Correctifs de sécurité : comment les hiérarchiser et les appliquer

Tous les environnements informatiques et toutes les stratégies de cybersécurité comportent des vulnérabilités. Pour éviter les dommages ou les pertes, les entreprises doivent identifier et éliminer ces vulnérabilités avant que des attaquants ne puissent les exploiter. Certaines seront découvertes et corrigées par les éditeurs, qui fourniront des correctifs et des mises à jour pour leurs produits. D’autres vulnérabilités ne peuvent pas être corrigées et nécessiteront une coordination […]

Écrit par
Chad Kime
Chad Kime
Nov 18, 2022
10 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Tous les environnements informatiques et toutes les stratégies de cybersécurité comportent des vulnérabilités. Pour éviter les dommages ou les pertes, les entreprises doivent identifier et éliminer ces vulnérabilités avant que des attaquants ne puissent les exploiter.

Certaines de ces vulnérabilités seront découvertes et corrigées par les éditeurs, qui fourniront des correctifs et des mises à jour pour leurs produits.

D’autres vulnérabilités ne peuvent pas être corrigées et nécessiteront une coordination entre les équipes informatiques, de cybersécurité et de développement applicatif afin de protéger les vulnérabilités exposées au moyen de ressources supplémentaires qui atténuent, ou réduisent, le risque d’exploitation.

L’exécution régulière et efficace des étapes suivantes de détection des vulnérabilités et de gestion des correctifs peut fournir une solide protection aux entreprises de toutes tailles :

Vous ne voulez pas vous en charger vous-même ? Voir aussi :

Comment trouver les vulnérabilités

Certaines vulnérabilités sont annoncées, tandis que d’autres doivent être découvertes par des tests. Toutefois, chaque équipe informatique et de cybersécurité devrait désigner des personnes et des processus spécifiques pour se concentrer sur la détection et la gestion des vulnérabilités.

La première priorité consiste à recenser les vulnérabilités signalées. Les éditeurs annoncent les failles et produisent généralement simultanément des correctifs ou des mesures d’atténuation.

Les équipes chargées de détecter les vulnérabilités doivent surveiller les fils d’actualité et les sites web des éditeurs afin d’agir rapidement, car les attaquants se déplacent vite. Les recherches de Mandiant ont établi que :

  • 42 % des exploits sont survenus après la publication d’un correctif
  • 12 % des exploits sont survenus au cours de la semaine suivant la date de disponibilité du correctif
  • 15 % des exploits sont survenus au cours du mois, mais après la première semaine de disponibilité du correctif

Bien entendu, ce ne sont pas les seules vulnérabilités présentes dans l’environnement informatique. Les logiciels obsolètes ou non corrigés constituent simplement l’un des sept principaux types de vulnérabilités relevés par Crowdstrike ; les autres sont les suivants :

  • Mauvaises configurations – Des paramètres de sécurité incorrects peuvent exposer des données ou des systèmes
  • Interfaces de programmation applicative non sécurisées (API) – les attaquants peuvent utiliser des API non sécurisées pour extraire des données, introduire du code et mener d’autres types d’attaques
  • Vulnérabilités zero-day – Extrêmement difficiles à détecter ; généralement découvertes par des chercheurs
  • Identifiants utilisateur faibles ou volés – des utilisateurs compromis, à la suite d’attaques de phishing, de identifiants réutilisés ou de violations de données, permettent aux attaquants d’accéder aux systèmes sous le couvert de l’identité d’un utilisateur légitime
  • Contrôle d’accès trop large – Les utilisateurs disposent souvent d’un accès à davantage de ressources que nécessaire pour effectuer leur travail
  • Mauvaise compréhension du modèle de responsabilité partagée de l’informatique en nuage – Ces incompréhensions créent des failles dans la pile de sécurité que les attaquants peuvent exploiter
Advertisement

L’utilisation d’outils d’analyse des vulnérabilités ou le recours à des fournisseurs de services de gestion des vulnérabilités peut constituer un excellent point de départ pour localiser la plupart des vulnérabilités de l’entreprise. Toutefois, les équipes chargées de la gestion des vulnérabilités doivent bien connaître leurs actifs ainsi que les limites de leurs solutions de gestion ou de détection des vulnérabilités.

