forumNouveau sujet

On a reçu le rapport de pentest mais on n'y comprend rien — ça raconte quoi, on doit regarder quoi ?

FFiliz S***Membre actif
Poste
Développeur logiciel
Secteur
Imprimerie
Type d'organisation
startup en phase de lancement
Membre depuis
avr. 2026
Message
129
#1

On est une boîte de commerce de gros de taille moyenne. On a à la fois un portail de commande B2B et un ERP en interne. Suite aux exigences d'audit d'un de nos clients, on a fait faire un test d'intrusion par une boîte de cybersécurité. Hier soir, ils nous ont envoyé un rapport de 42 pages.

On a ouvert le rapport en réunion de direction mais impossible d'y comprendre quoi que ce soit. Injection SQL, cross-site scripting, scores de vulnérabilité, codes CVE, y a des dizaines de termes techniques. Le seul truc que la boîte nous a dit, c'est qu'il y a des failles critiques sur notre système et qu'il faut les corriger d'urgence. Sauf que côté IT, on n'a qu'un seul admin système, et lui soutient que tout ça c'est exagéré et que le système tourne sans aucun problème.

C'est quoi exactement un rapport de pentest et par où doit commencer un dirigeant non technique quand il a ce document entre les mains ? Comment faire la part des choses sur la gravité des failles, et dans quel ordre donner les tâches au dev ou à l'admin sys ?

PPelinMembre actif
Poste
Designer UI/UX
Membre depuis
déc. 2023
Message
142

Doki · Conseil en conformité RGPD · 2026

Plus utile#2

En bref : un rapport de pentest est un document d'audit officiel qui liste, par niveau de risque, les failles de sécurité découvertes lors d'attaques contrôlées sur vos systèmes. En tant que direction, vous ne devez pas vous perdre dans les 40 pages de code technique, mais vous concentrer sur le résumé managérial et la matrice des risques situés dans les premières pages.

Dès réception du rapport, regardez d'abord la section "Résumé managérial" (Executive Summary). Elle est rédigée pour les décideurs, sans jargon technique ; elle résume la posture de sécurité globale de votre système et la répartition des vulnérabilités (critique, élevée moyenne faible).

Dans un second temps, priorisez selon les niveaux de risque : 1) Failles critiques et élevées : elles permettent à un attaquant externe de s'infiltrer directement dans la base de données, de voler des comptes clients ou de bloquer le système ; même si votre admin dit que tout fonctionne, votre entreprise est concrètement sans défense et cela exige une intervention immédiate. 2) Failles moyennes : défauts de configuration risqués si certaines conditions sont réunies à corriger lors de la prochaine mise à jour logicielle. 3) Failles faibles et informatives : simples conseils d'hygiène sans réelle menace pratique, comme masquer les numéros de version.

Troisième étape : listez les éléments critiques accompagnés de leurs captures d'écran (preuves) fournies par l'auditeur et assignez-les par écrit à votre administrateur système. Une fois les correctifs appliqués, faites réaliser un contre-test (retest) par la même société pour obtenir un rapport propre confirmant la clôture des risques.

KKübra G***Membre actif
Poste
Représentant commercial terrain
Secteur
Droit
Type d'organisation
entreprise de taille moyenne
Membre depuis
mars 2024
Message
7
#3

L'argument de votre admin système disant que "le système tourne" est trompeur. Qu'une appli web fonctionne et qu'elle soit sécurisée sont deux choses totalement différentes. Par exemple, avec une faille d'injection SQL, le site continue de prendre les commandes sans souci, mais un attaquant peut extraire l'intégralité de votre base clients et soldes avec une simple requête dans l'URL. Regardez impérativement les preuves fournies dans le rapport.

FFiliz Ö***Membre actif
Poste
Directeur des opérations
Secteur
Produits de la mer
Type d'organisation
Équipe de 8 personnes
Membre depuis
sept. 2024
Message
383
#4

réaction classique de l'admin sys malheureusement, il dit que c'est exagéré pour pas avoir de taf en plus puis du coup ce que doit faire la direction c'est balancer les lignes "critique" et "élevé" dans un excel et faire signer le responsable avec une date butoir. le reste c'est que de la perte de temps.

edit : j'ai écrit depuis mon téléphone, désolé pour les fautes.

