Choisir les bonnes cibles et tester les vrais chemins d’attaque
Les cibles d’un pentest se choisissent selon l’exposition, la sensibilité des données et l’impact métier. Le test se concentre sur les zones qui peuvent réellement exposer l’organisation: applications métiers, API, interfaces d’administration, VPN, accès distants, services Internet, comptes privilégiés et configurations sensibles.
Périmètres fréquents
- Applications web, API, portails clients, back-offices et interfaces d’administration.
- Services exposés sur Internet: VPN, RDP, SSH, messagerie, appliances, consoles et bastions.
- Scénarios d’accès initial, élévation de privilèges, rebond réseau et compromission de comptes.
- Revue offensive de configurations sensibles, segmentation, MFA, droits et exposition cloud.
- Pentest PME ou ETI avant audit client, revue ISO 27001, PCI DSS ou mise en production sensible.
Restitution attendue
- Preuves techniques, impacts métier, limites de test et niveau de risque.
- Priorisation des corrections par criticité, exposition et effort de remédiation.
- Recommandations exploitables par les équipes IT, développement, réseau ou infogérance.
- Synthèse direction pour arbitrer les risques qui ne peuvent pas être corrigés immédiatement.