
Trouver les failles avant quelqu’un d’autre
Un scan de vulnérabilités passe en revue tout ce qui est raccordé au réseau et le compare à une liste de problèmes connus. Ce n’est pas un luxe mais de l’entretien : il en apparaît chaque semaine, et la question n’est pas de savoir si quelque chose est ouvert mais depuis quand.
Ce qu’un scan voit et ne voit pas
Connaître la limite évite un faux sentiment de sécurité.
- Ce qu’il trouveCorrectifs manquants, certificats expirés, mots de passe par défaut, services actifs sans raison, et du matériel que plus personne ne connaissait. Ce dernier point est souvent le résultat le plus utile.
- Ce qu’il ne trouve pasDes failles dans la logique d’une application maison, des droits trop larges, ou un collaborateur qui donne son mot de passe. C’est à cela que servent un test d’intrusion ou un audit.
- Ce qu’il apporte aussiUn inventaire. À presque chaque premier scan, des systèmes absents de la liste refont surface, et ceux-là ne sont par définition pas à jour.
Du scan à moins de risque
Quatre étapes. La troisième est celle où la plupart des organisations s’arrêtent.
Scanner
De l’intérieur et de l’extérieur. Ce qui est visible depuis dehors pèse le plus, car c’est aussi ce que voit un attaquant.
Prioriser
Un premier scan produit des centaines de lignes, ce qui paralyse. Ce qui compte est la combinaison de gravité et d’accessibilité : un problème grave sur un système inatteignable depuis l’extérieur peut attendre derrière un autre qui l’est.
Corriger
Mettre à jour, fermer ou remplacer, avec un responsable et une date par point. Sans ces deux éléments, un rapport reste un rapport.
Scanner à nouveau
Seul un second scan montre que la correction a pris. C’est aussi le chiffre avec lequel vous montrez à un client ou à un auditeur que le processus tourne.
Ce qui va avec
Scanner est le versant continu de la sécurité.
Savoir ce qui est ouvert aujourd’hui
Dites-nous ce qui est exposé sur internet. Vous recevez un premier scan avec une liste triée par gravité et accessibilité, pour disposer d’un ordre de marche.
Des connaissances informatiques concrètes dans votre boîte mail
De nouveaux guides sur la gestion, la sécurité et le poste de travail, écrits par ceux qui font le travail. Sans discours commercial, et la désinscription se fait en un clic.