Aller au contenu principal

Module 2 — Planification et Rules of Engagement

Vous savez attaquer une machine dans votre laboratoire. Ce module vous apprend à faire la même chose sur la vraie infrastructure d'un client sans mettre en danger votre carrière, celle du client, ou vos deux libertés. Tout se joue sur un document — le RoE — que la majorité des débutants signe sans lire, à leur détriment.

Ce que vous saurez faire à la fin du module​

  • Distinguer les cinq documents contractuels d'une mission de pentest : NDA, SOW, RoE, lettre d'autorisation, contrat cadre.
  • Rédiger un périmètre qui tient devant un avocat et devant votre équipe technique — plages CIDR, sous-domaines, comptes de test, exclusions explicites.
  • Cadrer un phishing éthique sans jamais voler pour de vrai un identifiant, dans le respect de Loi 25, du RGPD et du RSS.
  • Anticiper les cas critiques : découverte d'une intrusion préexistante, fuite de données personnelles, panne provoquée par un scan.
  • Refuser proprement une mission mal cadrée avant de la signer.

Les quatre leçons du module​

  1. 2.1 — Notions — les cinq pièces contractuelles, les huit sections d'un RoE minimal, le vocabulaire (CIDR, DPA, DFIR, scope creep), les red flags d'une mission à refuser. Cinq blocs de vulgarisation en accordéon développent chaque notion piégeuse.
  2. 2.2 — Démonstration guidée — on prend une PME e-commerce, on rédige un RoE complet ligne par ligne avec les commentaires d'un pentester expérimenté. Trois zones distinctes, phishing éthique inclus, procédures critiques rédigées à l'avance.
  3. 2.3 — Atelier pratique — à vous. Un cabinet médical, huit pièges à repérer, un RoE et une note de négociation à rédiger en autonomie. Grille d'auto-évaluation fournie.
  4. 2.4 — Quiz du module — cinq questions pour vérifier que vous saurez refuser une mission mal cadrée avant d'y avoir gagné un procès.

Trois idées à emporter dès maintenant​

Un pentest sans autorisation écrite est une intrusion informatique. Pas « ça dépend ». Pas « si je fais gaffe ». Un délit dans toutes les juridictions développées. Le papier existe pour cette raison unique : transformer votre attaque en service commandé.

Le vrai patron d'un pentest est le juriste. Ce qui n'est pas écrit n'existe pas. Un accord oral ne survit pas à un incident, un email non signé non plus. Chaque question posée avant signature évite dix problèmes après.

Le client peut vous autoriser à attaquer seulement ce qui lui appartient. Un sous-domaine qui pointe chez Google Workspace, un VPS chez OVH, un SaaS Shopify — vous n'avez aucun droit là-dessus, quelle que soit la conviction du client. La leçon 2.2 montre comment cartographier ces frontières en pratique.

Prochaine étape​

La leçon 2.1 — Notions commence la théorie du cadrage. Elle demande de la lecture, pas de commandes. C'est normal : cette semaine, on ne lance rien. On rédige.