Évaluation des vulnérabilités · vulnerability management

Une évaluation des vulnérabilités n'est pas la même chose qu'un pentest —
voici la différence

L'analyse de vulnérabilités scanne votre infrastructure en continu et de manière automatisée, en largeur, et priorise les résultats selon le risque réel (CISA KEV), tandis que le test d'intrusion va en profondeur et tente d'exploiter une vulnérabilité comme un véritable attaquant.

En continu, en largeur Priorisé selon CISA KEV Mesurable dans le temps
Différence clé

Scan en largeur vs. preuve en profondeur

Les deux approches sont utiles et complémentaires, mais répondent à des questions différentes. Le scan demande « où pourrait-il y avoir une faiblesse » ; le pentest demande « peut-on réellement l'exploiter ».

CRITÈREAnalyse de vulnérabilités (scan)Test d'intrusion
ObjectifRecenser et prioriser les faiblesses connuesExploiter la faiblesse et prouver l'impact
MéthodeScan automatiséManuel + automatisé, avec exploit
CouvertureLarge — de nombreux systèmesProfonde — cibles sélectionnées
FréquenceEn continu / régulièrementPonctuellement (p. ex. trimestriel, annuel)
RésultatUne liste avec priorités et recommandationsUn résultat prouvé avec étapes et retest
Faux positifsPossibles — nécessitent vérificationVérifié par exploitation
Quand utiliser quoi : utilisez l'évaluation des vulnérabilités en continu comme hygiène et pour la largeur ; Test d'intrusion périodiquement, pour la profondeur, la preuve et les exigences réglementaires. Aegis fait les deux sur la même plateforme.
Ce que fait l'évaluation des vulnérabilités Aegis

Priorité selon le risque, pas par ordre alphabétique

Une liste de mille vulnérabilités n'est pas utile si vous ne savez pas lesquelles corriger en premier. Aegis priorise selon le fait qu'une vulnérabilité est réellement exploitée dans des attaques.

Scan continu

Vérification régulière des services, applications et configurations plutôt qu'un instantané ponctuel.

CVE et CISA KEV

Vulnérabilités connues, priorisées selon qu'elles sont réellement exploitées dans des attaques.

COVERAGE SCORE

Un score mesurable de 0 à 100 indique votre niveau d'exposition et vos points les plus faibles.

Recommandations concrètes

Pour chaque résultat, une prochaine étape claire — quoi corriger, où et pourquoi.

Suivi dans le temps

Voyez si la situation s'améliore et à quelle vitesse vous refermez les vulnérabilités.

Lien avec le SIEM

Vulnérabilité reliée à la détection — si c'est justement votre point faible qui est attaqué, vous le savez aussitôt.

19.000+
cas traités
13.000+
règles de détection
10.000+
résultats de pentest
280.000+
blocages automatiques

Indicateurs de production agrégés, anonymisés et arrondis à titre illustratif.

Bases

CVE, CVSS, EPSS et KEV — comment lire une vulnérabilité

Une vulnérabilité est une faiblesse dans un logiciel ou une configuration qu'un attaquant peut exploiter. Les vulnérabilités connues reçoivent un identifiant CVE (p. ex. CVE-2024-12345) afin de pouvoir en parler sans ambiguïté.

Comment se mesure la gravité

  • CVSS — score de gravité technique (0–10). Il indique le danger d'une vulnérabilité « sur le papier ».
  • EPSS — estimation de la probabilité qu'une vulnérabilité soit exploitée dans un futur proche.
  • CISA KEV — liste des vulnérabilités dont l'exploitation active dans des attaques est confirmée.

Aegis combine ces signaux pour que vous traitiez d'abord ce qui est réellement dangereux aujourd'hui, et pas seulement le score CVSS le plus élevé. Les vulnérabilités détectées par le scan sont associées à la détection SIEM et, si nécessaire, le prouvent par Test d'intrusion.

Questions fréquentes

Analyse de vulnérabilités — questions fréquentes

Quelle est la différence entre l'évaluation des vulnérabilités et un pentest ? +
L'évaluation des vulnérabilités est un scan large automatisé qui recense et priorise les faiblesses connues ; le test d'intrusion va en profondeur et tente d'exploiter une faiblesse pour prouver l'impact réel. Le premier en continu, le second périodiquement.
Comment Aegis décide-t-il des priorités ? +
En combinant la gravité technique (CVSS), la probabilité d'exploitation (EPSS) et la confirmation d'exploitation active (CISA KEV). Ainsi, ce qui est dangereux aujourd'hui est corrigé en premier.
Y a-t-il des faux positifs ? +
À chaque scan, des faux positifs sont possibles. C'est pourquoi Aegis enrichit les constats de contexte et confirme les plus critiques par une vérification supplémentaire ou un pentest avant que vous ne perdiez du temps sur un correctif.
Cela remplace-t-il un pentest ? +
Non. L'analyse offre étendue et continuité, mais ne prouve pas l'exploitabilité. Pour la preuve et les exigences réglementaires, un test d'intrusion reste nécessaire.
CONNEXE

Poursuivez l'exploration de la plateforme

Découvrez où vous êtes vulnérable — avant l'attaquant

Lançons une évaluation des vulnérabilités sur votre périmètre et montrons la liste priorisée : ce qui est dangereux aujourd'hui et ce qu'il faut corriger en premier.

Odgovaramo isti radni dan · info@aegis.hr