Un scanner qui remonte 400 findings n'a pas trouvé 400 problèmes. Il a trouvé 400 choses à vérifier, dont une bonne part n'est pas réelle. Le faux positif est l'impôt de l'automatisation.
Livrer cette liste brute à un client, c'est perdre sa confiance. Le tri est le travail, pas une formalité.
Pourquoi les scanners sur-signalent
La détection par version est le coupable habituel : une distribution rétroporte un correctif sans changer le numéro de version, donc le logiciel paraît vulnérable alors qu'il est corrigé. Ajoutez la déduction non authentifiée depuis les bannières et les signatures génériques, et le bruit s'accumule.
Les scanners penchent volontairement vers le signalement. Pour l'outil, un finding manqué est pire qu'un faux, alors il vous laisse le jugement.
Le scan authentifié supprime les devinettes
Scanner avec des identifiants permet de lire les vraies versions de paquets et la configuration au lieu de déduire depuis ce qu'un service annonce. C'est la plus grande réduction de faux positifs à votre portée.
Les scans externes non authentifiés sont par nature plus bruyants. C'est acceptable pour cartographier l'exposition, mais attendez-vous à trier davantage.
Dédupliquer entre les outils
Lancez Nmap, Nessus et Nuclei et vous obtenez le même problème réel trois fois, plus trois outils de faux positifs. Corréler les findings pour qu'un problème soit une entrée, avec plusieurs preuves, réduit le bruit et fait ressortir les désaccords à creuser.
Là où deux outils s'accordent, la confiance monte. Là où ils divergent, vous avez trouvé ce qui mérite vraiment un œil humain.
Le rapport prouve que vous avez trié
Un client distingue un dump de scanner brut d'un rapport où quelqu'un a retiré le bruit, gardé les preuves et expliqué pourquoi chaque finding restant compte. Cette différence, c'est la valeur de la mission.
Propre, dédupliqué, scoré honnêtement : voilà le livrable que l'on paie, pas l'export de 400 lignes.
- Nessus ou OpenVAS : lequel pour quoiLes vrais compromis entre le standard commercial et le cheval de trait open source.
- Prioriser les vulnérabilités : pourquoi le CVSS ne suffit pasLe CVSS classe la sévérité. Il ne classe pas votre risque.
- Structure d'un bon rapport de pentestCe qu'un client attend vraiment. Et ce qu'il ignore.