Comment auditer la securite de votre infrastructure Fortinet en 7 etapes
Consultant cybersecurite infrastructure — WebGuard Agency
TL;DR
- Les equipements Fortinet (FortiGate, FortiClient EMS, FortiAnalyzer) sont largement deployes dans les PME et ETI francaises mais rarement audites en profondeur.
- Les CVE critiques recentes (CVE-2026-35616, CVE-2024-47575, CVE-2024-21762) montrent que les infrastructures Fortinet non patchees sont des cibles prioritaires.
- Ce guide couvre 7 etapes concretes : inventaire, firmware, politiques FortiGate, FortiClient EMS, FortiAnalyzer, tests CVE, et plan de remediation NIS2.
- Un audit complet prend 2 a 5 jours selon la taille de l'infrastructure et peut etre realise en interne ou avec un prestataire specialise.
Fortinet est l'un des editeurs de securite les plus presents dans les PME et ETI francaises. FortiGate pour le pare-feu, FortiClient EMS pour la gestion des endpoints, FortiAnalyzer pour l'analyse des logs — l'ecosysteme Fortinet constitue souvent l'epine dorsale de la securite reseau d'une entreprise. Mais cette omnipresence a un revers : quand une vulnerabilite critique frappe un produit Fortinet, c'est l'ensemble de votre posture de securite qui est en jeu. Les recentes CVE comme CVE-2026-35616 (CVSS 9.1, FortiClient EMS) rappellent brutalement que la confiance dans un editeur ne dispense pas d'un audit regulier et rigoureux.
Ce guide vous accompagne a travers les 7 etapes d'un audit de securite complet de votre infrastructure Fortinet, de l'inventaire initial a la documentation de conformite NIS2. Chaque etape est actionnable, avec des commandes concretes, des points de verification, et des criteres de reussite clairs.
— Etape 1 : Inventorier tous les equipements Fortinet de votre infrastructure
L'audit commence par un inventaire exhaustif. Vous ne pouvez pas securiser ce que vous ne connaissez pas. L'objectif est de lister chaque equipement Fortinet actif dans votre infrastructure, qu'il soit physique ou virtuel, en production ou en pre-production.
Points de verification :
- FortiGate : lister tous les appliances (physiques et VM), numero de serie, modele, emplacement reseau, role (perimetre, inter-VLAN, VPN concentrator).
- FortiClient EMS : identifier le serveur de gestion, le nombre d'endpoints geres, les groupes de politiques, les profils deployes.
- FortiAnalyzer : localiser les instances, verifier les sources de logs connectees, la capacite de stockage et la retention configuree.
- Autres : FortiSwitch, FortiAP, FortiMail, FortiWeb, FortiSandbox — tout equipement Fortinet doit etre repertorie.
- Licences : verifier la validite des licences de support et de mise a jour. Un equipement sans licence active ne recoit plus les correctifs de securite.
Sur un FortiGate, utilisez la commande CLI get system status pour obtenir le modele, la version firmware, le numero de serie et le temps de fonctionnement. Pour FortiClient EMS, la console d'administration liste l'ensemble des endpoints geres dans la section Endpoints. Documentez chaque equipement dans un tableur avec : nom, modele, numero de serie, version firmware actuelle, emplacement reseau, role fonctionnel, et date de derniere mise a jour.
— Etape 2 : Verifier les versions firmware et appliquer les correctifs critiques
Cette etape est la plus urgente, surtout dans le contexte actuel ou plusieurs CVE critiques affectent des produits Fortinet. L'objectif est de comparer chaque version firmware en production avec les versions recommandees par Fortinet et de planifier les mises a jour.
Procedure :
- Pour chaque equipement de l'inventaire, noter la version firmware actuelle.
- Consulter la page PSIRT Advisories de Fortinet pour lister les CVE applicables a chaque version.
- Prioriser par score CVSS : tout ce qui est superieur a 7.0 doit etre corrige en priorite, et au-dessus de 9.0 c'est une urgence absolue.
- Verifier specifiquement les CVE recentes : CVE-2026-35616 (FortiClient EMS, CVSS 9.1), CVE-2024-47575 (FortiManager), CVE-2024-21762 (FortiOS SSL VPN).
- Planifier les mises a jour avec une fenetre de maintenance, en commencant par les equipements les plus exposes (perimetre internet, VPN concentrators).
- Tester le firmware sur un equipement de pre-production ou de lab avant de deployer en production, si possible.
Sur un FortiGate, la commande diagnose sys flash list montre les partitions firmware disponibles, permettant un rollback en cas de probleme. Avant toute mise a jour, executez execute backup full-config pour sauvegarder la configuration complete.
