forumNouveau sujet

Le scan de vulnérabilités figure dans le devis mais je n'y comprends rien : c'est quoi et c'est suffisant ou le pentest est obligatoire ?

NNecati D***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
251
#1

On a un bureau de huit personnes à Milan qui exporte des pièces détachées de machines en B2B. On a un petit portail web où nos clients téléchargent des plans techniques et passent commande. La semaine dernière on a reçu un devis de maintenance annuelle d'une boîte informatique locale. Parmi les lignes ils ont mis 1.200 EUR par an pour un 'scan de vulnérabilités' (vulnerability assessment), et en alternative ils proposent 4.500 EUR pour un 'test d'intrusion' (penetration test) complet.

Franchement je ne maîtrise pas trop le jargon technique. C'est quoi exactement ce scan de vulnérabilités, qu'est-ce qui tourne derrière ? Ils lancent un logiciel automatique et donnent un rapport ou un expert examine vraiment le système ?

Pour une boîte comme la nôtre qui n'a pas d'énormes bases de données, qui ne stocke pas de cartes bancaires mais qui héberge une liste clients et des plans techniques, ce scan à 1.200 EUR offre une protection suffisante, ou si on ne fait pas de pentest on se berce d'un faux sentiment de sécurité ?

OOkan I***Membre actif
Poste
Comptabilité préliminaire
Secteur
Cosmétique
Type d'organisation
entreprise individuelle
Membre depuis
nov. 2023
Message
260
Plus utile#2

Réponse courte : le scan de vulnérabilités c'est un bilan de santé global qui scanne et liste avec des outils automatiques les failles de sécurité connues sur vos serveurs et applications ; le pentest c'est une simulation humaine qui teste si ces failles peuvent réellement être exploitées par un attaquant pour s'introduire. Pour un portail B2B de votre envergure, un scan de vulnérabilités régulier est un excellent premier pas et rend visibles la majorité des risques de base sans exploser votre budget.

Dans un scan de vulnérabilités, des logiciels scannent votre système depuis l'extérieur ou l'intérieur ; ils détectent les bibliothèques non mises à jour, les ports laissés ouverts, les mots de passe par défaut et les erreurs de configuration connues. Au final on vous remet une liste de failles classées par gravité. Mais ce scan ne peut pas interpréter tout seul à quel point les failles sont critiques pour votre activité, il dit juste qu'elles existent. Le pentest, lui, c'est un processus chronophage où un expert essaie lui-même d'utiliser ces failles pour accéder à vos plans techniques ou à vos données clients.

Pour les petites entreprises la bonne approche c'est ça : faire un scan automatique régulier tous les trois mois pour 1.200 EUR par an et faire fermer les failles critiques par votre admin système, c'est une super hygiène. Si vous ne gardez pas de plans brevetés ultra confidentiels sur votre portail, ou si vos clients ne réclament pas par contrat un rapport de pentest indépendant, pas besoin de dépenser 4.500 EUR dans un premier temps. Fermez d'abord les failles de base avec le scan, et quand votre budget et votre activité grandiront vous passerez à l'étape pentest.

İİbrahim Y***Membre actif
Poste
Directeur marketing
Secteur
Électricité-électronique
Type d'organisation
Entreprise de 20 personnes
Membre depuis
nov. 2023
Message
95
#3

Voyez le scan comme ça : un agent de sécurité qui fait le tour du bâtiment et vérifie de l'extérieur si toutes les portes et fenêtres sont fermées, c'est le scan de vulnérabilités. Le pentest c'est qu'il entre par la fenêtre non fermée et essaie d'ouvrir le coffre sur le bureau. Le scan du devis va probablement faire un contrôle des ports et services contre une base de données toute prête.

PPerihan Y***Membre actifMembre de la communauté
Membre depuis
août 2024
Message
178
#4

Nous pour notre site de distribution en gros à Rome on a payé 1.100 EUR l'an dernier pour lancer un scan de vulnérabilités. Le premier rapport a sorti pas moins de 34 failles, dont 6 critiques qui venaient d'un vieux plugin de serveur. On a fait les mises à jour, au trimestre suivant le nombre de failles critiques est tombé à zéro. Ça nous a été très utile.

OOnatMembre actif
Poste
Tour-opérateur
Type d'organisation
entreprise de taille moyenne
Membre depuis
mars 2024
Message
112
#5

Avant d'accepter le devis demandez à la boîte : 'Le rapport issu du scan vous me le transmettez en PDF brut, ou est-ce qu'une heure de conseil est incluse pour qu'on s'assoie avec notre responsable IT et qu'on priorise les failles à fermer ?' S'ils balancent juste un rapport automatique et se cassent, ne payez pas.

FFerhat E***Membre actifMembre de la communauté
Membre depuis
juin 2024
Message
181
#6

Les scans de vulnérabilités automatiques génèrent beaucoup de 'false positive', c'est-à-dire de fausses alertes. Ils peuvent présenter comme risque élevé même une config d'en-tête mineure qui ne crée aucun danger. Si dans votre équipe personne ne peut lire ce rapport et trier ce qui est réel de ce qui est anodin, le rapport vous reste entre les mains.

UUğur Y***VétéranMembre de la communauté
Membre depuis
oct. 2024
Message
3
#7

moi jpense que si tu stockes pas d'infos de carte sur le portail le pentest c'est une dépense inutile pour le moment puis du coup faire des scans réguliers et pas zapper les mises à jour serveur ça sauve déjà 90% des petites boîtes.

CCem B***Membre actifMembre de la communauté
Membre depuis
juin 2022
Message
316
#8

Conformément à la réglementation italienne et européenne sur la protection des données, vous avez l'obligation de prendre des mesures techniques pour la sécurité des données commerciales de vos clients. Faire réaliser des scans de vulnérabilités réguliers et archiver les rapports constitue une base officielle valable qui prouve votre effort de sécurité proactif lors d'un éventuel contrôle des données.

EEfe A***Membre actif
Poste
Technicien support système
Secteur
Logiciel
Type d'organisation
Équipe de 8 personnes
Membre depuis
juil. 2022
Message
136

Doki · Migration d'infrastructure · 2025

#9

Les plans techniques hébergés sur votre portail vous appartiennent ou ce sont les créations privées de vos clients ? Si vous hébergez des créations déposées qui relèvent du secret commercial de vos clients, l'un d'eux pourrait exiger par contrat un test d'intrusion une fois par an, vous avez vérifié vos contrats ?

FFilizMembre actif
Poste
Traiteur
Type d'organisation
entreprise individuelle
Membre depuis
juin 2024
Message
78
#10

Pas besoin de se prendre la tête prenez le pack à 1.200 EUR sans casser votre budget mais clarifiez aussi le boulot de fermeture des failles du rapport avec la même équipe. La première année qu'ils remettent le système d'aplomb l'an prochain si ça grandit vous penserez au pentest.

YYiğit K***Membre actif
Poste
Responsable de la chaîne d'approvisionnement
Secteur
verre
Type d'organisation
atelier
Membre depuis
oct. 2022
Message
47
#11

Ce sujet est archivé.

FFatma G***Membre actif
Poste
Éditeur de contenu
Secteur
Énergie
Type d'organisation
agence boutique
Membre depuis
août 2024
Message
21
#12

chez nous aussi.

AAli G***Membre actif
Poste
Planification logistique
Secteur
Électricité-électronique
Type d'organisation
entreprise familiale
Membre depuis
juil. 2023
Message
1
#13

Nous avons vécu presque la même chose l'année dernière. Si l'autorisation et le périmètre ne sont pas écrits ne lancez pas ce test.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

MMustafa G***Membre actif
Poste
Co-fondateur
Secteur
Fabrication de machines
Type d'organisation
agence boutique
Membre depuis
mai 2022
Message
155
#14

Pensez-vous que cela fonctionne à toutes les échelles ? Tous ceux qui se pressent sur scan de vulnérabilités se heurtent au même obstacle.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

GGürkan Y***Membre actif
Poste
Employé de magasin
Secteur
Plastique
Type d'organisation
coopérative
Membre depuis
janv. 2023
Message
213
#15

Exact.

NNuri N***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
4
#16

Trois avis différents sont sortis, ils se complètent tous. bon ne comptez pas sur une seule mesure de sécurité ; allez par couches.

Si vous obtenez trois réponses différentes sur un sujet la question est mal posée.

DDoruk K***Expert
Poste
Directeur assurance qualité
Secteur
Construction
Type d'organisation
Entreprise de 20 personnes
Membre depuis
févr. 2024
Message
28
#17

Je vais raconter ce qui m'est arrivé, ça pourrait vous servir. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

GGürkan A***Membre actifMembre de la communauté
Membre depuis
avr. 2022
Message
67
#18

Je ne suis pas d'accord sur ce point. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

Bon courage.

UUfuk A***ExpertMembre de la communauté
Membre depuis
déc. 2024
Message
410
#19

Il est rare de trouver un texte qui explique les choses aussi clairement.

YYasemin T***Nouveau membreMembre de la communauté
Membre depuis
août 2026
Message
68
#20

désolé, mais ce n'est pas vrai dans tous les cas. l'erreur commise du côté de scan de vulnérabilités est généraalement réversible, mais coûteuse.

c'est mon avis je ne l'écris pas comme une vérité absolue.

Répondre