Passer au contenu principal
Image en vedette pour le blog Comprendre la gestion continue de l’exposition aux menaces (CTEM)
Guide approfondi

Comprendre la gestion continue de l’exposition aux menaces (CTEM)

La gestion continue de l’exposition aux menaces, ou CTEM, est un cadre de programme en cinq étapes pour réduire continuellement l’exposition réelle à la sécurité. Il s’appuie sur l’analyse des vulnérabilités en ajoutant une hiérarchisation informée des risques, une validation des conditions d’exposition et de l’efficacité du contrôle, ainsi qu’une mobilisation inter-équipes pour stimuler la remédiation.


La plupart des programmes de gestion des vulnérabilités s’arrêtent à « nous l’avons trouvé » et « nous l’avons corrigé ». Le module CTEM ajoute l’étape que la plupart des programmes ignorent : valider que l’exposition est réellement fermée et que les contrôles fonctionnent comme prévu.

Cet article détaille ce que chaque étape nécessite à l’échelle de l’entreprise, où les programmes calent généralement, et comment mesurer si vos efforts en matière de STIM réduisent les risques ou ne génèrent que des activités.

CTEM expliqué

La gestion continue de l’exposition aux menaces est un cadre en cinq étapes introduit par Gartner pour aider les organisations à réduire systématiquement l’exposition à la sécurité. Les cinq étapes sont la portée, la découverte, la hiérarchisation, la validation et la mobilisation.

Contrairement aux évaluations périodiques des vulnérabilités qui produisent principalement des listes de résultats, le CTEM met l’accent sur le fait que les conditions d’exposition sont accessibles et réalistement exploitables, et si la remédiation et les contrôles des vulnérabilités modifient mesurablement cette réalité. CTEM intègre la faisabilité des attaques en situation réelle, les contrôles compensatoires, la criticité des actifs et l’accessibilité du chemin d’attaque dans la hiérarchisation, qui est un contexte que les scores CVSS seuls ne fournissent pas.

Le module CTEM modifie le modèle opérationnel en adoptant une approche proactive en passant d’une évaluation et d’une billetterie périodiques à un cycle continu qui couvre ce qui compte, vérifie si les expositions peuvent être exploitées ou activer le mouvement latéral, confirme l’efficacité du contrôle et mobilise la remédiation avec une propriété définie.

La gestion traditionnelle des vulnérabilités trouve les CVE et les classe par gravité CVSS. Cela produit des résultats, mais ne répond pas à la question qui intéresse réellement les leaders de la sécurité : quelles expositions un pirate informatique peut-il exploiter de manière réaliste pour atteindre les actifs critiques ?

Le CTEM élargit la définition de l’« exposition » au-delà des vulnérabilités pour inclure tout écart nécessitant une atténuation. Une évaluation complète de l’exposition tient compte non seulement des CVE non corrigés, mais également des mauvaises configurations, des risques d’identité, des permissions excessives, des actifs externes, de l’informatique fantôme ou de toute condition qu’un pirate informatique pourrait exploiter. L’objectif n’est pas de trouver plus de problèmes. Il s’agit de concentrer les efforts de remédiation sur les expositions qui comptent le plus pour votre environnement spécifique.

[Explorer comment la gestion de l’exposition s’intègre dans une stratégie de sécurité plus large]

Le module CTEM ne remplace pas la gestion des vulnérabilités. Il s’agit d’un programme structuré qui s’articule autour de vos workflows existants d’analyse, de hiérarchisation et de remédiation, fondés sur le contexte commercial pour les rendre plus efficaces. Le résultat : moins d’expositions ouvertes, une remédiation plus rapide et un investissement en sécurité axé sur les risques les plus élevés.

Comprendre ce que le CTEM ajoute commence par reconnaître où les approches traditionnelles ne sont pas à la hauteur.

Pourquoi la gestion traditionnelle des vulnérabilités est insuffisante

L’écart n’est pas la couverture du processus. C’est la vérification. Bien que de nombreux programmes matures de gestion des vulnérabilités aient généralement des workflows d’analyse, de hiérarchisation et de remédiation en place, certains traitent toujours la remédiation comme terminée une fois qu’une correction est appliquée, souvent sans confirmer que l’exposition est réellement close.

[Découvrez comment fonctionne la remédiation automatisée des vulnérabilités, pourquoi les limites de gouvernance sont importantes et comment le déploiement progressif aide les organisations à combler les lacunes d’exposition sans créer de nouveau risque opérationnel]

Cela crée un angle mort critique entre l’action et le résultat. Sans validation continue, les équipes peuvent supposer que le risque a été réduit lorsque l’exposition sous-jacente persiste toujours en raison d’échecs de déploiements, d’une dérive de configuration ou de correctifs incomplets.

Les modèles d’évaluation périodiques élargissent encore plus cet écart. Dans de nombreux environnements, les analyses planifiées peuvent laisser des fenêtres où les expositions nouvelles ou modifiées persistent jusqu’au prochain cycle de collecte, en particulier dans les environnements cloud, SaaS et d’identité en rapide évolution. Les pirates informatiques n’attendent pas votre calendrier d’analyse.

Contexte des fragments d’outillage cloisonnés. Les scanners, les rapports de test de pénétration, les inventaires d’actifs et les systèmes de billetterie ne partagent souvent pas de données. Les équipes de sécurité finissent par essayer manuellement de corréler les résultats entre les outils déconnectés pour créer une image cohérente de ce qui est réellement à risque.

La hiérarchisation de la gravité seule produit des retards inutilisables. Un score CVSS vous indique à quel point une vulnérabilité pourrait être grave dans le résumé. Il ne vous indique pas si cette vulnérabilité existe sur un actif qui peut atteindre vos contrôleurs de domaine, ou si un exploit circule activement.

Aucune validation qui contrôle fonctionne réellement. La plupart des programmes vérifient si un correctif a été déployé. Moins de confirment si l’exposition est réellement clôturée. Un CVE corrigé sur un système mal configuré peut toujours être accessible via un chemin différent.

En termes de CTEM, la « validation » peut inclure la vérification si une exposition peut réellement être exploitée dans l’environnement, la confirmation de la couverture de contrôle par rapport aux techniques pertinentes et la revérification de l’actif/état spécifique après remédiation

L’écart organisationnel. Les équipes de sécurité génèrent des résultats. Les équipes des opérations informatiques s’approprient la remédiation. Sans workflows et gouvernance partagés, les expositions validées se trouvent dans une file d’attente en attendant une fenêtre de changement dans laquelle la sécurité n’a pas de visibilité.

Pour les RSSI, cet écart organisationnel est souvent le problème le plus difficile à résoudre. Il s’agit d’un défi de gouvernance, de gestion des risques et de responsabilisation autant qu’un défi technique.

Le CTEM traite chacun de ces écarts en traitant la réduction de l’ exposition aux risques comme un programme continu et intégré. La section suivante détaille le fonctionnement de chaque étape.

[En savoir plus sur la méthodologie de gestion des menaces et des vulnérabilités]

Les cinq étapes du CTEM

Les cinq étapes du processus CTEM forment un cycle continu. Chaque étape alimente la suivante, et le cycle se répète à mesure que votre environnement change et que les menaces émergentes nécessitent des priorités de définition, de découverte et de validation mises à jour.

Comprendre le cycle de vie complet d’un cycle CTEM, de la définition initiale à la remédiation validée, est essentiel pour concevoir un programme qui produit une réduction mesurable des risques plutôt qu’une activité récurrente.

1. Portée

La portée définit les parties de l’environnement qui seront évaluées et la manière dont l’exposition est mesurée. Il ne s’agit pas seulement d’un exercice technique. Cela nécessite un accord entre les parties prenantes de la sécurité et de l’entreprise sur les niveaux d’actifs qui entrent dans le champ d’application de chaque cycle, fondés sur les objectifs commerciaux autant que sur le risque technique.

Les décisions de portée doivent être réexaminées régulièrement à mesure que les priorités commerciales évoluent. Une fusion, un lancement de nouveau produit ou un passage au travail à distance peuvent tous modifier les actifs les plus critiques et donc les expositions qui nécessitent l’attention la plus urgente.

L’analyse continue de tout dans les environnements distribués introduit des compromis, y compris l’impact réseau et le volume d’alertes. La portée nécessite un accord négocié sur les niveaux d’actifs qui bénéficient d’une couverture continue, qui obtiennent une évaluation périodique et qui a l’autorité d’ajuster la portée en fonction de l’évolution de l’environnement.

