Aller au contenu principal

Planification et RoE — Atelier pratique

Vous prenez le rôle d'un pentester freelance. Vous recevez une demande d'un cabinet médical qui veut « un audit sécurité complet ». Le scénario est volontairement piégé — plusieurs zones ne peuvent pas légalement être testées, plusieurs demandes du client sont floues. À vous de démêler.

Compter : 3 à 4 heures.

Livrable : un fichier RoE-cabinet-medical.md d'environ 4 pages, plus une note de refus/négociation listant les points où vous avez dû corriger le client.


Le scénario — Cabinet médical Bellevue

Cabinet Bellevue est un groupement de médecins à Sherbrooke, 12 professionnels, 6 employés administratifs. Le Dr Ouellette, associé principal, vous contacte.

La demande initiale, textuellement :

« Bonjour. On a lu qu'il fallait faire des tests de sécurité et on aimerait qu'on nous fasse ça au complet. Il faut regarder tout ce qu'on a. On travaille avec le dossier électronique OmniMed qui est hébergé chez le fournisseur. On a des portables Windows et un serveur de fichiers dans le bureau. On aimerait aussi vérifier que nos employés ne se font pas avoir par des courriels. Combien ça coûte ? »

Informations obtenues par téléphone lors du premier appel :

  • DME (dossier médical électronique) : OmniMed, hébergé chez OmniMed Cloud.
  • Portables : 18 postes Windows 11, fournis par le cabinet.
  • Serveur de fichiers : Windows Server 2016, en bureau, contient les documents administratifs (facturation, rapports, courriers).
  • Site web vitrine : hébergé chez GoDaddy, WordPress.
  • Réseau Wi-Fi : commun aux médecins et à la salle d'attente.
  • Budget approximatif : « 20 000 $ maximum ».
  • Délai : le cabinet aimerait le rapport « avant l'été », donc dans 6 semaines.
  • Point de contact : le Dr Ouellette lui-même.

Vos objectifs pour l'atelier :

  1. Identifier tout ce qui ne peut pas être testé dans ce périmètre.
  2. Rédiger un RoE cohérent pour ce qui peut l'être.
  3. Rédiger une note de négociation expliquant au client ce que vous refusez ou reformulez.

Ce qu'on attend de vous

Livrable 1 — RoE-cabinet-medical.md

Structuré comme suit :

# Rules of Engagement — Cabinet Bellevue

## 1. Identification des parties
## 2. Périmètre technique
### 2.1 Zones testables
### 2.2 Exclusions
## 3. Régime de test par zone (black/grey/white-box)
## 4. Techniques permises et interdites
## 5. Fenêtres d'intervention
## 6. Contacts d'escalade
## 7. Traitement des situations critiques
## 8. Gestion des preuves
## 9. Cadre légal applicable
## 10. Livrables et calendrier
## Annexe A — IPs et domaines
## Annexe B — Liste des cibles humaines pour phishing
## Annexe C — Clé PGP prestataire

Livrable 2 — Notes-de-negociation.md

Une page à une page et demie. Pour chaque point que vous refusez ou modifiez, indiquez :

  • Ce que le client a demandé.
  • Pourquoi c'est un problème (technique, légal, éthique).
  • Ce que vous proposez à la place.

Les huit pièges à repérer

Ne lisez pas cette section avant d'avoir tenté l'atelier une première fois. Elle contient les points que vous devriez avoir identifiés.

Piège 1 — Le DME chez OmniMed Cloud

Le cabinet n'est pas propriétaire de l'infrastructure OmniMed. Vous ne pouvez pas tester le DME, sauf accord explicite d'OmniMed. Ce que vous pouvez tester :

  • Le poste client (comment l'application est installée sur les portables).
  • Les identifiants (politique de mot de passe, MFA activé ou pas).
  • La couche transport (HTTPS bien configuré, certificats à jour).

Mais tout ce qui est derrière la connexion — les serveurs OmniMed — est hors périmètre. À écrire noir sur blanc.

Piège 2 — Le site WordPress chez GoDaddy

GoDaddy autorise les pentests sur les sites de ses clients, sous conditions (notification, débit limité, pas de test sur l'infrastructure partagée). Vérifiez la doc en vigueur au moment de la mission. Écrivez dans le RoE que vous avez vérifié cette politique.

Attention : un WordPress est souvent partagé avec d'autres sites du même client sur le même hébergement. Ne testez que votre site.

Piège 3 — Le Wi-Fi partagé

Le Wi-Fi de la salle d'attente passe des patients. Tester le Wi-Fi, c'est risquer :

  • D'intercepter du trafic patient (données de santé — protection très forte).
  • De déclencher un incident dans le RSS.

