Retour au catalogue Fiche d'affichage public
Conseils associés au schéma

Scan de vulnérabilités trimestriel

9 conseils classés par audience et sévérité.

Technicien 5 conseils

Pour le technicien qui intervient.

CRITIQUE Opérationnel

Scanner aussi les actifs internes, pas uniquement le perimetre

Un attaquant qui a franchi le perimetre se deplace lateralement. Les vulnerabilites internes (Active Directory, partages, postes utilisateurs) sont autant exploitees. Le scan interne en mode authentifie (avec credentials) detecte beaucoup plus de vulnerabilites que le scan non authentifie. Distinguer les deux dans le rapport.

OBLIGATOIRE Réglementaire

Scanner au minimum chaque trimestre

Le guide d'hygiene informatique de l'ANSSI mesure 37, PCI-DSS exigence 11.3 et ISO 27001 A.12.6.1 imposent un scan de vulnerabilites au minimum trimestriel. Pour les environnements exposés sur internet, un scan mensuel est plus adapte. Documenter la fréquence dans la politique de sécurité et tenir l'historique des scans.

OBLIGATOIRE Opérationnel

Definir des délais de remediation par severite

Sans objectif chiffre, les vulnerabilites s'accumulent. Definir dans la politique : critique sous 15 jours, haute sous 30 jours, moyenne sous 90 jours, basse au prochain cycle. Suivre le délai moyen de remediation comme indicateur clé. L'ANSSI considéré ces délais comme une bonne pratique.

Responsable 3 conseils

Pour le responsable / gestionnaire.

OBLIGATOIRE Réglementaire

Scanner au minimum chaque trimestre

Le guide d'hygiene informatique de l'ANSSI mesure 37, PCI-DSS exigence 11.3 et ISO 27001 A.12.6.1 imposent un scan de vulnerabilites au minimum trimestriel. Pour les environnements exposés sur internet, un scan mensuel est plus adapte. Documenter la fréquence dans la politique de sécurité et tenir l'historique des scans.

OBLIGATOIRE Opérationnel

Definir des délais de remediation par severite

Sans objectif chiffre, les vulnerabilites s'accumulent. Definir dans la politique : critique sous 15 jours, haute sous 30 jours, moyenne sous 90 jours, basse au prochain cycle. Suivre le délai moyen de remediation comme indicateur clé. L'ANSSI considéré ces délais comme une bonne pratique.

Auditeur 1 conseil

Pour l'auditeur et le contrôle de conformité.