Son but est de démontrer des chemins d'attaque plausibles et leur impact, de tester les hypothèses défensives et de fournir des preuves qui soutiennent la remédiation.
Un test professionnel commence par des règles d'engagement couvrant cibles, méthodes, identifiants, actions interdites, traitement des données, communications, sûreté et contacts d'urgence. Les constats doivent expliquer la condition exploitée, les preuves, la pertinence métier, les limites et comment vérifier la correction — pas seulement lister une sortie de scanner.
Points clés
Périmètres possiblesMesures réseau, applicatives, d'API, de cloud, de sans-fil, de mobile, d'identité, physiques ou d'ingénierie sociale.
Modes de testExterne ou interne, avec des niveaux convenus de connaissance et d'accès du testeur. Les étiquettes black-, gray- et white-box sont courantes, mais leur signification exacte doit être définie dans les règles d'engagement.
Valeur principalePeut démontrer comment des faiblesses se combinent et si un attaquant pourrait atteindre des objectifs définis.
Frontière d'autorisationL'accessibilité technique n'est pas une permission. Le test doit être autorisé par le propriétaire responsable de l'actif et tenir compte des conditions des fournisseurs cloud, de l'infrastructure partagée, des fournisseurs, des locataires et des autres tiers affectés.
Limite importanteLes résultats reflètent le périmètre, le temps, l'approche du testeur et l'état de l'environnement convenus ; l'absence d'un constat n'est pas une preuve de sécurité.