forumNouveau sujet

Acheter des outils de pentest et tester nous-mêmes ou est-ce une mauvaise idée ?

NNazlı P***Membre actifMembre de la communauté
Membre depuis
oct. 2024
Message
9
#1

Nous sommes une équipe de 11 personnes au Royaume-Uni qui édite un logiciel RH pour les grands comptes. Lors du renouvellement du contrat annuel, l'un de nos clients a demandé un rapport de pentest à jour ainsi qu'une attestation d'audit indépendant pour nos systèmes.

On a demandé un devis à une société de sécurité externe : ils demandent 5.500 GBP pour l'application web et l'infrastructure serveur incluses dans le périmètre. Notre développeur en interne nous dit qu'on pourrait plutôt payer une licence annuelle de 1.200 GBP pour l'un des outils de pentest automatisés connus du marché et faire tous les scans nous-mêmes, affirmant que ces outils détectent déjà les failles et génèrent un rapport.

Franchement, économiser 4.300 GBP, c'est tentant, mais faire tourner ces outils en interne et transmettre le rapport au client, quelle valeur cela a-t-il vraiment côté grand compte ? Y a-t-il des risques techniques et juridiques qu'on ne voit pas à faire ces tests nous-mêmes ?

İİlknur Y***Membre actifMembre de la communauté
Membre depuis
sept. 2025
Message
2
Plus utile#2

Réponse courte : vous ne pourrez pas satisfaire l'exigence de conformité sécurité de votre grand compte avec vos propres outils de pentest automatisés, car les audits d'entreprise exigent impérativement la validation par un tiers indépendant. Les outils de scan internes ne servent qu'à la maintenance préventive et ne remplacent en aucun cas un audit externe ou un test d'intrusion.

La plus grande différence entre un scanner de vulnérabilités automatisé et un pentest professionnel réside dans le contexte et la logique métier. En prenant une licence logicielle, l'outil ne fait que chercher des signatures connues : packages serveur non mis à jour ou failles web répertoriées. En revanche, les failles de logique métier (comme l'accès aux données d'un utilisateur par un autre ayant un niveau de privilège différent), les scénarios d'élévation de privilèges en plusieurs étapes ou les failles d'authentification complexes ne peuvent pas être détectés par un simple logiciel.

De plus, le département SSI ou conformité de votre client regardera le tampon de l'auditeur indépendant et sa méthodologie. Si vous fournissez le PDF généré automatiquement par votre outil, ce sera considéré comme de l'auto-évaluation et rejeté pour non-conformité contractuelle. Sans compter qu'un scanner mal configuré peut bloquer votre base de données de production ou provoquer une rupture de service pendant le test.

La bonne démarche est la suivante : si votre budget annuel le permet, intégrez cet outil automatisé à 1.200 GBP dans votre cycle de dev interne pour scanner le code en continu. Mais pour le rapport annuel à remettre au client corporate, intégrez le pentest indépendant à environ 5.500 GBP dans votre budget comme un coût de vente obligatoire.

BBerenMembre actif
Poste
Designer produit
Membre depuis
mars 2024
Message
112
#3

Séparez bien les choses : 1) Le scan de vulnérabilités est automatique, il cherche les failles connues via des outils. 2) Le pentest, c'est tester avec une réflexion humaine si l'on peut concrètement s'infiltrer et accéder aux données derrière une faille. Votre client veut le second, avec votre outil vous ne ferez que le premier.

HHakan S***ExpertMembre de la communauté
Membre depuis
avr. 2024
Message
36
#4

Attention si vous scannez vous-mêmes avec un outil auto : les outils bombardent les formulaires web avec des données non contrôlées. En prod, ça va injecter des centaines de faux enregistrements dans votre BDD, et si vous avez des intégrations de paiement ou de SMS, ça peut déclencher des milliers d'appels d'affilée et griller vos crédits d'API en quelques minutes. Ne testez jamais ça directement en prod.

KKemal T***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
4
#5

On a fait la même bêtise il y a deux ans. On a envoyé le rapport de scan de notre propre outil à un client bancaire. Leurs équipes de sécurité nous ont tout de suite fait remarquer que les 14 alertes critiques étaient des faux positifs, alors qu'une simple faille de contrôle d'accès n'apparaissait même pas dans le rapport. La perte de crédibilité nous a coûté bien plus cher que les 4.000 GBP économisés.

