Les logiciels d’analyse des vulnérabilités aident les entreprises à surveiller leurs réseaux, leurs systèmes et leurs applications afin d’y détecter les failles de sécurité. Les équipes de sécurité utilisent ces analyses pour identifier les vulnérabilités de leurs systèmes informatiques, réseaux, applications et procédures.
Lorsqu’une entreprise recherche des vulnérabilités, elle découvre et répertorie tous les points d’accès au réseau et les appareils connectés. Elle peut ensuite comparer les résultats des analyses aux vulnérabilités connues dans une base de données. Ces outils peuvent également détecter les anomalies dans la construction des paquets et les chemins menant à des programmes ou scripts exploitables.
- Comment utiliser un logiciel d’analyse des vulnérabilités
- Les meilleurs fournisseurs de logiciels d’analyse des vulnérabilités
- Intruder
- Rapid7 Nexpose
- Qualys Web Application Scanner
- Tenable Nessus
- Invicti
- Burp Suite
- Acunetix Vulnerability Scanner
- IBM Security QRadar
- OpenVAS
- Frontline VM
- Comment choisir un fournisseur de scanners de vulnérabilités
- En résumé : les logiciels d’analyse des vulnérabilités
Comment utiliser un logiciel d’analyse des vulnérabilités
De nombreuses entreprises utilisent plusieurs scanners de vulnérabilités afin de couvrir intégralement chacun de leurs actifs. Ceux-ci peuvent aider à détecter les logiciels obsolètes ou défectueux, les violations de données et les systèmes vulnérables mal configurés.
Les logiciels d’analyse des vulnérabilités jouent également un rôle essentiel dans la réduction de la menace croissante des violations de données, qui obligent les entreprises à respecter les normes réglementaires HIPAA, PCI-DSS et GLBA, en commençant par analyser, identifier et corriger les vulnérabilités.
L’utilisation de scanners de vulnérabilités peut vous aider à garder une longueur d’avance sur les attaquants et à éviter de coûteux problèmes à l’avenir. Toutefois, il n’est pas toujours facile de déterminer les besoins d’une entreprise en matière de logiciels d’analyse.
Lorsqu’elle recherche un outil d’analyse des vulnérabilités, une équipe doit prendre en compte plusieurs éléments.
- Veiller à ce que le scanner puisse définir des règles de conformité fondées sur les réglementations et normes applicables à votre secteur et à votre entreprise.
- Pour prioriser les efforts, une équipe doit choisir un outil doté d’un tableau de bord intuitif affichant clairement les scores de risque.
- Vous souhaitez protéger vos systèmes les plus critiques : recherchez donc un scanner capable de répondre à ce besoin.
Les meilleurs fournisseurs de logiciels d’analyse des vulnérabilités
Nous avons analysé les 10 principaux fournisseurs de logiciels d’analyse des vulnérabilités, ainsi que leurs principales fonctionnalités et leurs avantages pour les entreprises :
- Intruder
- Rapid7 Nexpose
- Qualys Web Application Scanner
- Tenable Nessus
- Invicti
- Burp Suite
- Acunetix Vulnerability Scanner
- IBM Security QRadar
- OpenVAS
- Frontline VM
- Comment choisir un fournisseur d’analyse des vulnérabilités
- En résumé : les logiciels d’analyse des vulnérabilités
Intruder
Intruder est un scanner de vulnérabilités proactif qui aide les équipes de sécurité à prioriser les failles les plus critiques afin d’éviter d’exposer les systèmes d’une entreprise. Il surveille les systèmes à la recherche de nouvelles menaces grâce à des intégrations directes avec les fournisseurs cloud et à l’exécution de milliers de contrôles approfondis, ce qui facilite la détection et la correction de problèmes tels que les erreurs de configuration, les correctifs manquants, les bugs, etc.
Les intégrations avec Slack et Jira permettent aux équipes de développement d’être informées de l’apparition de nouveaux problèmes, tandis que l’intégration AWS autorise l’analyse synchronisée des adresses IP. Intruder simplifie la gestion des vulnérabilités pour les petites équipes et est particulièrement apprécié des start-up et des entreprises de taille moyenne.
