Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Mean Time to Remediate (MTTR)

devsecops

Définition

Le Mean Time to Remediate (MTTR) est une métrique clé de la performance sécurité DevSecOps qui mesure le temps moyen écoulé entre la découverte d'une vulnérabilité et sa correction déployée en production. Cette métrique est un indicateur central de la maturité d'un programme de gestion des vulnérabilités et de la capacité d'une équipe à répondre aux risques de sécurité. Le MTTR ne doit pas être confondu avec le MTTR de disponibilité (Mean Time to Recovery/Repair), bien que le terme soit partagé. En sécurité, le MTTR couvre l'ensemble du cycle : détection de la vulnérabilité (via SAST, DAST, SCA, bug bounty ou CVE publiée), triage et qualification (faux positif ? exploitable ? criticité ?), assignation à une équipe, développement du correctif, revue de code, tests, déploiement en production. Les benchmarks industrie varient selon la criticité des vulnérabilités. Pour les vulnérabilités critiques (CVSS ≥9.0), un MTTR de moins de 24h à 7 jours est recommandé par les frameworks comme PCI-DSS et les SLA de nombreuses organisations. Pour les hautes (7.0-8.9), 30 jours. Pour les moyennes (4.0-6.9), 90 jours. Ces SLA varient selon le secteur d'activité et l'exposition des systèmes concernés. L'amélioration du MTTR nécessite d'agir sur plusieurs leviers. L'automatisation de la détection (SAST/DAST dans CI, SCA avec alerting) réduit le délai de découverte. L'automatisation du triage (enrichissement des CVE avec contexte d'exploitabilité via VEX) réduit le temps de qualification. Des pipelines de déploiement rapides (CI/CD mature) réduisent le délai de déploiement. La formation des développeurs réduit le temps de correction. Le MTTR doit être corrélé avec d'autres métriques pour être pleinement interprétable : Deployment Frequency (un MTTR court n'est vertueux que si les déploiements sont fréquents), taux de vulnérabilités réouvertes (régressions), et couverture de scan (un MTTR excellent sur un périmètre partiel donne une fausse image de maturité).

Calcul et segmentation du MTTR

Le MTTR se calcule comme la moyenne des (date_correction - date_découverte) sur un périmètre et une période donnés. Il est essentiel de le segmenter par criticité (critique/haute/moyenne/faible), par source de découverte (SAST, DAST, SCA, pentest, bug bounty) et par équipe. Cette segmentation révèle les goulots d'étranglement spécifiques : certaines équipes auront un bon MTTR SAST mais mauvais SCA, pointant vers un problème de processus ciblé.

SLA de remédiation par criticité

Les SLA standards de l'industrie recommandent pour les vulnérabilités critiques (CVSS ≥9.0) un MTTR de 24h à 7 jours, hautes (7-8.9) de 30 jours, moyennes (4-6.9) de 90 jours, et faibles de 180 jours. Ces délais doivent être formalisés dans la politique de gestion des vulnérabilités et acceptés par le management. Des dérogations documentées sont possibles avec mesures de compensation.

Leviers d'amélioration du MTTR

Pour réduire le MTTR : automatiser la détection et le triage (enrichissement CVE, scoring EPSS), intégrer les alertes directement dans les outils des développeurs (Jira, GitHub Issues), former les équipes à la correction rapide des vulnérabilités courantes, et déployer des pipelines CI/CD permettant des hotfixes en moins de 30 minutes. Le MTTR fait partie des "Four Keys" DORA augmentés pour les organisations DevSecOps matures.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis