Les grandes tendances des tests d’intrusion en 2022

Les tests d’intrusion gagnent en importance. Au lieu de se contenter de défendre, défendre et encore défendre contre des attaques invisibles pouvant venir de partout, il faut adopter un autre point de vue : regarder depuis l’extérieur pour voir comment infiltrer les systèmes et repérer leurs éventuelles faiblesses. Cela revient à se mettre dans la peau de l’ennemi afin de prévoir où il pourrait frapper et d’anticiper ses tactiques dans […]

Written By
Drew Robb
Drew Robb
Nov 21, 2022
5 minute read
Enterprise Storage Forum content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Les tests d’intrusion gagnent en importance. 

Au lieu de se contenter de défendre, défendre et encore défendre contre des attaques invisibles pouvant venir de partout, il faut adopter un autre point de vue : regarder depuis l’extérieur pour voir comment infiltrer les systèmes et repérer leurs éventuelles faiblesses. Cela revient à se mettre dans la peau de l’ennemi afin de prévoir où il pourrait frapper et d’anticiper ses tactiques. 

Voici quelques-unes des grandes tendances des tests d’intrusion qui concernent les professionnels du secteur du stockage.

1. Audits des systèmes de sauvegarde et de stockage 

Autrefois, les tests d’intrusion laissaient largement de côté les systèmes de stockage et de sauvegarde. 

Après tout, les systèmes dorsaux n’étaient pas dans le viseur des attaquants. Les cybercriminels s’intéressaient davantage aux pare-feu, aux terminaux et à la périphérie de l’infrastructure informatique. C’était peut-être vrai il y a quelque temps, mais ce n’est plus le cas. 

Pourtant, les systèmes de stockage sont souvent truffés de vulnérabilités, car peu de professionnels de l’informatique leur accordent beaucoup d’attention. Une étude de Continuity Software a révélé que les systèmes de stockage comportaient souvent des correctifs hautement prioritaires qui n’avaient pas été déployés. Les hackers l’ont bien compris. Ils trouvent de plus en plus souvent un moyen d’entrer en recherchant les faiblesses des systèmes de stockage et de sauvegarde.  

« Les principaux auditeurs ont commencé à évaluer la sécurité du stockage et de la sauvegarde », a déclaré Doron Pinhas, directeur technique de Continuity. 

« Outre la pression accrue exercée par les auditeurs sur la nécessité de réaliser des tests d’intrusion sur ces systèmes, cette pratique devient également une exigence obligatoire pour les assureurs. » 

2. La sécurité des mainframes néglige les tests d’intrusion

On oublie souvent que les mainframes hébergent encore une immense quantité de données organisationnelles. 

Les services financiers et les télécommunications, par exemple, font transiter des milliards de transactions par ces systèmes. Ces données doivent donc bénéficier du niveau de sécurité le plus élevé. 

Pendant longtemps, on a considéré les mainframes comme extrêmement sécurisés. Ces dernières années, toutefois, cette perception a évolué : on comprend désormais qu’ils doivent être sécurisés comme n’importe quel autre serveur. 

Advertisement

John McKenny, vice-président senior et directeur général de l’optimisation et de la transformation intelligent Z chez BMC, a déclaré que les organisations exploitant des mainframes étaient souvent plus réactives que proactives en matière de sécurité. 

« Les organisations ont tendance à prendre du retard dans leurs tests d’intrusion, car elles se concentrent sur la lutte contre d’autres urgences de sécurité », a déclaré McKenny. 

« Les résultats de la dernière enquête de BMC sur les mainframes montrent que la sécurité et la conformité sont des priorités absolues. Pourtant, le nombre d’organisations réalisant des tests d’intrusion a diminué par rapport à l’année précédente, les entreprises donnant la priorité à la prévention, à la détection et à l’intégration dans une stratégie de sécurité à l’échelle de l’entreprise. » 

Cette situation est particulièrement préoccupante, puisque 80 % des répondants ont indiqué avoir découvert des comptes utilisateurs vulnérables lors d’audits de sécurité — une cible de choix pour les acteurs malveillants cherchant à exploiter ces comptes afin d’accéder à des informations sensibles. Comme n’importe quel autre serveur, les mainframes doivent faire l’objet de tests d’intrusion réguliers réalisés par des experts, afin de s’assurer que les entreprises ne laissent pas sans protection les clés donnant accès à leurs données les plus sensibles.

