Ce que l’audit doit permettre de trancher

L’audit doit montrer comment un attaquant ou un compte compromis pourrait circuler dans l’infrastructure. Nous cherchons les situations où un service Internet donne accès à une zone trop large, un poste utilisateur atteint un réseau d’administration, un VPN ouvre trop de ressources, un prestataire conserve un accès large ou une règle historique laisse passer un flux devenu inutile.

La restitution doit préciser quels chemins fermer immédiatement, quels flux conserver ou réduire, où créer une segmentation utile et quels accès ou règles reprendre.

La sortie doit produire des décisions d’architecture et un backlog de remédiation, pas seulement une liste de ports ouverts.

Que regardons-nous dans le réseau et l’infrastructure ?

Exposition Internet et points d’entrée

Nous vérifions ce qu’un acteur externe peut atteindre : adresses IP, services publiés, VPN, portails externes, reverse proxies, DNS, certificats et interfaces d’administration. Le but est de distinguer les services nécessaires des expositions historiques ou trop permissives.

Segmentation réseau

Nous regardons les VLAN, sous-réseaux, zones utilisateurs, serveurs, production, administration, sauvegardes, Wi-Fi, sites distants et environnements sensibles pour comprendre jusqu’où une compromission pourrait se déplacer. Un poste compromis ne devrait pas atteindre automatiquement les serveurs critiques ou les sauvegardes.

Pare-feu et flux autorisés

Nous relisons les règles firewall, les flux inter-zones, les accès sortants, les règles temporaires et les ouvertures trop larges. La restitution distingue les flux justifiés, ceux à réduire et ceux qui peuvent disparaître, notamment les équivalents de règles any / any devenus difficiles à défendre.

VPN, accès distants et prestataires

Un accès distant doit donner exactement les ressources nécessaires à l’intervention prévue. Nous vérifions les VPN, la MFA, le périmètre accessible, la durée des droits, les postes autorisés, les accès de maintenance et les anciennes connexions, sans transformer cette revue en audit IAM complet.

Accès et réseau d’administration

Nous vérifions les consoles réseau, firewalls, hyperviseurs, serveurs, bastions, accès SSH / RDP, postes d’administration et origines autorisées. Les interfaces d’administration ne devraient pas être accessibles depuis des réseaux utilisateurs ordinaires.

Équipements et configuration réseau

Selon le périmètre, nous examinons firewalls, routeurs, switches, Wi-Fi, appliances VPN, reverse proxies, load balancers, versions, protocoles d’administration, comptes locaux et services inutiles. Nous cherchons les configurations qui ouvrent un accès inutile, réduisent la traçabilité ou facilitent une propagation.

Journalisation et capacité de détection

Après un incident, l’entreprise doit pouvoir comprendre qui s’est connecté, par quel accès, à quelle zone et ce qui a été modifié. Nous vérifions les journaux firewall et VPN, les authentifications, les changements de configuration, la centralisation, les alertes et la conservation.

Audit réseau ou pentest : quelle différence ?

L’audit réseau analyse l’architecture, les règles, les accès et la manière dont les zones communiquent. Le pentest cherche volontairement à exploiter certaines faiblesses afin de démontrer un scénario d’attaque dans un périmètre défini.

L’audit peut recommander un pentest ciblé lorsqu’une exposition mérite une validation offensive, mais les deux missions ne poursuivent pas le même objectif.

Les scénarios que nous cherchons à éviter

Un poste compromis atteint les serveurs critiques

Un utilisateur ouvre une pièce jointe malveillante. Nous vérifions si cette compromission permet ensuite d’atteindre les serveurs, l’administration ou les sauvegardes.

Un accès prestataire ouvre trop de ressources

Un fournisseur dispose d’un VPN pour maintenir une application. Nous vérifions s’il atteint uniquement les composants nécessaires ou aussi des zones sans rapport avec sa mission.

Une ancienne règle firewall reste active

Un projet a temporairement nécessité un port ou une plage d’accès. L’audit vérifie si cette exception existe encore et si elle reste justifiée.

Une interface d’administration reste exposée

Un firewall, hyperviseur, serveur ou console réseau est accessible depuis une zone trop large. Une compromission de compte peut alors donner un niveau de contrôle disproportionné.

Comment se déroule l’audit réseau ?

01 — Cadrage et architecture

Un échange de 45 à 60 minutes avec la DSI, le RSSI, l’infrastructure, le réseau et, si nécessaire, l’infogérance identifie sites, datacenters, cloud, VPN, firewalls, environnements critiques et accès externes.

