Pentester Infrastructure & applications- CLA
Contexte
Dans le cadre du renforcement de la sécurité du système d’information, la mission consiste à réaliser des analyses techniques de sécurité et des tests d’intrusion ciblés sur les applications, les infrastructures et les flux de données.
Ce volet doit permettre de réduire l’exposition aux risques cyber, de prioriser les mesures de remédiation et de renforcer la continuité des services essentiels portés par le système d’information.
Mission
Le pentester intervient dans le cadre d’une mission d’audit du système d’information et de cybersécurité. Il évalue le niveau de sécurité des applications, des infrastructures et des flux de données, identifie les vulnérabilités exploitables et formule des recommandations de remédiation adaptées aux enjeux métiers et techniques.
Objectifs de la mission
- Identifier les vulnérabilités techniques susceptibles d’affecter la confidentialité, l’intégrité ou la disponibilité du système d’information.
- Évaluer les risques liés aux applications, infrastructures, configurations et flux de données.
- Réaliser des tests d’intrusion ciblés selon une méthodologie structurée et maîtrisée.
- Prioriser les actions correctives en fonction du niveau de criticité et de l’impact métier.
- Contribuer à l’amélioration continue du niveau de cybersécurité de l’organisation.
Périmètre d’intervention
- Applications internes, externes ou exposées sur Internet.
- Infrastructures systèmes, réseaux et environnements techniques associés.
- Flux de données sensibles ou critiques pour l’activité.
- Composants techniques participant à la continuité des services essentiels.
Activités principales
- Préparer les campagnes de tests en définissant les scénarios, les prérequis et les règles d’engagement.
- Réaliser des analyses techniques de sécurité et des tests d’intrusion ciblés.
- Exploiter les vulnérabilités identifiées dans un cadre contrôlé afin d’en mesurer l’impact réel.
- Documenter les constats, preuves techniques, niveaux de criticité et risques associés.
- Présenter les résultats aux parties prenantes techniques et métiers.
- Proposer des recommandations de remédiation pragmatiques, priorisées et adaptées au contexte.
- Accompagner les équipes dans la compréhension des vulnérabilités et le suivi des corrections.
Livrables attendus
- Plan de tests et périmètre validé.
- Rapport d’audit technique détaillant les vulnérabilités identifiées.
- Synthèse managériale des risques et des priorités de remédiation.
- Recommandations techniques et organisationnelles.
- Tableau de priorisation des actions correctives.
- Restitution orale des résultats auprès des parties prenantes concernées.