Ce que veyrisk vérifie.
veyrisk combine plusieurs méthodes de contrôle. Certaines s'exécutent chaque jour sans intervention de votre part, d'autres seulement après votre preuve de propriété ou votre accord. Vous voyez ici ce qui est vérifié et quand.
Passif et actif
Les contrôles passifs se comportent comme un visiteur ordinaire : ils récupèrent des informations publiquement disponibles, comme les enregistrements DNS, les certificats ou la réponse d'un site web. Ils ont lieu chaque jour pour chaque domaine que vous saisissez.
Les contrôles actifs vont plus loin. Ils recherchent les ports ouverts et testent les services à la recherche de vulnérabilités connues. Ils ne sont lancés qu'une fois que vous avez prouvé, par un enregistrement DNS, que le domaine vous appartient. veyrisk vérifie à nouveau cette preuve avant chaque exécution.
Présence web et domaines
- Sous-domaines issus des journaux publics de certificats et du DNS, afin que les systèmes oubliés apparaissent aussi
- Certificats TLS : expirés, bientôt expirés, non fiables, chiffrement défaillant
- Redirection de HTTP vers HTTPS et en-têtes de sécurité comme HSTS, Content Security Policy et protection contre le clickjacking
- Interfaces d'administration accessibles publiquement, systèmes de développement et de test, versions de logiciels divulguées
- Protection de la messagerie par SPF et DMARC, afin que votre domaine ne puisse pas être utilisé pour des e-mails falsifiés
- Après preuve de propriété : ports ouverts avec des services à risque comme la maintenance à distance, les bases de données ou les partages de fichiers
Serveurs et services
Après preuve de propriété, veyrisk vérifie les adresses publiques de vos systèmes avec OpenVAS, un scanner de vulnérabilités largement utilisé, doté d'une base de vulnérabilités connues mise à jour chaque jour. Selon le plan, ce scan a lieu chaque mois ou chaque semaine. Seuls les constats que le scanner a détectés avec un haut degré de fiabilité sont retenus. Mieux vaut une lacune dans le rapport qu'une fausse alerte que votre équipe devrait vérifier.
Applications web et API
- Vulnérabilités typiques de l'OWASP Top 10, comme l'injection, le cross-site scripting et les défauts de contrôle d'accès
- Contrôles passifs toujours, tests actifs uniquement avec votre accord explicite et sur des domaines avec preuve de propriété
- Connexion avec un compte de test, afin que les zones situées derrière l'authentification soient également vérifiées
- API à partir d'un fichier OpenAPI ou Postman, les scans peuvent aussi être lancés depuis votre chaîne de build
Comptes cloud et Microsoft 365
- AWS, Microsoft Azure et Google Cloud : stockages et services accessibles publiquement, droits trop étendus, journalisation absente
- Microsoft 365 et Entra ID : comptes sans authentification multifacteur, trop d'administrateurs globaux, paramètres à risque
- Raccordement uniquement avec des droits en lecture seule. veyrisk ne modifie rien à votre configuration.
À quelle fréquence les contrôles ont lieu
| Contrôle | Condition | Fréquence |
|---|---|---|
| Contrôle passif de tous les domaines | Domaine saisi | chaque jour |
| Contrôle des ports | Preuve de propriété | chaque semaine ou chaque jour, selon le plan |
| Scan de vulnérabilités avec OpenVAS | Preuve de propriété | chaque mois ou chaque semaine, selon le plan |
| Analyse des applications web | Preuve de propriété, votre accord pour les tests actifs | selon le plan et à la demande |
| Cloud et Microsoft 365 | Accès en lecture seule | régulièrement et à la demande |
Qu'est-ce que veyrisk ?
Plateforme, fonctionnement et limites en bref
En savoir plusISO 27001 et NIS2
Pourquoi les scans de vulnérabilités et les pentests sont exigés
En savoir plusExemple de rapport
À quoi ressemblent les rapports et la console
En savoir plusCas d'usage
À qui s'adresse veyrisk
En savoir plusÀ quoi ressemble votre surface d'attaque ?
Nous analysons gratuitement votre surface d'attaque externe et vous présentons les résultats en 30 minutes.