Synoslabs
← Toutes les prestations
Exposition & vulnérabilités

Évaluation des vulnérabilités

Des scans de vulnérabilités pour identifier rapidement les failles connues qui vous concernent, avec un tri manuel des résultats : vous ne recevez que ce qui mérite votre attention.

C'est la prestation la plus rapide et la moins coûteuse pour savoir où vous en êtes. Elle ne remplace pas un test d'intrusion, mais elle évite de découvrir dans six mois une faille connue depuis deux ans.

Demander un devis Poser une question
En résumé
Durée typique1 à 3 jours
ModalitéÀ distance, ponctuel ou récurrent
RestitutionRapport sous 3 jours ouvrés
TarifForfait, devis gratuit

1 à 3 j

Durée typique d'une campagne

Tri manuel

Les faux positifs sont écartés avant le rapport

Récurrent

Mensuel ou trimestriel, avec suivi de l'évolution

Ce que nous testons

Un état des lieux rapide, trié à la main

Services exposés et versions obsolètes
Vulnérabilités connues (CVE) applicables à votre parc
Configurations par défaut et identifiants faibles
Certificats expirés ou mal configurés
Correctifs manquants sur les composants exposés
Comparaison avec la campagne précédente
Méthodologie

Les référentiels que nous suivons

Le test ne dépend pas de l'inspiration du jour : il suit des méthodes publiques et reconnues, que vos équipes et vos clients peuvent vérifier.

CVE

L'identifiant public des vulnérabilités connues, qui permet de retrouver la description officielle et le correctif.

CVSS

La note de gravité technique, de 0 à 10, utilisée pour comparer les failles entre elles.

CWE

La classification des types de faiblesses, utile quand la même erreur se répète à plusieurs endroits.

NIST SP 800-115

Le cadre des phases de découverte et d'analyse, y compris pour les campagnes récurrentes.

À quoi ça sert

Ce que le scan trouve, et ce qu'il ne trouve pas

Un scan compare ce qui tourne chez vous à une base de vulnérabilités publiques. Il répond à une question précise : ai-je, chez moi, des failles connues et déjà corrigées ailleurs ?

Ce qu'il trouve bien

Versions obsolètes, correctifs manquants, services oubliés, configurations par défaut, certificats expirés. Ce sont les portes d'entrée les plus utilisées, parce que les attaquants balaient Internet en continu à la recherche de ces failles-là.

Ce qu'il ne trouve pas

Les failles propres à votre activité : un contrôle d'accès absent, un prix modifiable dans un panier, un compte qui lit les données d'un autre. Un scanner ne connaît pas votre métier, donc il ne voit rien de tout cela.

La différence avec un pentest

Le scan liste des signaux et s'arrête là ; Le pentest exploite, enchaîne les failles et démontre l'impact réel sur vos données. L'un se compte en heures, l'autre en jours, et les deux se complètent : le scan tient la surface propre entre deux tests d'intrusion.

Les types de scan

Authentifié ou non, depuis l'extérieur ou depuis le réseau

Scan non authentifié

Sans aucun compte, depuis Internet. C'est la vision d'un attaquant qui passe devant votre porte : services exposés, versions visibles, failles atteignables sans rien connaître.

Scan authentifié

Avec un compte en lecture sur les machines. Le scanner interroge le système au lieu de deviner : il voit les correctifs réellement manquants et les logiciels installés. Beaucoup plus complet, et beaucoup moins de faux positifs.

Scan interne

Depuis votre réseau, il montre ce qu'un poste infecté aurait immédiatement sous la main : serveurs non mis à jour, services d'administration ouverts, machines hors inventaire.

Scan applicatif

Sur un site ou une application web, avec ou sans compte. Utile en complément, mais c'est là que le tri manuel compte le plus : ces scanners produisent beaucoup de bruit.

Chaque résultat significatif est rejoué à la main avant d'entrer dans le rapport. Un scan brut sans vérification fait perdre plus de temps qu'il n'en fait gagner.

Lire les résultats

CVE, CVSS et criticité réelle

La CVE

L'identifiant public d'une vulnérabilité connue, par exemple CVE-2024-3094. Il permet de retrouver la description officielle, les versions touchées et le correctif à appliquer.

Le score CVSS

Une note de 0 à 10 qui décrit la gravité technique d'une faille, indépendamment de votre contexte. Elle sert à comparer des failles entre elles, pas à décider seule de l'ordre des corrections.

La criticité réelle

Un score de 9 sur un service exposé à Internet et le même score sur une machine isolée n'appellent pas la même urgence. Le rapport classe selon votre exposition et l'impact chez vous, pas selon la note brute.

Notre article sur les CVE et le CVSS →
Déroulé de la mission

Quatre phases, de la signature au rapport

1
Avant la mission

Cadrage

Liste des adresses et domaines à couvrir, fréquence souhaitée et fenêtre de passage.

2
Début de mission

Reconnaissance

Découverte des actifs joignables et vérification du périmètre avec vous.

3
Cœur de mission

Exploitation

Scans authentifiés ou non, puis vérification manuelle de chaque résultat significatif.

4
Après les tests

Rapport & restitution

Rapport trié par criticité réelle et, si la prestation est récurrente, courbe d'évolution.

Dans le périmètre
Vérification manuelle des résultats
Classement selon la criticité réelle pour vous
Suivi de l'évolution entre deux campagnes
Conseils de correction concrets
Rapport compris dans le tarif
Hors périmètre par défaut
Exploitation des failles trouvées (voir pentest)
Correction technique à votre place
Scans intrusifs sans validation préalable
Livrables
Rapport trié par criticité réelle
Tableau de suivi des vulnérabilités
Synthèse d'évolution si récurrent
Point de restitution de 45 minutes

Questions sur cette prestation

+Est-ce suffisant pour rassurer un client ou un assureur ?

C'est un premier niveau de preuve utile, mais la plupart de ces évaluations demandent un test d'intrusion avec exploitation. L'évaluation est un bon point de départ, souvent suivie d'un pentest ciblé.

+À quelle fréquence la refaire ?

Trimestriellement pour une exposition stable, mensuellement si vous publiez souvent ou si votre infrastructure change vite.

+Faut-il fournir des comptes pour le scan ?

Ce n'est pas obligatoire, mais un compte en lecture change beaucoup la qualité du résultat : le scanner lit l'état réel des machines au lieu de déduire les versions depuis l'extérieur.

Les durées, délais et repères indiqués sont des ordres de grandeur pour une TPE ou PME ; ils sont confirmés dans le devis.

Autres prestations

Pentest webPentest mobilePentest internePentest externePentest Wi-FiEmpreinte numériqueExercice de phishingFormations & sensibilisation
Demander un devis gratuit Réponse sous 48 h ouvrées.