Les scanners de sites web sont des technologies essentielles pour déjouer les cyberattaques visant les applications web. Et ces types d’attaques constituent un problème majeur. Selon Forrester Research, les applications web sont un vecteur d’intrusion privilégié.
Pire encore, ces attaques n’ont cessé de se multiplier au cours des dernières années. Et plus encore que les vulnérabilités logicielles – qui offrent un immense vecteur d’attaque –, ce sont les applications web qui constituent généralement la voie d’entrée externe.
Pour contribuer à se protéger contre ces attaques, examinons le marché des scanners de sites web, puis penchons-nous en détail sur les principaux logiciels de scan de sites web.
Voir aussi : 5 tendances de la sécurité cloud en 2022
Comprendre le marché des outils de scan de sites web
Les différents outils de l’arsenal de sécurité informatique prêtent souvent à confusion. Des termes comme scanner de sites web, outil de scan des vulnérabilités, scanner de vulnérabilités de sites web et scanner d’applications web sont employés indifféremment. Mais c’est une erreur.
Les scanners de vulnérabilités et les scanners de vulnérabilités de sites web sont différents. Un scanner de sites web effectue une analyse à distance d’un site et fournit souvent un visuel pouvant être intégré pour montrer que le site a été analysé. Les scanners de vulnérabilités, en revanche, analysent le réseau informatique, les terminaux et l’infrastructure à la recherche de vulnérabilités.
- Qu’est-ce que le scan des vulnérabilités ?
- Que fait un scanner de vulnérabilités de sites web ?
- Les meilleurs outils de scan de sites web
Qu’est-ce que le scan des vulnérabilités ?
Les scanners de vulnérabilités surveillent en permanence les applications et les réseaux afin d’identifier les failles de sécurité. Ils fonctionnent de différentes manières.
Nombre d’entre eux tiennent à jour une base de données des vulnérabilités connues et effectuent des scans pour identifier les risques et exploits potentiels. Ils sont généralement utilisés par les équipes informatiques pour tester les applications et les réseaux au regard des problèmes connus, mais aussi pour contribuer à identifier de nouvelles vulnérabilités. Ils fournissent également des rapports fondés sur leur analyse des vulnérabilités connues et des nouveaux exploits potentiels.
Le scan des vulnérabilités consiste donc à inspecter les points susceptibles d’être exploités afin d’identifier les failles de sécurité. Des scans réguliers détectent et classent les faiblesses du système. Dans certains cas, l’application propose des prévisions sur l’efficacité des contre-mesures. Les scans peuvent être effectués par le service informatique ou via un service géré.
En règle générale, les scans s’appuient sur une base de données contenant des informations sur les failles de sécurité connues dans les services et les ports, ainsi que sur les anomalies de construction des paquets, les correctifs manquants et les chemins susceptibles de mener à des programmes ou scripts exploitables.
Certains scanners de vulnérabilités détectent les failles et suggèrent des solutions possibles. D’autres tentent de remédier aux problèmes et de les atténuer dans l’environnement. Certains offrent un support complet pour les audits et la conformité grâce à leurs rapports, ou sont conçus pour répondre à des normes de sécurité telles que PCI DSS, Sarbanes-Oxley ou HIPAA. D’autres se spécialisent dans la découverte de failles web ou de problèmes liés aux identifiants d’authentification, à l’authentification par clé et aux coffres-forts d’identifiants.
À lire : Comment vérifier les vulnérabilités d’un site web
Que fait un scanner de vulnérabilités de sites web ?
Un scanner de vulnérabilités de sites web (également appelé scanner de sites web ou scanner d’applications web) parcourt les pages d’un site ou d’une application web pour détecter les failles de sécurité. Ces outils recherchent des problèmes de sécurité tels que les scripts intersites (XSS), la falsification de requêtes intersites (CSRF) ou l’injection SQL. Ils automatisent le scan des applications web et les testent afin de rechercher les problèmes de sécurité courants. Certains proposent des fonctions avancées permettant d’examiner plus en profondeur les applications à la recherche de bugs difficiles à détecter, comme l’injection SQL asynchrone et la falsification aveugle de requêtes côté serveur (SSRF).
