📊 TUTORIEL PAS À PAS

📄 Rédaction d’un Rapport d’Audit de Sécurité complet

📅 Mis à jour : Août 2026 ⏱️ Durée : 90 min 📋 Niveau : Intermédiaire / Avancé 🔒 Audit 📊 Cybersécurité 📜 Analyse de risque

Un audit de sécurité permet d’évaluer la posture de sécurité d’une organisation, d’identifier les vulnérabilités et de proposer des recommandations pour améliorer la protection des actifs. Le rapport final est la livraison clé de cette mission : il doit être clair, complet, et adapté à plusieurs publics (direction, équipes techniques, DSI). Ce tutoriel vous guide pas à pas dans la préparation, la réalisation et la rédaction d’un rapport d’audit de sécurité professionnel.

📖 Qu’est-ce qu’un audit de sécurité ?
📌 Prérequis :
⚠️ Point juridique : Toute activité d’audit doit être encadrée par un contrat ou une autorisation explicite. Les tests intrusifs (exploitation de vulnérabilités) nécessitent une validation formelle du client.

1 Préparation et cadrage de l’audit

1.1 – Définir le périmètre
Posez les limites de l’audit avec le client. Cela évitera tout malentendu.
  • Périmètre fonctionnel : quels systèmes, applications, réseaux sont concernés ?
  • Périmètre technique : quelles plages IP, quels environnements (prod / preprod) ?
  • Périmètre temporel : planning, fenêtres de tir pour les tests.
✅ Périmètre documenté et approuvé.
1.2 – Choisir le référentiel et la méthodologie
Un audit doit s’appuyer sur une méthodologie reconnue. Exemples :
  • ANSSI – EBIOS Risk Manager pour l’analyse des risques.
  • OWASP Testing Guide pour les applications web.
  • PTES (Penetration Testing Execution Standard) pour les tests d’intrusion.
  • NIST SP 800-115 pour le cadre général.
✅ Méthodologie choisie et validée.

2 Phase de collecte et tests techniques

2.1 – Collecte d’informations (Reconnaissance)
Récupérez un maximum d’informations sur le périmètre.
$ nmap -sV -sC -p- 192.168.1.0/24 # Découverte des services
$ whatweb http://cible.com # Détection des technologies web
$ dnsrecon -d cible.com # Énumération DNS
✅ Inventaire des actifs et services exposés réalisé.
2.2 – Scans de vulnérabilités
Utilisez des scanners automatisés pour identifier les failles connues.
$ nessuscli scan --target 192.168.1.10 # Nessus / OpenVAS
$ nikto -h http://cible.com # Scanner web
$ wpscan --url http://cible.com # Scanner WordPress
Analyse des résultats : Les rapports de scan listent les vulnérabilités classées par sévérité (CVSS). Concentrez-vous sur les critiques et élevées.
✅ Liste des vulnérabilités techniques établie.
2.3 – Tests manuels et d’intrusion (optionnel)
Vérifiez manuellement les vulnérabilités critiques pour valider leur exploitabilité.
  • Injection SQL : sqlmap -u "http://cible.com/page?id=1"
  • XSS : tester des payloads JavaScript dans les champs de saisie.
  • Faiblesses de configuration : vérifier les droits, les accès par défaut.
⚠️ Attention : Les tests d’intrusion actifs peuvent altérer les systèmes. Réalisez-les hors production ou avec une autorisation stricte.
✅ Validation des vulnérabilités les plus critiques.

3 Analyse des risques

3.1 – Cartographie des risques
Pour chaque vulnérabilité identifiée, évaluez le risque en fonction de deux critères :
  • Probabilité : quelle est la probabilité que cette vulnérabilité soit exploitée ? (Élevée, Moyenne, Faible).
  • Impact : quelles seraient les conséquences en cas de compromission ? (Élevé, Moyen, Faible).
Utilisez une matrice de criticité pour prioriser les actions :
Impact \ Probabilité Faible Moyenne Élevée
Élevé Moyen Élevé Critique
Moyen Faible Moyen Élevé
Faible Faible Faible Moyen
✅ Priorisation des risques (Critique → Élevé → Moyen → Faible).

