forumNouveau sujet

Le test d'intrusion a révélé 40 vulnérabilités — faut-il acheter un outil pour suivre la remédiation ?

AAyşe T***Membre actif
Poste
Responsable administratif
Secteur
Plastique
Type d'organisation
entreprise à deux succursales
Membre depuis
janv. 2023
Message
181
#1

Nous sommes une entreprise de logiciels B2B basée aux États-Unis, avec une équipe de 14 personnes. Le mois dernier, nous avons fait réaliser notre premier pentest complet pour environ 4.800 dollars. Le rapport vient d'arriver : 40 vulnérabilités au total, réparties entre critiques, moyennes et faibles.

Le cabinet qui a fait l'audit nous recommande d'utiliser une plateforme dédiée à la remédiation (à 6.000 dollars par an de licence) pour gérer les corrections, suivre les SLA, assigner les tâches aux développeurs et enregistrer les validations. Nous avons quatre développeurs et un administrateur système.

Pour une équipe de cette taille, est-ce que ce genre d'outil de remédiation est vraiment indispensable, ou est-ce qu'on peut gérer le suivi proprement via notre outil de gestion de projet / ticketing habituel ? Je serais curieux d'avoir les retours de ceux qui sont passés par là.

KKader B***Expert
Poste
Responsable réseaux sociaux
Secteur
Sport et fitness
Type d'organisation
agence boutique
Membre depuis
nov. 2024
Message
56
Plus utile#2

Réponse courte : pour une équipe de 14 personnes qui fait un pentest une à deux fois par an, acheter un logiciel dédié à la remédiation est une dépense inutile. Vous pouvez parfaitement gérer ces 40 failles dans votre outil de gestion de projet actuel, en définissant des responsables et des dates limites précises, sans rien débourser de plus.

Les outils de remédiation dédiés s'adressent plutôt aux grandes structures gérant des centaines de serveurs, avec des scans automatisés hebdomadaires et des milliers d'alertes à filtrer. Dans votre cas sur 40 vulnérabilités, il n'y en a probablement que 5 ou 6 critiques ou hautes. Le reste relève de configurations moyennes ou de simples recommandations informatives.

Voici la marche à suivre avec vos outils actuels : 1) Créez chaque point du rapport sous forme de ticket distinct avec son niveau de sévérité dans le titre. 2) Copiez directement dans la description les recommandations et les preuves fournies par les auditeurs. 3) Fixez des délais clairs : par exemple une semaine pour les failles critiques/hautes, un mois pour les moyennes. 4) Imposez que chaque correction soit retestée en environnement de dev selon les étapes du rapport avant fermeture du ticket.

Vérifiez aussi votre contrat avec le cabinet : beaucoup de prestataires incluent un retest gratuit des vulnérabilités corrigées dans les 30 jours suivant le pentest. Si c'est votre cas la validation sera faite directement par leurs experts sans besoin d'outil supplémentaire.

AAleyna Ç***Membre actif
Poste
Représentant commercial terrain
Secteur
Emballage
Type d'organisation
filiale d'un groupe
Membre depuis
avr. 2024
Message
225
#3

Refusez direct cette licence. Ne vous laissez pas impressionner par le chiffre 40 : traitez d'abord les failles critiques et hautes. En une semaine de dev, vous aurez sans doute réglé 80 % du risque. Le reste des trucs faibles, vous les répartissez tranquillement un par un dans les prochains sprints et voilà.

SSelim Z***Membre actif
Poste
Stagiaire
Secteur
Transport
Type d'organisation
entreprise à deux succursales
Membre depuis
sept. 2022
Message
320
#4

Dans notre boîte de 20 personnes, on a eu un rapport avec 38 failles l'année dernière. Le consultant a aussi essayé de nous refourguer un soft de ce genre, on a dit non. On a créé un tag spécifique dans notre outil de tickets. En 45 jours, on en a corrigé 34 et on a accepté le risque sur les 4 faibles restantes. Audit validé pour 0 euro de plus.

MMeryem S***Membre actif
Poste
Chargé de ressources humaines
Secteur
E-commerce
Type d'organisation
entreprise à deux succursales
Membre depuis
déc. 2024
Message
303
#5

Que la boîte qui a fait le test propose direct un outil à 6.000 dollars dans la foulée, c'est une technique classique d'upsell. Ils sont sûrement partenaires ou revendeurs du logiciel et touchent une commission sur chaque vente. Pour une boîte de 14 personnes, claquer du budget là-dedans serait un pur gaspillage de ressources.

