Piratage éthique
Payer un expert de confiance pour attaquer votre propre système exprès, avec votre accord écrit, afin de trouver les failles avant un criminel.
Également appelé test d'intrusion pentest hacking éthique
Définition
Le piratage éthique consiste à payer quelqu'un pour attaquer votre propre système exprès. Vous donnez d'abord une autorisation écrite et vous convenez à l'avance de ce qu'il a le droit de toucher. Ces personnes s'appellent en général des testeurs d'intrusion, et le travail s'appelle souvent un pentest. Ils utilisent les mêmes outils et les mêmes ruses qu'un criminel. La différence, c'est qu'ils terminent en vous remettant un rapport au lieu de vendre votre fichier clients.
Le rapport est ce que vous achetez vraiment, alors jugez un prestataire là-dessus. Chaque constat tient tout seul. Chacun porte une gravité, c'est-à-dire l'ampleur des dégâts et la facilité de l'exploiter. Chacun porte une preuve, les étapes exactes ou une capture d'écran, pour que personne dans votre équipe ne puisse l'écarter d'un revers de main. Chacun porte une correction écrite dans des mots que votre développeur peut appliquer cette semaine. Et le travail se termine par un nouveau test, où le testeur revient après les réparations et confirme par écrit que la faille est fermée.
Mettez-vous d'accord sur quatre points avant de signer. Le périmètre, c'est-à-dire les adresses, les applications et les comptes qu'il peut toucher, et ce qui est interdit. Les moments de test, car une page de paiement attaquée un vendredi soir ne réjouit personne. Qui il appelle dans la minute s'il trouve quelque chose de grave, au lieu de le garder pour le rapport. Et à qui appartient le rapport ensuite, car une banque ou un gros client demandera à le voir. Demandez aussi si le nouveau test est compris dans le prix. Souvent il ne l'est pas, et on le découvre à la facture.
Le coût suit les jours travaillés, pas les outils. Un petit site, c'est deux ou trois jours pour un testeur. Un système avec paiements, rôles du personnel et application mobile, c'est deux semaines ou plus. Linkysoft inscrit ce poste dans le plan de chaque projet d'application web, car un défaut trouvé au stade du dessin coûte une heure, et le même défaut trouvé après la mise en ligne coûte un mois. Si votre système est déjà en ligne et que personne ne sait où il en est, c'est là que commence en général notre travail de cybersécurité.
Un avertissement que nous répétons à chaque client chez Linkysoft. Un test prouve seulement ce qui était vrai les jours où il a eu lieu. Changez le code le mois prochain et vous avez un autre système.
Questions sur Piratage éthique
Le piratage éthique est-il légal ?
Combien coûte un test d'intrusion ?
À quelle fréquence faut-il en faire un ?
Quelle différence avec une analyse automatique ?
Le testeur verra-t-il nos vraies données clients ?
Vous ne voyez toujours pas comment cela s'applique à votre projet ?
Dites-nous ce que vous construisez et nous vous répondrons simplement.