ressources
Se préparer à
un pentest.
Une mission bien préparée est plus rapide, plus sûre et plus utile.
Rien de compliqué : quelques décisions et éléments à réunir avant le premier jour de test.
Définir le périmètre et l’objectif
La première étape est de décider ce qui est testé et pourquoi : une application précise, une infrastructure, un périmètre externe. Plus l’objectif est clair (vérifier une nouvelle version, préparer un audit client, éprouver une exposition), plus le test est pertinent. Ce cadrage se fait ensemble lors d’un premier échange, et aboutit à une proposition écrite.
Obtenir l’autorisation écrite
Aucun test ne commence sans une autorisation écrite signée par une personne habilitée. Si le système testé ne vous appartient pas (hébergeur, éditeur SaaS, prestataire cloud), l’accord de son propriétaire est également nécessaire. C’est ce document, avec le périmètre validé, qui distingue un test légitime d’une intrusion (articles 323-1 et suivants du Code pénal).
Prévoir les accès et comptes de test
Selon l’approche retenue (boîte noire, grise ou blanche), il faut parfois fournir des comptes de test, un accès VPN, ou de la documentation. Mieux vaut des comptes dédiés au test, aux droits représentatifs, que vos comptes réels. Voir les niveaux d’information pour choisir l’approche.
Désigner un contact et fixer les fenêtres
- Un contact joignable pendant toute la mission, pour les imprévus et les découvertes critiques.
- Des fenêtres de tir convenues (horaires, jours) pour limiter l’impact sur l’activité.
- Les actions interdites et les conditions d’arrêt, définies à l’avance.
- Le choix d’informer ou non vos équipes (un test en aveugle mesure aussi la détection et la réaction).
Sauvegardes et continuité
Les tests sont menés sans action destructrice, et le déni de service reste hors périmètre. Il reste prudent de disposer de sauvegardes récentes et de tester en connaissance de cause sur les systèmes sensibles. Toute vulnérabilité critique découverte en cours de route vous est signalée immédiatement, sans attendre le rapport.
Une fois ces points réglés, la mission se déroule selon un déroulé en six temps, du cadrage au retest. Une question de budget ? Voir combien coûte un test d’intrusion.
Un périmètre à éprouver ?
Prêt à cadrer votre mission ? Décrivez votre périmètre. Taux journalier unique de 1 100 € HT.
Réponse sous quelques jours ouvrés, sans engagement.