Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →

Published:

Balayage actif ou balayage passif : principales différences

by FireMon

Les équipes de sécurité des entreprises sont sollicitées à l'extrême, et la surface d'attaque ne cesse de s'étendre. La réalité est brutale : si vous ne recherchez pas les vulnérabilités, vous n'avez pas une vision complète de la situation. Et si vous ne la voyez pas, vous ne pouvez pas l'arrêter.Ce guide va à l'essentiel pour comparer deux approches puissantes : l'analyse active et l'analyse passive. Vous saurez clairement quelle méthode convient à quel environnement, comment les utiliser conjointement et ce qu'exige la mise en place d'une stratégie d'analyse qui protège réellement votre réseau.Points clés :

  • L'analyse active interagit directement avec les équipements pour identifier les vulnérabilités connues ; elle est utile pour les tests d'intrusion et la conformité, mais peut perturber les systèmes sensibles.
  • L'analyse passive surveille le trafic existant pour détecter les risques sans ajouter de charge au réseau ; elle est idéale pour la surveillance continue et la détection du shadow IT.
  • Plutôt que de choisir une seule méthode d'analyse, la combinaison de leurs atouts réduit les angles morts, concilie détection des risques et stabilité opérationnelle, et fournit des informations plus précises.
  • FireMon renforce la gestion des vulnérabilités en intégrant les enseignements de l'analyse active et de l'analyse passive dans une plateforme unifiée, aidant les entreprises à hiérarchiser les menaces, à rester prêtes pour les audits et à maintenir la conformité du réseau.

Qu'est-ce que l'analyse active

L'analyse active est le processus consistant à identifier les vulnérabilités en interagissant directement avec les terminaux, les nœuds et l'infrastructure réseau. Elle consiste à générer du trafic de test et à analyser la manière dont les systèmes répondent à ces sondages, ce qui permet de révéler :

Parce qu'elle interagit activement avec les équipements, l'analyse active offre une visibilité approfondie sur des actifs spécifiques et fournit des informations exploitables en temps réel. Cette méthode est particulièrement efficace pour les audits de conformité, les tests d'intrusion et les environnements qui exigent une analyse ciblée et approfondie.

Fonctionnement de l'analyse active

Les scanners actifs génèrent du trafic de test et l'envoient aux équipements ou aux réseaux, en observant la réponse de chacun. En analysant ces réponses, ils détectent les vulnérabilités et les faiblesses potentielles. Cette approche peut simuler des scénarios d'attaque, à la manière des tests d'intrusion, et peut également être utilisée après un incident pour évaluer l'intégrité des systèmes et planifier la remédiation.L'analyse active est idéale pour aller « sur trente centimètres de large et un kilomètre et demi de profondeur ».

Qu'est-ce que l'analyse passive

L'analyse passive adopte une approche non intrusive de la détection des vulnérabilités en analysant le trafic réseau existant plutôt qu'en générant de nouveaux sondages ou de nouvelles requêtes. Elle surveille les communications entre les terminaux, les nœuds et les services afin de mettre au jour les problèmes présents sur votre réseau, notamment :

  • Les signes d'erreurs de configuration
  • Les systèmes obsolètes
  • L'activité non autorisée

Parce qu'elle n'interfère ni avec les opérations réseau ni avec les performances des équipements, l'analyse passive est idéale pour la surveillance continue dans les environnements sensibles ou à haute disponibilité. Cette approche offre une visibilité en temps réel tout en minimisant les perturbations, ce qui la rend particulièrement utile pour détecter les actifs non autorisés, observer le shadow IT et sécuriser les systèmes hérités.

Fonctionnement de l'analyse passive

Les scanners passifs recueillent des informations à partir du trafic en temps réel circulant entre les terminaux et les systèmes, sans interagir activement avec eux. Comme ils n'introduisent aucun trafic supplémentaire, ils peuvent fonctionner en continu avec un risque de perturbation minimal. Ils sont donc efficaces pour obtenir une visibilité étendue — ce que certains appellent une analyse « sur un kilomètre et demi de large et trente centimètres de profondeur ».