FFikretMembre actif
Poste
Automatisation industrielle
Type d'organisation
Entreprise de 20 personnes
Membre depuis
nov. 2023
Message
118

Doki · Sensibilisation au phishing · 2026

#6

En l'intégrant à votre système actuel, voici le détail technique auquel faire attention : ne vous contentez pas de dire aux développeurs « corrigez la vulnérabilité X ». Ajoutez dans la description du ticket le score de la faille issu du rapport, l'URL ou la version de la bibliothèque concernée, ainsi que les étapes d'exploitation. Sinon, le dev va dire que c'est corrigé alors qu'il a juste renommé un paramètre en laissant la faille béante.

TTülay K***Membre actifMembre de la communauté
Membre depuis
mars 2023
Message
216
#7

Est-ce que votre contrat de test inclut une clause de « re-test » (contre-test) ? Si oui quel est le délai ? La plupart des contrats prévoient une période de vérification gratuite de 30 ou 60 jours pour les correctifs. Si vous l'avez, le travail de validation que ferait l'outil peut de toute façon être effectué par le consultant dans le cadre du contrat.

IIrmak B***Membre actif
Poste
Agent du service client
Secteur
Fabrication de machines
Type d'organisation
entreprise individuelle
Membre depuis
mars 2024
Message
155

Doki · Identité de marque · 2025

#8

on a regle le truc avec un simple tableur nous. en colonnes on a mis nom de la faille gravite dev assigne et statut. bref un point de 15 min par semaine pour faire le point sur l'avancement et en deux mois c'etait plie. ca sert a rien de payer autant.

DDamlaMembre actif
Poste
Directeur de clinique
Membre depuis
août 2024
Message
92
#9

Vos clients ou les réglementations ne vous obligent pas à utiliser un outil de suivi des vulnérabilités. Le seul point qui intéresse les auditeurs, c'est de voir que les failles détectées ont été corrigées via un processus documenté et que des preuves de validation technique existent. L'historique de vos tickets actuels couvre largement cette exigence.

ÜÜmit Ö***Membre actif
Poste
Directeur commercial
Secteur
Imprimerie
Type d'organisation
entreprise de taille moyenne
Membre depuis
nov. 2024
Message
108
#10

L'avis général est plutôt clair : 1) N'achetez pas l'outil à 6.000 dollars, 2) Créez des tâches avec un tag sécurité dans votre outil de gestion de projet actuel, 3) Vérifiez si vous avez droit à un contre-test gratuit dans votre contrat et utilisez-le pour la validation. Un logiciel de plus ne ferait qu'alourdir votre charge de travail.

FFeyza K***Membre actif
Poste
Stagiaire
Secteur
Catering
Type d'organisation
atelier
Membre depuis
nov. 2024
Message
2
#11

Séparons les concepts, ils sont souvent confondus. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

Bien sûr, cela change si votre situation est différente.

MMeryem Ö***Membre actif
Poste
Responsable export
Secteur
Services de nettoyage
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
févr. 2024
Message
13
#12

Oui, la situation est exactement ainsi concernant outils de remédiation. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

HHavva M***Expert
Poste
Comptabilité préliminaire
Secteur
Médias et édition
Type d'organisation
chaîne de magasins
Membre depuis
sept. 2022
Message
197
#13

Merci de partager le résultat. Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

Corrigez-moi si je me trompe.

UUğurMembre actif
Poste
Affichage extérieur
Type d'organisation
distributeur régional
Membre depuis
févr. 2024
Message
94
#14

Je me permets une petite mise en garde. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

Commencez par un petit test, ne vous engagez pas sur tout d'un coup. Je le note au cas où.

OOya I***Membre actif
Poste
Membre du conseil d'administration
Secteur
Cosmétique
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
août 2023
Message
225
#15

Il est rare de trouver un texte qui explique les choses aussi clairement. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

EEsra O***Membre actif
Poste
Directeur assurance qualité
Secteur
Agriculture
Type d'organisation
Équipe de 8 personnes
Membre depuis
mai 2023
Message
84
#16

Je vais résumer le sujet, car plusieurs réponses différentes ont été données. Les décisions hâtives finissent par être corrigées six mois plus tard.

Ce que tout le monde fait ne signifie pas que c'est la bonne chose. Corrigez-moi si je me trompe.

PPınar U***Membre actifMembre de la communauté
Membre depuis
mars 2023
Message
188
#17

Beau travail. Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

BBora A***Membre actifMembre de la communauté
Membre depuis
sept. 2025
Message
118
#18

La discussion part dans tous les sens, je recentre. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée. Je suis aussi curieux de savoir si d'autres font autrement.

AArifMembre actif
Poste
Ingénieur en génie civil
Membre depuis
juin 2024
Message
62
#19

J'aurais une question, sans vouloir m'éloigner du sujet. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé. Si vous avez des questions, écrivez-moi, je répondrai au mieux.

AAyşe A***Membre actif
Poste
Agent du service client
Secteur
Sous-traitance automobile
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2023
Message
29
#20

Chez moi c'est l'inverse qui s'est passé c'est pourquoi j'écris. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

À votre place, j'irais par cette voie.

Répondre