Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

CMDB (Configuration Management Database)

general

Définition

Une CMDB (Configuration Management Database — Base de Données de Gestion des Configurations) est un référentiel centralisé qui stocke des informations sur tous les actifs IT d'une organisation (serveurs, équipements réseau, applications, services, middlewares, bases de données) et leurs relations. La CMDB constitue la "source de vérité" pour l'inventaire IT et est indispensable à la gestion des vulnérabilités, des incidents, des changements, et de la conformité de sécurité. Le concept de CMDB est défini dans le cadre ITIL (IT Infrastructure Library) où il fait partie de la gestion des configurations (Configuration Management). Chaque élément géré dans la CMDB est appelé CI (Configuration Item — Élément de Configuration). Un CI peut être un serveur physique ou virtuel, une application, une base de données, un équipement réseau, un service, une VM, un conteneur, ou n'importe quel actif ayant un impact sur la livraison de services IT. Les attributs d'un CI dans la CMDB incluent : identifiants (nom, adresse IP, MAC address, numéro de série), type et catégorie, propriétaire et responsable, environnement (prod/staging/dev), système d'exploitation et version, applications installées, configuration réseau, relations avec d'autres CIs (dépendances, connexions), statut (actif/en maintenance/décommissionné), et données financières (coût, contrat de support). La CMDB est le fondement du vulnerability management : en croisant les données de la CMDB (quels actifs existent, quelles versions de logiciels sont installées) avec les informations des scanners de vulnérabilités (Qualys, Tenable, Rapid7) et le NVD (quelles CVE affectent ces versions), il est possible d'automatiser l'identification des expositions et de les prioriser selon la criticité des actifs concernés. Les outils CMDB leaders incluent ServiceNow CMDB (le standard de facto pour les grandes entreprises), Freshservice, BMC Helix CMDB, et GLPI (open-source). La qualité d'une CMDB dépend de sa mise à jour régulière : sans processus d'alimentation automatique (scans de découverte, intégration avec les outils de provisionnement), la CMDB vieillit rapidement et devient inexacte, nuisant à tous les processus qui en dépendent.

CMDB et vulnerability management — corrélation actifs/vulnérabilités

La synergie CMDB + vulnerability management est le pilier d'un programme de gestion des vulnérabilités mature. Le processus est : (1) La CMDB fournit l'inventaire complet des actifs (serveurs, postes, applications) avec leurs versions exactes de logiciels et leur criticité métier ; (2) Le scanner de vulnérabilités (Qualys, Tenable, Rapid7) identifie les CVE affectant ces actifs ; (3) La corrélation CMDB + CVE + CVSS + contexte métier (criticité de l'actif, exposition Internet) calcule un score de risque priorisé. Cette approche évite de traiter des centaines de vulnérabilités avec un score CVSS élevé mais sur des systèmes non critiques, en concentrant les efforts sur les vrais risques.

CMDB et gestion des changements (Change Management)

La CMDB est indispensable au Change Management. Avant d'approuver un changement (patch, upgrade, modification de configuration), le CAB (Change Advisory Board) consulte la CMDB pour : identifier les CIs impactés, analyser les dépendances (quels autres services seront affectés), évaluer le risque (criticité des CIs, historique des incidents), et préparer le plan de rollback. ServiceNow Change Management, BMC Remedy, et Jira Service Management utilisent la CMDB pour enrichir automatiquement les demandes de changement avec le contexte des actifs concernés. Cette intégration réduit les changements non documentés et les incidents liés aux changements non anticipés.

CMDB Discovery automatisé

Maintenir une CMDB précise manuellement est impossible dans les infrastructures dynamiques. La découverte automatique (CMDB Discovery) alimente la CMDB en scannant l'infrastructure. ServiceNow Discovery, Freshservice Discovery, et les outils dédiés comme Axonius, Lansweeper, ou Nmap automatisent la découverte des actifs et leur enrichissement. Dans les environnements cloud (AWS, Azure, GCP), les APIs cloud (EC2 Describe, Azure Resource Graph, GCP Asset Inventory) alimentent la CMDB en temps réel. Kubernetes Cluster Federation et les outils CNCF comme Cluster API permettent la découverte automatique des workloads conteneurisés. La réconciliation régulière (CMDB vs découverte) identifie les shadow IT, les actifs orphelins, et les dérives de configuration.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis