Évaluation des vulnérabilités
Des scans de vulnérabilités pour identifier rapidement les failles connues qui vous concernent, avec un tri manuel des résultats : vous ne recevez que ce qui mérite votre attention.
C'est la prestation la plus rapide et la moins coûteuse pour savoir où vous en êtes. Elle ne remplace pas un test d'intrusion, mais elle évite de découvrir dans six mois une faille connue depuis deux ans.
1 à 3 j
Durée typique d'une campagne
Tri manuel
Les faux positifs sont écartés avant le rapport
Récurrent
Mensuel ou trimestriel, avec suivi de l'évolution
Un état des lieux rapide, trié à la main
Les référentiels que nous suivons
Le test ne dépend pas de l'inspiration du jour : il suit des méthodes publiques et reconnues, que vos équipes et vos clients peuvent vérifier.
L'identifiant public des vulnérabilités connues, qui permet de retrouver la description officielle et le correctif.
La note de gravité technique, de 0 à 10, utilisée pour comparer les failles entre elles.
La classification des types de faiblesses, utile quand la même erreur se répète à plusieurs endroits.
Le cadre des phases de découverte et d'analyse, y compris pour les campagnes récurrentes.
Ce que le scan trouve, et ce qu'il ne trouve pas
Un scan compare ce qui tourne chez vous à une base de vulnérabilités publiques. Il répond à une question précise : ai-je, chez moi, des failles connues et déjà corrigées ailleurs ?
Ce qu'il trouve bien
Versions obsolètes, correctifs manquants, services oubliés, configurations par défaut, certificats expirés. Ce sont les portes d'entrée les plus utilisées, parce que les attaquants balaient Internet en continu à la recherche de ces failles-là.
Ce qu'il ne trouve pas
Les failles propres à votre activité : un contrôle d'accès absent, un prix modifiable dans un panier, un compte qui lit les données d'un autre. Un scanner ne connaît pas votre métier, donc il ne voit rien de tout cela.
La différence avec un pentest
Le scan liste des signaux et s'arrête là ; Le pentest exploite, enchaîne les failles et démontre l'impact réel sur vos données. L'un se compte en heures, l'autre en jours, et les deux se complètent : le scan tient la surface propre entre deux tests d'intrusion.
Authentifié ou non, depuis l'extérieur ou depuis le réseau
Scan non authentifié
Sans aucun compte, depuis Internet. C'est la vision d'un attaquant qui passe devant votre porte : services exposés, versions visibles, failles atteignables sans rien connaître.
Scan authentifié
Avec un compte en lecture sur les machines. Le scanner interroge le système au lieu de deviner : il voit les correctifs réellement manquants et les logiciels installés. Beaucoup plus complet, et beaucoup moins de faux positifs.
Scan interne
Depuis votre réseau, il montre ce qu'un poste infecté aurait immédiatement sous la main : serveurs non mis à jour, services d'administration ouverts, machines hors inventaire.
Scan applicatif
Sur un site ou une application web, avec ou sans compte. Utile en complément, mais c'est là que le tri manuel compte le plus : ces scanners produisent beaucoup de bruit.
Chaque résultat significatif est rejoué à la main avant d'entrer dans le rapport. Un scan brut sans vérification fait perdre plus de temps qu'il n'en fait gagner.
CVE, CVSS et criticité réelle
La CVE
L'identifiant public d'une vulnérabilité connue, par exemple CVE-2024-3094. Il permet de retrouver la description officielle, les versions touchées et le correctif à appliquer.
Le score CVSS
Une note de 0 à 10 qui décrit la gravité technique d'une faille, indépendamment de votre contexte. Elle sert à comparer des failles entre elles, pas à décider seule de l'ordre des corrections.
La criticité réelle
Un score de 9 sur un service exposé à Internet et le même score sur une machine isolée n'appellent pas la même urgence. Le rapport classe selon votre exposition et l'impact chez vous, pas selon la note brute.
Quatre phases, de la signature au rapport
Cadrage
Liste des adresses et domaines à couvrir, fréquence souhaitée et fenêtre de passage.
Reconnaissance
Découverte des actifs joignables et vérification du périmètre avec vous.
Exploitation
Scans authentifiés ou non, puis vérification manuelle de chaque résultat significatif.
Rapport & restitution
Rapport trié par criticité réelle et, si la prestation est récurrente, courbe d'évolution.
Questions sur cette prestation
+Est-ce suffisant pour rassurer un client ou un assureur ?
C'est un premier niveau de preuve utile, mais la plupart de ces évaluations demandent un test d'intrusion avec exploitation. L'évaluation est un bon point de départ, souvent suivie d'un pentest ciblé.
+À quelle fréquence la refaire ?
Trimestriellement pour une exposition stable, mensuellement si vous publiez souvent ou si votre infrastructure change vite.
+Faut-il fournir des comptes pour le scan ?
Ce n'est pas obligatoire, mais un compte en lecture change beaucoup la qualité du résultat : le scanner lit l'état réel des machines au lieu de déduire les versions depuis l'extérieur.
Les durées, délais et repères indiqués sont des ordres de grandeur pour une TPE ou PME ; ils sont confirmés dans le devis.