> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/knowledge-base/fr/system-administration/vulnerability-scanning-best-practices.md).

# Bonnes pratiques de scan de vulnérabilités

## Vue d’ensemble

{% hint style="info" %}
**Points clés**

* VergeOS est un système d’exploitation hyperconvergé conçu spécifiquement et renforcé — ce n’est pas une distribution Linux généraliste
* L’adresse IP de gestion (interface web) est la seule cible de scan accessible de l’extérieur dans un environnement correctement déployé
* Les scanners de vulnérabilités traditionnels ont une couverture limitée des plugins pour VergeOS
* L’application des correctifs est gérée exclusivement via le système de mise à jour intégré de VergeOS
  {% endhint %}

Cet article explique comment aborder le scan de la plateforme VergeOS, à quoi s’attendre dans les résultats de scan et comment démontrer la conformité des correctifs lors des audits. Pour les charges de travail exécutées dans des VM et des tenants, appliquez les politiques de scan standard de votre organisation.

## Prérequis

* Accès administratif à l’interface web de VergeOS
* Maîtrise de l’outil de scan des vulnérabilités de votre organisation (par ex. Nessus, Qualys, Rapid7)
* Compréhension des [concepts réseau de VergeOS](/run-the-platform/networking/network-concepts.md)

## architecture de sécurité de VergeOS

Avant de configurer les scans, il est utile de comprendre en quoi VergeOS diffère d’un hyperviseur traditionnel ou d’un serveur Linux :

* **Système de fichiers en superposition en lecture seule** — VergeOS exécute un noyau spécialisé avec une superposition en lecture seule. Les paquets ou modifications non autorisés ne sont pas persistants et peuvent provoquer une instabilité du système. Cela réduit considérablement la surface d’attaque par rapport aux systèmes d’exploitation généralistes.
* **Aucune gestion de paquets traditionnelle** — Il n’existe pas de gestionnaire de paquets `apt`, `yum` ou similaire. Tous les correctifs sont fournis via le [système de mise à jour intégré](/run-the-platform/system-administration/running-updates.md).
* **SSH désactivé par défaut** — L’accès SSH n’est pas nécessaire pour le fonctionnement normal. L’interface web fournit un accès administratif complet, et les [diagnostics des nœuds](/run-the-platform/system-administration/node-diagnostics.md) sont disponibles directement depuis l’interface.
* **Surface externe minimale** — Seule l’adresse IP de gestion (interface web) est censée être accessible de l’extérieur. Les NIC des nœuds gèrent le trafic du tissu interne (vSAN et communication entre nœuds) sur le [réseau principal](/run-the-platform/networking/network-concepts.md) et ne sont pas exposées aux réseaux externes dans un déploiement standard.

## Cibles de scan recommandées

### Adresse IP de gestion (interface web)

L’adresse IP de gestion est la seule surface accessible de l’extérieur dans un environnement VergeOS correctement déployé. Scanner cette adresse fournit des résultats pour :

* l’application web et l’API de VergeOS
* la configuration du certificat TLS
* tout service réseau exposé

{% hint style="success" %}
**Commencez ici**

Pour la plupart des exigences de conformité, le scan de l’adresse IP de gestion suffit à démontrer l’évaluation des vulnérabilités de l’hyperviseur.
{% endhint %}

### Adresses IP des nœuds individuels

Les adresses IP des nœuds sont utilisées pour le trafic interne du tissu et ne sont pas accessibles de l’extérieur dans un déploiement standard. Les scanner est inutile.

### Qu’en est-il des réseaux des tenants et des VM ?

Le scan de vulnérabilités des charges de travail **exécutées à l’intérieur de** VM et des tenants est distinct du scan de la plateforme VergeOS elle-même. Les VM sont des systèmes d’exploitation standard et doivent être scannées selon vos politiques habituelles. VergeOS fournit une [microsegmentation réseau](/knowledge-base/fr/networking/how-to-achieve-network-micro-segmentation-on-vergeos.md) pour isoler les charges de travail au niveau du réseau.