Tarification
Les forfaits Essential et Pro comportent chacun des frais de base, mais leur prix total est calculé en fonction du nombre de cibles. Le forfait Essential coûte 352 $ par mois pour 100 cibles. Le forfait Pro coûte 608 $ par mois pour 100 cibles. Notez que ces deux tarifs sont actuellement réduits et que les prix standard peuvent être plus élevés à certaines périodes de l’année. Le forfait Pro propose également un essai gratuit de 14 jours.
Le tarif du forfait Premium est communiqué par Intruder sur demande.
Fonctionnalités clés
- Surveillance continue de la surface d’attaque
- Des résultats intelligents pour faire gagner du temps à votre équipe lors de leur analyse
- Rapports pour les audits de conformité
- Tests d’intrusion continus
Avantages
- Intruder est facile à configurer
- Les utilisateurs trouvent l’interface facile à parcourir et citent une expérience utilisateur globale de grande qualité
- L’équipe d’assistance client est particulièrement remarquable et réactive
- Intruder est une solution particulièrement adaptée aux petites entreprises, notamment à celles qui ne disposent pas d’une équipe informatique étoffée
Inconvénients
- Pour certaines entreprises de taille moyenne comptant beaucoup de cibles, le prix par cible peut être élevé
- Intruder est une solution relativement récente et peut ne pas être assez avancée pour les très grandes entreprises
Rapid7 Nexpose
Rapid7 Nexpose est une solution d’analyse des vulnérabilités open source très appréciée. Elle peut analyser et évaluer automatiquement les infrastructures physiques, cloud et virtuelles. Nexpose s’intègre également aux environnements cloud et virtuels. En outre, l’outil fournit des tableaux de bord interactifs en temps réel, une remédiation fondée sur les solutions, ainsi qu’une évaluation et une priorisation des risques. Il propose aussi un agent léger pour les terminaux, qui traite les informations tout en utilisant un minimum de bande passante.
L’échelle de score de risque CVSS allant de 1 à 10, le scanner de vulnérabilités Rapid7 Nexpose a développé une échelle allant de 1 à 1 000 afin d’offrir davantage de nuances. Il prend également en compte des facteurs tels que l’ancienneté de la vulnérabilité, les exploits publics et les kits de logiciels malveillants lors de la priorisation des risques.
Tarification
Rapid7 propose un essai gratuit de Nexpose. Contactez le fournisseur pour en savoir plus sur les tarifs ou obtenir un devis adapté à votre entreprise.
Fonctionnalités clés
- Bénéficier d’une visibilité en temps réel sur les risques
- Savoir où consacrer du temps et des efforts dans le flux de gestion des risques
- Créer facilement des groupes d’actifs en fonction de la répartition des responsabilités de remédiation
- Un écosystème en constante évolution, où informations et produits collaborent pour devenir plus intelligents et améliorer mutuellement leur retour sur investissement
Avantages
- Rapid7 est partenaire de VMware et fonctionne avec les principaux produits SIEM et NGFW
- Nexpose propose un essai gratuit
- L’open source offre davantage de flexibilité et permet à Nexpose de fonctionner avec d’autres solutions sans problème de dépendance vis-à-vis d’un fournisseur
Inconvénients
- Nexpose est une solution sur site et, bien qu’elle propose certaines intégrations cloud et de virtualisation, les entreprises qui ont besoin d’une protection plus étendue peuvent envisager InsightVM, la plateforme de gestion des vulnérabilités de Rapid7
Qualys Web Application Scanner
Qualys Web Application Scanner est une solution cloud qui détecte les applications officielles et « non officielles » dans l’ensemble d’un environnement. Elle est spécialement conçue pour les applications web et détecte les dix principaux risques de l’OWASP ainsi que d’autres vulnérabilités des applications web. Elle répertorie toutes les applications présentes sur le réseau de l’entreprise. Qualys permet aux utilisateurs de créer des libellés et de les associer aux applications afin de gérer l’accès aux données issues des analyses.
Le scanner Qualys Vulnerability Management fonctionne derrière le pare-feu dans les réseaux internes complexes, peut analyser les environnements cloud et détecter les vulnérabilités sur des réseaux répartis géographiquement, à la périphérie. Il surveille également les conteneurs et les terminaux. Son tableau de bord intuitif et personnalisable offre une vue unifiée de toutes les applications web et de tous les actifs surveillés.
