Ressources · 02

Audit d’exposition cyber : checklist priorisée

Inventorier ce qui est visible, relier chaque exposition à un actif métier et transformer les constats en plan de réduction du risque.

· 14 min

Spécialiste cybersécurité examinant la surface d’exposition de services numériques

Ce que ce guide permet

  • Retrouver les actifs oubliés
  • Distinguer exposition et risque réel
  • Traiter d’abord les chemins d’attaque crédibles
  • Prouver la fermeture d’un constat

Contrôle express

  • Tous les domaines ont-ils un propriétaire ?
  • Les comptes administrateurs utilisent-ils une MFA résistante au phishing ?
  • Les services de test sont-ils exposés ?
  • Une restauration a-t-elle été testée ?
  • Chaque exception a-t-elle une date de fin ?

Méthode pas à pas

  1. 01

    Définir le périmètre autorisé

    Listez entités, domaines, plages, applications cloud et exclusions. Fixez les techniques permises, les horaires et le contact d’urgence avant toute vérification.

    Livrable : lettre de cadrage et règles d’engagement.

  2. 02

    Inventorier depuis l’extérieur

    Rapprochez DNS, certificats, services publiés, technologies visibles, dépôts publics et comptes officiels. Attribuez un propriétaire à chaque actif.

    Livrable : inventaire daté.

  3. 03

    Examiner identités et accès

    Vérifiez la couverture MFA, les comptes orphelins, les privilèges permanents, les mécanismes de récupération et les secrets exposés.

    Livrable : carte des accès critiques.

  4. 04

    Relier vulnérabilité et contexte

    Une faiblesse devient prioritaire si elle est atteignable, exploitable, liée à une donnée ou fonction critique et insuffisamment détectée.

    Livrable : scénarios de risque.

  5. 05

    Vérifier résilience et détection

    Contrôlez sauvegardes, restauration, journalisation, alertes, dépendances et procédure de crise. Une sauvegarde non restaurée reste une hypothèse.

    Livrable : preuves de test.

  6. 06

    Piloter la remédiation

    Pour chaque action, fixez propriétaire, date, preuve attendue et risque résiduel. Revalidez depuis l’extérieur après correction.

    Livrable : backlog priorisé.

Indicateurs de pilotage

IndicateurCe qu’il mesurePremière action
Couverture d’inventaireActifs observés avec un propriétaire et une criticitéTraiter d’abord les actifs sans propriétaire
Exposition critiqueServices sensibles accessibles depuis InternetRéduire l’accès, segmenter ou ajouter un contrôle fort
Délai de correctionTemps entre validation du constat et preuve de fermetureDébloquer les actions à fort impact et faible effort
Risque résiduelExpositions acceptées avec responsable et échéanceFaire expirer les exceptions plutôt que les laisser ouvertes

Erreurs fréquentes

  • Scanner sans autorisation ni fenêtre définie
  • Classer uniquement par score technique
  • Oublier les SaaS et sous-domaines historiques
  • Clore une action sans test de confirmation

Questions fréquentes

Un audit d’exposition est-il un test d’intrusion ?

Non. Il cartographie et qualifie ce qui est visible avec des méthodes non intrusives ou explicitement autorisées. Un test d’intrusion valide certains scénarios dans un cadre séparé.

À quelle fréquence refaire l’inventaire ?

Après toute transformation importante et de manière régulière. Les actifs externes changent vite ; la fréquence doit suivre le rythme de vos mises en production.

Pourquoi tester les sauvegardes ?

Parce que la présence d’un fichier ou d’une tâche réussie ne garantit ni son intégrité ni la capacité à restaurer le service dans le délai attendu.