forumNouveau sujet

Je veux faire un test de sécurité réseau avant un audit, par où commencer ?

SSultan Ö***Expert
Poste
Saisie de données
Secteur
Sport et fitness
Type d'organisation
startup en phase de lancement
Membre depuis
févr. 2023
Message
10
#1

On a un bureau d'architecture et de gestion de projet de 12 personnes à Lyon. Le mois prochain, avant un gros appel d'offres public, on va passer un audit de cybersécurité indépendant obligatoire. Cet audit va nous coûter environ 3 500 euros et à cause d'éventuelles failles on ne veut ni échouer à l'audit et repayer, ni perdre le projet.

Au bureau on a un serveur de fichiers local, un réseau wifi auquel se connectent les employés et un simple accès VPN ouvert vers l'extérieur pour les télétravailleurs. Avant que les auditeurs externes arrivent, on veut vérifier nous-mêmes les failles évidentes dans notre réseau, les ports laissés ouverts ou les vulnérabilités.

Comment on peut faire ça en interne avec un employé de niveau technique de base, sans payer des licences chères ou avec des outils open source gratuits ? En testant nous-mêmes, est-ce qu'on risque de faire planter le réseau ou de bloquer des appareils sans le vouloir ?

ÖÖzge T***Membre actif
Poste
Agent de contrôle qualité
Secteur
Joaillerie
Type d'organisation
atelier
Membre depuis
févr. 2023
Message
193
Plus utile#2

Réponse courte : pour tester votre propre réseau avant l'audit, vous devez commencer par scanner les ports ouverts visibles de l'extérieur et les mots de passe par défaut sur les appareils ; vous pouvez faire de la reconnaissance passive avec des outils de scan réseau open source gratuits mais vous ne devez absolument pas vous lancer dans des tentatives d'exploitation actives.

Votre première étape doit être de scanner votre adresse IP publique depuis l'extérieur de l'organisation. Identifiez quels services et ports sont ouverts vers l'extérieur via l'IP fixe fournie par votre FAI. Voici les étapes de base à suivre : 1) En faisant un scan de ports depuis le réseau externe, vérifiez si un panneau d'administration ou une connexion bureau à distance autre que l'interface VPN communique avec internet, 2) Connecté au réseau local du bureau, lancez un scanner de vulnérabilités open source et listez les mises à jour du serveur de fichiers et les failles système connues, 3) Vérifiez une par une si les imprimantes réseau, les bornes wifi et les switchs sont restés avec les mots de passe d'usine par défaut, 4) Côté réseau sans fil, confirmez que des protocoles de chiffrement à jour sont actifs et que le réseau invité est totalement isolé du serveur de l'entreprise.

La limite de votre propre test, c'est la collecte passive d'informations et le listage des vulnérabilités. Si vous essayez d'exécuter des codes d'attaque trouvés sur internet, vous pouvez bloquer votre routeur ou faire planter votre serveur local. Le plus sûr pour vous est de faire uniquement des scans qui collectent les ports et les versions, puis de patcher les failles connues qui ressortent avant l'audit.

VVolkan A***Vétéran
Poste
Architecte logiciel
Membre depuis
avr. 2023
Message
312
#3

Le premier endroit que regardent les auditeurs, ce sont les interfaces d'administration exposées à l'extérieur. Vérifiez immédiatement si les ports d'administration du modem, du routeur ou de l'équipement VPN sont restés ouverts sur internet. Si c'est le cas, fermez complètement ces interfaces vers l'extérieur et rendez-les accessibles uniquement depuis le réseau local.

VVeli Ç***Nouveau membre
Poste
Agent de centre d'appels
Secteur
Fabrication de machines
Type d'organisation
coopérative
Membre depuis
juin 2026
Message
387
#4

Quand vous scannez le réseau local, limitez absolument la vitesse des paquets. Si vous lancez les scanners gratuits avec le profil agressif par défaut, des imprimantes réseau d'ancien modèle peuvent se bloquer ou les ports sur les switchs peuvent passer en mode protection. Il est conseillé de lancer les scans après les heures de bureau.

RRecep K***Membre actifMembre de la communauté
Membre depuis
mars 2023
Message
41
#5

Le scan que vous faites vous-même ne remplace pas un audit externe. On ne voit pas la faille logique dans le système qu'on a soi-même monté. Avec des outils gratuits vous ne repérez que les erreurs de ports évidentes ; l'auditeur lui, il tente de contourner l'authentification et d'élever les privilèges. Ne vous faites pas trop confiance.

