Méthodologie de test d'intrusion et règles d'engagement
Structurez une mission de test d'intrusion : phases du pentest, définition du périmètre, autorisations écrites et rédaction des règles d'engagement.
🟦 Fondations · Cycle : 1. Planification HTB Academy : Penetration Testing Process
Objectifs
- Définir un test d'intrusion et ses phases.
- Planifier une mission dans le respect du cadre légal.
- Produire un RoE (Rules of Engagement) et un accord de mission.
C'est quoi un RoE (Rules of Engagement) ?
Le RoE (Rules of Engagement, règles d'engagement) est le document contractuel qui cadre la mission avant qu'elle commence. Il répond à : Quoi ? Quand ? Comment ? Jusqu'où ? Il précise notamment le périmètre (quelles IP/domaines/apps on a le droit de tester), les techniques autorisées et interdites (ex. pas de déni de service), les fenêtres horaires, les contacts d'urgence, et la gestion des données sensibles.
Sans RoE signé, un pentester n'a aucune protection juridique : le RoE + l'autorisation écrite sont ce qui distingue un test légal d'un délit.
Cours (1 h 20)
- Méthodologies : PTES, OSSTMM, OWASP, MITRE ATT&CK, NIST SP 800-115.
- Phases d'un pentest (voir le fil rouge).
- Cadre légal FR/UE : art. 323-1 et s. du Code pénal, RGPD, notion d'autorisation écrite.
- Périmètre (scope), fenêtres de test, exclusions, contact d'urgence, « get-out-of-jail card ».
- CVSS 4.0 pour hiérarchiser les failles trouvées ; CWE pour les typer ; CVE pour les tracer.