
Standard OWASP de test d'intrusion autonome

Un standard de gouvernance pour les plateformes de tests de pénétration autonomes. Il définit ce que ces systèmes doivent faire pour fonctionner en toute sécurité, de manière transparente et dans des limites définies, qu'ils soient fournis par des vendeurs, exploités en tant que service, ou construits en interne par les équipes de sécurité d'entreprise pour tester leur propre organisation.
APTS n'est pas une méthodologie de test. Il complète PTES, OWASP WSTG et OSSTMM en abordant les problèmes propres au fonctionnement autonome : application du périmètre, autonomie sécurisée, résistance à la manipulation et responsabilité.
| Domaine | Préfixe | Exigences | Description |
|---|---|---|---|
| Application du périmètre | SE | 26 | Définition, validation et application des limites de test |
| Contrôles de sécurité | SC | 20 | Classification d'impact, rayon d'explosion, interrupteurs d'arrêt, restauration, sandbox d'exécution |
| Supervision humaine | HO | 19 | Portes d'approbation, tableaux de bord, escalade, qualifications des opérateurs |
| Autonomie graduée | AL | 28 | Quatre niveaux d'autonomie (L1 Assisté à L4 Autonome) |
| Auditabilité | AR | 20 | Journalisation, traces de décision, intégrité des preuves, isolation des pistes d'audit |
| Résistance à la manipulation | MR | 23 | Injection d'invites, entrées adverses, défense contre l'élargissement du périmètre |
| Confiance dans la chaîne d'approvisionnement | TP | 22 | Confiance dans le fournisseur d'IA, traitement des données, isolation multi-locataire, divulgation du modèle de fondation |
| Rapports | RP | 15 | Validation des résultats, notation de confiance, divulgation de couverture |
Dix-neuf pratiques consultatives supplémentaires se trouvent exclusivement dans l'annexe des exigences consultatives sous le modèle d'identifiant APTS-<DOMAIN>-A0x. Les pratiques consultatives ne sont comptabilisées dans aucun niveau et n'affectent pas la conformité.
APTS n'a pas d'organisme de certification, pas d'audit obligatoire par un tiers, et aucun frais. Les plateformes sont évaluées par rapport aux exigences et la conformité est documentée. La norme ne prescrit pas qui réalise l'évaluation ; l'auto-évaluation interne, la revue interne indépendante et l'évaluation externe par un tiers sont toutes des approches valides, et le choix est laissé au lecteur.
Les exigences utilisent le format APTS-XX-NNN où XX est le préfixe du domaine et NNN est le numéro de l'exigence (par exemple, APTS-SE-001). Pour les références versionnées dans les contrats ou les évaluations, utilisez APTS-v0.1.0-SE-001.
Utilisez ce chemin de lecture pour choisir l'itinéraire le plus court à travers APTS en fonction de votre rôle et de votre objectif après avoir examiné l'aperçu du framework, les domaines et la structure des niveaux ci-dessus.