La gestion des vulnérabilités à l’échelle de l’entreprise est l’un des défis les plus exigeants sur le plan opérationnel en matière de sécurité informatique. De nombreuses organisations font face à des milliers de vulnérabilités, dans certains cas, des millions, et l’approche traditionnelle consistant à s’appuyer uniquement sur les scores CVSS laisse les équipes sans le contexte dont elles ont besoin pour prendre des décisions de hiérarchisation en toute confiance. Connaître un score de vulnérabilité de 5,5 sur 10 vous indique très peu si les attaquants l’exploitent activement aujourd’hui, si les campagnes de rançongiciels l’utilisent ou si l’endpoint qu’il affecte est un contrôleur de domaine. Julia Grunewald, responsable du portefeuille de produits Tanium, rejoint cet épisode pour examiner les nouvelles améliorations significatives apportées à Tanium Comply qui répondent exactement à cet écart.
Julia couvre trois capacités interconnectées désormais disponibles dans Comply : les données de renseignement sur les exploits (y compris les scores EPSS, les niveaux de maturité des exploits et les associations de campagne de ransomware), la criticité des endpoints et un nouveau champ de produits détectés qui restreint la remédiation à partir d’une liste de 80 produits potentiellement affectés jusqu’à l’application unique réellement trouvée sur le endpoint. Ensemble, ces ajouts donnent aux équipes le cadre de hiérarchisation à trois niveaux que Julia décrit : l’importance de la vulnérabilité, la probabilité qu’elle soit exploitée et la mesure dans laquelle l’actif affecté est essentiel à l’entreprise.
Julia présente également le nouveau tableau de bord d’exploitabilité, qui rassemble les superpositions CVSS et EPSS, le flux des vulnérabilités exploitées connues CISA et les mappages techniques MITRE ATT&CK via les CWE, le tout dans une vue unique conçue pour le triage quotidien et le reporting au niveau exécutif.
Si votre équipe travaille toujours à partir de feuilles de calcul ou a du mal à connecter les résultats de vulnérabilité pour clarifier les actions de remédiation, cet épisode vaut toute votre attention. Regardez la vidéo ci-dessous pour voir chaque fonctionnalité démontrée en direct dans la console Comply.
Points clés à retenir
- Le CVSS seul ne suffit pas : les clients gérant des milliers, voire des millions de vulnérabilités ont besoin de plus qu’un score CVSS pour prendre des décisions de hiérarchisation. Ils doivent savoir si une vulnérabilité est activement exploitée, si des acteurs malveillants spécifiques l’utilisent et si des campagnes de ransomware y sont liées.
« De nombreux clients ont des milliers de vulnérabilités. Dans certains cas, des millions de vulnérabilités. La gestion de ce type de domaine est difficile, n’est-ce pas ? Vous devez comprendre ce qu’il faut prioriser, ce qu’il faut corriger maintenant, ce qui peut passer par un cycle normal d’application de correctifs qui peut prendre quelques semaines, peut-être un mois à corriger. »Julia Grunewald, responsable du portefeuille de produits Tanium
- Informations sur le score et l’exploitation EPSS : Comply fait désormais apparaître le score EPSS, une mesure de probabilité d’exploitation qui atteint 1 maximum, ainsi qu’un nouveau panneau d’informations sur l’exploitation qui montre le nombre d’exploitations individuelles liées à une vulnérabilité et le nombre de campagnes de ransomware qui l’utilisent.
- Domaine de maturité maximale : l’un des nouveaux domaines les plus exploitables est la maturité maximale, qui fait la différence entre un exploit de preuve de concept identifié par un chercheur et un exploit qui est réellement armé dans le monde réel, une distinction que le score CVSS seul ne ferait jamais apparaître.
« Cette vulnérabilité est en fait très importante que je dois corriger maintenant, et c’est quelque chose que je ne saurais jamais si j’utilisais simplement CVSS pour la hiérarchisation. »Julia Grunewald, responsable du portefeuille de produits Tanium
- La criticité des endpoints comme troisième étape : Comply intègre désormais la criticité des endpoints, une mesure de l’impact commercial, ainsi que CVSS et EPSS. Tanium expédie avec trois règles par défaut (tous les contrôleurs de domaine sont critiques, tous les serveurs sont élevés, tous les postes de travail sont moyens) et les équipes peuvent définir leurs propres règles dynamiques en fonction de toutes les données auxquelles Tanium a accès, y compris la présence d’applications, l’identité de l’utilisateur ou les balises personnalisées.
- Les produits détectés limitent la remédiation : au lieu de répertorier chaque produit qu’une vulnérabilité pourrait affecter, qui peut numéroter 80, le champ des nouveaux produits détectés affiche uniquement l’application spécifique réellement trouvée sur l’endpoint qui a déclenché la détection de vulnérabilité, donnant aux équipes une cible de remédiation précise et exploitable.
« Nous essayons de vous aider à trouver les choses plus rapidement, de vous donner toutes les données dont vous avez besoin pour hiérarchiser, puis de vous donner des étapes vraiment claires et, dans la mesure du possible, des liens directs vers des actions de remédiation pour simplement resserrer cette attente pour remédier et rendre votre vulnérabilité plus gérable. »Julia Grunewald, responsable du portefeuille de produits Tanium
- Tableau de bord d’exploitabilité : un nouveau tableau de bord géré publié avec les données d’exploitabilité dans Comply affiche la superposition des scores CVSS et EPSS, les 10 CVE les plus exploitables avec des résultats dans votre environnement, les données de flux de vulnérabilités exploitées connues CISA et les mappages de technique MITRE ATT&CK via les CWE, tous cliquables et cloneables pour les besoins de reporting spécifiques à l’équipe.
Ressources supplémentaires
- Analyse des vulnérabilités et de la conformité de Tanium Comply : découvrez comment Tanium Comply effectue une analyse des vulnérabilités et de la conformité sur l’ensemble de votre parc d’endpoints, et explorez les capacités d’intelligence et de hiérarchisation des exploits couvertes dans cet épisode.
- Comment améliorer votre processus d’évaluation des vulnérabilités : un examen plus approfondi des raisons pour lesquelles CVSS ne parvient pas à la hiérarchisation moderne des vulnérabilités et comment les données de renseignement sur les exploits aident les équipes de sécurité à se concentrer sur ce qui compte le plus.
- Exécution d’évaluations des vulnérabilités et examen des résultats dans Tanium Comply (cloud) : documentation technique couvrant la configuration de l’évaluation des vulnérabilités, les détails des résultats et le panneau d’informations sur l’exploitation dans Tanium Comply dans l’environnement géré par le cloud.

