Aller au contenu
Cybersécurité

Évaluation de vulnérabilités ou test d'intrusion : de quoi avez-vous besoin ?

Les deux sont régulièrement confondus et chiffrés comme s'ils étaient interchangeables. Ils répondent à des questions différentes, et se tromper coûte du budget.

RegenByte7 min de lecture

Les deux figurent sur la même liste d'achats et sont souvent devisés comme un même service à deux prix. Ils ne le sont pas. L'un privilégie l'étendue, l'autre la profondeur, et le bon choix dépend de ce que vous savez déjà de vos systèmes.

Ce que fait une évaluation de vulnérabilités

Une évaluation de vulnérabilités vise la couverture. Elle identifie les faiblesses connues sur un périmètre convenu : composants obsolètes, correctifs manquants, configurations faibles et services exposés. Le travail repose surtout sur l'outillage automatisé, avec une validation manuelle pour confirmer les constats et écarter les faux positifs.

Elle répond à : quels problèmes connus existent aujourd'hui sur nos systèmes ? C'est réellement utile, surtout la première fois que quelqu'un regarde. C'est reproductible, relativement rapide, et cela vous donne une liste hiérarchisée à traiter.

Ce que fait un test d'intrusion

Un test d'intrusion vise la profondeur. Un testeur travaille vers un objectif défini, comme atteindre des dossiers clients, obtenir des droits d'administration ou circuler entre environnements, puis tente manuellement d'exploiter et d'enchaîner des faiblesses pour y parvenir.

Il répond à une autre question : qu'un attaquant pourrait-il réellement accomplir ? La distinction compte, car des constats individuellement bénins peuvent se combiner en un chemin d'attaque sérieux qu'aucun scanner ne signalera. Les failles de logique métier en particulier ne sont presque jamais trouvées par l'automatisation, car un scanner n'a aucune notion de ce à quoi sert votre application.

Un scanner vous dit que la fenêtre n'est pas verrouillée. Un test d'intrusion vous dit que cette fenêtre donne sur la pièce où sont rangées les clés.

Comment choisir

Si vous n'avez jamais fait de revue de sécurité, commencez par une évaluation. Il n'y a aucun intérêt à payer des tests manuels approfondis pour découvrir que vous exécutez des composants aux vulnérabilités largement connues : corrigez d'abord la couche évidente, puis regardez plus loin.

  • Aucune revue préalable, ou inventaire flou : évaluation de vulnérabilités
  • Socle connu, données sensibles ou paiements : test d'intrusion
  • Nouvelle application importante ou version majeure : test d'intrusion avant mise en ligne
  • Hygiène régulière entre deux missions approfondies : évaluation récurrente
  • Exigence contractuelle ou client : vérifiez ce qui est spécifié, les deux ne sont pas interchangeables

Ce que les deux exigent de vous

Une autorisation écrite d'une personne habilitée à la donner, un périmètre clairement défini, des contacts techniques, et un accord sur les fenêtres de test. Tester des systèmes sans permission est illégal dans la plupart des juridictions. Tout prestataire prêt à sauter cette étape vous dit quelque chose d'important sur sa façon de travailler.

Ce qu'aucun des deux ne vous donnera

Ni l'un ni l'autre ne produit un système sûr, et aucun n'est permanent. Les deux sont des exercices datés sur un périmètre défini. Le déploiement suivant peut introduire du nouveau. Leur valeur est de montrer où vous en êtes et quoi corriger d'abord, ce qui vaut nettement mieux que de le supposer.

Rédigé par

RegenByte

Les articles sont rédigés par l'équipe RegenByte à partir du travail mené sur des projets clients. Nous publions ce que nous avons réellement fait plutôt que des résumés d'articles d'autrui.

Construisez en sécurité. Développez en confiance.

Si quelque chose ici s'applique à un système que vous exploitez, nous y jetons volontiers un œil.