Les administrateurs l'emploient pour la découverte autorisée et les vérifications d'exposition ; les attaquants peuvent utiliser des observations similaires pour la reconnaissance. C'est la finalité et l'autorisation, pas les seuls paquets, qui déterminent le contexte.
Un scanner envoie des sondes et interprète les réponses ou le silence selon le protocole. Les résultats peuvent différer selon les lieux, les moments, les routes et les politiques de filtrage. L'état d'un port décrit le chemin observé ; il n'identifie ni l'application, ni la version, ni le propriétaire, ni la sécurité du service derrière lui.
Points clés
Usage défensifComparer l'exposition observée aux enregistrements approuvés d'actifs, de services et de pare-feux ; investiguer les listeners inattendus et vérifier les changements depuis les points d'observation internes et externes pertinents.
Autorisation et sûretéObtenir un périmètre écrit et l'autorité du propriétaire de l'actif, considérer les frontières des fournisseurs et des tiers, définir des débits et des conditions d'arrêt, et éviter le scan actif non testé de systèmes fragiles ou critiques pour la sûreté.
PreuvesConsigner l'ensemble des cibles, l'emplacement source, l'heure, le protocole de transport, les ports testés, la méthode, la version de l'outil et la confiance ; confirmer les constats importants avec les propriétaires de services avant la remédiation.
Limite importanteUn port ouvert n'est pas la preuve d'une vulnérabilité, et un résultat fermé ou filtré ne prouve pas qu'aucun service n'est accessible depuis un autre chemin. Le scan peut perturber des systèmes mal implémentés, tandis que du trafic de scan observé seul n'établit pas une intention hostile.