On entend souvent dire qu’il est impossible de se préparer aux menaces ou de riposter sans savoir à quoi l’on a affaire. Cette constatation souligne la nécessité de réaliser des audits réseau approfondis à intervalles réguliers. Les vulnérabilités découvertes au cours de ces examens sont parfois les premières failles que les pirates tentent d’exploiter lors de leurs attaques.
Qu’est-ce qu’un audit réseau ?
Un audit réseau consiste à inventorier, évaluer et analyser, de manière formelle ou informelle, le matériel, les logiciels, les systèmes d’exploitation, les serveurs et les utilisateurs de votre réseau.
Les audits réseau vérifient généralement :
- L’ensemble de l’infrastructure réseau et des systèmes accessibles depuis Internet
- Les mécanismes de sécurité activés pour protéger le réseau
- Les pratiques utilisées pour la gestion quotidienne du réseau
Ce guide vous présente les huit étapes essentielles pour réaliser un audit réseau au sein de votre organisation.
Que doit contenir une liste de contrôle d’audit réseau ?
Une planification rigoureuse de l’audit réseau est essentielle pour éviter de négliger des étapes importantes et nécessaires. De la sélection des outils et du personnel à la préparation du rapport post-audit, voici le détail de chaque élément.
1. Déterminer les outils ou le personnel nécessaires
Les représentants de l’entreprise doivent commencer par déterminer s’ils doivent investir dans des outils spécialisés ou faire appel à des experts en sécurité réseau, tels qu’un fournisseur de services managés (MSP) avant de commencer l’audit. Tenter d’effectuer les vérifications nécessaires sans disposer des ressources adéquates pourrait considérablement allonger la durée de l’opération.
Les organisations qui doivent recruter de l’aide avant de commencer un audit doivent savoir que le processus peut prendre plus de temps que prévu. Une étude Gartner menée en 2022 auprès de responsables de l’audit a révélé que leur principal défi était de recruter des professionnels de l’audit possédant des compétences non traditionnelles, 57 % des répondants mentionnant cet obstacle.
2. Vérifier la politique de sécurité réseau existante
Toute entreprise devrait disposer d’une politique de sécurité réseau détaillée, applicable à tous les employés, invités, prestataires de services et autres entités qui utilisent ou pourraient utiliser le réseau. Examiner ce document avant et pendant l’audit du réseau est un excellent moyen de repérer des signes de non-conformité ou des possibilités d’amélioration.
Vous devrez également prendre en compte les changements survenus au sein de l’organisation depuis la dernière mise à jour de la sécurité réseau, ainsi que ceux qui se profilent à l’horizon. Le document actuel n’est peut-être plus aussi pertinent qu’il pourrait l’être. C’est le moment idéal pour le mettre à jour.
3. Définir le périmètre de l’audit
Toutes les personnes impliquées dans l’audit doivent s’accorder sur son périmètre. Les décisions finales des entreprises à ce sujet dépendent souvent de leurs délais et de leur budget. Au cours de cette étape, vous devez également dresser un inventaire du réseau afin de mieux connaître l’ensemble des actifs.

Certains audits réseau se limitent aux équipements réseau, tels que les routeurs et les pare-feu. Toutefois, beaucoup incluent également les serveurs et les ordinateurs de l’organisation. Un audit particulièrement approfondi couvre même les applications du réseau. Votre plan doit indiquer clairement ce qui relève ou non du périmètre de l’audit.
4. Identifier les menaces à rechercher
Se préparer à un audit réseau signifie connaître les cybermenaces les plus susceptibles de mettre l’infrastructure hors service. Par exemple, une étude menée par Titania en 2022 a révélé que les erreurs de configuration réseau exploitables coûtaient au moins 9 % du chiffre d’affaires annuel d’une entreprise. Autre constat surprenant : les routeurs et les commutateurs ne sont vérifiés que dans 4 % des audits de sécurité, alors que cette mesure peut réduire considérablement la surface d’attaque.
Par ailleurs, un rapport de 2023 consacré aux professionnels de la gestion des risques a révélé que 50 % d’entre eux étaient surtout préoccupés par une hausse des attaques par rançongiciel. Les audits réseau doivent toujours être menés en tenant compte des menaces auxquelles sont exposés les réseaux concernés. Les équipes de sécurité peuvent ainsi s’assurer que l’infrastructure dispose des protections nécessaires pour y faire face.
5. Cibler les points qui fonctionnent mal
Améliorer la sécurité réseau implique de comprendre quand certaines procédures, pratiques ou mesures de protection ne fonctionnent pas aussi bien qu’elles le pourraient. Les membres de l’équipe de sécurité réseau évoquent-ils souvent des processus chronophages ou sujets aux erreurs ? Si c’est le cas, l’audit de sécurité réseau peut identifier des tâches qui se prêtent particulièrement bien à l’automatisation.
Recherchez également les éventuelles lacunes dans la couverture de sécurité. Des personnes, des logiciels ou des systèmes supplémentaires disposent-ils d’autorisations non recensées ou risquées ? Certains logiciels ont-ils des processus d’authentification faibles ou inexistants ? Certains systèmes sont-ils tellement obsolètes qu’ils ne fonctionnent plus comme le prévoit votre politique de sécurité ?
Cartographier ces lacunes vous aidera à déterminer comment tous les éléments sont connectés et où se trouvent certaines faiblesses de votre réseau.
6. Examiner les modalités d’accès au réseau
Un audit de sécurité réseau est une excellente occasion d’examiner la manière dont les utilisateurs autorisés accèdent au réseau. Ces informations peuvent parfois révéler des faiblesses. Il est possible que l’équipe informatique ne se soit pas suffisamment préoccupée, jusqu’alors, de l’étendue de l’accès au réseau accordé à chaque employé. Mais modifier les autorisations afin que chaque membre du personnel ne dispose que des accès dont il a besoin limite les dommages qu’un pirate pourrait causer après avoir dérobé les identifiants d’un utilisateur.
