Nous gérons une plateforme B2B basée à Moscou qui vend des pièces détachées industrielles. Le site comprend un espace où nos distributeurs se connectent pour voir leurs tarifs préférentiels, générer des devis et passer commande. Lors du point annuel de maintenance, notre prestataire en sécurité informatique nous a recommandé un forfait « web pentest » facturé 240.000 RUB.
L'année dernière, nous avions déjà fait faire un test d'intrusion global sur notre réseau et nos serveurs, et nous avions corrigé les quelques failles de ports mineures détectées. Quand j'en ai parlé à l'agence, ils m'ont dit : « C'était un test d'infrastructure, le web pentest est d'un tout autre ordre ». N'étant pas très calé en technique, j'ai un peu l'impression de payer deux fois pour la même chose.
Qu'est-ce qu'un web pentest exactement et en quoi diffère-t-il d'un test d'intrusion classique ? Pour une plateforme comme la nôtre avec seulement quelques centaines de clients pros, et qui n'est pas un gros e-commerce grand public, ce coût est-il vraiment justifié ? Comment définir le bon périmètre sans exploser le budget ?