Continuous Exposure Management: What Security Teams Should Measure in 2026

Oct 7, 2026
11 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Depuis des années, l’un des moyens les plus simples de décrire la posture de sécurité d’une organisation consistait à compter les vulnérabilités.

Une équipe de sécurité pouvait signaler avoir découvert 2 000 vulnérabilités lors d’une analyse, réduit de 40 % le nombre de failles critiques ou corrigé 95 % des problèmes de gravité élevée dans un délai donné.

Ces chiffres sont utiles. Mais ils ne répondent pas toujours à la question qui préoccupe réellement les dirigeants et les responsables de la sécurité.


Dans quelle mesure l’organisation est-elle exposée actuellement ?

Une entreprise peut compter des milliers de vulnérabilités tout en présentant une exposition externe relativement limitée. Une autre organisation peut ne recenser que quelques dizaines de failles de gravité élevée, dont l’une pourrait toutefois toucher un système accessible depuis Internet, concerner une identité privilégiée et offrir un accès direct à des données sensibles.

Cette distinction suscite un intérêt croissant pour la Continuous Exposure Management (CEM).

Plutôt que de considérer l’exposition aux risques de sécurité comme un élément mesuré lors d’évaluations périodiques, la CEM adopte une approche plus continue. Elle examine les actifs, les vulnérabilités, les identités, les configurations, les chemins d’attaque et le contexte métier afin d’aider les équipes de sécurité à comprendre quelles faiblesses représentent le risque concret le plus élevé.

L’objectif n’est pas d’éliminer chaque problème de sécurité identifié. Il consiste plutôt à réduire en permanence les possibilités qu’un attaquant pourrait réellement exploiter.

Advertisement

La gestion des vulnérabilités et la gestion de l’exposition sont deux approches différentes

La gestion des vulnérabilités reste un élément essentiel de la cybersécurité.

Les équipes de sécurité doivent découvrir les vulnérabilités, évaluer leur gravité, hiérarchiser les mesures correctives et vérifier que les correctifs ont été appliqués.

Le problème est que la gravité d’une vulnérabilité ne suffit pas à raconter toute l’histoire.

Prenons deux vulnérabilités ayant le même score de gravité :

  • Vulnérabilité A se trouve sur un serveur de test interne isolé, sans informations sensibles et avec une connectivité limitée.
  • Vulnérabilité B se trouve sur une application de production accessible depuis Internet et connectée à une base de données clients.

Du point de vue du CVSS, toutes deux peuvent mériter une attention particulière. Du point de vue du risque métier, elles sont très différentes.

La gestion de l’exposition ajoute ce contexte.

Au lieu de demander seulement :


« Quelle est la gravité de la vulnérabilité ? »

les équipes de sécurité peuvent demander :


« Un attaquant peut-il réellement exploiter cette faiblesse pour atteindre un élément important ? »

Ce changement de perspective est l’un des principaux avantages d’une évolution vers la gestion continue de l’exposition.

Que doivent mesurer les équipes de sécurité ?

Aucune métrique unique ne peut décrire l’exposition d’une organisation.

Un programme de CEM efficace doit combiner plusieurs signaux et les transformer en informations sur lesquelles les équipes de sécurité peuvent réellement agir.

Voici plusieurs mesures qui méritent d’être suivies.

1. Exposition depuis Internet

La première question devrait être relativement simple :

À quoi un attaquant peut-il accéder depuis Internet ?

Les organisations disposent souvent de davantage d’actifs exposés à l’extérieur qu’elles ne le pensent.

Il peut notamment s’agir des éléments suivants :

  • Applications web
  • API
  • Services d’accès à distance
  • Charges de travail cloud
  • Environnements de développement
  • Sous-domaines oubliés
  • Services de stockage
  • Systèmes hébergés par des tiers
Advertisement

Un actif qui n’était pas destiné à être public peut devenir un grave problème de sécurité lorsqu’il est exposé par inadvertance.

Les équipes de sécurité doivent donc tenir à jour un inventaire précis des actifs accessibles depuis Internet et vérifier régulièrement si leur exposition est intentionnelle.


2. Vulnérabilités critiques sur des actifs à forte valeur

Toutes les vulnérabilités ne justifient pas le même degré d’urgence.

Une vulnérabilité critique sur un système de faible valeur peut être moins préoccupante qu’un problème de gravité moyenne touchant une plateforme d’identités ou une application critique pour l’activité.

C’est là que la criticité des actifs devient importante.

Ce que les équipes de sécurité doivent savoir :

  • Quels systèmes contiennent des données sensibles ?
  • Quelles applications prennent en charge des processus métier critiques ?
  • Quels systèmes fournissent des accès privilégiés ?
  • Quels actifs sont exposés à l’extérieur ?
  • Quels systèmes sont connectés à d’autres environnements à forte valeur ?

Associer les informations sur les vulnérabilités à l’importance des actifs permet d’établir des priorités bien plus pertinentes.


3. Exploitabilité

Une vulnérabilité devient plus préoccupante lorsque des attaquants l’exploitent déjà ou lorsqu’un exploit fiable est disponible publiquement.

Les équipes de sécurité doivent donc surveiller davantage que les seuls scores de gravité.

Elles doivent notamment déterminer :

  • Si une exploitation a été observée
  • S’il existe un code d’exploitation public
  • Si la technologie concernée est largement déployée
  • Si l’exploitation est techniquement réalisable
  • Si des mesures compensatoires sont disponibles


Cela aide les organisations à concentrer leurs ressources limitées de remédiation là où elles peuvent faire la plus grande différence.

Advertisement


4. Exposition des identités

Les environnements d’entreprise modernes ne peuvent pas être sécurisés en examinant uniquement les machines.

Les identités sont devenues une composante majeure de la surface d’attaque.

Les équipes de sécurité doivent examiner :

  • Les comptes privilégiés
  • Les comptes inactifs
  • Les comptes de service
  • Les autorisations excessives
  • Les identifiants volés
  • Les contrôles d’authentification faibles
  • Les identités de tiers
  • Les identités cloud
  • Les identités des machines et des charges de travail
  • Un serveur vulnérable constitue un problème.

Un serveur vulnérable associé à une identité privilégiée compromise peut créer un niveau de risque totalement différent.

C’est pourquoi la gestion de l’exposition doit de plus en plus relier les données sur les vulnérabilités aux informations sur les identités.

5. Chemins d’attaque

Le chemin d’attaque est l’un des concepts les plus utiles de la gestion de l’exposition.

Au lieu d’examiner les faiblesses de sécurité individuellement, l’approche par chemin d’attaque cherche à déterminer comment plusieurs faiblesses pourraient être combinées.

Par exemple :

Application accessible depuis Internet → composant vulnérable → compte de service compromis → autorisations excessives → base de données sensible

Chaque problème peut être suivi par une équipe de sécurité différente.

L’équipe applicative peut être responsable de la vulnérabilité. L’équipe chargée des identités peut être responsable du compte de service. L’équipe cloud peut être responsable de la base de données.

Mais un attaquant ne se soucie pas de l’équipe responsable de chaque composant. Ce qui l’intéresse, c’est de savoir si l’ensemble du chemin mène à une ressource de valeur.

Comprendre ces relations peut aider les équipes de sécurité à hiérarchiser les mesures correctives en fonction de scénarios d’attaque réalistes.

Advertisement


6. Exposition du cloud

Les environnements cloud rendent la gestion de l’exposition plus complexe.

Les ressources peuvent être créées rapidement, modifiées fréquemment et connectées à plusieurs services.

