1
Gestion des Vulnérabilités
(Vulnerability Management)
Sommaire 2
1. Introduction
2. Origine (Historique)
3. Contexte et enjeux actuels
4. Incident Majeur / des cas
5. Concept et ingénierie
6. Techniques de base
7. Les normes
8. Certifications
Introduction :
Menace ?
3
• Le NIST SP 800-30 (Guide for Conducting Risk Assessments) décrit une menace comme :"Toute
circonstance ou événement ayant le potentiel de nuire à un système d'information ou à une
organisation par l'exploitation d'une vulnérabilité, que ce soit de manière intentionnelle ou
accidentelle."
Une menace peut être :
• Intentionnelle : Acteurs malveillants (hackers, cybercriminels, États hostiles).
• Accidentelle : Erreurs humaines, pannes matérielles, catastrophes naturelles.
Introduction :
Vulnérabilité ?
4
• Une vulnérabilité est définie, selon les standards du NIST (National Institute of Standards
and Technology), comme une faiblesse ou une faille dans un système, une
application, un réseau ou un processus qui peut être exploitée par une menace
pour compromettre la confidentialité, l'intégrité ou la disponibilité des
informations.
• NIST SP 800-53 :"Une faiblesse dans les exigences de sécurité d'un système, les
contrôles de sécurité, ou les processus internes qui pourrait être exploitée ou
déclenchée par une source de menace."
Introduction :
Risque ?
5
• NIST SP 800-30 (Guide for Conducting Risk Assessments) définit le risque
comme :"Une mesure du degré auquel une entité est menacée par une
circonstance ou un événement potentiel, et généralement une fonction de : (i)
les impacts négatifs qui résulteraient si l'événement se produit ; et (ii) la
probabilité que l'événement se produise.«
• Une vulnérabilité est un élément clé dans l'évaluation d'un risque. Sans vulnérabilité,
une menace a peu ou pas de moyen de causer un préjudice. Le risque naît de
l'interaction entre une vulnérabilité, une menace et un impact potentiel.
• Formule simplifiée : Risque = Menace × Vulnérabilité × Impact.
Introduction :
La gestion des vulnérabilités
6
La gestion des vulnérabilités en cybersécurité est un processus systématique visant à
identifier, évaluer, prioriser et traiter les vulnérabilités dans les systèmes, applications,
réseaux ou processus d’une organisation afin de réduire les risques d’exploitation par
des menaces.
Selon les standards comme le NIST SP 800-40 (Guide to Enterprise Vulnerability
Management) et ISO/IEC 27001, elle repose sur une approche structurée pour protéger
les actifs informatiques.
Origine (Historique) :
Naissance de la gestion des vulnérabilités
7
L’origine de la gestion des vulnérabilités en cybersécurité remonte à l’évolution des systèmes informatiques et à
l’émergence des menaces numériques, particulièrement à partir des années 1980.
Elle s’est structurée au fil du temps avec le développement des technologies, des standards et des besoins de
sécurisation des systèmes.
Années 2000 : Standardisation et cadres réglementaires : La multiplication des cyberattaques a poussé à la
formalisation de la gestion des vulnérabilités.
► Le NIST a publié des documents clés, comme le SP 800-40 (2002, révisé par la suite), qui a structuré le
processus de gestion des vulnérabilités (identification, évaluation, correction).
► La création du CVE (Common Vulnerabilities and Exposures) en 1999 par le MITRE a standardisé
l’identification des vulnérabilités, permettant une communication uniforme entre organisations.
► Le CVSS (Common Vulnerability Scoring System), introduit en 2005, a permis d’évaluer la gravité des
vulnérabilités, renforçant leur lien avec l’analyse des risques.
Contexte et enjeux actuels :
Types des vulnérabilités - Software
8
Les vulnérabilités en cybersécurité peuvent être classées en plusieurs types en fonction de leur
nature, de leur origine ou de leur impact. Elles sont généralement regroupées en catégories basées
sur leur source ou leur contexte d’exploitation. Voici une synthèse des principaux types de
vulnérabilités, en lien avec leur rôle dans la gestion des menaces et des risques :
1. Vulnérabilités logicielles :
► Failles dans le code ou la conception des logiciels, applications ou systèmes d’exploitation.
