{"id":7899,"date":"2019-02-07T10:00:55","date_gmt":"2019-02-07T09:00:55","guid":{"rendered":"http:\/\/www.ab-consulting.fr\/blog?p=7899"},"modified":"2019-02-12T12:00:41","modified_gmt":"2019-02-12T11:00:41","slug":"pentests-indispensables-mais-pas-suffisants","status":"publish","type":"post","link":"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants","title":{"rendered":"Tests de p\u00e9n\u00e9tration : n\u00e9cessaires mais pas suffisants"},"content":{"rendered":"<p style=\"text-align: justify;\"><i>Trop souvent, lors de mes missions dans diff\u00e9rentes parties du monde, je fais face \u00e0 des id\u00e9es fondamentalement erron\u00e9es sur l&rsquo;objectif d\u2019un test de p\u00e9n\u00e9tration. Et malheureusement, ces incompr\u00e9hensions peuvent mener \u00e0 des catastrophes en termes de \u00a0cr\u00e9ation de valeur. Dans cet article, j\u2019explore certains des comportements courants que j\u2019ai pu constater vis \u00e0 vis des pentests. Ils conduisent le plus souvent \u00e0 une absence de retour sur investissement, faute d&rsquo;\u00eatre correctement utilis\u00e9s. Et, h\u00e9las, ils aboutissent syst\u00e9matiquement \u00e0 une augmentation des risques business\u00a0due\u00a0\u00e0 un faux sentiment de s\u00e9curit\u00e9.<\/i><\/p>\n<figure id=\"attachment_7902\" aria-describedby=\"caption-attachment-7902\" style=\"width: 1200px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" class=\"size-full wp-image-7902\" src=\"https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/pentests-indisoensables-mais-insuffisants.jpg?resize=640%2C400\" alt=\"Cybers\u00e9curit\u00e9 - Les tests de p\u00e9n\u00e9tration sont indispensables mais insuffisants\" width=\"640\" height=\"400\" srcset=\"https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/pentests-indisoensables-mais-insuffisants.jpg?w=1200 1200w, https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/pentests-indisoensables-mais-insuffisants.jpg?resize=300%2C188 300w, https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/pentests-indisoensables-mais-insuffisants.jpg?resize=768%2C480 768w, https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/pentests-indisoensables-mais-insuffisants.jpg?resize=1024%2C640 1024w\" sizes=\"(max-width: 640px) 100vw, 640px\" data-recalc-dims=\"1\" \/><figcaption id=\"caption-attachment-7902\" class=\"wp-caption-text\">Cr\u00e9dit : \u00a9 rawpixel.com 2018<\/figcaption><\/figure>\n<p style=\"text-align: justify;\">Si vous \u00eates un lecteur r\u00e9gulier de ce blog, vous savez que j&rsquo;aborde r\u00e9guli\u00e8rement des sujets relatifs \u00e0 la cybers\u00e9curit\u00e9. Mes articles s&rsquo;appuient souvent sur des r\u00e9f\u00e9rentiels, des normes ou des r\u00e9glementations. Aujourd&rsquo;hui, je vous propose un sujet un peu diff\u00e9rent. On entend de plus en plus parler de tests de p\u00e9n\u00e9tration (ou pentests) des syst\u00e8mes d&rsquo;information. On parle \u00e9galement souvent de tests d&rsquo;intrusion. Mais \u00e0 quoi cela sert-il vraiment? Est-ce vraiment utile? Et si vous r\u00e9alisez ce type de test, cela vous garantit-il que votre syst\u00e8me informatique est vraiment s\u00e9curis\u00e9? Je vais essayer de r\u00e9pondre \u00e0 toutes ces questions et vous d\u00e9montrer l&rsquo;utilit\u00e9 de ces tests de s\u00e9curit\u00e9. Je vais aussi vous d\u00e9montrer qu&rsquo;ils ne constituent qu&rsquo;un des \u00e9l\u00e9ments de la cha\u00eene, parmi beaucoup d&rsquo;autres. En d&rsquo;autres termes, je vais vous expliquer pourquoi les tests de p\u00e9n\u00e9tration sont indispensables mais totalement insuffisants.<\/p>\n<h2>En quoi consiste la cha\u00eene cyber-criminelle (\u00ab\u00a0Cyber Kill Chain\u00a0\u00bb)?<\/h2>\n<p style=\"text-align: justify;\">Il est important de conna\u00eetre les \u00e9tapes qu\u2019un cybercriminel va suivre pour attaquer votre entreprise \/ service. Le terme \u00abcha\u00eene cyber-criminelle\u00bb a \u00e9t\u00e9 adopt\u00e9 pour exprimer l&rsquo;ensemble de ces \u00e9tapes.<\/p>\n<p>Pour mieux comprendre l&rsquo;int\u00e9r\u00eat des tests de p\u00e9n\u00e9tration, il faut d&rsquo;abord comprendre ce qu&rsquo;on appelle la cha\u00eene cyber-criminelle (\u00ab\u00a0Cyber Kill \u00ab\u00a0Chain&rsquo;). En fait il s&rsquo;agit de comprendre comment se d\u00e9roule une cyber-attaque de fa\u00e7on g\u00e9n\u00e9rale.<\/p>\n<p style=\"text-align: justify;\">A l&rsquo;origine, c&rsquo;est l&rsquo;arm\u00e9e qui utilisait le terme de \u00ab cha\u00eene de destruction \u00bb. Cette \u00ab\u00a0cha\u00eene\u00a0\u00bb d\u00e9finit les \u00e9tapes que l&rsquo;ennemi utilise pour attaquer une cible. En 2011, <a href=\"https:\/\/www.lockheedmartin.com\/en-us\/capabilities\/cyber\/cyber-kill-chain.html#\" target=\"_blank\" rel=\"noopener\">Lockheed Martin<\/a> a publi\u00e9 un document d\u00e9finissant une <em><strong>\u00abcha\u00eene cyber-criminelle\u00bb<\/strong><\/em>. Ce document, similaire \u00e0 celui de l\u2019arm\u00e9e, d\u00e9finit les \u00e9tapes suivies par les hackers dans les cyber-attaques d\u2019aujourd\u2019hui. Et c&rsquo;est en comprenant chacune de ces \u00e9tapes que les d\u00e9fenseurs peuvent mieux identifier et bloquer les attaques.<\/p>\n<figure id=\"attachment_7912\" aria-describedby=\"caption-attachment-7912\" style=\"width: 1200px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" class=\"size-full wp-image-7912\" src=\"https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/cyber-kill-chain-3.jpg?resize=640%2C746\" alt=\"Cha\u00eene cyber-criminelle selon Lockheed Martin\" width=\"640\" height=\"746\" srcset=\"https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/cyber-kill-chain-3.jpg?w=1200 1200w, https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/cyber-kill-chain-3.jpg?resize=257%2C300 257w, https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/cyber-kill-chain-3.jpg?resize=768%2C895 768w, https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/cyber-kill-chain-3.jpg?resize=878%2C1024 878w\" sizes=\"(max-width: 640px) 100vw, 640px\" data-recalc-dims=\"1\" \/><figcaption id=\"caption-attachment-7912\" class=\"wp-caption-text\">\u00a9 Lockheed Martin 2011<\/figcaption><\/figure>\n<p>La cha\u00eene cyber-criminelle, telle que d\u00e9crite dans le document de Lockheed Martin se compose de 7 \u00e9tapes.<\/p>\n<p style=\"text-align: justify;\">Une variante, d\u00e9finie par <a href=\"https:\/\/www.varonis.com\/\" target=\"_blank\" rel=\"noopener\">Varonis<\/a>, rajoute une \u00e9tape suppl\u00e9mentaire : l&rsquo;exfiltration. C&rsquo;est une \u00e9tape qui appara\u00eet n\u00e9cessaire. En effet, un pirate ne commet jamais une attaque sans avoir une strat\u00e9gie de sortie.<\/p>\n<figure id=\"attachment_7910\" aria-describedby=\"caption-attachment-7910\" style=\"width: 1500px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" class=\"wp-image-7910 size-full\" src=\"https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/cyber-kill-chain-2.jpg?resize=640%2C427\" alt=\"Cha\u00eene cyber-criminelle ver. 2 ou les \u00e9tapes suivies par les cybercriminels\" width=\"640\" height=\"427\" srcset=\"https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/cyber-kill-chain-2.jpg?w=1500 1500w, https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/cyber-kill-chain-2.jpg?resize=300%2C200 300w, https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/cyber-kill-chain-2.jpg?resize=768%2C512 768w, https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/cyber-kill-chain-2.jpg?resize=1024%2C683 1024w, https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/cyber-kill-chain-2.jpg?resize=75%2C50 75w, https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/cyber-kill-chain-2.jpg?w=1280 1280w\" sizes=\"(max-width: 640px) 100vw, 640px\" data-recalc-dims=\"1\" \/><figcaption id=\"caption-attachment-7910\" class=\"wp-caption-text\">\u00a9 Varonis 2016<\/figcaption><\/figure>\n<p style=\"text-align: justify;\">Voici la description d\u00e9taill\u00e9e de chacune des \u00e9tapes d&rsquo;une cha\u00eene cyber-criminelle (le chemin suivi pour attaquer une cible) :<\/p>\n<h3>1. Reconnaissance<\/h3>\n<p style=\"text-align: justify;\">Tout \u00ab casse \u00bb r\u00e9ussi commence toujours par une mission de rep\u00e9rage des lieux. Le m\u00eame principe s\u2019applique dans le cas d&rsquo;une cyber-attaque. La phase de reconnaissance constitue la phase pr\u00e9liminaire de toute attaque. Il s&rsquo;agit de la mission de recueil d\u2019informations. Le cybercriminel recherche alors les indications susceptibles de r\u00e9v\u00e9ler les vuln\u00e9rabilit\u00e9s et les points faibles de votre syst\u00e8me. Les pare-feu, les dispositifs de pr\u00e9vention des intrusions, les p\u00e9rim\u00e8tres de s\u00e9curit\u00e9 (et m\u00eame les comptes de m\u00e9dias sociaux) font l\u2019objet de reconnaissance et d\u2019examen minutieux. Les outils de rep\u00e9rage analysent les r\u00e9seaux des entreprises pour y trouver des points d\u2019entr\u00e9e et des vuln\u00e9rabilit\u00e9s \u00e0 exploiter.<\/p>\n<h3>2. Intrusion<\/h3>\n<p style=\"text-align: justify;\">Apr\u00e8s avoir obtenu ces renseignements, il est temps de s\u2019infiltrer dans le syst\u00e8me. Le cybercriminels est maintenant juste derri\u00e8re la porte. Il est pr\u00eat \u00e0 agir. Il doit encore, cependant, pi\u00e9ger les lieux pour faciliter son attaque. L\u2019intrusion constitue le moment o\u00f9 l\u2019attaque devient active. Les logiciels malveillants (y compris les ransomware, spyware et adware) peuvent \u00eatre envoy\u00e9s vers le syst\u00e8me pour en forcer l\u2019entr\u00e9e. C\u2019est la phase de livraison. Elle peut s\u2019effectuer par e-mail de phishing ou prendre la forme d\u2019un site Web compromis. Elle peut aussi venir du sympathique caf\u00e9 au coin de la rue avec sa liaison WiFi non s\u00e9curis\u00e9e, facile \u00e0 utiliser par les pirates. L\u2019intrusion constitue le point d\u2019entr\u00e9e d\u2019une attaque. C&rsquo;est le moment o\u00f9 les agresseurs p\u00e9n\u00e8trent dans la place.<\/p>\n<h3>3. Exploitation<\/h3>\n<p style=\"text-align: justify;\">Le hacker se trouve de l\u2019autre c\u00f4t\u00e9 de la porte et le p\u00e9rim\u00e8tre est d\u00e9sormais viol\u00e9. La phase d\u2019exploitation d\u2019une attaque exploite les failles du syst\u00e8me. Les cybercriminels peuvent d\u00e9sormais entrer dans le syst\u00e8me, installer des outils suppl\u00e9mentaires, modifier les certificats de s\u00e9curit\u00e9 et cr\u00e9er de nouveaux scripts \u00e0 des fins nuisibles.<\/p>\n<h3>4. Escalade de privil\u00e8ges<\/h3>\n<p style=\"text-align: justify;\">Quel int\u00e9r\u00eat y aurait-t-il \u00e0 entrer dans un b\u00e2timent si vous restez coinc\u00e9 \u00e0 la r\u00e9ception? Vous devez absolument p\u00e9n\u00e9trer le coeur du b\u00e2timent pour y trouver les secrets les plus int\u00e9ressants. C&rsquo;est ce que font les cybercriminels en utilisant l\u2019escalade de privil\u00e8ges. Ils vont ainsi pouvoir obtenir des autorisations \u00e9lev\u00e9es d\u2019acc\u00e8s aux ressources. Ils modifient les param\u00e8tres de s\u00e9curit\u00e9 des GPO, les fichiers de configuration, les permissions et essaient ensuite d\u2019extraire des informations d\u2019identification.<\/p>\n<h3>5. Mouvement lat\u00e9ral<\/h3>\n<p style=\"text-align: justify;\">Vous avez maintenant carte blanche. Il vous reste cependant \u00e0 trouver la chambre forte o\u00f9 sont prot\u00e9g\u00e9es les informations les plus pr\u00e9cieuses. Les cybercriminels se d\u00e9placent de syst\u00e8me en syst\u00e8me, de mani\u00e8re lat\u00e9rale, afin d\u2019obtenir d\u2019autres acc\u00e8s et de trouver toujours plus de ressources. C\u2019est \u00e9galement une mission avanc\u00e9e d\u2019exploration des donn\u00e9es. Au cours de cette mission, les cybercriminels recherchent des donn\u00e9es critiques et des informations sensibles, des acc\u00e8s administrateur et des serveurs de messagerie. Ils utilisent souvent les m\u00eames ressources que le service informatique de l&rsquo;entreprise. Ils tirent \u00e9galement parti d\u2019outils int\u00e9gr\u00e9s tels que PowerShell et se positionnent de mani\u00e8re \u00e0 causer le plus de d\u00e9g\u00e2ts possible.<\/p>\n<h3>6. Camouflage<\/h3>\n<p style=\"text-align: justify;\">C&rsquo;est bon, vous \u00eates arriv\u00e9s au bon endroit. Encore faut-il vous assurer que vous n&rsquo;allez pas vous faire rep\u00e9rer.\u00a0Mettez les cam\u00e9ras de s\u00e9curit\u00e9 en boucle et montrez un ascenseur vide. Ainsi, personne ne verra ce qui se d\u00e9roule en coulisses. Les hackers font exactement la m\u00eame chose. Ils masquent leur pr\u00e9sence et leur activit\u00e9 pour \u00e9viter toute d\u00e9tection et d\u00e9jouer les investigations. Cela peut prendre la forme de fichiers et de m\u00e9tadonn\u00e9es effac\u00e9s, de donn\u00e9es \u00e9cras\u00e9es au moyen de fausses valeurs d\u2019horodatage (timestamps) et d\u2019informations trompeuses. Ou encore cela peut se faire sous forme d\u2019informations critiques modifi\u00e9es pour que les donn\u00e9es semblent ne pas avoir \u00e9t\u00e9 touch\u00e9es.<\/p>\n<h3>7. D\u00e9ni de service<\/h3>\n<p style=\"text-align: justify;\">Bloquez les lignes t\u00e9l\u00e9phoniques et coupez le courant. C\u2019est la phase au cours de laquelle les cybercriminels ciblent le r\u00e9seau et l\u2019infrastructure de donn\u00e9es. Leur objectif est d&#8217;emp\u00eacher que les utilisateurs l\u00e9gitimes puissent acc\u00e9der \u00e0 ce dont ils ont besoin. L\u2019attaque par d\u00e9ni de service (DoS) perturbe et interrompt les acc\u00e8s. Elle peut entra\u00eener la panne des syst\u00e8mes et saturer les services.<\/p>\n<h3>\u00a08. Exfiltration<\/h3>\n<p style=\"text-align: justify;\">Vous devez toujours pr\u00e9voir une strat\u00e9gie de sortie. Vous avez obtenu ce que vous \u00e9tiez venu chercher. Il serait idiot de rester l\u00e0 \u00e0 attendre d&rsquo;\u00eatre d\u00e9couvert et arr\u00eat\u00e9 par la police. Vous devez maintenant sortir votre butin pour pouvoir en tirer profit. Les cybercriminels obtiennent les donn\u00e9es. Ils copient, transf\u00e8rent ou d\u00e9placent les donn\u00e9es sensibles vers un emplacement sous leur contr\u00f4le. Ils pourront ensuite en faire ce qu\u2019ils veulent : les rendre contre une ran\u00e7on, les vendre sur internet ou sur le Dark Web par exemple. Sortir toutes les donn\u00e9es peut prendre des jours entiers. Mais une fois qu\u2019elles se trouvent \u00e0 l\u2019ext\u00e9rieur, elles sont sous le contr\u00f4le des cybercriminels.<\/p>\n<p style=\"text-align: justify;\">N&rsquo;oubliez pas que les attaquants disposent d&rsquo;un temps consid\u00e9rable (potentiellement illimit\u00e9). Ils disposent \u00e9galement d&rsquo;une \u00e9tendue totalement libre au niveau des vecteurs d&rsquo;attaque. Rien n&rsquo;est interdit! Ils ne se limiteront pas toujours \u00e0 une seule m\u00e9thode et les voies d\u2019attaque couvriront tous les chemins possibles entre vos donn\u00e9es et la position de l\u2019attaquant (y compris les serveurs \/ services et les points finaux n&rsquo;appartenant pas \u00e0 votre entreprise). Les attaques peuvent \u00eatre continues et ne se d\u00e9rouleront probablement pas durant les heures de travail de votre organisation.<\/p>\n<h2>Qu&rsquo;en est-il des tests de p\u00e9n\u00e9tration?<\/h2>\n<p style=\"text-align: justify;\">Examinez maintenant les phases d\u2019un test de p\u00e9n\u00e9tration. Celles-ci (bien qu\u2019elles puissent sembler quelque peu similaires) sont souvent tr\u00e8s diff\u00e9rentes :<\/p>\n<h3>1. S\u00e9lection du prestataire<\/h3>\n<p style=\"text-align: justify;\">Les entreprises choisissent un fournisseur sur le march\u00e9. Ils se concentrent le plus souvent sur la liste de ses badges de certification et les co\u00fbts plut\u00f4t que sur la m\u00e9thode de test utilis\u00e9e.<\/p>\n<h3>2. D\u00e9finition du p\u00e9rim\u00e8tre du test<\/h3>\n<p style=\"text-align: justify;\">Une r\u00e9union de cadrage est organis\u00e9e au cours de laquelle le client et le fournisseur discutent des exigences. Sur la base de cette r\u00e9union, le fournisseur \u00e9labore une proposition. Un p\u00e9rim\u00e8tre sp\u00e9cifique sera s\u00e9lectionn\u00e9, qui inclura et exclura des sc\u00e9narios et des types de tests. Il pourra s&rsquo;agir de tests de type black box, grey box ou white box, \u00e0 l&rsquo;aveugle, internes ou externes, &#8230;<\/p>\n<h3>3. Planification<\/h3>\n<p style=\"text-align: justify;\">Une fois les contrats conclus, le test sera planifi\u00e9, les pr\u00e9requis activ\u00e9s et les d\u00e9lais convenus.<\/p>\n<h3>4. R\u00e9alisation du test<\/h3>\n<p style=\"text-align: justify;\">Les tests seront effectu\u00e9s (souvent sur quelques jours) en fonction de la m\u00e9thode de test du fournisseur. Il peut s\u2019agir d\u2019un balayage automatis\u00e9 utilisant un produit tel que <a href=\"https:\/\/www.tenable.com\/products\/nessus\/nessus-professional\" target=\"_blank\" rel=\"noopener\">Nessus<\/a> . Id\u00e9alement, ce sera une combinaison de tests automatis\u00e9s et manuels couvrant l\u2019ensemble du spectre du service test\u00e9. Cependant il s\u2019agit le plus souvent d\u2019un ensemble limit\u00e9 de tests<\/p>\n<h3>5. Fourniture d&rsquo;un rapport<\/h3>\n<p style=\"text-align: justify;\">Une fois le test d&rsquo;intrusion termin\u00e9, l&rsquo;\u00e9tape finale consiste \u00e0 collecter les preuves des vuln\u00e9rabilit\u00e9s exploit\u00e9es et \u00e0 les signaler \u00e0 la direction. C&rsquo;est elle qui les examine et prendra les mesures qui s&rsquo;imposent. C\u2019est maintenant \u00e0 la haute direction de d\u00e9cider de la mani\u00e8re dont ce risque doit \u00eatre trait\u00e9. Ils choisiront d&rsquo;accepter le risque, de le transf\u00e9rer, de le r\u00e9duire ou de l&rsquo;ignorer (option la moins probable). Un rapport formel sera fourni au client. Celui-ci se pr\u00e9sente le plus souvent sous la forme d&rsquo;un agencement de style feux de signalisation d\u00e9crivant les risques critiques, \u00e9lev\u00e9s, moyens, faibles ou n\u00e9gligeables. Le rapport inclut souvent \u00e9galement des recommandations de mesures correctives afin de r\u00e9duire les risques identifi\u00e9s.<\/p>\n<h3>6. Suivi<\/h3>\n<p style=\"text-align: justify;\">Apr\u00e8s la soumission du rapport de test d&rsquo;intrusion, le client doit l&rsquo;examiner avec les parties prenantes concern\u00e9es. Il doit ensuite ajuster les contr\u00f4les de s\u00e9curit\u00e9 en cons\u00e9quence. Cela n\u00e9cessitera probablement un effort de collaboration entre plusieurs fonctions, services, \u00e9quipes et moyens. Ce suivi sera normalement r\u00e9alis\u00e9 <a href=\"http:\/\/www.ab-consulting.fr\/blog\/securite\/ciso-responsabilites-et-competences\" target=\"_blank\" rel=\"noopener\">sous la direction du CISO<\/a>. L&rsquo;objectif cl\u00e9 ici devrait \u00eatre de permettre aux \u00e9quipes de r\u00e9duire le risque d&rsquo;un service sp\u00e9cifique. Cependant il ne faut pas en rester l\u00e0. Il convient \u00e9galement de jouer sur l&rsquo;am\u00e9lioration continue du processus de d\u00e9veloppement du cycle de vie logiciel\/service afin d&rsquo;am\u00e9liorer la posture de s\u00e9curit\u00e9 et la robustesse tout au long du cycle de vie.<\/p>\n<h2>Les probl\u00e8mes en amont des tests de p\u00e9n\u00e9tration<\/h2>\n<p style=\"text-align: justify;\">Les six phases de test de p\u00e9n\u00e9tration que j\u2019ai d\u00e9crites ci-dessus peuvent sembler relativement simples. H\u00e9las les choses peuvent mal se passer. Et c&rsquo;est malheureusement souvent ce qui se produit. Les quatre sc\u00e9narios suivants sont des sc\u00e9narios que je vois malheureusement maintes et maintes fois. Et, m\u00eame avant le d\u00e9but des tests, ils contribuent \u00e0 d\u00e9truire tout le b\u00e9n\u00e9fice de l&rsquo;op\u00e9ration. Cette liste n\u2019est pas exhaustive, alors n&rsquo;h\u00e9sitez pas \u00e0 commenter ci-dessous (je suis s\u00fbr que vous avez d&rsquo;autres exemples concrets).<\/p>\n<ul style=\"text-align: justify;\">\n<li>Les tests de p\u00e9n\u00e9tration ne sont effectu\u00e9s que sur un p\u00e9rim\u00e8tre tr\u00e8s r\u00e9duit. Par exemple un test de type bo\u00eete noire est r\u00e9alis\u00e9 \u00e0 partir d&rsquo;une adresse IP sp\u00e9cifique par rapport \u00e0 une cible sp\u00e9cifique, d&rsquo;une mani\u00e8re limit\u00e9e.<\/li>\n<li>La s\u00e9lection du prestataire du test d&rsquo;intrusion est effectu\u00e9e sur la seule base du co\u00fbt.<\/li>\n<li>La port\u00e9e des tests ne repr\u00e9sente pas un nombre suffisant de vecteurs d&rsquo;attaque par rapport \u00e0 ce que les cybercriminels utiliseront dans le monde r\u00e9el.<\/li>\n<li>Les tests sont limit\u00e9s aux environnements de \u00abtest\u00bb uniquement, car l&rsquo;entreprise craint que le business ou un service ne soit affect\u00e9 si un test produisait un r\u00e9sultat \u00abdestructeur\u00bb sur les syst\u00e8mes en production.<\/li>\n<\/ul>\n<h2>Les probl\u00e8mes en aval du test d&rsquo;intrusion<\/h2>\n<p style=\"text-align: justify;\">En plus de ce qui pr\u00e9c\u00e8de:<\/p>\n<ul style=\"text-align: justify;\">\n<li>Les r\u00e9sultats des tests de p\u00e9n\u00e9tration restent extr\u00eamement secrets. Bien s\u00fbr, ils sont sensibles, mais les m\u00e9chants vous sondent d\u00e9j\u00e0. Et ils connaissent probablement d\u00e9j\u00e0 les faiblesses de votre syst\u00e8me.<\/li>\n<li>Souvent, les r\u00e9sultats ne sont pas utilis\u00e9s pour aider les \u00e9quipes concern\u00e9es (\u00e9quipe bleue, op\u00e9rations informatiques, d\u00e9veloppeurs, centre de services et architectes) \u00e0 apprendre non seulement \u00e0 att\u00e9nuer les attaques sp\u00e9cifiques, mais \u00e9galement \u00e0 am\u00e9liorer leurs pratiques pour r\u00e9duire le nombre de vuln\u00e9rabilit\u00e9s cr\u00e9\u00e9es.<\/li>\n<\/ul>\n<h2>Alors, que faut-il faire?