L’analyse des vulnérabilités consiste à analyser les réseaux et systèmes informatiques afin d’identifier les vulnérabilités de sécurité présentes dans le matériel et les logiciels.
À mesure que les environnements informatiques des entreprises se sont complexifiés, les moyens dont disposent les pirates pour les attaquer se sont eux aussi multipliés. L’edge computing, le cloud, les appareils de l’Internet des objets (IoT) et bien d’autres éléments ont considérablement élargi la surface d’attaque et nécessité de nouvelles approches et de nouveaux outils d’analyse des vulnérabilités.
Les fournisseurs et développeurs de solutions de cybersécurité ont répondu à ces défis croissants en faisant évoluer les outils d’analyse des vulnérabilités et en intégrant ces solutions à un cadre global de gestion des vulnérabilités intégré et holistique.
Intruder — le sponsor de cet article — est l’un de ces outils : un analyseur de vulnérabilités de niveau entreprise, facile à utiliser, qui effectue plus de 10 000 contrôles de sécurité, notamment l’analyse du périmètre, l’analyse interne, l’analyse des ressources cloud et l’analyse des vulnérabilités des applications web.
Essayez Intruder gratuitement pendant 14 jours !
Découvrez les meilleurs outils d’analyse des vulnérabilités
- Comment fonctionne l’analyse des vulnérabilités ?
- Analyse des vulnérabilités ou tests d’intrusion
- Pourquoi l’analyse des vulnérabilités est-elle nécessaire ?
- Types d’analyse des vulnérabilités
- Mesures de sécurité complémentaires
- Logiciels et outils d’analyse des vulnérabilités
- En résumé : l’analyse des vulnérabilités
Comment fonctionne l’analyse des vulnérabilités ?
Les outils d’analyse des vulnérabilités, ou analyseurs de vulnérabilités, effectuent une grande partie du travail en analysant les systèmes et réseaux informatiques afin d’identifier les vulnérabilités des appareils et des logiciels et de signaler celles qui nécessitent une intervention.
Mais ce n’est qu’une étape du processus. L’évaluation et la gestion des vulnérabilités comportent six phases, qui fonctionnent toutes ensemble pour garantir une sécurité optimale.
Première phase : inventaire des actifs
La première phase de la gestion des vulnérabilités consiste à établir un inventaire exhaustif des actifs de toute l’organisation. Comme une analyse des vulnérabilités ne révèle qu’un instant précis de vos opérations, figé dans le temps, les programmes de sécurité et les outils d’analyse des vulnérabilités doivent être configurés pour effectuer automatiquement des analyses périodiques.
À lire aussi : Les meilleurs outils de gestion des actifs informatiques (ITAM) pour la sécurité
Deuxième phase : définition des priorités
L’étape suivante est essentielle pour garantir l’efficacité des outils d’analyse des vulnérabilités : les actifs doivent être hiérarchisés en fonction de leur degré de criticité pour l’entreprise. À ce stade, vous devez savoir quoi analyser, quand l’analyser et quels sont les actifs les plus importants à examiner. Cette phase rationalise la prise de décision en matière de sécurité et aide les équipes à réagir avec précision, sans perdre de temps ni gaspiller de ressources.
Troisième phase : évaluation
La troisième phase du programme de gestion des vulnérabilités est l’évaluation. C’est à ce stade que les outils de sécurité entrent en jeu. Une fois les solutions d’analyse des vulnérabilités configurées selon le « où, quand et quelles sont les priorités », les analyses sont exécutées. Cela permet de déterminer quels risques éliminer en premier en fonction de différents facteurs, notamment leur criticité, leur niveau de menace et leur classification.
Les analyses de vulnérabilités s’appuient sur l’inventaire des actifs ou des données et examinent la surface d’attaque à la recherche de failles, de bugs et d’erreurs de programmation, d’anomalies, ainsi que de configurations par défaut ou mal configurées. Elles identifient ensuite les chemins potentiels que les attaquants pourraient exploiter.
Quatrième phase : création de rapports
Le cycle d’analyse et d’évaluation des vulnérabilités s’achève par les phases de reporting, au cours desquelles les outils d’analyse des vulnérabilités et autres outils de sécurité produisent des rapports. Les résultats permettent de se faire une idée claire des risques, des facteurs en jeu et des niveaux de menace.
