OSSTMM
hackingDéfinition
L'OSSTMM, Open Source Security Testing Methodology Manual, désigne une méthodologie ouverte de test de sécurité développée par l'ISECOM, structurée autour de la notion de sécurité opérationnelle mesurable plutôt que de simple liste de vulnérabilités. Elle introduit le concept de rav, Risk Assessment Values, un score quantitatif combinant la surface d'attaque exposée, les contrôles en place et les pertes potentielles, permettant de comparer objectivement la posture de sécurité entre deux évaluations dans le temps. L'OSSTMM couvre cinq canaux de test : humain, physique, télécommunications, réseaux de données et sans fil, avec une exigence forte de traçabilité et de reproductibilité des résultats, contrairement à des approches plus narratives. Moins utilisée aujourd'hui que le PTES ou l'OWASP Testing Guide pour les audits applicatifs, elle conserve une pertinence particulière pour les évaluations physiques et les audits combinant sécurité informatique et sécurité des locaux. Pour un RSSI, l'intérêt principal de l'OSSTMM réside dans sa métrique rav qui permet un suivi chiffré de la posture de sécurité d'une évaluation à l'autre, un exercice souvent difficile avec des méthodologies purement qualitatives où deux audits successifs ne sont pas directement comparables faute d'un référentiel de mesure commun.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h