L’audit de sécurité doit également examiner les procédures permettant aux invités d’utiliser le réseau. Certaines entreprises cloisonnent l’accès des invités. Ainsi, en cas de problème, ces utilisateurs ne peuvent accéder qu’à une petite partie du réseau global.
7. Effectuer un test d’intrusion
Un test d’intrusion — ou pen test — consiste pour un expert en sécurité à examiner le réseau comme le ferait un pirate, afin d’y rechercher des vulnérabilités et des moyens de les exploiter. Il est préférable que le testeur dispose de peu ou pas de connaissances préalables sur la manière dont l’entreprise sécurise son réseau. Les informations dont il dispose au début de l’exercice sont ainsi aussi proches que possible de celles d’un pirate.
Les tests d’intrusion peuvent avoir différents objectifs. Par exemple, le testeur peut les effectuer depuis l’intérieur de l’entreprise, en se mettant dans la peau d’un employé mécontent. Dans d’autres cas, tout se déroule à l’extérieur des locaux de l’organisation, le testeur travaillant à distance.
Le test d’intrusion constitue un élément utile d’un audit réseau, car il permet de comprendre ce que pourraient faire des pirates si l’occasion leur en était donnée. Le service informatique peut ainsi cibler davantage ses actions, se montrer proactif et corriger ces faiblesses avant qu’une attaque réelle ne survienne.
8. Préparer le rapport post-audit
Le rapport post-audit présente en détail tous les résultats de l’examen. Il explique ce que l’organisation fait bien, ainsi que les faiblesses de sa sécurité réseau. Ces rapports contiennent souvent des schémas et des graphiques qui en facilitent la compréhension et l’exploitation.
Toutes les personnes ayant participé à la rédaction ou à l’examen du rapport doivent garder son public cible à l’esprit. Il est possible que la plupart de ses lecteurs soient des membres de la direction générale sans connaissances techniques approfondies. Dans ce cas, le document doit employer un langage accessible et relier la cybersécurité aux objectifs généraux de l’entreprise. Il est également essentiel d’inclure des mesures à prendre dans ce rapport final afin que les parties prenantes puissent élaborer un plan d’action pour répondre aux changements nécessaires.
Qui participe généralement à un audit réseau ?
Dans les grandes entreprises disposant de ressources et d’une expertise informatiques importantes, l’équipe informatique ou d’audit interne peut réaliser un audit réseau interne sous la direction d’un analyste réseau et d’un auditeur des systèmes d’information. En revanche, les petites entreprises ou celles qui souhaitent bénéficier d’un point de vue extérieur impartial peuvent faire réaliser l’audit par un MSP, qui en remettra les résultats à leur équipe.
Une fois l’auditeur ou l’équipe d’audit désigné, celui-ci ou celle-ci devra bénéficier d’un accès étendu à tous les nœuds du réseau afin de pouvoir évaluer le réseau manuellement ou à l’aide d’un outil d’audit réseau. L’évaluation n’est pas la seule étape clé du processus : il est également important que l’équipe d’audit présente les résultats aux parties prenantes, notamment aux membres de la direction générale, et que les équipes internes apportent les modifications nécessaires au réseau.
Lorsqu’une entreprise réalise un audit réseau dans le cadre de la reprise après une cyberattaque, les personnes qui ont enquêté sur l’incident et en ont trouvé la cause participent souvent elles aussi à l’audit réseau. C’est particulièrement vrai si la cyberattaque s’est produite en raison d’une vulnérabilité liée au réseau.
Quand faut-il réaliser un audit réseau ?
Les organisations de toutes tailles et de tous secteurs devraient réaliser régulièrement des audits réseau, au moins une fois par an. Des audits réguliers peuvent aider les équipes informatiques et dirigeantes à suivre l’évolution des besoins et des menaces liés au réseau, à mesure que l’entreprise et ses activités quotidiennes changent au fil du temps.
L’impact des audits réseau sur votre cybersécurité
Pour être efficaces, les stratégies de cybersécurité doivent comporter trois volets : prévention, détection et remédiation. Un audit de sécurité réseau couvre les deux premiers volets en fournissant aux représentants les connaissances nécessaires pour bloquer les attaques et savoir quelles vulnérabilités les pirates cibleront et exploiteront lors de futures attaques.
Les fournisseurs de solutions de sécurité ne peuvent protéger les entreprises contre les menaces que s’ils connaissent les problèmes existants. Les audits réseau fournissent ces informations précieuses et permettent aux organisations d’adopter une approche proactive plutôt que réactive de la cybersécurité. Les attaques réussies peuvent causer des dommages bien trop importants pour que les organisations se contentent de rechercher continuellement les vulnérabilités et de les corriger avant que les pirates ne puissent les exploiter.
En résumé : créer une liste de contrôle d’audit réseau
La rigueur lors d’un audit réseau est l’un des meilleurs moyens de se protéger contre les cyberattaques dangereuses, dévastatrices et coûteuses. Une liste de contrôle d’audit réseau efficace aidera aussi bien les équipes qui réalisent ces examens de cybersécurité pour la première fois que celles qui ont déjà examiné leurs réseaux, mais veulent s’assurer de n’oublier aucun point. Quelle que soit la situation actuelle de votre organisation en matière de sécurité, elle doit considérer les audits réseau comme essentiels pour maintenir la sécurité de ses réseaux et de ses données.
Les principales entreprises de sécurité réseau avec lesquelles envisager de travailler.