Aller au contenu
FirstSIDocs

Exposition vue d'Internet

Ce que n'importe qui voit de votre organisation depuis Internet (ports ouverts, failles connues, noms publiés dans les certificats, comptes cités dans des fuites), à partir de sources publiques et sans aucun balayage.

Un attaquant commence par regarder ce qui dépasse : un bureau à distance ouvert sur Internet, un vieux pare-feu avec une faille connue, un sous-domaine oublié. L'écran Exposition vue d'Internet vous montre la même chose, à partir de sources publiques qui recensent déjà ce qui est visible d'Internet.

Valider le périmètre

Rien n'est interrogé tant que le périmètre n'est pas validé. Ouvrez Firewall → Exposition Internet (#/firewall/exposition), onglet Périmètre.

FirstSI propose ce qu'il connaît déjà, sans appel extérieur :

PropositionD'où elle vient
Adresses de sortie des agents vues depuis 30 joursconfiance forte si au moins 2 agents sortent par elle ; celles vues sur un seul poste sont repliées
Adresses des pare-feu déclarésmodule Pare-feu
Adresses des liens WANmodule NetworkMonitor
Domaines vérifiés de Microsoft 365connecteur Microsoft 365, si la collecte des fuites est activée

Pour chaque proposition, cliquez sur Valider ou Refuser ; Tout valider valide d'un coup les propositions de confiance forte. Ajouter saisit une adresse ou un domaine à la main, Retirer sort un élément validé. Seules les adresses IPv4 publiques et les domaines publics sont acceptés, jusqu'à 256 adresses et 50 domaines.

Toutes ces actions sont réservées aux administrateurs. Elles sont inscrites dans le Journal des décisions de l'onglet et au journal d'audit.

Les sources

SourceCe qu'elle ditPour
Shodan InternetDBports ouverts déjà recensés, noms d'hôtes, failles connues (CVE)chaque adresse validée
Journaux de transparence des certificats (crt.sh)noms publiés dans des certificatschaque domaine validé
Have I Been Pwned (facultatif)comptes du domaine cités dans des fuites publiques, sans mot de passechaque domaine validé, si une clé est saisie

Le relevé passe une fois par jour. Un administrateur peut le relancer avec Actualiser, une fois par heure au plus, relevé quotidien compris. Une source qui ne répond pas est marquée indisponible, et l'écran garde ses dernières données.

Pour Have I Been Pwned, saisissez votre clé dans l'onglet Périmètre, bloc Clé Have I Been Pwned (facultative), puis Enregistrer la clé. Elle est chiffrée et n'est jamais réaffichée. Le domaine doit être vérifié auprès de Have I Been Pwned pour cette clé.

Lire l'exposition

L'onglet Exposition donne les compteurs (adresses suivies, ports recensés, ports sensibles, CVE signalées, noms publiés, comptes cités), les Alertes en cours, puis le détail :

  • Adresses IP publiques : ports, CVE avec leur score CVSS et la mention des failles activement exploitées, noms d'hôtes. Un clic sur une adresse ajoute les connexions entrantes acceptées par vos pare-feu sur 7 jours, d'après les journaux du module Pare-feu.
  • Noms publiés pour chaque domaine : les noms dont le certificat a expiré sont barrés.
  • Comptes cités dans des fuites publiques, si une clé Have I Been Pwned est saisie.

L'onglet Historique montre l'évolution relevé par relevé sur 30 à 400 jours.

Les alertes

RègleDéclencheurGravité
EXPO-PORT-SENSIBLEport d'administration ou de partage recensé ouvert, un incident par adresse et par portélevée
EXPO-CVEfaille connue signalée sur une adresseélevée si un score CVSS de 9 ou plus est connu, sinon moyenne
EXPO-NOUVEAUport ou nom d'hôte apparu depuis le relevé précédentmoyenne
EXPO-FUITEcompte du domaine cité dans une nouvelle fuitemoyenne

Les ports jugés sensibles sont : 21, 22, 23, 69, 111, 135, 137, 138, 139, 161, 389, 445, 623, 636, 873, 1433, 1434, 1521, 2049, 2375, 2376, 3306, 3389, 4117, 5432, 5900, 5901, 5902, 5985, 5986, 6379, 8291, 9200, 11211 et 27017.

Au premier relevé d'une adresse, seuls les ports sensibles et les CVE ouvrent un incident. Ces deux alertes se ferment toutes seules quand le port n'est plus recensé ou que l'adresse est retirée du périmètre. EXPO-NOUVEAU et EXPO-FUITE se traitent dans le SIEM.

Questions fréquentes

L'écran reste vide. Le périmètre n'a pas encore été validé : rien n'est interrogé avant.

Un port fermé depuis une semaine est encore affiché. Les sources publiques mettent à jour leurs données à leur rythme, pas au vôtre. L'alerte se ferme quand le port disparaît de leur recensement.

Les domaines Microsoft 365 ne sont pas proposés. Ils ne le sont que si la collecte des fuites est activée sur le connecteur Microsoft 365. Vous pouvez aussi les ajouter à la main.

Source : · Docs FirstSI · mis à jour le 11/10/2026