Service · Cybersécurité

Analyse de vulnérabilités

Un scanner produit facilement quatre mille lignes sur un parc de taille moyenne, et c'est précisément là que la plupart des démarches s'arrêtent. Le rapport circule, personne ne sait par quoi commencer, et six mois plus tard le même fichier ressort avec les mêmes lignes. Notre travail n'est pas de produire la liste : c'est de la réduire à ce qui compte pour vous, de fixer une échéance à chaque point retenu, puis de vérifier que le correctif est bien passé partout, y compris sur le serveur que tout le monde avait oublié.

Mensuel
ou trimestriel, selon le parc
Tri
par exposition réelle, pas par score brut
CERT-FR
bulletins suivis entre deux scans
Reste à faire
une liste qui se vide

Ce que comprend la prestation

Un scan ne remplace pas un test d'intrusion : il repère les faiblesses connues et publiées, de façon répétable et sans intervention humaine, ce qui en fait l'outil de suivi idéal entre deux examens approfondis.

Cadrer le périmètre avec un ingénieur

Périmètre externe

Tout ce qui répond depuis internet : serveurs web, passerelles de messagerie, accès distants, services publiés sans que personne ne s'en souvienne. C'est la partie que les attaquants regardent en premier.

Réseau interne

Serveurs, postes, équipements réseau et imprimantes, avec une attention particulière aux systèmes dont le support s'est terminé et qui continuent pourtant de rendre service tous les jours.

Applications web

Vos sites, votre extranet et vos portails, y compris les modules et extensions, dont les versions vieillissent souvent bien plus vite que le socle qui les héberge.

Configurations faibles

Mots de passe d'usine, partages ouverts à tout le monde, protocoles anciens encore actifs, chiffrement dépassé sur un certificat renouvelé par habitude depuis des années.

Hiérarchisation

Chaque point est replacé dans votre contexte : une faille critique sur un serveur isolé sans accès extérieur passe après une faiblesse moyenne sur la passerelle par laquelle vos clients se connectent.

Suivi des correctifs

Nous suivons chaque élément jusqu'à sa fermeture, avec une date, un responsable et une vérification au scan suivant. C'est l'étape que les rapports ponctuels ne couvrent jamais.

Comment se déroule la mission

Les scans se lancent en dehors des heures de production et leur intensité s'adapte aux systèmes fragiles, que l'on préfère examiner avec précaution.

01

Cadrage

Nous définissons le périmètre, les créneaux autorisés et les systèmes à traiter avec ménagement, comme les automates ou les serveurs de téléphonie.

02

Premier passage

La photographie initiale. Elle est toujours plus chargée que prévu, et la comparer aux suivantes apporte bien plus d'information que sa valeur absolue.

03

Plan de traitement

Un tableau court : ce qui se corrige cette semaine, ce qui attend la prochaine fenêtre de maintenance, ce que vous acceptez sciemment et pour quelle raison.

04

Cycle régulier

Scan, tri, correction, vérification. Au bout de deux ou trois cycles, la courbe descend et le rapport devient lisible en dix minutes.

Le score de gravité ne dit pas si vous êtes réellement concerné. Une note maximale sur un composant que vous n'avez jamais activé mérite moins d'attention qu'une faiblesse moyenne sur le portail par lequel vos clients déposent leurs documents. Le tri se fait toujours avec votre contexte en tête : exposition, données accessibles, existence d'un contournement.

Questions fréquentes

Le risque existe sur des systèmes anciens ou des équipements industriels sensibles, il est très faible sur un parc courant. Nous démarrons en mode non intrusif, nous excluons les machines que vous signalez comme fragiles et nous programmons les passages en dehors des heures de production.

Le scan est automatique, répétable et cherche des faiblesses déjà publiées. Le test d'intrusion est conduit par une personne qui enchaîne plusieurs faiblesses mineures pour atteindre un objectif, comme le ferait un attaquant. Les deux se complètent : un scan mensuel et un test avant une mise en production importante.

Le périmètre exposé sur internet mérite un passage mensuel, car il bouge tout seul dès qu'un service est publié. L'interne supporte un rythme trimestriel dans la plupart des entreprises. Une alerte importante relayée par le CERT-FR déclenche évidemment un passage ciblé hors calendrier.

Oui pour tout ce qui relève des systèmes que nous administrons : mises à jour, configuration, durcissement. Pour un logiciel métier, la correction passe par son éditeur, et nous préparons alors la demande technique à lui adresser, ce qui évite trois allers-retours.

Un rapport de synthèse lisible par une direction, la liste technique détaillée avec les références publiques, et le tableau de suivi mis à jour après chaque cycle. Ce tableau sert aussi de preuve lorsqu'un client ou un auditeur demande comment vous traitez vos vulnérabilités.

Sachez ce qui est vulnérable chez vous

Indiquez le nombre de serveurs et de postes, vos sites exposés et le rythme qui vous conviendrait. Nous proposerons un périmètre et une cadence.

Horaires
du lundi au vendredi, 8h-18h, réponse sous un jour ouvré
Réunions
En ligne, sur Teams ou Google Meet

Nous utilisons uniquement les cookies nécessaires : ils font fonctionner le site et mémorisent la ville que vous avez choisie. Nous ne vous suivons pas à des fins publicitaires. Les détails figurent dans la politique de confidentialité.