forumNouveau sujet

Notre consultant sécurité nous conseille un outil d'ASM, n'est-ce pas excessif pour une petite PME ?

IIrmak S***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
381
#1

Nous sommes une société de courtage en logistique de 14 personnes basée au Royaume-Uni. Nos actifs exposés sur internet se limitent à un site web principal, un portail de suivi pour nos clients, deux sous-domaines et un serveur cloud pour le partage de fichiers en interne. La semaine dernière nous avons consulté un expert en cybersécurité externe qui nous impose quasiment de souscrire à un logiciel de « gestion de la surface d'attaque » (ASM). La plateforme automatisée qu'il recommande coûte environ 7.200 GBP par an.

Le consultant soutient que tous nos actifs accessibles depuis internet doivent être surveillés en continu. Pour une entreprise avec si peu de serveurs et de domaines, la gestion de la surface d'attaque est-elle vraiment vitale, ou est-ce un luxe taillé pour les grands groupes ? Ne peut-on pas obtenir le même niveau de contrôle avec des méthodes plus simples ou gratuites sans dépenser un tel budget ?

YYağmur K***Membre actif
Poste
Responsable administratif
Secteur
E-commerce
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
juil. 2022
Message
1
Plus utile#2

En bref : la gestion de la surface d'attaque est une approche visant à cartographier en continu tous les points d'entrée d'une entreprise accessibles depuis le web, ses serveurs oubliés et ses ports ouverts. Mais pour une structure de 14 personnes avec une poignée de noms de domaine, payer 7.200 GBP par an est un gaspillage évident de ressources. À cette échelle, vos actifs se comptent sur les doigts de la main, un outil de découverte automatique en continu est donc totalement superflu.

Les outils d'ASM sont pensés pour les grands groupes possédant des centaines de domaines, des dizaines de comptes cloud et des milliers d'employés. Dans ces structures géantes, les devs créent des serveurs de test sans prévenir, des sous-domaines restent à l'abandon et la direction perd le fil. Chez vous, le risque de voir apparaître un actif inconnu est quasi nul.

À la place, vous pouvez appliquer cette vérification simple et gratuite en trois étapes : 1) Listez tous vos enregistrements visibles de l'extérieur avec des outils gratuits de découverte DNS et de sous-domaines, 2) Vérifiez avec des commandes open source de scan de ports que seuls les ports indispensables sont ouverts sur vos serveurs, 3) Planifiez des rappels pour les dates d'expiration de vos certificats SSL et les mises à jour de sécurité de vos logiciels web.

Vous ou votre admin système actuel pouvez boucler ces contrôles en deux heures chaque trimestre. Plutôt que d'engloutir 7.200 GBP par an là-dedans, allouer ce budget au déploiement de la double authentification ou à des formations anti-phishing pour vos équipes renforcera bien plus la sécurité de votre boîte.

SSerdar K***Vétéran
Poste
Marketing de croissance
Membre depuis
mai 2023
Message
264
#3

Le consultant est probablement partenaire commercial de l'outil et touche une commission dessus. Essayer de vendre un monitoring continu de surface d'attaque à une boîte qui a 4 adresses IP, ce n'est pas très honnête.

SSena Y***Membre actif
Poste
Comptabilité préliminaire
Secteur
Services de santé
Type d'organisation
chaîne de magasins
Membre depuis
mai 2023
Message
205
#4

Les outils d'ASM ne font que récupérer en boucle les enregistrements DNS, les ports ouverts, la validité des certificats et les versions des services. Quand on a une poignée de serveurs, lancer un scanneur de ports open source et regarder les résultats soi-même prend moins d'une demi-heure.

TTülay A***Membre actif
Poste
Employé de magasin
Secteur
Emballage
Type d'organisation
Équipe de 8 personnes
Membre depuis
déc. 2023
Message
64
#5

On est une boîte d'édition logicielle de 30 personnes. On scanne nos actifs externes une fois par mois avec des commandes open source gratuites. En dehors d'un sous-domaine de test oublié un jour, on n'a jamais eu de mauvaise surprise, et ça nous coûte zéro centime.

GGizem Ö***Membre actif
Poste
Expert en test
Secteur
Conseil
Type d'organisation
distributeur régional
Membre depuis
juil. 2024
Message
257
#6

Ce qu'il faut faire tout de suite est très simple : allez sur votre registrar supprimez tous les sous-domaines inutilisés fermez les ports superflus sur le serveur et imposez la double authentification sur tous les accès.

SSultan A***Membre actif
Poste
Expert en test
Secteur
Transport
Type d'organisation
Entreprise de 300 personnes
Membre depuis
août 2025
Message
143

Doki · Conseil en conformité RGPD · 2023

#7

Même pour les certifications de sécurité standards au Royaume-Uni, ce genre d'outil de monitoring continu hors de prix n'est absolument pas exigé. Un scan de vulnérabilités basique une fois par an et un inventaire des actifs suffisent largement.

UUğur Y***VétéranMembre de la communauté
Membre depuis
oct. 2024
Message
3
#8

au lieu de claquer 7k livrse par an pour 4 pauvres serveurs achetez plutôt une bonne machine à café pour le bureau ca sera bcp plus utile, c'est complètement abusé.

SSelim K***Membre actif
Poste
Directeur commercial
Secteur
Médias et édition
Type d'organisation
Entreprise de 120 personnes
Membre depuis
mars 2025
Message
305

Doki · Conseil SEO · 2024

#9

Est-ce que le rapport du consultant mettait en avant une faille concrète, ou est-ce qu'ils ont juste proposé ce logiciel comme recommandation générique ?

SSelin T***Membre actif
Poste
Développeur logiciel
Secteur
Imprimerie
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
oct. 2025
Message
409
#10

Bref, pour votre taille d'entreprise, cet outil est disproportionné. Suivez votre inventaire manuellement, maintenez une bonne hygiène de sécurité de base et gardez votre budget pour les vrais risques comme les faiblesses d'authentification.

DDamla A***Membre actifMembre de la communauté
Membre depuis
juil. 2025
Message
179
#11

En regardant le processus, le tableau change. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle. Corrigez-moi si je me trompe.

YYasemin K***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
3
#12

Pourriez-vous préciser un peu ? Si c'est une première, commencez petit, l'échelle viendra plus tard.

À votre place, j'irais par cette voie.

KKemal K***Vétéran
Poste
Développeur logiciel
Secteur
Fabrication de meubles
Type d'organisation
entreprise familiale
Membre depuis
févr. 2023
Message
57

Doki · Design d'interface · 2026

#13

Je parle du point de vue du fournisseur, c'est mon côté. L'erreur commise du côté de gestion de la surface d'attaque est généralement réversible, mais coûteuse.

Bien sûr, cela change si votre situation est différente.

BBarış B***Membre actif
Poste
Chef de projet
Secteur
Cosmétique
Type d'organisation
distributeur régional
Membre depuis
août 2024
Message
77
#14

Ce sujet est archivé. L'erreur commise du côté de gestion de la surface d'attaque est généralement réversible, mais coûteuse.

Je suis aussi curieux de savoir si d'autres font autrement.

RRıdvan B***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
180
#15

Pour entrer dans le détail : Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé. Bon courage.

VVolkan U***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
56
#16

Il faut faire une distinction ici. Si vous grondez les fausses alertes, plus personne ne signalera rien.

Bien sûr, cela change si votre situation est différente.

ZZerrin M***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
1
#17

Je suis intéressé.

UUfuk A***ExpertMembre de la communauté
Membre depuis
déc. 2024
Message
410
#18

Merci d'avoir écrit cela, c'est exactement ça. Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

Bon courage.

OOsman T***Membre actif
Poste
Technicien de maintenance
Secteur
Fabrication de meubles
Type d'organisation
filiale d'un groupe
Membre depuis
janv. 2022
Message
3
#19

Ce sujet est archivé.

GGürkan D***Membre actif
Poste
Chargé de ressources humaines
Secteur
Plastique
Type d'organisation
Entreprise de 300 personnes
Membre depuis
mai 2023
Message
362
#20

Exactement, et ce n'est pas si connu que ça. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué. C'est mon avis, je ne l'écris pas comme une vérité absolue.

Répondre