« Les tests d’intrusion sont une pratique qui devrait être réalisée régulièrement afin de révéler les vulnérabilités des mainframes face aux attaques et de déterminer les mesures à prendre pour mieux sécuriser la plateforme », a déclaré McKenny. 

3. Les tests ponctuels

Pete Deros, directeur de la cybersécurité offensive chez Coalfire, un fournisseur de services de conseil et d’évaluation en cybersécurité basé à Westminster, dans le Colorado, a constaté un recul des tests d’intrusion ponctuels, réalisés une fois par mois ou une fois par an. 

Parallèlement, les solutions de tests d’intrusion continus gagnent en popularité, en particulier au niveau des RSSI et des fonctions supérieures. En 2022, a-t-il expliqué, les organisations ont commencé à tirer les bénéfices de tests d’intrusion réguliers des applications web. 

« Les initiatives AppSec efficaces sont continues et ne se limitent plus à des activités ponctuelles », a déclaré Deros. 

Les résultats du ”Rapport sur les risques liés aux tests d’intrusion” ont révélé que les organisations qui menaient des programmes de tests depuis au moins trois ans avaient réduit de 25 % le nombre de vulnérabilités critiques. Le rapport détaille également les éléments suivants : 

  • Le recours continu à l’hameçonnage comme principal vecteur d’accès initial
  • La hausse de l’hameçonnage ciblé via les réseaux sociaux
  • La hausse du nombre de vulnérabilités classées de faibles à moyennes, exploitées conjointement pour accéder aux systèmes, par rapport aux vulnérabilités uniques classées comme élevées ou critiques
  • La demande accrue des équipes dirigeantes souhaitant constater un retour sur investissement mesurable des dépenses consacrées à la cybersécurité — ce que les tests ponctuels permettent difficilement d’obtenir. 

4. Les tests d’intrusion clandestins 

Advertisement

Face à la multiplication des attaques visant la chaîne d’approvisionnement et au fait que les entreprises remontent l’origine des compromissions jusqu’aux faiblesses présentes dans les systèmes de leurs clients, fournisseurs et partenaires, certaines se sont mises à réaliser des tests d’intrusion clandestins. 

Elles font appel à des sociétés spécialisées pour auditer les tests d’intrusion sur les ressources de partenaires exposées à l’extérieur. Le processus peut inclure une recherche approfondie des adresses IP et des ports au sein de leurs réseaux susceptibles de communiquer avec des hôtes suspects. Dans d’autres cas, les entreprises peuvent aller jusqu’à analyser le dark web à la recherche de fuites d’informations sensibles. 

« Les entités de test réalisent les tests d’intrusion et présentent les résultats aux fournisseurs de services et aux entreprises », a déclaré Howard Taylor, RSSI de Radware. 

« Considérées comme coupables jusqu’à preuve du contraire, elles doivent traiter tous les résultats, y compris la myriade de faux positifs issus de tests réalisés sans disposer du contexte complet de l’environnement. » 

Drew Robb

Originally from Scotland, Drew Robb has been a full-time writer for more than 25 years. He lives in Florida and specializes in IT, engineering, and business. As well as eWeek and TechRepublic, he writes for a wide range of magazines including Gas Turbine World, SDxCentral, and HR Magazine. He is the author of Server Disk Management in a Windows Environment (Auerbach Publications).

Enterprise Storage Forum Logo

Enterprise Storage Forum offers practical information on data storage and protection from several different perspectives: hardware, software, on-premises services and cloud services. It also includes storage security and deep looks into various storage technologies, including object storage and modern parallel file systems. ESF is an ideal website for enterprise storage admins, CTOs and storage architects to reference in order to stay informed about the latest products, services and trends in the storage industry.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.