Par exemple, le très utilisé Heimdal Security fournit des fonctions de gestion des correctifs et des actifs pour les systèmes Microsoft et Linux, couvrant plus de 120 applications tierces ainsi que toute application prenant en charge les commandes d’installation silencieuse. Si cela élimine de nombreux problèmes, le logiciel ne recherche pas les mauvaises configurations et peut ne pas prendre en charge d’autres mises à jour critiques, notamment celles de l’infrastructure informatique (routeurs, pare-feu, etc.), des micrologiciels (disques durs, pilotes, etc.), des appareils de l’Internet des objets (IoT) (caméras de sécurité, moniteurs cardiaques, etc.), des instances Kubernetes, des sites web, des applications, et bien plus encore.

Des fournisseurs, consultants ou ressources informatiques supplémentaires peuvent être nécessaires pour analyser en profondeur les actifs et les connexions afin de détecter les vulnérabilités. Les tests d’intrusion et les simulations de compromission et d’attaque peuvent également servir à localiser activement les vulnérabilités.

Comment trouver les correctifs

Les éditeurs sont souvent les premiers à annoncer une vulnérabilité, puisqu’ils publient les correctifs et les mises à jour destinés à y remédier. Toutefois, les sites d’actualité, les forums communautaires et les alertes par e-mail peuvent également constituer de bonnes sources pour s’informer sur les correctifs et les localiser.

Cependant, l’équipe chargée de la gestion des vulnérabilités doit s’assurer que les correctifs et les mises à jour sont légitimes. Les attaquants envoient constamment des e-mails de phishing, publient de faux sites web ou diffusent de fausses alertes de navigateur contenant des mises à jour logicielles truffées de logiciels malveillants.

Advertisement

Hiérarchiser les vulnérabilités et les correctifs

Il arrive que plusieurs correctifs deviennent disponibles simultanément ou que l’entreprise découvre plusieurs vulnérabilités nécessitant une atténuation. Comment doit-elle hiérarchiser les corrections avec des ressources limitées ?

Le système commun de score des vulnérabilités (CVSS) de la vulnérabilité corrigée fournit une référence couramment utilisée pour déterminer le danger potentiel de la vulnérabilité. Le CVSS attribue aux vulnérabilités un score compris entre 1 et 10. Les évaluations du CVSS version 3.0 correspondent aux niveaux suivants :

  • 9,0 – 10,0 = Gravité critique
  • 7,0 – 8,9 = Gravité élevée
  • 4,0 – 6,9 = Gravité moyenne
  • 0,1 – 3,9 = Gravité faible
  • 0,0 = Aucune gravité (à titre informatif)

Ces scores indiquent dans quelle mesure un attaquant peut affecter un système ou dans quelle mesure l’exploitation de la vulnérabilité peut nécessiter peu d’efforts. 

Même si ces scores peuvent donner une idée de l’urgence, ils ne reflètent ni la probabilité d’exploitation ni la valeur pour l’entreprise. Pour établir une véritable priorité, l’entreprise doit également prendre en compte :

  • La valeur de l’actif pour l’entreprise. Celle-ci est souvent mesurée et suivie dans un registre des risques ou dans le cadre d’un programme de gestion des risques.
  • La probabilité d’exploitation dans le contexte de l’entreprise

Exemples de priorisation des correctifs

Prenons par exemple un hôpital présentant les caractéristiques suivantes :