Tarification
Le tarif de Qualys est communiqué sur demande par l’équipe commerciale. L’entreprise propose également un essai gratuit de son scanner de vulnérabilités.
Fonctionnalités clés
- Découverte complète
- Trouver et répertorier toutes vos applications web
- Effectuer des analyses exhaustives des applications à grande échelle
- Documenter l’état de sécurité de vos applications web avec des données exploitables
- Sécuriser rapidement les applications web grâce à l’intégration de Qualys WAF
Avantages
- Entièrement basé sur le cloud
- Localise les vulnérabilités dans les API, ce qui est utile aux équipes de développement souhaitant améliorer leur sécurité
- Intégration avec Qualys Web Application Firewall
- Console de gestion unifiée
Inconvénients
Plusieurs clients ont rencontré des problèmes de faux positifs et de lenteur des réponses du support
En savoir plus sur la gestion des faux positifs.
Tenable Nessus
Tenable Nessus est un outil d’évaluation des vulnérabilités open source très répandu. Nessus peut toutefois être davantage adapté aux équipes de sécurité expérimentées, car son interface peut être difficile à prendre en main. Il peut néanmoins être utilisé avec des outils de test d’intrusion afin de cibler certaines zones et faiblesses potentiellement exploitables. Le logiciel offre également une grande souplesse grâce à un langage de script (NASL) permettant d’écrire des tests spécifiques pour le système.
Nessus est fourni avec des politiques et modèles prédéfinis pour auditer et corriger divers actifs informatiques et mobiles, des rapports personnalisables et une évaluation automatique des vulnérabilités hors ligne. Nessus propose également une assistance à l’application des correctifs et aide à déterminer le meilleur moyen d’atténuer les vulnérabilités détectées. Les testeurs d’intrusion et les consultants en sécurité, en particulier, devraient envisager Nessus, car le logiciel est spécifiquement conçu pour ces deux cas d’usage.
Tarification
Le forfait Expert, conçu pour les petites entreprises, coûte 4 990 $ pour une licence d’un an. Le forfait Professional offre moins de fonctionnalités et coûte 3 390 $ par an. Notez que l’accès au support avancé, notamment par e-mail et par téléphone 24 h/24 et 7 j/7, est proposé en option.
Fonctionnalités clés
- Sécurisation de l’infrastructure cloud
- Rapports personnalisables
- Politiques et modèles prédéfinis
- Réalisation d’audits de conformité
Avantages
- Disponible pour les systèmes sur site comme pour les systèmes cloud
- Peut être déployé sur plusieurs plateformes
- Offre une visibilité sur la surface d’attaque exposée à Internet d’une organisation
Inconvénients
- Plusieurs utilisateurs ont rencontré des problèmes de faux positifs
- Nessus n’est pas conçu pour les grandes entreprises et peut ne pas proposer suffisamment de fonctionnalités pour une organisation de grande taille
En savoir plus sur les tendances des tests d’intrusion.
Invicti
Invicti est excellent dans son domaine : l’analyse des sites web et des applications web. En revanche, il n’est pas conçu pour faire autre chose et offre une gamme de fonctionnalités moins étendue que de nombreux autres produits. Son utilisation est toutefois relativement simple. Invicti constitue un bon choix pour les PME, mais n’est peut-être pas le meilleur choix pour les grandes entreprises.
Ce scanner de sécurité web dispose de fonctionnalités pouvant s’intégrer à des outils tiers. Il intègre également une technique d’analyse propriétaire basée sur la preuve, qui exclut les faux positifs et fournit des résultats précis.
Tarification
Invicti propose un essai gratuit, le forfait Pro et le forfait Enterprise. Le tarif des deux forfaits payants est communiqué sur demande auprès de l’éditeur, notamment via le formulaire « Obtenir une démonstration ».
