Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Vulnerability Management

general

Définition

Le Vulnerability Management (gestion des vulnérabilités) est un processus continu et cyclique visant à identifier, évaluer, prioriser et remédier systématiquement aux failles de sécurité présentes dans l'infrastructure technique d'une organisation, se distinguant d'une simple campagne ponctuelle de scan par sa nature récurrente et structurée dans le temps. La phase d'identification s'appuie sur des scanners automatisés comme Nessus, Qualys ou OpenVAS, qui interrogent régulièrement l'infrastructure — serveurs, postes de travail, équipements réseau, applications web — pour détecter les vulnérabilités connues répertoriées sous identifiants CVE. L'évaluation combine le score CVSS intrinsèque de chaque vulnérabilité, mesurant sa gravité technique théorique, avec un contexte métier propre à l'organisation : exposition réelle de l'actif concerné sur internet, criticité du système pour l'activité, existence d'un exploit public activement utilisé (renforçant la priorité au-delà du seul score CVSS via des référentiels complémentaires comme le KEV de la CISA). La priorisation qui en résulte détermine l'ordre de traitement, les ressources de remédiation étant généralement limitées face au volume détecté. La remédiation implique l'application de correctifs, la modification de configurations ou des contrôles compensatoires lorsqu'un correctif n'est pas immédiatement disponible. Le pilotage du processus s'appuie sur des indicateurs de suivi comme le MTTR (Mean Time To Remediate), mesurant le délai moyen entre découverte et correction, indicateur clé de la maturité sécurité d'une organisation.

Processus continu d'identification (Nessus, Qualys), évaluation (CVSS, contexte métier), priorisation et remédiation des vulnérabilités dans l'infrastructure IT, avec métriques de suivi (MTTR).

Ce terme est utilisé dans le domaine de la cybersécurité (general). Des articles détaillés sont disponibles sur ce site.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis