Nous sommes sur le point de signer notre premier contrat de test d'intrusion professionnel pour notre infrastructure e-commerce B2C et notre application mobile. Nous avons reçu des devis de trois prestataires différents pour un audit couvrant le réseau externe, l'application web et les API. Ils ont tous indiqué une durée de test moyenne de 5 jours ouvrés.
En revanche, pour la rédaction et l'envoi du rapport final après la fin des tests, l'une des boîtes annonce 3 jours ouvrés, tandis qu'une autre demande 15 jours ouvrés. De plus, avant de signer le contrat, ils rechignent à nous montrer un exemple de rapport anonymisé sous prétexte de confidentialité. 15 jours ouvrés, ça me paraît énorme : si une faille critique est découverte, on va vraiment rester sans défense pendant deux semaines en attendant ?
En temps normal, combien de jours ouvrés faut-il pour recevoir le rapport une fois le pentest terminé ? Et avant de s'engager, comment vérifier précisément les sections présentes dans leur modèle type (scores de risque, preuves d'exploitation, préconisations de correction) ?