Attack Vector
generalDéfinition
Un vecteur d'attaque désigne le chemin ou le moyen utilisé par un attaquant pour accéder à une cible afin d'en exploiter une vulnérabilité. Le vecteur d'attaque décrit comment l'attaque est menée, à distinguer de la surface d'attaque (ce qui peut être attaqué) et de la vulnérabilité (ce qui rend l'attaque possible). Le système CVSS (Common Vulnerability Scoring System) classe les vecteurs d'attaque en quatre catégories. Le vecteur réseau (Network) couvre les attaques exploitables à distance via Internet ou un réseau, sans accès physique préalable — c'est la catégorie la plus critique. Le vecteur adjacent (Adjacent) concerne les attaques nécessitant un accès au même réseau local, VPN ou domaine de broadcast. Le vecteur local désigne les exploitations nécessitant un accès local au système (session interactive, accès RDP/SSH). Enfin, le vecteur physique requiert un accès physique direct à l'équipement. Les vecteurs d'attaque les plus couramment exploités en cybercriminalité sont les emails de phishing (vecteur social et réseau), les vulnérabilités des applications exposées sur Internet (VPN, Exchange, Citrix, etc.), les accès RDP exposés, les services cloud mal configurés (buckets S3 publics, API non authentifiées), et les clés USB malveillantes (vecteur physique) dans les environnements industriels isolés. La chaîne d'attaque (kill chain) enchaîne souvent plusieurs vecteurs : un email de phishing (vecteur réseau/social) livre un malware qui s'exécute localement (vecteur local) pour établir une persistance, puis pivote vers d'autres systèmes via des vulnérabilités réseau internes (vecteur adjacent). Comprendre les vecteurs d'attaque est essentiel pour prioriser les mesures de protection. La réduction des vecteurs d'attaque réseau expose passe par le durcissement des systèmes exposés, la gestion des patches, la segmentation réseau et l'inspection du trafic. Les vecteurs sociaux (phishing, vishing) sont combattus par la sensibilisation, les filtres email et l'authentification renforcée. Les red teams et les pentesters documentent systématiquement les vecteurs d'attaque utilisés dans leurs rapports pour permettre aux organisations de comprendre comment elles ont été compromises et de mettre en place des contrôles ciblés.
Vecteurs d'attaque réseau et exposition Internet
Les vecteurs d'attaque réseau sont les plus exploités car ils ne requièrent aucun accès préalable. Les vulnérabilités des services exposés sur Internet — serveurs web, VPN, RDP, Exchange, Citrix, API — constituent la principale porte d'entrée des ransomwares et des APT. La gestion de la surface d'attaque externe (EASM — External Attack Surface Management) cartographie en permanence ces expositions. Des outils comme Shodan, Censys, ou les plateformes EASM commerciales identifient les actifs exposés et leurs vulnérabilités avant les attaquants.
Vecteurs d'attaque via la chaîne d'approvisionnement
Le vecteur supply chain est devenu l'un des plus redoutables. En compromettant un logiciel ou une bibliothèque largement distribuée, un attaquant peut simultanément toucher des milliers d'organisations. SolarWinds (2020), Log4Shell (2021), et les attaques via les gestionnaires de packages npm/PyPI illustrent ce vecteur. La défense passe par la vérification des signatures de code, la gestion des SBOM (Software Bill of Materials), et l'analyse de composition logicielle (SCA) dans les pipelines CI/CD.
Classification CVSS et gestion des vecteurs
Le vecteur d'attaque est l'un des six métriques de base du CVSS v3.1 et v4.0. Il influence directement le score de criticité : une vulnérabilité exploitable à distance via le réseau (AV:N) obtient un score plus élevé qu'une vulnérabilité nécessitant un accès local (AV:L). Les équipes de vulnerability management utilisent le vecteur d'attaque comme critère de priorisation : les vulnérabilités réseau sur des systèmes exposés Internet sont traitées en urgence, les vulnérabilités locales peuvent être traitées dans un cycle de patch normal.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h