Toute la recherche

Comment se préparer à son premier test d'intrusion

L'essentiel de la valeur d'un test d'intrusion se joue avant même de toucher au clavier. Une équipe qui arrive avec un périmètre flou, aucun compte de test et un responsable technique anxieux passera les deux premiers jours sur la logistique au lieu de chercher ce pour quoi vous la payez. S'il s'agit de votre premier test, quelques heures de préparation vous garantissent un résultat nettement meilleur. Voici la liste de contrôle que nous aimerions voir entre les mains de chaque nouveau client.

Savoir pourquoi vous réalisez ce test

Tout le reste en découle. Faites-vous ce test parce qu'un contrat client ou un auditeur l'exige, parce que votre assureur le demande, ou parce que vous voulez vraiment connaître votre niveau d'exposition ? Un test axé sur la conformité aura un périmètre dicté par la norme. Un test axé sur le risque doit viser ce qui ferait le plus mal en cas de rupture. Rédigez votre objectif en une phrase. Cela tranchera une douzaine de débats ultérieurs sur ce qui fait partie du périmètre.

Définir le périmètre, par écrit

Le périmètre est l'élément d'entrée le plus important. Il s'agit de la liste exacte de ce que les auditeurs peuvent toucher : quels domaines, quelles applications, quelles plages d'IP, quelles API, et quelles techniques sont exclues. Le standard ouvert Penetration Testing Execution Standard (PTES) traite cette étape préalable comme une phase à part entière pour une bonne raison, car un périmètre flou produit un test flou.

Soyez précis et honnête sur les limites. Si un système est géré par un prestataire tiers, vous ne pouvez généralement pas autoriser des tests dessus sans sa permission, et aucun auditeur sérieux ne l'attaquera sur votre seule parole. Décidez de ce qui est inclus, de ce qui est exclu, faites-le consigner et signer. Ce document, souvent appelé règles d'engagement, vous protège autant qu'il protège les auditeurs.

Choisir l'environnement : production ou préproduction

On vous demandera s'il faut tester la production ou un environnement de préproduction. Les deux options présentent des compromis.

Si vous choisissez la préproduction, assurez-vous qu'il s'agisse d'une copie fidèle. Un environnement trompeur est pire qu'un environnement légèrement risqué.

Préparer les accès et les comptes de test

Si vous voulez que le test couvre ce qu'un utilisateur ou un client connecté peut faire, ce qui est presque toujours recommandé, les auditeurs ont besoin d'identifiants valides. Un test non authentifié ne voit que la porte d'entrée. La plupart des dégâts réels se produisent derrière une page de connexion.

Avant le début du test, préparez :

Organiser le calendrier et la communication

Convenez d'un créneau de test et définissez qui doit être informé. Désignez un contact technique unique capable de répondre rapidement aux questions et ayant l'autorité de stopper le test en un message si quelque chose tourne mal.

Décidez à l'avance de l'attitude à adopter concernant vos propres défenses. Si un pare-feu d'application web (WAF) ou un système de surveillance risque de bloquer ou de lever des alertes sur le trafic de test, vous devez convenir avec les auditeurs d'inscrire ou non leurs adresses IP en liste autorisée. Un pare-feu qui bloque simplement le test peut masquer les vulnérabilités situées juste derrière. Prévenez vos équipes d'exploitation et de support pour qu'un pic de trafic inhabituel ne déclenche pas une alerte d'incident à 3 heures du matin.

Préparer votre documentation

Les auditeurs montent plus vite en puissance lorsque vous leur fournissez du contexte. Le OWASP Web Security Testing Guide, une méthodologie ouverte très répandue, considère la collecte d'informations comme la base d'un bon test. Vous pouvez raccourcir cette phase en fournissant une vue d'ensemble de l'architecture, la documentation des API, la liste des rôles utilisateurs et des notes sur tout ce qui est inhabituel ou fragile. Vous ne faites pas leur travail à leur place, vous vous assurez que leur temps est consacré à trouver des problèmes plutôt qu'à redécouvrir le fonctionnement de votre application.

Résister à la tentation de faire du rangement

Avant un premier test, on est souvent tenté de tout corriger et nettoyer rapidement pour que le rapport soit attrayant. Ne le faites pas. L'objectif est de connaître votre état réel, pas de mettre en scène un environnement parfait. Corriger les problèmes connus est une bonne chose et reste encouragé, mais ne masquez ou ne désactivez pas des éléments uniquement pour éviter les constats du test. Vous ne feriez que payer pour vous leurrer vous-même.

Savoir ce que vous recevrez à la fin

Confirmez le livrable avant le premier jour : un rapport écrit avec des vulnérabilités classées par gravité, des étapes de reproduction claires et idéalement un échange oral pour le parcourir. Demandez si la vérification de vos correctifs est incluse ou surcoûte, car une vulnérabilité n'est pas clôturée tant que quelqu'un n'a pas confirmé que la correction fonctionne réellement.

Une première étape plus accessible, si vous n'êtes pas prêt

Si un test d'intrusion complet vous semble être un engagement trop lourd pour commencer, il est raisonnable de démarrer plus petit et de découvrir d'abord votre exposition externe. C'est à cela que sert notre état des lieux à 100 $ : une analyse ciblée de votre surface d'attaque externe, sur un périmètre dont vous avez vérifié qu'il vous appartient et autorisé par écrit, examinée par un opérateur senior et restituée lors d'un échange de 30 minutes.

Soyez au clair sur ce que cet état des lieux est et n'est pas. Il s'agit d'un premier aperçu, pas d'une prestation complète, et il ne satisfera pas un auditeur qui exige un test d'intrusion. En revanche, il vous montrera ce qu'un attaquant voit de l'extérieur et vous aidera à cadrer correctement le vrai test, afin d'y arriver préparé lorsque vous en réserverez un.

Lectures complémentaires

Commencer par un premier aperçu.

Avant une prestation complète, notre état des lieux à 100 $ vous montre ce qu'un attaquant voit de l'extérieur, afin que vous soyez préparé. Il ne remplacera pas un pentest complet, et nous vous le dirons honnêtement.

Réserver un état des lieux à 100 $