Que signifie « continu » en termes opérationnels ?
Tous les signaux d’un programme CTEM ne sont pas mis à jour à la même fréquence. Certaines sources de données, telles que l’état des endpoints et la télémétrie, peuvent être presque en temps réel, tandis que d’autres (comme les analyses de vulnérabilité) restent périodiques. Les organisations doivent définir des seuils acceptables de fraîcheur des données pour chaque niveau d’actif. Si une source de données est systématiquement obsolète, ses sorties doivent être traitées comme une confiance inférieure jusqu’à ce qu’elle soit revalidée.Les programmes
CTEM se décomposent souvent lorsque les équipes supposent que toutes les entrées sont également à jour. Dans la pratique, le maintien de la précision nécessite la mise à jour continue des données d’inventaire et la validation de la propriété et du contexte des actifs.

Les données de Threat Intelligence éclairent les décisions de cadrage en faisant apparaître les types d’actifs activement ciblés. À mesure que le paysage des menaces change (par exemple, lorsque les acteurs malveillants commencent à cibler activement les appliances VPN), ces types d’actifs augmentent en priorité dans le champ d’application du cycle actuel.

[Découvrez comment les renseignements sur les cybermenaces éclairent les décisions de sécurité]

Un échec précoce courant consiste à traiter la définition de la portée comme « énumérer tout ». Dans CTEM, la définition de la portée définit ce qui compte et comment la réussite est mesurée ; la découverte énumère ce qui existe dans ce champ d’application.

2. Découverte

La découverte des actifs dans CTEM cartographie la surface d’attaque au-delà de l’inventaire traditionnel des actifs, englobant les vulnérabilités, les mauvaises configurations, les actifs externes, l’informatique fantôme et les expositions aux identités.

Dans les environnements vastes et complexes, la découverte sur plus de 50 000 endpoints nécessite généralement de combiner plusieurs méthodes de collecte, y compris la télémétrie des endpoints (lorsqu’elle est gérée), les données réseau et scanner, et les sources de plan de contrôle (API) cloud ou SaaS. Les approches basées sur les agents et sans agent présentent chacune des compromis, et différents environnements, sur site, dans le cloud et hybrides, présentent des défis distincts. Chaque méthode varie également en termes de couverture, de fraîcheur et de confiance, en particulier pour les actifs éphémères.

Les systèmes informatiques fantômes et les appareils non gérés représentent souvent les plus grandes lacunes de visibilité, car ils ne sont pas entièrement couverts par l’analyse standard et sont donc les plus susceptibles d’accueillir des expositions non détectées.

Les applications SaaS présentent un défi similaire. Les unités commerciales adoptent fréquemment des outils basés sur le cloud sans impliquer l’informatique ou la sécurité, créant des expositions qui n’apparaissent jamais dans les inventaires d’actifs traditionnels.

L’identité et la propriété des actifs font partie de vos résultats de découverte de première classe. Les résultats d’exposition qui ne peuvent pas être liés à un propriétaire bloquent régulièrement la mobilisation. Maintenez un mappage faisant autorité entre les identifiants techniques (nom d’hôte, ID d’instance, compte, locataire d’application) et les équipes commerciales qui en sont propriétaires.

C’est pourquoi la gestion de la surface d’attaque externe (EASM) est devenue une entrée importante dans l’étape de découverte. Les outils EASM offrent une visibilité continue sur les actifs connectés à Internet, y compris ceux qui peuvent ne pas apparaître dans les inventaires internes.

Les expositions à l’identité nécessitent une intégration aux données du fournisseur d’identité, et pas seulement l’analyse des endpoints. Un compte de service avec des privilèges d’administrateur de domaine qui n’a pas été utilisé depuis 18 mois peut représenter une exposition, même s’il n’apparaît pas dans une analyse de vulnérabilité.

3. Hiérarchisation

La hiérarchisation classe les risques en fonction de l’exploitabilité, de l’impact potentiel et de la pertinence contradictoire plutôt que de la gravité CVSS seule.

Les volumes de résultats importants et non contextualisés sont souvent difficiles à opérationnaliser ; la hiérarchisation nécessite l’ajout de criticité des actifs, l’exploitation des signaux, le contexte de contrôle et la pertinence du chemin accessible pour concentrer l’effort. Une hiérarchisation efficace dans des environnements réels nécessite :

  • Niveaux de criticité des actifs : définis par l’organisation, pas par le scanner
  • Exploiter les signaux de disponibilité : comme EPSS (Exploit Prediction Scoring System) et le catalogue CISA Known Exploited Vulnerabilities
  • Analyse du chemin d’attaque : elle identifie les expositions qui permettent un mouvement latéral vers les actifs des bijoux de couronne

Une étape pratique de hiérarchisation consiste à séparer les expositions joignables par Internet des expositions joignables en interne qui permettent un mouvement latéral.

