Analyste SOC & Threat Intelligence
Comment auditer vos pare-feux Fortinet contre les vulnerabilites CVE en 7 etapes
TL;DR
- Les pare-feux Fortinet FortiGate sont la cible privilegiee des ransomwares comme Gunra, qui exploitent des CVE connues (CVE-2025-24472, CVE-2024-21762, CVE-2023-27997) pour penetrer les reseaux d'entreprise.
- Ce guide en 7 etapes couvre l'inventaire des equipements, la verification des versions FortiOS, le scan de vulnerabilites avec des outils open source, l'analyse des logs, le test de segmentation IT/OT, le patch management accelere et la planification des audits recurrents.
- Chaque etape est actionnable immediatement avec des commandes CLI FortiGate, des scripts Nmap et des procedures documentees pour les equipes IT de toute taille.
- Un audit Fortinet complet prend entre 2 et 5 jours selon la taille du parc et permet d'identifier les failles avant qu'un attaquant ne le fasse.
Les pare-feux Fortinet FortiGate sont parmi les equipements de securite les plus deployes en France. Des PME aux grands groupes industriels, des milliers d'entreprises s'appuient sur ces boitiers pour proteger la frontiere entre leur reseau interne et Internet. Mais cette popularite en fait aussi la cible numero un des groupes de ransomware : Gunra, faisant l'objet d'une alerte CISA/FBI en aout 2026, exploite specifiquement CVE-2025-24472 dans FortiOS pour penetrer les reseaux d'entreprise.
Ce guide vous accompagne dans un audit methodique de votre parc Fortinet, de l'inventaire a la planification des audits recurrents. Chaque etape est concue pour etre actionnable immediatement, que vous soyez une equipe IT de 2 personnes ou un SOC de 20 analystes. L'objectif est simple : identifier les failles avant qu'un attaquant ne le fasse.
— Etape 1 : Inventorier tous vos equipements Fortinet exposes a Internet
Avant de patcher quoi que ce soit, il faut savoir ce que vous avez. C'est une evidence, mais c'est aussi l'etape ou la plupart des organisations echouent. Un inventaire incomplet signifie des equipements oublies, non patches, et donc des portes ouvertes pour les attaquants.
Commencez par un scan reseau interne et externe ciblant les ports caracteristiques des equipements Fortinet. Les FortiGate exposent typiquement leurs services sur les ports 443 (interface web HTTPS), 8443 (interface d'administration alternative), 541 (FortiGate-to-FortiManager) et 10443 (SSL VPN). Un scan Nmap de base permet de les identifier rapidement.
Commande Nmap pour decouverte Fortinet
# Scan des ports Fortinet sur votre plage IP publique
nmap -sV -p 443,8443,541,10443 --script=http-title,ssl-cert \
-oA fortinet-discovery YOUR_IP_RANGE/24
# Identifier les FortiGate par le certificat SSL
nmap -sV -p 443 --script=ssl-cert YOUR_IP_RANGE/24 | \
grep -i "fortinet\|fortigate\|FortiOS"
N'oubliez pas les equipements qui ne sont pas directement sous votre controle : les pare-feux geres par un prestataire, les boitiers dans les sites distants (agences, entrepots, usines), les FortiGate de test ou de preprod qui ont ete "temporairement" exposes. Croisez vos resultats de scan avec votre CMDB, votre console FortiManager (si vous en avez une) et les factures de maintenance Fortinet pour vous assurer de ne rien manquer.
Documentez chaque equipement trouve dans un tableau incluant : adresse IP, hostname, modele FortiGate, version FortiOS, localisation physique, responsable, date du dernier patch. Ce tableau deviendra votre reference pour toutes les etapes suivantes.
— Etape 2 : Verifier les versions FortiOS et le statut des correctifs critiques
Une fois l'inventaire realise, l'etape suivante consiste a verifier la version FortiOS de chaque equipement et a la comparer avec les versions affectees par les CVE critiques recentes. Fortinet publie regulierement des advisories de securite (PSIRT) qui detaillent les versions concernees et les correctifs disponibles.
Commandes CLI FortiGate pour verification de version
# Se connecter en SSH au FortiGate
ssh admin@FORTIGATE_IP
# Verifier la version FortiOS
get system status
# Resultat : Version: FortiGate-XXX v7.4.x build1234
# Verifier les licences et l'etat des mises a jour
get system fortiguard-service status
# Lister les interfaces et leur statut
get system interface physical
Les CVE critiques a verifier en priorite en aout 2026 incluent les vulnerabilites suivantes, toutes exploitees par des groupes de ransomware en environnement reel.