Quelle est la différence entre l'analyse active et l'analyse passive

L'analyse active et l'analyse passive atteignent l'objectif d'identification des vulnérabilités par des voies différentes. Leurs différences fonctionnelles donnent lieu à des cas d'usage et à des motivations opérationnelles distincts pour la mise en œuvre de chaque méthode.Comparons les deux méthodes d'analyse :

Avantages de l'analyse active

L'analyse active offre un large éventail d'avantages aux grandes organisations, en particulier lorsqu'il faut se concentrer sur un segment de réseau précis, respecter une échéance de conformité ou détecter de manière proactive des vulnérabilités à haut risque. En interagissant directement avec les équipements et en générant du trafic ciblé, l'analyse active fournit des informations détaillées souvent essentielles pour :

  • Les investigations approfondies
  • Les rapports réglementaires
  • La réduction stratégique des risques

Voici quelques-uns des principaux atouts qui font de l'analyse active une composante précieuse de tout programme de sécurité d'entreprise :

Détecte un large éventail de vulnérabilités connues

L'analyse active génère du trafic pour tester chaque terminal du réseau. Cette interaction directe lui permet de révéler une grande variété d'équipements et les vulnérabilités que des attaquants pourraient exploiter. Il peut s'agir d'erreurs de configuration, de versions logicielles obsolètes, de logiciels non corrigés ou de mots de passe faibles.

Fournit des informations exploitables en temps réel

En testant et en analysant directement les équipements présents sur le réseau, l'analyse active fournit des informations et des recommandations de grande qualité en temps réel. Au-delà des vulnérabilités, ces informations peuvent apporter un contexte sur la posture de sécurité actuelle en général, ainsi qu'une aide à la conformité.

Utile pour la conformité et la préparation aux audits

Des analyses actives périodiques fournissent aux organisations des éléments clés pour leur démarche de conformité. La comparaison des documents avec une base de données de vulnérabilités et la réalisation de tests de conformité peuvent également préparer les équipes aux audits à venir en proposant des recommandations pour respecter des référentiels sectoriels tels que HIPAA, WCAG et ISO.Comme l'a établi une étude du Royal Institute of Technology, les analyses actives avec identifiants privilégiés peuvent détecter jusqu'à 80 % des problèmes de conformité et d'audit.

Permet une identification proactive des risques

Recourir à l'analyse active pour tester en amont les vulnérabilités et les exploits les plus probables aide les organisations à identifier et à corriger les failles de sécurité avant qu'elles ne surviennent. Une pratique proactive d'identification des risques contribue non seulement àréduire les risques, mais permet également aux équipes de hiérarchiser les risques à traiter en priorité.

Prend en charge l'automatisation et la planification

Les scanners actifs actuels peuvent être programmés pour s'exécuter à intervalles réguliers ou en dehors des heures ouvrées. Cela permet de maintenir une analyse approfondie et complète des vulnérabilités de tous les terminaux du réseau sans mobiliser de personnel sur le long terme.

Avantages de l'analyse passive

L'analyse passive est idéale pour la surveillance continue et excelle dans les environnements comportant des réseaux étendus et un grand nombre de terminaux, ou dans les environnements qui ne peuvent pas ou ne doivent pas subir une augmentation du trafic réseau.Voici les principaux avantages de l'analyse passive au sein d'une stratégie de sécurité d'entreprise :

Aucun impact sur les performances des systèmes

Les scanners passifs n'envoient pas de trafic de test aux terminaux (contrairement aux scanners actifs) ; ils ne saturent donc pas le réseau et ne le ralentissent pas. Cela garantit qu'ils n'interféreront pas avec les équipements ni ne perturberont les opérations critiques.

Surveille en continu le trafic réseau

Les scanners passifs surveillent le trafic réseau 24 h/24 et 7 j/7, ce qui permet aux équipes de sécurité d'être constamment informées de toute nouvelle vulnérabilité ou mise à jour et de les recouper facilement pour identifier les risques potentiels.

Idéal pour les environnements sensibles ou hérités

Certains environnements numériques, comme les dispositifs médicaux ou les suites logicielles obsolètes mais essentielles, ne peuvent pas supporter un trafic réseau important ou un sondage actif sans tomber en panne. L'analyse passive identifie les vulnérabilités sans interrompre ces systèmes.

Détecte les actifs non autorisés ou clandestins

Lors de la cartographie des vulnérabilités, un élément majeur consiste à répertorier précisément les actifs clandestins ou le shadow IT. Ces éléments non inventoriés communiquent avec le réseau, ce qui permet aux scanners passifs de les détecter en continu. Une étude menée par Georgia State et Sandia Labs a révélé que, dans les organisations de grande envergure, l'analyse passive seule peut détecter jusqu'aux 2/3 de l'ensemble des points d'accès sans fil clandestins.

Fonctionne silencieusement en arrière-plan

L'analyse passive est un système discret. En cas d'attaque, les scanners passifs ne déclenchent pas les détecteurs d'intrusion et n'alertent pas les attaquants de l'activité d'analyse. Il s'agit d'un choix sûr, furtif et constant pour la surveillance des vulnérabilités.

