Mean Time to Remediate (MTTR)
devsecopsDéfinition
Le Mean Time to Remediate (MTTR) est une métrique clé de la performance sécurité DevSecOps qui mesure le temps moyen écoulé entre la découverte d'une vulnérabilité et sa correction déployée en production. Cette métrique est un indicateur central de la maturité d'un programme de gestion des vulnérabilités et de la capacité d'une équipe à répondre aux risques de sécurité. Le MTTR ne doit pas être confondu avec le MTTR de disponibilité (Mean Time to Recovery/Repair), bien que le terme soit partagé. En sécurité, le MTTR couvre l'ensemble du cycle : détection de la vulnérabilité (via SAST, DAST, SCA, bug bounty ou CVE publiée), triage et qualification (faux positif ? exploitable ? criticité ?), assignation à une équipe, développement du correctif, revue de code, tests, déploiement en production. Les benchmarks industrie varient selon la criticité des vulnérabilités. Pour les vulnérabilités critiques (CVSS ≥9.0), un MTTR de moins de 24h à 7 jours est recommandé par les frameworks comme PCI-DSS et les SLA de nombreuses organisations. Pour les hautes (7.0-8.9), 30 jours. Pour les moyennes (4.0-6.9), 90 jours. Ces SLA varient selon le secteur d'activité et l'exposition des systèmes concernés. L'amélioration du MTTR nécessite d'agir sur plusieurs leviers. L'automatisation de la détection (SAST/DAST dans CI, SCA avec alerting) réduit le délai de découverte. L'automatisation du triage (enrichissement des CVE avec contexte d'exploitabilité via VEX) réduit le temps de qualification. Des pipelines de déploiement rapides (CI/CD mature) réduisent le délai de déploiement. La formation des développeurs réduit le temps de correction. Le MTTR doit être corrélé avec d'autres métriques pour être pleinement interprétable : Deployment Frequency (un MTTR court n'est vertueux que si les déploiements sont fréquents), taux de vulnérabilités réouvertes (régressions), et couverture de scan (un MTTR excellent sur un périmètre partiel donne une fausse image de maturité).
Calcul et segmentation du MTTR
Le MTTR se calcule comme la moyenne des (date_correction - date_découverte) sur un périmètre et une période donnés. Il est essentiel de le segmenter par criticité (critique/haute/moyenne/faible), par source de découverte (SAST, DAST, SCA, pentest, bug bounty) et par équipe. Cette segmentation révèle les goulots d'étranglement spécifiques : certaines équipes auront un bon MTTR SAST mais mauvais SCA, pointant vers un problème de processus ciblé.
SLA de remédiation par criticité
Les SLA standards de l'industrie recommandent pour les vulnérabilités critiques (CVSS ≥9.0) un MTTR de 24h à 7 jours, hautes (7-8.9) de 30 jours, moyennes (4-6.9) de 90 jours, et faibles de 180 jours. Ces délais doivent être formalisés dans la politique de gestion des vulnérabilités et acceptés par le management. Des dérogations documentées sont possibles avec mesures de compensation.
Leviers d'amélioration du MTTR
Pour réduire le MTTR : automatiser la détection et le triage (enrichissement CVE, scoring EPSS), intégrer les alertes directement dans les outils des développeurs (Jira, GitHub Issues), former les équipes à la correction rapide des vulnérabilités courantes, et déployer des pipelines CI/CD permettant des hotfixes en moins de 30 minutes. Le MTTR fait partie des "Four Keys" DORA augmentés pour les organisations DevSecOps matures.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h