Des failles invisibles pour les scanners

Web Application Penetration Test manuel, conforme aux normes OWASP et OSSTMM

Parler à un expert WhatsApp
Services / Web Application Penetration Test (WAPT) : Méthodologie OWASP
Services Offensifs

Web Application Penetration Test (WAPT)

Le service de Web Application Penetration Testing est l'un des services de sécurité applicative (Application Security Assessment) proposés par ISGroup.

Les applications web sont désormais prédominantes et de plus en plus sophistiquées, en plus d'être critiques pour toutes les entreprises basées sur le web.

Nous analysons les composants critiques d'un portail web, d'une application E-Commerce ou d'une plateforme web.

En utilisant des techniques manuelles et de multiples outils appropriés, le testeur est capable d'identifier les problèmes évidents et cachés.

Comme pour les applications client/serveur, les applications web souffrent généralement d'une mauvaise gestion des requêtes du client et d'une validation et d'un contrôle inexistants ou inappropriés de la part du développeur.

Compte tenu de la nature des applications web, elles sont totalement exposées et accessibles : cela rend la "sécurité par l'obscurité" (security through obscurity) impossible et impose la nécessité d'avoir un code applicatif résistant.

Deuxièmement, les applications web traitent des données provenant de requêtes HTTP, un protocole qui permet de multiples encodages et encapsulations différentes.

Description

Un Web Application Penetration Test représente la simulation d'un attaquant à l'encontre d'un site, portail ou application web. Le test consiste initialement à découvrir et à identifier toutes les ressources exposées sur la cible.

En parallèle, le testeur effectue une analyse de la logique métier pour vérifier l'absence de problèmes conceptuels.

À ce stade, avant de tester les applications web proprement dites, l'infrastructure est contrôlée à la recherche de vulnérabilités connues et inconnues.

Une fois les points d'attaque (entry points) valides identifiés, on procède à la tentative d'attaque dont l'objectif est la compromission la plus profonde et la plus étendue possible.

Ensuite, à l'aide d'outils et de tests manuels, chaque paramètre est testé avec des valeurs prédéfinies et des techniques d'attaque génériques pour la plateforme utilisée sont tentées.

Compte tenu du niveau d'accès obtenu, nous tenterons d'effectuer des actions non autorisées, d'extraire des données de la base de données backend, d'extraire des fichiers ou des sources du disque, de modifier des informations et, si possible, d'obtenir le contrôle total de la machine et des machines adjacentes.

Output

Le Rapport est un document simple et détaillé qui résume les résultats de l'activité et se divise en trois sections distinctes :

Executive Summary
Au début du rapport et d'une longueur maximale d'une page, c'est le résumé de haut niveau destiné au Management.

Vulnerability Details
La partie technique qui décrit en détail les vulnérabilités rencontrées et leur impact, dédiée au Security Manager.

Remediation Plan
Section technique avec des instructions précises sur la façon de résoudre les problèmes identifiés, dédiée aux développeurs.

Working with us is pretty simple, just call the number or send an e-mail so that we can get to know each other and discuss about your IT Security needs.

Demander un devis pour
Web Application Penetration Test (WAPT)

🎉 Nous voulons te parler! Prends rendez-vous!