Pourquoi, quand et à quelle fréquence devriez-vous réaliser un test d’intrusion ?

Pourquoi, quand et à quelle fréquence devriez-vous réaliser un test d’intrusion ?

Un test de pénétration – ou Pen test, en bref – est une simulation d’une éventuelle cyberattaque contre un système informatique effectuée par un professionnel sans intention malveillante. Le principal objectif de ces tests est de trouver des vulnérabilités exploitables avant que quiconque ne le fasse, afin qu’elles puissent être corrigées et patcher en conséquence.

Un Pen test devrait se terminer par la présentation d’un document officiel expliquant et détaillant tous les résultats. Ce document doit contenir au moins deux sections principales: un résumé analytique dans lequel le ou les testeurs expliquent le processus et les résultats de manière approfondie, et un résumé technique dans lequel les détails les plus détaillés peuvent être expliqués.

Avantages et inconvénients des tests de pénétration

De nos jours, les entreprises de toutes tailles ont une présence sur le réseau et Internet permet aux attaquants de communiquer facilement avec des sociétés du monde entier. Une cyberattaque peut endommager une entreprise à bien des égards, pas seulement sur le plan économique. La marque, la réputation et même la propriété intellectuelle d’une organisation pourraient être affectées.

Un test de pénétration peut aider une entreprise à développer une sécurité plus robuste et fiable. Cela dit, toutes les entreprises ne devraient pas se lancer dans un test à la plume, car elles ne sont pas toujours particulièrement bénéfiques. Pour cette raison, il est important d’évaluer si un Pen test  aura ou non une valeur pour votre entreprise.

Les avantages potentiels d’un Pen test incluent:

  • Identifier les éventuelles failles de sécurité avant qu’un attaquant puisse
  • Identifier les vulnérabilités possibles dans un réseau ou un programme informatique; et
  • Fournir des informations pouvant aider les équipes de sécurité à réduire les vulnérabilités et créer un mécanisme de contrôle des attaques.

Certains des inconvénients potentiels sont:

  • Des pannes de services critiques si le Pen test est mal conçu ou exécuté, ce qui peut causer plus de dommages à l’entreprise en général; et
  • Difficulté à mener des Pen tests sur les systèmes existants, qui sont souvent essentiels pour les entreprises.

Quand devriez-vous réaliser un Pen test ?

Certaines entreprises commettent l’erreur de démarrer un Pen test trop tôt dans un déploiement réseau ou système. Lorsqu’un système ou un réseau est déployé, des changements se produisent constamment et si un Pen test est entrepris trop tôt dans ce processus, il peut ne pas être en mesure de détecter d’éventuelles futures failles de sécurité. En général, un Pen test doit être effectué juste avant la mise en production d’un système, une fois que le système n’est plus en état de changement constant.

Il est idéal pour tester tout système ou logiciel avant sa mise en production. La plupart des entreprises n’adhèrent pas à cette recommandation car elles souhaitent vivement obtenir rapidement leur retour sur investissement. Les entreprises peuvent également ne pas suivre cette bonne pratique car un projet a dépassé son échéance ou son budget. Ces facteurs incitent les entreprises à faire vivre leurs nouveaux services sans avoir effectué les évaluations de sécurité appropriées. C’est un risque qui doit être évalué et mis en perspective lors du déploiement de nouveaux systèmes.

À quelle fréquence devriez-vous effectuer un Pen test ?

Un test de pénétration n’est pas une tâche ponctuelle. Les réseaux et les systèmes informatiques sont dynamiques – ils ne restent pas les mêmes très longtemps. Au fil du temps, de nouveaux logiciels sont déployés et des modifications sont apportées. Ils doivent être testés ou testés à nouveau.

La fréquence à laquelle une entreprise doit effectuer des tests de stylo dépend de plusieurs facteurs, notamment:

  • Taille de l’entreprise. Ce n’est un secret pour personne que les grandes entreprises avec une présence en ligne plus importante pourraient également avoir plus d’urgence de tester leurs systèmes, car elles auraient plus de vecteurs d’attaque et pourraient être des cibles plus juteuses pour les acteurs de la menace.
  • Budget. Les tests de pénétration peuvent être coûteux, de sorte qu’une organisation avec un budget plus petit pourrait être moins en mesure de les mener. Un manque de fonds pourrait par exemple limiter les Pen tests à une fois tous les deux ans, tandis qu’un budget plus important permettrait des tests plus fréquents et plus approfondis.
  • Règlements, lois et conformité. Selon le secteur, différentes lois et réglementations peuvent obliger les organisations à effectuer certaines tâches de sécurité, notamment les tests de pénétration.
  • Infrastructure: certaines entreprises peuvent disposer d’un environnement cloud à 100% et peuvent ne pas être autorisées à tester l’infrastructure du fournisseur de cloud. Le fournisseur peut déjà effectuer des Pen tests en interne.

Les Pen tests ne doivent pas être pris à la légère; il a le potentiel de fournir un service de sécurité critique à toutes les entreprises. Pour certaines organisations, cela pourrait même être obligatoire. Mais un test de pénétration n’est pas une solution unique. En fin de compte, la compréhension du secteur d’activité de la société est essentielle à la réussite des tests de sécurité.

Meilleures pratiques de sécurité de la messagerie électronique pour vous aider à maîtriser la menace du phishing Un nouveau système de fraude ATM dangereux attaque simultanément les deux fronts