FAQ sur Tenable One Vulnerability Management
Questions d'ordre général
-
Qu'est-ce que Tenable One Vulnerability Management ?
-
Tenable Vulnerability Management est une solution de gestion des vulnérabilités basée sur le risque qui vous offre une visibilité complète sur le réseau afin de prédire les attaques et de répondre rapidement aux vulnérabilités critiques. Avec une découverte et une évaluation en continu, vous disposez de la visibilité nécessaire pour détecter tous les assets de votre réseau, ainsi que les vulnérabilités cachées sur ces assets. La priorisation intégrée, la threat intelligence et le reporting en temps réel vous aident à comprendre votre niveau de risque et à éliminer les chemins d'attaque de manière proactive. Basée sur la technologie leader Tenable Nessus et gérée dans le cloud, cette solution vous offre une visibilité complète sur les assets et les vulnérabilités de votre réseau. Ainsi, vous comprenez rapidement et précisément votre niveau de risque, et savez quelles vulnérabilités corriger en priorité.
Tenable One Vulnerability Management est un composant intégral de Tenable One, la plateforme de gestion de l'exposition de Tenable. Tenable One s'appuie sur Tenable One Vulnerability Management et offre une visibilité actionnable sur les risques de sécurité de l'ensemble de votre infrastructure, y compris les instances cloud, les applications web, Active Directory (AD) et bien plus encore, même les ssets hautement dynamiques tels que les appareils mobiles, les machines virtuelles et les conteneurs. Pour élever la gestion du cyber-risque un cran plus haut, vous bénéficiez de métriques et de capacités de priorisation supplémentaires, telles que la visualisation de la surface d'attaque, le classement de la criticité des assets, les scores d'exposition basés sur le risque, le benchmarking vis-à-vis des pairs, ainsi que l'habilité à opérer un suivi de la réduction du risque sur le temps.
-
Comment puis-je en savoir plus sur la gestion des vulnérabilités Tenable One ?
-
Pour en savoir plus sur Tenable One Vulnerability Management, veuillez consulter la page produit de Tenable One Vulnerability Management, participer à un prochain webinaire, ou contacter votre partenaire certifié Tenable ou représentant Tenable pour plus d'informations.
-
Comment puis-je évaluer les applications Tenable One Vulnerability Management ?
-
Veuillez vous inscrire pour une évaluation gratuite de Tenable One Vulnerability Management en visitant https://fr.tenable.com/try.
-
Comment puis-je acheter les applications Tenable One Vulnerability Management ?
-
Vous pouvez acquérir les applications Tenable One Vulnerability Management en collaborant avec votre partenaire local certifié Tenable, en contactant votre représentant Tenable, ou en visitant fr.tenable.com.
-
Est-il possible d'acquérir des licences individuelles pour les applications Tenable ?
-
Oui. Les applications Tenable peuvent faire l'objet de licences individuelles. Par exemple, Tenable One Web App Scanning peut être concédé sous licence de manière autonome, sans les capacités de gestion des vulnérabilités de Tenable One Vulnerability Management.
-
Comment Tenable One Vulnerability Management est-il tarifé et sous licence ?
-
Tenable One Vulnerability Management est concédé sous licence par abonnement annuel et tarifé par asset, plutôt que par adresse IP. Cette approche permet aux clients d'adopter de nouvelles technologies telles que le cloud, en évitant toute double facturation.
Pour plus d'informations sur les tarifs et les licences, consultez la rubrique ci-dessous.
-
Qu'est-ce qu'un asset ?
-
Un asset est :
- Un appareil physique ou virtuel avec un système d'exploitation connecté à un réseau
- Une application web avec un nom de domaine complet
- Une ressource cloud active (non résiliée)
-
Comment sont établis les tarifs et les licences de autres applications Tenable One Vulnerability Management?
-
Tenable One Web App Scanning est disponible sous forme d'abonnement annuel et son prix est déterminé en fonction du nombre d'assets. Le prix de Tenable One Web App Scanning est établi en fonction du nombre total de noms de domaine entièrement qualifiés (FQDN) évalués par le produit.
Pour plus d'informations sur les tarifs et les licences, consultez la rubrique ci-dessous.
-
Tenable propose-t-il un accord de niveau de service (SLA) pour Tenable One Vulnerability Management ?
-
Oui. Tenable offre la première garantie de disponiblité (uptime) du secteur de la gestion des vulnérabilités grâce à un accord de niveau de service (SLA) particulièrement solide pour Tenable One Vulnerability Management. Des crédits de service vous sont octroyés si le SLA n'est pas respecté, à l'instar des fournisseurs de services cloud de référence tels qu'Amazon Web Services.(AWS).
-
Où puis-je trouver la documentation sur Tenable One Vulnerability Management ?
-
La documentation technique pour tous les produits Tenable, y compris Tenable One Vulnerability Management, est disponible sur https://docs.tenable.com.
-
Quelles adresses IP la solution Tenable utilise-t-elle pour les scans à partir du cloud ?
-
Par défaut, Tenable One Vulnerability Management est configuré avec des scanners cloud spécifiques à une région. Pour de plus amples informations, consultez notre documentation.
-
Puis-je utiliser à la fois Tenable Security Center et Tenable One Vulnerability Management?
-
Oui. Vous pouvez utiliser les deux solutions. Les clients peuvent choisir un déploiement hybride de gestion des vulnérabilités en utilisant à la fois Tenable Security Center et Tenable One Vulnerability Management. Les clients intéressés par Tenable One Vulnerability Management PCI/ASV, ou d'autres applications Tenable One Vulnerability Management, peuvent également choisir un déploiement hybride parallèlement à leur instance Tenable Security Center.
-
Puis-je migrer de Tenable Security Center vers Tenable One Vulnerability Management ?
-
Oui. Pour les clients intéressés, il existe une gamme d'options pour migrer en douceur de Tenable Security Center vers Tenable One Vulnerability Management, avec le soutien complet de Tenable ou de votre partenaire certifié. Pour plus d'informations, contactez votre partenaire certifié Tenable ou votre représentant Tenable.
-
Qu'est-ce que la gestion de la surface d'attaque externe (EASM) ?
-
La gestion de la surface d'attaque externe (EASM) est une fonction Tenable permettant d'avoir une visibilité sur les angles morts en dehors de votre périmètre réseau. Cela vous permet de scanner votre domaine pour trouver des assets connectés à l'Internet jusqu'alors inconnus, potentiellement à haut risque pour votre entreprise.
-
La gestion de la surface d'attaque externe (EASM, External Attack Surface Management) est-elle incluse dans Tenable One Vulnerability Management ?
-
Oui, Tenable One Vulnerability Management offre des capacités de gestion de la surface d'attaque externe (EASM). Si vous avez besoin de domaines supplémentaires, de fréquence et/ou de métadonnées dans vos résultats, vous pouvez acheter nos modules complémentaires Tenable One Attack Surface Management.
-
Qu'est-ce que Tenable One Web App Scanning ?
-
Tenable One Web App Scanning est une application de test de sécurité dynamique (DAST). Un DAST analyse une application web en cours d'exécution via l'interface externe pour créer un plan de site avec toutes les pages, liens et formulaires à tester.Une fois que le DAST a créé un plan de site, il interroge le site via l'interface externe pour identifier les vulnérabilités dans le code personnalisé de l'application ou les vulnérabilités connues dans les composants tiers qui constituent la majeure partie de l'application.
-
Où puis-je en apprendre davantage sur Tenable One Web App Scanning ou l'évaluer ?
-
Pour plus d'informations sur Tenable One Web App Scanning, veuillez consulter la page produit Tenable One Web App Scanning. Inscrivez-vous à l'adresse tenable.com/try-was pour accéder à une version d'essai gratuite ou contactez votre partenaire Tenable certifié ou votre représentant Tenable pour demander davantage d'informations.
-
Votre produit analyse-t-il le code source ou réalise-t-il des analyses statiques ?
-
Non. Tenable One Web App Scanning est une solution de test dynamique de sécurité des applications (DAST) qui teste une application web « de l'extérieur » lorsque l'application est exécutée dans un environnement de test ou de production.
