Qu'est-ce qu'un scanner de vulnérabilités ? Un œil automatisé sur vos failles
✦ Points clés
- Un scanner de vulnérabilités inspecte automatiquement les systèmes et les compare à une base de failles connues (CVE).
- Il fournit un rapport priorisé selon la gravité de chaque faille (score CVSS).
- Types : réseau, applications web, hôte et cloud — chacun pour un usage différent.
- Le scan ne trouve que les failles connues et ne remplace pas un test d'intrusion manuel.
Tout système logiciel peut contenir des vulnérabilités — des faiblesses dans le code ou la configuration qu'un attaquant pourrait exploiter. Ces failles sont si nombreuses qu'il est impossible de toutes les trouver à la main. C'est là qu'intervient le scanner de vulnérabilités : un outil qui inspecte automatiquement vos systèmes et les compare à une vaste base de failles connues pour révéler vos points faibles avant qu'on ne les exploite.
Comment ça marche
Un scanner opère en trois étapes. D'abord la découverte : il identifie les appareils, services et ports ouverts. Ensuite la détection : il envoie des requêtes ciblées à chaque service pour connaître son type et sa version. Enfin la correspondance : il compare les résultats à une base de failles connues comme les listes CVE, et produit un rapport de chaque vulnérabilité potentielle et de sa gravité.
Générateur de factures & devis
Factures pro calculées et imprimées/PDF en une minute.
Score de gravité (CVSS)
Toutes les failles ne se valent pas. Le scanner classe les résultats selon l'échelle CVSS (0 à 10) :
| Score CVSS | Niveau | Priorité |
|---|---|---|
| 9.0 – 10.0 | Critique | Corriger immédiatement |
| 7.0 – 8.9 | Élevé | Sous quelques jours |
| 4.0 – 6.9 | Moyen | À planifier |
| 0.1 – 3.9 | Faible | Surveiller |
Les types de scanners
Il existe différents types : le scanner réseau inspecte appareils et ports ; le scanner d'applications web cherche les failles comme l'injection SQL et le XSS ; le scanner d'hôte s'installe sur la machine et vérifie configurations et mises à jour manquantes ; le scanner cloud examine les réglages des environnements cloud. Outils connus : Nessus, OpenVAS, Qualys.
Les avantages
Le premier atout est la rapidité et la couverture : des milliers d'actifs vérifiés en heures. Le deuxième est la continuité : programmation automatique hebdomadaire. Le troisième est la conformité : de nombreuses normes (comme PCI DSS) exigent un scan régulier.
Les limites
Un scanner ne trouve que les failles connues — les zero-days lui échappent. Il peut produire des faux positifs ou manquer des failles logiques complexes. Le scan automatisé complète — sans remplacer — le test d'intrusion manuel.
Bonnes pratiques
Scannez régulièrement ; priorisez selon le CVSS et la valeur de l'actif ; vérifiez les faux positifs ; gardez un historique. Surtout : scanner sans corriger ne sert à rien — le but est de combler la faille.
En résumé
Un scanner de vulnérabilités est une première ligne de défense essentielle : il fournit une carte à jour de vos points faibles et rend la sécurité proactive. Intégrez-le dans un cycle continu — scanner, prioriser, corriger, re-scanner — appuyé par des tests d'intrusion périodiques.