Vulnérabilité vs risque
Une vulnérabilité est une faiblesse. Le risque correspond à l’impact réaliste si cette faiblesse est exploitée dans votre environnement. Le test doit expliquer les deux : ce qui est exploitable et pourquoi cela compte pour le métier.
Chemin d’attaque
Un chemin d’attaque est la séquence qui transforme de petites faiblesses en exposition significative : accès initial, élévation de privilèges, accès aux données et persistance. Le cartographier aide à prioriser ce qui réduit vraiment le risque.
Validation des contrôles
Les contrôles ne valent que s’ils tiennent sous pression. La validation vérifie si authentification, autorisation, segmentation, logs, alertes et réponse se comportent comme prévu lors d’un abus réaliste.
Architecture sécurisée
La revue d’architecture examine les trust boundaries, flux de données, hypothèses d’identité et modes de défaillance avant que les détails d’implémentation ne masquent les risques de conception.
Sécurité des systèmes IA
La sécurité IA ne se limite pas aux prompts. L’exposition réelle se situe souvent autour du modèle : permissions de retrieval, invocation d’outils, isolation tenant, logs, approbation humaine et traitement des données.
Régression sécurité
Lorsqu’un finding est corrigé, il ne doit pas revenir silencieusement. Les constats à forte valeur peuvent devenir des contrôles répétables pendant le développement, la release review ou l’assurance continue.