  • Un routeur présentant
    • une vulnérabilité d’exécution de code à distance évaluée à 9,4
    • qui relie le service d’imagerie et les machines à un réseau interne (systèmes de grande valeur)
    • Le réseau interne est isolé dans son propre segment réseau et aucune connexion Internet n’est autorisée, grâce à des paramètres de ports de pare-feu locaux et à un contrôle strict des logiciels installés sur les appareils du segment réseau
  • Un modèle de PC courant présentant
    • une faille de contournement de l’authentification dans le micrologiciel, évaluée à 7,2, car elle nécessite un accès physique aux machines (même si elle contourne les mots de passe de connexion)
    • présent sur tous les PC des cadres dirigeants et des terminaux infirmiers (actifs de valeur moyenne)
    • Aucune architecture informatique ni mesure de sécurité particulière n’est en place
  • Un routeur doté de capacités Wi-Fi qui
    • est configuré pour le Wi-Fi et accepte le chiffrement selon le protocole Wired Equivalent Privacy (WEP)
    • est situé dans l’unité de soins intensifs et sert à connecter au réseau les différents moniteurs cardiaques, appareils respiratoires et autres dispositifs susceptibles de nécessiter une surveillance à distance
    • Aucun équipement de l’unité n’utilise de connexion Wi-Fi : toutes les connexions sont filaires
Advertisement

Si nous évaluons strictement ces vulnérabilités selon leur score CVSS, le routeur du centre d’imagerie devrait être traité en premier. Toutefois, l’isolement du réseau rend l’exploitation de la faille du routeur très improbable par rapport aux éléments suivants :

  • Un grand nombre de PC facilement accessibles physiquement, en raison de leur quantité et du fait que certains appareils peuvent être utilisés dans des espaces semi-publics
  • Une connexion Wi-Fi à laquelle toute personne située dans sa portée de diffusion pourrait accéder avec peu de compétences ou d’efforts

Il faut ensuite prendre en compte la valeur pour l’entreprise. Même si un grand nombre de PC peuvent être touchés de multiples façons, l’accès physique présente un risque de détection et les dommages initiaux pourraient se limiter à une violation de données permettant un gain financier rapide.

Pendant ce temps, la fonction essentielle de l’hôpital est de préserver la santé des patients ; toute menace potentielle donnant accès à des patients vulnérables dans un état critique pourrait entraîner de graves complications, voire la mort. La combinaison de la valeur la plus élevée et du plus grand risque correspond donc à la vulnérabilité qui ne possède aucun score CVSS.

Comment corriger les vulnérabilités

De nombreuses entreprises automatisent la gestion des correctifs à l’aide de logiciels et outils de gestion des correctifs ou de fournisseurs de services informatiques gérés (MSP). Certains éditeurs de logiciels (Microsoft, Firefox, etc.) prennent également en charge l’application et la mise à jour automatisées des correctifs.

L’application automatisée des correctifs est toujours recommandée lorsqu’elle permet de réduire la charge des équipes informatiques et le temps nécessaire pour appliquer les correctifs et corriger les vulnérabilités. Toutefois, certains correctifs, notamment ceux de l’infrastructure, des micrologiciels ou des logiciels moins courants, ne peuvent pas être automatisés.

En outre, certaines opérations critiques ne peuvent pas être interrompues sans conséquences et nécessitent de planifier une période d’indisponibilité. Pour les entreprises qui appliquent manuellement les correctifs, les étapes de base reproduisent le processus automatisé, avec des vérifications plus formelles à chaque étape. Les bonnes pratiques de gestion des correctifs pour appliquer manuellement les correctifs comprennent :

  • Test des correctifs : Les grandes entreprises peuvent utiliser des jumeaux numériques pour vérifier que les correctifs et les mises à jour n’auront aucune incidence sur les autres systèmes métier.
  • Déploiement des correctifs : La plupart des logiciels, micrologiciels et appareils prennent en charge les mises à jour automatisées des correctifs, mais peuvent nécessiter des redémarrages et des périodes d’indisponibilité qu’il convient de coordonner afin de limiter les perturbations de l’activité.
  • Vérification de l’installation : les rapports, les journaux et des tests supplémentaires de vulnérabilité peuvent confirmer que les correctifs ont effectivement éliminé la menace de sécurité liée à la vulnérabilité exposée.
Advertisement