Fonctionnalités clés
- Possibilité d’explorer des sites web avancés utilisant beaucoup de scripts et du contenu généré dynamiquement
- Analyse de la composition logicielle, qui examine le code open source à la recherche de vulnérabilités
- Analyse continue des actifs web potentiellement oubliés
- Intégrations avec plusieurs pare-feu d’applications web, comme Cloudflare et Imperva
Avantages
- Les clients ont trouvé Invicti facile à utiliser
- Plusieurs utilisateurs ont indiqué qu’Invicti affichait un faible taux de faux positifs
- Les équipes n’ont pas besoin de posséder des connaissances approfondies en code source
Inconvénients
- Certains clients ont souligné qu’Invicti ne prenait pas suffisamment en charge les applications utilisant l’authentification à deux facteurs ou multifacteur. Le forfait Enterprise propose bien des intégrations avec Okta et Active Directory, contrairement au forfait Pro
- Comme il est uniquement conçu pour les sites web, les applications web et les API, Invicti ne sera pas le meilleur choix pour les entreprises qui doivent analyser d’autres ressources
Burp Suite
Burp Suite est une suite complète d’outils de test des applications web. Elle comprend un scanner de vulnérabilités qui analyse le contenu dynamique et donne aux équipes de sécurité un contrôle manuel en leur permettant de modifier les tâches automatisées.
Burp Suite met en avant un algorithme avancé et des fonctionnalités permettant de gagner du temps. Il s’intègre à des systèmes de suivi des bugs comme Jira, ce qui peut faire gagner du temps à une équipe lors de la création de tickets. C’est également un choix de premier plan pour les chasseurs de bugs dans le cadre de programmes de bug bounty, en les aidant à localiser les vulnérabilités des applications web.
Tarification
Le forfait Professional de Burp Suite coûte 449 $/an et propose un essai gratuit. L’Enterprise Edition commence à 8 395 $/an pour 5 analyses simultanées (deux autres forfaits permettent d’en effectuer davantage). Portswigger propose également une édition Community gratuite de Burp Suite, mais notez qu’elle ne disposera pas de suffisamment de fonctionnalités pour constituer une solution complète de test d’intrusion.
Fonctionnalités clés
- Conçu pour les tests d’intrusion d’applications web et la chasse aux bugs dans le cadre de programmes de bug bounty
- Aide à la mise en conformité avec plusieurs normes, notamment le RGPD et HIPAA
- Détection des vulnérabilités zero-day
Avantages
- Bonne solution pour les chasseurs de bugs dans le cadre de programmes de bug bounty
- Le forfait Pro est moins cher que d’autres solutions, même s’il couvre un périmètre plus limité en tant que scanner de vulnérabilités
Inconvénients
- Burp Suite est spécifiquement conçu pour les applications web et peut donc ne pas être le meilleur choix pour les entreprises qui ont besoin d’une analyse complète des vulnérabilités
- Son apprentissage peut être difficile pour les débutants
Acunetix Vulnerability Scanner
Acunetix analyse uniquement les applications web. Toutefois, son scanner multithread explore rapidement des centaines de milliers de pages afin d’identifier les problèmes courants de configuration des serveurs web. Il est particulièrement performant pour l’analyse de WordPress.
Le scanner Acunetix comprend également des intégrations avec d’autres outils utiles, tels que Jenkins, Jira et GitHub. Il affiche aussi un taux de faux positifs particulièrement faible. Il analyse l’application web d’une organisation à la recherche de plus de 7 000 vulnérabilités, comme l’injection SQL, le cross-site scripting (XSS) et l’inclusion de fichiers locaux (LFI).
Acunetix intègre également un enregistreur de séquences de connexion qui permet aux utilisateurs d’explorer et d’analyser automatiquement les sites web protégés par mot de passe.
Tarification
Le tarif d’Acunetix est communiqué après avoir rempli un formulaire de demande de devis.
Fonctionnalités clés
- Tests dynamiques de sécurité des applications (DAST) conçus pour les pipelines de développement
- Permet aux utilisateurs d’effectuer la première analyse en quelques minutes
- Support standard et premium disponibles
- Déploiement sur site ou dans le cloud
Avantages
- Adapté aux entreprises qui doivent analyser les vulnérabilités de sites WordPress
- Génère des rapports permettant aux développeurs de comprendre les vulnérabilités des applications web
- Analyse les sites riches en scripts et les applications HTML5
Inconvénients
Comme Acunetix analyse uniquement les sites web et les applications, il ne sera pas le meilleur choix pour les entreprises qui doivent analyser l’ensemble de leur infrastructure technologique
IBM Security QRadar
IBM Security QRadar est une suite complète proposant des outils de détection et de réponse aux menaces. QRadar Vulnerability Manager réduit les faux positifs, car il utilise une approche fondée sur des règles et hiérarchise les résultats en fonction des renseignements de sécurité. QRadar peut également analyser les données collectées par d’autres scanners.
