Asset Management (ITAM)
generalDéfinition
L'ITAM (IT Asset Management — Gestion des Actifs Informatiques) est la pratique qui maintient un inventaire précis et à jour de tous les actifs informatiques de l'organisation : hardware (serveurs, postes de travail, équipements réseau, appareils mobiles), logiciels (licences, versions, statut des mises à jour), et services cloud (abonnements, instances). L'ITAM est fondamental pour la sécurité car on ne peut pas protéger ce qu'on ne connaît pas. La relation entre ITAM et cybersécurité est directe. Le premier contrôle de sécurité du CIS Controls v8 est "Inventaire et contrôle des actifs hardware" et le second est "Inventaire et contrôle des actifs logiciels" — ils sont en tête parce que tous les autres contrôles de sécurité (gestion des correctifs, configuration sécurisée, EDR) dépendent d'un inventaire précis. Un actif non répertorié n'est pas patché, n'a pas d'EDR, et n'est pas surveillé — c'est le chemin d'entrée favori des attaquants. L'ITAM comprend deux dimensions. Le Hardware Asset Management (HAM) maintient l'inventaire des équipements physiques et virtuels : servers, workstations, laptops, network devices, printers, IoT devices. Il inclut les informations de cycle de vie (date d'achat, fin de vie/support, propriétaire, localisation). Le Software Asset Management (SAM) maintient l'inventaire des licences logicielles et des installations : quels logiciels sont installés sur quels appareils ? Toutes les installations sont-elles couvertes par des licences valides ? Quelles versions sont déployées (et donc quelles CVEs sont exposées) ? Les outils ITAM incluent : ServiceNow IT Asset Management (ITSM leader), Lansweeper (découverte et inventaire agentless réseau), Snipe-IT (open-source), Microsoft Configuration Manager/Intune (pour les PC Windows), et Flexera/Snow Software (SAM avancé pour la gestion des licences). L'intégration ITAM-CMDB (Configuration Management Database) relie les actifs à leurs configurations, dépendances, et incidents associés — essentiel pour l'impact assessment lors d'une vulnérabilité ou d'un incident. La Shadow IT est le phénomène où des actifs non répertoriés dans l'ITAM sont connectés au réseau ou utilisés par les employés (SaaS non autorisés, appareils personnels, instances cloud hors budget IT). La découverte et l'intégration de ces actifs fantômes dans l'ITAM est un chantier continu.
ITAM et gestion des correctifs — lien fondamental
L'ITAM est le socle de la gestion des correctifs (Patch Management). Pour patcher un système, il faut savoir qu'il existe, connaître son OS et sa version, et avoir un moyen d'y déployer les correctifs. Sans ITAM précis, les outils de patch management (WSUS, SCCM, Ivanti, BigFix) ont des angles morts — des systèmes qui ne reçoivent jamais de correctifs parce qu'ils ne sont pas inventoriés. Les attaquants cherchent activement ces systèmes orphelins via des scans réseau (Shodan, scans internes). La corrélation entre l'inventaire ITAM et les assets managés dans l'outil de patch management permet d'identifier les écarts (assets dans ITAM non couverts par le patch management). Cette vérification croisée doit être réalisée mensuellement pour maintenir une couverture de patch complète.
Découverte réseau automatique et ITAM
La découverte réseau automatique complète l'inventaire manuel en détectant tous les appareils connectés au réseau. Lansweeper scan le réseau via SNMP, WMI, SSH et NetBIOS pour découvrir et inventorier automatiquement tous les appareils connectés (PC, serveurs, imprimantes, switches, caméras IoT) sans agent. Nmap avec des scripts de détection OS permet une découverte similaire open-source. Forescout eyeSight utilise une approche passive (analyse du trafic réseau) pour découvrir et profiler les appareils sans scan actif — particulièrement utile pour les environnements OT où les scans actifs peuvent déstabiliser les automates. La découverte automatique doit être complétée par un processus d'onboarding manuel pour les nouveaux actifs : chaque appareil découvert doit être associé à un propriétaire, un département, et un niveau de criticité dans l'ITAM.
SAM — gestion des licences logicielles et conformité
Le SAM (Software Asset Management) vise à optimiser les coûts de licences et à garantir la conformité réglementaire (éviter les audits de licences). Les éditeurs majeurs (Microsoft, Oracle, IBM, SAP) conduisent des audits de licences qui peuvent se terminer par des pénalités significatives si les installations dépassent les licences achetées. Le SAM répond à cette menace en maintenant un inventaire précis des licences achetées vs installations déployées. Du point de vue sécurité, le SAM identifie les logiciels non autorisés (Shadow IT software — des outils installés sans validation IT qui peuvent introduire des vulnérabilités), les versions obsolètes (CVEs connues), et les logiciels en fin de support (plus de patches de sécurité disponibles — Windows 7, Windows Server 2012 R2). ServiceNow SAM Pro et Snow Software sont les outils SAM enterprise les plus déployés.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h