Les risques liés à Internet ont tendance à attirer une attention immédiate. Mais les expositions accessibles en interne, telles que les risques d’identité, les privilèges excessifs ou les relations de confiance mal configurées, peuvent fournir des chemins d’attaque à fort impact vers les actifs critiques.

Les comptes de hiérarchisation en vigueur pour les deux. Il pondère les expositions en fonction de l’accessibilité et de leur rôle dans la progression des attaquants, et pas seulement de la gravité abstraite.

L’analyse du chemin d’attaque est le processus consistant à cartographier la manière dont un pirate informatique pourrait enchaîner plusieurs expositions pour atteindre des cibles de grande valeur. Ce contexte est essentiel pour la prise de décision : il déplace la hiérarchisation d’un exercice de notation mécanique vers un jugement éclairé sur les risques concernant les expositions qui représentent la menace la plus crédible pour les actifs commerciaux critiques. Un CVE avec un score CVSS de 6 sur un actif adjacent à un contrôleur de domaine peut justifier une priorité plus élevée qu’un CVSS 9 sur une machine de développement isolée.

4. Validation

La validation vérifie si les contrôles de sécurité détectent ou bloquent les techniques associées aux expositions prioritaires et confirme si ces expositions représentent un risque d’attaque réel dans l’environnement. Il établit également si les contrôles atténuent efficacement ces risques, en utilisant des approches telles que le teaming violet, les tests ciblés ou la simulation des violations et attaques (BAS).

Deux modes de validation servent différents objectifs à l’échelle de l’entreprise :

  • Validation des adversaires : l’équipe rouge et le système BAS testent des scénarios d’attaque spécifiques contre les actifs critiques en simulant un comportement antagoniste réaliste. Il est périodique, gourmand en ressources et produit des résultats hautement fiables.
  • Vérification continue de la remédiation (vérification de l’actif/de l’état) : confirme qu’une exposition spécifique est résolue sur un actif spécifique. Il peut s’exécuter automatiquement après remédiation (où la télémétrie et les workflows le prennent en charge) et fournit une assurance continue.

En pratique, les organisations mettent généralement l’accent sur un mode plutôt que sur l’autre plutôt que de les combiner. La validation contradictoire est généralement périodique (souvent annuelle ou trimestrielle pour les scénarios à forte valeur), gourmande en ressources et produit des résultats hautement fiables, tandis que la vérification continue de la remédiation est moins systématiquement mise en œuvre.

Un exemple courant est le test d’intrusion : il fournit des informations précieuses sur la manière dont un attaquant peut exploiter les expositions à un moment donné, mais il ne confirme pas si les expositions restent fermées lorsque l’environnement change. Un test de plume terminé en Q1 ne valide pas l’état des contrôles en Q3.

C’est pourquoi la validation doit confirmer deux conditions :

  • Si l’exposition peut réellement être exploitée dans l’environnement actuel ou si des contrôles pertinents empêchent la technique d’attaque
  • Si l’exposition reste clôturée au fil du temps, en tenant compte de la dérive de configuration, des redéploiements ou des modifications de politique qui peuvent réintroduire le risque

Sans les deux vérifications, la remédiation peut sembler complète tandis que les conditions d’exposition reviennent silencieusement.

[Comprendre en quoi la recherche de menaces diffère de la validation]

5. Mobilisation

La mobilisation coordonne les efforts de remédiation entre les équipes de sécurité et informatiques. Les résultats se traduisent en action avec une propriété et des délais clairs.

Les priorités de remédiation doivent refléter les objectifs commerciaux. Une exposition validée sur un système critique pour les revenus garantit un calendrier de réponse différent de la même exposition sur un outil interne de faible criticité.

C’est à cette étape que la plupart des programmes CTEM d’entreprise calent. La section suivante aborde cela en profondeur.

L’écart de mobilisation

La mobilisation échoue lorsque la sécurité est propriétaire des conclusions et que les opérations informatiques sont responsables de la remédiation, mais qu’aucune n’est responsable du transfert.

Le modèle est familier : la sécurité identifie une exposition validée, crée un ticket et attend, tandis que les opérations informatiques l’ajoutent à un backlog et le planifie pour une fenêtre de modification future. En attendant, l’exposition reste ouverte.

Une mobilisation efficace nécessite également des chemins d’exception explicites. Toutes les expositions validées ne peuvent pas attendre les fenêtres de modification standard.

