Analyse et inventaire des actifs
Savoir ce que vous possédez et connaître ses faiblesses.
Analyse et inventaire des actifs est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Vous ne pouvez pas protéger l’inconnu
Tout programme de gestion des vulnérabilités repose sur un fondement essentiel : savoir ce dont vous disposez. Un inventaire des actifs précis définit le périmètre des analyses ; tout élément qui en est absent constitue un angle mort non surveillé.
L’informatique fantôme, les instances infonuagiques oubliées et les conteneurs non gérés sont les endroits où les compromissions se dissimulent. Inventoriez d’abord, analysez ensuite.
Qu’est-ce qui constitue un actif
L’inventaire moderne dépasse les serveurs :
- Hôtes physiques et virtuels, ordinateurs portables, équipements réseau.
- Instances infonuagiques, fonctions sans serveur, compartiments de stockage.
- Conteneurs et images.
- Logiciels installés et versions d’OS.
- Domaines exposés publiquement, adresses IP et certificats.
Pour chacun, suivez un responsable, un environnement et une criticité, pas seulement une adresse IP.
Découverte active ou passive
La découverte active sonde le réseau (balayages par requêtes d’écho, analyses de ports) pour trouver les hôtes actifs. Elle est exhaustive, mais génère beaucoup de bruit et peut manquer les actifs qui sont hors tension au moment de l’analyse.
La découverte passive observe le trafic, DHCP et les journaux pour repérer les actifs sans les sonder. Combinez les deux : la découverte passive offre une visibilité permanente, tandis que la découverte active apporte profondeur et vérification.
# Active host discovery sweep
nmap -sn 10.0.0.0/24
# Then service/version detection on live hosts
nmap -sV -p- 10.0.0.5Analyses authentifiées ou non authentifiées
Cette distinction détermine la précision :
- Les analyses non authentifiées voient ce qu’un observateur externe peut voir : ports ouverts, bannières et services exposés. Leur profondeur est limitée et elles produisent davantage de faux positifs.
- Les analyses authentifiées (avec identifiants) se connectent et lisent les paquets installés, les niveaux de correctifs et la configuration. Elles sont beaucoup plus précises.
Privilégiez les analyses authentifiées pour les actifs internes ; réservez les analyses non authentifiées à l’observation de la surface d’attaque externe.
Analyses par agent ou analyses réseau
Les outils d’analyse réseau contactent les actifs selon un calendrier ; ils offrent une bonne couverture, mais ne voient pas les hôtes déconnectés ou temporaires.
Les agents installés sur les points de terminaison signalent leur état en continu, y compris pour les ordinateurs portables itinérants et les charges de travail infonuagiques éphémères. De nombreux programmes combinent les deux : des agents pour les points de terminaison gérés, et des analyses réseau pour l’Internet des objets, l’OT et les appareils non gérés.
Comment les outils d’analyse identifient les vulnérabilités
Les outils d’analyse comparent les versions de logiciels et les configurations observées à une base de données de vulnérabilités indexée par des identifiants CVE et CPE.
- CVE — identifiant unique d’une vulnérabilité donnée.
- CPE — nom normalisé d’un produit ou d’une version.
Si un hôte utilise un CPE correspondant à des CVE connues, l’outil d’analyse le signale. La précision dépend d’une détection correcte des versions.
Faux positifs et faux négatifs
Les outils d’analyse ne sont pas parfaits :
- Faux positifs — signalés, mais pas réellement exploitables (par exemple, un correctif rétroporté masque la version réelle).
- Faux négatifs — non détectés en raison d’une authentification échouée, de ports bloqués ou de logiciels inconnus.
Les analyses authentifiées et la validation réduisent les deux types d’erreurs. Ajustez et vérifiez toujours les paramètres avant de transmettre les constats aux équipes de remédiation.
Planification et sécurité des analyses
Les analyses ont un impact opérationnel. Préparez-les :
- Limitez la cadence afin de ne pas surcharger les systèmes fragiles ou les systèmes OT et anciens.
- Planifiez les analyses lourdes pendant les fenêtres de maintenance.
- Utilisez des modes de vérification sécurisés ; évitez les modules d’extension intrusifs en production.
- Coordonnez-vous avec le NOC afin que les analyses ne soient pas prises pour des attaques.
Une analyse qui fait tomber un contrôleur en production vous ferait perdre le mandat du programme.
Inventaire infonuagique et des conteneurs
Les actifs infonuagiques sont éphémères ; les inventaires statiques deviennent vite obsolètes. Utilisez une découverte pilotée par des interfaces de programmation :
- Interrogez les interfaces de programmation des fournisseurs de services infonuagiques pour obtenir les instances, les fonctions, les compartiments et les groupes de sécurité.
- Analysez les images de conteneurs dans le registre, pas seulement les conteneurs en cours d’exécution.
- Étiquetez les ressources lors de leur création afin d’automatiser l’attribution des responsables.
Intégrez les analyses à l’intégration et au déploiement continus afin de vérifier les images avant leur mise en production.
# Scan a container image for known vulnerabilities
trivy image myapp:1.4.2Garder l’inventaire à jour
Un inventaire n’est utile que s’il est actualisé. Alimentez-le à partir de sources faisant autorité :
- Rapprochez les analyses réseau, les agents et les interfaces de programmation infonuagiques dans une source unique de vérité (CMDB).
- Signalez pour examen les actifs qui n’ont pas été vus depuis N jours.
- Déclenchez une alerte pour les actifs nouveaux ou inattendus (possible informatique fantôme).
Le pourcentage de couverture (actifs analysés par rapport aux actifs connus) est une métrique fondamentale du programme.
De l’inventaire au risque
L’inventaire et les résultats d’analyse produisent des constats, mais le contexte les transforme en risques. Le fait d’étiqueter les actifs selon leur criticité, leur exposition et la sensibilité de leurs données vous permet de les hiérarchiser : un serveur stratégique exposé à Internet a priorité sur une VM de test isolée présentant le même CVE.
Ce contexte lié aux actifs alimente directement les techniques de hiérarchisation présentées ensuite.
Vérification rapide
Confirmez pourquoi les analyses avec identifiants sont importantes.
Récapitulatif
Un inventaire précis est le fondement de la VM : suivez les hôtes, les ressources infonuagiques, les conteneurs, les logiciels et la surface externe, avec leurs responsables et leur criticité. Combinez découverte active et passive, privilégiez les analyses authentifiées ou par agent pour gagner en précision, et tenez compte des faux positifs, des faux négatifs et de la sécurité des analyses.
Maintenez l’inventaire à jour grâce à un rapprochement piloté par des interfaces de programmation, et ajoutez aux actifs leur contexte afin de pouvoir hiérarchiser les constats. Ensuite : comment décider ce qu’il faut corriger en premier à l’aide de CVSS, EPSS et KEV.
Apprends Cyber Security Academy avec un tuteur IA — gratuit
Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.
- Cours
- 76
- Leçons
- 303
Questions Fréquemment Posées
La leçon « Analyse et inventaire des actifs » est-elle gratuite ?
Oui — le texte complet de « Analyse et inventaire des actifs » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Analyse et inventaire des actifs » ?
Savoir ce que vous possédez et connaître ses faiblesses. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Analyse et inventaire des actifs » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Cycle de vie de la gestion des vulnérabilités
- Analyse et inventaire des actifs
- Hiérarchisation : CVSS, EPSS et KEV
- Gestion des correctifs et des accords de niveau de service