Parlons de votre projet
01 / Centre de ressources

Test d'intrusion ou analyse de vulnérabilités ?

Réponse courte : une analyse de vulnérabilités recherche largement et fréquemment les failles connues et les mauvaises configurations à l'aide d'outils automatisés ; un test d'intrusion est un exercice approfondi dans lequel des experts emploient les méthodes d'un véritable attaquant pour enchaîner et exploiter les failles et prouver le risque réel. Aucun ne remplace l'autre : l'analyse est un contrôle de santé régulier, tandis qu'un test d'intrusion est un examen complet réalisé à intervalles.

En bref
CritèreAnalyse de vulnérabilitésTest d'intrusion
Comment se déroule-t-il ?Avec des outils automatisés, sur la base de signatures de failles connues et de mauvaises configurations.Par des experts, manuellement et avec des outils, en enchaînant et en exploitant les failles.
Qu'est-ce qu'il détecte ?Mises à jour manquantes, failles connues, paramètres faibles ; large mais superficiel.Failles de logique métier, escalade de privilèges, chaînes de failles ; étroit mais profond.
Faux positifsPossibles ; les résultats doivent être triés par un expert.Peu nombreux ; les constats sont rapportés avec des preuves (captures d'écran, requêtes, étapes).
FréquenceFréquente : hebdomadaire, mensuelle ou après chaque changement significatif.À intervalles : généralement au moins une fois par an et après les changements majeurs.
CoûtFaible ; peut être exécuté en continu.Plus élevé ; dépend de l'effort de l'expert et du périmètre.
ConformitéPCI DSS, par exemple, exige des analyses externes approuvées tous les trois mois.PCI DSS, par exemple, exige un test d'intrusion au moins une fois par an et après des changements significatifs.
  1. 01

    L'analyse couvre la surface, le test d'intrusion va en profondeur

    Un scanner de vulnérabilités vérifie rapidement vos systèmes par rapport à une liste de failles et de mauvaises configurations connues : une ancienne version de logiciel, un panneau d'administration laissé ouvert, un réglage de chiffrement faible. Ce contrôle est large mais ne comprend pas la logique. Dans un test d'intrusion, un expert montre, par exemple, qu'un utilisateur peut voir la facture d'un autre client en modifiant le numéro dans l'adresse, ou que deux petites failles combinées donnent un accès administrateur. Les failles de logique métier comme celles-ci sont ce que les outils automatisés ne peuvent pas voir dans la plupart des cas, mais que les attaquants recherchent.

  2. 02

    Quand chacun suffit-il ?

    L'analyse régulière des vulnérabilités est une hygiène de base pour chaque organisation : elle détecte tôt les failles nouvellement annoncées et les systèmes oubliés. Un test d'intrusion est nécessaire avant de lancer une application qui traite des données clients, après un changement majeur, lorsqu'un client ou un auditeur demande des preuves, ou si vous travaillez avec des données sensibles telles que les paiements et la santé. N'effectuer qu'une seule analyse et dire que c'est « testé » signifie n'avoir jamais testé les failles de logique métier et d'autorisation.

  3. 03

    Que disent les exigences de conformité ?

    Certaines normes exigent explicitement les deux. Pour les environnements qui traitent des données de carte, PCI DSS exige des analyses de vulnérabilités externes par un fournisseur d'analyse approuvé au moins tous les trois mois, et un test d'intrusion au moins une fois par an et après des changements significatifs. La norme ISO 27001 n'impose pas de méthode de test spécifique, mais elle attend que les vulnérabilités techniques soient gérées et que l'efficacité des contrôles soit démontrée ; lors des audits, un rapport de test d'intrusion en est une preuve solide. Clarifiez dès le départ quelle norme s'applique à vous et le périmètre du test.

  4. 04

    Le bon ordre : analyser d'abord, puis tester

    Effectuer une analyse de vulnérabilités et corriger les failles connues avant un test d'intrusion augmente la valeur du test : les experts passent leur temps à chercher des failles profondes au lieu de dresser la liste des mises à jour manquantes. Après le test, les constats sont corrigés et un nouveau test confirme qu'ils sont clos. L'analyse régulière continue ensuite à détecter les failles nouvellement annoncées entre les tests. Ce cycle fait de la sécurité un processus continu plutôt qu'un rapport ponctuel.

  5. 05

    Attention lorsque vous comparez les devis

    Des rapports d'analyse automatisée sont parfois vendus sous le nom de « test d'intrusion ». Lorsque vous demandez un devis, renseignez-vous sur le périmètre, la méthode, le temps consacré aux tests manuels, les rôles utilisateurs à tester et si le rapport inclura des preuves et des conseils de remédiation pour chaque constat. Le fait qu'un nouveau test soit inclus ou non dans le prix compte également. Un « test d'intrusion » très bon marché et très court n'est souvent qu'une analyse.

  6. 06

    La note impartiale de Doki

    Nous ne recommandons pas un test d'intrusion complet chaque année pour chaque organisation ; pour un petit site vitrine statique, une analyse régulière et une bonne maintenance suffisent souvent. En revanche, dans un système avec des identifiants clients, des paiements, des données personnelles ou un panneau d'administration, se contenter d'une analyse signifie ne pas voir le risque réel. Nous pouvons examiner ensemble vos systèmes et vos obligations et clarifier lequel est nécessaire, avec quel périmètre et à quelle fréquence.

Commençons

Parlons de votre projet.

Dites-nous votre besoin ; nous définirons le périmètre ensemble.