CVE critiques Fortinet a verifier en priorite
Pour chaque equipement de votre inventaire, comparez la version FortiOS installee avec les plages de versions affectees. Si un seul equipement tourne sur une version vulnerable, traitez-le en priorite absolue. La majorite des compromissions via Fortinet en 2025-2026 ont ete rendues possibles par un seul boitier non patche, souvent dans un site distant oublie.
— Etape 3 : Scanner les CVE connues avec des outils open source
La verification manuelle des versions est necessaire mais insuffisante. Certaines vulnerabilites dependent de la configuration (interfaces exposees, fonctionnalites activees) et ne sont pas detectables par la seule comparaison de version. C'est la que les outils de scan de vulnerabilites entrent en jeu.
Scan Nmap avec scripts NSE pour FortiGate
# Scan de vulnerabilites FortiGate avec scripts NSE
nmap -sV -p 443,8443,10443 --script=http-vuln*,ssl-* \
--script-args=unsafe=1 -oA fortinet-vuln-scan FORTIGATE_IP
# Detection specifique de l'interface SSL VPN
nmap -p 10443 --script=http-title FORTIGATE_IP
# Verification des certificats exposes (fingerprint FortiOS)
nmap -p 443 --script=ssl-cert -oA fortinet-certs FORTIGATE_IP
OpenVAS (Greenbone Vulnerability Management) est l'alternative open source la plus complete pour un scan de vulnerabilites en profondeur. Configurez un scan authentifie si possible — en fournissant les identifiants d'acces au FortiGate, OpenVAS peut verifier la configuration interne, les regles de firewall, les services actifs et les versions de firmware avec une precision bien superieure a un scan externe non authentifie.
Attention cependant : les scans de vulnerabilites sur des equipements de production doivent etre planifies en dehors des heures de pointe. Un scan agressif peut temporairement degrader les performances d'un FortiGate charge, en particulier sur les modeles d'entree de gamme (FortiGate 40F, 60F). Prevoyez un creneaux de maintenance et informez les equipes reseau avant de lancer un scan en profondeur.
— Etape 4 : Analyser les logs FortiGate pour detecter les indicateurs de compromission
Trouver une vulnerabilite est une chose. Determiner si elle a deja ete exploitee en est une autre, bien plus critique. L'analyse des logs FortiGate permet de rechercher retroactivement les traces d'une compromission — ce que les equipes de threat intelligence appellent les indicateurs de compromission (IoC).
Commandes CLI pour analyser les logs FortiGate
# Rechercher les connexions admin suspectes
execute log filter category event
execute log filter field subtype system
execute log display
# Rechercher les modifications de configuration recentes
execute log filter field action config-change
execute log display
# Verifier les sessions VPN inhabituelles
diagnose vpn ssl list
# Lister les comptes administrateurs (chercher les inconnus)
get system admin
# Verifier les politiques de firewall modifiees recemment
show firewall policy | grep -i "edit\|set name"
Les signaux d'alerte a rechercher en priorite incluent les connexions administratives depuis des adresses IP inconnues ou etrangeres, les creations de comptes admin non documentees, les modifications de regles de firewall en dehors des fenetres de changement autorisees, les connexions VPN SSL depuis des geolocalisations inhabituelles, et les pics de trafic sortant vers des destinations non repertoriees.
Si votre FortiGate envoie ses logs a un SIEM (FortiAnalyzer, Splunk, ELK, etc.), utilisez les IoC publies dans l'alerte CISA AA26-222a sur Gunra pour une recherche retroactive sur les 90 derniers jours. Cherchez les correspondances d'adresses IP, de domaines C2, de hashes de fichiers et de patterns de trafic reseau associes au groupe Gunra.
Besoin d'aide pour auditer vos FortiGate ?
Nos experts realisent des audits Fortinet complets : inventaire, verification de versions, scan de vulnerabilites, analyse de logs et test de segmentation. Resultat sous 48h avec plan de remediation priorise.
Demander un audit Fortinet →— Etape 5 : Tester la segmentation reseau et l'isolation OT/IT
Un FortiGate compromis ne constitue une catastrophe que si l'attaquant peut pivoter librement dans le reseau interne. La segmentation reseau — et en particulier l'isolation entre les environnements IT (bureautique, serveurs applicatifs) et OT (systemes industriels, SCADA, IoT) — est le mecanisme de confinement qui limite l'impact d'une intrusion.