Questions relatives à Elastic Asset Licensing
Les licences d'assets élastiques, intégrées à Tenable One Vulnerability Management, sont une innovation qui aligne la gestion des licences de vulnérabilité avec les environnements IT élastiques actuels. Elastic Asset Licensing permet d'éviter la double comptabilisation des assets associés à plusieurs adresses IP et/ou à des adresses IP pouvant changées. De plus, il reprend automatiquement possession des licences des assets n'ayant pas été récemment détectés, notamment les assets mis hors service et les assets ayant pu être détectés par inadvertance.
-
Qu'est-ce que les licences d'assets élastiques pour Tenable One Vulnerability Management ?
-
Les principaux avantages d'Elastic Asset Licensing sont :
- Les clients achètent le bon nombre de licences, en fonction du nombre de leurs assets plutôt que de la surcomptabilisation des adresses IP.
- Les clients s'affranchissent des projets chronophages et souvent imprécis dont ils ont besoin pour récupérer les licences des assets mis hors service et/ou détectés par inadvertance.
- Les indicateurs de gestion des vulnérabilités ne sont pas corrompus par la double ou la triple comptabilisation des vulnérabilités relatives aux assets associés à plusieurs adresses IP.
-
Quelles données sur les assets clients et les vulnérabilités Tenable One Vulnerability Management gère-t-il ?
-
Les principaux avantages d'Elastic Asset Licensing sont :
- Les clients achètent le bon nombre de licences, en fonction du nombre de leurs assets plutôt que de la surcomptabilisation des adresses IP.
- Les clients s'affranchissent des projets chronophages et souvent imprécis dont ils ont besoin pour récupérer les licences des assets mis hors service et/ou détectés par inadvertance.
- Les indicateurs de gestion des vulnérabilités ne sont pas corrompus par la double ou la triple comptabilisation des vulnérabilités relatives aux assets associés à plusieurs adresses IP.
-
Les clients de Tenable One Vulnerability Management peuvent-ils scanner plus d'assets que ce qui est sous licence ?
-
Oui, de manière temporaire, le nombre d'assets associés à une licence peut être dépassé. Bien entendu, les clients doivent revoir le nombre de leurs licences à la hausse lorsque que cette situation perdure.
-
Qu'est-ce qu'un asset ?
-
Un asset est une entité qui peut être analysée. Des exemples incluent les ordinateurs de bureau, les ordinateurs portables, les serveurs, les dispositifs de stockage, les dispositifs réseau, les téléphones, les tablettes, les machines virtuelles (VM), les hyperviseurs et les conteneurs.
-
Comment Tenable One Vulnerability Management identifie-t-il un asset?
-
LorsqueTenable One Vulnerability Management découvre un asset pour la première fois, il collecte plusieurs attributs d'identification, qui peuvent inclure un UUID du BIOS, l'adresse MAC du système, le nom NetBIOS, le FQDN et/ou d'autres attributs pouvant être utilisés pour identifier de manière fiable un asset. De plus, l'outil de scan et les agents Nessus authentifiés attribuent un UUID Tenable à l'appareil. Lorsque Tenable One Vulnerability Management scanne ensuite un asset, il le compare aux assets découverts précédemment. Si l'asset nouvellement découvert ne correspond pas à un asset précédemment découvert, il est ajouté à l'inventaire des asset de TenableOne Vulnerability Management.
-
Quelles sont les différences entre les assets et les adresses IP ?
-
Les adresses IP sont généralement l'une des propriétés d'un asset. Nombre d'assets sont toutefois associés à plusieurs adresses IP (tels que des périphériques DHCP, des systèmes dotés à la fois d'interfaces filaire et sans fil, etc.).
-
Pourquoi le nombre d'assets est-il susceptible d'être inférieur au nombre d'adresses IP ?
-
Souvent, les assets sont dotés de plusieurs cartes d'interface réseau, ce qui permet à différents réseaux d'y accéder. À titre d'exemple, un serveur web peut être simultanément associé à un réseau de production et un réseau d'administration, ou encore un ordinateur portable sera souvent doté à la fois d'une interface réseau filaire et sans fil. En outre, les ordinateurs portables sont fréquemment associés à de nouvelles adresses IP lorsqu'ils sont déplacés d'un endroit à un autre. Si un scan détecte leur adresse IP et qu'un second scan détecte une adresse IP différente de la première, ils seront comptabilisés deux fois.