Défis et limites des méthodes d'analyse active et passive

L'analyse active et l'analyse passive sont toutes deux des outils essentiels de gestion de la surface d'attaque, mais chacune présente certains inconvénients dans des cas d'usage particuliers ou lorsque les équipes de sécurité se concentrent sur un type d'actif précis.

Défis de l'analyse des actifs

Si l'analyse active offre des informations approfondies, elle n'est pas exempte d'inconvénients. Les défis suivants mettent en évidence les limites que les équipes de sécurité doivent prendre en compte lorsqu'elles s'appuient uniquement sur l'analyse active :

  • Cas d'usage : Un inconvénient des scanners actifs est que leur champ d'action se limite généralement à une zone précise ou à un cas d'usage dédié. Personnaliser ou étendre le périmètre de surveillance des scanners de vulnérabilités actifs n'est pas simple par nature, ce qui rend ces scanners particulièrement adaptés à des cas d'usage spécifiques.
  • Latence d'analyse ou interruptions de service : Les solutions actives envoient de grandes quantités de données directement aux nœuds du réseau, ce qui peut solliciter fortement les systèmes d'entreprise à fort volume de trafic et entraîner une baisse de la vitesse du réseau, voire des interruptions de service.
  • Fatigue liée aux alertes : Face à un afflux massif de données détaillées, le personnel de sécurité peut être submergé par le nombre de vulnérabilités, ce qui provoque une fatigue liée aux alertes.

Limites de l'analyse passive

L'analyse passive comporte également des contraintes importantes. Ces limites peuvent influer sur le niveau de visibilité obtenu, la rapidité de détection des problèmes et les actions pouvant être menées en réponse :

  • Profondeur des informations et de la visibilité : Les scanners de vulnérabilités passifs sont limités quant au volume d'informations qu'ils collectent lors de leurs analyses. Cela peut empêcher les équipes de cybersécurité d'obtenir une vue complète de l'ensemble des vulnérabilités.
  • Isolement du trafic : Les scanners passifs présentent la limite d'exiger que le terminal génère ou reçoive d'abord du trafic réseau, puisqu'ils ne peuvent pas en générer eux-mêmes. Cela peut retarder la détection, l'outil ne pouvant fournir d'informations tant qu'un appareil ne produit pas de trafic analysable.
  • Prise de conscience et remédiation : Les scanners passifs constituent un outil de connaissance plutôt qu'un outil de remédiation. Un scanner passif informera une équipe de sécurité d'une vulnérabilité, mais ne pourra pas agir de lui-même. Si un appareil est inactif et n'envoie aucun trafic, les scanners passifs auront du mal à fournir des informations à son sujet.

Quand utiliser l'analyse active ou l'analyse passive

L'analyse active et l'analyse passive ont chacune leurs cas d'usage idéaux et ceux qui le sont moins. Par exemple, l'analyse active excelle dans l'identification des exigences de conformité ou dans l'analyse approfondie de terminaux exclusivement distants au sein d'une organisation hybride. Les cas d'usage courants incluent la préparation d'un audit trimestriel ou la conduite d'une simulation d'attaque. Ce qu'est l'analyse active pour une organisation peut différer d'une autre. En comparaison, l'analyse passive constitue un excellent choix pour les réseaux d'entreprise de très grande taille ou pour les réseaux sensibles qui ne peuvent pas supporter des niveaux de trafic réseau limités. Les cas d'usage répandus comprennent la visibilité 24 h/24 et 7 j/7, en particulier dans les organisations de grande envergure et celles qui opèrent dans des secteurs réglementés, ainsi que la détection des actifs clandestins. De même, ce qui profite à une entreprise peut être totalement différent pour une autre. Toutefois, la meilleure approche consiste à utiliser conjointement l'analyse active et l'analyse passive plutôt que de choisir l'une ou l'autre.

Associer l'analyse de vulnérabilités passive et active pour une sécurité robuste

L'analyse de vulnérabilités passive et active présente des forces et des faiblesses différentes. Si l'analyse active et l'analyse passive sont efficaces individuellement, leur utilisation conjointe renforce mutuellement leurs capacités et offre aux organisations une bien meilleure pratique en matière de gestion des vulnérabilités.