Les organisations doivent définir des critères pour le moment où les résultats à haut risque contournent les cycles de déploiement normaux, ainsi que des processus d’approbation et de restauration clairs. Sans ces chemins d’exception, les expositions validées sont en concurrence avec le travail opérationnel de routine et restent souvent non résolues malgré la hiérarchisation.

Exigences de gouvernance pour la remédiation automatisée. Tous les résultats ne peuvent pas déclencher une remédiation automatisée. Les organisations ont besoin de politiques claires sur les types de résultats qui peuvent être corrigés automatiquement et qui nécessitent un examen de la gestion des modifications.

Le séquençage progressif du déploiement en anneau aide à contenir le rayon d’explosion. Le déploiement progressif basé sur des anneaux signifie que les changements progressent à travers les anneaux de déploiement : test, haute priorité, puis déploiement large. Chaque anneau valide la stabilité avant le début du suivant.

L’intégration ITSM détermine si la mobilisation fonctionne. Les résultats CTEM doivent s’écouler dans votre système de tickets existant (ServiceNow Vulnerability Response est un exemple courant) avec suffisamment de contexte pour que les opérations informatiques puissent agir sans étape de tri secondaire.

Le ticket doit inclure l’exposition spécifique et les actifs affectés, le contexte commercial et la criticité des actifs, l’action de remédiation recommandée et le SLA en fonction du risque validé.

MétriqueCe qu’il mesure
Temps moyen de remédiation (MTTR) sur les résultats critiques validésDélai entre la validation et la remédiation confirmée
Taux d’attribution de propriétéPourcentage de résultats validés avec une propriété attribuée dans le cadre du SLA
Taux de réussite de la revalidationConclusions ayant terminé la remédiation et réussi la revalidation par rapport aux conclusions clôturées sans revalidation

La mobilisation est l’exécution coordonnée de la remédiation déclenchée par une conclusion validée. Il ne s’agit pas d’une réponse aux incidents déclenchée par une menace active. La distinction est importante pour la gouvernance et la conception du workflow.

Cela dit, les résultats validés du CTEM doivent éclairer les plans de réponse. Les organisations qui comprennent leurs expositions aux risques les plus élevés sont mieux positionnées pour contenir les incidents et se remettre de ceux-ci si ces expositions sont exploitées avant que la remédiation ne soit terminée.

Combler l’écart de mobilisation nécessite plus que des modifications de processus. Cela nécessite également de repenser le fonctionnement de la validation.

Validation des expositions réelles

L’écart de validation est l’endroit où la plupart des programmes créent une fausse confiance. Le suivi du déploiement des correctifs n’est pas la même chose que la confirmation de la clôture de l’exposition. Un système corrigé peut toujours être accessible via un chemin d’attaque différent si les configurations sous-jacentes ou les chemins d’accès restent inchangés.

Une règle de pare-feu destinée à bloquer une technique d’attaque peut ne pas la bloquer en pratique. C’est pourquoi la validation doit aller au-delà de la confirmation que les mesures de sécurité sont déployées. Il doit confirmer qu’ils sont efficaces contre les techniques spécifiques qu’un pirate informatique utiliserait pour exploiter une exposition donnée. La validation confirme le risque réel, et pas seulement la gravité théorique.

Deux modes de validation ont des objectifs différents :

  1. Validation antagoniste : l’équipe rouge et le système BAS testent si des chemins d’attaque spécifiques réussissent contre les actifs critiques. Il nécessite beaucoup de ressources et s’exécute généralement tous les trimestres ou tous les ans.
  2. Vérification continue de la remédiation (vérification de l’actif/de l’état) : confirme qu’une exposition spécifique est résolue sur un actif spécifique. Il s’exécute automatiquement après remédiation et fournit une assurance continue.

L’analyse du chemin d’attaque relie les deux. Il cartographie les expositions, si elles sont chaînées, qui permettent d’accéder aux actifs des joyaux de la couronne. Ce contexte modifie la hiérarchisation. Une vulnérabilité de gravité moyenne sur un actif qui fournit un chemin à vos contrôleurs de domaine est plus urgente qu’une vulnérabilité critique sur un système isolé.

Mesure de l’efficacité du contrôle. Le contrôle de sécurité (règle de pare-feu, politique EDR, correctif) bloque-t-il réellement la technique d’attaque associée à l’exposition ? Ou bloque-t-il une technique différente tout en laissant la technique pertinente ouverte ?

Une fois la validation en place, la question suivante est de savoir comment CTEM s’intègre aux outils et aux workflows que vous utilisez déjà.

Intégration de CTEM dans les workflows existants

L’exécution de CTEM en parallèle est le moyen le plus rapide de créer des priorités contradictoires pour les opérations informatiques. La sécurité pousse à une remédiation immédiate ; l’informatique opère sur des cycles de changement de deux semaines. L’objectif est l’intégration dans les workflows existants, et non une nouvelle voie à leurs côtés.

Bien fait, CTEM aide à rationaliser les opérations en réduisant les transferts manuels, en réduisant les étapes de triage en double et en déplaçant les résultats validés vers la remédiation plus rapidement.

  • Intégration ITSM : les résultats CTEM s’intègrent à votre système de tickets existant. La structure du ticket est importante : elle doit avoir suffisamment de contexte (criticité des actifs, risque validé, action recommandée, SLA) pour que les opérations informatiques agissent sans transfert secondaire.
  • Le SIEM en tant qu’entrée de définition et de découverte : les données SIEM font apparaître l’ activité de menace active et le comportement anormal qui informe quels actifs sont dans le champ d’application du cycle CTEM actuel. Il s’agit d’une entrée au programme, et non d’un remplacement.
  • Éviter le problème des processus parallèles : les organisations qui exécutent CTEM en tant que programme de sécurité séparé créent des priorités contradictoires pour les opérations informatiques. La sécurité attend une remédiation immédiate. L’informatique fonctionne sur des cycles de changement de deux semaines. Sans gestion des exceptions pour les résultats validés critiques, le conflit est structurel.
  • Compatibilité de la gestion des changements informatiques : le déploiement progressif basé sur l’anneau et les fenêtres de changement sont compatibles avec la mobilisation CTEM si le modèle de gouvernance est conçu pour cela. La clé consiste à créer des chemins d’exception pour les résultats validés critiques qui ne peuvent pas attendre la prochaine fenêtre planifiée.

Le module CTEM est plus efficace lorsqu’il fonctionne comme la couche connective dans votre pile de sécurité : il extrait des entrées du SIEM, des scanners de vulnérabilité, des fournisseurs d’identité et des systèmes de gestion des actifs, puis transmet les résultats prioritaires et validés à l’ITSM pour une remédiation coordonnée.

Cette transition vers des workflows intégrés reflète les tendances plus larges du marché. Les organisations s’éloignent des outils ponctuels fragmentés au profit de plateformes qui unifient la découverte, la hiérarchisation, la validation et la remédiation. L’objectif est de transformer les risques validés en actions coordonnées, favorisant une culture de sécurité proactive.

Une fois que le module CTEM est intégré aux workflows existants, l’étape suivante consiste à évaluer où se trouve votre programme aujourd’hui.

Maturité du programme CTEM

Où en est votre programme aujourd’hui ? Trois niveaux de maturité fournissent un cadre d’auto-évaluation.

Niveau 1 : ad hoc/réactif

Les analyses de vulnérabilité s’exécutent périodiquement. Les résultats sont hiérarchisés par CVSS uniquement. La propriété de la remédiation n’est pas claire. Aucune validation formelle ne confirme le travail de correction. À ce niveau, les risques de sécurité sont traités de manière réactive, généralement après un incident ou une conclusion d’audit, plutôt que par le biais d’un programme structuré et continu. La sécurité et l’informatique fonctionnent à partir de systèmes distincts avec des transferts manuels.

Niveau 2 : Périodique/structuré

Les calendriers d’analyse définis sont liés aux niveaux de criticité des actifs. La hiérarchisation basée sur les risques intègre le contexte des actifs. Il existe un workflow d’émission formelle entre la sécurité et l’informatique. Les tests de plume ou BAS sont exécutés au moins une fois par an. Le MTTR est suivi pour les résultats critiques.

Niveau 3 : continu/automatisé

Au niveau 3, le programme s’exécute sous forme de système continu et auto-renforcé : visibilité en temps réel sur l’ensemble de la population d’endpoints, hiérarchisation automatisée à l’aide des données EPSS et CISA KEV, intégration ITSM avec création automatisée de tickets et suivi SLA, vérification continue de la remédiation, gouvernance du déploiement basée sur l’anneau et mesures de mobilisation signalées au niveau du programme. Le résultat est une opération de sécurité où la réduction des risques est mesurable et non supposée.

Ce qui fait passer une organisation du niveau 1 au niveau 2 est généralement une décision de gouvernance, et non une décision d’outillage. La définition des niveaux de criticité des actifs, l’établissement de modèles de propriété et la création de workflows de transfert formels ne nécessitent pas de nouvelle technologie.