<\/h2>\n<p style=\"text-align: justify;\">Vous liez ceci et vous pensez que rien de tout cela ne se peut se produire dans votre organisation? Alors j&rsquo;en suis vraiment tr\u00e8s heureux pour vous. Mais h\u00e9las, j&rsquo;ai beaucoup de mal \u00e0 vous croire. Cependant, je soup\u00e7onne que beaucoup d\u2019entre vous, tout comme moi, hocherez la t\u00eate et grinceront un peu des dents en vous rappelant la valeur limit\u00e9e des activit\u00e9s r\u00e9alis\u00e9es lors du dernier test d&rsquo;intrusion.<\/p>\n<p style=\"text-align: justify;\">Lors de la conception et de l\u2019exploitation des services, il est essentiel que les activit\u00e9s de test et d\u2019assurance de la s\u00e9curit\u00e9 se d\u00e9roulent selon un cycle continu qui am\u00e9liore \u00e0 la fois la s\u00e9curit\u00e9 et la cr\u00e9ation de valeur. Les rapports sur les \u00e9tag\u00e8res, ou des listes des case de conformit\u00e9 \u00e0 cocher ou encore des tests men\u00e9s \u00e0 un moment pr\u00e9cis, n\u2019apportent que peu de valeur ajout\u00e9e. Cela ne contribue pas efficacement \u00e0 la r\u00e9duction des risques pour l\u2019entreprise.<\/p>\n<p style=\"text-align: justify;\">La d\u00e9tection et la correction des vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 sont beaucoup moins stressantes et co\u00fbteuses si elles sont trait\u00e9es d\u00e8s les premi\u00e8res \u00e9tapes du cycle de vie. De plus la connaissance des outils et des m\u00e9thodes \u00e0 d\u00e9ployer avant de r\u00e9aliser une revue de s\u00e9curit\u00e9 vous \u00e9vitera de nombreuses nuits blanches si vous commencez tr\u00e8s t\u00f4t et faites des \u00e9valuations en continu.<\/p>\n<h2>Conclusion<\/h2>\n<p style=\"text-align: justify;\">Les tests de p\u00e9n\u00e9tration ont d\u00e9finitivement un r\u00f4le \u00e0 jouer pour s\u00e9curiser et garantir les services. Cependant, n&rsquo;oubliez pas qu&rsquo;il ne s&rsquo;agit que d&rsquo;un composant de la solution et non de la solution compl\u00e8te. Les autres activit\u00e9s importantes \u00e0 r\u00e9aliser comprennent notamment :<\/p>\n<ul style=\"text-align: justify;\">\n<li>Conception s\u00e9curis\u00e9e,<\/li>\n<li>Gestion des actifs,<\/li>\n<li>Mod\u00e9lisation des menaces,<\/li>\n<li>\u00c9valuation des risques,<\/li>\n<li>Revues de code,<\/li>\n<li>Audits et examens des services,<\/li>\n<li>\u00c9valuation des vuln\u00e9rabilit\u00e9s,<\/li>\n<li>Analyse de code (statique et dynamique),<\/li>\n<li>Renforcement de la s\u00e9curit\u00e9,<\/li>\n<li>Gestion des correctifs de s\u00e9curit\u00e9,<\/li>\n<li>Exploitation s\u00e9curis\u00e9e,<\/li>\n<li>Simulation d&rsquo;attaques,<\/li>\n<li>et bien d&rsquo;autres encore&#8230;<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">Esp\u00e9rons que cet article vous am\u00e8ne \u00e0 r\u00e9fl\u00e9chir \u00e0 l&rsquo;objectif des tests de p\u00e9n\u00e9tration. Cela devrait \u00eatre l&rsquo;am\u00e9lioration de l&rsquo;apprentissage et de la posture de la s\u00e9curit\u00e9. Les tests de p\u00e9n\u00e9tration \u00a0se doivent de jouer un r\u00f4le g\u00e9n\u00e9ral dans la planification, la conception, la construction et l&rsquo;exploitation de services s\u00e9curis\u00e9s. Ainsi, non seulement vous r\u00e9duirez les risques pour l&rsquo;entreprise mais aussi vous offrirez de la valeur \u00e0 votre client!<\/p>\n<p style=\"text-align: justify;\"><strong><em>N&rsquo;h\u00e9sitez pas \u00e0 commenter cet article pour \u00e9changer vos exp\u00e9riences. C&rsquo;est sur la base d&rsquo;une discussion avec et entre nos lecteurs que nous pouvons mieux r\u00e9pondre \u00e0 vos attentes. Alors, n&rsquo;attendez pas. Ne soyez pas timide et osez poster un commentaire.<\/em><\/strong><\/p>\n<p>&nbsp;<\/p>\n<div class=\"sharedaddy sd-sharing-enabled\"><div class=\"robots-nocontent sd-block sd-social sd-social-icon-text sd-sharing\"><h3 class=\"sd-title\">Partager\u00a0:<\/h3><div class=\"sd-content\"><ul><li class=\"share-print\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"\" class=\"share-print sd-button share-icon\" href=\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants\" target=\"_blank\" title=\"Cliquer pour imprimer\" ><span>Imprimer<\/span><\/a><\/li><li class=\"share-email\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"\" class=\"share-email sd-button share-icon\" href=\"mailto:?subject=%5BArticle%20partag%C3%A9%5D%20Tests%20de%20p%C3%A9n%C3%A9tration%20%3A%20n%C3%A9cessaires%20mais%20pas%20suffisants&body=http%3A%2F%2Fwww.ab-consulting.fr%2Fblog%2Fsecurite%2Fpentests-indispensables-mais-pas-suffisants&share=email\" target=\"_blank\" title=\"Cliquer pour envoyer un lien par e-mail \u00e0 un ami\" data-email-share-error-title=\"Votre messagerie est-elle configur\u00e9e\u00a0?\" data-email-share-error-text=\"Si vous rencontrez des probl\u00e8mes de partage par e-mail, votre messagerie n\u2019est peut-\u00eatre pas configur\u00e9e pour votre navigateur. Vous devrez peut-\u00eatre cr\u00e9er vous-m\u00eame une nouvelle messagerie.\" data-email-share-nonce=\"44e5bf32d6\" data-email-share-track-url=\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants?share=email\"><span>E-mail<\/span><\/a><\/li><li class=\"share-facebook\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"sharing-facebook-7899\" class=\"share-facebook sd-button share-icon\" href=\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants?share=facebook\" target=\"_blank\" title=\"Cliquez pour partager sur Facebook\" ><span>Facebook<\/span><\/a><\/li><li class=\"share-twitter\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"sharing-twitter-7899\" class=\"share-twitter sd-button share-icon\" href=\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants?share=twitter\" target=\"_blank\" title=\"Cliquez pour partager sur Twitter\" ><span>Twitter<\/span><\/a><\/li><li class=\"share-linkedin\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"sharing-linkedin-7899\" class=\"share-linkedin sd-button share-icon\" href=\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants?share=linkedin\" target=\"_blank\" title=\"Cliquez pour partager sur LinkedIn\" ><span>LinkedIn<\/span><\/a><\/li><li class=\"share-tumblr\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"\" class=\"share-tumblr sd-button share-icon\" href=\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants?share=tumblr\" target=\"_blank\" title=\"Cliquez pour partager sur Tumblr\" ><span>Tumblr<\/span><\/a><\/li><li class=\"share-pinterest\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"sharing-pinterest-7899\" class=\"share-pinterest sd-button share-icon\" href=\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants?share=pinterest\" target=\"_blank\" title=\"Cliquez pour partager sur Pinterest\" ><span>Pinterest<\/span><\/a><\/li><li class=\"share-end\"><\/li><\/ul><\/div><\/div><\/div>","protected":false},"excerpt":{"rendered":"<p>La d\u00e9tection et la correction des vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 sont beaucoup moins stressantes et co\u00fbteuses si elles sont trait\u00e9es d\u00e8s les premi\u00e8res \u00e9tapes du cycle de vie. De plus la connaissance des outils et des m\u00e9thodes \u00e0 d\u00e9ployer avant de r\u00e9aliser une revue de s\u00e9curit\u00e9 vous \u00e9vitera de nombreuses nuits blanches si vous commencez t\u00f4t et faites des \u00e9valuations en continu.