Testez concretement votre segmentation en tentant de communiquer entre les segments depuis un poste connecte au segment IT. Pouvez-vous atteindre les automates industriels ? Les consoles SCADA ? Les imprimantes du reseau OT ? Si oui, votre segmentation est poreuse. Les tests d'intrusion internes sont le moyen le plus fiable de verifier l'etancheite des segments, mais un test simple avec des outils comme traceroute, ping et Nmap entre VLANs permet deja d'identifier les fuites les plus evidentes.
Sur les FortiGate, la segmentation repose sur les Virtual Domains (VDOMs), les zones de securite et les politiques inter-VLANs. Verifiez que les regles de firewall entre les zones IT et OT respectent le principe du moindre privilege : seuls les flux strictement necessaires (supervision, mises a jour) doivent etre autorises, et tout le reste doit etre bloque par defaut. Documentez chaque flux autorise avec sa justification metier.
— Etape 6 : Mettre en place une politique de patch management acceleree
L'audit revele les failles — mais c'est le patch management qui les corrige. Pour les equipements Fortinet, le delai de patching doit etre adapte a la severite de la CVE et a l'exposition de l'equipement. Voici les SLA que nous recommandons.
SLA de patch management recommandes pour Fortinet
Avant d'appliquer un patch FortiOS en production, testez-le sur un equipement de preprod ou de lab si vous en disposez. Les mises a jour FortiOS peuvent occasionnellement modifier le comportement de certaines fonctionnalites (VPN, SD-WAN, IPS). Documentez la procedure de rollback au cas ou le patch causerait une regression. Sur les FortiGate, un rollback de firmware est possible via la commande execute restore image si l'image precedente a ete conservee.
Pour les organisations avec un parc Fortinet important, FortiManager permet de centraliser le deploiement des mises a jour sur l'ensemble des FortiGate. Cette centralisation reduit le risque d'oubli et accelere le processus de patching. Si vous n'avez pas FortiManager, documentez un calendrier de maintenance avec les dates de deploiement prevues pour chaque equipement et un responsable identifie.
— Etape 7 : Documenter et planifier les audits recurrents
Un audit unique n'a qu'une valeur ponctuelle. La securite de votre parc Fortinet depend d'une discipline continue : des audits reguliers, des procedures documentees et une amelioration constante. La frequence recommandee est trimestrielle pour un audit complet et mensuelle pour une verification rapide des versions et des correctifs critiques.
Le rapport d'audit doit inclure un inventaire a jour de tous les equipements Fortinet, la version FortiOS de chaque equipement, la liste des CVE corrigees et non corrigees, les resultats de scan de vulnerabilites, l'analyse des logs avec presence ou absence d'IoC, l'etat de la segmentation IT/OT, et un plan de remediation priorise avec des deadlines et des responsables.
Integrez le suivi des advisories Fortinet PSIRT dans votre processus de veille. Abonnez-vous aux notifications de securite Fortinet et aux bulletins CERT-FR pour recevoir les alertes des leur publication. Configurez votre FortiGate pour verifier automatiquement la disponibilite des mises a jour via FortiGuard. Chaque nouvelle CVE publiee doit declencher une evaluation rapide : sommes-nous affectes ? Si oui, quel est le delai de patch applicable selon nos SLA ?
Enfin, conservez l'historique de vos audits. La comparaison entre les audits successifs permet de mesurer les progres (temps moyen de patching en baisse, nombre de CVE non corrigees en diminution) et d'identifier les points de friction recurrents (sites distants toujours en retard, modeles specifiques poses probleme). Cette traçabilite est egalement utile pour les certifications (ISO 27001) et les audits de conformite NIS2.
Besoin d'un audit Fortinet professionnel ?
Les experts WebGuard Agency realisent des audits complets de votre parc Fortinet : inventaire, scan de vulnerabilites, analyse forensique des logs, test de segmentation et plan de remediation priorise. Premier audit gratuit et sans engagement.
Contactez nos experts Fortinet →Pour aller plus loin
Questions frequentes
Vous ne trouvez pas la reponse a votre question ?
Veille cybersecurite
Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.
Pas de spam. Desinscription en un clic. Environ 1 email par semaine.
— Pret a renforcer votre cybersecurite ?
Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.