Cinquième phase : remédiation
Au cours de cette phase, les rapports servent à corriger les failles. Certaines vulnérabilités, comme les logiciels ou systèmes d’exploitation obsolètes, peuvent être facilement résolues au moyen de mises à jour. D’autres corrections nécessitent des connaissances techniques avancées.
Par exemple, les attaques par cross-site scripting, les vulnérabilités par injection SQL et les canaux non chiffrés nécessitent l’intervention d’un professionnel expérimenté. Les fournisseurs professionnels d’outils d’analyse des vulnérabilités proposent généralement un rapport final répertoriant toutes les faiblesses découvertes et associant à chacune une mesure recommandée.
Sixième phase : vérification et surveillance
Le processus d’analyse des vulnérabilités s’achève par une dernière phase, puis par la reprise de l’ensemble du processus. Cette phase finale définit de nouveaux calendriers d’analyse des vulnérabilités afin de vérifier que les failles ont été corrigées et de surveiller les réseaux et les systèmes.
À lire aussi :
- Les meilleurs logiciels et outils de gestion des correctifs
- Bonnes pratiques et étapes de la gestion des correctifs
Analyse des vulnérabilités ou tests d’intrusion
La principale différence entre l’analyse des vulnérabilités et les tests d’intrusion est que la première est entièrement automatisée, tandis que les seconds comprennent le travail manuel d’un testeur d’intrusion, qui tentera de manière exhaustive d’exploiter les faiblesses des systèmes. Les testeurs d’intrusion simulent des attaques : ils essaient d’adopter le point de vue d’un cybercriminel et utilisent ses techniques pour trouver les faiblesses et signaler les conséquences qu’une telle compromission pourrait avoir.
Même si une analyse intrusive des vulnérabilités peut également exploiter des vulnérabilités, elle le fait automatiquement. L’objectif réel d’une analyse des vulnérabilités est de donner aux équipes de sécurité une vue d’ensemble des actifs critiques, des failles des systèmes et des réseaux, ainsi que de leur sécurité.
Malgré leurs différences, les analyses de vulnérabilités et les tests d’intrusion font tous deux partie d’un cadre ou processus plus large de gestion des vulnérabilités. Ce sont deux outils différents, chacun essentiel à sa manière et indispensable aux responsables de la sécurité des systèmes d’information (RSSI) pour protéger leur infrastructure.
Bien que les tests d’intrusion fassent partie d’un programme plus vaste de gestion des vulnérabilités, les deux approches présentent une autre différence essentielle : la gestion des vulnérabilités examine globalement les systèmes informatiques et les systèmes métier, tandis que les testeurs d’intrusion cherchent généralement à s’introduire dans une organisation depuis l’extérieur du réseau (voir Tests d’intrusion ou tests de vulnérabilité : une différence importante).
Pourquoi l’analyse des vulnérabilités est-elle nécessaire ?
De même que les équipes de sécurité utilisent des outils d’analyse des vulnérabilités, les cybercriminels en font autant. Ils recherchent constamment les failles et les points d’entrée faibles d’un système. En outre, une analyse des vulnérabilités ne révèle que l’état de votre réseau et de vos systèmes à un moment donné. Des analyses planifiées et automatisées sont donc nécessaires pour comprendre la posture de sécurité du système et ses failles à différentes périodes.
L’analyse des vulnérabilités permet également aux entreprises d’adopter une approche offensive et proactive de la sécurité défensive. Elles cherchent ainsi à garder une longueur d’avance sur les cyberattaques et à maintenir des systèmes robustes. Les analyses permettent de combler les failles avant qu’elles ne se transforment en incidents.
Compte tenu du coût élevé des cyberattaques, les analyses de vulnérabilités constituent un moyen économique de rester proactif en matière de protection de votre réseau. Les conséquences d’une compromission peuvent être dévastatrices : exfiltration de données, fuites, extorsion par rançongiciel, poursuites judiciaires, amendes, atteinte à la réputation et même arrêt des opérations. Avec les autres outils, les analyses de vulnérabilités sont essentielles pour se prémunir contre ces conséquences.
