Évaluation des vulnérabilités réseau : définition et checklist

Les évaluations des vulnérabilités réseau permettent aux professionnels de la sécurité de connaître le niveau d’exposition du réseau aux vulnérabilités et d’agir en conséquence.

Sep 19, 2023
14 minute read
Virtual interconnected shields with one shield slowly getting destroyed.

Image: Chor muang/Adobe Stock

Enterprise Networking Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

L’évaluation des vulnérabilités réseau (NVA) est un processus qui identifie et évalue les failles de sécurité des appareils accessibles au public sur un réseau. Elle fournit également des stratégies d’atténuation pour remédier à ces vulnérabilités et réduire le risque de failles de sécurité.

L’évaluation des vulnérabilités est importante, car elle permet de découvrir et de corriger les failles de sécurité avant que des attaquants ne puissent les exploiter. Elle peut protéger votre organisation contre le vol de données, les perturbations des systèmes et d’autres incidents de sécurité.

Les professionnels de la sécurité réalisent régulièrement des évaluations des vulnérabilités, car de nouvelles vulnérabilités apparaissent constamment. Ces évaluations fournissent des informations précieuses pour élaborer des plans visant à atténuer les risques identifiés.

Que recherchent les évaluations des vulnérabilités réseau ?

Les évaluations des vulnérabilités réseau recherchent les menaces et faiblesses potentielles dans les applications et l’infrastructure informatique afin de renforcer la sécurité du réseau. Ces outils spécialisés sondent les logiciels et systèmes d’exploitation non corrigés, les ports et services ouverts, les réseaux sans fil non sécurisés, les erreurs de configuration des applications web ou réseau, les points faibles de l’architecture réseau, la conformité aux politiques de sécurité, les vulnérabilités des appareils mobiles, les contrôles d’accès et les autorisations, les problèmes de sécurité physique, les appareils exposés de l’Internet des objets (IoT), les mots de passe faibles et les vulnérabilités au niveau des applications :

  • Logiciels et systèmes d’exploitation non corrigés : Les logiciels et systèmes d’exploitation non corrigés sont une cause majeure des vulnérabilités réseau. Les pirates peuvent exploiter ces vulnérabilités pour accéder à des données sensibles ou lancer des attaques.
  • Ports et services ouverts : Les attaquants peuvent contourner les contrôles de sécurité grâce aux ports ouverts et accéder aux systèmes réseau. La détection des ports et services ouverts permet de repérer les points d’entrée potentiels pour les attaquants.
  • Réseaux sans fil non sécurisés : Les réseaux sans fil non protégés constituent une vulnérabilité courante que les acteurs malveillants peuvent exploiter pour accéder sans autorisation à des informations sensibles ou lancer des attaques.
  • Erreurs de configuration des applications réseau ou web : Les erreurs de configuration des applications réseau ou web peuvent créer des vulnérabilités que les attaquants peuvent exploiter. Les erreurs de configuration, comme les pare-feu mal installés et les paramètres SSL/TLS non sécurisés, en sont quelques exemples.
  • Faiblesses de l’architecture réseau : L’évaluation de la conception globale du réseau est essentielle pour repérer les faiblesses potentielles, comme les points uniques de défaillance ou une segmentation inadéquate qui pourrait permettre aux attaquants de se déplacer latéralement.
  • Conformité aux politiques de sécurité : Les écarts par rapport aux politiques de sécurité peuvent exposer votre organisation à des intrusions, à des pertes de données et à des responsabilités juridiques. Les évaluations des vulnérabilités réduisent ces risques en vérifiant la conformité aux politiques de sécurité.
  • Contrôles d’accès et autorisations : La surveillance des contrôles d’accès des utilisateurs et des systèmes garantit que seules les personnes ou les systèmes autorisés peuvent accéder aux ressources sensibles.
  • Problèmes de sécurité physique : L’inspection de la sécurité physique des équipements réseau peut contribuer à empêcher les accès non autorisés ou les manipulations, susceptibles de compromettre l’intégrité du réseau.
  • Appareils mobiles vulnérables : Une évaluation complète des vulnérabilités réseau évalue les appareils mobiles afin de détecter d’éventuelles vulnérabilités — configurations non sécurisées, systèmes d’exploitation obsolètes, applications malveillantes, et comportements des utilisateurs.
  • Appareils IoT exposés : Les appareils IoT non sécurisés peuvent représenter un risque important pour la sécurité et la confidentialité de votre organisation. Ils peuvent être vulnérables à une variété de cyberattaques, comme les attaques par déni de service, les logiciels malveillants, l’écoute clandestine passive, l’injection SQL (SQLi), le wardriving, l’exploitation de failles zero-day et les rançongiciels.
  • Mots de passe faibles : Les mots de passe faibles sont une autre cause majeure des vulnérabilités réseau. Les pirates peuvent utiliser des attaques par force brute pour deviner les mots de passe faibles et accéder à des données sensibles.
  • Vulnérabilités au niveau des applications : Les vulnérabilités au niveau des applications peuvent permettre aux attaquants d’accéder à des données sensibles, de les modifier ou de les détruire, d’exécuter du code malveillant, de contourner les mécanismes d’authentification ou d’autorisation, ou de provoquer un déni de service. Les vulnérabilités courantes au niveau des applications comprennent notamment les attaques par injection SQLi, les scripts intersites et les dépassements de tampon.
Advertisement

11 types d’évaluations des vulnérabilités

Il existe de nombreux types d’évaluations des vulnérabilités que vous pouvez réaliser pour découvrir et évaluer les risques et faiblesses de sécurité de vos systèmes, réseaux et applications. Voici une comparaison présentant différents types d’évaluations des vulnérabilités et leurs principales différences :

Type d’évaluation des vulnérabilitésPrincipales différences
Évaluation des vulnérabilités réseau• Pour les réseaux informatiques, notamment les ports ouverts, les erreurs de configuration et les vulnérabilités logicielles.
• Peut avoir une portée externe ou interne.
Évaluation des vulnérabilités des hôtes• Pour les appareils individuels (par exemple, les serveurs et les postes de travail), afin de détecter les vulnérabilités de leurs systèmes d’exploitation, logiciels et configurations.
• Pas à l’échelle du réseau.
Évaluation des vulnérabilités des applications web• Pour les applications web et les services en ligne.
• Détecte les vulnérabilités SQLi, XSS et les erreurs de configuration de sécurité.
• Axée sur les problèmes propres au web.
Évaluation des vulnérabilités des bases de données• Pour les systèmes de bases de données, en se concentrant sur les configurations, les contrôles d’accès et les risques de fuite de données.
• Spécifique aux vulnérabilités liées aux bases de données.
Évaluation des vulnérabilités des réseaux sans fil• Pour les réseaux sans fil, afin d’identifier les vulnérabilités liées au chiffrement, à l’authentification et aux contrôles d’accès.
• Axée sur le Wi-Fi et les technologies associées.
Évaluation des vulnérabilités du cloud• Pour les environnements cloud, afin d’évaluer les vulnérabilités propres aux services cloud, aux configurations et aux autorisations.
Évaluation de la sécurité physique• Pour les mesures de sécurité physique, les contrôles d’accès, les systèmes de surveillance et les politiques.
• Axée sur la prévention des accès physiques non autorisés aux installations.
• Ne concerne pas la sécurité numérique.
Évaluation de l’ingénierie sociale• Se concentre sur les attaques d’ingénierie sociale ou les vulnérabilités liées aux facteurs humains, comme l’hameçonnage ou le pretexting.
Évaluation des vulnérabilités de l’IoT• Pour les vulnérabilités propres à l’IoT, comme les mots de passe faibles, la protection insuffisante des données et la mauvaise gestion des appareils IoT.
Évaluation de la conformité et de la réglementation• Pour vérifier la conformité aux réglementations ou normes du secteur (par exemple, PCI DSS, HIPAA, GDPR).

De nombreuses solutions d’évaluation des vulnérabilités disponibles sur le marché peuvent réaliser efficacement ces évaluations.

Plateformes d’évaluation des vulnérabilités

Il existe deux grandes catégories de plateformes d’évaluation des vulnérabilités : les plateformes polyvalentes et les plateformes spécialisées.

  • Les plateformes polyvalentes peuvent réaliser plusieurs types d’évaluations, notamment des évaluations réseau, hôte, sans fil, de bases de données et d’applications.
  • Les plateformes spécialisées, en revanche, ne réalisent qu’un seul type d’évaluation, mais fournissent des fonctionnalités spécialisées qui permettent d’évaluer les vulnérabilités de manière fiable.

6 étapes clés pour réaliser des évaluations des vulnérabilités

Le processus d’évaluation des vulnérabilités comporte six étapes essentielles : planification et conception, découverte des actifs, configuration, analyse du réseau, analyse des résultats, hiérarchisation des vulnérabilités et génération du rapport.

Advertisement

Step 1: Plan and design. Step 2: Discover assets. Step 3: Scan network. Step 4: Analyze results. Step 5: Prioritize vulnerabilities. Step 6: Generate report.

1. Planification et conception

Pour commencer une évaluation des vulnérabilités réseau, vous devez d’abord déterminer son périmètre et les composants exacts à évaluer. Cela comprend le matériel, les appareils des utilisateurs, les applications et l’infrastructure réseau.

Après avoir défini le périmètre, identifiez les actifs et établissez des références pour leurs capacités de sécurité individuelles, leur tolérance au risque, les autorisations des utilisateurs, leur configuration et d’autres facteurs.

Enfin, configurez l’environnement de test, réunissez les outils et ressources nécessaires, puis achevez toute planification et préparation supplémentaire.

2. Découverte des actifs

L’étape suivante consiste à décider ce que vous souhaitez analyser. Cela peut inclure les appareils mobiles Bring Your Own Device (BYOD) ou les appareils IoT. Indiquez ensuite les composants réseau à évaluer, tels que les appareils, les applications, le matériel et l’infrastructure réseau. Vous devez identifier ces actifs et établir des références pour leurs capacités de sécurité, leur tolérance au risque, les autorisations des utilisateurs, leur configuration et d’autres facteurs.

3. Analyse du réseau

L’analyse du réseau consiste à rechercher les vulnérabilités de sécurité sur votre réseau. Vous pouvez utiliser un scanner de vulnérabilités pour repérer les risques de sécurité potentiels sur votre réseau.

Advertisement

4. Analyse des résultats

Après l’analyse, vous devrez examiner les problèmes signalés afin de repérer les vulnérabilités possibles.

5. Hiérarchisation des vulnérabilités

Vous pouvez ensuite évaluer et noter les vulnérabilités récemment découvertes en fonction du risque qui leur est associé.

6. Génération du rapport

Enfin, créez un rapport complet détaillant les résultats de l’évaluation. Le rapport doit également fournir des informations sur les mesures prises et des recommandations pour les évaluations futures.

Checklist des vulnérabilités réseau

Une checklist des vulnérabilités réseau est indispensable pour réaliser une évaluation des vulnérabilités réseau. Elle vous permet de planifier et d’organiser vos activités d’évaluation, en garantissant leur exhaustivité et leur précision. La checklist vous aide également à suivre les bonnes pratiques et les normes de sécurité réseau, ce qui améliore l’efficacité de votre évaluation.

Gardez à l’esprit qu’il n’existe pas de réponse universelle à la question de savoir ce qui doit figurer exactement dans une checklist des vulnérabilités réseau, car les besoins et les objectifs de sécurité réseau varient selon les organisations.

Parmi les éléments courants qu’une checklist comprend généralement figurent l’identification des actifs, la définition du périmètre, la configuration de l’analyse, l’exécution de l’analyse, l’analyse des résultats, l’évaluation des risques, le plan de remédiation, la mise en œuvre des correctifs, la mise à jour du processus d’évaluation des vulnérabilités réseau et les tests répétés.

1. Identification des actifs

Pour identifier les actifs, vous devez découvrir et documenter les actifs réseau, notamment les appareils, les systèmes, les applications et les données. Cela consiste à inventorier tous les composants réseau, appareils, systèmes et logiciels en dressant la liste de tout ce qui compose votre réseau.

Advertisement

2. Définition du périmètre

Déterminez l’étendue du réseau que vous allez évaluer en précisant les systèmes et composants, tels que les serveurs, routeurs, pare-feu et commutateurs à évaluer. Vous devez également définir les paramètres et contraintes, comme le calendrier, le budget et les ressources.

3. Configuration de l’analyse

Préparez les activités d’analyse en configurant votre outil d’analyse des vulnérabilités avec les adresses IP cibles. Sélectionnez les outils et méthodes appropriés pour le réseau. Documentez également le plan et obtenez l’approbation des parties prenantes dans le cadre du processus de configuration.

4. Exécution de l’analyse

Lancez l’analyse des vulnérabilités sur les cibles définies afin de détecter les menaces et vulnérabilités connues au sein du réseau. Exécutez les analyses à l’aide des outils et méthodes sélectionnés, puis évaluez les fonctionnalités et les performances des contrôles de sécurité réseau, tels que les antivirus, les pare-feu, les filtres de messagerie et la protection DDoS.

5. Analyse des résultats de l’analyse

Évaluez les résultats de l’analyse et expliquez les conclusions à l’aide de faits et de preuves pour étayer vos conclusions. Vous devez également valider les résultats en supprimant les faux positifs ou négatifs susceptibles de fausser votre analyse.

Advertisement

6. Évaluation des risques

Vous devez classer les vulnérabilités en fonction de leur gravité, de leur impact et de leur exploitabilité. Vous pouvez utiliser ces informations pour créer et exécuter un plan d’atténuation, ainsi que pour réviser et améliorer le processus d’évaluation des vulnérabilités réseau.

7. Planification de la remédiation

Vous devez créer un plan d’atténuation pour traiter les vulnérabilités identifiées. Documentez les mesures de remédiation pour chaque vulnérabilité, comme l’application de correctifs, la mise à jour, la configuration ou le remplacement des systèmes ou composants concernés. Vous devez également obtenir l’approbation des parties prenantes pour le plan d’atténuation.

8. Exécution du plan d’atténuation

Exécutez les mesures de remédiation décrites dans le plan, notamment en appliquant des correctifs, des mises à jour ou d’autres corrections. Surveillez et testez l’efficacité de ces mesures en veillant à ce qu’elles n’introduisent pas de nouvelles vulnérabilités ou de nouveaux problèmes. L’objectif de ces corrections est de résoudre ou de réduire les vulnérabilités et de renforcer la sécurité du réseau.

9. Examen et mise à jour du processus d’évaluation

Après avoir réalisé l’évaluation, documentez les résultats et les enseignements tirés. Mettez également à jour et ajustez le processus d’évaluation des vulnérabilités réseau à l’aide des retours d’expérience et des bonnes pratiques. Documentez en détail le processus d’évaluation des vulnérabilités réseau, en couvrant toutes les activités du début à la fin, ainsi que les menaces découvertes et les méthodes permettant de les atténuer. Cette documentation est extrêmement importante.

10. Tests répétés

Il est essentiel d’examiner et d’analyser constamment les systèmes afin de découvrir les nouvelles menaces et attaques et de prendre toutes les mesures possibles pour les atténuer.

Combien coûte une évaluation des vulnérabilités réseau ?

Le coût d’une évaluation des vulnérabilités réseau peut varier considérablement en fonction des outils utilisés, de la taille et des compétences de votre service informatique, ainsi que de la taille et de la complexité de votre réseau. Selon certaines sources, le coût moyen d’une évaluation des vulnérabilités réseau se situe entre 4 000 et 5 000 $.