— Etape 3 : Auditer les politiques de pare-feu FortiGate (regles, NAT, VPN)
Les politiques de pare-feu FortiGate sont le coeur de votre posture de securite reseau. Au fil des annees, les regles s'accumulent, deviennent redondantes ou trop permissives, et les exceptions se multiplient. Un audit rigoureux des politiques est essentiel.
Points de verification des regles :
- Regles "any-any" : recherchez toute regle avec source, destination ou service defini a "all". Ces regles sont souvent un heritage de mises en production urgentes jamais nettoyees.
- Regles desactivees : listez les regles desactivees et evaluez si elles doivent etre supprimees definitivement. Une regle desactivee est un risque latent si quelqu'un la reactive par erreur.
- Regles sans hit count : utilisez
diagnose firewall iprope show 100004ou les compteurs dans l'interface pour identifier les regles jamais utilisees. Elles peuvent souvent etre supprimees. - Ordre des regles : les regles les plus specifiques doivent etre avant les regles generiques. Un mauvais ordonnancement peut rendre des regles de restriction inefficaces.
- NAT : verifier les regles NAT statique, les NAT overload, les VIP. S'assurer qu'aucun service interne sensible n'est expose involontairement.
Audit VPN :
- Verifier les tunnels IPsec : versions IKE, algorithmes de chiffrement (proscrire DES, 3DES, MD5), pre-shared keys vs certificats.
- Auditer le SSL VPN : portail web, tunnel mode, split tunneling. Verifier que le MFA est actif pour toutes les connexions VPN.
- Lister les comptes VPN actifs et les croiser avec l'annuaire RH : des comptes d'anciens employes toujours actifs sont un risque majeur.
Pour un guide approfondi sur l'audit des pare-feu, consultez notre article Methodologie d'audit de securite.
— Etape 4 : Controler la configuration FortiClient EMS et les profils endpoint
FortiClient EMS est au centre de la gestion des endpoints Fortinet, et comme l'a montre la recente campagne d'exploitation CVE-2026-35616, sa securite est critique. Cette etape couvre a la fois la securite du serveur EMS lui-meme et les politiques deployees vers les endpoints.
Securite du serveur EMS :
- Version : verifier que FortiClient EMS est en version 7.4.7 ou ulterieure (correctif CVE-2026-35616).
- Exposition reseau : le serveur EMS ne doit pas etre directement accessible depuis Internet. Si des endpoints distants doivent se connecter, utiliser un VPN ou un proxy inverse avec authentification.
- Comptes administrateurs : auditer les comptes avec acces a la console EMS. Supprimer les comptes inutilises, imposer le MFA, utiliser le principe du moindre privilege.
- Certificats : verifier que les communications EMS-endpoints utilisent des certificats valides, pas des certificats auto-signes par defaut.
Profils endpoint :
- Verifier que l'antivirus en temps reel est actif sur tous les profils.
- Valider les politiques de web filtering et d'application control.
- S'assurer que les mises a jour des signatures antivirus sont automatiques et fonctionnelles.
- Verifier la politique de conformite : les postes non conformes doivent etre mis en quarantaine ou avoir un acces reseau restreint.
— Etape 5 : Analyser les logs FortiAnalyzer pour detecter les anomalies
FortiAnalyzer centralise les logs de tous les equipements Fortinet. C'est votre source de verite pour detecter les activites suspectes, les tentatives d'exploitation et les comportements anormaux. L'audit des logs est souvent l'etape la plus revelatrice.
Verifications techniques :
- Integrite des logs : verifier que tous les equipements Fortinet envoient bien leurs logs a FortiAnalyzer. Des trous dans les logs peuvent indiquer une deconnexion silencieuse ou une manipulation.
- Retention : s'assurer que la retention des logs est conforme aux exigences NIS2 (minimum 6 mois recommande, 12 mois pour les entites essentielles).
- Alertes configurees : verifier que des alertes sont en place pour les evenements critiques : tentatives d'authentification echouees repetees, acces VPN depuis des geolocalisations inhabituelles, modifications de configuration, IPS events.
Recherche d'anomalies :
- Rechercher les connexions VPN depuis des pays inhabituels ou en dehors des horaires de travail.
- Identifier les pics de trafic sortant qui pourraient indiquer une exfiltration de donnees.
- Analyser les evenements IPS : des alertes repetees sur la meme signature peuvent indiquer une tentative d'exploitation active.
- Croiser les logs d'authentification avec les logs firewall pour identifier les mouvements lateraux post-compromission.
- Rechercher specifiquement les indicateurs de compromission lies aux CVE recentes (par exemple, les tentatives d'acces a l'API FortiClient EMS sans authentification pour CVE-2026-35616).
