Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

OSSTMM

hacking

Définition

L'OSSTMM, Open Source Security Testing Methodology Manual, désigne une méthodologie ouverte de test de sécurité développée par l'ISECOM, structurée autour de la notion de sécurité opérationnelle mesurable plutôt que de simple liste de vulnérabilités. Elle introduit le concept de rav, Risk Assessment Values, un score quantitatif combinant la surface d'attaque exposée, les contrôles en place et les pertes potentielles, permettant de comparer objectivement la posture de sécurité entre deux évaluations dans le temps. L'OSSTMM couvre cinq canaux de test : humain, physique, télécommunications, réseaux de données et sans fil, avec une exigence forte de traçabilité et de reproductibilité des résultats, contrairement à des approches plus narratives. Moins utilisée aujourd'hui que le PTES ou l'OWASP Testing Guide pour les audits applicatifs, elle conserve une pertinence particulière pour les évaluations physiques et les audits combinant sécurité informatique et sécurité des locaux. Pour un RSSI, l'intérêt principal de l'OSSTMM réside dans sa métrique rav qui permet un suivi chiffré de la posture de sécurité d'une évaluation à l'autre, un exercice souvent difficile avec des méthodologies purement qualitatives où deux audits successifs ne sont pas directement comparables faute d'un référentiel de mesure commun.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis