Dans notre boîte de grossiste textile de 35 personnes, on a monté un serveur Linux en local qui héberge notre base de données interne pour les commandes et les clients. On n'ouvre l'accès vers l'extérieur que sur quelques ports bien précis. Pour tester la sécurité, j'ai lancé contre le serveur deux outils open source de pentest automatisé et de scan de vulnérabilités souvent recommandés sur le net.
Quand le rapport est tombé, l'écran était tout rouge : plus de 140 alertes au total, dont 12 failles classées "critique" et "élevé". En voyant le rapport, notre directeur a tellement flippé qu'il a pensé à tout couper. Mais en regardant les détails certains points me paraissent très génériques ; par exemple, des alertes qui lisent juste le numéro de version du logiciel et supposent qu'il est obsolète.
Comment filtrer les résultats générés par ce genre d'outils de pentest automatisés ? Qu'est-ce qui représente un vrai vecteur d'attaque et qu'est-ce qui n'est que du bruit informatif ? Y a-t-il une méthode de tri logique à suivre avant de paniquer et de toucher à tout ?