<br \/>\nLes tests de p\u00e9n\u00e9tration ont d\u00e9finitivement un r\u00f4le \u00e0 jouer pour s\u00e9curiser et garantir les services. Cependant, n&rsquo;oubliez pas qu&rsquo;il ne s&rsquo;agit que d&rsquo;un composant de la solution et non de la solution compl\u00e8te.<\/p>\n<div class=\"sharedaddy sd-sharing-enabled\"><div class=\"robots-nocontent sd-block sd-social sd-social-icon-text sd-sharing\"><h3 class=\"sd-title\">Partager\u00a0:<\/h3><div class=\"sd-content\"><ul><li class=\"share-print\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"\" class=\"share-print sd-button share-icon\" href=\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants\" target=\"_blank\" title=\"Cliquer pour imprimer\" ><span>Imprimer<\/span><\/a><\/li><li class=\"share-email\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"\" class=\"share-email sd-button share-icon\" href=\"mailto:?subject=%5BArticle%20partag%C3%A9%5D%20Tests%20de%20p%C3%A9n%C3%A9tration%20%3A%20n%C3%A9cessaires%20mais%20pas%20suffisants&body=http%3A%2F%2Fwww.ab-consulting.fr%2Fblog%2Fsecurite%2Fpentests-indispensables-mais-pas-suffisants&share=email\" target=\"_blank\" title=\"Cliquer pour envoyer un lien par e-mail \u00e0 un ami\" data-email-share-error-title=\"Votre messagerie est-elle configur\u00e9e\u00a0?\" data-email-share-error-text=\"Si vous rencontrez des probl\u00e8mes de partage par e-mail, votre messagerie n\u2019est peut-\u00eatre pas configur\u00e9e pour votre navigateur. Vous devrez peut-\u00eatre cr\u00e9er vous-m\u00eame une nouvelle messagerie.\" data-email-share-nonce=\"44e5bf32d6\" data-email-share-track-url=\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants?share=email\"><span>E-mail<\/span><\/a><\/li><li class=\"share-facebook\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"sharing-facebook-7899\" class=\"share-facebook sd-button share-icon\" href=\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants?share=facebook\" target=\"_blank\" title=\"Cliquez pour partager sur Facebook\" ><span>Facebook<\/span><\/a><\/li><li class=\"share-twitter\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"sharing-twitter-7899\" class=\"share-twitter sd-button share-icon\" href=\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants?share=twitter\" target=\"_blank\" title=\"Cliquez pour partager sur Twitter\" ><span>Twitter<\/span><\/a><\/li><li class=\"share-linkedin\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"sharing-linkedin-7899\" class=\"share-linkedin sd-button share-icon\" href=\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants?share=linkedin\" target=\"_blank\" title=\"Cliquez pour partager sur LinkedIn\" ><span>LinkedIn<\/span><\/a><\/li><li class=\"share-tumblr\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"\" class=\"share-tumblr sd-button share-icon\" href=\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants?share=tumblr\" target=\"_blank\" title=\"Cliquez pour partager sur Tumblr\" ><span>Tumblr<\/span><\/a><\/li><li class=\"share-pinterest\"><a rel=\"nofollow noopener noreferrer\" data-shared=\"sharing-pinterest-7899\" class=\"share-pinterest sd-button share-icon\" href=\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants?share=pinterest\" target=\"_blank\" title=\"Cliquez pour partager sur Pinterest\" ><span>Pinterest<\/span><\/a><\/li><li class=\"share-end\"><\/li><\/ul><\/div><\/div><\/div>","protected":false},"author":1,"featured_media":7902,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"advgb_blocks_editor_width":"","advgb_blocks_columns_visual_guide":"","jetpack_post_was_ever_published":false,"jetpack_publicize_message":"","jetpack_is_tweetstorm":false,"jetpack_publicize_feature_enabled":true},"categories":[74,73,62],"tags":[3012,211,3473,133,172,3470,107,862,3422,126,64,3471,3421,3420,109,3472],"jetpack_publicize_connections":[],"author_meta":{"display_name":"Alain Bonneaud","author_link":"http:\/\/www.ab-consulting.fr\/blog\/author\/abonneaud"},"featured_img":"https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/pentests-indisoensables-mais-insuffisants.jpg?fit=300%2C188","yoast_head":"<!-- This site is optimized with the Yoast SEO Premium plugin v17.9 (Yoast SEO v17.9) - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>Tests de p\u00e9n\u00e9tration : n\u00e9cessaires mais pas suffisants - Blog de la Transformation Digitale<\/title>\n<meta name=\"description\" content=\"Les tests de p\u00e9n\u00e9tration (tests d&#039;intrusion) ne garantissent pas la s\u00e9curit\u00e9 de votre syst\u00e8me. C&#039;est un des \u00e9l\u00e9ments d&#039;une solution beaucoup plus large.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants\" \/>\n<meta property=\"og:locale\" content=\"fr_FR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Tests de p\u00e9n\u00e9tration : n\u00e9cessaires mais pas suffisants\" \/>\n<meta property=\"og:description\" content=\"Les tests de p\u00e9n\u00e9tration (tests d&#039;intrusion) ne garantissent pas la s\u00e9curit\u00e9 de votre syst\u00e8me. C&#039;est un des \u00e9l\u00e9ments d&#039;une solution beaucoup plus large.\" \/>\n<meta property=\"og:url\" content=\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants\" \/>\n<meta property=\"og:site_name\" content=\"Blog de la Transformation Digitale\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/abconsultingci\/\" \/>\n<meta property=\"article:published_time\" content=\"2019-02-07T09:00:55+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2019-02-12T11:00:41+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/pentests-indisoensables-mais-insuffisants.jpg?fit=1200%2C750\" \/>\n\t<meta property=\"og:image:width\" content=\"1200\" \/>\n\t<meta property=\"og:image:height\" content=\"750\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:creator\" content=\"@abonneaud\" \/>\n<meta name=\"twitter:site\" content=\"@abonneaud\" \/>\n<meta name=\"twitter:label1\" content=\"\u00c9crit par\" \/>\n\t<meta name=\"twitter:data1\" content=\"Alain Bonneaud\" \/>\n\t<meta name=\"twitter:label2\" content=\"Dur\u00e9e de lecture est.\" \/>\n\t<meta name=\"twitter:data2\" content=\"14 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Organization\",\"@id\":\"http:\/\/www.ab-consulting.fr\/blog\/#organization\",\"name\":\"2AB & Associates\",\"url\":\"http:\/\/www.ab-consulting.fr\/blog\/\",\"sameAs\":[\"https:\/\/www.facebook.com\/abconsultingci\/\",\"https:\/\/www.linkedin.com\/in\/alainbonneaud\/\",\"https:\/\/twitter.com\/abonneaud\"],\"logo\":{\"@type\":\"ImageObject\",\"@id\":\"http:\/\/www.ab-consulting.fr\/blog\/#logo\",\"inLanguage\":\"fr-FR\",\"url\":\"https:\/\/i2.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2015\/04\/AB-Consulting-logo-h-vs.gif?fit=540%2C107\",\"contentUrl\":\"https:\/\/i2.