Ce qui fait passer une organisation du niveau 2 au niveau 3 est généralement une décision d’outillage et d’intégration. La visibilité en temps réel, la hiérarchisation automatisée et la validation continue nécessitent des capacités de plateforme que les outils d’analyse périodiques ne fournissent pas.

Quel que soit le niveau de maturité, l’objectif est le même : concentrer les efforts de sécurité sur les expositions qui présentent le plus grand risque réel pour l’entreprise, plutôt que de générer une activité qui ne se traduit pas par une réduction mesurable des risques.

Les niveaux de maturité fournissent un cadre pour l’auto-évaluation. Les mesures fournissent un moyen de suivre les progrès.

Comment mesurer la réussite du module CTEM

Les mesures qui comptent sont des indicateurs de résultat, et non des indicateurs d’activité. Le volume du ticket et la fréquence d’analyse vous indiquent le niveau d’occupation du programme. Le MTTR sur les résultats critiques validés vous indique si cela fonctionne.

MétriqueCe qu’il mesureNiveau de maturité
MTTR sur les résultats critiques validésDélai entre la validation et la remédiation confirméeNiveau 2+
Durée de la fenêtre d’expositionCombien de temps les risques hautement prioritaires restent non traitésNiveau 2+
Couverture de validationPourcentage d’actifs critiques et de chemins d’attaque validés dans le cycle actuelNiveau 3
Réduction du taux de faux positifsRefuser les conclusions selon lesquelles la validation confirme qu’elles ne sont pas réellement exploitablesNiveau 3
Tendances du score de risquePosture de sécurité organisationnelle au fil du temps à l’aide d’une méthodologie de notation cohérenteNiveau 2+

Les organisations de niveau 2 suivent généralement les tendances de MTTR et de score de risque. Les organisations au niveau 3 ajoutent la couverture de validation et la durée de la fenêtre d’exposition comme indicateurs principaux.

Avec une image claire de ce que le CTEM exige et de la manière de mesurer les progrès, la dernière question est la manière dont des plateformes spécifiques soutiennent le cadre.

Comment Tanium prend en charge la gestion continue de l’exposition aux menaces

De nombreux programmes CTEM calent car les outils qui trouvent les expositions ne sont pas les mêmes que ceux qui les corrigent. Tanium aide à combler cet écart.

La plateforme informatique autonome de Tanium offre aux équipes informatiques et de sécurité une plateforme unique et unifiée pour la découverte, la hiérarchisation, la remédiation et la validation post-remédiation, afin que le cycle s’exécute sans transfert vers des systèmes déconnectés ou attende l’actualisation des données d’analyse obsolètes.

Découverte continue grâce à des informations en temps réel sur les endpoints

Tanium offre une visibilité en temps réel sur l’état des endpoints gérés, permettant aux équipes d’identifier les actifs et les modifications au fur et à mesure qu’ils se produisent plutôt que de s’appuyer uniquement sur des analyses périodiques. Tanium peut étendre la couverture des appareils non gérés dans les environnements sur site, à distance et dans le cloud, ce qui permet de réduire les angles morts généralement associés à l’informatique fantôme.

Hiérarchisation fondée sur les risques fondée sur le contexte

Tanium prend en charge la hiérarchisation informée des risques grâce à plusieurs capacités. Par exemple, Tanium Benchmark peut déterminer les scores de risque en temps réel et comparer les mesures d’un client à celles de ses pairs du secteur, aidant ainsi les équipes à concentrer la remédiation là où le risque est le plus élevé par rapport à leur environnement. Tanium Guardian peut aider les organisations à traiter les vulnérabilités zero-day et urgentes en combinant l’analyse des endpoints en temps réel avec des options d’analyse et de remédiation sélectionnées par les experts en sécurité de Tanium.

De l’évaluation à l’action sur une plateforme unique

Tanium permet aux équipes de passer de l’identification de l’exposition à la prise de mesures sans changer d’outils ou de sources de données. Les résultats peuvent être traités au sein de la même plateforme, y compris la gestion des correctifs ou les modifications de configuration, ce qui permet de réduire les délais entre la détection et la remédiation.

Validation continue de la réduction des risques

Plutôt que de supposer que la remédiation est efficace, Tanium offre aux équipes la possibilité de vérifier les modifications de l’état des endpoints après que des mesures ont été prises en utilisant les mêmes données en temps réel que celles utilisées pour la détection. Cela permet de valider en continu si les expositions ont été réduites, et pas seulement si les actions de remédiation ont été enregistrées comme terminées.