Il convient de noter qu’il existe aujourd’hui de nombreux outils open source d’évaluation des vulnérabilités. Ces outils sont généralement gratuits, ce qui signifie que vous pourriez réaliser une évaluation des vulnérabilités à peu ou pas de frais.

Gardez à l’esprit que, même si l’outil lui-même peut être gratuit, son utilisation efficace nécessite souvent un certain niveau d’expertise. Des coûts peuvent donc tout de même être associés à la formation ou au recrutement d’un professionnel capable d’utiliser ces outils de manière optimale.

Facteurs influant sur le coût d’une évaluation des vulnérabilités réseau

Le coût réel d’une évaluation des vulnérabilités réseau peut varier en fonction de plusieurs facteurs, comme l’étendue et la complexité de votre réseau, la taille et l’envergure de votre organisation, le type d’outils d’analyse des vulnérabilités, le niveau d’exhaustivité de votre rapport, la qualité de l’assistance à la remédiation et la fréquence des évaluations.

  • Étendue et complexité du réseau : Évaluer un réseau ou un système plus vaste et plus complexe peut augmenter considérablement le coût en raison du temps et des ressources supplémentaires nécessaires.
  • Taille et envergure de l’organisation : La taille et l’envergure de votre organisation peuvent également influer sur le coût. L’évaluation des composants réseau d’une grande organisation peut prendre plus de temps et nécessiter davantage de ressources que celle d’une organisation plus petite.
  • Type d’outil d’analyse des vulnérabilités : Votre choix d’outil d’analyse des vulnérabilités peut également influer sur le coût, certains outils pouvant être plus chers tout en offrant des évaluations plus approfondies et plus précises.
  • Exhaustivité du rapport d’évaluation : Le niveau de détail et la complexité du rapport d’évaluation peuvent également faire augmenter le coût, car la production et l’analyse de rapports plus détaillés peuvent nécessiter davantage de temps.
  • Qualité de l’assistance à la remédiation : L’étendue de l’assistance proposée pour la remédiation, qui consiste à corriger les vulnérabilités identifiées, peut également avoir un impact sur le coût. Une assistance étendue à la remédiation fournie par un prestataire peut augmenter le coût global.
  • Fréquence des évaluations : La fréquence des évaluations peut influer sur le coût. Réaliser des évaluations régulièrement ou fréquemment peut entraîner des coûts globaux plus élevés, mais cela peut potentiellement générer des économies à long terme en détectant et en traitant les vulnérabilités avant qu’elles ne deviennent exploitables.

Avantages de l’évaluation des vulnérabilités réseau pour votre organisation

Réaliser régulièrement des évaluations des vulnérabilités réseau peut apporter de nombreux avantages à votre organisation, comme l’atténuation des risques, la réduction des coûts, une meilleure gestion des correctifs, une allocation optimisée des ressources et une amélioration continue.

Atténuation des risques

Votre organisation peut gérer et atténuer les risques de manière proactive en découvrant les vulnérabilités, réduisant ainsi efficacement la probabilité et l’impact des cyberattaques. Cette approche vous permet de traiter les menaces potentielles pour la sécurité avant que des pirates ou des initiés malveillants ne puissent les exploiter, empêchant ainsi les cyberattaques avant qu’elles ne se produisent.

Réduction des coûts

Vous pouvez faire économiser d’importantes ressources financières à votre organisation et éviter les dépenses liées à la réponse aux incidents, à la reprise et aux frais juridiques en empêchant les violations de données, les interruptions de service et autres incidents de cybersécurité grâce aux évaluations des vulnérabilités.

Meilleure gestion des correctifs

Les évaluations régulières des vulnérabilités peuvent aider les organisations à traiter rapidement les vulnérabilités connues en repérant les logiciels et configurations obsolètes qui nécessitent l’application de correctifs ou une mise à jour. Votre organisation peut ainsi maintenir un environnement plus sécurisé en traitant rapidement les vulnérabilités connues.

Allocation optimisée des ressources

Vous pouvez décider où affecter au mieux vos ressources de sécurité en réalisant des évaluations des vulnérabilités. Vous vous assurez ainsi que le temps et le budget sont consacrés aux domaines qui en ont le plus besoin, ce qui accroît l’efficacité des efforts de sécurité.

Amélioration continue

Les évaluations des vulnérabilités réseau sont des processus continus, et non des activités ponctuelles. Des évaluations régulières favorisent une culture d’amélioration continue de la cybersécurité, permettant aux organisations de s’adapter à l’évolution des menaces et des technologies.

Évaluation des vulnérabilités ou test d’intrusion

Certaines personnes utilisent indifféremment les termes test d’intrusion (ou pentesting) et évaluation des vulnérabilités, mais ces deux approches présentent des différences essentielles.

Le pentesting est une pratique de sécurité dans laquelle des hackers éthiques simulent des attaques réelles pour trouver les vulnérabilités des systèmes informatiques, des réseaux et des applications. L’objectif est d’évaluer les contrôles de sécurité et de découvrir les points d’entrée potentiels pour les acteurs malveillants.

L’évaluation des vulnérabilités est un processus automatisé, basé sur des listes et de haut niveau, qui analyse le système à la recherche de vulnérabilités potentielles et les signale sans tenter de les exploiter.

Voici les principales différences entre le pentesting et l’évaluation des vulnérabilités :

Test d’intrusionÉvaluation des vulnérabilités
Exploite activement les vulnérabilités.Identifie les vulnérabilités, mais ne les exploite pas.
Périmètre plus restreint.Périmètre plus large.
Simule des attaques réelles.Se concentre principalement sur l’analyse et la découverte.
Réalisé périodiquement.Réalisée régulièrement.
Nécessite des hackers éthiques compétents.Peut être réalisée par des analystes de sécurité.
Fournit des rapports détaillés sur l’exploitation.Génère des listes de vulnérabilités identifiées.
Met l’accent sur les risques réels.Hiérarchise les vulnérabilités en fonction de leur gravité.
Moins fréquent.Plus fréquente.
Coût et ressources plus élevés.Coût et ressources moindres.
Souvent requis pour la conformité.Contribue à la conformité, mais ce n’est pas son objectif principal.

En résumé : l’évaluation des vulnérabilités réseau offre une approche proactive de la sécurité du réseau

Les évaluations des vulnérabilités réseau constituent un élément essentiel d’une stratégie complète de gestion des vulnérabilités et de la posture de sécurité de toute organisation. En identifiant et en traitant les vulnérabilités, vous pouvez protéger votre organisation contre un large éventail d’attaques. Il existe plusieurs façons de réaliser une évaluation des vulnérabilités réseau, et la meilleure approche varie en fonction des besoins spécifiques de votre organisation.

Évaluer les réseaux à la recherche de vulnérabilités et prendre des mesures pour les traiter vous permet de garder une longueur d’avance sur les attaquants et de corriger les problèmes de sécurité avant qu’ils ne deviennent graves. En définitive, les évaluations des vulnérabilités réseau vous permettent d’améliorer les performances et la fiabilité de votre réseau.

Améliorez vos pratiques d’évaluation des vulnérabilités et renforcez la sécurité de votre réseau avec l’un des meilleurs outils de gestion des vulnérabilités.

Liz Laurente-Ticong

Liz Laurente-Ticong

IT Staff Writer

Liz Laurente-Ticong is a tech specialist and multi-niche writer with a decade of experience covering software and technology topics and news. Her work has appeared in TechnologyAdvice.com as well as ghostwritten for a variety of international clients. When not writing, you can find Liz reading and watching historical and investigative documentaries. She is based in the Philippines.

Enterprise Networking Planet Logo

Enterprise Networking Planet aims to educate and assist IT administrators in building strong network infrastructures for their enterprise companies. Enterprise Networking Planet contributors write about relevant and useful topics on the cutting edge of enterprise networking based on years of personal experience in the field.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.