4 Structure du rapport écrit

Un bon rapport d’audit suit une structure logique et s’adresse à différents lecteurs. Voici le plan recommandé :
4.1 – Page de garde et sommaire
Mentionnez le titre, la date, le commanditaire, les auditeurs, et la version du document. Le sommaire facilite la navigation.
4.2 – Synthèse exécutive (Executive Summary)
C’est la partie la plus lue. Résumez en 1 à 2 pages :
  • Les objectifs de l’audit.
  • Les constats majeurs (le “pire” et le “meilleur”).
  • Le nombre de vulnérabilités par niveau de criticité.
  • Les recommandations principales (avec un budget / temps estimé).
✅ Synthèse adaptée à la direction.
4.3 – Méthodologie
Décrivez les référentiels utilisés (OWASP, EBIOS, etc.), les outils (Nessus, Nmap, Burp) et le déroulé des tests (dates, plages horaires).
4.4 – Résultats détaillés
Pour chaque vulnérabilité identifiée, fournissez une fiche structurée :
  • Identifiant : VULN-001, VULN-002, etc.
  • Titre : “Injection SQL dans le formulaire de login”.
  • CVE associée (si connue).
  • Score CVSS (Base 8.5, etc.).
  • Description : explication technique claire.
  • Preuve de concept : capture d’écran, log, commande exploit.
  • Impact : conséquences pour l’organisation.
  • Recommandation : solution de correction (niveau technique).
  • Références : liens vers des correctifs ou documentations.
✅ Vulnérabilités documentées de manière exhaustive.
4.5 – Recommandations stratégiques
Proposez des actions à moyen et long terme :
  • Correctives : corriger les failles (ex: patcher les serveurs).
  • Préventives : améliorer les politiques (ex: MFA obligatoire).
  • Détectives : mettre en place des outils de supervision (ex: SIEM).
✅ Plan d’action clair et hiérarchisé.
4.6 – Annexes
Incluez les éléments complémentaires : logs, captures, configurations, référentiels détaillés, glossaire.

5 Modèles de tableaux de synthèse

Voici deux tableaux types à intégrer dans votre rapport pour une visualisation rapide.

Résumé des vulnérabilités par niveau de criticité

Niveau de criticité Nombre Exemple
Critique3Exécution de code à distance (RCE)
Élevé7Injection SQL authentifiée
Moyen12XSS stocké
Faible8Information disclosure (bannières)
Total30

Plan d’action recommandé

Priorité Action Type Délai estimé
Immédiate Corriger la faille RCE sur le serveur web Corrective 4h
Courte (1 mois) Mettre en place l’authentification MFA Préventive 2 jours
Moyen (3 mois) Déployer un SIEM pour la détection d’incidents Détective 5 jours
Long (6 mois) Audit de code des applications internes Préventive 10 jours
💡 Astuce : Incluez une “feuille de route” visuelle pour faciliter le suivi des actions par le client.

6 Restitution et suivi

6.1 – Présentation orale
Préparez un support (PowerPoint / PDF) reprenant les points clés du rapport :
  • Introduction : objectifs et périmètre.
  • Synthèse des résultats : graphiques des niveaux de criticité.
  • Top 5 des vulnérabilités critiques (avec démonstration si possible).
  • Recommandations prioritaires et plan d’action.
✅ Présentation dynamique et adaptée au public.
6.2 – Gestion des correctifs et suivi
Proposez un accompagnement post-audit : suivi des correctifs, nouvelle passe de scan après correction, révision annuelle.
✅ Relation de confiance durable avec le client.

Test de validation

🎉 Rapport d’audit complet si :


📚 Ressources complémentaires


← Retour au portail
BTS SIO – Lycée NDLP Avranches – Tutoriel Audit Sécurité v1.0