Vulnerability Management (Gestion des Vulnérabilités)
conformiteDéfinition
Le Vulnerability Management, ou gestion des vulnérabilités, est le processus continu et cyclique par lequel une organisation identifie, évalue, priorise, corrige et suit dans le temps les failles de sécurité affectant ses systèmes d'information, plutôt qu'une campagne ponctuelle de scan sans suivi structuré. Le cycle débute par la découverte, via des scanners automatisés (Nessus, Qualys, OpenVAS) qui interrogent périodiquement l'ensemble du parc informatique pour identifier les versions logicielles vulnérables et les défauts de configuration, complétée par des sources de renseignement sur les vulnérabilités émergentes comme les avis CISA KEV (Known Exploited Vulnerabilities) qui signalent les failles activement exploitées en conditions réelles. La priorisation ne se limite pas au seul score CVSS générique, désormais souvent complétée par des modèles contextuels comme EPSS (Exploit Prediction Scoring System) qui estime la probabilité réelle d'exploitation à court terme, ou par la criticité métier de l'actif concerné. La remédiation s'appuie sur des délais cibles (SLA) définis par niveau de criticité, appliqué correctifs, mesures compensatoires ou acceptation formelle du risque, avec vérification effective de la correction par un nouveau scan. Ce processus constitue une exigence explicite de la norme ISO 27001, de PCI DSS et de la directive NIS2, régulièrement audité comme indicateur de maturité de la posture de sécurité d'une organisation.
Description
Le Vulnerability Management est le processus continu d'identification, d'évaluation, de priorisation, de remédiation et de vérification des vulnérabilités dans les systèmes d'information. Il constitue un contrôle fondamental requis par ISO 27001, PCI DSS, NIS2 et la plupart des référentiels de conformité.
Exigences clés
Le cycle comprend la découverte (scans réguliers via Qualys, Tenable ou OpenVAS), l'évaluation par score CVSS et contexte environnemental, la priorisation selon le risque réel, la remédiation selon des SLA définis, et la vérification post-patch. La fréquence minimale des scans est hebdomadaire pour les systèmes exposés.
Points clés
- PCI DSS impose des scans de vulnérabilités internes trimestriels et après tout changement significatif
- Le EPSS (Exploit Prediction Scoring System) complète le CVSS pour prioriser selon l'exploitabilité réelle
- Les solutions ASPM (Application Security Posture Management) centralisent la gestion des vulnérabilités applicatives
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h