MMehmet A***Expert
Poste
Propriétaire d'agence
Type d'organisation
startup en phase de lancement
Membre depuis
sept. 2023
Message
187
#6

Pour commencer ce week-end, vous pouvez appliquer ce plan simple : 1) Depuis un ordinateur externe, scannez votre adresse IP statique et sortez la liste des ports ouverts, 2) Terminez les mises à jour firmware de tous les appareils du réseau local, 3) Vérifiez que les anciens protocoles de partage sont désactivés sur le serveur de fichiers, 4) Renouvelez tous les mots de passe du matériel réseau avec des combinaisons robustes.

BBurak B***Vétéran
Poste
Développeur logiciel
Secteur
Imprimerie
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
mars 2023
Message
252
#7

avant un audit similaire on a fait le tour de tous les appareils du bureau un par un et on a chopé un port ouvert oublié et un disque de sauvegarde resté au mot de passe d'usine. rien que corriger ces deux trucs nous a permis de passer l'audit du premier coup.

HHavva Ö***Membre actifMembre de la communauté
Membre depuis
août 2025
Message
25
#8

Testez si on peut accéder aux partages de votre serveur de fichiers depuis n'importe quel appareil du réseau de l'entreprise sans mot de passe ou avec un compte invité ; c'est surtout là qu'on perd des points.

FFeyza I***Membre actif
Poste
Directeur régional
Secteur
verre
Type d'organisation
Entreprise de 20 personnes
Membre depuis
août 2024
Message
94
#9

Avant de lancer les contrôles de sécurité internes, il convient de confirmer que les sauvegardes système sont complètes et opérationnelles. Il faut garder à l'esprit que des activités de scan non contrôlées peuvent compromettre l'intégrité des données.

SSinan Ç***Membre actif
Poste
Responsable administratif
Secteur
Services de sécurité
Type d'organisation
Entreprise de 20 personnes
Membre depuis
janv. 2025
Message
159
#10

notre technicien avait redémarré le routeur pour faire son scan le matin tout le bureau s'est retrouvé sans internet je vous dis ne lancez pas de scanner ouvert ou quoi que ce soit pendant les heures de boulot.

RRamazan Y***Nouveau membre
Poste
Éditeur de contenu
Secteur
Joaillerie
Type d'organisation
atelier
Membre depuis
sept. 2026
Message
8
#11

J'ai vécu la même chose.

ŞŞerife K***Expert
Poste
Administrateur système
Secteur
Fabrication de machines
Type d'organisation
atelier
Membre depuis
mai 2023
Message
154
#12

Chez moi, c'est l'inverse qui s'est passé, c'est pourquoi j'écris. Les décisions hâtives finissent par être corrigées six mois plus tard.

La plupart des pertes de temps s'accumulent sur les tâches en attente de validation. Je le note au cas où.

BBeyzaMembre actif
Poste
Petite agence
Membre depuis
mai 2024
Message
104
#13

Je parle du point de vue du fournisseur, c'est mon côté. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

YYiğit A***VétéranMembre de la communauté
Membre depuis
janv. 2025
Message
2
#14

Chez nous aussi.

DDoruk A***Membre actif
Poste
Propriétaire d'entreprise
Secteur
Logiciel
Type d'organisation
Entreprise de 300 personnes
Membre depuis
avr. 2023
Message
18
#15

La discussion part dans tous les sens, je recentre. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

Si c'est une première, commencez petit, l'échelle viendra plus tard. C'est mon avis, je ne l'écris pas comme une vérité absolue.

NNeşeNouveau membre
Poste
Salon de coiffure
Membre depuis
oct. 2024
Message
21
#16

Chez nous ça s'est passé comme ça. Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur.

Je le note au cas où.

FFatih G***Membre actif
Poste
Planification de production
Secteur
Services informatiques
Type d'organisation
entreprise de taille moyenne
Membre depuis
nov. 2024
Message
31
#17

Pensez-vous que cela fonctionne à toutes les échelles ? L'erreur commise du côté de test de sécurité réseau est généralement réversible, mais coûteuse.

C'est confirmé par l'expérience.

BBeren T***Membre actifMembre de la communauté
Membre depuis
déc. 2025
Message
51
#18

Il y a une erreur fréquente à commettre en faisant cela. Une sauvegarde non testée n'est pas une sauvegarde.

Corrigez-moi si je me trompe.

VVildan A***Membre actif
Poste
Expert en sécurité de l'information
Secteur
Agriculture
Type d'organisation
entreprise à deux succursales
Membre depuis
juil. 2023
Message
114
#19

Ce sujet est archivé.

FFatma N***Membre actif
Poste
Ingénieur de données
Type d'organisation
entreprise individuelle
Membre depuis
avr. 2024
Message
142
#20

C'est une bonne idée d'avoir ouvert ce sujet. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

Répondre