---
titre: "Exposition"
source: https://lockness-informatique.fr/methode/exposition
site: Lock.Ness
---

# Exposition

L’exposition désigne tout ce qu’une personne extérieure peut atteindre depuis Internet : site public, messagerie, espace client, outil d’assistance ou équipement administrable à distance. Dans une PME, ce périmètre évolue au fil des prestataires, des déménagements et des applications mises en service pour répondre à un besoin immédiat. L’erreur fréquente consiste à ne regarder que le site principal, alors que les accès les moins visibles restent parfois ouverts après la fin d’un projet. Un service volontairement publié peut aussi donner accès à davantage de données que ce qui était prévu.

## Ce que nous regardons

- Les noms de domaine, sous-domaines et adresses publiques rattachables à l’entreprise, y compris ceux gérés par un tiers.
- Les services accessibles depuis l’extérieur : applications, interfaces d’administration, partage de fichiers, messagerie et accès à distance.
- Les mécanismes qui limitent l’entrée aux seules personnes attendues et aux seules fonctions nécessaires.
- Les environnements d’essai, de démonstration ou d’ancienne production encore joignables après leur usage initial.
- Les informations techniques révélées par les pages d’erreur, les réponses des serveurs et les documents publiés.
- Les équipements ou logiciels exposés dont la version, le propriétaire interne ou la raison d’être ne sont plus clairement établis.
- Les liens entre un point d’entrée public et les données internes auxquelles il permet réellement d’accéder.

## Les écarts les plus courants

- Un ancien sous-domaine répond toujours, sans suivi ni responsable désigné pour le fermer.
- Une console réservée à l’administration est atteignable publiquement ; elle demande bien un mot de passe, mais son exposition n’a jamais fait l’objet d’une décision explicite.
- Un dossier destiné à un échange ponctuel contient encore des devis, des listes de contacts ou des pièces jointes, avec une adresse qui peut être transmise sans contrôle.
- Un accès ouvert pour une intervention de maintenance reste actif après le départ du technicien, faute de date de retrait et de vérification après intervention.
- Des informations utiles à un attaquant apparaissent sans fournir directement les données : nom du logiciel, structure des chemins, adresse interne ou identité d’un compte technique.

## Les cinq niveaux

| Niveau | Ce que cela décrit |
|---|---|
| 1 | Les points d’entrée extérieurs sont subis : aucun périmètre fiable ne permet de dire ce qui répond ni pourquoi. |
| 2 | Les accès publics les plus visibles sont connus, mais les services anciens, secondaires ou confiés à des tiers restent hors inventaire. |
| 3 | Les éléments joignables sont recensés et attribués, avec des fermetures réalisées lors des changements identifiés. |
| 4 | Chaque ouverture répond à un besoin validé, bénéficie de restrictions adaptées et fait l’objet de contrôles planifiés. |
| 5 | Le périmètre extérieur est éprouvé périodiquement depuis Internet ; les écarts observés sont tracés, corrigés puis vérifiés dans le temps. |

## La question à se poser

**Pouvez-vous dire précisément ce qui est joignable depuis l’extérieur, sciemment ou non ?**
