Gouvernance d’un programme de tests de sécurité en entreprise
Download resourcesAbout this session
Laurent Desaulniers, who runs GoSecure's penetration testing services, explains how to govern a security testing programme when budgets and talent are scarce. He starts with vocabulary: a penetration test is manual, scoped to one system and measures preventive controls only, so a vulnerability scan does not qualify; a red team is multi-vector threat emulation that also exercises detection and response; a purple team is an iterative process whose output is a list of things fixed. He describes the typical three-year client path from quick wins and patching to defence in depth to monitoring, then the questions a programme must settle: which assets when, compliance versus discovery versus risk objectives, remediation deadlines by severity approved before the test, freeze periods versus fiscal budget, and a remediation budget of two to ten times the test cost. He debunks the ideas that internal teams cannot test, that vendors must rotate yearly and that everything must be fixed, then covers hiring by promoting QA, developers and sysadmins, valuing diversity, and retaining testers through training, quality of life, research time and management support.
La rareté des ressources est souvent un obstacle à la mise en place d’un programme complet de sécurité en entreprise. Cette présentation vise à expliquer comment construire un programme de test d’intrusion en entreprise, quels sont les défis pour recruter et conserver le talent, quelles sont le règles d’engagements à mettre en place et comment favoriser une culture organisationnelle de sécurité basée sur la confiance et la collaboration. À la fin de la présentation, l’audience devrait avoir une meilleure compréhension des stratégies de tests en entreprise, de la rétention et la mise en place d’une équipe de sécurité.
Key takeaways
- Match the test to your maturity: patch first, then a penetration test per system, a red team once preventive controls hold, a purple team only if you have a SIEM and SOC.
- Before any test, get management to approve remediation deadlines by severity (for example critical within a month, high within three) and a fix budget of two to ten times the test cost.
- Plan tests around freeze periods and fiscal year-end so budget is not stranded in months when testing is forbidden.
- Use an internal team wherever compliance does not require independence; it knows the business logic and can stay for remediation.
- Retain testers with annual training worth roughly the cost of a raise, decent hours, dedicated research time and management that shields them from blame culture.
Speakers

Laurent Desaulniers le directeur des services d’intrusions chez GoSecure. Il possède plus de 15 ans d’expérience en sécurité offensive et simulation d’attaques. En plus de son expérience en intrusion, M. Desaulniers a eu la chance d’enseigner à… Read moreRead less
Laurent Desaulniers le directeur des services d’intrusions chez GoSecure. Il possède plus de 15 ans d’expérience en sécurité offensive et simulation d’attaques. En plus de son expérience en intrusion, M. Desaulniers a eu la chance d’enseigner à l’ÉTS, aux HEC ainsi qu’à l’école polytechnique de Montréal. Laurent a été conférencier à travers le monde, présentant à plusieurs conférences tel que RSA, Red Team Summit, NorthSec, NCFTA, CQSI, Hackfest et plusieurs autres. Dans ses passe-temps, M. Desaulniers s’intéresse aux techniques de crochetage, à la magie et au pickpocketing.
