Projets TI d'entreprise · Partout au Québec Demander une soumissionEnglish

Test d'intrusion

Un test d'intrusion est une attaque simulée, autorisée par écrit, qui vérifie si une personne malveillante pourrait réellement exploiter les failles de vos systèmes, de votre réseau ou de vos applications, et jusqu'où elle pourrait aller.

Mis à jour le

Il ne faut pas le confondre avec un balayage de vulnérabilités. Dans son Guide sur les rançongiciels, le Centre canadien pour la cybersécurité distingue l'analyse des vulnérabilités, qui sert « à repérer les vulnérabilités connues dans des applications », des tests d'intrusion, « qui simulent des attaques que les cybercriminelles et cybercriminels pourraient mener pour évaluer la capacité de l'infrastructure à y résister ». Le balayage dresse une liste ; le test d'intrusion vérifie ce qu'un attaquant peut en faire.

Réponse courte

Vous décrivez les systèmes à tester et la raison du test : votre demande est analysée par l'équipe Courtier TI puis confiée à l'entreprise de services TI qui préparera votre soumission. La portée, les règles d'engagement et l'autorisation écrite sont établies avec vous avant tout test.

Ce qu'un mandat de test d'intrusion peut couvrir

  • Un test externe de ce qui est exposé à Internet : site web, accès à distance, courriel, adresses IP publiques
  • Un test interne qui part d'un poste ou d'un compte déjà compromis, pour mesurer jusqu'où un attaquant pourrait aller
  • Le test d'une application web ou d'un portail client, avec ou sans comptes de test
  • Le test du Wi-Fi et de la séparation entre le réseau invité et le réseau de l'entreprise
  • Un volet d'ingénierie sociale, comme un faux courriel ciblé, lorsqu'il est convenu par écrit
  • Le rapport, la présentation des constats et un retest après correction

Comment se déroule un test d'intrusion

  1. Le cadrage : on définit les cibles, ce qui est exclu et l'objectif du test, par exemple valider l'accès à distance ou une nouvelle application.
  2. Les règles d'engagement et l'autorisation écrite : qui autorise le test, les plages horaires, les techniques permises ou interdites, les personnes à joindre et la marche à suivre si le testeur découvre un incident en cours.
  3. La reconnaissance et l'analyse : le testeur recense ce qui est exposé et repère les vulnérabilités potentielles, souvent à l'aide d'outils de balayage.
  4. L'exploitation contrôlée : il tente d'exploiter ces vulnérabilités dans les limites convenues, pour démontrer l'impact réel, comme l'accès à des données ou l'obtention de droits d'administrateur.
  5. Le rapport : un résumé pour la direction, puis le détail de chaque constat, avec son niveau de risque, les preuves et une recommandation de correction.
  6. La correction et le retest : votre équipe ou votre fournisseur corrige, puis le testeur vérifie que les failles sont bien fermées.

Le Centre canadien pour la cybersécurité, dans son catalogue de contrôles ITSP.10.033, précise que toutes les parties doivent convenir des règles d'engagement avant le début des scénarios de test.

Questions à vous poser avant de demander une soumission

  • Pourquoi faire ce test maintenant : exigence d'un client, d'un assureur ou d'un contrat, lancement d'une application, migration, ou besoin de valider vos défenses ?
  • Quels systèmes sont essentiels pour l'entreprise : la boutique en ligne, l'accès à distance, le serveur de fichiers, les comptes infonuagiques ?
  • Le test doit-il partir de l'extérieur, comme un attaquant sur Internet, ou de l'intérieur, comme un employé dont le poste a été compromis ?
  • Le testeur recevra-t-il de l'information, comme des comptes de test ou des schémas, ou partira-t-il sans connaissance préalable ?
  • Les systèmes visés appartiennent-ils tous à l'entreprise, ou certains sont-ils hébergés chez un tiers dont l'accord sera nécessaire ?
  • Les mesures de base sont-elles en place : mises à jour automatiques, authentification à deux facteurs, sauvegardes ? Sinon, le test risque surtout de confirmer ce que vous savez déjà.

Risques et pièges propres au test d'intrusion

  • Un balayage présenté comme un test d'intrusion. Le Centre rappelle que les tests d'intrusion vont au-delà de l'analyse automatique des vulnérabilités. Demandez quelle part du travail est manuelle et si les failles seront exploitées ou seulement listées.
  • Tester sans autorisation écrite. Le Code criminel (art. 342.1) sanctionne l'utilisation non autorisée d'ordinateur. L'autorisation doit venir d'une personne qui a autorité sur chaque système visé, y compris chez vos hébergeurs.
  • Une portée floue. Un test limité au site web ne dit rien de l'accès à distance ou des comptes infonuagiques, et une portée mal définie mène à des constats contestés.
  • Perturber la production. Certaines techniques peuvent ralentir ou interrompre un service. Prévoyez des plages horaires, une sauvegarde récente et une personne joignable pendant le test.
  • Exposer des données. Selon le Centre, les tests d'intrusion peuvent exposer de l'information protégée par des lois aux personnes qui les effectuent, et des règles d'engagement ou des contrats peuvent préciser comment la protéger. Si des renseignements personnels sont communiqués au testeur, l'article 18.3 exige un contrat écrit qui précise les mesures de protection.
  • Un testeur juge et partie. Le Centre décrit des testeurs impartiaux, sans conflit d'intérêts envers le développement, l'exploitation ou la gestion des systèmes testés. Évitez de confier le test à l'équipe qui administre ces systèmes.
  • Un rapport rangé dans un tiroir. Sans responsable de la correction ni retest, les failles restent ouvertes.

Ce qu'il faut préciser dans votre demande

  • Les cibles : adresses web, adresses IP exposées, applications, sites et réseaux visés
  • Le type de test souhaité : externe, interne, application web, Wi-Fi, ingénierie sociale, ou à déterminer avec vous
  • L'information fournie au testeur et les comptes de test disponibles
  • Les contraintes : heures à éviter, systèmes fragiles, environnement de test disponible ou non
  • Les hébergeurs ou fournisseurs dont l'accord est nécessaire
  • Les exigences externes à respecter et le format de rapport attendu
  • Si un retest après correction doit être inclus
  • La personne qui signera l'autorisation et celle à joindre pendant le test

Questions fréquentes

Quelle est la différence entre un test d'intrusion et un balayage de vulnérabilités ?

Le balayage repère les vulnérabilités connues, en général avec des outils automatisés. Le test d'intrusion tente de les exploiter, comme le ferait un attaquant. Dans son catalogue ITSP.10.033, le Centre canadien pour la cybersécurité indique que les tests d'intrusion vont au-delà de l'analyse automatique des vulnérabilités et qu'ils sont exécutés par des personnes ayant des compétences et une expérience manifestes en sécurité des réseaux, des systèmes d'exploitation ou des applications.

À quelle fréquence faut-il faire un test d'intrusion ?

Aucune fréquence unique ne s'applique. Le catalogue ITSP.10.033 laisse à l'organisation le soin de définir la fréquence et les systèmes visés, et souligne que ces tests sont particulièrement importants lors du passage d'anciennes technologies à de nouvelles. Nous suggérons d'en prévoir un après un changement important, comme une nouvelle application exposée à Internet, une migration infonuagique ou une refonte du réseau, et chaque fois qu'un client ou un contrat l'exige.

Que doit contenir un bon rapport de test d'intrusion ?

Un résumé pour la direction en langage clair ; la portée et la méthode réellement utilisées ; chaque constat avec son niveau de risque, les preuves et les étapes pour le reproduire ; des recommandations de correction priorisées ; et, après le retest, l'état de chaque faille. Demandez un exemple de rapport anonymisé avant d'accepter la soumission.

Le test peut-il interrompre nos activités ?

C'est possible, surtout pour un test interne ou sur des équipements anciens. Les règles d'engagement servent justement à l'encadrer : plages horaires, techniques exclues, systèmes fragiles signalés, personne joignable et procédure d'arrêt. Une sauvegarde récente et testée avant le début est une bonne précaution.

Un test d'intrusion rend-il l'entreprise conforme à la Loi 25 ?

Non. L'article 10 exige des mesures de sécurité raisonnables compte tenu notamment de la sensibilité des renseignements, sans prescrire de test d'intrusion. Un test aide à vérifier vos mesures, mais il ne remplace ni le registre des incidents ni l'évaluation des facteurs relatifs à la vie privée. Notre guide Loi 25 : ce que les PME doivent faire côté TI fait le tour des obligations.

Test d'intrusion

Audits, tests d'intrusion et conformité

Demander une soumission