Pourquoi C'est Important
Les entreprises modernes gèrent des milliers d'actifs cloud, on-premises, mobiles et IoT. Chacun peut héberger des vulnérabilités connues (CVEs), des mauvaises configurations ou des paramètres insécures. Sans programme systématique, les organisations sont aveugles aux faiblesses que les attaquants trouveront.
La violation Equifax 2017 a exploité une vulnérabilité Apache Struts non corrigée divulguée deux mois plus tôt. Log4Shell (CVE-2021-44228) a donné l'exécution distante sur des millions de systèmes. L'évaluation de vulnérabilités est un prérequis à la gestion des risques.
Le Processus
1. Découverte des Actifs
On ne peut pas protéger ce qu'on ne connaît pas. Combinez découverte réseau, télémétrie d'agents, APIs cloud, intégration CMDB et gestion de surface d'attaque externe.
2. Scan
Le scan authentifié donne de bien meilleurs résultats que le non authentifié.
| Type | Couverture | Outils |
|---|---|---|
| Réseau | Ports, services, CVEs OS | Nessus, Qualys, OpenVAS |
| Web | OWASP Top 10, logique | Burp Suite, ZAP, Acunetix |
| Conteneurs | CVEs images | Trivy, Grype, Snyk |
| IaC | Terraform, CloudFormation | Checkov, tfsec |
| SCA | Dépendances logicielles | Dependabot, Snyk |
3. Validation
Les scanners produisent des faux positifs. Validez les findings critiques manuellement ou via corrélation.
4. Priorisation
Risque = CVSS × EPSS × Criticité × Exposition
Indicateurs critiques :
- CVE dans CISA KEV (exploitation prouvée)
- EPSS > 50 %
- Actif exposé à Internet
- Données sensibles
- Pas de contrôles compensatoires
5. Remédiation
Patchs, changements de configuration, contrôles compensatoires ou acceptation documentée. SLAs par sévérité : Critique 7 jours, Élevé 30 jours, Moyen 90 jours.
6. Vérification
Re-scan pour confirmer. MTTR comme KPI clé.
Standards et Sources
- CVE (MITRE), NVD, CWE
- CISA KEV : vulnérabilités exploitées
- EPSS : probabilité d'exploitation
Meilleures Pratiques
- Scan continu plutôt que trimestriel.
- Scans authentifiés dès que possible.
- Priorisation par risque (CVSS + EPSS + contexte).
- CISA KEV en priorité immédiate.
- Intégration ticketing pour SLAs.
- Mesurer le MTTR.
Concepts Liés
Comment nous enseignons Évaluation des Vulnérabilités
Dans notre programme de cybersécurité, vous n'apprendrez pas seulement Évaluation des Vulnérabilités en théorie, vous pratiquerez avec de vrais outils dans des travaux pratiques, guidé par des professionnels du secteur qui utilisent ces concepts quotidiennement.
Couvert dans :
Module 8: Opérations de Sécurité Avancées
360+ heures de formation experte • CompTIA Security+ inclus