LIVRE BLANC : Comment définir le scope d'un pentest ?

Définir le scope d’un pentest est une étape délicate. Quelle sera la cible du pentest ? Quels aspects fonctionnels et techniques faut-il tester en priorité ? Quel degré de profondeur et quelle fréquence de pentest sont  recommandés ?

L’objectif de ce livre blanc est de vous fournir différentes informations permettant de définir une stratégie de pentest adaptée aux enjeux de votre secteur d'activité, de votre organisation et de vos systèmes et applications. 

Nous avons synthétisé les points clés issus de nos échanges avec environ 200 entreprises clientes de toutes tailles et de tous secteurs d’activité. Chaque élément doit être analysé en fonction de votre contexte métier. Vous serez ensuite en mesure de définir un périmètre pour vos futurs audits de sécurité.

Faire des choix en amont vous permettra d’être plus efficace lors de vos échanges avec le partenaire qui sera en charge du pentest. L’échange reste cependant incontournable, car c’est en confrontant votre regard interne avec le regard externe d’un tiers spécialisé que vous parviendrez aux meilleurs choix, afin de valider concrètement votre projet de pentest.

LB Définir le scope d'un pentest
Identifiez les actifs et les risques à prioriser pour déterminer ce qui doit réellement être audité selon la criticité des actifs, les données traitées, leur exposition et les risques propres à votre organisation.
Choisissez le périmètre et l’approche adaptés en sélectionnant les environnements techniques pertinents et le niveau d’information à fournir aux pentesters : boîte noire, grise ou blanche.
Dimensionnez efficacement votre pentest en évaluant les facteurs qui influencent sa durée, sa couverture et sa profondeur afin d’adapter la mission à vos objectifs et à vos contraintes.
Construisez une stratégie de pentest dans la durée en faisant évoluer les périmètres audités avec votre SI, vos risques et les nouvelles pratiques, notamment l’utilisation de l’IA pour augmenter les capacités des pentesters.