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2015\/04\/AB-Consulting-logo-h-vs.gif?fit=540%2C107\",\"width\":540,\"height\":107,\"caption\":\"2AB & Associates\"},\"image\":{\"@id\":\"http:\/\/www.ab-consulting.fr\/blog\/#logo\"}},{\"@type\":\"WebSite\",\"@id\":\"http:\/\/www.ab-consulting.fr\/blog\/#website\",\"url\":\"http:\/\/www.ab-consulting.fr\/blog\/\",\"name\":\"Blog de la Transformation Digitale\",\"description\":\"COBIT\\u00ae, VeriSM, ITIL\\u00ae, RESILIA, ISO 27001, ISO 20000\",\"publisher\":{\"@id\":\"http:\/\/www.ab-consulting.fr\/blog\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"http:\/\/www.ab-consulting.fr\/blog\/?s={search_term_string}\"},\"query-input\":\"required name=search_term_string\"}],\"inLanguage\":\"fr-FR\"},{\"@type\":\"ImageObject\",\"@id\":\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants#primaryimage\",\"inLanguage\":\"fr-FR\",\"url\":\"https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/pentests-indisoensables-mais-insuffisants.jpg?fit=1200%2C750\",\"contentUrl\":\"https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/pentests-indisoensables-mais-insuffisants.jpg?fit=1200%2C750\",\"width\":1200,\"height\":750,\"caption\":\"Cr\\u00e9dit : \\u00a9 rawpixel.com 2018\"},{\"@type\":\"WebPage\",\"@id\":\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants#webpage\",\"url\":\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants\",\"name\":\"Tests de p\\u00e9n\\u00e9tration : n\\u00e9cessaires mais pas suffisants - Blog de la Transformation Digitale\",\"isPartOf\":{\"@id\":\"http:\/\/www.ab-consulting.fr\/blog\/#website\"},\"primaryImageOfPage\":{\"@id\":\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants#primaryimage\"},\"datePublished\":\"2019-02-07T09:00:55+00:00\",\"dateModified\":\"2019-02-12T11:00:41+00:00\",\"description\":\"Les tests de p\\u00e9n\\u00e9tration (tests d'intrusion) ne garantissent pas la s\\u00e9curit\\u00e9 de votre syst\\u00e8me. C'est un des \\u00e9l\\u00e9ments d'une solution beaucoup plus large.\",\"breadcrumb\":{\"@id\":\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants#breadcrumb\"},\"inLanguage\":\"fr-FR\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Accueil\",\"item\":\"http:\/\/www.ab-consulting.fr\/blog\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"S\\u00e9curit\\u00e9\",\"item\":\"http:\/\/www.ab-consulting.fr\/blog\/category\/securite\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"Tests de p\\u00e9n\\u00e9tration : n\\u00e9cessaires mais pas suffisants\"}]},{\"@type\":\"Article\",\"@id\":\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants#article\",\"isPartOf\":{\"@id\":\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants#webpage\"},\"author\":{\"@id\":\"http:\/\/www.ab-consulting.fr\/blog\/#\/schema\/person\/56962e20fa3aaac4e03764204c57b25c\"},\"headline\":\"Tests de p\\u00e9n\\u00e9tration : n\\u00e9cessaires mais pas suffisants\",\"datePublished\":\"2019-02-07T09:00:55+00:00\",\"dateModified\":\"2019-02-12T11:00:41+00:00\",\"mainEntityOfPage\":{\"@id\":\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants#webpage\"},\"wordCount\":2854,\"commentCount\":6,\"publisher\":{\"@id\":\"http:\/\/www.ab-consulting.fr\/blog\/#organization\"},\"image\":{\"@id\":\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants#primaryimage\"},\"thumbnailUrl\":\"https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/pentests-indisoensables-mais-insuffisants.jpg?fit=1200%2C750\",\"keywords\":[\"CEH\",\"CISO\",\"cyber kill chain\",\"cyber-attaque\",\"cyber-crime\",\"cybercriminels\",\"cybers\\u00e9curit\\u00e9\",\"entreprise cybers\\u00e9curitaire\",\"ethical hacker\",\"hacker\",\"ISO 27001\",\"menace\",\"p\\u00e9n\\u00e9tration\",\"pentest\",\"s\\u00e9curit\\u00e9 de l'information\",\"vuln\\u00e9rabilit\\u00e9\"],\"articleSection\":[\"Cyber-r\\u00e9silience\",\"cybers\\u00e9curit\\u00e9\",\"S\\u00e9curit\\u00e9\"],\"inLanguage\":\"fr-FR\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants#respond\"]}]},{\"@type\":\"Person\",\"@id\":\"http:\/\/www.ab-consulting.fr\/blog\/#\/schema\/person\/56962e20fa3aaac4e03764204c57b25c\",\"name\":\"Alain Bonneaud\",\"image\":{\"@type\":\"ImageObject\",\"@id\":\"http:\/\/www.ab-consulting.fr\/blog\/#personlogo\",\"inLanguage\":\"fr-FR\",\"url\":\"http:\/\/0.gravatar.com\/avatar\/6d901ed6d3a81ad26a0335a7dae96b4f?s=96&d=mm&r=g\",\"contentUrl\":\"http:\/\/0.gravatar.com\/avatar\/6d901ed6d3a81ad26a0335a7dae96b4f?s=96&d=mm&r=g\",\"caption\":\"Alain Bonneaud\"},\"sameAs\":[\"http:\/\/www.ab-consulting.fr\",\"https:\/\/twitter.com\/abonneaud\"],\"url\":\"http:\/\/www.ab-consulting.fr\/blog\/author\/abonneaud\"}]}<\/script>\n<!-- \/ Yoast SEO Premium plugin. -->","yoast_head_json":{"title":"Tests de p\u00e9n\u00e9tration : n\u00e9cessaires mais pas suffisants - Blog de la Transformation Digitale","description":"Les tests de p\u00e9n\u00e9tration (tests d'intrusion) ne garantissent pas la s\u00e9curit\u00e9 de votre syst\u00e8me. C'est un des \u00e9l\u00e9ments d'une solution beaucoup plus large.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants","og_locale":"fr_FR","og_type":"article","og_title":"Tests de p\u00e9n\u00e9tration : n\u00e9cessaires mais pas suffisants","og_description":"Les tests de p\u00e9n\u00e9tration (tests d'intrusion) ne garantissent pas la s\u00e9curit\u00e9 de votre syst\u00e8me. C'est un des \u00e9l\u00e9ments d'une solution beaucoup plus large.","og_url":"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants","og_site_name":"Blog de la Transformation Digitale","article_publisher":"https:\/\/www.facebook.com\/abconsultingci\/","article_published_time":"2019-02-07T09:00:55+00:00","article_modified_time":"2019-02-12T11:00:41+00:00","og_image":[{"width":1200,"height":750,"url":"https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/pentests-indisoensables-mais-insuffisants.jpg?fit=1200%2C750","type":"image\/jpeg"}],"twitter_card":"summary_large_image","twitter_creator":"@abonneaud","twitter_site":"@abonneaud","twitter_misc":{"\u00c9crit par":"Alain Bonneaud","Dur\u00e9e de lecture est.":"14 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Organization","@id":"http:\/\/www.ab-consulting.fr\/blog\/#organization","name":"2AB & Associates","url":"http:\/\/www.ab-consulting.fr\/blog\/","sameAs":["https:\/\/www.facebook.com\/abconsultingci\/","https:\/\/www.linkedin.com\/in\/alainbonneaud\/","https:\/\/twitter.com\/abonneaud"],"logo":{"@type":"ImageObject","@id":"http:\/\/www.ab-consulting.fr\/blog\/#logo","inLanguage":"fr-FR","url":"https:\/\/i2.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2015\/04\/AB-Consulting-logo-h-vs.gif?fit=540%2C107","contentUrl":"https:\/\/i2.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2015\/04\/AB-Consulting-logo-h-vs.gif?fit=540%2C107","width":540,"height":107,"caption":"2AB & Associates"},"image":{"@id":"http:\/\/www.ab-consulting.fr\/blog\/#logo"}},{"@type":"WebSite","@id":"http:\/\/www.ab-consulting.fr\/blog\/#website","url":"http:\/\/www.ab-consulting.fr\/blog\/","name":"Blog de la Transformation Digitale","description":"COBIT\u00ae, VeriSM, ITIL\u00ae, RESILIA, ISO 27001, ISO 20000","publisher":{"@id":"http:\/\/www.ab-consulting.fr\/blog\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"http:\/\/www.ab-consulting.fr\/blog\/?s={search_term_string}"},"query-input":"required name=search_term_string"}],"inLanguage":"fr-FR"},{"@type":"ImageObject","@id":"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants#primaryimage","inLanguage":"fr-FR","url":"https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/pentests-indisoensables-mais-insuffisants.jpg?fit=1200%2C750","contentUrl":"https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/pentests-indisoensables-mais-insuffisants.jpg?fit=1200%2C750","width":1200,"height":750,"caption":"Cr\u00e9dit : \u00a9 rawpixel.com 2018"},{"@type":"WebPage","@id":"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants#webpage","url":"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants","name":"Tests de