Deux options :

  • Refus : le Wi-Fi patient n'est pas testé. Recommandation d'audit en revanche.
  • Test cadré : uniquement en dehors des heures d'ouverture, aucune capture de trafic sortant enregistrée, WPA2/WPA3 uniquement vérifié.

Choisissez l'option 1 pour ce cas. C'est plus prudent.

Piège 4 — Les portables des médecins

Un pentester qui compromet le portable d'un médecin peut, techniquement, accéder aux dossiers médicaux qu'il a ouverts. Cela tombe sous le RSS (Loi sur les services de santé et les services sociaux au Québec) et la Loi 25.

Le RoE doit interdire :

  • La compromission active du poste d'un médecin pendant qu'il l'utilise en consultation.
  • L'exfiltration de fichiers dont le nom laisse penser à un dossier patient.

Solution : test des postes en dehors des heures de consultation, avec un poste de démonstration s'il y a un doute.

Piège 5 — Le serveur de fichiers

Il contient de la facturation. Sur les factures : nom de patient + acte médical. Données de santé.

Vous ne pouvez pas simplement lister le contenu du serveur. Il faut :

  • Un accord écrit du cabinet et un rappel au client de ses obligations envers l'ordre professionnel.
  • Une clause disant que toute donnée patient touchée est effacée sans copie après l'exercice.

Piège 6 — L'ingénierie sociale sur les employés

« Vérifier que nos employés ne se font pas avoir ». Bien. Sauf que :

  • Il faut l'accord écrit de chaque employé cible ou un accord général signé par les représentants (comité, DRH).
  • Il faut prévoir l'après. Que fait-on d'un employé qui clique ? Formation ? Blâme ?
  • Il faut exclure les employés en situation de vulnérabilité (arrêt maladie, période d'essai) selon la doctrine RH du cabinet.

Sans cet accord : refus, ou reformulation en « simulation d'ingénierie sociale sur des personas fictifs », ce qui n'a pas la même valeur.

Piège 7 — Le budget et le délai

20 000 $ pour ce périmètre, en 6 semaines, c'est court. Vous pouvez faire :

  • Une revue de configuration des postes.
  • Un scan du serveur de fichiers.
  • Un test du WordPress.
  • Une vague de phishing cadrée.

Vous ne pouvez pas faire, dans ce budget :

  • Une revue de code de plugins WordPress custom.
  • Un test complet du DME.
  • Un test physique d'accès au cabinet.

Le RoE doit dire oui à peu de choses et non explicite au reste, plutôt qu'un « oui à tout, mal fait ».

Piège 8 — Le point de contact unique

Le Dr Ouellette est médecin, pas RSSI. En cas d'incident nocturne, il ne saura pas quoi faire. Exigez :

  • Un contact technique second, même sous-traitant (le prestataire IT du cabinet ?).
  • Un contact administratif clair (la personne qui signe les factures).

Sans ces contacts, refus ou report du projet.


Grille d'auto-évaluation

Rempli tous les points ci-dessous ? Vous avez un RoE défendable.

  • Le RoE identifie clairement les deux parties, avec numéros d'entreprise.
  • Le périmètre distingue les zones testables des zones exclues.
  • OmniMed est exclu avec justification.
  • Le Wi-Fi patient est traité (exclu ou testé sous conditions strictes).
  • Le régime (black/grey/white-box) est précisé par zone.
  • Les fenêtres évitent les heures de consultation médicale.
  • Deux contacts distincts (opérationnel + urgence 24 h) sont nommés, avec téléphones.
  • La clause « intrusion préexistante » est écrite.
  • Loi 25 et RSS sont citées avec les obligations correspondantes.
  • Le phishing est cadré : cibles, volume, post-clic, protection RH.
  • Les livrables ont des dates précises et un mode de remise chiffré.
  • La note de négociation explique pourquoi vous avez refusé ou reformulé chaque point.

Extension optionnelle — La réunion de démarrage

Vous avez le RoE. Bravo. Il vous reste à animer la réunion de démarrage. Préparez, en une page, un ordre du jour de cette réunion. Il doit inclure :

  1. Rappel des objectifs (5 min).
  2. Confirmation des contacts et joignabilité (10 min).
  3. Rappel des zones et des exclusions (10 min).
  4. Procédures critiques : que fait-on si… (15 min).
  5. Signature d'un compte-rendu qui vaut avenant si des points ont bougé (5 min).

Un pentester qui saute cette réunion est un pentester qui aura un problème.


Ce que vous emportez de cet atelier

  • Le réflexe de questionner avant de rédiger.
  • L'habitude de refuser ce qui n'est pas testable avant la signature, pas après.
  • La distinction entre le périmètre demandé et le périmètre défendable.
  • Un modèle de RoE que vous pouvez adapter à toutes les missions à venir.

Prochaine étape : le quiz du module. Après quoi on retourne à la vraie technique — l'OSINT.