Après avoir analysé un réseau et corrélé les informations avec sa topologie et ses données de connexion, il gère les risques au moyen d’un moteur de politiques intégrant des contrôles de conformité automatisés. Les résultats sont présentés dans une vue unique, facile à lire et hiérarchisée, offrant une visibilité complète sur les réseaux dynamiques à plusieurs niveaux. Notez que QRadar est une plateforme de sécurité complète et non un simple scanner autonome : assurez-vous donc que vos équipes de sécurité sont prêtes à la prendre en charge. Vulnerability Manager est une fonctionnalité de la plateforme SIEM.
Tarification
La page consacrée aux tarifs du SIEM QRadar fournit aux acheteurs potentiels une estimation approximative fondée sur leur mode de déploiement ainsi que sur le nombre de postes de travail et de serveurs. Pour obtenir un devis exact, vous devez toutefois contacter directement l’équipe commerciale.
Fonctionnalités clés
- Déploiement sur site, dans le cloud ou sous forme de service
- Services de gestion des menaces via X-Force
- Fonctionnalités XDR proposées via QRadar, comme l’analyse des causes profondes
Avantages
- Fonctionnalités de sécurité avancées proposées par la plateforme SIEM QRadar au sens large
- Plusieurs options de déploiement
- Approche des analyses fondée sur des règles
Inconvénients
- QRadar est une solution SIEM et XDR ; vos équipes pourraient donc avoir besoin de temps pour en maîtriser le fonctionnement, au-delà de celui d’un scanner de vulnérabilités standard
OpenVAS
Scanner de vulnérabilités open source complet, OpenVAS est particulièrement adapté aux organisations disposant d’un budget limité. Greenbone, la société mère d’OpenVAS, gère la solution de scan des vulnérabilités et corrige les problèmes de sécurité au fur et à mesure que les utilisateurs les détectent et les signalent.
Notez qu’OpenVAS fonctionne principalement sur les systèmes d’exploitation Linux et UNIX. Pour l’exécuter sous Windows, vous devrez d’abord créer une machine virtuelle Linux. OpenVAS constitue un bon choix pour les petites organisations disposant d’un administrateur système ou d’une équipe informatique expérimentée, mais il ne sera pas adapté aux grandes entreprises. Les équipes informatiques ou de sécurité inexpérimentées peuvent trouver son installation et sa prise en main difficiles, car l’utilisation du code source peut être complexe. En revanche, les professionnels de l’informatique expérimentés auront de nombreuses occasions de mettre leurs connaissances à profit et de personnaliser OpenVAS.
Tarification
OpenVAS est gratuit.
Fonctionnalités clés
- Code source open source auquel les développeurs peuvent contribuer
- Analyses automatisées
- Forum communautaire avec des listes actives de sujets et des fils de discussion associés
Avantages
- Les utilisateurs peuvent contacter l’équipe de réponse aux incidents de sécurité de Greenbone s’ils constatent un problème de sécurité
- OpenVAS constitue un bon choix pour les petites entreprises qui doivent analyser des environnements Linux
Inconvénients
- OpenVAS ne fonctionne pas sur tous les systèmes d’exploitation. Comme il repose sur Linux et UNIX, il ne fonctionne pas nativement sous Windows ou macOS
- OpenVAS et Greenbone proposent un support technique limité
Frontline VM
Frontline VM est une solution de gestion des vulnérabilités réseau intégrée à la plateforme Digital Defense du fournisseur de solutions de sécurité et d’automatisation Fortra. Frontline VM propose l’analyse des applications web ainsi que d’autres technologies de gestion des vulnérabilités et d’évaluation des menaces.