Une visibilité élargie sur tous les types d'actifs

L'analyse passive et l'analyse active sont adaptées à la visualisation de types de vulnérabilités différents. L'analyse passive excelle dans l'identification des actifs susceptibles de ne pas répondre aux sondages, comme le shadow IT ou les systèmes hérités. L'analyse active aide à découvrir et à analyser les appareils actuellement actifs et les services en ligne. La combinaison des deux conduit à une gestion des actifs bien plus complète. Une étude de l'Information Sciences Institute et de la Colorado State University a exploré ce sujet et a constaté que, sur un total de 2 960 serveurs, les analyses actives en ont découvert 29 %, l'analyse passive 6,3 %, et la combinaison des deux méthodes 65 %.

Une précision de détection accrue grâce à la corrélation des données

Les analyses, informations et recommandations issues de l'analyse passive et de l'analyse active diffèrent pour les équipes de sécurité, car elles proviennent de jeux de données distincts. L'exploitation des deux jeux de données permet aux services de cybersécurité et informatiques de mieux comprendre comment les attaquants et les acteurs malveillants exploitent les vulnérabilités, de valider les conclusions globales et de réduire les faux positifs.

Réduit les angles morts dans la gestion des vulnérabilités

Comme indiqué ci-dessus, ni l'analyse active ni l'analyse passive ne peuvent à elles seules détecter toutes les vulnérabilités. L'analyse active peut passer à côté de vulnérabilités lorsque les actifs sont hors ligne ou ne peuvent pas supporter un trafic intensif, tandis que l'analyse passive peut manquer des anomalies introuvables dans le trafic réseau observable. Utilisées conjointement, les deux méthodes réduisent les angles morts qui subsisteraient autrement dans les évaluations de vulnérabilités.

Concilie exhaustivité et stabilité des systèmes

Les analyses actives sont utiles car elles fournissent les informations les plus complètes, mais elles peuvent aussi saturer le trafic réseau et potentiellement ralentir ou arrêter les appareils de l'entreprise. L'analyse passive recourt à une méthode de surveillance continue à faible interruption afin d'offrir une solution pratique conciliant des informations de haute qualité et de haute intensité avec une surveillance des vulnérabilités stable et constante.

Permet des stratégies de réponse flexibles selon le niveau de risque

Si les analyses actives automatisées sont utiles, il existe des situations où en lancer une à la demande présente autant de valeur. Si une analyse passive détecte une vulnérabilité lors de l'examen du trafic réseau, le passage à une analyse active ciblée sur cette vulnérabilité précise fournira des informations sur la meilleure remédiation possible. Cette stratégie de « détecter, puis corriger » est reproductible et s'adapte à une grande variété de scénarios de risque.

Bonnes pratiques d'analyse de vulnérabilités active et passive

Même avec une gamme complète d'outils de surveillance de la surface d'attaque, les organisations ont toujours besoin de stratégies claires pour tirer le meilleur parti de leurs efforts d'analyse de vulnérabilités active et passive. Les bonnes pratiques suivantes contribuent à garantir des processus d'analyse efficaces, peu perturbateurs et alignés à la fois sur le risque et sur les priorités métier :

  • Tenir un inventaire complet des actifs : En visualisant l'ensemble des actifs, les organisations peuvent réduire leurs angles morts, prendre conscience des cas de shadow IT et identifier et traiter facilement les terminaux à risque.
  • Planifier de manière stratégique tout en analysant en continu : Il est essentiel d'équilibrer l'exhaustivité de l'analyse active et la sécurité 24 h/24 et 7 j/7 des processus passifs. La surveillance continue détectera les problèmes en temps réel, tandis que les analyses planifiées pendant les fenêtres de maintenance ne perturberont aucune activité du réseau.
  • Combiner pour prioriser : Utilisez les données issues des techniques d'analyse active et passive pour établir une hiérarchisation de toutes les vulnérabilités fondée sur le risque de sécurité.
  • Renforcer les analyses actives : Doter les analyses actives d'un accès authentifié fournira des données essentielles sur les actifs à haut niveau de sécurité. Si les analyses sont automatisées pour s'exécuter pendant les heures de maintenance, permettre aux analyses actives de neutraliser automatiquement une vulnérabilité détectée réduira les besoins en personnel.
  • Fusionner les résultats avec les systèmes SIEM et la gestion des correctifs : Alimenter les outils SIEM et les systèmes de correctifs avec les données de balayage passif permet de rationaliser les flux de travail et de traiter rapidement les vulnérabilités avant que les attaquants ne puissent les exploiter.

