Sur le papier, Nessus et OpenVAS couvrent le même terrain : scan de vulnérabilités authentifié et non authentifié sur un réseau. En pratique, le choix se joue sur le budget, la fraîcheur des plugins et le volume de bruit que vous acceptez de trier.
Aucun n'est simplement meilleur. Ils répondent à des contraintes différentes.
Couverture et fraîcheur des plugins
Nessus, de Tenable, embarque un flux de plugins vaste et réactif ; les tests d'une CVE fraîchement divulguée apparaissent vite. OpenVAS, désormais Greenbone, dispose d'un flux solide et gratuit, historiquement un peu en retard sur les vulnérabilités les plus récentes.
Pour une mission sensible au temps, ce retard fait la différence entre attraper la faille dont tout le monde parle cette semaine et la manquer.
Faux positifs et tri
Les deux scanners produisent des faux positifs ; la différence tient au volume et à la qualité des fiches qui vous aident à trier. La sortie de Nessus est plutôt plus propre et actionnable. OpenVAS peut être plus bruyant, et le bruit coûte votre ressource la plus chère, le temps.
Quel que soit l'outil, le scan authentifié réduit fortement les faux positifs, car le scanner lit les vraies versions au lieu de les deviner depuis les bannières.
Licence et coût
Nessus Professional est une licence annuelle par poste. OpenVAS Community est gratuit, et Greenbone vend des appliances par-dessus. Pour un consultant seul, la gratuité est réellement séduisante.
Pour un cabinet qui enchaîne les missions, les heures que Nessus fait gagner au tri et à la rédaction paient souvent la licence plusieurs fois. Faites ce calcul honnêtement, pas par réflexe.
Rarement l'un ou l'autre
Beaucoup de consultants utilisent les deux : Nessus en passe principale, OpenVAS en contre-vérification ou pour les clients qui exigent de l'open source. Les désaccords entre les deux sont souvent les findings les plus intéressants.
Quel que soit l'outil, l'export est un point de départ, pas le livrable. Le rapport, c'est là que se joue le jugement.
- Réduire les faux positifs des scans de vulnérabilitésPourquoi les scanners crient au loup, et comment livrer un rapport propre.
- Nmap vers rapport : le guideDe l'export XML au livrable relu.
- Prioriser les vulnérabilités : pourquoi le CVSS ne suffit pasLe CVSS classe la sévérité. Il ne classe pas votre risque.