Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Patch Management (Gestion des Correctifs)

general

Définition

Le Patch Management, ou gestion des correctifs, est le processus organisationnel structuré qui pilote l'ensemble du cycle de vie des correctifs de sécurité logiciels, depuis leur publication par les éditeurs jusqu'à leur déploiement effectif et vérifié sur l'ensemble du parc informatique d'une organisation. Ce processus comprend plusieurs étapes distinctes : la veille active sur les correctifs disponibles pour l'ensemble des systèmes d'exploitation et applications en production, l'évaluation de la criticité de chaque correctif au regard du score CVSS et de l'exposition réelle du système concerné, le test préalable en environnement de pré-production pour vérifier l'absence d'impact opérationnel sur les applications métier, le déploiement selon un calendrier priorisé tenant compte de la criticité et des contraintes de disponibilité, et enfin la vérification de l'application effective sur l'ensemble du périmètre ciblé. La fenêtre entre la publication d'un correctif et son déploiement complet, souvent appelée « patch gap », constitue une période de vulnérabilité critique largement exploitée par les attaquants qui développent rapidement des exploits n-day à partir de l'analyse comparative (binary diffing) du correctif publié. En environnement OT, cette gestion se heurte à des contraintes fortes de disponibilité opérationnelle rendant souvent impossible un déploiement immédiat, nécessitant des mesures de mitigation compensatoires en attendant une fenêtre de maintenance planifiée.

Description

Le patch management est le processus structuré d'identification, test, déploiement et vérification des correctifs de sécurité sur les systèmes. C'est l'un des contrôles les plus efficaces : 60% des violations exploitent des vulnérabilités pour lesquelles un patch existait.

Processus

Cycle : inventaire des assets → veille CVE/bulletin éditeur → évaluation criticité (CVSS + contexte) → test en environnement de validation → déploiement priorisé → vérification. Objectifs CISA : patch critique ≤ 15 jours, CVSS 7+ ≤ 30 jours.

Points clés

  • Priorisation EPSS (Exploit Prediction Scoring System) > CVSS seul pour les environnements volumieux
  • Outils : WSUS/SCCM (Windows), Ansible/Puppet (Linux), Qualys/Tenable (scan)
  • Patch Tuesday Microsoft : 2e mardi du mois — planifier les cycles en conséquence

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis