Fiche 12 / 13 · Se défendre : outils et méthodes

Gérer les vulnérabilités : prioriser plutôt que tout corriger

7 minutes de lecture

Des dizaines de milliers de nouvelles failles sont recensées chaque année. Aucune organisation ne peut toutes les corriger immédiatement : la vraie compétence est de savoir lesquelles traiter en priorité.

01La situation en clair

Une vulnérabilité est une faille dans un logiciel ou un système, qui pourrait être exploitée par un attaquant. Chaque faille publiquement recensée reçoit un identifiant standard (on parle de CVE) et un score de gravité théorique (le CVSS). Mais un score de gravité élevé ne dit rien, à lui seul, sur le risque réel qu'elle représente concrètement chez vous : une faille très grave sur un système que personne n'utilise réellement est moins urgente qu'une faille modérée sur votre serveur le plus exposé.

02Pourquoi ça compte

Vouloir corriger absolument toutes les failles dès leur publication est un objectif irréaliste qui épuise les équipes sans réellement améliorer la sécurité de façon proportionnée. La gestion des vulnérabilités consiste précisément à sortir de cette course sans fin, pour se concentrer sur ce qui compte réellement dans votre contexte précis.

03Ce qu'il faut faire

  1. 1

    Scannez régulièrement, pas une fois par an

    Un scan de vulnérabilités effectué une seule fois par an ne reflète que l'état du système à cet instant précis. De nouvelles failles apparaissent en continu : une analyse régulière et automatisée est nécessaire pour rester à jour.

  2. 2

    Priorisez selon l'exposition réelle, pas seulement le score théorique

    Une faille exploitable uniquement depuis l'intérieur du réseau, sur un système peu accessible, mérite moins d'urgence qu'une faille moins grave sur le plan théorique, mais directement exposée sur internet et déjà activement exploitée par des attaquants.

  3. 3

    Suivez si la faille est activement exploitée, pas seulement si elle existe

    Certaines failles restent théoriques pendant des mois ; d'autres sont exploitées activement dès leur publication. Cette information, disponible auprès de sources spécialisées, change radicalement le degré d'urgence à traiter.

  4. 4

    Ne laissez pas la dette technique s'accumuler

    Repousser indéfiniment la correction de failles jugées mineures les fait s'accumuler jusqu'à devenir un chantier de remédiation trop lourd pour être traité sereinement. Traitez-les au fil de l'eau, même les moins urgentes, plutôt que de les laisser s'empiler.

L'erreur à ne pas faire

Se fier uniquement au score de gravité affiché sans jamais le confronter à votre contexte réel. Un score élevé sur un système isolé et sans donnée sensible peut légitimement attendre ; un score modéré sur votre système le plus exposé publiquement ne devrait, lui, jamais attendre.

En une phrase

Aucune organisation ne peut corriger toutes les failles tout de suite : la priorité doit suivre l'exposition réelle du système, pas seulement un score théorique.