Piratage éthique
Le piratage éthique est une attaque contre votre propre système, que vous avez demandée et payée, pour qu'un expert de confiance trouve les failles avant un criminel.
Également appelé test d'intrusion pentest hacking éthique
Définition
Le piratage éthique consiste à payer quelqu'un pour attaquer votre propre système exprès, avec une autorisation écrite et un accord sur ce qu'il a le droit de toucher. Les personnes qui font ce travail s'appellent des testeurs d'intrusion, et le travail lui-même s'appelle un pentest. Ils utilisent les mêmes outils et les mêmes ruses qu'un criminel, donc la différence ne tient pas à la méthode. Elle tient à la fin, car ils terminent en vous remettant un rapport au lieu de vendre votre fichier clients.
Le rapport est ce que vous achetez vraiment, alors jugez un prestataire là-dessus et non sur le rendez-vous commercial. Chaque constat doit tenir seul, en commençant par une gravité qui dit l'ampleur des dégâts et la facilité de les provoquer. À côté, il vous faut une preuve, les étapes exactes ou une capture d'écran, pour que personne dans votre équipe ne puisse l'écarter. Vient ensuite la correction, écrite dans des mots que votre développeur peut appliquer cette semaine. Le travail se termine par un nouveau test, où le testeur revient après les réparations et confirme par écrit que la faille est fermée.
Mettez-vous d'accord sur quatre points avant de signer, à commencer par le périmètre, c'est-à-dire les adresses, applications et comptes qu'il peut toucher et ce qui est interdit. Le deuxième est le moment, car une page de paiement attaquée un vendredi soir ne réjouit personne. Le troisième est qui il appelle dès qu'il trouve quelque chose de grave, au lieu de le garder pour le rapport. Le quatrième est à qui appartient le rapport ensuite, puisqu'une banque ou un gros client demandera à le voir. Demandez aussi si le nouveau test est compris dans le prix, car souvent il ne l'est pas et on le découvre à la facture.
Le coût suit les jours travaillés plutôt que les outils, donc un petit site représente deux ou trois jours pour un testeur. Un système avec paiements, rôles du personnel et application mobile demande deux semaines ou plus. Linkysoft prévoit ce budget dans chaque projet d'application web, car un défaut trouvé au stade du dessin coûte une heure et le même défaut après la mise en ligne coûte un mois. Si votre système est déjà en ligne et que personne ne sait où il en est, c'est là que commence en général notre travail de cybersécurité.
Un avertissement que nous répétons à chaque client chez Linkysoft est qu'un test ne prouve que ce qui était vrai les jours où il a eu lieu. Changez le code le mois prochain et vous avez un autre système, que le rapport propre rangé dans votre tiroir ne décrit plus.
Questions sur Piratage éthique
Le piratage éthique est-il légal ?
Combien coûte un test d'intrusion ?
À quelle fréquence faut-il en faire un ?
Quelle différence avec une analyse automatique ?
Le testeur verra-t-il nos vraies données clients ?
Vous ne voyez toujours pas comment cela s'applique à votre projet ?
Dites-nous ce que vous construisez et nous vous répondrons simplement.