Quelle est la différence entre un audit cloud et un pentest cloud ?

Un audit cloud évalue les configurations et la conformité du périmètre convenu ; un pentest cloud cherche à exploiter des failles spécifiques dans un cadre autorisé. Les deux approches sont complémentaires. La revue de configuration permet d’examiner des protections, des droits et des réglages sans devoir exploiter chaque écart. Le test d’intrusion apporte des preuves sur les possibilités d’exploitation et leurs impacts dans le périmètre testé. Aucun des deux ne permet de conclure sur des services exclus de la mission. Le choix dépend donc de la question à résoudre, des accès disponibles et des limites fixées au cadrage.

En pratique

  • Distinguer les erreurs de configuration cloud à corriger des scénarios d’exploitation à tester.
  • Lister les comptes et services inclus dans la mission.
  • Faire préciser les limites et les autorisations des tests.

Mis à jour le

Retrouvez le périmètre et les livrables dans notre page consacrée à l’audit de sécurité cloud AWS, Azure et GCP.

Échanger sur votre besoin