Exposition vue d'Internet
Ce que n'importe qui voit de votre organisation depuis Internet (ports ouverts, failles connues, noms publiés dans les certificats, comptes cités dans des fuites), à partir de sources publiques et sans aucun balayage.
Un attaquant commence par regarder ce qui dépasse : un bureau à distance ouvert sur Internet, un vieux pare-feu avec une faille connue, un sous-domaine oublié. L'écran Exposition vue d'Internet vous montre la même chose, à partir de sources publiques qui recensent déjà ce qui est visible d'Internet.
Valider le périmètre
Rien n'est interrogé tant que le périmètre n'est pas validé. Ouvrez Firewall → Exposition Internet (#/firewall/exposition), onglet Périmètre.
FirstSI propose ce qu'il connaît déjà, sans appel extérieur :
| Proposition | D'où elle vient |
|---|---|
| Adresses de sortie des agents vues depuis 30 jours | confiance forte si au moins 2 agents sortent par elle ; celles vues sur un seul poste sont repliées |
| Adresses des pare-feu déclarés | module Pare-feu |
| Adresses des liens WAN | module NetworkMonitor |
| Domaines vérifiés de Microsoft 365 | connecteur Microsoft 365, si la collecte des fuites est activée |
Pour chaque proposition, cliquez sur Valider ou Refuser ; Tout valider valide d'un coup les propositions de confiance forte. Ajouter saisit une adresse ou un domaine à la main, Retirer sort un élément validé. Seules les adresses IPv4 publiques et les domaines publics sont acceptés, jusqu'à 256 adresses et 50 domaines.
Toutes ces actions sont réservées aux administrateurs. Elles sont inscrites dans le Journal des décisions de l'onglet et au journal d'audit.
Les sources
| Source | Ce qu'elle dit | Pour |
|---|---|---|
| Shodan InternetDB | ports ouverts déjà recensés, noms d'hôtes, failles connues (CVE) | chaque adresse validée |
| Journaux de transparence des certificats (crt.sh) | noms publiés dans des certificats | chaque domaine validé |
| Have I Been Pwned (facultatif) | comptes du domaine cités dans des fuites publiques, sans mot de passe | chaque domaine validé, si une clé est saisie |
Le relevé passe une fois par jour. Un administrateur peut le relancer avec Actualiser, une fois par heure au plus, relevé quotidien compris. Une source qui ne répond pas est marquée indisponible, et l'écran garde ses dernières données.
Pour Have I Been Pwned, saisissez votre clé dans l'onglet Périmètre, bloc Clé Have I Been Pwned (facultative), puis Enregistrer la clé. Elle est chiffrée et n'est jamais réaffichée. Le domaine doit être vérifié auprès de Have I Been Pwned pour cette clé.
Lire l'exposition
L'onglet Exposition donne les compteurs (adresses suivies, ports recensés, ports sensibles, CVE signalées, noms publiés, comptes cités), les Alertes en cours, puis le détail :
- Adresses IP publiques : ports, CVE avec leur score CVSS et la mention des failles activement exploitées, noms d'hôtes. Un clic sur une adresse ajoute les connexions entrantes acceptées par vos pare-feu sur 7 jours, d'après les journaux du module Pare-feu.
- Noms publiés pour chaque domaine : les noms dont le certificat a expiré sont barrés.
- Comptes cités dans des fuites publiques, si une clé Have I Been Pwned est saisie.
L'onglet Historique montre l'évolution relevé par relevé sur 30 à 400 jours.
Les alertes
| Règle | Déclencheur | Gravité |
|---|---|---|
| EXPO-PORT-SENSIBLE | port d'administration ou de partage recensé ouvert, un incident par adresse et par port | élevée |
| EXPO-CVE | faille connue signalée sur une adresse | élevée si un score CVSS de 9 ou plus est connu, sinon moyenne |
| EXPO-NOUVEAU | port ou nom d'hôte apparu depuis le relevé précédent | moyenne |
| EXPO-FUITE | compte du domaine cité dans une nouvelle fuite | moyenne |
Les ports jugés sensibles sont : 21, 22, 23, 69, 111, 135, 137, 138, 139, 161, 389, 445, 623, 636, 873, 1433, 1434, 1521, 2049, 2375, 2376, 3306, 3389, 4117, 5432, 5900, 5901, 5902, 5985, 5986, 6379, 8291, 9200, 11211 et 27017.
Au premier relevé d'une adresse, seuls les ports sensibles et les CVE ouvrent un incident. Ces deux alertes se ferment toutes seules quand le port n'est plus recensé ou que l'adresse est retirée du périmètre. EXPO-NOUVEAU et EXPO-FUITE se traitent dans le SIEM.
Questions fréquentes
L'écran reste vide. Le périmètre n'a pas encore été validé : rien n'est interrogé avant.
Un port fermé depuis une semaine est encore affiché. Les sources publiques mettent à jour leurs données à leur rythme, pas au vôtre. L'alerte se ferme quand le port disparaît de leur recensement.
Les domaines Microsoft 365 ne sont pas proposés. Ils ne le sont que si la collecte des fuites est activée sur le connecteur Microsoft 365. Vous pouvez aussi les ajouter à la main.
Source : · Docs FirstSI · mis à jour le 11/10/2026