## Configuration de votre scanner

Utilisez une **politique de scan réseau sans authentification** (par ex. Nessus « Basic Network Scan » ou équivalent). Évitez les politiques d’audit spécifiques à Linux — elles reposent sur l’énumération des paquets via SSH et produiront des résultats trompeurs ou vides sur VergeOS.

Paramètres de scanner recommandés :

* **Type de scan :** Scan réseau à distance sans authentification
* **Cible :** Adresse IP de gestion (HTTPS sur le port 443)
* **Désactiver :** Plugins d’audit de correctifs Linux/Unix avec authentification, vérifications de sécurité locales
* **Activer :** Vérifications d’applications web, audit TLS/SSL, détection des services

{% hint style="info" %}
**Couverture limitée des plugins**

Comme VergeOS n’est pas une distribution Linux standard, les scanners de vulnérabilités renverront des résultats limités. De nombreux plugins de scanner détectent les vulnérabilités dans les paquets courants des systèmes d’exploitation (par ex. Debian, RHEL) et n’ont pas de vérifications spécifiques pour la plateforme VergeOS. C’est un comportement attendu, et non un signe que le système n’a pas été scanné.
{% endhint %}

**Résultats de scan typiques** pour une adresse IP de gestion VergeOS :

* Identification du système d’exploitation : inconnue ou non concluante
* Ports ouverts : 443/tcp (HTTPS)
* Résultats : éléments informatifs liés au serveur web et à la configuration TLS

Si vos résultats ressemblent à cela, le scan fonctionne correctement. VergeOS a délibérément une surface d’attaque minimale. Si votre auditeur exige des preuves supplémentaires au-delà des résultats de scan, voir [lignes directrices sur les correctifs et les mises à jour](#patching-and-update-guidance) ci-dessous.

### Fréquence des scans

Alignez la fréquence des scans sur les exigences de votre cadre de conformité (par ex. trimestrielle pour PCI-DSS, mensuelle pour une politique interne). Comme VergeOS expose une surface d’attaque minimale, il est peu probable que les résultats de scan changent entre les mises à jour de la plateforme — planifiez les scans après l’application des mises à jour pour capturer l’état actuel.

## Scans avec authentification vs sans authentification

Les scans sans authentification sur l’adresse IP de gestion sont l’approche recommandée. Ces scans identifient les services exposés et les vulnérabilités connues sans nécessiter d’accès au niveau de l’hôte.

Les scans avec authentification nécessitent un accès SSH, lequel est [désactivé par défaut](/knowledge-base/fr/networking/enabling-system-ssh.md) dans VergeOS. Activer SSH pour un scan de routine est **déconseillé**.

Si votre cadre de conformité exige spécifiquement un scan avec authentification :

1. Activez SSH uniquement pendant la durée du scan.
2. Restreignez l’accès SSH à l’adresse IP source du scanner à l’aide de [règles de pare-feu](/run-the-platform/networking/network-rules.md).
3. Désactivez SSH immédiatement après la fin du scan.
4. Documentez l’accès temporaire dans vos dossiers de conformité.

Voir [Activation de l’accès SSH système](/knowledge-base/fr/networking/enabling-system-ssh.md) pour la procédure complète.

## lignes directrices sur les correctifs et les mises à jour

Les nœuds VergeOS sont corrigés via le système de mise à jour intégré, et non via la gestion traditionnelle des paquets du système d’exploitation. Il s’agit d’une distinction importante pour les workflows de conformité et de remédiation des vulnérabilités.

* Accédez à **Système > Mises à jour** pour vérifier les mises à jour disponibles.
* Consultez les [notes de version](https://docs.verge.io/release-notes/fr/) pour les correctifs de sécurité et les remédiations des CVE inclus dans chaque version.
* Suivez le [guide de mise à jour VergeOS](/run-the-platform/operations/sop-update.md) pour connaître les meilleures pratiques lors de l’application des mises à jour.
* Pour les environnements isolés d’Internet, voir [Mise à jour d’un système VergeOS avec une licence Airgap](/knowledge-base/fr/system-administration/updating-vergeos-system-with-airgap-license.md) pour l’application de correctifs hors ligne.