Renforcez votre stratégie de balayage des vulnérabilités système avec FireMon

FireMon renforce la gestion des vulnérabilités en entreprise en combinant le meilleur du balayage actif et du balayage passif. Notre suite intègre la surveillance des politiques en temps réel, ce qui permet une analyse approfondie d'une surface d'attaque précise. Nos puissants outils de balayage automatisé et continu des vulnérabilités système fournissent aux équipes sécurité et informatiques des analyses et des recommandations de haut niveau qui allègent la charge liée à l'identification et à la correction des exploitations potentielles, tout en maintenant un flux de travail conforme. Grâce à une méthodologie rigoureuse de hiérarchisation fondée sur le risque, les environnements hybrides et multicloud sont sécurisés en toute fluidité, avec des tableaux de bord intuitifs et une intégration par API. Contactez notre équipe pour planifier une démonstration et découvrir comment protéger votre réseau contre les vulnérabilités complexes.

Quelle est la différence entre l'analyse active et l'analyse passive
Point de comparaisonBalayage actifBalayage passif
MéthodologieEnvoie du trafic de test ou des sondes vers les appareils et systèmes ciblés, puis analyse la réponse pour détecter les vulnérabilitésAnalyse le trafic et les journaux existants pour détecter les vulnérabilités, sans générer de nouveau trafic
Impact sur le systèmeRisque plus élevé de perturber les opérations réseau en raison du volume important de nouveau trafic généréRisque bien moindre d'interrompre les opérations réseau, car aucun trafic n'est généré
Vitesse et fréquence de détectionDétecte les vulnérabilités en temps réel, mais uniquement pendant les balayages actifsDétecte les vulnérabilités en continu, les balayages pouvant s'exécuter 24/7
Étendue de la visibilitéLe balayage se limite à une zone déterminée ou à un périmètre d'usage dédié, mais offre de fortes chances de repérer des vulnérabilités cachéesPeut balayer tous les points de terminaison utilisés sur le réseau, mais peut passer à côté de vulnérabilités absentes du trafic réseau standard
Détection des risquesÉlevée : envoie des sondes et du trafic de test, ce qui permet d'identifier des vulnérabilités cachéesFaible : ne balaie que le trafic réseau existant, sans interagir avec les appareils actifs en place
Risque d'interruptionÉlevé : l'interaction directe avec les appareils et l'augmentation du trafic réseau peuvent ralentir les réseauxFaible : n'interagit pas avec les points de terminaison, ce qui limite les perturbations potentielles du réseau ou des appareils
Fiabilité et exhaustivité des donnéesLes données proviennent directement du système testé, ce qui permet une analyse approfondieLes données proviennent du trafic existant : si un actif orphelin sans trafic est exploité, le balayage passif aura du mal à le détecter
Cas d'usage idéauxTests d'intrusion, vérification de la conformité et balayages approfondisDécouverte des actifs, surveillance continue et shadow IT

Questions fréquentes

Le choix entre les outils de balayage actif et les outils de balayage passif des vulnérabilités dépend de la taille de votre entreprise, de son secteur, de ses exigences de conformité, de la complexité et de la sensibilité de son réseau, des types de risques courants dans votre secteur et de vos ressources. Pour les outils de balayage actif, privilégiez les capacités de test, l'automatisation et l'intégration avec les systèmes de sécurité en place. Pour les scanners passifs, concentrez-vous sur la surveillance continue, un impact réseau minimal et une forte capacité à détecter les actifs non autorisés.

Non, le balayage passif ne peut pas détecter tous les types de vulnérabilités. Le balayage passif observe le trafic réseau existant pour identifier les vulnérabilités : l'outil ne peut donc détecter que les problèmes présents dans le trafic analysé.
Par exemple, les vulnérabilités qui ne génèrent aucun trafic peuvent échapper aux scanners passifs.

Non, le balayage actif n'est pas sans risque dans tous les environnements. Le balayage actif génère un nouveau trafic réseau qui interagit directement avec un point de terminaison, et ce processus peut perturber les systèmes sensibles, hérités ou hautement critiques.
Dans ces cas, la meilleure stratégie consiste à planifier le balayage actif en dehors des heures d'activité. Le plan d'ensemble le plus efficace reste de l'associer à des scanners passifs.

Les balayages actifs doivent être exécutés périodiquement, puis selon les besoins. Une bonne pratique consiste à les réaliser chaque trimestre, ce qui aide également à préparer les prochains audits de sécurité réseau. Si une vulnérabilité précise est identifiée lors d'un balayage passif, un balayage actif peut s'avérer nécessaire pour approfondir l'analyse.
Les balayages passifs doivent, si possible, fonctionner en continu. Cela assure une visibilité constante sur les actifs et une détection des menaces en temps réel.