Aller au contenu

Comparatif des Types de Scan

Ostorlab propose des types de scan spécialisés adaptés à différents objectifs d'évaluation de sécurité, actifs cibles et phases du cycle de développement. Ce guide compare les principaux types et profils de scan pour vous aider à choisir le scan le plus adapté à vos exigences de sécurité et de conformité.


📊 Matrice Comparative Globale

Catégorie de Scan Actifs Cibles Objectif Principal Techniques d'Analyse Consommation de Jetons / IA
Scans d'Applications Mobiles Android (.apk, .aab), iOS (.ipa), URLs de stores, TestFlight Intégrité binaire, stockage local, comportement à l'exécution, communication backend SAST, DAST, instrumentation dynamique, fuzzing d'API, pentest IA Optionnel (Uniquement pour Deep Agentic)
Scans Web et API Applications web, SPAs, APIs REST, GraphQL, OpenAPI Injections, contournement d'authentification, failles logiques, vulnérabilités de dépendances Crawling headless, fuzzing actif, modèles de CVE Nuclei, chaînage de failles IA Optionnel (Uniquement pour Deep Agentic)
Scans de Surface d'Attaque Domaines, sous-domaines, plages IP, infrastructure cloud publique Cartographie globale, surveillance du périmètre, Shadow IT, catalogue CISA KEV OSINT, brute-force DNS, transparence des certificats, scans de modèles Aucun (Zéro consommation de jetons)
Scans d'Infrastructure Réseau Adresses IP uniques, blocs CIDR, noms d'hôtes, services réseau Ports ouverts, démons obsolètes, mauvaises configurations, identifiants par défaut Scan de ports, empreinte de bannières, négociation de protocoles, raisonnement IA Optionnel (Uniquement pour Deep Agentic)
Scans de Code Source Dépôts Git (GitHub, GitLab, Bitbucket, Azure DevOps), archives ZIP Vulnérabilités du code, secrets codés en dur, CVEs de dépendances, failles d'architecture SAST déterministe (Opengrep), SCA (fichiers de verrouillage OSV), secrets TruffleHog, agents IA multi-tours Configurable (Core, Advanced, Elite)

📱 Comparatif des Profils de Scan Mobile, Web et API

Différents profils répondent à des impératifs d'exécution, de profondeur d'analyse et d'intégration CI/CD distincts :

Fonctionnalité / Capacité Fast Scan Full Scan Exhaustive Scan Deep Agentic Scan Validateur de Vulnérabilité Unique
Cas d'Usage Principal Vérification rapide des PRs / pipelines CI/CD Audits de sécurité périodiques approfondis Audits réguliers du périmètre et des expositions Pentest pré-production et recherche de vulnérabilités critiques Vérification et re-test de correction
Durée d'Exécution 1 - 5 minutes 15 - 45 minutes 30 - 90 minutes 1 - 3 heures 2 - 10 minutes
Analyse Statique du Code / Binaire (SAST) Supporté Supporté Partiel (Empreinte) Supporté Ciblé sur le problème
Instrumentation Dynamique à l'Exécution (DAST) Non Supporté Non Supporté (Outils dynamiques) Vérification ciblée
Fuzzing et Communication API Backend Non Supporté Découverte externe Supporté Point de terminaison ciblé
Modèles de Vulnérabilités et CVEs Connues Dépendances (SCA) Supporté Des milliers (Nuclei) Supporté CVE ciblée
Chaînage Autonome de Vulnérabilités Non Non Non Supporté (ex. SSRF vers RCE) Non
Détection des Failles de Logique Métier Non Heuristiques de base Non Supporté (LLM multi-tours) Vérification ciblée
Génération Automatique de Preuve de Concept (PoC) Non Non Non Supporté (PoC exploitable) Supporté
Besoin en Jetons d'IA Aucun Aucun Aucun Cybermodels ou BYOK Aucun

🔍 Comparatif des Scans de Surface d'Attaque

Les scans de gestion de la surface d'attaque (ASM) se concentrent sur la cartographie de l'empreinte externe de l'organisation plutôt que sur l'analyse de code approfondie :

Dimension / Capacité Attack Surface Exhaustive Scan Attack Surface KEV Scan Scans Approfondis d'Actifs (Web/Mobile/Réseau)
Objectif Découverte et cartographie continue de tous les actifs exposés Détection prioritaire des vulnérabilités activement exploitées Évaluation approfondie de la sécurité d'une cible précise
Périmètre Domaines, sous-domaines, certificats, applications mobiles publiques Actifs découverts de l'organisation confrontés au catalogue CISA KEV Inspection détaillée d'un actif unique (application, binaire, URL, IP)
Sources de Découverte Transparence des certificats, enregistrements DNS, buckets cloud, stores mobiles Flux automatisés CISA KEV, renseignement sur les menaces Dépôt, binaire, URL ou adresse IP fourni par l'utilisateur
Profondeur de Test Détection légère et non intrusive des services et des expositions Vérifications rapides ciblant les signatures d'exploitation connues Fuzzing multi-tours approfondi, SAST, DAST, logique et chaînage
Fréquence d'Exécution Continue / Programmée (quotidienne, hebdomadaire) Continue / Automatisée lors de la publication de nouvelles KEV Par commit, par build ou à la demande
Intrusivité Sondes externes passives à faible impact Tests ciblés à faible impact Fuzzing actif et exploration autonome de pentest

🎯 Comment Choisir le Bon Scan

  • Pour les vérifications en CI/CD et Pull Requests :
    • Utilisez Source Code Fast Scan ou Mobile Fast Scan pour obtenir des retours exploitables en quelques minutes sans consommation de jetons.
  • Pour les audits réguliers et la conformité :
    • Utilisez Full Web Scan ou Full Mobile Scan pour auditer les composants statiques, dynamiques et réseau.
  • Pour la visibilité d'ensemble et le Shadow IT :
    • Lancez Attack Surface Exhaustive Scan pour découvrir en continu les serveurs oubliés, les sous-domaines orphelins et les certificats expirés.
  • Pour les validations pré-production et les applications critiques :
    • Déployez Web Deep Agentic Scan, Mobile Deep Agentic Scan, ou Source Code Scan (Advanced/Elite) pour la découverte autonome de failles de logique métier.
  • Pour vérifier la résolution d'une vulnérabilité :
    • Exécutez Single Vulnerability Assessment directement depuis le ticket pour confirmer le correctif sans relancer un scan complet.