Qu'est-ce que Pentesting
Tests de sécurité pour trouver des vulnérabilités
Le Pentesting (abréviation de Penetration Testing) est une méthodologie de test de sécurité qui simule de vraies cyberattaques pour découvrir les vulnérabilités dans les systèmes et l'infrastructure.
Méthodes de Pentesting
- Externe — attaque depuis internet
- Interne — simulation de menace interne
- Aveugle — information minimale sur la cible
- Double aveugle — même l'équipe sécurité ne sait pas
- Ciblé — focus sur des systèmes spécifiques
Outils du Pentester
- Burp Suite — tests d'applications web
- Metasploit — framework d'exploitation
- Nmap — scan réseau
- Wireshark — analyse du trafic
- Kali Linux — OS spécialisé
Standards et Méthodologies
- OWASP Testing Guide
- PTES (Penetration Testing Execution Standard)
- OSSTMM (Open Source Security Testing Methodology)
- NIST SP 800-115
Quand réaliser un Pentesting
- Avant le lancement du produit
- Après des changements significatifs
- Régulièrement (au moins une fois par an)
- Après un incident de sécurité