QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment associer tests d’intrusion, scans de sécurité et surveillance des applications ?

D’après Sécurité informatique

Tests d’intrusion manuels (Pentests)

Les pentests complets vont au-delà des scanners automatiques. Un expert va :

Chercher les failles logiques (ex. contourner une validation, forcer l’accès à un compte).

Tester des scénarios complexes (phase d’authentification, gestion concurrente des sessions, escalade de privilèges, etc.).

Analyser la robustesse de la configuration TLS, la gestion des cookies, la persistance des sessions en cas de failover.

Tenter d’exploiter les éventuelles vulnérabilités trouvées pour prouver l’impact.

Outils automatisés (scanners)

OWASP ZAP : Scanner open source pour tester les applications Web.

Burp suite : Très utilisé pour l’analyse interactive, le fuzzing, la répétition de requêtes.

Nessus, OpenVAS : Plus généralistes, scannent l’infrastructure et les applications pour des vulnérabilités connues.

Surveillance en production

Logs applicatifs : Enregistrer les accès, les requêtes anormales, les erreurs.

Ces journaux doivent être centralisés et corrélés (SIEM).

Alertes en temps réel : Surveiller le nombre de requêtes 404, de tentatives de login, de codes d’erreur 5xx…

Analyse comportementale : Détecter des pics inhabituels, des patterns offensifs (scan massif, injection en rafale, IP suspectes).