Elle peut combiner le scan automatisé avec la revue de configuration et d'architecture, l'analyse de code ou de dépendances, des entretiens, l'inspection de preuves et une validation limitée. L'évaluation produit des constats pour les décisions de risque ; elle n'a pas besoin d'exploiter les faiblesses et elle est plus large qu'un scan de vulnérabilités.
Le périmètre, les hypothèses, les preuves, la profondeur et la date du travail déterminent ce que ses résultats signifient. Un rapport utile distingue les faits observés des inférences, explique les conditions affectées et l'incertitude, et donne aux propriétaires assez de contexte pour choisir et vérifier le traitement.
Points clés
Périmètre et critèresDéfinir les systèmes, environnements, identités, interfaces, fenêtre temporelle, actions exclues, critères d'évaluation et autorisation avant le début du travail.
Choix des méthodesChoisir des techniques adaptées à la cible et à la question, comme le scan authentifié, la revue de configuration, l'analyse d'architecture, la revue de code source, l'analyse de dépendances ou des vérifications manuelles maîtrisées.
Qualité des constatsConfirmer l'applicabilité quand c'est faisable, retirer les doublons, documenter preuves et hypothèses, noter la confiance, expliquer les conséquences potentielles et identifier des chemins pratiques de remédiation ou de mitigation.
Limite importanteUne évaluation est une vue bornée dans le temps, façonnée par son périmètre et ses méthodes ; elle ne peut prouver que les composants non testés sont sûrs, que chaque faiblesse rapportée est exploitable, ni que la remédiation a réussi sans vérification.