Lorsqu’une entreprise fait appel à un fournisseur de services ou utilise un outil de gestion des correctifs, certains correctifs sont appliqués automatiquement et il peut ne pas être nécessaire de définir une priorité pour ces appareils. La priorité des correctifs sert à hiérarchiser les mises à jour et les correctifs qui :

  • Nécessitent l’arrêt des ressources pour maintenance
  • Entrent en conflit avec d’autres correctifs et mises à jour concernant les ressources ou sur le plan technique
  • Causent des problèmes avec d’autres systèmes ou processus métier

Les correctifs, mises à jour et mesures d’atténuation des vulnérabilités qui n’ont pas été exécutés doivent faire l’objet d’un suivi et être appliqués en fonction de leur priorité. Cette file d’attente de correctifs peut contenir des correctifs plus anciens et moins urgents ; lorsque de nouveaux correctifs sont publiés pour le même actif, ils doivent donc remplacer les correctifs obsolètes dans la file. Le correctif de remplacement peut conserver la même priorité que l’ancien ou être reclassé à la discrétion du service informatique.

Comment atténuer les vulnérabilités impossibles à corriger

Toute vulnérabilité qui ne peut pas être corrigée doit faire l’objet d’une réflexion en vue de son atténuation. Bien que le nombre de mesures d’atténuation potentielles dépasse déjà le nombre élevé de vulnérabilités possibles, nous pouvons envisager différents types d’atténuation en fonction de la classification de la vulnérabilité.

Voici quelques exemples de classifications précises et de mesures d’atténuation ou de corrections possibles :

  • Erreurs de configuration – Une fois détectées, les erreurs de configuration peuvent souvent être simplement corrigées en modifiant les paramètres des appareils.
  • Interfaces de programmation applicative non sécurisées – Une fois détectées, les API peuvent être sécurisées à l’aide d’outils, en ajustant les paramètres de sécurité, pare-feu pour applications web, etc.
  • Vulnérabilités zero-day – Les vulnérabilités zero-day ne sont généralement pas détectées par une entreprise classique et ne font donc pas l’objet de mesures d’atténuation spécifiques. L’entreprise doit plutôt mettre en place plusieurs couches de sécurité afin qu’une vulnérabilité zero-day non détectée dans une couche donnée ait un impact limité.
  • Identifiants utilisateur faibles ou volés – Les entreprises se protègent généralement contre les identifiants utilisateur faibles ou volés en :
  • Contrôle des accès trop large – Les entreprises améliorent le contrôle des accès et le principe du moindre privilège en :
  • Mauvaise compréhension du modèle de responsabilité partagée de l’informatique cloud – les entreprises ajustent leurs paramètres, ajoutent des outils de sécurité cloud, ou font appel à des fournisseurs de services pour combler les failles de sécurité.
  • Actifs obsolètes ou en fin de vie et correctifs dont l’application perturberait trop fortement l’activité : ces appareils ne peuvent pas être corrigés ; les entreprises :
    • Remplacent l’actif par un équivalent pris en charge
    • Ajoutent des mesures de sécurité supplémentaires pour protéger l’actif, notamment
      • Un pare-feu pour applications web (WAF) ajouté à une application web impossible à corriger
      • Microsegmentation utilisée pour isoler un PC exécutant un système d’exploitation obsolète (généralement pour gérer des technologies opérationnelles (OT))
      • Port knocking ou autorisées ajoutées à un serveur hébergeant des services obsolètes du protocole FTP (File Transport Protocol)
Advertisement

En résumé

Aucun système informatique ni aucune stratégie de cybersécurité n’est infaillible. L’objectif doit être de déployer un niveau de sécurité raisonnable compte tenu des ressources de l’entreprise, afin que les risques de cybersécurité restent à un niveau acceptable.

Heureusement, grâce à l’automatisation, aux outils et à l’externalisation, même un grand nombre de vulnérabilités peuvent être traitées avec des ressources raisonnables. Il est essentiel de garder une longueur d’avance sur les attaquants pour protéger les actifs de l’entreprise ; chaque entreprise doit donc trouver le système de gestion des vulnérabilités qui lui convient.

Pour plus d’informations détaillées, voir également :

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.