Parlons de votre projet
01 / Centre de ressources

Que doit contenir un rapport de pentest ?

Un bon rapport de test d'intrusion permet à un manager de comprendre le risque en quelques minutes et à un développeur de reproduire et corriger chaque constat par lui-même. La sortie d'un scan automatisé seule ne constitue pas un rapport.

  1. 01

    Réponse courte

    Un rapport de pentest doit contenir au moins : un résumé exécutif, le périmètre et la méthode testés, un tableau des risques classés par sévérité, et pour chaque constat les preuves, les notes de reproduction étape par étape, une explication de l'impact et une correction recommandée. Les dates du test, les limites du travail et le résultat du nouveau test doivent également être indiqués. Si l'un de ces éléments manque, le rapport est insuffisant pour le manager ou le développeur.

  2. 02

    Résumé exécutif

    Il est rédigé pour des lecteurs non techniques et ne doit pas dépasser une ou deux pages. Il expose en langage clair la situation globale des risques, les quelques constats les plus critiques, leur impact potentiel sur l'entreprise et les actions prioritaires. Il doit se concentrer sur la clarté quant au risque à fermer en premier, et non sur l'augmentation apparente du nombre de constats.

  3. 03

    Périmètre et méthode

    Il précise quels domaines, adresses IP et applications ont été testés, à quelles dates et selon quelle approche, black-box ou grey-box. Les systèmes exclus du périmètre et les tentatives non réalisées, comme les tests susceptibles d'interrompre le service, sont également clairement indiqués. Cette section définit la limite du rapport : aucune conclusion selon laquelle un système est « sécurisé » ne peut être tirée pour tout élément non couvert par le rapport.

  4. 04

    La fiche de chaque constat

    Chaque vulnérabilité doit être rédigée sous forme de fiche distincte : un titre court, l'adresse ou le composant affecté, une sévérité (critique, élevée, moyenne, faible), des preuves montrant comment elle a été trouvée, des notes de reproduction étape par étape et une explication de son impact réel. La base de la sévérité doit également être indiquée ; le CVSS est une mesure courante, mais l'impact spécifique à votre entreprise doit aussi être pris en compte.

  5. 05

    Recommandations de correction et priorité

    Chaque vulnérabilité doit être accompagnée d'une correction actionnable : pas une ligne générale comme « valider les entrées », mais ce qui doit changer et où. Le rapport doit aussi indiquer quel point traiter en premier ; une faille critique et une lacune de configuration à faible risque n'ont pas la même priorité. Lorsqu'une atténuation temporaire et la correction permanente sont rédigées séparément, votre équipe peut réduire rapidement le risque et planifier le travail durable.

  6. 06

    Nouveau test et clôture

    Une vulnérabilité est clôturée par le résultat d'un nouveau test indépendant, et non par la parole de celui qui a effectué la correction. Après le nouveau test, le rapport reçoit une nouvelle version et le statut de chaque vulnérabilité est enregistré : clôturée, partiellement clôturée, ouverte ou risque accepté. L'acceptation d'un risque doit également être faite par écrit, avec une fiche indiquant qui l'a accepté et pourquoi.

  7. 07

    Comment juger un rapport

    Au stade du devis, demandez un rapport d'exemple anonymisé ou un modèle de rapport et vérifiez : les vulnérabilités sont-elles étayées par des preuves, peuvent-elles être reproduites, les corrections sont-elles concrètes, ou la sortie d'un outil automatisé a-t-elle été collée telle quelle ? Dans notre service de test d'intrusion, le rapport comprend un résumé exécutif, un tableau des risques, des notes de reproduction étape par étape et des recommandations de correction, et les vulnérabilités sont vérifiées manuellement avant de vous parvenir. Si vous souhaitez de l'aide pour corriger les faiblesses, notre service de remédiation travaille en coordination avec le nouveau test.

Commençons

Parlons de votre projet.

Dites-nous votre besoin ; nous définirons le périmètre ensemble.