Une entreprise moyenne du Fortune 500 compte 476 vulnérabilités critiques

Dans une récente analyse des actifs publics et exposés sur Internet de 471 entreprises du Fortune 500, Cyberpion a recensé plus de 148 000 vulnérabilités critiques (des failles exploitables publiquement et activement ciblées), soit une moyenne de 476 par entreprise. Pas moins de 98 % des entreprises du Fortune 500 possèdent des actifs internes présentant des vulnérabilités critiques, 95 % ont des certificats expirés […]

Écrit par
Jeff Goldman
Jeff Goldman
Dec 7, 2022
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Dans une récente analyse des actifs publics et exposés sur Internet de 471 entreprises du Fortune 500, Cyberpion a recensé plus de 148 000 vulnérabilités critiques (des failles exploitables publiquement et activement ciblées), soit une moyenne de 476 par entreprise.

Pas moins de 98 % des entreprises du Fortune 500 possèdent des actifs internes présentant des vulnérabilités critiques, 95 % ont des certificats expirés et 85 % ont des pages de connexion exposées et accessibles via HTTP. Soixante-deux pour cent présentent des connexions à risque critiques : l’entreprise moyenne en compte huit, et la plus vulnérable, 350.

Le rapport fait suite à la publication, en octobre, par l’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA), d’une directive opérationnelle contraignante axée, selon les termes de l’agence, sur « deux activités essentielles à l’amélioration de la visibilité opérationnelle nécessaire à un programme de cybersécurité efficace : la découverte des actifs et l’inventaire des vulnérabilités ».

« Nos conclusions montrent que les entreprises du Fortune 500 devraient suivre l’exemple de la CISA », a déclaré dans un communiqué Nethanel Gelernter, PDG et cofondateur de Cyberpion. « Elles reconnaissent l’importance d’une visibilité complète de la surface d’attaque et de l’exposition aux risques. »

« Avec l’adoption de nouvelles technologies, la dispersion des employés et des clients, ainsi que l’engagement croissant de partenaires tiers, les actifs exposés sont souvent inconnus des équipes informatiques et de sécurité, et ne sont pas gérés par celles-ci », a ajouté Gelernter. « Comme le montre clairement la CISA, cela représente un niveau de risque inacceptable. »

À lire également :

Les sous-traitants du DoD ne sont pas mieux lotis en matière de sécurité

Des problèmes de ce type dépassent largement le cadre du Fortune 500. Une étude distincte menée récemment par CyberSheath auprès de 300 sous-traitants du département de la Défense des États-Unis (DoD) a révélé que 87 % d’entre eux ne satisfont pas aux exigences de base du Defense Federal Acquisition Regulation Supplement (DFARS).

Advertisement

Pour être pleinement conformes, ils doivent obtenir un score de 110 dans le Supplier Performance Risk System (SPRS), mais 87 % des sous-traitants n’atteignent même pas 70.

Et leurs lacunes ne passent pas exactement inaperçues. Environ 80 % des entreprises de la base industrielle de défense (DIB) n’utilisent pas de solution de gestion des vulnérabilités, 79 % n’exploitent pas un système complet d’authentification multifacteur (MFA) ; 73 % ne disposent pas d’une solution de détection et de réponse des terminaux (EDR) ; et 70 % n’ont pas déployé de solution de gestion des informations et des événements de sécurité (SIEM).

En outre, le rapport révèle que 82 % des sous-traitants jugent « modérément à extrêmement difficile de comprendre la réglementation gouvernementale en matière de cybersécurité ».

« Un danger clair et immédiat »

« Les conclusions du rapport montrent un danger clair et immédiat pour notre sécurité nationale », a déclaré dans un communiqué Eric Noonan, PDG de CyberSheath. « Nous entendons souvent parler des dangers liés aux chaînes d’approvisionnement vulnérables aux cyberattaques. La DIB est la chaîne d’approvisionnement du Pentagone, et nous constatons à quel point les sous-traitants sont mal préparés, alors même qu’ils sont dans le viseur des acteurs malveillants. »

À lire ensuite : La gestion des correctifs en tant que service est-elle la réponse aux vulnérabilités ?

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.