GGizem Y***Membre actif
Poste
Membre du conseil d'administration
Secteur
Élevage
Type d'organisation
filiale d'un groupe
Membre depuis
janv. 2024
Message
209

Doki · Contrat de maintenance serveur · 2025

#6

Êtes-vous sûrs que la boîte qui propose 5.500 GBP va réellement faire des tests manuels ? Beaucoup d'agences se contentent de lancer exactement ces fameux outils automatisés, de coller les logs dans un rapport type et de facturer ça comme un pentest. Demandez impérativement à l'agence le périmètre la méthodologie et le nombre d'heures d'analyse manuelle prévues.

OOya E***Membre actif
Poste
Chargé de ressources humaines
Secteur
Assurance
Type d'organisation
chaîne de magasins
Membre depuis
mars 2024
Message
118
#7

Les clauses de sécurité des contrats grands comptes imposent généralement des tests réalisés par des auditeurs disposant d'une accréditation indépendante. Un rapport d'évaluation interne rédigé par vos propres employés n'atténuera pas votre responsabilité juridique en cas de fuite de données et pourrait vous exposer à des pénalités pour rupture de contrat.

İİsmail K***Vétéran
Poste
Expert en test
Secteur
E-commerce
Type d'organisation
entreprise de taille moyenne
Membre depuis
sept. 2022
Message
3
#8

Regardez le questionnaire de sécurité de votre client. S'il mentionne explicitement un pentest indépendant par un tiers, ne perdez pas votre temps avec votre propre outil. Négociez plutôt avec l'agence en limitant le nombre d'IP et de noms de domaine inclus dans le test pour tenter de descendre le prix autour de 4.000 GBP.

ŞŞerife U***Membre actif
Poste
Planification logistique
Secteur
Médias et édition
Type d'organisation
startup en phase de lancement
Membre depuis
août 2022
Message
11
#9

Ne découragez pas votre dév mais positionnez cet outil comme un filet de sécurité pendant la phase de dev. Si vous scannez en interne et corrigez les failles simples avant l'audit indépendant le rapport de l'agence ressortira propre et vous fournirez un document bien plus valorisant à votre client.

edit : j'ai écrit depuis mon téléphone, désolé pour les fautes.

LLevent K***Membre actifMembre de la communauté
Membre depuis
juil. 2024
Message
2
#10

enregistré.

JJale B***Membre actif
Poste
Membre du comité de direction
Secteur
Publicité et promotion
Type d'organisation
Entreprise de 120 personnes
Membre depuis
avr. 2026
Message
291
#11

Je ne peux pas totalement adhérer à cela. Une sauvegarde non testée n'est pas une sauvegarde.

Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé. J'espère que cela vous sera utile.

MMurat T***Membre actifMembre de la communauté
Membre depuis
avr. 2025
Message
53
#12

Je ne savais pas ça... Les gens défendent l'habitude pas le processus. bref la résistance vient de là.

Bon courage.

KKadir Ç***Expert
Poste
Éditeur de contenu
Secteur
Agriculture
Type d'organisation
Entreprise de 20 personnes
Membre depuis
avr. 2025
Message
128
#13

je suis entièrement d'accord. aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

j'espère que cela vous sera utile.

IIrmak T***Vétéran
Poste
Technicien support système
Secteur
Logistique
Type d'organisation
Entreprise de 120 personnes
Membre depuis
nov. 2023
Message
226
#14

La réponse ci-dessus va droit au but. Commencez par un petit test, ne vous engagez pas sur tout d'un coup.

C'est confirmé par l'expérience.

CCem B***Membre actifMembre de la communauté
Membre depuis
sept. 2023
Message
50
#15

Nous avons vécu presque la même chose l'année dernière. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Quand on essaie de tout changer en même temps rien ne prend. C'est confirmé par l'expérience.

EElif U***Membre actif
Poste
Comptabilité préliminaire
Secteur
Immobilier
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
avr. 2025
Message
1
#16

Je me permets une petite mise en garde. Essayer de faire cela seul est la voie la plus coûteuse.

Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion. Bien sûr, cela change si votre situation est différente.

İİlker K***VétéranMembre de la communauté
Membre depuis
nov. 2023
Message
343
#17

Je suis intéressé.

TTuğçe E***Membre actifMembre de la communauté
Membre depuis
sept. 2022
Message
343
#18

Nous avons vécu presque la même chose l'année dernière. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

HHasan K***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
221
#19

Je me pose aussi la question.

KKORİÉquipe Doki
Poste
Modérateur du forum
Secteur
Cybersécurité et numérique
Type d'organisation
Doki
Membre depuis
janv. 2023
Message
2 840
Sentinelle#20

À noter : l'erreur la plus courante sur ce sujet est de compter sur une seule mesure de sécurité. Procédez par couches — si l'une est contournée, l'autre bloque.

Répondre