Passer au contenu principal
Qu’est-ce que la gestion des vulnérabilités des appareils ?
Explications

Qu’est-ce que la gestion des vulnérabilités des appareils ?

La gestion des vulnérabilités des appareils utilise des outils spécialisés pour surveiller les appareils d’une organisation et détecter et résoudre les problèmes de configuration qui pourraient l’ouvrir à une cyberattaque.

La gestion des vulnérabilités des appareils fait référence au processus d’identification, de hiérarchisation, de résolution et de signalement des vulnérabilités au sein des appareils et logiciels réseau d’une organisation. Les mauvais acteurs peuvent tirer parti des vulnérabilités pour obtenir un accès non autorisé aux données et autres ressources organisationnelles et potentiellement infliger des dommages astronomiques.

Selon le rapport « Cost of a Data Breach Report 2021 » du Ponemon Institute, le coût moyen d’une violation de données aux États-Unis est de 9,05 millions USD. Le nombre est si élevé parce qu’au moment où une entreprise ciblée se rend compte qu’elle a une violation, des dommages importants ont déjà été causés. Le même rapport a révélé qu’il fallait en moyenne 287 jours pour qu’une organisation identifie et contienne une violation.

La gestion des vulnérabilités des appareils offre un moyen de détecter et de combler les failles de sécurité avant qu’elles ne soient exploitées. En pratique, elle utilise des outils spécialisés pour surveiller automatiquement les appareils d’une organisation et détecter et résoudre les problèmes de configuration du système qui pourraient l’ouvrir à une cyberattaque.

Mais cela va au-delà de la simple reconfiguration des paramètres et de la gestion des correctifs. La gestion des vulnérabilités des appareils est un état d’esprit organisationnel proactif qui comprend que de nouvelles vulnérabilités sont identifiées quotidiennement et que la découverte et la remédiation doivent être un processus continu.

La menace croissante des attaques de cybersécurité et le nombre croissant de réglementations, telles que la loi HIPAA (Health Insurance Portability and Accountability Act), la norme PCI DSS (Payment Card Industry Data Security Standard) et le règlement général sur la protection des données (RGPD), ont rendu la gestion des vulnérabilités des appareils essentielle pour chaque organisation.

Bien que certaines réglementations spécifient des analyses trimestrielles des vulnérabilités, celles-ci ne sont plus suffisantes dans le paysage agressif des menaces d’aujourd’hui. La réduction de votre surface d’attaque et l’atténuation des menaces nécessitent une approche continue qui fournit une visibilité en temps réel sur les vulnérabilités des appareils et facilite une remédiation rapide.

Que sont les vulnérabilités des appareils ?

Une vulnérabilité d’appareil est une erreur ou une mauvaise configuration dans la base de code d’un appareil qui peut potentiellement être exploitée pour compromettre les données qu’il contient ou le réseau auquel il est connecté. Les acteurs malveillants peuvent tirer parti des vulnérabilités des appareils pour obtenir des privilèges d’utilisateur escaladés, lancer des attaques par déni de service (DoS) ou rançongiciels , et causer autrement des dommages. Même si elles ne sont pas activement ciblées, les vulnérabilités des appareils peuvent souvent entraîner une exposition accidentelle des données et des fuites.

«  Même si elles ne sont pas activement ciblées, les vulnérabilités des appareils peuvent souvent entraîner une exposition accidentelle des données et des fuites.  »

La plupart des organisations ne sont pas conscientes d’une vulnérabilité de l’appareil tant qu’une menace n’est pas présente. À ce stade, ils ne peuvent réagir que pour gérer sa propagation et limiter ses dommages. L’organisation à but non lucratif MITRE Corporation a créé le programme Common Vulnerability and Exposures (CVE) pour aider les organisations à « identifier, définir et cataloguer de manière proactive les vulnérabilités de cybersécurité divulguées publiquement ».
Le programme CVE comprend des centaines de milliers d’enregistrements de vulnérabilité. MITRE catalogue les vulnérabilités connues et attribue à chacune un ID. L’ID inclut l’année d’identification de la vulnérabilité, suivie d’une référence number—CVE-2022-23728, par exemple. Occasionnellement, une vulnérabilité de sécurité sera également nommée par son créateur ou par les médias qui deviendront interchangeables avec son CVE. BlueKeep, par exemple, est la même vulnérabilité que CVE-2019-0708. Certaines vulnérabilités nommées peuvent également être associées à plusieurs CVE.
Chaque enregistrement CVE comprend une description de la vulnérabilité, un lien vers son entrée détaillée dans la base de données nationale des vulnérabilités (NVD) et des liens de référence vers des informations supplémentaires. La gravité du risque est calculée pour chaque vulnérabilité à l’aide du Système commun de notation des vulnérabilités (CVSS). Ce score peut aller de 0 (non grave) à 10 (critique). Les enregistrements CVE sont mis à jour au fil du temps à mesure que l’on en apprend plus sur une vulnérabilité ou lorsqu’un nouvel exploit pour celle-ci a été découvert. De nouvelles informations peuvent augmenter ou diminuer son score de gravité.

[Qu’est-ce qu’un score de cyber-risque et pourquoi est-ce important ?]

La gestion des vulnérabilités des appareils implique d’analyser l’environnement de votre organisation pour déterminer si l’un de ces CVE est présent. Si un CVE a été créé pour une vulnérabilité dans Adobe 7,3,12, par exemple, il pourrait être alimenté dans un outil d’analyse des vulnérabilités des appareils pour rechercher les endpoints de l’organisation pour cette version d’Adobe, ainsi que les versions antérieures, et identifier et corriger chaque instance.

Quelles sont les trois étapes du processus de gestion des vulnérabilités ?

La gestion des vulnérabilités suit trois étapes :

  1. Identification. Identifiez toutes les vulnérabilités qui existent sur vos endpoints à l’aide d’un outil automatisé de test des vulnérabilités appelé scanner de vulnérabilité, qui recherche les erreurs de configuration et de codage qui présentent un risque de sécurité. Ce scanner utilise un protocole comme Open Vulnerability and Assessment Language (OVAL) pour coder les informations de configuration des appareils et d’autres détails du système, et les compare à une base de données de vulnérabilités connues, comme le programme CVE. Le scanner enregistre toutes les vulnérabilités qu’il détecte afin qu’elles puissent être évaluées et classées par ordre de priorité. Il est crucial d’analyser largement et fréquemment pour obtenir des résultats datant de plusieurs heures ou jours (au maximum), et non de plusieurs semaines.
  2. Évaluation. Une fois que vous avez identifié les vulnérabilités sur vos appareils, vous devez évaluer le risque qu’elles représentent pour votre organisation. Le score de gravité d’une vulnérabilité est un élément important pour déterminer la menace qu’elle représente, mais vous devez également prendre en compte d’autres facteurs réels, tels que la facilité avec laquelle cette vulnérabilité pourrait être exploitée ou si une exploit existe déjà, l’impact commercial et le coût potentiels si la vulnérabilité a été exploitée, et si vous avez des protocoles de sécurité en place qui pourraient atténuer la probabilité ou les effets d’une exploit. D’autres facteurs à peser comprennent l’endroit où une vulnérabilité est trouvée. Une mauvaise configuration sur l’ordinateur portable du PDG serait probablement plus critique que la même vulnérabilité sur l’ordinateur portable d’un travailleur temporaire. Pris ensemble, ces considérations devraient aider à attribuer un score de risque pour chaque vulnérabilité.

[Découvrez pourquoi la plupart des programmes RBVM calent à l’exécution et quelles lacunes d’infrastructure expliquent la répartition entre la notation des risques et la remédiation]

  1. Remédiation. Après avoir identifié et évalué les vulnérabilités sur votre appareil, l’étape suivante consiste à décider comment les hiérarchiser et les traiter. Le score de risque que vous avez attribué à chaque vulnérabilité devrait vous aider à les segmenter par criticité, et les scanners de vulnérabilité recommanderont souvent comment les résoudre, bien que cela doive toujours être équilibré avec les contributions des équipes de sécurité et informatiques. En général, il existe trois stratégies pour traiter les vulnérabilités. La remédiation implique l’application de correctifs ou la correction du code qui contient une vulnérabilité pour empêcher un exploit. L’atténuation prend des mesures pour éviter la probabilité ou l’impact d’une vulnérabilité, généralement temporairement jusqu’à ce qu’elle puisse être corrigée. Vous pouvez également choisir de ne prendre aucune mesure si le coût de la remédiation de la vulnérabilité est supérieur à l’impact
    de l’exploitation.

Une fois ces étapes terminées, il est important de les répéter pour s’assurer que de nouvelles vulnérabilités n’ont pas été introduites. De cette manière, la gestion des vulnérabilités est un processus continu.

[Explorez la différence entre la gestion des vulnérabilités et la gestion des vulnérabilités axée sur les menaces, et pourquoi l’intégration des informations sur les menaces en situation réelle est essentielle pour réduire les risques réels, et pas seulement pour détecter les défauts]

Quels sont les avantages et les inconvénients de l’analyse basée sur le réseau par rapport à l’analyse basée sur les agents ?

Bien que l’analyse basée sur le réseau et sur les agents soit efficace pour identifier les vulnérabilités des appareils, il existe des différences entre les deux qui peuvent aider à déterminer celle qui convient le mieux à votre organisation.

