Le pentesting est actuellement en bêta et doit être activé pour votre entreprise. Si vous ne voyez pas Pentests dans la barre latérale, contactez votre administrateur Corgea ou votre contact Corgea.
Cibles
Une cible est une configuration de pentest réutilisable. Chaque cible comprend un nom, une URL, des identifiants et des instructions facultatifs, ainsi qu’un mode de scan par défaut.1
Ouvrir Pentests
Dans Corgea, sélectionnez Pentests dans la barre latérale.
2
Créer une cible
Cliquez sur New target, puis saisissez le nom et l’URL de la cible.
3
Ajouter du contexte facultatif
Ajoutez des identifiants si le test doit couvrir des zones authentifiées. Utilisez Additional instructions pour préciser les règles d’engagement, les exclusions du périmètre ou les endpoints sur lesquels les agents doivent se concentrer.
4
Choisir un mode de scan par défaut
Sélectionnez Balanced pour une exécution plus rapide ou Deep pour une évaluation plus approfondie.
Ajoutez uniquement des cibles que votre organisation est autorisée à tester. Les identifiants sont chiffrés au repos et ne sont utilisés que lorsqu’une exécution est prise en charge pour la cible concernée.
Démarrer une exécution
Depuis la liste des cibles, démarrez une nouvelle exécution pour la cible à tester. Vous pouvez utiliser le mode de scan par défaut de la cible ou le remplacer uniquement pour cette exécution.- Balanced exécute une évaluation plus rapide à l’aide des agents de pentest standard.
- Deep exécute une évaluation plus approfondie avec une couverture red team supplémentaire.
- Instruction override remplace les instructions supplémentaires de la cible pour cette exécution uniquement.
Examiner les résultats
La page détaillée de l’exécution affiche la progression du travail des agents et répertorie les résultats à mesure qu’ils sont signalés. Les résultats sont regroupés par CWE et par endpoint. La page indique leur nombre par niveau de sévérité, tous résultats confondus, ainsi que pour des catégories ciblées telles que Auth & AuthZ, Business Logic et Injection. Ouvrez un résultat pour consulter sa description, sa preuve de concept, son analyse technique, les recommandations de remédiation, la cible, l’endpoint, l’agent à l’origine de la détection et l’historique des détections. Vous pouvez modifier le statut du résultat, ajouter des commentaires et suivre les nouvelles détections lors des exécutions de pentest ultérieures.Exporter les rapports
Une fois l’exécution terminée, utilisez Export report pour télécharger un rapport PDF.- Le rapport technique contient les éléments détaillés étayant les résultats ainsi que les informations de remédiation.
- Le rapport de synthèse résume l’évaluation à l’intention d’un public moins technique.
