Exposure Management
generalDéfinition
L'Exposure Management (Gestion de l'Exposition) est une approche de cybersécurité qui vise à identifier, évaluer, prioriser, et réduire de manière continue l'ensemble des surfaces d'attaque d'une organisation — vulnérabilités dans les systèmes, mauvaises configurations, identités exposées, chemins d'attaque, et actifs non maîtrisés. C'est une évolution de la gestion des vulnérabilités traditionnelle vers une vision plus complète et continue du risque d'exposition. Gartner a introduit le concept de CTEM (Continuous Threat Exposure Management) en 2022, décrivant un programme en 5 phases : Scoping (définir les surfaces d'attaque à évaluer), Discovery (identifier tous les actifs et leurs expositions), Prioritization (prioriser selon le risque réel), Validation (vérifier que les expositions identifiées sont exploitables), et Mobilization (remédier et mesurer les progrès). CTEM intègre les résultats des scanners de vulnérabilités, des tests de pénétration, du red team, et de l'external attack surface management dans une vue unifiée. La différence entre la gestion des vulnérabilités traditionnelle et l'Exposure Management est fondamentale. La gestion des vulnérabilités liste et classe les CVEs par score CVSS — cette approche génère des listes de milliers de vulnérabilités sans priorisation par rapport au contexte réel de l'organisation. L'Exposure Management ajoute le contexte : cette vulnérabilité est-elle exposée ? Est-elle exploitable dans notre environnement ? Existe-t-il un chemin d'attaque depuis cette vulnérabilité vers un actif critique ? Quelles compensating controls limitent l'exploitabilité ? Les plateformes d'Exposure Management incluent : Tenable One (Tenable.io + Lumin — leader du marché), Qualys TotalCloud (multi-cloud), XM Cyber (attack path management — modélise les chemins d'attaque), Palo Alto Cortex XSIAM (avec ASPM — Application Security Posture Management), et MITRE ATT&CK Workbench. L'EASM (External Attack Surface Management) via des outils comme Censys, Shodan, ou Tenable ASM cartographie spécifiquement les actifs exposés sur Internet.
CTEM — Continuous Threat Exposure Management
Le programme CTEM (Gartner) transforme la gestion de l'exposition de périodique (scan mensuel → rapport → liste de remédiation) en continu (surveillance permanente → priorisation contextuelle → remédiation en flux). Les cinq phases CTEM : (1) Scoping — définir quels actifs et quels adversaires sont dans le périmètre (OIV ? environnement cloud ? chaîne d'approvisionnement ?) ; (2) Discovery — scanner et découvrir tous les actifs (EASM pour l'externe, vulnerability scanning pour l'interne, SCA pour les dépendances logicielles) ; (3) Prioritization — évaluer l'exploitabilité réelle et l'impact (CVSS seul est insuffisant — un CVSS 7 sur un actif exposé à Internet est plus critique qu'un CVSS 9 sur un serveur isolé) ; (4) Validation — tester que les expositions prioritaires sont réellement exploitables (BAS — Breach and Attack Simulation, pentest ciblé) ; (5) Mobilization — processus de remédiation avec ownership clair, SLA, et métriques de réduction de l'exposition.
EPSS — Exploit Prediction Scoring System
CVSS seule est insuffisante pour prioriser les vulnérabilités. Le CVSS d'une CVE ne prédit pas si elle est activement exploitée. EPSS (Exploit Prediction Scoring System) est un modèle probabiliste qui prédit la probabilité qu'une CVE soit exploitée dans les 30 prochains jours, basé sur des données historiques d'exploitation, des caractéristiques de la CVE, et des données de threat intelligence. Un score EPSS élevé (> 0,1 = 10% de probabilité d'exploitation dans les 30 jours) est un indicateur de priorité plus actionnable que le score CVSS seul. La combinaison CVSS + EPSS + contexte organisationnel (l'actif est-il exposé ? critique ?) est la meilleure approche de priorisation. CISA KEV (Known Exploited Vulnerabilities) publie la liste des CVEs avec exploitation confirmée et activement exploitées — à patcher en priorité absolue.
BAS — Breach and Attack Simulation
Les plateformes BAS (Breach and Attack Simulation) simulent automatiquement des attaques réelles pour valider les contrôles de sécurité et identifier les expositions non détectées. Outils majeurs : Picus Security, SafeBreach, AttackIQ, Cymulate. Une simulation BAS exécute automatiquement des scénarios d'attaque alignés sur MITRE ATT&CK (phishing simulation, lateral movement, exfiltration, ransomware) et mesure quels contrôles les ont bloqués (EDR, SIEM, email gateway, proxy) et quels ont laissé passer. Les résultats identifient les gaps de détection et de prévention de manière continue, sans les contraintes d'un pentest annuel. BAS complète (mais ne remplace pas) le red team et les pentests — il est plus fréquent et automatisé, mais moins créatif et adaptatif qu'une équipe humaine offensive.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h