► Exemples :
► Bugs non corrigés (ex. : failles comme Heartbleed dans OpenSSL ou Log4Shell dans Log4j).
► Débordements de mémoire (buffer overflows).
► Injections SQL ou XSS (Cross-Site Scripting) dans les applications web.
► Menace associée : Exploits automatisés ou attaques ciblées par des hackers.
► Risque : Exécution de code malveillant, vol de données, ou prise de contrôle du système.
Contexte et enjeux actuels :
Types des vulnérabilités - Configuration
9
2. Vulnérabilités de configuration :
► Erreurs ou mauvaises pratiques dans la configuration des systèmes, réseaux
ou applications.
► Exemples :
► Ports ouverts non sécurisés (ex. : port 22 pour SSH avec un mot de passe faible).
► Paramètres par défaut non modifiés (ex. : mot de passe admin/admin sur un
routeur).
► Permissions excessives sur des fichiers ou répertoires.
► Menace associée : Attaques par force brute, accès non autorisé.
► Risque : Compromission du système ou fuite d’informations sensibles.
Contexte et enjeux actuels :
Types des vulnérabilités - Réseau
10
3. Vulnérabilités réseau :
► Failles dans les protocoles, équipements ou architectures réseau.
► Exemples :
► Protocoles non sécurisés (ex. : HTTP au lieu de HTTPS, ou Telnet).
► Pare-feu mal configurés permettant des connexions non autorisées.
► Failles dans les appareils IoT exposés sur Internet.
► Menace associée : Interception de données (man-in-the-middle), attaques
DDoS.
► Risque : Interruption de service ou vol de données en transit.
Contexte et enjeux actuels :
Types des vulnérabilités - Humains
11
4. Vulnérabilités humaines :
► Erreurs ou comportements humains qui créent des failles exploitables.
► Exemples :
► Susceptibilité au phishing ou à l’ingénierie sociale.
► Mauvaise gestion des mots de passe (ex. : réutilisation, mots de passe faibles).
► Partage involontaire d’informations sensibles.
► Menace associée : Attaques d’ingénierie sociale, malwares distribués par e-
mail.
► Risque : Accès non autorisé, compromission de comptes.
Contexte et enjeux actuels :
Worrkflow « gérer une vulnérabilité »
12
Contexte et enjeux actuels :
NVD
13
La NVD (National Vulnerability Database) est une base de données publique gérée par le NIST (National
Institute of Standards and Technology) aux États-Unis. Elle recense, catalogue et fournit des informations
détaillées sur les vulnérabilités en cybersécurité, en s’appuyant sur le standard CVE (Common
Vulnerabilities and Exposures).
Objectif : La NVD est une ressource centralisée qui compile des informations sur les vulnérabilités
logicielles, matérielles et de configuration, permettant aux organisations d’identifier, d’évaluer et de gérer
les failles de sécurité.
► Contenu :
► Identifiants CVE uniques pour chaque vulnérabilité (ex. : CVE-2021-44228 pour Log4Shell).
► Descriptions détaillées de la vulnérabilité (nature, impact, systèmes affectés).
► Scores CVSS (Common Vulnerability Scoring System) pour évaluer la gravité (de 0 à 10).
► Références aux correctifs (patches), avis de sécurité et exploits connus.
► Mise à jour : Quotidienne, avec des informations provenant de sources comme les éditeurs de logiciels,
les chercheurs en sécurité et les CERT.
Contexte et enjeux actuels :
CVSS vs VPR
14
► Le CVSS (Common Vulnerability Scoring System) et le VPR (Vulnerability Priority Rating) sont deux systèmes utilisés
pour évaluer et prioriser les vulnérabilités en cybersécurité, mais ils diffèrent dans leur approche, leur méthodologie et
leur application.
