Gérer les vulnérabilités en continu
Presque toutes les organisations scannent. Peu savent dire quelle part de leurs vulnérabilités critiques a été corrigée dans le délai qu'elles se sont fixé. C'est cet écart — entre produire des rapports et réduire l'exposition — que ce cas traite.
Le rapport n'est pas le résultat
Un scan ponctuel a deux défauts : il ne voit que ce qu'on lui a désigné, et il photographie un instant. Ce qui manque à l'inventaire n'existe pas pour lui — or c'est presque toujours dans les actifs oubliés que se logent les vulnérabilités les plus anciennes.
Le deuxième piège est la priorisation par le score seul. Des milliers de vulnérabilités « critiques » saturent les équipes, alors qu'une fraction seulement est réellement exploitable dans votre contexte : accessible depuis l'extérieur, sans contournement en place, et disposant d'un code d'exploitation en circulation. Trier là-dessus change complètement l'ordre de traitement.
Le troisième est l'absence de délai assumé. Sans engagement de remédiation par niveau de gravité, la correction dépend de la disponibilité de chacun, et la dette s'accumule sans que personne ne puisse le constater. Notre rôle est d'installer ce cycle et de le rendre mesurable.
- Actifs absents de l'inventaire, donc jamais examinés
- Milliers d'alertes indifférenciées, équipes saturées
- Vulnérabilités exposées sur Internet corrigées en dernier
- Aucun délai de remédiation engagé ni suivi
- Impossible de démontrer sa maîtrise lors d'un audit
Un cycle, pas une campagne
Comment nous procédons
On commence par le périmètre exposé, où le risque est le plus direct et le gain le plus rapide.
Inventaire et périmètre
Recensement des actifs — exposés sur Internet, internes, cloud — et de leur propriétaire. Sans propriétaire identifié, une vulnérabilité n'a personne pour la corriger.
Détection continue
Mise en place de la couverture : découverte régulière du périmètre exposé, analyse authentifiée en interne, et intégration des sources déjà présentes plutôt qu'un outil de plus.
Règle de priorisation
Définition de la règle de tri propre à votre contexte : exposition, criticité de l'actif, existence d'un code d'exploitation, contournements en place. Elle produit une file courte et défendable, pas un classement par score.
Délais et remédiation
Engagement de délais par niveau de gravité, circuit de traitement avec les équipes qui corrigent, et procédure d'exception documentée pour ce qui ne peut pas être corrigé.
Mesure et pilotage
Suivi de la dette et du respect des délais, vérification par contre-test des correctifs appliqués, et tableau de bord lisible par la direction comme par les auditeurs.
Plusieurs expertises, un seul interlocuteur
L'offensif qualifie ce qui est réellement exploitable, l'intégration installe la chaîne, la supervision la fait vivre.
- Inventaire des actifs et de leurs propriétaires
- Couverture de détection documentée
- Règle de priorisation adaptée à votre contexte
- Délais de remédiation engagés et procédure d'exception
- Tableau de bord de la dette et rapport de contre-test
Questions fréquentes
Quelle part de vos vulnérabilités critiques est corrigée à temps ?
Si la réponse n'est pas immédiate, un état des lieux du périmètre exposé est le bon point de départ.