Depuis des années, l’un des moyens les plus simples de décrire la posture de sécurité d’une organisation consistait à compter les vulnérabilités.
Une équipe de sécurité pouvait signaler avoir découvert 2 000 vulnérabilités lors d’une analyse, réduit de 40 % le nombre de failles critiques ou corrigé 95 % des problèmes de gravité élevée dans un délai donné.
Ces chiffres sont utiles. Mais ils ne répondent pas toujours à la question qui préoccupe réellement les dirigeants et les responsables de la sécurité.
- Dans quelle mesure l’organisation est-elle exposée actuellement ?
- La gestion des vulnérabilités et la gestion de l’exposition sont deux approches différentes
- Que doivent mesurer les équipes de sécurité ?
- Un tableau de bord CEM pratique
- Pourquoi la continuité est importante
- La place de VAPT dans la gestion continue de l’exposition
- Erreurs courantes lors de la mise en place d’un programme de gestion de l’exposition
- Comment les équipes de sécurité peuvent commencer
- L’objectif n’est pas l’absence de vulnérabilités
- Dernières réflexions
Dans quelle mesure l’organisation est-elle exposée actuellement ?
Une entreprise peut compter des milliers de vulnérabilités tout en présentant une exposition externe relativement limitée. Une autre organisation peut ne recenser que quelques dizaines de failles de gravité élevée, dont l’une pourrait toutefois toucher un système accessible depuis Internet, concerner une identité privilégiée et offrir un accès direct à des données sensibles.
Cette distinction suscite un intérêt croissant pour la Continuous Exposure Management (CEM).
Plutôt que de considérer l’exposition aux risques de sécurité comme un élément mesuré lors d’évaluations périodiques, la CEM adopte une approche plus continue. Elle examine les actifs, les vulnérabilités, les identités, les configurations, les chemins d’attaque et le contexte métier afin d’aider les équipes de sécurité à comprendre quelles faiblesses représentent le risque concret le plus élevé.
L’objectif n’est pas d’éliminer chaque problème de sécurité identifié. Il consiste plutôt à réduire en permanence les possibilités qu’un attaquant pourrait réellement exploiter.
La gestion des vulnérabilités et la gestion de l’exposition sont deux approches différentes
La gestion des vulnérabilités reste un élément essentiel de la cybersécurité.
Les équipes de sécurité doivent découvrir les vulnérabilités, évaluer leur gravité, hiérarchiser les mesures correctives et vérifier que les correctifs ont été appliqués.
Le problème est que la gravité d’une vulnérabilité ne suffit pas à raconter toute l’histoire.
Prenons deux vulnérabilités ayant le même score de gravité :
- Vulnérabilité A se trouve sur un serveur de test interne isolé, sans informations sensibles et avec une connectivité limitée.
- Vulnérabilité B se trouve sur une application de production accessible depuis Internet et connectée à une base de données clients.
Du point de vue du CVSS, toutes deux peuvent mériter une attention particulière. Du point de vue du risque métier, elles sont très différentes.
La gestion de l’exposition ajoute ce contexte.
Au lieu de demander seulement :
« Quelle est la gravité de la vulnérabilité ? »
les équipes de sécurité peuvent demander :
« Un attaquant peut-il réellement exploiter cette faiblesse pour atteindre un élément important ? »
Ce changement de perspective est l’un des principaux avantages d’une évolution vers la gestion continue de l’exposition.
Que doivent mesurer les équipes de sécurité ?
Aucune métrique unique ne peut décrire l’exposition d’une organisation.
Un programme de CEM efficace doit combiner plusieurs signaux et les transformer en informations sur lesquelles les équipes de sécurité peuvent réellement agir.
Voici plusieurs mesures qui méritent d’être suivies.
1. Exposition depuis Internet
La première question devrait être relativement simple :
À quoi un attaquant peut-il accéder depuis Internet ?
Les organisations disposent souvent de davantage d’actifs exposés à l’extérieur qu’elles ne le pensent.
Il peut notamment s’agir des éléments suivants :
- Applications web
- API
- Services d’accès à distance
- Charges de travail cloud
- Environnements de développement
- Sous-domaines oubliés
- Services de stockage
- Systèmes hébergés par des tiers
Un actif qui n’était pas destiné à être public peut devenir un grave problème de sécurité lorsqu’il est exposé par inadvertance.
Les équipes de sécurité doivent donc tenir à jour un inventaire précis des actifs accessibles depuis Internet et vérifier régulièrement si leur exposition est intentionnelle.
2. Vulnérabilités critiques sur des actifs à forte valeur
Toutes les vulnérabilités ne justifient pas le même degré d’urgence.
Une vulnérabilité critique sur un système de faible valeur peut être moins préoccupante qu’un problème de gravité moyenne touchant une plateforme d’identités ou une application critique pour l’activité.
