Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Vulnerability Management (Gestion des Vulnérabilités)

conformite

Définition

Le Vulnerability Management, ou gestion des vulnérabilités, est le processus continu et cyclique par lequel une organisation identifie, évalue, priorise, corrige et suit dans le temps les failles de sécurité affectant ses systèmes d'information, plutôt qu'une campagne ponctuelle de scan sans suivi structuré. Le cycle débute par la découverte, via des scanners automatisés (Nessus, Qualys, OpenVAS) qui interrogent périodiquement l'ensemble du parc informatique pour identifier les versions logicielles vulnérables et les défauts de configuration, complétée par des sources de renseignement sur les vulnérabilités émergentes comme les avis CISA KEV (Known Exploited Vulnerabilities) qui signalent les failles activement exploitées en conditions réelles. La priorisation ne se limite pas au seul score CVSS générique, désormais souvent complétée par des modèles contextuels comme EPSS (Exploit Prediction Scoring System) qui estime la probabilité réelle d'exploitation à court terme, ou par la criticité métier de l'actif concerné. La remédiation s'appuie sur des délais cibles (SLA) définis par niveau de criticité, appliqué correctifs, mesures compensatoires ou acceptation formelle du risque, avec vérification effective de la correction par un nouveau scan. Ce processus constitue une exigence explicite de la norme ISO 27001, de PCI DSS et de la directive NIS2, régulièrement audité comme indicateur de maturité de la posture de sécurité d'une organisation.

Description

Le Vulnerability Management est le processus continu d'identification, d'évaluation, de priorisation, de remédiation et de vérification des vulnérabilités dans les systèmes d'information. Il constitue un contrôle fondamental requis par ISO 27001, PCI DSS, NIS2 et la plupart des référentiels de conformité.

Exigences clés

Le cycle comprend la découverte (scans réguliers via Qualys, Tenable ou OpenVAS), l'évaluation par score CVSS et contexte environnemental, la priorisation selon le risque réel, la remédiation selon des SLA définis, et la vérification post-patch. La fréquence minimale des scans est hebdomadaire pour les systèmes exposés.

Points clés

  • PCI DSS impose des scans de vulnérabilités internes trimestriels et après tout changement significatif
  • Le EPSS (Exploit Prediction Scoring System) complète le CVSS pour prioriser selon l'exploitabilité réelle
  • Les solutions ASPM (Application Security Posture Management) centralisent la gestion des vulnérabilités applicatives

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis