FACTUALRISK Cyber Intelligence
Mise à jour : 4 Jun 2026 · 00:02
← Accueil
🗞 Briefing
💥 Menaces
🛡 Vulnérabilités
📋 Conformité
📚 Guides
← Retour FactualRisk
IntelligenceGuidesGestion des vulnérabilités

Corriger des failles au fil de l'eau ne tient pas dans la durée. Ce qui tient, c'est un processus : un cycle répétable qui transforme le flot continu de vulnérabilités en un nombre limité d'actions priorisées et tracées. Voici comment le construire, que vous partiez de rien ou que vous vouliez structurer l'existant.

L'essentiel décideur
La gestion des vulnérabilités n'est pas « passer un scanner de temps en temps ». C'est un cycle continu en six étapes — inventaire, veille, évaluation, remédiation, vérification, reporting — avec des délais de correction écrits selon la criticité. L'objectif n'est pas le « zéro vulnérabilité » (impossible), mais de toujours traiter les bonnes failles à temps, et de pouvoir le prouver.
Le cycle de gestion des vulnérabilités
1Inventaireactifs, versions,exposition2VeilleNVD, KEV, EPSS,éditeurs3Évaluationcriticité réellepour VOTRE parc4Remédiationpatch, contournement,mesure compensatoire5Vérificationle correctiftient-il ?6Reportingindicateurs,responsabilité↻ Boucle continue — pas un projet ponctuel
Exemple de SLA de remédiation par niveau de priorité
P0 — Critique24–48 hP1 — Élevé7 joursP2 — Moyen30 joursP3 — Faible90 jours / cycle

Des délais clairs et écrits transforment « il faudrait patcher » en engagement mesurable. À adapter à votre contexte et à votre tolérance au risque.

Le cycle, étape par étape technique

1. Inventaire. Le socle. Sans connaître vos actifs (matériels, logiciels, versions, services exposés sur Internet, dépendances), aucune priorisation n'a de sens. Tenez un inventaire vivant ; identifiez en particulier la surface exposée.

2. Veille. Agrégez des sources fiables : NVD (CVE), KEV (CISA), EPSS (FIRST), avis éditeurs et CERT. L'enjeu n'est pas d'avoir plus d'info, mais de la filtrer sur votre parc.

3. Évaluation & priorisation. Le cœur du réacteur. Croisez gravité (CVSS), probabilité (EPSS) et exploitation avérée (KEV), pondérés par l'exposition réelle de l'actif chez vous. Une CVSS 9.8 sur un service non exposé et jamais attaqué ne vaut pas une 7.5 exploitée en façade.

4. Remédiation. Patch quand c'est possible ; sinon contournement ou mesure compensatoire (segmentation, restriction d'accès, désactivation, MFA) pour réduire l'exposition en attendant.

5. Vérification. Un correctif déployé n'est pas un correctif effectif. Re-scannez / re-testez pour confirmer.

6. Reporting. Mesurez : nombre de failles critiques ouvertes, délai moyen de remédiation (MTTR), respect des SLA. C'est ce qui rend le processus pilotable — et auditable (utile pour ISO 27001 ou NIS2).

Définir des SLA de remédiation

Le levier le plus sous-estimé : écrire des délais cibles par niveau de priorité. Cela transforme une intention floue en engagement mesurable.

PrioritéCritère typeDélai cible
P0KEV, ou exploité + exposé24–48 h
P1CVSS ≥ 7 et EPSS élevé7 jours
P2Grave mais peu probable30 jours
P3Faible impact / interneCycle normal (90 j)
Erreur fréquente : viser la perfection. Un processus imparfait mais régulier et tracé protège bien mieux qu'un grand audit annuel suivi de six mois d'inaction.

Par où commencer concrètement

Si vous voulez démarrer ce processus sans partir d'une page blanche, c'est typiquement le genre de cadrage que j'accompagne — adapté à vos moyens réels.

Pour aller plus loin
Comprendre l'EPSSLe catalogue KEVPrioriser sans équipe sécuLa base CVE priorisée
Prioriser ça dans VOTRE SI ?

La donnée est gratuite. Pour un avis sur l'impact réel sur votre parc et un plan de remédiation, on en parle.

Réserver un call 30 min →