Foire aux questions sur le CTEM

L’élaboration d’un programme CTEM soulève de réelles questions sur les avantages de la CTEM, comment elle se compare à ce que vous avez déjà, ce qu’il faut réellement pour en exécuter un, et si l’investissement se traduit par une réduction mesurable des risques. Voici ce que vous devez savoir.

Quelle est la différence entre CTEM et la gestion traditionnelle des vulnérabilités ?

La gestion des vulnérabilités se concentre sur l’identification et la correction des faiblesses connues (souvent les CVE) selon un calendrier.

CTEM est un modèle d’exploitation plus large qui analyse en continu ce qui compte, découvre les conditions d’exposition sur l’ensemble de la surface d’attaque, hiérarchise en fonction de la probabilité d’attaque et de l’impact commercial réels, valide l’exploitabilité/l’efficacité du contrôle et mobilise la remédiation avec une propriété claire.

Quelle est la différence entre ASM et CTEM ?

La gestion de la surface d’attaque (ASM) se concentre sur la découverte et l’inventaire des actifs et vulnérabilités externes, tandis que le module CTEM fonctionne comme un programme complet qui inclut des expositions internes et externes, valide si elles représentent des risques réels et coordonne la remédiation via les workflows informatiques existants.

Quels outils prennent en charge un programme CTEM ?

Le module CTEM n’est pas une catégorie de produit, mais un programme qui s’exécute sur plusieurs types d’outils liés à chacune des cinq étapes du cycle :

  • La portée s’ appuie sur des plateformes de renseignement sur les menaces, des systèmes CMDB et d’inventaire des actifs, ainsi que des données SIEM pour définir les niveaux d’actifs qui entrent dans le champ d’application de chaque cycle et ceux qui sont les plus activement ciblés.
  • Discovery nécessite des scanners de vulnérabilité, des plateformes d’endpoints basées sur des agents, des outils EASM et des données de fournisseur d’identité.
  • Les outils de hiérarchisation doivent intégrer l’EPSS et le catalogue CISA KEV aux côtés de l’analyse du chemin d’attaque, et pas seulement des scores CVSS.
  • La validation (l’écart le plus fréquent) nécessite des outils de simulation des violations et des attaques (BAS) ou des capacités de vérification continue des mesures correctives qui confirment qu’une réparation spécifique a clôturé une exposition spécifique, et pas seulement qu’un correctif a été déployé.
  • La mobilisation dépend de l’intégration de l’ITSM (ServiceNow est un chemin d’entreprise commun) avec suffisamment de contexte dans chaque ticket pour que les opérations informatiques agissent sans étape de tri secondaire.

Et cette dernière capacité, qui confirme que l’exposition est réellement fermée, est ce que la plupart des piles d’outils ne fournissent toujours pas systématiquement.

Comment la gestion continue de l’exposition aux menaces améliore-t-elle la résilience en matière de cybersécurité ?

Le module CTEM vise à améliorer la résilience en réduisant la fenêtre entre le moment où une exposition à haut risque existe et le moment où elle est confirmée comme clôturée. Les cycles continus remplacent les calendriers d’analyse périodiques qui laissent de nouvelles vulnérabilités non découvertes pendant des jours ou des semaines. La hiérarchisation informée des risques qui intègre la criticité des actifs, la disponibilité des exploits et l’analyse du chemin d’attaque concentre les efforts de remédiation sur les expositions qui peuvent réellement atteindre les actifs critiques, plutôt que de générer des retards classés par scores de gravité abstraits.

L’ avantage moins évident de la cyber-résilience est l’efficacité de contrôle validée. Un système corrigé sur un hôte mal configuré peut toujours être exploitable via un chemin d’attaque différent. L’étape de validation du module CTEM confirme que les contrôles fonctionnent par rapport aux techniques spécifiques associées à une exposition donnée, et pas seulement qu’une action de remédiation a été consignée comme terminée.

Les organisations qui valident en continu sont mieux positionnées pendant la réponse aux incidents, car elles ont déjà confirmé quelles garanties détiennent dans des conditions réalistes plutôt que de savoir quand cela compte le plus.

Découvrez comment l’intelligence des endpoints en temps réel prend en charge votre programme CTEM. Planifiez une démo pour découvrir comment Tanium aide les organisations à réduire leur exposition grâce à une visibilité continue et une remédiation intégrée.