler ca en deux jours. ils vont juste lancer un scanner auto et exporter un pdf. le client pro va le cramer direct et vous demander de recommencer.

edit : j'ai écrit une erreur ci-dessus, désolé.

SSerapNouveau membre
Poste
Cours particulier
Membre depuis
nov. 2024
Message
30
#10

65.000 Euro par an c'est un super contrat félicitations. 3.000-4.000 Euro d'investissement sécu pour ce volume de deal c'est tout à fait cohérent. franchement en plus, ce rapport vous servira d'argument de réassurance pour vos prochains prospects grands comptes.

AAslı A***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
19
#11

Il y a aussi un aspect mesure à considérer. Quand on essaie de tout changer en même temps, rien ne prend.

Bon courage.

FFerhat Ş***Membre actif
Poste
Coordinateur général
Secteur
Droit
Type d'organisation
entreprise familiale
Membre depuis
juil. 2023
Message
13
#12

Exactement et ce n'est pas si connu que ça. bref les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

YYiğit A***VétéranMembre de la communauté
Membre depuis
janv. 2025
Message
2
#13

Je me pose aussi la question.

AAv. Kemal U***Expert
Poste
Avocat · informatique
Type d'organisation
Entreprise de 300 personnes
Membre depuis
sept. 2023
Message
168
#14

Ce sujet est archivé.

FFerhat A***ExpertMembre de la communauté
Membre depuis
mars 2026
Message
124
#15

Séparons les concepts, ils sont souvent confondus. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

Aucun processus sans suivi ne s'améliore car vous ne savez pas quoi corriger.

İİremNouveau membre
Poste
Stagiaire · marketing
Membre depuis
janv. 2025
Message
30
#16

beau travail et bon tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

j'espère que cela vous sera utile.

FFeyza S***Membre actif
Poste
Comptabilité préliminaire
Secteur
Fabrication de meubles
Type d'organisation
entreprise individuelle
Membre depuis
déc. 2023
Message
414
#17

Nous avons aussi bloqué au même endroit à une époque. Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

JJale Ç***Membre actifMembre de la communauté
Membre depuis
nov. 2024
Message
199
#18

J'aimerais poser une question. Si vous grondez les fausses alertes plus personne ne signalera rien.

J'espère que cela vous sera utile.

KKemal S***Membre actif
Poste
Représentant commercial terrain
Secteur
Fabrication de machines
Type d'organisation
entreprise à deux succursales
Membre depuis
juin 2023
Message
62
#19

Chez moi, c'est l'inverse qui s'est passé, c'est pourquoi j'écris. Essayer de faire cela seul est la voie la plus coûteuse.

Tout va bien les trois premiers mois les problèmes arrivent au quatrième. Je le note au cas où.

BBarış Ç***Membre actif
Poste
Directeur de la relation client
Secteur
Fabrication de meubles
Type d'organisation
entreprise à deux succursales
Membre depuis
oct. 2023
Message
12
#20

Laissez-moi détailler l'aspect technique. Si vous ne formalisez pas cela par écrit dès le départ des disputes éclateront plus tard.

Répondre