Analyse de vulnérabilités

Un contrôle automatique qui parcourt un site ou une application à la recherche de failles déjà connues des attaquants, puis liste ce qu'il a trouvé.

Également appelé scan de sécurité contrôle automatisé analyse de failles

Définition

Une analyse de vulnérabilités est un contrôle automatique des faiblesses déjà connues. Un programme visite votre site ou votre application comme le ferait un visiteur, essaie une longue liste de problèmes qui ont piégé d'autres entreprises, puis rend un rapport. Cela prend quelques minutes ou quelques heures, coûte peu et se répète autant de fois que vous voulez.

Elle est bonne sur le connu et l'ennuyeux. Un logiciel resté trois versions en arrière avec une faille publiée. Une page de connexion qui accepte un nombre illimité d'essais. Une sauvegarde oubliée dans un dossier public. Une page de test de l'an dernier toujours en ligne, avec de vrais noms de clients. Ce sont ces portes-là qui servent à entrer chez les entreprises ordinaires, car les attaquants aussi lancent des scans, et ils scannent tout le monde.

Ce qu'elle rate, c'est tout ce qui demande du jugement. Un scanner ne devine pas qu'un client peut changer un chiffre dans la barre d'adresse et lire la facture d'un autre. Il ignore que votre remise peut être appliquée deux fois. Il ne voit pas que la nouvelle réceptionniste atteint l'écran des salaires. Ce sont des erreurs de règles, pas de code, et seule une personne qui teste à la main les trouve. Ce test coûte bien plus cher et demande une semaine, mais il se justifie avant qu'un système ne touche à l'argent ou à des données de santé. Linkysoft sépare les deux travaux et les chiffre à part dans tout projet de cybersécurité.

La fréquence est la partie simple. Lancez une analyse après chaque mise à jour publiée, et une fois par mois même si rien n'a bougé, parce que la liste des failles connues grandit pendant que votre code reste immobile. Une analyse n'est vraie que le jour où elle tourne. Un rapport propre de mars dernier ne dit rien de ce matin.

Préparez-vous à un rapport bruyant. La moitié de ce qu'un scanner signale est faux ou sans effet chez vous, et trier les deux moitiés est le vrai savoir-faire. C'est là que part l'argent, pas dans l'analyse. Retenez l'écart de coût. Une analyse coûte peu. Apprendre par un client que votre site montre les commandes des autres vous coûte ce client, tous ceux à qui il en parle, et la semaine passée à répondre. Linkysoft lance une analyse avant chaque livraison d'une application web et lit le rapport avec le client, ligne par ligne.

Questions sur Analyse de vulnérabilités

À quelle fréquence faut-il lancer une analyse de vulnérabilités ?
Après chaque mise à jour publiée, et au moins une fois par mois même sans changement. De nouvelles failles sortent chaque semaine, donc un rapport propre de mars ne dit rien d'aujourd'hui.
Une analyse automatique remplace-t-elle un test fait à la main ?
Non. L'analyse vérifie une liste de problèmes connus en quelques minutes. Une personne, elle, essaie de casser vos propres règles et découvre par exemple qu'un client voit la facture d'un autre. Il faut souvent les deux, et l'humain coûte bien plus cher.
Une analyse peut-elle abîmer notre site en production ?
Rarement, mais elle peut ralentir le site pendant qu'elle tourne, et certains contrôles laissent des enregistrements de test. Lancez-la en dehors des heures chargées, et sur une copie si vous prenez des commandes en ligne.
Le rapport liste cent problèmes. Par où commencer ?
Commencez par tout ce qui est accessible sans connexion, et par tout ce qui touche au paiement ou aux données personnelles. Une bonne partie du reste est fausse ou sans effet chez vous, demandez à celui qui a lancé l'analyse de marquer ce qu'il corrigerait cette semaine.

Vous ne voyez toujours pas comment cela s'applique à votre projet ?

Dites-nous ce que vous construisez et nous vous répondrons simplement.