Retour au blog

Cybersécurité

Gestion des vulnérabilités dans votre entreprise

Les vulnérabilités des logiciels et des équipements sont des faiblesses dont l’exploitation peut entraîner la perte de données de l’entreprise ou une demande de rançon. Nous expliquons comment gérer ces vulnérabilités dans votre organisation, de l’évaluation CVSS à la plateforme Kenna Security.

Gestion des vulnérabilités dans votre entreprise

Qu’est-ce qu’une vulnérabilité dans votre organisation et est-elle dangereuse ?

Une vulnérabilité est une faiblesse dans la logique de fonctionnement d’un logiciel ou d’un équipement. Son exploitation porte atteinte à la confidentialité, à l’intégrité ou à la disponibilité d’un système. Il peut s’agir de vulnérabilités d’un pare-feu permettant d’accéder au réseau de l’entreprise. Des vulnérabilités touchant d’autres équipements réseau, des systèmes d’exploitation et des applications peuvent aussi permettre d’en prendre le contrôle. Les conséquences peuvent inclure la perte de données de l’entreprise, leur divulgation publique ou une demande de rançon.

Comment gérer les vulnérabilités dans votre organisation ?

Pour réduire le risque d’exploitation des vulnérabilités, il faut les gérer de manière appropriée. En pratique, il s’agit d’un processus cyclique composé des étapes suivantes :

  • identification,
  • classification,
  • évaluation des risques,
  • priorisation,
  • correction,
  • atténuation des vulnérabilités de sécurité.

Près de 22 000 vulnérabilités ont été publiées pour la seule année 2021. Plus de 300 d’entre elles sont activement exploitées par différents vecteurs d’attaque.

Existe-t-il des systèmes pour faciliter la gestion des vulnérabilités ?

Des systèmes d’aide à la gestion peuvent être utilisés. Ils reposent sur le CVSS (Common Vulnerability Scoring System), une norme gratuite et ouverte qui permet d’évaluer la gravité des vulnérabilités de sécurité. Une note est attribuée et le niveau de gravité est défini à partir d’une métrique de base liée à la nature de la vulnérabilité. L’évaluation va de 0,0 à 10,0 sur l’échelle none, low, medium, high et critical. Lorsque l’infrastructure informatique de l’entreprise est connue, les facteurs temporels et environnementaux peuvent également être pris en compte. Le calculateur CVSS disponible permet alors d’évaluer plus précisément la gravité de la vulnérabilité. À partir de ces données, les équipes de cybersécurité peuvent élaborer leurs propres systèmes d’évaluation des menaces et leurs matrices de risques.

Quels sont les inconvénients des systèmes existants de gestion des vulnérabilités ?

Cette approche présente toutefois des inconvénients. Face à un nombre aussi élevé de vulnérabilités, leur gestion devient chronophage et inefficace. Compte tenu des systèmes dont dispose l’organisation et de ses ressources limitées, il est très difficile de prioriser correctement et de manière dynamique les vulnérabilités détectées afin de limiter le risque d’attaque. En conséquence, seul un faible pourcentage d’entre elles est corrigé.

Quel est actuellement le meilleur système de gestion des vulnérabilités au sein d’une organisation ?

L’une des solutions qui répondent aux limites actuelles du CVSS est Kenna Security Platform, qui fait partie du portefeuille de Cisco. Ce système repose sur une gestion des vulnérabilités fondée sur les risques (risk-based vulnerability management) et prend en compte davantage d’informations que la seule gravité technique d’une vulnérabilité. Le score de risque est calculé en tenant compte du contexte, à partir de données issues de plusieurs sources : scanners de vulnérabilités, scanners d’applications, données de tests d’intrusion, programmes de bug bounty, bases de données d’actifs système, bases CMDB, fichiers CSV et données obtenues via une API REST. Le système s’appuie également sur de nombreux services qui suivent et analysent les menaces en temps réel dans le monde entier (threat intelligence), ainsi que sur des bases de données consacrées aux logiciels malveillants, aux vulnérabilités zero-day et aux exploits.

L’un des principes fondamentaux de Kenna Security est que les scores de risque sont dynamiques et peuvent évoluer en temps réel lorsque la stratégie d’attaque change. La plateforme fournit une liste des vulnérabilités avec leur priorité, leur score de risque et des indications sur le déroulement des mesures correctives. Réduire le nombre de vulnérabilités à haut risque à corriger permet d’économiser du temps et des ressources, tout en diminuant la surface d’attaque.

Une entreprise qui accompagne votre organisation dans la gestion des vulnérabilités

Si vous souhaitez sécuriser votre environnement selon les bonnes pratiques et avec les technologies actuelles, contactez C4PL. Cette prise de contact est le bon point de départ pour renforcer la sécurité de votre environnement informatique.

Voir le service

Commençons par un échange

Décrivez votre problème. Nous définissons ensemble le périmètre, l’ordre des interventions et le calendrier.