p\u00e9n\u00e9tration : n\u00e9cessaires mais pas suffisants - Blog de la Transformation Digitale","isPartOf":{"@id":"http:\/\/www.ab-consulting.fr\/blog\/#website"},"primaryImageOfPage":{"@id":"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants#primaryimage"},"datePublished":"2019-02-07T09:00:55+00:00","dateModified":"2019-02-12T11:00:41+00:00","description":"Les tests de p\u00e9n\u00e9tration (tests d'intrusion) ne garantissent pas la s\u00e9curit\u00e9 de votre syst\u00e8me. C'est un des \u00e9l\u00e9ments d'une solution beaucoup plus large.","breadcrumb":{"@id":"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants#breadcrumb"},"inLanguage":"fr-FR","potentialAction":[{"@type":"ReadAction","target":["http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants"]}]},{"@type":"BreadcrumbList","@id":"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Accueil","item":"http:\/\/www.ab-consulting.fr\/blog"},{"@type":"ListItem","position":2,"name":"S\u00e9curit\u00e9","item":"http:\/\/www.ab-consulting.fr\/blog\/category\/securite"},{"@type":"ListItem","position":3,"name":"Tests de p\u00e9n\u00e9tration : n\u00e9cessaires mais pas suffisants"}]},{"@type":"Article","@id":"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants#article","isPartOf":{"@id":"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants#webpage"},"author":{"@id":"http:\/\/www.ab-consulting.fr\/blog\/#\/schema\/person\/56962e20fa3aaac4e03764204c57b25c"},"headline":"Tests de p\u00e9n\u00e9tration : n\u00e9cessaires mais pas suffisants","datePublished":"2019-02-07T09:00:55+00:00","dateModified":"2019-02-12T11:00:41+00:00","mainEntityOfPage":{"@id":"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants#webpage"},"wordCount":2854,"commentCount":6,"publisher":{"@id":"http:\/\/www.ab-consulting.fr\/blog\/#organization"},"image":{"@id":"http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants#primaryimage"},"thumbnailUrl":"https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/pentests-indisoensables-mais-insuffisants.jpg?fit=1200%2C750","keywords":["CEH","CISO","cyber kill chain","cyber-attaque","cyber-crime","cybercriminels","cybers\u00e9curit\u00e9","entreprise cybers\u00e9curitaire","ethical hacker","hacker","ISO 27001","menace","p\u00e9n\u00e9tration","pentest","s\u00e9curit\u00e9 de l'information","vuln\u00e9rabilit\u00e9"],"articleSection":["Cyber-r\u00e9silience","cybers\u00e9curit\u00e9","S\u00e9curit\u00e9"],"inLanguage":"fr-FR","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["http:\/\/www.ab-consulting.fr\/blog\/securite\/pentests-indispensables-mais-pas-suffisants#respond"]}]},{"@type":"Person","@id":"http:\/\/www.ab-consulting.fr\/blog\/#\/schema\/person\/56962e20fa3aaac4e03764204c57b25c","name":"Alain Bonneaud","image":{"@type":"ImageObject","@id":"http:\/\/www.ab-consulting.fr\/blog\/#personlogo","inLanguage":"fr-FR","url":"http:\/\/0.gravatar.com\/avatar\/6d901ed6d3a81ad26a0335a7dae96b4f?s=96&d=mm&r=g","contentUrl":"http:\/\/0.gravatar.com\/avatar\/6d901ed6d3a81ad26a0335a7dae96b4f?s=96&d=mm&r=g","caption":"Alain Bonneaud"},"sameAs":["http:\/\/www.ab-consulting.fr","https:\/\/twitter.com\/abonneaud"],"url":"http:\/\/www.ab-consulting.fr\/blog\/author\/abonneaud"}]}},"coauthors":[],"tax_additional":{"categories":{"linked":["<a href=\"http:\/\/www.ab-consulting.fr\/blog\/category\/cyber-resilience\" class=\"advgb-post-tax-term\">Cyber-r\u00e9silience<\/a>","<a href=\"http:\/\/www.ab-consulting.fr\/blog\/category\/securite\/cybersecurite-securite\" class=\"advgb-post-tax-term\">cybers\u00e9curit\u00e9<\/a>","<a href=\"http:\/\/www.ab-consulting.fr\/blog\/category\/securite\" class=\"advgb-post-tax-term\">S\u00e9curit\u00e9<\/a>"],"unlinked":["<span class=\"advgb-post-tax-term\">Cyber-r\u00e9silience<\/span>","<span class=\"advgb-post-tax-term\">cybers\u00e9curit\u00e9<\/span>","<span class=\"advgb-post-tax-term\">S\u00e9curit\u00e9<\/span>"]},"tags":{"linked":["<a href=\"http:\/\/www.ab-consulting.fr\/blog\/category\/securite\" class=\"advgb-post-tax-term\">CEH<\/a>","<a href=\"http:\/\/www.ab-consulting.fr\/blog\/category\/securite\" class=\"advgb-post-tax-term\">CISO<\/a>","<a href=\"http:\/\/www.ab-consulting.fr\/blog\/category\/securite\" class=\"advgb-post-tax-term\">cyber kill chain<\/a>","<a href=\"http:\/\/www.ab-consulting.fr\/blog\/category\/securite\" class=\"advgb-post-tax-term\">cyber-attaque<\/a>","<a href=\"http:\/\/www.ab-consulting.fr\/blog\/category\/securite\" class=\"advgb-post-tax-term\">cyber-crime<\/a>","<a href=\"http:\/\/www.ab-consulting.fr\/blog\/category\/securite\" class=\"advgb-post-tax-term\">cybercriminels<\/a>","<a href=\"http:\/\/www.ab-consulting.fr\/blog\/category\/securite\" class=\"advgb-post-tax-term\">cybers\u00e9curit\u00e9<\/a>","<a href=\"http:\/\/www.ab-consulting.fr\/blog\/category\/securite\" class=\"advgb-post-tax-term\">entreprise cybers\u00e9curitaire<\/a>","<a href=\"http:\/\/www.ab-consulting.fr\/blog\/category\/securite\" class=\"advgb-post-tax-term\">ethical hacker<\/a>","<a href=\"http:\/\/www.ab-consulting.fr\/blog\/category\/securite\" class=\"advgb-post-tax-term\">hacker<\/a>","<a href=\"http:\/\/www.ab-consulting.fr\/blog\/category\/securite\" class=\"advgb-post-tax-term\">ISO 27001<\/a>","<a href=\"http:\/\/www.ab-consulting.fr\/blog\/category\/securite\" class=\"advgb-post-tax-term\">menace<\/a>","<a href=\"http:\/\/www.ab-consulting.fr\/blog\/category\/securite\" class=\"advgb-post-tax-term\">p\u00e9n\u00e9tration<\/a>","<a href=\"http:\/\/www.ab-consulting.fr\/blog\/category\/securite\" class=\"advgb-post-tax-term\">pentest<\/a>","<a href=\"http:\/\/www.ab-consulting.fr\/blog\/category\/securite\" class=\"advgb-post-tax-term\">s\u00e9curit\u00e9 de l&#039;information<\/a>","<a href=\"http:\/\/www.ab-consulting.fr\/blog\/category\/securite\" class=\"advgb-post-tax-term\">vuln\u00e9rabilit\u00e9<\/a>"],"unlinked":["<span class=\"advgb-post-tax-term\">CEH<\/span>","<span class=\"advgb-post-tax-term\">CISO<\/span>","<span class=\"advgb-post-tax-term\">cyber kill chain<\/span>","<span class=\"advgb-post-tax-term\">cyber-attaque<\/span>","<span class=\"advgb-post-tax-term\">cyber-crime<\/span>","<span class=\"advgb-post-tax-term\">cybercriminels<\/span>","<span class=\"advgb-post-tax-term\">cybers\u00e9curit\u00e9<\/span>","<span class=\"advgb-post-tax-term\">entreprise cybers\u00e9curitaire<\/span>","<span class=\"advgb-post-tax-term\">ethical hacker<\/span>","<span class=\"advgb-post-tax-term\">hacker<\/span>","<span class=\"advgb-post-tax-term\">ISO 27001<\/span>","<span class=\"advgb-post-tax-term\">menace<\/span>","<span class=\"advgb-post-tax-term\">p\u00e9n\u00e9tration<\/span>","<span class=\"advgb-post-tax-term\">pentest<\/span>","<span class=\"advgb-post-tax-term\">s\u00e9curit\u00e9 de l&#039;information<\/span>","<span class=\"advgb-post-tax-term\">vuln\u00e9rabilit\u00e9<\/span>"]}},"comment_count":"6","relative_dates":{"created":"Posted 7 ans ago","modified":"Updated 7 ans ago"},"absolute_dates":{"created":"Posted on 7 f\u00e9vrier 2019","modified":"Updated on 12 f\u00e9vrier 2019"},"absolute_dates_time":{"created":"Posted on 7 f\u00e9vrier 2019 10 h 00 min","modified":"Updated on 12 f\u00e9vrier 2019 12 h 00 min"},"featured_img_caption":"Cr\u00e9dit : \u00a9 rawpixel.com 2018","jetpack_featured_media_url":"https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2019\/02\/pentests-indisoensables-mais-insuffisants.jpg?fit=1200%2C750","jetpack_sharing_enabled":true,"jetpack_shortlink":"https:\/\/wp.me\/p3OrbX-23p","jetpack_likes_enabled":true,"jetpack-related-posts":[{"id":6304,"url":"http:\/\/www.ab-consulting.fr\/blog\/securite\/resilience-chainon-manquant-de-la-cybersecurite","url_meta":{"origin":7899,"position":0},"title":"Cybers\u00e9curit\u00e9 : la r\u00e9silience, cha\u00eenon manquant de votre strat\u00e9gie","date":"25 septembre 2018","format":false,"excerpt":"A l'heure de la transformation num\u00e9rique des organisations, la strat\u00e9gie de cybers\u00e9curit\u00e9 est un sujet sur toutes les l\u00e8vres. Dans le m\u00eame temps, on n'entend quasiment jamais prononcer le mot r\u00e9silience. Pourtant, la r\u00e9silience devrait \u00eatre le pilier majeur de toute strat\u00e9gie de r\u00e9duction des risques. Essayons donc de d\u00e9crypter\u2026","rel":"","context":"Dans &quot;Cyber-r\u00e9silience&quot;","img":{"alt_text":"R\u00e9silience, le cha\u00eenon manquant de votre strat\u00e9gie de cybers\u00e9curit\u00e9","src":"https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2018\/09\/resilience-chainon-manquant-2.jpg?fit=800%2C534&resize=350%2C200","width":350,"height":200},"classes":[]},{"id":1192,"url":"http:\/\/www.ab-consulting.fr\/blog\/geit\/cyber-risques-conseil-administration","url_meta":{"origin":7899,"position":1},"title":"Cyber-risques &#8211; Que fait le Conseil d&rsquo;Administration?","date":"30 octobre 2015","format":false,"excerpt":"Le Conseil d'Administration est en charge de s'assurer de la cr\u00e9ation de valeur pour les parties prenantes de l'Entreprise tout en optimisant les risques et les ressources. Le Conseil d'Administration, organe de Gouvernance de l'entreprise est donc directement concern\u00e9 par les cyber-risques. \"La SEC (organisme f\u00e9d\u00e9ral am\u00e9ricain en charge de\u2026","rel":"","context":"Dans &quot;cybers\u00e9curit\u00e9&quot;","img":{"alt_text":"Le conseil d'administration","src":"https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2015\/10\/conseil-administration-300x193.jpeg?resize=350%2C200","width":350,"height":200},"classes":[]},{"id":1088,"url":"http:\/\/www.ab-consulting.fr\/blog\/securite\/piratage-operateur-telecom","url_meta":{"origin":7899,"position":2},"title":"Encore un piratage d&rsquo;op\u00e9rateur mobile","date":"26 octobre 2015","format":false,"excerpt":"Apr\u00e8s le piratage, d\u00e9but octobre, de l'op\u00e9rateur t\u00e9l\u00e9com T-Mobile aux USA, c'est au tour de l'op\u00e9rateur britannique TalkTalk d'avoir\u00a0\u00e9t\u00e9 victime d'une \u00ab cyberattaque \u00bb r\u00e9v\u00e9l\u00e9 en\u00a0fin de semaine derni\u00e8re. Cette cyber-attaque a permis \u00e0 des hackers de mettre la main sur un fichier complet de 4 millions de clients, donn\u00e9es\u2026","rel":"","context":"Dans &quot;cybers\u00e9curit\u00e9&quot;","img":{"alt_text":"Op\u00c3\u00a9rateur Talk Talk pirat\u00c3\u00a9","src":"https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2015\/10\/talktalk-300x225.jpeg?resize=350%2C200","width":350,"height":200},"classes":[]},{"id":1057,"url":"http:\/\/www.ab-consulting.fr\/blog\/securite\/10-trucs-sensibilisation-securite","url_meta":{"origin":7899,"position":3},"title":"10 cl\u00e9s pour une sensibilisation r\u00e9ussie sur la s\u00e9curit\u00e9","date":"24 octobre 2015","format":false,"excerpt":"Les cyber-menaces pesant sur\u00a0votre entreprise sont g\u00e9n\u00e9ralement imput\u00e9es \u00e0 des personnes \u00e9trang\u00e8res \u00e0 l'Organisation ou \u00e0 des programmeurs v\u00e9reux ins\u00e9rant, dans vos applications, du code malveillant con\u00e7u pour exploiter\u00a0les informations sensibles pour\u00a0votre Entreprise, voler\u00a0les donn\u00e9es\u00a0confidentielles de vos clients et \/ ou vous d\u00e9rober\u00a0de l'argent. Cependant, la menace de s\u00e9curit\u00e9 se\u2026","rel":"","context":"Dans &quot;S\u00e9curit\u00e9&quot;","img":{"alt_text":"S\u00e9curit\u00e9 menac\u00e9e de l'int\u00e9rieur","src":"https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2015\/10\/violation-s\u00e9curit\u00e9.jpeg?fit=424%2C283&resize=350%2C200","width":350,"height":200},"classes":[]},{"id":6362,"url":"http:\/\/www.ab-consulting.fr\/blog\/securite\/facebook-pirate-probleme-cyber-hygiene","url_meta":{"origin":7899,"position":4},"title":"Facebook pirat\u00e9 : un probl\u00e8me de cyber-hygi\u00e8ne","date":"8 octobre 2018","format":false,"excerpt":"Le piratage de Facebook n'est qu'un des nombreux sympt\u00f4mes du probl\u00e8me. Nous ne devons pas attendre des fournisseurs de services qu'ils nous prot\u00e8gent. C'est le r\u00f4le des \u00e9tats qui \u00e9dictent r\u00e9guli\u00e8rement des lois et des r\u00e9glementations \u00e0 cet effet. Mais les premiers responsables sont les utilisateurs. En ce d\u00e9but de\u2026","rel":"","context":"Dans &quot;Cyber-r\u00e9silience&quot;","img":{"alt_text":"Facebook pirat\u00e9 : un probl\u00e8me de cyberhygi\u00e8ne de base","src":"https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2018\/10\/facebook-cyberhygiene.jpg?fit=1200%2C674&resize=350%2C200","width":350,"height":200},"classes":[]},{"id":639,"url":"http:\/\/www.ab-consulting.fr\/blog\/securite\/cyber-resilience-tournant-strategique","url_meta":{"origin":7899,"position":5},"title":"Cyber-r\u00e9silience: un tournant strat\u00e9gique","date":"3 octobre 2015","format":false,"excerpt":"Les approches traditionnelles de gestion de la s\u00e9curit\u00e9 de l'information se concentrent g\u00e9n\u00e9ralement sur l\u2019aptitude d'une organisation \u00e0 pr\u00e9venir et d\u00e9tecter les cyber-attaques sur son information et ses actifs. Mais le mythe largement r\u00e9pandu de la cybers\u00e9curit\u00e9 comme parade infaillible contre les cyber-risques gr\u00e2ce \u00e0 une s\u00e9rie de contr\u00f4les techniques\u2026","rel":"","context":"Dans &quot;Cyber-r\u00e9silience&quot;","img":{"alt_text":"cyber-r\u00c3\u00a9silience","src":"https:\/\/i0.wp.com\/www.ab-consulting.fr\/blog\/wp-content\/uploads\/2015\/10\/cyber-resilience-300x199.jpeg?resize=350%2C200","width":350,"height":200},"classes":[]}],"amp_enabled":true,"_links":{"self":[{"href":"http:\/\/www.ab-consulting.fr\/blog\/wp-json\/wp\/v2\/posts\/7899"}],"collection":[{"href":"http:\/\/www.ab-consulting.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/www.ab-consulting.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/www.ab-consulting.fr\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"http:\/\/www.ab-consulting.fr\/blog\/wp-json\/wp\/v2\/comments?post=7899"}],"version-history":[{"count":20,"href":"http:\/\/www.ab-consulting.fr\/blog\/wp-json\/wp\/v2\/posts\/7899\/revisions"}],"predecessor-version":[{"id":7967,"href":"http:\/\/www.ab-consulting.fr\/blog\/wp-json\/wp\/v2\/posts\/7899\/revisions\/7967"}],"wp:featuredmedia":[{"embeddable":true,"href":"http:\/\/www.ab-consulting.fr\/blog\/wp-json\/wp\/v2\/media\/7902"}],"wp:attachment":[{"href":"http:\/\/www.ab-consulting.fr\/blog\/wp-json\/wp\/v2\/media?parent=7899"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/www.ab-consulting.fr\/blog\/wp-json\/wp\/v2\/categories?post=7899"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/www.ab-consulting.fr\/blog\/wp-json\/wp\/v2\/tags?post=7899"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}