Analyse de vulnérabilités
Un contrôle automatique qui parcourt un site ou une application à la recherche de failles déjà connues des attaquants, puis liste ce qu'il a trouvé.
Également appelé scan de sécurité contrôle automatisé analyse de failles
Définition
Une analyse de vulnérabilités est un contrôle automatique des faiblesses déjà connues. Un programme visite votre site ou votre application comme le ferait un visiteur, essaie une longue liste de problèmes qui ont piégé d'autres entreprises, puis rend un rapport. Cela prend quelques minutes ou quelques heures, coûte peu et se répète autant de fois que vous voulez.
Elle est bonne sur le connu et l'ennuyeux. Un logiciel resté trois versions en arrière avec une faille publiée. Une page de connexion qui accepte un nombre illimité d'essais. Une sauvegarde oubliée dans un dossier public. Une page de test de l'an dernier toujours en ligne, avec de vrais noms de clients. Ce sont ces portes-là qui servent à entrer chez les entreprises ordinaires, car les attaquants aussi lancent des scans, et ils scannent tout le monde.
Ce qu'elle rate, c'est tout ce qui demande du jugement. Un scanner ne devine pas qu'un client peut changer un chiffre dans la barre d'adresse et lire la facture d'un autre. Il ignore que votre remise peut être appliquée deux fois. Il ne voit pas que la nouvelle réceptionniste atteint l'écran des salaires. Ce sont des erreurs de règles, pas de code, et seule une personne qui teste à la main les trouve. Ce test coûte bien plus cher et demande une semaine, mais il se justifie avant qu'un système ne touche à l'argent ou à des données de santé. Linkysoft sépare les deux travaux et les chiffre à part dans tout projet de cybersécurité.
La fréquence est la partie simple. Lancez une analyse après chaque mise à jour publiée, et une fois par mois même si rien n'a bougé, parce que la liste des failles connues grandit pendant que votre code reste immobile. Une analyse n'est vraie que le jour où elle tourne. Un rapport propre de mars dernier ne dit rien de ce matin.
Préparez-vous à un rapport bruyant. La moitié de ce qu'un scanner signale est faux ou sans effet chez vous, et trier les deux moitiés est le vrai savoir-faire. C'est là que part l'argent, pas dans l'analyse. Retenez l'écart de coût. Une analyse coûte peu. Apprendre par un client que votre site montre les commandes des autres vous coûte ce client, tous ceux à qui il en parle, et la semaine passée à répondre. Linkysoft lance une analyse avant chaque livraison d'une application web et lit le rapport avec le client, ligne par ligne.
Questions sur Analyse de vulnérabilités
À quelle fréquence faut-il lancer une analyse de vulnérabilités ?
Une analyse automatique remplace-t-elle un test fait à la main ?
Une analyse peut-elle abîmer notre site en production ?
Le rapport liste cent problèmes. Par où commencer ?
Vous ne voyez toujours pas comment cela s'applique à votre projet ?
Dites-nous ce que vous construisez et nous vous répondrons simplement.