Un scanner compare les preuves observées à des signatures, des règles, des données de version ou des contrôles de politique et rapporte des constats candidats. Le scan est une méthode d'évaluation ; il ne confirme pas à lui seul l'exploitabilité, l'impact métier, la priorité de remédiation ni la conformité.
Les scans peuvent être réseau, hôte, orientés application, orientés cloud, ou appliqués au code, aux dépendances, aux conteneurs et à la configuration. Le scan authentifié fournit généralement des preuves plus profondes qu'une vue externe, mais les deux modes dépendent de la couverture, des identifiants, d'une configuration sûre et d'un contenu de détection à jour.
Points clés
Opération planifiéeDéfinir l'autorisation, les cibles, les exclusions, les identifiants, les limites de débit, les fenêtres de maintenance et les conditions d'arrêt, surtout pour les productions fragiles, les technologies opérationnelles ou les systèmes liés à la sûreté.
Triage des résultatsVérifier les versions et configurations affectées, les correctifs rétroportés, l'accessibilité, les mesures compensatoires, les doublons et les preuves contradictoires avant d'attribuer une propriété ou une urgence.
Usage programmeRépéter les scans après tout changement matériel et les mises à jour de renseignement pertinentes, intégrer les constats aux autres preuves, et re-scanner ou valider autrement le traitement plutôt que de traiter la détection initiale comme une clôture.
Limite importanteLes scanners peuvent produire des faux positifs et des faux négatifs, manquer les faiblesses nouvelles ou dépendantes du contexte, et perturber des cibles sensibles ; un rapport propre n'est pas une preuve de sécurité, et un constat n'est pas la preuve d'une attaque réalisable.