— Etape 6 : Tester la resistance aux attaques connues (CVE recentes)
L'audit de configuration et des logs ne suffit pas. Il faut tester activement la resistance de votre infrastructure Fortinet aux exploits connus. Cette etape se rapproche d'un test d'intrusion cible sur les equipements Fortinet.
Tests a realiser :
- Scan de vulnerabilites : utiliser un scanner (Nessus, Qualys, OpenVAS) avec les plugins specifiques Fortinet pour identifier les CVE non patchees sur chaque equipement.
- Test CVE-2026-35616 : tenter un acces non authentifie a l'API FortiClient EMS. Si l'acces est possible sans credentials, le serveur est vulnerable et doit etre patche immediatement.
- Test SSL VPN : verifier les CVE historiques sur le portail SSL VPN FortiGate (CVE-2024-21762, CVE-2023-27997). Tenter des requetes malformees pour detecter les configurations non patchees.
- Test des credentials par defaut : verifier que les mots de passe par defaut ont ete changes sur tous les equipements, y compris les interfaces de management et les comptes de service.
- Test d'exposition perimetrique : depuis Internet, scanner les ports exposes lies aux equipements Fortinet (443, 541, 8010, 8013, 10443) et verifier que seuls les services necessaires sont accessibles.
Pour chaque vulnerabilite identifiee, documentez le niveau de risque (CVSS), l'equipement affecte, l'impact potentiel, et la remediation recommandee. Consultez notre guide pentest PME France 2026 pour les methodologies de test detaillees.
Besoin d'un audit Fortinet par des experts ?
Notre equipe d'experts certifies Fortinet peut realiser un audit complet de votre infrastructure en 2 a 5 jours : inventaire, firmware, politiques, logs, tests d'intrusion cibles et documentation NIS2. Diagnostic initial gratuit.
Demander un diagnostic gratuit →— Etape 7 : Documenter les resultats et etablir un plan de remediation NIS2
La derniere etape transforme les constats techniques en plan d'action structure et en documentation de conformite. Cette etape est essentielle pour la directive NIS2, qui exige des preuves documentees de gestion des risques et des vulnerabilites.
Structure du rapport d'audit :
- Resume executif : synthese pour la direction, niveau de risque global, nombre de vulnerabilites critiques, recommandations prioritaires.
- Inventaire detaille : liste de tous les equipements Fortinet avec versions, statut de patching, et exposition.
- Matrice de vulnerabilites : chaque vulnerabilite identifiee avec son score CVSS, l'equipement affecte, l'exploitabilite, et la remediation.
- Analyse des politiques : regles problematiques, configurations non conformes, recommandations specifiques.
- Analyse des logs : anomalies detectees, indicateurs de compromission, recommandations de surveillance.
Plan de remediation priorise :
- Immediat (24-48h) : patcher les CVE critiques (CVSS >= 9.0), corriger les credentials par defaut, isoler les services exposes non necessaires.
- Court terme (1-2 semaines) : patcher les CVE elevees (CVSS 7.0-8.9), nettoyer les regles de pare-feu problematiques, deployer le MFA sur tous les acces d'administration.
- Moyen terme (1-3 mois) : restructurer les politiques de pare-feu, mettre en place un processus de gestion des correctifs automatise, configurer les alertes FortiAnalyzer manquantes.
- Long terme (3-6 mois) : etablir un programme d'audit trimestriel, former les equipes IT aux bonnes pratiques Fortinet, evaluer les options de SOC manage pour la surveillance continue.
Documentation NIS2 :
La directive NIS2 impose aux entites essentielles et importantes de documenter leur gestion des risques cyber. Votre rapport d'audit Fortinet doit inclure : la date de l'audit, la methodologie utilisee, les constats, les actions de remediation engagees, et les delais de mise en oeuvre. Ce document sera votre preuve de conformite en cas de controle par l'ANSSI. Pour un guide complet sur la mise en conformite NIS2, consultez notre article Guide de mise en conformite NIS2.
— FAQ
Pourquoi auditer specifiquement une infrastructure Fortinet ?
A quelle frequence faut-il auditer son infrastructure Fortinet ?
Combien coute un audit de securite d'infrastructure Fortinet ?
Peut-on auditer son infrastructure Fortinet en interne ?
Faites auditer votre infrastructure Fortinet par des experts
WebGuard Agency realise des audits complets d'infrastructures Fortinet : FortiGate, FortiClient EMS, FortiAnalyzer. Inventaire, firmware, politiques, tests d'intrusion cibles, et documentation NIS2. Diagnostic initial gratuit, premiers resultats sous 48 heures.
Demander un audit Fortinet gratuit →Sans engagement. Diagnostic initial en 24 heures.