Une seule charge de travail cloud peut impliquer :

  • Des ressources de calcul
  • Du stockage
  • Des autorisations IAM
  • Des API
  • Des groupes de sécurité
  • Des conteneurs
  • Des intégrations SaaS
  • Des secrets
  • Des services tiers

Une configuration sûre le mois dernier peut devenir risquée après l’ajout d’une nouvelle connexion ou la modification d’une autorisation.

C’est pourquoi les évaluations périodiques du cloud peuvent, à elles seules, ne pas offrir une visibilité suffisante.

Les organisations ont besoin de processus qui identifient en continu les changements importants dans leur exposition cloud.


7. Évolution de la surface d’attaque externe

La surface d’attaque n’est pas statique.

Les entreprises lancent de nouvelles applications, acquièrent des sociétés, mettent hors service des infrastructures, changent de fournisseur cloud et introduisent de nouvelles plateformes SaaS.

Ces changements peuvent créer une exposition aux risques sans que personne ne crée délibérément une faille de sécurité.

Par exemple, une équipe marketing peut lancer une nouvelle application à l’aide d’un sous-domaine auparavant inutilisé.

L’équipe de sécurité peut ne pas savoir immédiatement que ce système existe.

La gestion de la surface d’attaque externe (EASM) peut aider à découvrir ces actifs et fournir une source supplémentaire de visibilité pour la gestion de l’exposition.

Advertisement


8. Délai de remédiation

Le temps moyen de remédiation reste utile, mais il doit être interprété avec prudence.

Une entreprise peut faire état d’un délai moyen de remédiation de 15 jours.

Cela semble positif jusqu’à ce que l’on découvre que ce chiffre inclut des milliers de vulnérabilités à faible risque, tandis qu’une poignée de vulnérabilités hautement exploitables touchant des systèmes exposés sur Internet restent ouvertes.

Les équipes de sécurité devraient envisager de suivre le délai de remédiation par catégorie de risque.

Par exemple :

  • Exposition critique depuis Internet
  • Exposition des identités à haut risque
  • Vulnérabilités exploitées
  • Erreurs de configuration cloud critiques
  • Chemins d’attaque à haut risque

Cela donne une image bien plus claire de l’amélioration réelle de l’exposition aux risques.


9. Exposition qui reste ouverte

Une autre mesure utile est le volume d’exposition importante qui reste non résolue.

Plutôt que d’indiquer :

« Nous avons corrigé 5 000 vulnérabilités. »

Les responsables de la sécurité peuvent demander :

« Combien de chemins d’exposition à fort impact restent ouverts ? »

C’est une question bien plus pertinente pour les dirigeants.

L’objectif devrait être de voir le nombre et la gravité des expositions significatives diminuer au fil du temps.


10. Contexte métier

Les indicateurs de sécurité sont particulièrement utiles lorsqu’ils relient l’exposition technique à l’impact métier.

Par exemple, un dirigeant n’a pas nécessairement besoin de savoir qu’une application comporte 17 vulnérabilités.

Il doit comprendre :

  • Quel processus métier est touché ?
  • Quelles données pourraient être exposées ?
  • Le système pourrait-il permettre d’accéder à un autre environnement critique ?
  • L’exploitation est-elle actuellement possible ?
  • Quelle action est recommandée ?
  • Dans quel délai faut-il traiter le problème ?

C’est ainsi que les équipes de sécurité peuvent transformer les résultats techniques en décisions métier.

Un tableau de bord CEM pratique

Un tableau de bord utile de gestion de l’exposition n’a pas besoin de centaines d’indicateurs.

Un responsable de la sécurité pourrait commencer par un petit groupe d’indicateurs.

Exposition

  • Nombre d’actifs critiques exposés sur Internet
  • Nombre d’actifs externes inconnus
  • Nombre de chemins d’attaque à haut risque

Vulnérabilités

  • Vulnérabilités critiques exploitables
  • Vulnérabilités critiques sur des actifs critiques pour l’activité
  • Délai moyen de remédiation des problèmes à haut risque

Identités

  • Identités privilégiées
  • Autorisations excessives
  • Comptes privilégiés inactifs
  • Identifiants compromis à haut risque

Cloud

  • Erreurs de configuration cloud critiques
  • Ressources sensibles exposées publiquement
  • Autorisations d’identité à haut risque

Réponse

  • Expositions à haut risque clôturées
  • Expositions à haut risque rouvertes
  • Délai moyen de confinement d’une exposition critique
  • Pourcentage des résultats critiques vérifiés après remédiation

Les indicateurs exacts varieront selon l’organisation.

L’important est que le tableau de bord aide à répondre à une question :

Notre exposition réelle augmente-t-elle ou diminue-t-elle ?


Pourquoi la continuité est importante

Le mot « continu » est important.

Une évaluation trimestrielle des vulnérabilités fournit un instantané.

Mais les environnements d’entreprise évoluent chaque jour. Par exemple :

  • Une nouvelle ressource cloud peut être déployée.
  • Une nouvelle API peut devenir publique.
  • Une mise à jour logicielle peut introduire une vulnérabilité.
  • Un compte privilégié peut être créé.
  • Une intégration tierce peut être connectée.
  • Un système auparavant inoffensif peut devenir partie intégrante d’un chemin d’attaque plus vaste.

Cela signifie que les équipes de sécurité doivent considérer l’exposition comme une cible mouvante plutôt que comme le résultat fixe d’une évaluation.

La continuité ne signifie pas nécessairement que chaque contrôle de sécurité doit s’exécuter chaque seconde.

Cela signifie que l’organisation dispose d’un processus permettant de découvrir régulièrement les changements importants et de réévaluer les risques avant que ces changements ne deviennent une exposition oubliée.

La place de VAPT dans la gestion continue de l’exposition

La gestion continue de l’exposition ne remplace pas les tests d’intrusion.

Les deux approches répondent à des objectifs différents :

  • La gestion automatisée de l’exposition peut aider à identifier les actifs, les vulnérabilités, les configurations, les identités et les chemins d’attaque potentiels.
  • L’analyse des vulnérabilités peut identifier les faiblesses techniques connues.

L’évaluation des vulnérabilités et les tests d’intrusion (VAPT) peuvent ensuite fournir une validation plus approfondie.

Un test d’intrusion peut aider à déterminer si une faiblesse peut réellement être exploitée et ce qu’un attaquant pourrait accomplir après avoir obtenu un accès.

Un programme de sécurité pratique peut donc combiner :

Découverte continue → Hiérarchisation des risques → VAPT → Remédiation → Validation → Surveillance continue

Cela crée une boucle de rétroaction plus efficace que le fait de s’appuyer uniquement sur un test d’intrusion annuel.

Erreurs courantes lors de la mise en place d’un programme de gestion de l’exposition

Erreur n° 1 : traiter tous les résultats de la même manière

Toutes les vulnérabilités ne justifient pas la même réponse.

Le contexte de risque est important.

Erreur n° 2 : se concentrer uniquement sur le CVSS

Les scores de gravité sont utiles, mais ils ne devraient pas constituer le seul facteur de hiérarchisation.

L’exploitabilité, l’exposition, la valeur des actifs et le contexte des identités comptent également.

Erreur n° 3 : ignorer les actifs inconnus

Il est impossible de sécuriser des actifs dont on ignore l’existence.

La découverte des actifs externes devrait faire partie du programme.

Erreur n° 4 : ne regarder que l’infrastructure

L’exposition moderne inclut les identités, les services cloud, les API, les applications et les connexions tierces.

Erreur n° 5 : mesurer l’activité plutôt que la réduction des risques

Le nombre d’analyses effectuées ou de vulnérabilités corrigées ne signifie pas nécessairement que la sécurité s’est améliorée.

La meilleure question est de savoir si l’exposition importante diminue.

Comment les équipes de sécurité peuvent commencer

Les organisations qui ne sont pas prêtes à mettre en place un programme complet de gestion de l’exposition peuvent commencer par quelques mesures pratiques.

Étape 1 : établir un inventaire précis des actifs

Savoir ce qui existe en interne et en externe.

Étape 2 : identifier les actifs critiques

Classer les systèmes en fonction de leur importance pour l’activité et de la sensibilité des données.

Étape 3 : cartographier les relations entre identités

Comprendre les utilisateurs privilégiés, les comptes de service et les identités des workloads.

Étape 4 : hiérarchiser l’exposition depuis Internet

Commencer par les systèmes que les attaquants peuvent atteindre directement.

Étape 5 : relier les données de vulnérabilités et d’actifs

Aller au-delà des listes de vulnérabilités isolées.

Étape 6 : identifier les chemins d’attaque significatifs

Rechercher les combinaisons de faiblesses susceptibles de mener à des actifs à forte valeur.

Étape 7 : valider les résultats importants

Utiliser des tests d’intrusion et des évaluations de sécurité pour déterminer si les résultats à haut risque sont réellement exploitables.

Étape 8 : mesurer l’amélioration

Suivre l’évolution de l’exposition importante au fil du temps.


L’objectif n’est pas l’absence de vulnérabilités


Il s’agit peut-être du changement de perspective le plus important.

Il est peu probable qu’une grande entreprise ne présente aucune vulnérabilité.

De nouvelles vulnérabilités continueront d’être découvertes. De nouvelles applications seront déployées. Les configurations cloud évolueront. De nouvelles identités seront créées.

Chercher à n’obtenir aucun résultat peut donc devenir un objectif irréaliste.

Un meilleur objectif consiste à maîtriser l’exposition.

Les équipes de sécurité doivent savoir :

  • À quoi elles sont exposées
  • Quelles expositions sont les plus importantes
  • Quels chemins d’attaque sont réalistes
  • Quelles faiblesses nécessitent une action immédiate
  • Quels risques sont acceptés
  • Si l’exposition globale s’améliore

Cela fournit aux responsables de la sécurité quelque chose de bien plus précieux qu’un simple décompte des vulnérabilités.

Cela leur donne une vision de la difficulté à compromettre l’organisation.

Dernières réflexions

La gestion continue de l’exposition marque un changement dans la manière dont les organisations appréhendent les vulnérabilités et les cyberrisques.

Au lieu de se demander uniquement combien de vulnérabilités existent, les équipes de sécurité peuvent se concentrer sur la manière dont ces vulnérabilités interagissent avec les actifs, les identités, les environnements cloud et les chemins d’attaque.

Les programmes les plus efficaces ne produiront pas nécessairement le plus grand nombre de résultats.

Ils permettront de prendre de meilleures décisions.

Les équipes de sécurité doivent être capables d’identifier les expositions qui comptent, d’expliquer pourquoi elles comptent, de les hiérarchiser en fonction du risque métier et de vérifier que la remédiation a effectivement réduit la surface d’attaque de l’organisation.

À mesure que les environnements d’entreprise deviennent plus distribués et plus dynamiques, cette capacité à comprendre et à réduire continuellement l’exposition gagnera en importance.

L’objectif n’est pas de créer un nouveau tableau de bord de sécurité.

Il est de mettre en place un programme de sécurité capable de répondre à une question bien plus difficile :

Si un attaquant nous ciblait aujourd’hui, où se trouverait le chemin le plus réaliste vers notre environnement, et que faisons-nous pour y remédier ?

Jignesh Prajapati

Jignesh Prajapati

Digital Expert at Securis360 Inc.

Jignesh Prajapati is a digital marketing and technology professional with experience working across cybersecurity, SEO and digital business initiatives. He writes about cybersecurity, technology and the practical challenges organizations face as they adopt new digital technologies.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.