# Programme d'évaluation de sécurité applicative

> Un programme d'évaluation récurrent couvrant une application destinée aux clients, ses API et l'environnement cloud sous-jacent.

**URL:** https://www.regenbyte.com/fr/work/security-assessment-programme  
**Industry:** Technologies financières  
**Services:** cybersecurity, cloud-infrastructure, website-maintenance

## Challenge

Les revues de sécurité avaient lieu une fois par an, juste avant un audit, et les constats arrivaient sous forme d'une longue liste indifférenciée. Le développement se poursuivait entre les revues, si bien que les problèmes étaient introduits et découverts à de nombreux mois d'écart.

## Goals

- Passer d'un exercice d'audit annuel à une visibilité continue
- Hiérarchiser les constats selon l'impact métier réel plutôt que la sévérité brute d'un scanner
- Donner aux développeurs des constats qu'ils peuvent reproduire et corriger directement
- Vérifier que les correctifs ont réellement résolu le problème

## Approach

- **Missions cadrées et autorisées:** Chaque cycle démarre par une autorisation écrite, un périmètre défini et des fenêtres de test convenues.
- **Couverture automatisée et validation manuelle:** L'outillage apporte l'étendue ; les tests manuels confirment l'exploitabilité et sondent la logique métier que les scanners ne comprennent pas.
- **Hiérarchisation par le risque:** Les constats sont notés avec CVSS puis réordonnés selon l'impact métier réel dans cet environnement.
- **Correction et retest:** Les constats incluent les étapes de reproduction, et chaque cycle se clôt par le retest des correctifs du cycle précédent.

## Technology

- OWASP ASVS
- OWASP Top 10
- CVSS
- Cloud configuration review
- Manual application testing

## Security considerations

- Tests menés uniquement sous autorisation écrite du propriétaire du système
- Techniques non destructives par défaut, les vérifications intrusives étant approuvées séparément
- Constats et preuves traités comme des éléments confidentiels
- Retest confirmant la correction avant la clôture d'un constat

## Outcome

Un cycle récurrent d'évaluation cadrée, de restitution hiérarchisée, d'accompagnement à la correction et de retest, pour que la posture de sécurité soit suivie en continu plutôt qu'échantillonnée une fois par an.

- Visibilité continue en remplacement d'une unique revue annuelle
- Constats hiérarchisés par impact métier, pas par sortie brute de scanner
- Étapes de reproduction directement exploitables par les développeurs
- Correction vérifiée par retest avant clôture des constats

> **Note:** This record is illustrative. It describes representative work and architecture rather than a named client engagement.