Types d’analyse des vulnérabilités
Les équipes de sécurité peuvent configurer les analyses de vulnérabilités pour exécuter différents tests. Il est important de noter que, si les principaux fournisseurs proposent des outils modernes et personnalisables, d’autres solutions sont spécialisées ou obsolètes. Il est essentiel de comprendre chaque type d’analyse et les besoins de votre organisation afin de choisir la solution adaptée.
Programmes de bug bounty
Les programmes de bug bounty adoptent une approche communautaire de l’analyse des vulnérabilités. Ils incitent les hackers indépendants à trouver des bugs sur des systèmes accessibles au public en leur offrant des récompenses. Ces programmes sont devenus de plus en plus courants et sont utilisés par les grandes entreprises technologiques. Ils permettent aux organisations de faire tester continuellement leurs systèmes tout au long de leur cycle de vie.
Analyses internes
Ces analyses sont réalisées depuis l’intérieur du réseau, à l’aide de techniques comme l’élévation de privilèges. Elles sont particulièrement utiles pour cartographier les autorisations du personnel et détecter les vulnérabilités susceptibles de permettre une attaque interne.
À lire aussi : Tester et évaluer les systèmes SIEM : analyse de Rapid7 InsightIDR
Analyses externes
Elles analysent tous les actifs en ligne, notamment les pages de connexion des employés, les ports d’accès à distance et les sites web de l’entreprise. Elles aident les organisations à comprendre leurs faiblesses en ligne et la manière dont celles-ci pourraient être exploitées pour accéder à leur réseau.
Analyses basées sur les applications
Ces analyses sont utilisées lorsque les entreprises doivent comprendre les failles de terminaux spécifiques — par exemple un serveur exposé sur le web, des appareils IoT ou des réseaux sans fil. Les actifs analysés sont généralement liés aux actifs critiques des opérations de l’entreprise afin de prévenir les attaques susceptibles d’entraîner une interruption de service.
Analyses continues
Il s’agit d’analyses automatisées et planifiées, généralement exécutées chaque trimestre. Les experts du secteur recommandent d’effectuer une analyse des vulnérabilités au moins une fois tous les trois mois. Ces analyses peuvent être configurées comme exhaustives ou limitées, externes ou internes, ou selon d’autres modalités.
Les outils de simulation de brèche et d’attaque (BAS) offrent une approche plus automatisée de l’analyse des vulnérabilités et des tests d’intrusion.
Analyses intrusives et non intrusives
Les analyses non intrusives ne tentent pas d’exploiter les vulnérabilités ; le rapport repose sur la probabilité qu’une compromission se produise. À l’inverse, les analyses intrusives tentent d’exploiter les vulnérabilités lorsqu’elles en découvrent. Une analyse intrusive permet de mieux mesurer les enjeux, mais peut également perturber les opérations.
Analyses limitées ou exhaustives
Les analyses de vulnérabilités peuvent être limitées à un ensemble donné d’appareils, de systèmes et de réseaux, ou être exhaustives et inclure tous les composants.
Analyses authentifiées et non authentifiées
Les outils d’analyse des vulnérabilités peuvent effectuer des analyses non authentifiées, au cours desquelles seuls les services ouverts disponibles sur le réseau sont évalués. À l’inverse, les analyses authentifiées accèdent à des ressources et des actifs qui ne peuvent être analysés qu’avec des privilèges élevés et testent donc des cibles à plus forte valeur.
Mesures de sécurité complémentaires
L’analyse des vulnérabilités est renforcée par différents outils du programme de gestion des vulnérabilités. Il s’agit notamment de solutions de découverte des actifs et de gestion des inventaires, qui aident les équipes informatiques à suivre tous les appareils, logiciels, serveurs et autres éléments de l’environnement numérique de l’entreprise.
D’autres outils, comme les solutions de gestion des correctifs, veillent à ce que les systèmes et les applications disposent des derniers correctifs de sécurité. Ils recherchent automatiquement les mises à jour et avertissent les équipes lorsqu’une mise à jour est nécessaire ou que de nouvelles mises à jour sont disponibles. Ils peuvent être exécutés sur des réseaux entiers.
Les erreurs de configuration comptent parmi les vulnérabilités les plus couramment exploitées par les pirates. Les logiciels de gestion des configurations de sécurité (SCM) veillent à ce que les appareils et leurs paramètres de sécurité soient correctement configurés. Certains outils SCM peuvent analyser les appareils et les réseaux à la recherche de vulnérabilités, suivre les actions de remédiation et générer des rapports sur la conformité aux politiques de sécurité.
Alors que les analyses de vulnérabilités ne donnent qu’une vue figée du système à un instant donné, les logiciels de gestion des informations et des événements de sécurité (SIEM) peuvent fournir une visibilité en temps réel sur les informations et événements de sécurité en analysant les données de journaux provenant d’un large éventail de sources. Ils sont conçus pour permettre aux équipes de sécurité de savoir ce qui se passe dans l’ensemble de leur infrastructure informatique, notamment au niveau du trafic réseau, des appareils tentant de se connecter aux systèmes internes, de l’activité des utilisateurs et de bien d’autres éléments.
Les tests d’intrusion constituent un autre outil utilisé dans la gestion des vulnérabilités. En simulant des attaques de manière réaliste, les testeurs peuvent identifier les points faibles des systèmes que des attaquants réels pourraient exploiter. Enfin, les logiciels de protection contre les menaces permettent aux organisations de suivre, surveiller, analyser et hiérarchiser les menaces potentielles en recueillant des données provenant de diverses sources.
Logiciels et outils d’analyse des vulnérabilités
De nombreux fournisseurs proposent différentes solutions d’analyse des vulnérabilités. Cependant, la plupart nécessitent l’intervention de professionnels de l’informatique pour les configurer et s’assurer que les analyses sont correctement réalisées. En outre, les professionnels de la sécurité doivent également interpréter les rapports générés par ces outils.
Pour répondre aux exigences de la transformation numérique, de nombreux outils traditionnels d’analyse des vulnérabilités ont été mis à jour afin de hiérarchiser les failles selon leur niveau de criticité pour l’entreprise, d’analyser de nouvelles surfaces comme les appareils IoT et de détecter les faiblesses de sécurité liées au facteur humain, notamment face au phishing et aux autres attaques visant les employés.
Voici quelques-uns des principaux analyseurs de vulnérabilités ; consultez nos listes d’analyseurs de vulnérabilités open source et commerciaux pour découvrir d’autres options.
Principaux outils d’analyse des vulnérabilités
- OpenVAS : effectue plusieurs types d’analyses, notamment des analyses internes et externes. La plateforme dispose d’une communauté dédiée de testeurs et utilise son propre langage de programmation pour offrir une grande flexibilité multiplateforme.
- Tenable : propose des solutions complètes de gestion des vulnérabilités, spécialisées dans la surveillance continue et non dans les seules analyses ponctuelles de vulnérabilités. La plateforme fournit également des rapports de conformité, des évaluations des risques et une surveillance des menaces.
- Network Mapper : également connu sous le nom de Nmap, cet analyseur de vulnérabilités open source peut identifier les vulnérabilités des protocoles, afficher les services en cours d’exécution et analyser les ports de différentes adresses.
- Rapid7 : fournit différents outils de gestion des vulnérabilités, notamment des solutions SIEM et d’analyse des vulnérabilités. La plateforme propose des services de sécurité gérés, des conseils sur les produits et des programmes de certification.
En résumé : l’analyse des vulnérabilités
L’analyse des vulnérabilités est une pratique essentielle de cybersécurité que toute organisation doit mettre en œuvre afin de limiter les points d’entrée potentiels pour les pirates.
Les outils d’analyse des vulnérabilités ont considérablement évolué pour s’adapter aux défis d’un paysage de la sécurité toujours plus dangereux. Aujourd’hui, les analyses de vulnérabilités sont configurables, permettent de définir des priorités et fournissent de nouvelles informations pertinentes face à l’élargissement de la surface d’attaque numérique. Elles constituent un pilier essentiel de tout programme de gestion des vulnérabilités.
À lire ensuite : La gestion des vulnérabilités en tant que service (VMaaS) : guide ultime
Cette version met à jour un article du 5 avril 2019 de Paul Rubens