02 — Cartographie du réseau réel

Nous confrontons les schémas, VLAN, plages IP, VPN, équipements, listes de flux et interconnexions avec la configuration réellement en place. Un schéma propre mais ancien n’est pas une preuve de l’état réel.

03 — Revue des configurations et accès

Nous privilégions exports de configuration, accès en lecture, captures ciblées, inventaires et journaux. Un accès administrateur complet n’est demandé que si la mission l’exige réellement.

04 — Analyse des chemins de compromission

Nous relions les écarts entre eux : VPN prestataire trop large, réseau serveur accessible, interface d’administration joignable et compte technique insuffisamment protégé peuvent former un scénario critique.

05 — Restitution et arbitrage

Une réunion de 60 à 90 minutes présente les chemins de risque, les expositions à fermer, les règles à réduire, la segmentation recommandée, les accès à reprendre et les chantiers structurants.

Combien de temps dure un audit réseau et infrastructure ?

Un audit ciblé d’une infrastructure de taille intermédiaire représente généralement environ 8 à 12 jours ouvrés d’intervention, répartis sur deux à trois semaines calendaires.

La charge dépend du nombre de sites, firewalls, segments, VPN, interconnexions, prestataires et de la qualité de la documentation. Un grand réseau multi-sites peut être découpé par vague afin de conserver une restitution exploitable.

Que recevez-vous après l’audit ?

Cartographie des zones et flux critiques

Une représentation lisible des zones principales, interconnexions, accès externes, réseaux sensibles et chemins d’administration.

Liste priorisée des risques

Pour chaque constat : actif ou zone concernée, risque, scénario possible, impact, niveau de priorité et recommandation.

Revue des règles et accès sensibles

Nous distinguons les ouvertures injustifiées, les règles trop larges, les accès prestataires à réduire, les interfaces d’administration mal isolées et les flux nécessitant une validation métier.

Architecture cible

Lorsque nécessaire, nous proposons segmentation, zone d’administration, bastion, séparation utilisateurs / serveurs, zone prestataire et filtrage inter-réseaux, sans sur-concevoir un nouveau réseau lorsque quelques corrections suffisent.

Plan de remédiation 30 / 60 / 90 jours

À 30 jours : fermer les expositions inutiles, supprimer les accès obsolètes et protéger les consoles critiques. À 60 jours : revoir segmentation, VPN, accès prestataires et journalisation. À 90 jours et plus : traiter l’architecture d’administration, la refonte des segments, le remplacement d’équipements et la supervision renforcée.

Ce que la direction doit pouvoir décider après l’audit

La restitution ne doit pas laisser la direction avec une liste de centaines de règles réseau. Elle doit rendre visibles les décisions qui réduisent réellement le risque et les travaux qui nécessitent une refonte.

La direction doit savoir s’il existe un chemin simple entre un poste utilisateur et les systèmes critiques, si un prestataire possède davantage d’accès que nécessaire et si les sauvegardes ou consoles d’administration sont suffisamment isolées.

La restitution doit enfin montrer quels changements réduisent le plus rapidement le risque et quelles corrections peuvent être réalisées sans interruption importante.

Comment sécuriser l’infrastructure après l’audit ?

Koragence peut reprendre les corrections issues de l’audit sur un périmètre séparé : nettoyage des règles firewall, segmentation, restriction des VPN, réduction des accès prestataires, sécurisation des interfaces d’administration, bastion, durcissement, journalisation, supervision et documentation de l’architecture cible.

Pour reprendre et exploiter l’infrastructure, la page DevOps et infrastructure décrit le périmètre opérationnel complémentaire. Les environnements importants peuvent être traités par vagues afin d’éviter une bascule brutale.

Quand lancer un audit de sécurité réseau ?

La mission s’adresse aux ETI, PME structurées, groupes, plateformes critiques et organisations multi-sites qui disposent de plusieurs réseaux, firewalls, VPN, prestataires, environnements hybrides ou systèmes internes sensibles. Elle ne vise pas une TPE équipée d’une box Internet et de quelques postes.

La mission est particulièrement pertinente lorsque le réseau a grandi par ajouts successifs, que plusieurs sites, filiales ou prestataires coexistent, que des VPN ou règles firewall n’ont jamais été revus, ou qu’une migration d’infrastructure ou un changement d’infogérant se prépare.

Elle est également utile après un incident ou une suspicion de compromission, lorsque la documentation est ancienne, lorsqu’un environnement hybride existe ou lorsque l’administration est accessible depuis plusieurs zones.