📊 TUTORIEL PAS À PAS
📄 Rédaction d’un Rapport d’Audit de Sécurité complet
📅 Mis à jour : Août 2026
⏱️ Durée : 90 min
📋 Niveau : Intermédiaire / Avancé
🔒 Audit
📊 Cybersécurité
📜 Analyse de risque
Un audit de sécurité permet d’évaluer la posture de sécurité d’une organisation, d’identifier les vulnérabilités et de proposer des recommandations pour améliorer la protection des actifs. Le rapport final est la livraison clé de cette mission : il doit être clair, complet, et adapté à plusieurs publics (direction, équipes techniques, DSI).
Ce tutoriel vous guide pas à pas dans la préparation, la réalisation et la rédaction d’un rapport d’audit de sécurité professionnel.
📖 Qu’est-ce qu’un audit de sécurité ?
- Audit technique : tests d’intrusion, scans de vulnérabilités, analyse de configuration.
- Audit organisationnel : évaluation des politiques, procédures, sensibilisation des utilisateurs.
- Audit de conformité : vérification du respect des normes (RGPD, ISO 27001, PCI-DSS).
📌 Prérequis :
- Des compétences en sécurité informatique (réseaux, systèmes, applications).
- Une bonne connaissance des outils d’audit (Nessus, OpenVAS, Nmap, Metasploit, Burp Suite).
- Un logiciel de traitement de texte (Word, LibreOffice) ou un outil de rapport (Markdown, LaTeX).
- Une charte déontologique (confidentialité, autorisation écrite du client).
⚠️ Point juridique : Toute activité d’audit doit être encadrée par un contrat ou une autorisation explicite. Les tests intrusifs (exploitation de vulnérabilités) nécessitent une validation formelle du client.
1 Préparation et cadrage de l’audit
1.1 – Définir le périmètre
Posez les limites de l’audit avec le client. Cela évitera tout malentendu.
- Périmètre fonctionnel : quels systèmes, applications, réseaux sont concernés ?
- Périmètre technique : quelles plages IP, quels environnements (prod / preprod) ?
- Périmètre temporel : planning, fenêtres de tir pour les tests.
✅ Périmètre documenté et approuvé.
1.2 – Choisir le référentiel et la méthodologie
Un audit doit s’appuyer sur une méthodologie reconnue. Exemples :
- ANSSI – EBIOS Risk Manager pour l’analyse des risques.
- OWASP Testing Guide pour les applications web.
- PTES (Penetration Testing Execution Standard) pour les tests d’intrusion.
- NIST SP 800-115 pour le cadre général.
✅ Méthodologie choisie et validée.
2 Phase de collecte et tests techniques
2.1 – Collecte d’informations (Reconnaissance)
Récupérez un maximum d’informations sur le périmètre.
$ nmap -sV -sC -p- 192.168.1.0/24
$ whatweb http://cible.com
$ dnsrecon -d cible.com
✅ Inventaire des actifs et services exposés réalisé.
2.2 – Scans de vulnérabilités
Utilisez des scanners automatisés pour identifier les failles connues.
$ nessuscli scan --target 192.168.1.10
$ nikto -h http://cible.com
$ wpscan --url http://cible.com
Analyse des résultats : Les rapports de scan listent les vulnérabilités classées par sévérité (CVSS). Concentrez-vous sur les critiques et élevées.
✅ Liste des vulnérabilités techniques établie.
2.3 – Tests manuels et d’intrusion (optionnel)
Vérifiez manuellement les vulnérabilités critiques pour valider leur exploitabilité.
- Injection SQL :
sqlmap -u "http://cible.com/page?id=1"
- XSS : tester des payloads JavaScript dans les champs de saisie.
- Faiblesses de configuration : vérifier les droits, les accès par défaut.
⚠️ Attention : Les tests d’intrusion actifs peuvent altérer les systèmes. Réalisez-les hors production ou avec une autorisation stricte.
✅ Validation des vulnérabilités les plus critiques.
3 Analyse des risques
3.1 – Cartographie des risques
Pour chaque vulnérabilité identifiée, évaluez le
risque en fonction de deux critères :
- Probabilité : quelle est la probabilité que cette vulnérabilité soit exploitée ? (Élevée, Moyenne, Faible).
- Impact : quelles seraient les conséquences en cas de compromission ? (Élevé, Moyen, Faible).