CVSS (Common Vulnerability Scoring System) : Standard développé par le FIRST (Forum of Incident
Response and Security Teams) et maintenu par le NIST. Il fournit un score numérique (0 à 10) pour évaluer la
gravité des vulnérabilités répertoriées dans la NVD.
[Link]
► Composantes :
► Base Score : Évalue la gravité intrinsèque d’une vulnérabilité (exploitabilité et impact). Ex. : complexité
d’attaque, besoin d’authentification, confidentialité/intégrité/disponibilité.
► Temporal Score : Prend en compte des facteurs évolutifs (ex. : disponibilité d’un exploit, niveau de correctif).
► Environmental Score : Adapte le score au contexte de l’organisation (ex. : criticité des actifs affectés).
► Ne reflète pas toujours la criticité réelle dans un environnement spécifique.
Contexte et enjeux actuels :
CVSS vs VPR
15
VPR (Vulnerability Priority Rating) :
► Définition : Système développé par Tenable (éditeur d’outils comme Nessus) pour
prioriser les vulnérabilités en fonction du risque réel, en intégrant des données sur les
menaces actives et leur contexte.
► Composantes :
► Combine des facteurs comme :
► La gravité technique (similaire au CVSS).
► Les données de menace : Popularité des exploits, activité des attaquants (ex. : via des sources
comme le dark web ou des scans réseau).
► Le contexte organisationnel : Importance des actifs affectés.
► Score de 0 à 10, mais axé sur la probabilité d’exploitation réelle.
Contexte et enjeux actuels :
Stratégie de remédiation
16
► Une stratégie de remédiation consiste à planifier et mettre en œuvre des actions pour
corriger ou atténuer les vulnérabilités identifiées, afin de réduire les risques associés à
l’exploitation par des menaces.
► Basée sur des standards comme le NIST SP 800-40 (Guide to Enterprise Vulnerability
Management) et ISO/IEC 27001, elle s’inscrit dans le cadre de la gestion des
vulnérabilités et vise à protéger les systèmes et données critiques.
Contexte et enjeux actuels :
Enjeux technologiques
17
➢ IA et ML : Utilisation de l’intelligence artificielle pour détecter
des vulnérabilités complexes, comme les anomalies réseau.
➢ Cloud dynamique : Les environnements comme AWS changent
constamment, nécessitant des scans adaptés.
➢ Exemple : Les outils comme Prisma Cloud scannent
automatiquement les configurations cloud.
Incident majeur / des cas :
Étude de cas : Log4j 2021
18
➢ Vulnérabilité : Faille critique dans la bibliothèque Java Log4j
(CVE-2021-44228), permettant l’exécution de code à distance.
➢ Impact : Affectation potentielle de millions de systèmes, des
serveurs d’entreprise aux applications grand public.
Incident majeur / des cas :
Analyse de Log4j
19
➢ Cause : Dépendances open-source non surveillées, courantes
dans les logiciels modernes.
➢ Conséquences : Mise à jour d’urgence mondiale, révélant la
difficulté de gérer les bibliothèques tierces.
➢ Leçon : Nécessité d’outils comme Snyk pour scanner les
dépendances logicielles.
Concept et ingénierie :
Atelier
20
sudo add-apt-repository ppa:mrazavi/openvas -y
sudo apt update
sudo apt install gvm –y
sudo gvm-setup
Concept et ingénierie :
Outils de gestion des vulnérabilités
21
➢ Méthodes : Scans automatisés (Nessus), tests manuels, et consultation des
bases CVE/NVD.
➢ Sources : Bulletins de sécurité des éditeurs, alertes CERT, et rapports de tests
d’intrusion.
➢ Exemple : Identifier une faille SQL injection dans une application web via un
scan OWASP ZAP.
Concept et ingénierie :
Évaluation
22
➢ Impact : Analyse selon la triade CIA (Confidentialité, Intégrité, Disponibilité).
Ex. : Une faille XSS menace la confidentialité des données utilisateurs.
