Services
Comprendre veyrisk
TarifsConsole de démonstrationContact
FR
Se connecterAcheter maintenant
■ Périmètre

Ce que veyrisk vérifie.

veyrisk combine plusieurs méthodes de contrôle. Certaines s'exécutent chaque jour sans intervention de votre part, d'autres seulement après votre preuve de propriété ou votre accord. Vous voyez ici ce qui est vérifié et quand.

■ Principe

Passif et actif

Les contrôles passifs se comportent comme un visiteur ordinaire : ils récupèrent des informations publiquement disponibles, comme les enregistrements DNS, les certificats ou la réponse d'un site web. Ils ont lieu chaque jour pour chaque domaine que vous saisissez.

Les contrôles actifs vont plus loin. Ils recherchent les ports ouverts et testent les services à la recherche de vulnérabilités connues. Ils ne sont lancés qu'une fois que vous avez prouvé, par un enregistrement DNS, que le domaine vous appartient. veyrisk vérifie à nouveau cette preuve avant chaque exécution.

■ Surface d'attaque externe

Présence web et domaines

  • Sous-domaines issus des journaux publics de certificats et du DNS, afin que les systèmes oubliés apparaissent aussi
  • Certificats TLS : expirés, bientôt expirés, non fiables, chiffrement défaillant
  • Redirection de HTTP vers HTTPS et en-têtes de sécurité comme HSTS, Content Security Policy et protection contre le clickjacking
  • Interfaces d'administration accessibles publiquement, systèmes de développement et de test, versions de logiciels divulguées
  • Protection de la messagerie par SPF et DMARC, afin que votre domaine ne puisse pas être utilisé pour des e-mails falsifiés
  • Après preuve de propriété : ports ouverts avec des services à risque comme la maintenance à distance, les bases de données ou les partages de fichiers
■ Gestion des vulnérabilités

Serveurs et services

Après preuve de propriété, veyrisk vérifie les adresses publiques de vos systèmes avec OpenVAS, un scanner de vulnérabilités largement utilisé, doté d'une base de vulnérabilités connues mise à jour chaque jour. Selon le plan, ce scan a lieu chaque mois ou chaque semaine. Seuls les constats que le scanner a détectés avec un haut degré de fiabilité sont retenus. Mieux vaut une lacune dans le rapport qu'une fausse alerte que votre équipe devrait vérifier.

■ Analyse des applications web

Applications web et API

  • Vulnérabilités typiques de l'OWASP Top 10, comme l'injection, le cross-site scripting et les défauts de contrôle d'accès
  • Contrôles passifs toujours, tests actifs uniquement avec votre accord explicite et sur des domaines avec preuve de propriété
  • Connexion avec un compte de test, afin que les zones situées derrière l'authentification soient également vérifiées
  • API à partir d'un fichier OpenAPI ou Postman, les scans peuvent aussi être lancés depuis votre chaîne de build
■ Cloud et identités

Comptes cloud et Microsoft 365

  • AWS, Microsoft Azure et Google Cloud : stockages et services accessibles publiquement, droits trop étendus, journalisation absente
  • Microsoft 365 et Entra ID : comptes sans authentification multifacteur, trop d'administrateurs globaux, paramètres à risque
  • Raccordement uniquement avec des droits en lecture seule. veyrisk ne modifie rien à votre configuration.
■ Fréquence

À quelle fréquence les contrôles ont lieu

ContrôleConditionFréquence
Contrôle passif de tous les domainesDomaine saisichaque jour
Contrôle des portsPreuve de propriétéchaque semaine ou chaque jour, selon le plan
Scan de vulnérabilités avec OpenVASPreuve de propriétéchaque mois ou chaque semaine, selon le plan
Analyse des applications webPreuve de propriété, votre accord pour les tests actifsselon le plan et à la demande
Cloud et Microsoft 365Accès en lecture seulerégulièrement et à la demande
■ Première analyse gratuite

À quoi ressemble votre surface d'attaque ?

Nous analysons gratuitement votre surface d'attaque externe et vous présentons les résultats en 30 minutes.