MMerve K***Membre actif
Poste
Directeur de production
Secteur
Agriculture
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
oct. 2024
Message
34

Doki · Migration d'infrastructure · 2025

#5

Appelez la boîte de sécu qui a fait le test et demandez une réunion de restitution d'une heure si c'est prévu au contrat. Mettez votre gars de l'IT dans la boucle et demandez cash au pentesteur : "Est-ce qu'on peut faire tomber notre site B2B ou voler les données clients avec cette faille ?" Le débat s'arrêtera là.

CCerenMembre actif
Poste
Expert en test
Membre depuis
mars 2024
Message
178
#6

Parfois les boîtes de sécu balancent juste un copier-coller brut de leurs scanners automatiques pour faire un pavé de 40 pages. Dans ce cas y a plein de faux positifs. C'est peut-être pour ça que votre gars de l'IT tique. Vérifiez si chaque point du rapport contient une vraie preuve d'exploitation faite à la main.

MMerve B***Nouveau membreMembre de la communauté
Membre depuis
août 2026
Message
247
#7

La marche à suivre pour passer à l'action : 1) Fixez un calendrier d'urgence de 7 jours pour les failles critiques. 2) Testez les correctifs en environnement de test, jamais en prod directe, pour vérifier que le tunnel de commande ne saute pas. 3) Utilisez votre droit au retest gratuit prévu au contrat pour faire valider la clôture des failles.

ZZafer B***Membre actif
Poste
Agent du service client
Secteur
Assurance
Type d'organisation
chaîne de magasins
Membre depuis
nov. 2023
Message
34
#8

Pour avoir géré des audits pendant des années : le rapport pose le diagnostic, mais le vrai boulot c'est d'appliquer le traitement. Un informaticien seul peut avoir du mal à gérer le quotidien tout en colmatant des failles web complexes. Si besoin, faites épauler votre technicien par l'agence externe qui a développé le site.

NNurcanNouveau membre
Poste
Services de nettoyage
Membre depuis
nov. 2024
Message
26
#9

pour ce qu'ils appellent le retest, il faut repayer la boîte de cybersécurité de zéro ? j'ai rien vu là-dessus dans notre devis d'habitude c'est compris dans le prix ou pas ?

OOya A***Membre actif
Poste
Responsable de la chaîne d'approvisionnement
Secteur
Imprimerie
Type d'organisation
entreprise familiale
Membre depuis
nov. 2024
Message
34
#10

Je suis d'accord. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

ÖÖzgür K***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
4
#11

Comment avez-vous résolu ce point ? Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard. Je le note au cas où.

ÖÖmer O***Membre actifMembre de la communauté
Membre depuis
sept. 2024
Message
3
#12

La réponse ci-dessus va droit au but. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

SSena C***Expert
Poste
Planification de production
Secteur
Papier
Type d'organisation
entreprise individuelle
Membre depuis
août 2023
Message
28
#13

Trois avis différents sont sortis, ils se complètent tous. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir. Bien sûr, cela change si votre situation est différente.

HHüseyin T***Vétéran
Poste
Directeur de clinique
Secteur
Grossiste alimentaire
Type d'organisation
startup en phase de lancement
Membre depuis
juin 2024
Message
378
#14

Vous avez raison.

RRamazan T***Membre actifMembre de la communauté
Membre depuis
mai 2024
Message
4
#15

Absolument. Si j'ajoute quelque chose : Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

EEbru K***Membre actif
Poste
Administrateur système
Secteur
Services de santé
Type d'organisation
startup en phase de lancement
Membre depuis
juin 2024
Message
28
#16

La solution qui semble bon marché finit souvent par coûter cher. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

Bien sûr, cela change si votre situation est différente.

MMert B***ExpertMembre de la communauté
Membre depuis
sept. 2024
Message
129
#17

J'ai vécu la même chose.

SSinan B***Membre actif
Poste
Directeur de la relation client
Secteur
Droit
Type d'organisation
distributeur régional
Membre depuis
oct. 2023
Message
50

Doki · Site web d'entreprise · 2024

#18

La discussion part dans tous les sens, je recentre. Tous ceux qui se pressent sur rapport de pentest définition se heurtent au même obstacle.

La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort. Voilà, désolé si je me suis étendu.

TTayfunVétéran
Poste
Dirigeant de société de logiciels
Membre depuis
mai 2023
Message
228

Doki · Infrastructure e-commerce · 2024

#19

Vous avez raison. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Si c'est une première, commencez petit, l'échelle viendra plus tard. J'espère que cela vous sera utile.

GGizem A***Membre actifMembre de la communauté
Membre depuis
oct. 2025
Message
341
#20

Si vous partez dans cette direction, réglez cela dès le départ. Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

À votre place, j'irais par cette voie.

Répondre