➢ CVSS : Score basé sur exploitabilité (accès requis), impact (données
affectées), et complexité (facilité d’attaque).
➢ Exemple : Une faille CVSS 9.8 (critique) nécessite une correction immédiate.
Concept et ingénierie :
Correction et suivi
23
➢ Correction : Appliquer des patches (ex. : mise à jour Windows), ou mitigations
comme des règles WAF (Web Application Firewall).
➢ Suivi : Re-scanner pour confirmer la correction et monitorer pour détecter les
régressions.
➢ Exemple : Après un patch, vérifier qu’aucun service n’est affecté via des tests
automatisés.
Concept et ingénierie :
Composantes d’un programme
24
➢ Équipe : Analystes pour interpréter les scans, ingénieurs pour
appliquer les correctifs, RSSI pour superviser.
➢ Outils : Plateformes comme Tenable, Qualys, ou Rapid7 pour
centraliser la gestion.
➢ Processus : SLAs pour les délais de correction (ex. : 7 jours pour
les failles critiques).
Concept et ingénierie :
Gouvernance
25
➢ Politiques : Définir des processus clairs, comme une politique de
patch management.
➢ Responsabilités : Clarifier les rôles entre équipes IT, sécurité, et
développeurs.
➢ Exemple : Une entreprise peut exiger que chaque vulnérabilité
soit assignée à un responsable dans les 24 heures.
Concept et ingénierie :
Modèles d’évaluation des risques
26
➢ CVSS détaillé : Score de base (exploitabilité, impact), score
temporel (maturité de l’exploit), score environnemental (impact
spécifique à l’organisation).
➢ DREAD : Analyse qualitative basée sur Dommage,
Reproductibilité, Exploitabilité, Utilisateurs affectés, Découvrabilité.
➢ Exemple : Une faille DREAD élevée sur un système financier sera
priorisée.
Concept et ingénierie :
Outils de gestion
27
➢ Nessus : Scans réseau avec plus de 100 000 plugins pour
couvrir des milliers de vulnérabilités.
➢ Qualys : Solution cloud avec des fonctionnalités comme la
gestion des actifs et l’intégration API.
Qualys peut générer un rapport montrant les failles par criticité
pour le conseil d’administration.
Concept et ingénierie :
Automatisation
28
➢ Avantages : Réduit les erreurs humaines, accélère les scans,
et permet une couverture continue.
➢ Exemple : Scripts Python pour automatiser l’importation des
résultats de scan dans un SIEM comme Splunk.
➢ Défis : Nécessite une configuration précise pour éviter les faux
positifs.
Technique de base :
Inventaire des actifs
29
➢ Importance : Un inventaire complet est la fondation de la
gestion des vulnérabilités, évitant les angles morts.
➢ Méthodes : Utiliser des outils CMDB (ex. : ServiceNow) pour
cataloguer serveurs, applications, et appareils IoT.
➢ Exemple : Découvrir un serveur oublié dans un datacenter
via un scan réseau.
Technique de base :
Types d’actifs
30
➢ Infrastructure : Serveurs physiques/virtuels,
commutateurs, pare-feu.
➢ Logiciels : Applications web, bases de données (ex. :
MySQL), firmware IoT.
➢ Exemple : Un thermostat connecté non inventorié peut être
un point d’entrée pour une attaque.
Technique de base :
Scanning des vulnérabilités
31
➢ Scans réseau : Identifier les ports ouverts, services obsolètes
(ex. : SMBv1 vulnérable à WannaCry).
➢ Scans d’applications : Détecter des failles comme XSS ou
SQL injection via des outils comme OWASP ZAP.
➢ Fréquence : Hebdomadaire pour les systèmes critiques,
mensuel pour les autres.
Technique de base :
Outils de scan
32
➢ OpenVAS : Open-source, idéal pour les PME, avec des mises à
jour fréquentes par la communauté.
➢ Nexpose (Rapid7) : Commercial, avec intégration aux systèmes
de ticketing comme Jira.