Les techniques employées par les scanners web comprennent l’exploration des applications, le parcours des applications, la découverte de contenus par défaut et de contenus courants, ainsi que le sondage des applications web à la recherche de vulnérabilités courantes. Le scan peut être actif ou passif. L’approche passive effectue des contrôles non intrusifs qui sont utiles, mais souvent pas suffisamment approfondis. Les scans actifs simulent des attaques contre les sites et applications web. Certains outils utilisent également les autorisations d’accès pour déterminer si d’autres vulnérabilités peuvent être découvertes.
Voir aussi : 5 façons dont les réseaux sociaux influencent la cybersécurité
Les meilleurs outils de scan de sites web
Nous présenterons quelques exemples de chaque type – aussi bien des scanners de vulnérabilités que des scanners d’applications web. Nous privilégierons toutefois largement cette dernière catégorie. Voici notre sélection, sans ordre particulier :
Burb
Le scanner de vulnérabilités web intégré à Burp Suite s’appuie sur les recherches de PortSwigger pour aider les utilisateurs à trouver automatiquement un large éventail de vulnérabilités dans les applications web. Au cœur de Burp Suite Enterprise Edition et de Burp Suite Professional, il est utilisé par plus de 60 000 utilisateurs au sein de 15 000 organisations.
Principaux atouts
- Le moteur d’exploration de Burp Scanner vient à bout d’obstacles tels que les jetons CSRF, les fonctionnalités avec gestion d’état et les URL surchargées ou instables.
- Son navigateur Chromium intégré restitue et explore le JavaScript.
- Un algorithme d’exploration établit le profil de sa cible d’une manière comparable à celle d’un testeur. Il est conçu pour gérer les contenus dynamiques, les connexions Internet instables, les définitions d’API et les applications web.
- Utilise des techniques d’empreinte géographique pour identifier les zones masquées.
- Les contrôles de scan peuvent être sélectionnés individuellement ou par groupe, et des configurations personnalisées peuvent être enregistrées, par exemple une configuration permettant de signaler uniquement les vulnérabilités figurant dans le Top 10 de l’OWASP.
- Burp Collaborator identifie les interactions entre sa cible et un serveur externe afin de détecter des bugs invisibles pour les scanners classiques, comme l’injection SQL asynchrone et le SSRF aveugle.
- Il utilise une méthodologie mixte qui maximise la couverture tout en réduisant le nombre de faux positifs renvoyés à l’utilisateur.
Qualys Web Application Scanner
La Qualys Cloud Platform, associée à ses agents cloud, à ses scanners virtuels et à ses capacités d’analyse réseau, réunit dans une seule application les éléments clés d’un programme efficace de gestion des vulnérabilités, unifiés par des workflows d’orchestration.
Principaux atouts
- Qualys VMDR permet aux organisations de découvrir automatiquement chaque actif de leur environnement, y compris les actifs non gérés apparaissant sur le réseau, d’inventorier tous les matériels et logiciels, et de classer et étiqueter les actifs critiques.
- Il évalue en continu les actifs au regard des dernières vulnérabilités et applique les dernières analyses de renseignement sur les menaces afin de prioriser les vulnérabilités activement exploitables.
- Détecte automatiquement le dernier correctif applicable à l’actif vulnérable et le déploie pour y remédier.
- Hébergé dans le cloud.
- Scan manuel, planifié ou continu.
Nessus
Nessus de Tenable est un outil d’évaluation des vulnérabilités très répandu. Il est souvent utilisé par des équipes de sécurité expérimentées. Il peut être utilisé conjointement avec des outils de test d’intrusion, en leur indiquant les zones à cibler et les faiblesses potentielles à exploiter. Il est utilisé pour les évaluations de vulnérabilités par des dizaines de milliers d’organisations. Nessus a vu le jour il y a vingt ans sous la forme d’un outil open source, mais est devenu un outil propriétaire.
Principaux atouts
- Des centaines de modèles de conformité et de configuration sont proposés pour des tâches telles que les audits de configuration et la gestion des correctifs. Cela aide le service informatique à repérer les vulnérabilités, les correctifs obsolètes et les configurations non conformes.
- Traite les failles logicielles, les correctifs manquants, les malwares et les erreurs de configuration sur un large éventail de systèmes d’exploitation, d’appareils et d’applications.
- Encourage les retours de la communauté afin d’optimiser Nessus.
- Recherche les failles que des attaquants pourraient exploiter.
- Peut détecter les mots de passe par défaut encore utilisés au sein de l’entreprise, les tentatives visant à empêcher les utilisateurs légitimes d’accéder à une machine ou à une ressource réseau, les relais de messagerie ouverts souvent exploités par les spammeurs, ainsi que les vulnérabilités que les pirates pourraient utiliser pour s’introduire dans le système ou accéder à des informations sensibles.
- Utile pour préparer les audits PCI-DSS.
Acunetix Web Vulnerability Scanner
Acunetix d’Invicti analyse les applications web. Son scanner multithread peut parcourir rapidement des centaines de milliers de pages et identifie également les problèmes courants de configuration des serveurs web. Il est particulièrement performant pour analyser WordPress. Acunetix crée automatiquement une liste de tous les sites web, applications et API, et la maintient à jour.
Principaux atouts
- Analyse des zones inaccessibles à la plupart des scanners de vulnérabilités.
- Analyse les SPA, les sites fortement dépendants des scripts et les applications conçues avec HTML5 et JavaScript.
- Enregistre des macros pour automatiser le scan des zones protégées par mot de passe et difficiles d’accès.
- Analyse les fichiers non liés.
- Pour Windows et Linux.
- Le scanner trouve chaque page des applications web, même lorsque le logiciel a été développé sur mesure.
- Peut détecter les XSS fondés sur le DOM.
- Analyse les applications monopages côté client fortement dépendantes d’AJAX et les zones complexes protégées par mot de passe.
- Tests d’injection SQL.
- Analyse les logiciels open source et les applications développées sur mesure.
Netsparker
Netsparker est une solution de gestion des vulnérabilités web axée sur l’évolutivité, l’automatisation et l’intégration. La suite s’articule autour du scanner de vulnérabilités web et peut être intégrée à des outils tiers. Les opérateurs n’ont pas besoin de maîtriser le code source.
Principaux atouts
- La plateforme Netsparker utilise la technologie Proof-Based Scanning pour identifier et confirmer les vulnérabilités, en signalant les résultats qui ne sont assurément pas des faux positifs.
- Peut identifier les injections SQL, les scripts intersites (XSS) et d’autres vulnérabilités dans les applications web, les services web et les API web.
- La plateforme Netsparker propose également des outils de tests de sécurité, un générateur de rapports et une intégration aux environnements DevOps.
- Vérifie les serveurs web tels qu’Apache, Nginx et IIS.
- Inutile d’accéder au code source : il suffit d’indiquer l’URL et le protocole (HTTP ou HTTPS).
- Analyse tout type d’application web, qu’elle soit développée en PHP, en .NET ou dans tout autre langage.
- Prend en charge les applications basées sur AJAX et JavaScript.
Syxsense
Syxsense est un scanner de vulnérabilités réseau. Ce n’est pas un scanner d’applications web, mais il peut analyser les serveurs web pour vérifier qu’ils sont corrigés et effectuer des contrôles de base, notamment vérifier que le site possède un certificat SSL valide. Syxsense ajoute également la gestion des correctifs et des fonctions de gestion informatique de base à sa suite.
Principaux atouts
- Prévient les cyberattaques en analysant les problèmes d’autorisation, la mise en œuvre de la sécurité et l’état de l’antivirus.
