L'analyse de vulnérabilités scanne votre infrastructure en continu et de manière automatisée, en largeur, et priorise les résultats selon le risque réel (CISA KEV), tandis que le test d'intrusion va en profondeur et tente d'exploiter une vulnérabilité comme un véritable attaquant.
Les deux approches sont utiles et complémentaires, mais répondent à des questions différentes. Le scan demande « où pourrait-il y avoir une faiblesse » ; le pentest demande « peut-on réellement l'exploiter ».
| CRITÈRE | Analyse de vulnérabilités (scan) | Test d'intrusion |
|---|---|---|
| Objectif | Recenser et prioriser les faiblesses connues | Exploiter la faiblesse et prouver l'impact |
| Méthode | Scan automatisé | Manuel + automatisé, avec exploit |
| Couverture | Large — de nombreux systèmes | Profonde — cibles sélectionnées |
| Fréquence | En continu / régulièrement | Ponctuellement (p. ex. trimestriel, annuel) |
| Résultat | Une liste avec priorités et recommandations | Un résultat prouvé avec étapes et retest |
| Faux positifs | Possibles — nécessitent vérification | Vérifié par exploitation |
Une liste de mille vulnérabilités n'est pas utile si vous ne savez pas lesquelles corriger en premier. Aegis priorise selon le fait qu'une vulnérabilité est réellement exploitée dans des attaques.
Vérification régulière des services, applications et configurations plutôt qu'un instantané ponctuel.
Vulnérabilités connues, priorisées selon qu'elles sont réellement exploitées dans des attaques.
Un score mesurable de 0 à 100 indique votre niveau d'exposition et vos points les plus faibles.
Pour chaque résultat, une prochaine étape claire — quoi corriger, où et pourquoi.
Voyez si la situation s'améliore et à quelle vitesse vous refermez les vulnérabilités.
Vulnérabilité reliée à la détection — si c'est justement votre point faible qui est attaqué, vous le savez aussitôt.
Indicateurs de production agrégés, anonymisés et arrondis à titre illustratif.
Une vulnérabilité est une faiblesse dans un logiciel ou une configuration qu'un attaquant peut exploiter. Les vulnérabilités connues reçoivent un identifiant CVE (p. ex. CVE-2024-12345) afin de pouvoir en parler sans ambiguïté.
Aegis combine ces signaux pour que vous traitiez d'abord ce qui est réellement dangereux aujourd'hui, et pas seulement le score CVSS le plus élevé. Les vulnérabilités détectées par le scan sont associées à la détection SIEM et, si nécessaire, le prouvent par Test d'intrusion.
Lançons une évaluation des vulnérabilités sur votre périmètre et montrons la liste priorisée : ce qui est dangereux aujourd'hui et ce qu'il faut corriger en premier.