Utilisez une matrice de criticité pour prioriser les actions :
| Impact \ Probabilité |
Faible |
Moyenne |
Élevée |
| Élevé |
Moyen |
Élevé |
Critique |
| Moyen |
Faible |
Moyen |
Élevé |
| Faible |
Faible |
Faible |
Moyen |
✅ Priorisation des risques (Critique → Élevé → Moyen → Faible).
4 Structure du rapport écrit
Un bon rapport d’audit suit une structure logique et s’adresse à différents lecteurs. Voici le plan recommandé :
4.1 – Page de garde et sommaire
Mentionnez le titre, la date, le commanditaire, les auditeurs, et la version du document. Le sommaire facilite la navigation.
4.2 – Synthèse exécutive (Executive Summary)
C’est la partie la plus lue. Résumez en 1 à 2 pages :
- Les objectifs de l’audit.
- Les constats majeurs (le “pire” et le “meilleur”).
- Le nombre de vulnérabilités par niveau de criticité.
- Les recommandations principales (avec un budget / temps estimé).
✅ Synthèse adaptée à la direction.
4.3 – Méthodologie
Décrivez les référentiels utilisés (OWASP, EBIOS, etc.), les outils (Nessus, Nmap, Burp) et le déroulé des tests (dates, plages horaires).
4.4 – Résultats détaillés
Pour chaque vulnérabilité identifiée, fournissez une fiche structurée :
- Identifiant : VULN-001, VULN-002, etc.
- Titre : “Injection SQL dans le formulaire de login”.
- CVE associée (si connue).
- Score CVSS (Base 8.5, etc.).
- Description : explication technique claire.
- Preuve de concept : capture d’écran, log, commande exploit.
- Impact : conséquences pour l’organisation.
- Recommandation : solution de correction (niveau technique).
- Références : liens vers des correctifs ou documentations.
✅ Vulnérabilités documentées de manière exhaustive.
4.5 – Recommandations stratégiques
Proposez des actions à moyen et long terme :
- Correctives : corriger les failles (ex: patcher les serveurs).
- Préventives : améliorer les politiques (ex: MFA obligatoire).
- Détectives : mettre en place des outils de supervision (ex: SIEM).
✅ Plan d’action clair et hiérarchisé.
4.6 – Annexes
Incluez les éléments complémentaires : logs, captures, configurations, référentiels détaillés, glossaire.
5 Modèles de tableaux de synthèse
Voici deux tableaux types à intégrer dans votre rapport pour une visualisation rapide.
Résumé des vulnérabilités par niveau de criticité
| Niveau de criticité |
Nombre |
Exemple |
| Critique | 3 | Exécution de code à distance (RCE) |
| Élevé | 7 | Injection SQL authentifiée |
| Moyen | 12 | XSS stocké |
| Faible | 8 | Information disclosure (bannières) |
| Total | 30 | — |
Plan d’action recommandé
| Priorité |
Action |
Type |
Délai estimé |
| Immédiate |
Corriger la faille RCE sur le serveur web |
Corrective |
4h |
| Courte (1 mois) |
Mettre en place l’authentification MFA |
Préventive |
2 jours |
| Moyen (3 mois) |
Déployer un SIEM pour la détection d’incidents |
Détective |
5 jours |
| Long (6 mois) |
Audit de code des applications internes |
Préventive |
10 jours |
💡 Astuce : Incluez une “feuille de route” visuelle pour faciliter le suivi des actions par le client.
6 Restitution et suivi
6.1 – Présentation orale
Préparez un support (PowerPoint / PDF) reprenant les points clés du rapport :
- Introduction : objectifs et périmètre.
- Synthèse des résultats : graphiques des niveaux de criticité.
- Top 5 des vulnérabilités critiques (avec démonstration si possible).
- Recommandations prioritaires et plan d’action.
✅ Présentation dynamique et adaptée au public.
6.2 – Gestion des correctifs et suivi
Proposez un accompagnement post-audit : suivi des correctifs, nouvelle passe de scan après correction, révision annuelle.
✅ Relation de confiance durable avec le client.
✅ Test de validation
🎉 Rapport d’audit complet si :
- Le rapport contient une synthèse exécutive adaptée à la direction.
- Les vulnérabilités sont classées par criticité et décrites de manière compréhensible.
- Chaque vulnérabilité est associée à une recommandation précise.
- Un plan d’action hiérarchisé (court, moyen, long terme) est fourni.
- Le document est livré et présenté au client.
📚 Ressources complémentaires
BTS SIO – Lycée NDLP Avranches – Tutoriel Audit Sécurité v1.0