Règles d’engagement, autorisation écrite, périmètre, horaires, données de test, limites, arrêt d’urgence et chaîne de contact.
Inventaire d’actifs, identités, secrets, dépendances, exposition Internet et propriétaires.
Modèle de menace : actifs critiques, frontières de confiance, scénarios d’abus, ATT&CK v19.1, contrôles et hypothèses.
OWASP ASVS 5.0 et WSTG versionné pour dériver exigences et cas de vérification applicative.
CVSS v4.0 Base, Threat, Environmental et Supplemental, sans réduire la priorité au seul score de base.
CISA KEV, exploitabilité observée, reachability, impact métier, blast radius et SSVC pour prioriser la réponse.
RBAC/ABAC, séparation des tâches, PAM, JIT/JEA, MFA résistante au phishing et revue des comptes de service.
Gestion de secrets et de clés : coffre, rotation, portée, chiffrement au repos/en transit et journal d’usage.
SAST, DAST, SCA, IaC/container scanning, SBOM, VEX, signature et provenance dans la chaîne de livraison.
Télémétrie de sécurité : logs structurés, horodatage, corrélation, détection, couverture ATT&CK et rétention.
Réponse à incident alignée CSF 2.0 / SP 800-61r3 : préparation, détection, analyse, confinement, éradication, reprise et apprentissage intégrés au risque.
Plan de remédiation avec propriétaire, échéance, dépendance, contrôle compensatoire, exception acceptée, preuve et contre-audit.