Ressources · 02
Audit d’exposition cyber : checklist priorisée
Inventorier ce qui est visible, relier chaque exposition à un actif métier et transformer les constats en plan de réduction du risque.
· 14 min

Ce que ce guide permet
- Retrouver les actifs oubliés
- Distinguer exposition et risque réel
- Traiter d’abord les chemins d’attaque crédibles
- Prouver la fermeture d’un constat
Contrôle express
- Tous les domaines ont-ils un propriétaire ?
- Les comptes administrateurs utilisent-ils une MFA résistante au phishing ?
- Les services de test sont-ils exposés ?
- Une restauration a-t-elle été testée ?
- Chaque exception a-t-elle une date de fin ?
Méthode pas à pas
- 01
Définir le périmètre autorisé
Listez entités, domaines, plages, applications cloud et exclusions. Fixez les techniques permises, les horaires et le contact d’urgence avant toute vérification.
Livrable : lettre de cadrage et règles d’engagement.
- 02
Inventorier depuis l’extérieur
Rapprochez DNS, certificats, services publiés, technologies visibles, dépôts publics et comptes officiels. Attribuez un propriétaire à chaque actif.
Livrable : inventaire daté.
- 03
Examiner identités et accès
Vérifiez la couverture MFA, les comptes orphelins, les privilèges permanents, les mécanismes de récupération et les secrets exposés.
Livrable : carte des accès critiques.
- 04
Relier vulnérabilité et contexte
Une faiblesse devient prioritaire si elle est atteignable, exploitable, liée à une donnée ou fonction critique et insuffisamment détectée.
Livrable : scénarios de risque.
- 05
Vérifier résilience et détection
Contrôlez sauvegardes, restauration, journalisation, alertes, dépendances et procédure de crise. Une sauvegarde non restaurée reste une hypothèse.
Livrable : preuves de test.
- 06
Piloter la remédiation
Pour chaque action, fixez propriétaire, date, preuve attendue et risque résiduel. Revalidez depuis l’extérieur après correction.
Livrable : backlog priorisé.
Indicateurs de pilotage
| Indicateur | Ce qu’il mesure | Première action |
|---|---|---|
| Couverture d’inventaire | Actifs observés avec un propriétaire et une criticité | Traiter d’abord les actifs sans propriétaire |
| Exposition critique | Services sensibles accessibles depuis Internet | Réduire l’accès, segmenter ou ajouter un contrôle fort |
| Délai de correction | Temps entre validation du constat et preuve de fermeture | Débloquer les actions à fort impact et faible effort |
| Risque résiduel | Expositions acceptées avec responsable et échéance | Faire expirer les exceptions plutôt que les laisser ouvertes |
Erreurs fréquentes
- Scanner sans autorisation ni fenêtre définie
- Classer uniquement par score technique
- Oublier les SaaS et sous-domaines historiques
- Clore une action sans test de confirmation
Questions fréquentes
Un audit d’exposition est-il un test d’intrusion ?
Non. Il cartographie et qualifie ce qui est visible avec des méthodes non intrusives ou explicitement autorisées. Un test d’intrusion valide certains scénarios dans un cadre séparé.
À quelle fréquence refaire l’inventaire ?
Après toute transformation importante et de manière régulière. Les actifs externes changent vite ; la fréquence doit suivre le rythme de vos mises en production.
Pourquoi tester les sauvegardes ?
Parce que la présence d’un fichier ou d’une tâche réussie ne garantit ni son intégrité ni la capacité à restaurer le service dans le délai attendu.
