- Poste
- Analyste de données
- Secteur
- Immobilier
- Type d'organisation
- Entreprise de 20 personnes
- Membre depuis
- nov. 2025
- Message
- 39
Nous gérons un site e-commerce B2C qui traite environ 750 commandes par jour et la majorité de notre CA annuel dépend d'une disponibilité continue. Suite à un audit sectoriel et aux exigences de notre prestataire de paiement nous devons faire réaliser un test d'intrusion externe. Comme notre environnement de staging n'est pas strictement identique à la prod (base de données et intégrations tierces différentes), l'auditeur exige que le test soit fait directement sur la prod.
La direction est très inquiète : on a peur que les scans de vulnérabilités auto ou les tentatives d'exploit ne bloquent la base de données faussent les stocks ou interrompent le tunnel d'achat de nos clients. L'an dernier, une boîte qu'on connaît a vu son module panier complètement tomber pendant un test en prod.
Comment construire le plan de test pour réaliser ce pentest web en prod sans risque de panne ou de corruption de données ? Quelles plages horaires, exclusions de périmètre et clauses d'arrêt d'urgence faut-il inclure au contrat ?