-
Comment les clients intéressés par la solution peuvent-ils estimer le nombre de leurs assets ?
-
Tenable One Vulnerability Management prend en charge les scans de découverte illimités utilisant des capteurs actifs et passifs. Les clients peuvent utiliser ces scans pour dresser un inventaire complet de leurs assets et définir le nombre approprié de licences.
-
Comment la solution évite-t-elle la mutiple comptabilisation des mêmes assets ?
-
Tenable One Vulnerability Management prend en charge diverses méthodologies pour éviter un double ou triple comptage du même asset lors du calcul de la taille de licence appropriée. Avec les assets traditionnels, Tenable One Vulnerability Management utilise un algorithme propriétaire qui met en correspondance les assets nouvellement découverts avec les assets déjà découverts afin d'éliminer les doublons et d'assurer des rapports de vulnérabilité plus précis.
PCI ASV
-
Qu'est-ce qu'un ASV PCI ?
-
PCI ASV fait référence à l'article 11.2.2 de la norme Payment Card Industry sur la sécurité des données (PCI DSS), Procédures d'évaluation de sécurité et exigences, qui impose la réalisation de scans externes trimestriels des vulnérabilités, ou leur certification, par un ASV (Approved Scanning Vendor). Un ASV est un organisme offrant un ensemble de services et d'outils (« ASV Scanning Solution ») permettant de valider le respect de l'exigence portant sur les scans externes de l'article 11.2.2 de la norme PCI DSS.
-
Quels systèmes sont inclus dans la portée d'un scan réalisé par un ASV ?
-
La norme PCI DSS impose la réalisation de scans des vulnérabilités sur tous les composants système accessibles en externe (connectés à Internet) détenus ou utilisés par le client, qui font partie de l'environnement de données des titulaires de carte bancaire, ainsi que sur tous les composants système en contact avec l'extérieur qui permettent d'accéder à l'environnement de données des titulaires de carte bancaire.
-
Quel est le processus mis en œuvre par un ASV ?
-
Les principales phases d'un scan réalisé par un ASV sont les suivantes :
- Étendue : effectuée par le client pour inclure tous les composants système exposés à Internet qui font partie de l'environnement de données du détenteur de la carte.
- Scan : Utilisation du modèle scan externe trimestriel PCI de Tenable One Vulnerability Management
- Rapports/correction : les résultats des rapport d'interim sont corrigés.
- Résolution des contestations : client et ASV travaillent de pair pour documenter et résoudre les résultats de scan faisant l'objet d'un désaccord.
- Rescanner (le cas échéant) : jusqu'à ce qu'un scan qui résout les contestations et les exceptions soit généré.
- Rapport final : soumis et fourni de manière sécurisée.
-
Quelle est la fréquence des scans réalisés par un ASV ?
-
Des scans de vulnérabilités par un ASV sont requis au moins tous les trimestres et après chaque changement important dans le réseau, comme l'installation de nouveaux composants système, des changements dans la topologie du réseau, des modifications des règles de pare-feu ou des mises à niveau de produits.
-
Quelle est la différence entre un ASV (Approved Scanning Vendor) et un QSA (Qualified Security Assessor) ?
-
Un fournisseur ASV approuvé effectue seulement les scans de vulnérabilités externes décrits dans PCI DSS 11.2. Un ASV (Qualified Security Assessor) fait référence à une entreprise qui réalise des contrôles, formée et certifiée par le PCI Security Standards Council (SSC) pour réaliser des évaluations PCI DSS globales sur site..
-
Tenable est-elle certifiée PCI ASV ?
-
Oui. Tenable est certifiée en tant qu'ASV (Approved Scanning Vendor, prestataire de services de scan agréé) pour valider les scans externes de vulnérabilités des environnements connectés à Internet (utilisés pour stocker, traiter ou transmettre les données relatives aux titulaires de carte bancaire) des commerçants et des prestataires de services. Le processus de certification d'un ASV comprend trois phases, la première impliquant la certification de Tenable en tant que société éditrice de solutions. La deuxième phase porte sur la certification des collaborateurs de Tenable responsables des services de scan PCI à distance. Le troisième consiste en des tests de sécurité de la solution de scan à distance de Tenable (Tenable One Vulnerability Management et Tenable PCI ASV).
-
En tant qu'ASV (Approved Scanning Vendor), Tenable réalise-t-il des scans ?
-
Les fournisseurs ASV peuvent réaliser les scans eux-mêmes. Toutefois, Tenable confie à ses clients la responsabilité de réaliser leurs propres scans à l'aide du modèle de scan PCI externe trimestriel. Ce modèle rend la modification des paramètres de configuration, telle que la désactivation des vérifications des vulnérabilités, l'attribution des niveaux de sévérité, l'altération des paramètres de scan, etc. impossible côté client. Les clients utilisent les scanners cloud de Tenable One Vulnerability Management pour scanner leurs environnements exposés sur Internet et soumettent ensuite à Tenable des rapports de scan conformes pour attestation. Tenable certifie les rapports de scan. Le client les fait ensuite parvenir à ses acquéreurs ou fournisseurs de services de paiement, comme spécifié par ces derniers.
-
Tenable PCI ASV est-il conforme aux réglementations en vigueur vis-à-vis de la souveraineté des données européennes ?
-
Les données relatives aux vulnérabilités ne sont pas couvertes par la directive UE DPD 95/46/EC, les exigences concernant le lieu de stockage de ces données doivent ainsi être établies par le client, sans être définies par la réglementation. Il se peut que les organisations gouvernementales des États membres de l'UE aient leurs propres exigences relatives au lieu de stockage de leurs données. Ces dernières doivent toutefois être évaluées au cas par cas, sans être nécessairement problématiques pour les scans réalisés par un ASV PCI.
-
Tenable One Vulnerability Management inclut-il des licences ASV PCI ?
-
Oui, Tenable One Vulnerability Management inclut une licence ASV PCI pour un asset PCI unique. Certaines entreprises déploient des efforts remarquables pour restreindre au maximum les assets concernés par la norme PCI, souvent en externalisant leurs fonctions de traitement des paiements.Ces clients ne faisant de toute évidence pas partie de l'écosystème PCI, Tenable a simplifié les procédures d'achat et d'octroi de licences les concernant. Un client peut modifier son asset tous les 90 jours.
-
Comment Tenable PCI ASV est-il géré sous licence ?
-
Pour les clients possédant plus d'un seul asset PCI unique, la solution Tenable PCI ASV est proposée sous forme de module complémentaire aux abonnements Tenable One Vulnerability Management.
-
Pourquoi Tenable PCI ASV n'est-il pas géré sous licence en fonction du nombre d'assets exposés à Internet que possède un client ?
-
Le nombre d'hôtes connectés à Internet permettant d'accéder à l'environnement de données des titulaires de carte bancaire d'une entité, ou situés en son sein, peut souvent évoluer, ce qui complique la création de licences. Tenable a choisi d'utiliser une approche plus simple en terme d'octroi de licences.
-
Combien d'attestations un client peut-il envoyer par trimestre ?
-
Les clients peuvent envoyer un nombre illimité d'attestations trimestrielles.
-
Les clients utilisant une version d'essai/évaluation sont-ils éligibles à l'évaluation Tenable PCI ASV ?
-
Oui. ces clients peuvent utiliser le modèle de scans PCI externes trimestriels pour scanner les assets et passer les résultats en revue. Toutefois, ils ne peuvent pas envoyer les rapports de scan comme justificatif.
- Tenable One Vulnerability Management
Tenable One
Demander une démo
La plateforme de gestion de l'exposition alimentée par l'IA leader du secteur
Merci
Nous vous remercions de votre intérêt pour Tenable One.
Un représentant vous contactera prochainement.
Form ID: 7469
Form Name: one-eval
Form Class: c-form form-panel__global-form c-form--mkto js-mkto-no-css js-form-hanging-label c-form--hide-comments
Form Wrapper ID: one-eval-form-wrapper
Confirmation Class: one-eval-confirmform-modal
Simulate Success