- Facile à exécuter, automatisé et reproductible.
- Une fois configuré, il surveille et sécurise le réseau selon les fréquences et les horaires prédéfinis.
- La suite de technologies cloud Syxsense Unified Security and Endpoint Management (USEM) permet aux entreprises de gérer et de sécuriser les environnements sur site, cloud, de télétravail, physiques, virtuels, mobiles et IoT.
- Le service informatique peut l’utiliser pour découvrir et gérer tous ses actifs informatiques, notamment en appliquant de manière proactive des correctifs aux systèmes d’exploitation et aux applications tierces, en recherchant les vulnérabilités de sécurité, en évaluant les risques et en corrigeant automatiquement les vulnérabilités liées aux correctifs et à la sécurité.
- Un moteur de politiques par glisser-déposer, sans scripts.
- Déploie des « Receptors » intelligents sur les terminaux, permettant à ceux-ci de communiquer intelligemment avec un service cloud afin de rester à jour (gestion des correctifs) et conformes aux normes de sécurité (scan des vulnérabilités).
- Permet un modèle SaaS sans exigences de déploiement.
Intruder
Intruder est un scanner de vulnérabilités cloud axé sur l’analyse du périmètre. Il effectue plus de 10 000 contrôles de sécurité et excelle dans la découverte de nouvelles vulnérabilités. Il lance des scans des menaces émergentes pour détecter les vulnérabilités récemment découvertes. Les résultats sont envoyés par e-mail au service informatique et sont disponibles sur le tableau de bord. Il utilise un moteur de scan de niveau entreprise, le même que celui utilisé par les grandes entreprises et les administrations.
Principaux atouts
- Analyse les serveurs, systèmes cloud, sites web et terminaux accessibles publiquement ou en privé.
- Détecte des vulnérabilités telles que les erreurs de configuration, les correctifs manquants, les faiblesses de chiffrement et les bugs applicatifs dans les zones non authentifiées.
- Analyse automatiquement les systèmes à la recherche de nouvelles menaces.
- Fournit des alertes lorsque les ports et services exposés changent.
- Contribue à réduire le bruit généré par les entrées de journal et les avertissements constants.
- Priorise les problèmes en fonction du contexte et se concentre sur les vulnérabilités du périmètre.
HCL AppScan
AppScan existe en plusieurs versions pour l’entreprise, le cloud et d’autres environnements. AppScan on Cloud, par exemple, est une solution de sécurité des applications cloud qui fournit AppScan sous forme de service. AppScan Enterprise permet au service informatique d’effectuer des scans d’applications à grande échelle, d’atténuer les vulnérabilités et d’assurer la conformité réglementaire.
Principaux atouts
- L’intégration aux environnements de build, aux outils DevOps et aux IDE offre une expérience fluide pour les tests de sécurité des applications ainsi qu’une correction rapide et ciblée des vulnérabilités.
- Une suite complète de technologies de test (SAST, DAST, IAST et open source).
- Cette solution d’entreprise évolutive permet aux organisations de gérer les programmes de sécurité des applications pour toutes leurs applications.
- Les équipes chargées de la sécurité et du développement peuvent collaborer, définir des politiques et déployer les tests à grande échelle tout au long du cycle de vie des applications.
- AppScan Enterprise offre un contrôle centralisé, ainsi que des fonctionnalités avancées d’analyse et de correction des applications.
- La version AppScan Standard utilise les algorithmes et techniques les plus récents, ainsi que des dizaines de milliers de tests intégrés, pour gérer au mieux les applications du monde réel, des simples applications web aux API REST basées sur JSON, en passant par les applications monopage.
- AppScan Source peut identifier et corriger les failles de sécurité dès les premières étapes du cycle de développement grâce aux tests statiques de sécurité des applications.
Voir aussi : Prévisions technologiques : cloud, données, cybersécurité, IA et plus encore