Technique de base :
Analyse des résultats
33
➢ Interprétation : Distinguer les faux positifs (ex. : une alerte non
pertinente) des vraies failles.
➢ Métriques : Suivre le nombre de vulnérabilités par scan et leur
criticité pour mesurer les progrès.
➢ Exemple : Un rapport montrant 50 failles critiques nécessite une
action immédiate.
Technique de base :
Priorisation
34
➢ Critères : CVSS, existence d’exploits publics, importance de l’actif
affecté.
➢ Exemple : Une faille CVSS 9.0 sur un serveur public vs. une faille
CVSS 4.0 sur un serveur interne.
➢ Outils : Plateformes comme Kenna Security utilisent l’IA pour
prioriser automatiquement.
Technique de base :
Correction de base
35
➢ Patches : Appliquer les mises à jour des éditeurs (ex. : Microsoft
Patch Tuesday).
➢ Configurations sécurisées : Désactiver des services inutiles,
comme Telnet, ou appliquer le principe du moindre privilège.
➢ Exemple : Corriger une faille SMB en désactivant SMBv1 sur tous
les serveurs.
Technique de base :
Validation
36
➢ Processus : Re-scanner après correction pour confirmer
l’efficacité.
➢ Documentation : Enregistrer les actions pour les audits (ex. : date
de correction, responsable).
➢ Exemple : Un scan post-correction montre que la faille CVE-2021-
44228 (Log4j) est résolue.
Technique de base :
Bonnes pratiques
37
➢ Fréquence : Scans hebdomadaires pour les environnements
critiques, mensuels pour les non-critiques.
➢ Automatisation : Configurer des alertes pour les nouvelles failles
via des outils comme Splunk.
➢ Exemple : Une politique exigeant que toutes les failles critiques
soient corrigées en 7 jours.
Normes :
Normes clés
38
➢ ISO/IEC 27001 : Cadre pour un SMSI, avec des contrôles
spécifiques pour la gestion des vulnérabilités.
➢ NIST SP 800-53 : Ensemble de contrôles pour la sécurité des
systèmes, utilisé par les agences US et adaptable aux entreprises.
➢ Exemple : ISO 27001 exige des scans réguliers et des plans de
correction documentés.
Normes :
PCI DSS
39
➢ Exigences : Scans trimestriels des vulnérabilités, correction des failles
critiques sous 30 jours.
➢ Application : Obligatoire pour toute organisation traitant des données
de carte bancaire.
➢ Exemple : Un commerçant doit scanner ses systèmes POS (Point of
Sale) pour respecter PCI DSS.
Normes :
Exigences des normes
40
➢ Scans périodiques : Nécessaires pour détecter les failles avant
qu’elles ne soient exploitées.
➢ Documentation : Maintenir des journaux détaillés des scans et
corrections pour les audits.
➢ Exemple : Un rapport de scan Qualys peut servir de preuve de
conformité.
Normes :
Conformité
41
➢ Alignement : Mapper les processus internes aux exigences des
normes (ex. : mappage ISO 27001 A.12.6.1).
➢ Préparation : Effectuer des audits internes pour identifier les
lacunes avant un audit externe.
➢ Exemple : Une entreprise aligne ses scans avec NIST pour éviter
des pénalités.
Normes :
Audits
42
➢ Processus : Vérification par un tiers des logs, rapports de scan, et
politiques de correction.
➢ Bénéfices : Renforce la maturité de la sécurité et identifie les
faiblesses.
➢ Exemple : Un audit peut révéler un manque de documentation sur
les correctifs appliqués.
Technique avancée :
Analyse dynamique
43
➢ Tests d’intrusion : Simuler des attaques réelles pour découvrir des
failles complexes, comme des vulnérabilités logicielles spécifiques.
➢ Fuzzing : Injecter des données aléatoires pour provoquer des crashes
ou révéler des failles (ex. : fuzzing d’une API REST).
➢ Exemple : Un pentest révèle une faille XSS non détectée par un scan
automatisé.