{% hint style="success" %}
**Démonstration de la conformité des correctifs**

À des fins d’audit, les éléments de preuve suivants peuvent démontrer que votre environnement VergeOS est corrigé et à jour :

* **Numéro de version actuel** — visible sur le tableau de bord principal et dans Système > Mises à jour
* **Notes de version** — chaque version de VergeOS documente les correctifs de sécurité (par ex. CVE-2024-6387 a été traité dans la [version 4.12](/release-notes/fr/2025-ou-avant/4-12-release-notes.md))
* **Historique des mises à jour** — le tableau de bord du serveur de mise à jour indique quand les mises à jour ont été appliquées
* **Enregistrements de snapshots** — VergeOS peut créer automatiquement des [snapshots système](/automate-protect-and-extend/backup-and-dr/system-snapshots.md) avant les mises à jour, fournissant un point de restauration documenté
  {% endhint %}

### Réponse aux CVE signalées par le scanner

Lorsqu’un scanner signale une CVE sur l’interface de gestion :

1. Vérifiez le [notes de version](https://docs.verge.io/release-notes/fr/) afin de déterminer si la CVE a été corrigée dans la version actuelle ou dans une version plus récente de VergeOS.
2. Si une mise à jour corrigeant la CVE est disponible, appliquez-la via **Système > Mises à jour**.
3. Si la CVE n’est corrigée dans aucune version disponible, contactez [le support VergeOS](/support-and-services.md) pour signaler le constat et demander des conseils.

### Exemple de formulation de conformité

Lorsque vous documentez la posture de sécurité de votre hyperviseur pour les auditeurs, vous pouvez adapter ce qui suit :

> *« VergeOS est un système d’exploitation hyperconvergé conçu spécifiquement et renforcé, avec un système de fichiers en superposition en lecture seule et une surface d’attaque externe minimale. La plateforme n’utilise pas la gestion traditionnelle des paquets du système d’exploitation ; tous les correctifs de sécurité sont fournis via des mises à jour gérées par l’éditeur et appliquées au moyen du système de mise à jour intégré. La version actuelle \[X.Y.Z] a été appliquée le \[date]. Les notes de version documentant les remédiations des CVE pour chaque version sont disponibles à* [*docs.verge.io/release-notes*](https://docs.verge.io/release-notes/fr/)*."*

## Dépannage

{% hint style="warning" %}
**Problèmes courants**

* **Problème :** Le scanner ne peut pas identifier le système d’exploitation
  * **Solution :** VergeOS est un système d’exploitation personnalisé et peut ne pas être identifié par les scanners standards. Mentionnez-le dans votre documentation de conformité comme une plateforme renforcée conçue spécifiquement.
* **Problème :** Le scan avec authentification nécessite SSH, mais celui-ci est désactivé
  * **Solution :** Voir la [Scans avec authentification vs sans authentification](#credentialed-vs-uncredentialed-scans) section ci-dessus. Activez SSH temporairement et avec des restrictions d’adresse IP si nécessaire.
    {% endhint %}

## Ressources supplémentaires

* [Nouvelle configuration système](/run-the-platform/platform-overview/new-system-configuration.md) — Configuration initiale de sécurité et de fiabilité pour les nouveaux déploiements
* [Mise à jour d’un système VergeOS avec une licence Airgap](/knowledge-base/fr/system-administration/updating-vergeos-system-with-airgap-license.md) — Application de correctifs hors ligne pour les environnements isolés d’Internet
* [Alarmes système](/run-the-platform/operations/alarms.md) — Surveillance proactive des configurations vulnérables
* [Authentification multifacteur](/run-the-platform/authentication/multifactor-auth.md) — TOTP et 2FA par e-mail pour l’accès administratif
* [Microsegmentation réseau](/knowledge-base/fr/networking/how-to-achieve-network-micro-segmentation-on-vergeos.md) — Isolation réseau zero trust entre les charges de travail

## Retour

{% hint style="info" %}
**Besoin d’aide ?**

Si vous avez besoin d’aide supplémentaire ou si vous avez des questions concernant cet article, n’hésitez pas à contacter [l’équipe de support VergeOS](/support-and-services.md).
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/knowledge-base/fr/system-administration/vulnerability-scanning-best-practices.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