C’est là que la criticité des actifs devient importante.
Ce que les équipes de sécurité doivent savoir :
- Quels systèmes contiennent des données sensibles ?
- Quelles applications prennent en charge des processus métier critiques ?
- Quels systèmes fournissent des accès privilégiés ?
- Quels actifs sont exposés à l’extérieur ?
- Quels systèmes sont connectés à d’autres environnements à forte valeur ?
Associer les informations sur les vulnérabilités à l’importance des actifs permet d’établir des priorités bien plus pertinentes.
3. Exploitabilité
Une vulnérabilité devient plus préoccupante lorsque des attaquants l’exploitent déjà ou lorsqu’un exploit fiable est disponible publiquement.
Les équipes de sécurité doivent donc surveiller davantage que les seuls scores de gravité.
Elles doivent notamment déterminer :
- Si une exploitation a été observée
- S’il existe un code d’exploitation public
- Si la technologie concernée est largement déployée
- Si l’exploitation est techniquement réalisable
- Si des mesures compensatoires sont disponibles
Cela aide les organisations à concentrer leurs ressources limitées de remédiation là où elles peuvent faire la plus grande différence.
4. Exposition des identités
Les environnements d’entreprise modernes ne peuvent pas être sécurisés en examinant uniquement les machines.
Les identités sont devenues une composante majeure de la surface d’attaque.
Les équipes de sécurité doivent examiner :
- Les comptes privilégiés
- Les comptes inactifs
- Les comptes de service
- Les autorisations excessives
- Les identifiants volés
- Les contrôles d’authentification faibles
- Les identités de tiers
- Les identités cloud
- Les identités des machines et des charges de travail
- Un serveur vulnérable constitue un problème.
Un serveur vulnérable associé à une identité privilégiée compromise peut créer un niveau de risque totalement différent.
C’est pourquoi la gestion de l’exposition doit de plus en plus relier les données sur les vulnérabilités aux informations sur les identités.
5. Chemins d’attaque
Le chemin d’attaque est l’un des concepts les plus utiles de la gestion de l’exposition.
Au lieu d’examiner les faiblesses de sécurité individuellement, l’approche par chemin d’attaque cherche à déterminer comment plusieurs faiblesses pourraient être combinées.
Par exemple :
Application accessible depuis Internet → composant vulnérable → compte de service compromis → autorisations excessives → base de données sensible
Chaque problème peut être suivi par une équipe de sécurité différente.
L’équipe applicative peut être responsable de la vulnérabilité. L’équipe chargée des identités peut être responsable du compte de service. L’équipe cloud peut être responsable de la base de données.
Mais un attaquant ne se soucie pas de l’équipe responsable de chaque composant. Ce qui l’intéresse, c’est de savoir si l’ensemble du chemin mène à une ressource de valeur.
Comprendre ces relations peut aider les équipes de sécurité à hiérarchiser les mesures correctives en fonction de scénarios d’attaque réalistes.
6. Exposition du cloud
Les environnements cloud rendent la gestion de l’exposition plus complexe.
Les ressources peuvent être créées rapidement, modifiées fréquemment et connectées à plusieurs services.
Une seule charge de travail cloud peut impliquer :
- Des ressources de calcul
- Du stockage
- Des autorisations IAM
- Des API
- Des groupes de sécurité
- Des conteneurs
- Des intégrations SaaS
- Des secrets
- Des services tiers
Une configuration sûre le mois dernier peut devenir risquée après l’ajout d’une nouvelle connexion ou la modification d’une autorisation.
C’est pourquoi les évaluations périodiques du cloud peuvent, à elles seules, ne pas offrir une visibilité suffisante.
Les organisations ont besoin de processus qui identifient en continu les changements importants dans leur exposition cloud.
7. Évolution de la surface d’attaque externe
La surface d’attaque n’est pas statique.
Les entreprises lancent de nouvelles applications, acquièrent des sociétés, mettent hors service des infrastructures, changent de fournisseur cloud et introduisent de nouvelles plateformes SaaS.
Ces changements peuvent créer une exposition aux risques sans que personne ne crée délibérément une faille de sécurité.
Par exemple, une équipe marketing peut lancer une nouvelle application à l’aide d’un sous-domaine auparavant inutilisé.
L’équipe de sécurité peut ne pas savoir immédiatement que ce système existe.
La gestion de la surface d’attaque externe (EASM) peut aider à découvrir ces actifs et fournir une source supplémentaire de visibilité pour la gestion de l’exposition.
8. Délai de remédiation
Le temps moyen de remédiation reste utile, mais il doit être interprété avec prudence.
Une entreprise peut faire état d’un délai moyen de remédiation de 15 jours.
Cela semble positif jusqu’à ce que l’on découvre que ce chiffre inclut des milliers de vulnérabilités à faible risque, tandis qu’une poignée de vulnérabilités hautement exploitables touchant des systèmes exposés sur Internet restent ouvertes.
Les équipes de sécurité devraient envisager de suivre le délai de remédiation par catégorie de risque.
Par exemple :
- Exposition critique depuis Internet
- Exposition des identités à haut risque
- Vulnérabilités exploitées
- Erreurs de configuration cloud critiques
- Chemins d’attaque à haut risque
Cela donne une image bien plus claire de l’amélioration réelle de l’exposition aux risques.
9. Exposition qui reste ouverte
Une autre mesure utile est le volume d’exposition importante qui reste non résolue.
Plutôt que d’indiquer :
« Nous avons corrigé 5 000 vulnérabilités. »
Les responsables de la sécurité peuvent demander :
« Combien de chemins d’exposition à fort impact restent ouverts ? »
C’est une question bien plus pertinente pour les dirigeants.
L’objectif devrait être de voir le nombre et la gravité des expositions significatives diminuer au fil du temps.
10. Contexte métier
Les indicateurs de sécurité sont particulièrement utiles lorsqu’ils relient l’exposition technique à l’impact métier.
Par exemple, un dirigeant n’a pas nécessairement besoin de savoir qu’une application comporte 17 vulnérabilités.
Il doit comprendre :
- Quel processus métier est touché ?
- Quelles données pourraient être exposées ?
- Le système pourrait-il permettre d’accéder à un autre environnement critique ?
- L’exploitation est-elle actuellement possible ?
- Quelle action est recommandée ?
- Dans quel délai faut-il traiter le problème ?
C’est ainsi que les équipes de sécurité peuvent transformer les résultats techniques en décisions métier.
Un tableau de bord CEM pratique
Un tableau de bord utile de gestion de l’exposition n’a pas besoin de centaines d’indicateurs.
Un responsable de la sécurité pourrait commencer par un petit groupe d’indicateurs.
Exposition
- Nombre d’actifs critiques exposés sur Internet
- Nombre d’actifs externes inconnus
- Nombre de chemins d’attaque à haut risque
Vulnérabilités
- Vulnérabilités critiques exploitables
- Vulnérabilités critiques sur des actifs critiques pour l’activité
- Délai moyen de remédiation des problèmes à haut risque
Identités
- Identités privilégiées
- Autorisations excessives
- Comptes privilégiés inactifs
- Identifiants compromis à haut risque
Cloud
- Erreurs de configuration cloud critiques
- Ressources sensibles exposées publiquement
- Autorisations d’identité à haut risque
Réponse
- Expositions à haut risque clôturées
- Expositions à haut risque rouvertes
- Délai moyen de confinement d’une exposition critique
- Pourcentage des résultats critiques vérifiés après remédiation
Les indicateurs exacts varieront selon l’organisation.
L’important est que le tableau de bord aide à répondre à une question :
Notre exposition réelle augmente-t-elle ou diminue-t-elle ?
Pourquoi la continuité est importante
Le mot « continu » est important.
Une évaluation trimestrielle des vulnérabilités fournit un instantané.
Mais les environnements d’entreprise évoluent chaque jour. Par exemple :
- Une nouvelle ressource cloud peut être déployée.
- Une nouvelle API peut devenir publique.
- Une mise à jour logicielle peut introduire une vulnérabilité.
- Un compte privilégié peut être créé.
- Une intégration tierce peut être connectée.
- Un système auparavant inoffensif peut devenir partie intégrante d’un chemin d’attaque plus vaste.
Cela signifie que les équipes de sécurité doivent considérer l’exposition comme une cible mouvante plutôt que comme le résultat fixe d’une évaluation.
La continuité ne signifie pas nécessairement que chaque contrôle de sécurité doit s’exécuter chaque seconde.
Cela signifie que l’organisation dispose d’un processus permettant de découvrir régulièrement les changements importants et de réévaluer les risques avant que ces changements ne deviennent une exposition oubliée.
La place de VAPT dans la gestion continue de l’exposition
La gestion continue de l’exposition ne remplace pas les tests d’intrusion.
Les deux approches répondent à des objectifs différents :
- La gestion automatisée de l’exposition peut aider à identifier les actifs, les vulnérabilités, les configurations, les identités et les chemins d’attaque potentiels.
- L’analyse des vulnérabilités peut identifier les faiblesses techniques connues.
L’évaluation des vulnérabilités et les tests d’intrusion (VAPT) peuvent ensuite fournir une validation plus approfondie.
Un test d’intrusion peut aider à déterminer si une faiblesse peut réellement être exploitée et ce qu’un attaquant pourrait accomplir après avoir obtenu un accès.
Un programme de sécurité pratique peut donc combiner :
Découverte continue → Hiérarchisation des risques → VAPT → Remédiation → Validation → Surveillance continue
Cela crée une boucle de rétroaction plus efficace que le fait de s’appuyer uniquement sur un test d’intrusion annuel.
Erreurs courantes lors de la mise en place d’un programme de gestion de l’exposition
Erreur n° 1 : traiter tous les résultats de la même manière
Toutes les vulnérabilités ne justifient pas la même réponse.
Le contexte de risque est important.
Erreur n° 2 : se concentrer uniquement sur le CVSS
Les scores de gravité sont utiles, mais ils ne devraient pas constituer le seul facteur de hiérarchisation.
L’exploitabilité, l’exposition, la valeur des actifs et le contexte des identités comptent également.
Erreur n° 3 : ignorer les actifs inconnus
Il est impossible de sécuriser des actifs dont on ignore l’existence.
La découverte des actifs externes devrait faire partie du programme.
Erreur n° 4 : ne regarder que l’infrastructure
L’exposition moderne inclut les identités, les services cloud, les API, les applications et les connexions tierces.
Erreur n° 5 : mesurer l’activité plutôt que la réduction des risques
Le nombre d’analyses effectuées ou de vulnérabilités corrigées ne signifie pas nécessairement que la sécurité s’est améliorée.
La meilleure question est de savoir si l’exposition importante diminue.
Comment les équipes de sécurité peuvent commencer
Les organisations qui ne sont pas prêtes à mettre en place un programme complet de gestion de l’exposition peuvent commencer par quelques mesures pratiques.
Étape 1 : établir un inventaire précis des actifs
Savoir ce qui existe en interne et en externe.
Étape 2 : identifier les actifs critiques
Classer les systèmes en fonction de leur importance pour l’activité et de la sensibilité des données.
Étape 3 : cartographier les relations entre identités
Comprendre les utilisateurs privilégiés, les comptes de service et les identités des workloads.
Étape 4 : hiérarchiser l’exposition depuis Internet
Commencer par les systèmes que les attaquants peuvent atteindre directement.
Étape 5 : relier les données de vulnérabilités et d’actifs
Aller au-delà des listes de vulnérabilités isolées.
Étape 6 : identifier les chemins d’attaque significatifs
Rechercher les combinaisons de faiblesses susceptibles de mener à des actifs à forte valeur.
Étape 7 : valider les résultats importants
Utiliser des tests d’intrusion et des évaluations de sécurité pour déterminer si les résultats à haut risque sont réellement exploitables.
Étape 8 : mesurer l’amélioration
Suivre l’évolution de l’exposition importante au fil du temps.
L’objectif n’est pas l’absence de vulnérabilités
Il s’agit peut-être du changement de perspective le plus important.
Il est peu probable qu’une grande entreprise ne présente aucune vulnérabilité.
De nouvelles vulnérabilités continueront d’être découvertes. De nouvelles applications seront déployées. Les configurations cloud évolueront. De nouvelles identités seront créées.
Chercher à n’obtenir aucun résultat peut donc devenir un objectif irréaliste.
Un meilleur objectif consiste à maîtriser l’exposition.
Les équipes de sécurité doivent savoir :
- À quoi elles sont exposées
- Quelles expositions sont les plus importantes
- Quels chemins d’attaque sont réalistes
- Quelles faiblesses nécessitent une action immédiate
- Quels risques sont acceptés
- Si l’exposition globale s’améliore
Cela fournit aux responsables de la sécurité quelque chose de bien plus précieux qu’un simple décompte des vulnérabilités.
Cela leur donne une vision de la difficulté à compromettre l’organisation.
Dernières réflexions
La gestion continue de l’exposition marque un changement dans la manière dont les organisations appréhendent les vulnérabilités et les cyberrisques.
Au lieu de se demander uniquement combien de vulnérabilités existent, les équipes de sécurité peuvent se concentrer sur la manière dont ces vulnérabilités interagissent avec les actifs, les identités, les environnements cloud et les chemins d’attaque.
Les programmes les plus efficaces ne produiront pas nécessairement le plus grand nombre de résultats.
Ils permettront de prendre de meilleures décisions.
Les équipes de sécurité doivent être capables d’identifier les expositions qui comptent, d’expliquer pourquoi elles comptent, de les hiérarchiser en fonction du risque métier et de vérifier que la remédiation a effectivement réduit la surface d’attaque de l’organisation.
À mesure que les environnements d’entreprise deviennent plus distribués et plus dynamiques, cette capacité à comprendre et à réduire continuellement l’exposition gagnera en importance.
L’objectif n’est pas de créer un nouveau tableau de bord de sécurité.
Il est de mettre en place un programme de sécurité capable de répondre à une question bien plus difficile :
Si un attaquant nous ciblait aujourd’hui, où se trouverait le chemin le plus réaliste vers notre environnement, et que faisons-nous pour y remédier ?