Technique avancée :
Tests d’intrusion
44
➢ Méthodologie : Reconnaissance (collecte d’infos via OSINT), scanning
(Nmap), exploitation (Metasploit), et rapport détaillé.
➢ Outils : Burp Suite pour les applications web, Cobalt Strike pour les
simulations avancées.
➢ Exemple : Exploiter une faille d’authentification faible pour accéder à un
serveur interne.
Technique avancée :
Vulnérabilités dans le cloud
45
➢ Défis : Configurations erronées (ex. : buckets S3 publics), APIs
exposées, ou conteneurs mal sécurisés.
➢ Solutions : Outils comme Qualys Cloud ou Prisma Cloud pour
scanner les configurations cloud.
➢ Exemple : Une mauvaise configuration AWS IAM a exposé des
données sensibles en 2022.
Technique avancée :
Automatisation avancée
46
➢ IA et ML : Utiliser des algorithmes pour prédire les vulnérabilités
en analysant les tendances des attaques passées.
➢ Exemple : Darktrace détecte des anomalies réseau indiquant une
exploitation potentielle.
➢ Bénéfices : Réduit les délais de détection et améliore la
priorisation.
Technique avancée :
DevSecOps
47
➢ Concept : Intégrer la sécurité dans les pipelines CI/CD pour
détecter les failles dès le développement.
➢ Processus : Scans automatisés du code et des dépendances à
chaque commit.
➢ Exemple : Un pipeline Jenkins intègre Snyk pour vérifier les
dépendances open-source.
Technique avancée :
Outils DevSecOps
48
➢ Snyk : Analyse les bibliothèques open-source pour des failles
comme Log4j.
➢ Checkmarx : Scan statique du code pour détecter des injections
SQL ou XSS.
➢ Exemple : Checkmarx identifie une faille dans une application
Python avant sa mise en production.
Certifications :
Certifications pertinentes
49
➢ CEH (Certified Ethical Hacker) : Formation sur les techniques de
hacking, incluant les scans de vulnérabilités et les tests
d’intrusion.
➢ CISSP : Couvre la gestion stratégique de la sécurité, avec un
focus sur la gouvernance et les vulnérabilités.
➢ Exemple : Un CEH peut simuler une attaque pour valider un
programme de gestion des vulnérabilités.
Certifications :
Autres certifications
50
➢ CompTIA Security+ : Idéal pour les débutants, couvre les bases de
la cybersécurité et la gestion des risques.
➢ OSCP (Offensive Security Certified Professional) : Formation
pratique avec des labs pour maîtriser les tests d’intrusion.
➢ Exemple : OSCP enseigne comment exploiter une faille pour
démontrer son impact.
Certifications :
Parcours d’apprentissage
51
➢ Formations en ligne : SANS Institute (cours avancés comme
SEC560), Coursera (modules gratuits sur la cybersécurité).
➢ Pratique : Plateformes comme HackTheBox, TryHackMe, ou
VulnHub pour des simulations réalistes.
➢ Exemple : TryHackMe propose des labs pour apprendre à
scanner avec Nmap et OpenVAS.
Certifications :
Ressources complémentaires
52
➢ OWASP : Top 10 des risques web, outils gratuits comme ZAP, et guides
pour sécuriser les applications.
➢ SANS Institute : Whitepapers, newsletters, et conférences comme
SANS Summit pour rester à jour.
➢ Exemple : Le guide OWASP sur les injections SQL aide à configurer
des scans spécifiques.
Certifications :
Synthèse et conclusion
53
➢ Résumé : La gestion des vulnérabilités est un processus critique pour
protéger les organisations contre les cyberattaques, impliquant
identification, évaluation, priorisation, correction et suivi.
➢ Appel à l’action : Adoptez une approche proactive avec des scans
réguliers, une gouvernance claire, et une formation continue.
➢ Question interactive : Quelle est la première étape que votre organisation
peut prendre pour améliorer sa gestion des vulnérabilités ?