Frontline VM permet aux utilisateurs d’analyser le réseau à la recherche de vulnérabilités sans maintenir d’infrastructure supplémentaire. Cette fonctionnalité peut faire gagner beaucoup de temps, d’efforts et d’argent à une organisation. Grâce à sa technologie brevetée d’analyse réseau, Frontline VM offre une analyse rapide, une interface graphique conviviale et un déploiement simple. Il propose également de nombreuses options d’intégration, notamment avec la priorisation des vulnérabilités, le contrôle d’accès au réseau et les SIEM, couvrant de nombreux cas d’usage organisationnels.
Tarification
Vous devez remplir un formulaire pour recevoir un devis de Fortra. L’entreprise propose un essai de 14 jours de Frontline VM.
Fonctionnalités clés
- Audit de conformité
- Corrélation des terminaux réseau pour obtenir des informations précises sur les actifs et suivre les données
- Rapports personnalisables sur les vulnérabilités spécifiques des actifs et la gestion des correctifs
- Contrôle d’accès basé sur les rôles pour les utilisateurs de VM
Avantages
- Essai gratuit
- Vaste éventail de fonctionnalités de gestion des vulnérabilités, en plus de l’analyse
- Support client très bien noté
- Facile à utiliser selon de nombreux clients
Inconvénients
- Comme Frontline VM est une solution complète de gestion des vulnérabilités, il peut être plus complexe et plus coûteux que certains scanners plus simples
Comment choisir un fournisseur de scanners de vulnérabilités
Lorsqu’elles examinent les fonctionnalités des meilleurs scanners de vulnérabilités, les organisations doivent privilégier une solution proposant plusieurs services et couvrant un large éventail de protections de sécurité.
Pour choisir les meilleurs outils d’analyse des vulnérabilités, les équipes de sécurité doivent prendre en compte les trois types de scanners suivants et leurs fonctionnalités :
- Scanners de vulnérabilités basés sur le réseau : Ils analysent le système sur l’ensemble du réseau en envoyant des requêtes, en recherchant tous les services et ports ouverts, puis en examinant chaque service plus en détail afin d’identifier les vulnérabilités connues et les faiblesses de configuration.
- Scanners de vulnérabilités basés sur des agents :Cet outil d’analyse des vulnérabilités consiste à installer un scanner léger sur chaque machine, à effectuer une analyse localement sur l’appareil et à transmettre les résultats au serveur.
- Scanners de vulnérabilités des applications web : Ces scanners de vulnérabilités spécialisés se concentrent sur la détection des failles de sécurité dans les sites web et les applications web. De nombreux scanners de vulnérabilités de premier plan proposent l’analyse des applications web, tandis que d’autres l’intègrent à leur offre.
Il peut être difficile de comprendre l’impact des résultats et des vulnérabilités détectés par un outil d’analyse. Vous pouvez donc rencontrer des faux positifs, en particulier si une équipe n’est pas spécialisée en sécurité. Si les faux positifs ne sont pas filtrés, l’outil ne gagne pas en intelligence et continue à générer des résultats inexacts. Un outil automatisé ne vous indiquera pas l’impact d’une vulnérabilité sur les différents services une fois celle-ci détectée.
Enfin, des mises à jour sont constamment nécessaires pour que les vulnérabilités les plus récentes soient détectées.
En résumé : les logiciels d’analyse des vulnérabilités
Identifier les faiblesses au sein de l’infrastructure technologique de votre organisation est essentiel pour que l’entreprise préserve sa cybersécurité globale. Bien que des solutions comme les pare-feu puissent identifier les vulnérabilités du trafic entrant, elles ne détectent pas tout, et certaines faiblesses peuvent déjà exister au sein des applications. Les équipes informatiques n’auront pas le temps d’examiner manuellement chaque programme et chaque réseau. Les analyses de vulnérabilités comblent donc à la fois un manque de temps et un déficit de visibilité.
Les scanners de vulnérabilités sont également utiles dans les environnements de développement : les équipes de développement peuvent les utiliser pour révéler les faiblesses de leur code et corriger les erreurs avant la mise en production.
En savoir plus sur les tendances de l’analyse des vulnérabilités sur le marché de la sécurité.
Jenna Phipps a contribué à la rédaction de cet article.