# Qu'est-ce que le scan de vulnérabilités ?

> Le scan de vulnérabilités (vulnerability scanning) est le sondage ou l'analyse automatisé de systèmes, d'applications, de configurations, d'inventaires logiciels ou d'artefacts pour identifier les conditions associées à des faiblesses connues ou à des paramètres non sûrs.

- URL canonique: https://yellowcube.eu/fr/glossary/vulnerability-scanning/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Un scanner compare les preuves observées à des signatures, des règles, des données de version ou des contrôles de politique et rapporte des constats candidats. Le scan est une méthode d'évaluation ; il ne confirme pas à lui seul l'exploitabilité, l'impact métier, la priorité de remédiation ni la conformité.

Les scans peuvent être réseau, hôte, orientés application, orientés cloud, ou appliqués au code, aux dépendances, aux conteneurs et à la configuration. Le scan authentifié fournit généralement des preuves plus profondes qu'une vue externe, mais les deux modes dépendent de la couverture, des identifiants, d'une configuration sûre et d'un contenu de détection à jour.

### Points clés

- **Opération planifiée:** Définir l'autorisation, les cibles, les exclusions, les identifiants, les limites de débit, les fenêtres de maintenance et les conditions d'arrêt, surtout pour les productions fragiles, les technologies opérationnelles ou les systèmes liés à la sûreté.
- **Triage des résultats:** Vérifier les versions et configurations affectées, les correctifs rétroportés, l'accessibilité, les mesures compensatoires, les doublons et les preuves contradictoires avant d'attribuer une propriété ou une urgence.
- **Usage programme:** Répéter les scans après tout changement matériel et les mises à jour de renseignement pertinentes, intégrer les constats aux autres preuves, et re-scanner ou valider autrement le traitement plutôt que de traiter la détection initiale comme une clôture.
- **Limite importante:** Les scanners peuvent produire des faux positifs et des faux négatifs, manquer les faiblesses nouvelles ou dépendantes du contexte, et perturber des cibles sensibles ; un rapport propre n'est pas une preuve de sécurité, et un constat n'est pas la preuve d'une attaque réalisable.

### Termes associés

[Évaluation des vulnérabilités](<https://yellowcube.eu/fr/glossary/vulnerability-assessment/>) · [Gestion des vulnérabilités](<https://yellowcube.eu/fr/glossary/vulnerability-management/>) · [Test d'intrusion](<https://yellowcube.eu/fr/glossary/penetration-testing/>) · [Scan de ports](<https://yellowcube.eu/fr/glossary/port-scanning/>) · [Erreur de configuration de sécurité](<https://yellowcube.eu/fr/glossary/security-misconfiguration/>)

### Sources

[NIST SP 800-115](https://csrc.nist.gov/pubs/sp/800/115/final) · [NIST SP 800-53 Rev. 5](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

