Piratage éthique

Payer un expert de confiance pour attaquer votre propre système exprès, avec votre accord écrit, afin de trouver les failles avant un criminel.

Également appelé test d'intrusion pentest hacking éthique

Définition

Le piratage éthique consiste à payer quelqu'un pour attaquer votre propre système exprès. Vous donnez d'abord une autorisation écrite et vous convenez à l'avance de ce qu'il a le droit de toucher. Ces personnes s'appellent en général des testeurs d'intrusion, et le travail s'appelle souvent un pentest. Ils utilisent les mêmes outils et les mêmes ruses qu'un criminel. La différence, c'est qu'ils terminent en vous remettant un rapport au lieu de vendre votre fichier clients.

Le rapport est ce que vous achetez vraiment, alors jugez un prestataire là-dessus. Chaque constat tient tout seul. Chacun porte une gravité, c'est-à-dire l'ampleur des dégâts et la facilité de l'exploiter. Chacun porte une preuve, les étapes exactes ou une capture d'écran, pour que personne dans votre équipe ne puisse l'écarter d'un revers de main. Chacun porte une correction écrite dans des mots que votre développeur peut appliquer cette semaine. Et le travail se termine par un nouveau test, où le testeur revient après les réparations et confirme par écrit que la faille est fermée.

Mettez-vous d'accord sur quatre points avant de signer. Le périmètre, c'est-à-dire les adresses, les applications et les comptes qu'il peut toucher, et ce qui est interdit. Les moments de test, car une page de paiement attaquée un vendredi soir ne réjouit personne. Qui il appelle dans la minute s'il trouve quelque chose de grave, au lieu de le garder pour le rapport. Et à qui appartient le rapport ensuite, car une banque ou un gros client demandera à le voir. Demandez aussi si le nouveau test est compris dans le prix. Souvent il ne l'est pas, et on le découvre à la facture.

Le coût suit les jours travaillés, pas les outils. Un petit site, c'est deux ou trois jours pour un testeur. Un système avec paiements, rôles du personnel et application mobile, c'est deux semaines ou plus. Linkysoft inscrit ce poste dans le plan de chaque projet d'application web, car un défaut trouvé au stade du dessin coûte une heure, et le même défaut trouvé après la mise en ligne coûte un mois. Si votre système est déjà en ligne et que personne ne sait où il en est, c'est là que commence en général notre travail de cybersécurité.

Un avertissement que nous répétons à chaque client chez Linkysoft. Un test prouve seulement ce qui était vrai les jours où il a eu lieu. Changez le code le mois prochain et vous avez un autre système.

Questions sur Piratage éthique

Le piratage éthique est-il légal ?
Oui, tant que vous détenez une autorisation écrite du propriétaire du système qui précise ce qui peut être testé et quand. Sans ce document, les mêmes gestes sont un délit, et c'est pourquoi un testeur honnête la réclame avant de toucher quoi que ce soit.
Combien coûte un test d'intrusion ?
Le prix suit les jours de travail. Un petit site coûte en général quelques milliers, un grand système avec paiements et plusieurs profils d'utilisateurs beaucoup plus. Demandez combien de jours vous achetez et qui les fera.
À quelle fréquence faut-il en faire un ?
Une fois par an pour un système d'entreprise ordinaire, et de nouveau après tout changement important, comme un nouveau moyen de paiement, une nouvelle page de connexion ou un déménagement de serveur.
Quelle différence avec une analyse automatique ?
Une analyse est un outil qui compare votre système à une liste de failles déjà trouvées par d'autres. Le piratage éthique, c'est une personne qui réfléchit et qui peut relier deux erreurs anodines en une seule intrusion sérieuse.
Le testeur verra-t-il nos vraies données clients ?
C'est possible, réglez donc ce point dans le contrat. Beaucoup d'entreprises fournissent une copie du système remplie de fausses données, ou ajoutent une clause obligeant le testeur à s'arrêter et à prévenir dès que de vraies données deviennent lisibles.

Vous ne voyez toujours pas comment cela s'applique à votre projet ?

Dites-nous ce que vous construisez et nous vous répondrons simplement.