CADRE D’AUTORISATION

Avant de tester : prouver le contrôle ne suffit pas toujours à prouver le droit.

Un domaine peut pointer vers un hébergeur, un CDN ou une infrastructure tierce. AxiSecurity sépare donc validation technique et mandat de test.

Niveaux de contrôle

1

Public non vérifié

Contrôles passifs uniquement.

2

Domaine vérifié

Contrôles actifs « safe » selon politique.

3

Mandat explicite

Audit automatisé approfondi et périmètre contractuel.

4

Pentest expert

Mission humaine, fenêtre, intensité et exclusions définies.

Le mandat doit préciser

  • Identité de l’organisation autorisante
  • Actifs et environnements concernés
  • Fenêtre de test
  • Tests interdits ou destructifs exclus
  • Limites de débit
  • Adresse(s) source lorsque nécessaire
  • Contact d’urgence
  • Procédure d’arrêt