Ressources · 23
Prioriser les vulnérabilités et vérifier les correctifs
Relier exploitation connue, actifs exposés, effet métier et preuve de remédiation.
· 18 min
Ce que ce guide permet
- Relier les alertes aux actifs
- Classer l’urgence réelle
- Déployer sans perdre le service
- Vérifier et clôturer
Contrôle express
- Le produit et sa version sont-ils réellement présents ?
- L’actif est-il accessible et critique ?
- Une exploitation active est-elle documentée ?
- Quelle mesure protège avant le correctif ?
- Le contrôle confirme-t-il la disparition du problème sur l’actif ?
Méthode pas à pas
- 01
Consolider l’inventaire
Associer services, produits, versions, environnement, exposition et responsable. Une alerte de composant ne prouve pas à elle seule que l’instance vulnérable est déployée.
Livrable : liste datée des actifs concernés et incertitudes.
- 02
Qualifier la vulnérabilité
Rapprocher l’avis du fournisseur, l’identifiant CVE, les conditions d’exploitation et, le cas échéant, le catalogue CISA des vulnérabilités exploitées. Noter la date de vérification.
Livrable : fiche de qualification avec liens primaires.
- 03
Décider de la priorité
Combiner exploitation connue, accessibilité de l’actif, privilèges requis, données traitées, effet sur le service et possibilité de remédiation. Fixer un propriétaire et une échéance adaptés au contexte.
Livrable : décision de priorité motivée.
- 04
Préparer la modification
Identifier dépendances, fenêtre de changement, sauvegarde et retour arrière. Si la mise à jour ne peut pas être appliquée immédiatement, documenter la mesure temporaire et sa durée.
Livrable : plan de déploiement et exception limitée.
- 05
Déployer et tester
Installer le correctif ou la mitigation suivant la procédure du fournisseur. Tester la version obtenue, le parcours métier et les intégrations qui pourraient régresser.
Livrable : trace de déploiement et résultat fonctionnel.
- 06
Confirmer la fermeture
Contrôler l’actif réel avec une méthode adaptée, traiter les instances oubliées et réexaminer les exceptions. Ne pas fermer un ticket sur la seule intention de mise à jour.
Livrable : preuve de validation et registre actualisé.
Indicateurs de pilotage
| Indicateur | Ce qu’il mesure | Première action |
|---|---|---|
| Couverture | Actifs critiques avec version et responsable connus | Compléter l’inventaire |
| Délai | Temps entre qualification et correction validée | Lever les blocages récurrents |
| Validation | Correctifs retestés sur l’actif réel | Rouvrir les fermetures sans preuve |
| Exceptions | Dérogations avec mesure, propriétaire et fin | Supprimer les exceptions périmées |
Erreurs fréquentes
- Classer uniquement selon un score générique sans vérifier l’actif
- Assimiler présence dans KEV à présence dans son propre parc
- Déployer sans tester le service rendu
- Laisser une mesure compensatoire sans date de révision
Questions fréquentes
Une CVE élevée doit-elle toujours passer en premier ?
Le score renseigne une gravité technique, mais l’exploitation connue, l’exposition et l’effet sur vos services orientent la décision locale.
Que faire si aucun correctif n’est disponible ?
Suivre les mesures du fournisseur, réduire l’exposition lorsque possible et consigner un responsable, une échéance de réexamen et le risque résiduel.
Quand clôturer ?
Après validation de la version ou mitigation sur les instances concernées et test du fonctionnement critique.