«  Les organisations comptant de nombreux employés à distance préfèrent souvent l’analyse basée sur les agents ; elle leur permet de collecter des données à partir d’appareils en dehors du réseau de l’entreprise.  »

L’analyse des vulnérabilités basée sur les agents nécessite l’installation d’un package logiciel (appelé « agent ») sur chaque appareil que vous souhaitez tester. Chaque agent collecte des données pertinentes pour la sécurité à partir de sa machine hôte et les renvoie aux serveurs de collecte. De cette manière, les données des appareils provenant de l’ensemble de l’infrastructure sont collectées et consolidées pour fournir une vue globale permettant une analyse plus facile.L’analyse basée sur les
agents présente plusieurs avantages :

  • Idéal pour les environnements distribués. Les organisations avec de nombreux employés à distance, une tendance croissante, préfèrent souvent l’analyse basée sur les agents, car elle leur permet de collecter des données à partir d’appareils en dehors du réseau de l’entreprise.
  • Couvre les appareils déconnectés. Les appareils peuvent être analysés même lorsqu’ils ne sont pas connectés au réseau, et les agents renvoient les données aux serveurs de collecte lorsqu’une connexion Internet est rétablie. Cela permet de mettre en pause
    et de redémarrer les analyses lorsqu’une connexion est interrompue, ce qui le rend
    bien adapté aux employés en déplacement et aux autres personnes ayant un accès Wi-Fi intermittent.
  • Prend en charge le BYOD. Avec un nombre croissant d’employés utilisant des appareils personnels pour se connecter au réseau d’entreprise, les risques de sécurité augmentent. L’analyse basée sur les agents vous permet de surveiller ces appareils et d’appliquer des politiques de sécurité.
  • Aucune exigence d’informations d’identification. Étant donné que les agents sont installés directement sur un appareil, il n’est pas nécessaire de se connecter pour exécuter une analyse, comme cela est requis pour certains outils d’analyse basés sur le réseau.

Le principal inconvénient : les frais administratifs. Les agents doivent être déployés sur chaque appareil existant, et sur de nouveaux appareils lorsqu’ils sont ajoutés à l’environnement, et les agents peuvent ne pas exister pour certains appareils, comme le matériel IoT. Les mises à jour, si elles ne sont pas automatisées, nécessiteront également un travail supplémentaire de la part des équipes informatiques.

En revanche, l’analyse des vulnérabilités basée sur le réseau implique un logiciel centralisé qui contacte tous les appareils réseau depuis un serveur sans vous obliger à installer et gérer les logiciels sur chacun d’entre eux. Cela facilite la configuration que l’analyse basée sur les agents.

Il existe deux types d’analyse réseau : authentifiée et non authentifiée. L’analyse des vulnérabilités authentifiée vous permet de vous connecter à chaque appareil en tant qu’utilisateur, ce qui vous permet de voir plus de systèmes et de trouver plus de vulnérabilités que l’analyse non authentifiée. L’analyse des vulnérabilités non authentifiées soulage la charge de devoir gérer plusieurs informations d’identification de connexion, mais sa visibilité réduite sur divers systèmes signifie généralement qu’elle ne détectera que les problèmes et erreurs de configuration de base.

[10 façons dont Tanium améliore la gestion des configurations]

Dans les deux cas, l’analyse des vulnérabilités basée sur le réseau offre plusieurs avantages par rapport à l’analyse basée sur les agents :

  • Aucune exigence de compatibilité. Étant donné qu’aucun agent n’est installé sur les appareils réseau, il n’y a aucune exigence de système d’exploitation pour les détecter et les analyser. L’analyse des vulnérabilités basée sur le réseau vous permet d’inclure l’IdO (Internet des objets) et les appareils basés sur le réseau, tels que les commutateurs et les routeurs, dans vos analyses.
  • Analyse plus approfondie. L’analyse basée sur le réseau peut surveiller tous les hôtes et appareils connectés au réseau, ce qui offre une plus grande visibilité et vous permet d’analyser les actifs qui n’ont pas pu être atteints avec l’analyse basée sur les agents.
  • Léger. Grâce à l’analyse réseau, vous n’avez pas besoin d’installer et de gérer des logiciels sur vos endpoints, ce qui facilite les problèmes de gérabilité.

En fin de compte, utiliser un seul type d’analyse ou l’autre laissera des lacunes dans la quantité et les types de données que vous pouvez collecter sur vos appareils. Ce n’est qu’en combinant les deux approches que vous obtiendrez l’analyse complète des vulnérabilités des appareils dont vous avez besoin pour protéger votre organisation contre la gamme actuelle de menaces.

Qu’est-ce qu’une évaluation de vulnérabilité et de conformité ?

Une évaluation des vulnérabilités est le processus d’identification des faiblesses et des risques de sécurité dans les appareils et les actifs d’une organisation. Il permet aux équipes de sécurité, aux propriétaires de systèmes et aux autres parties prenantes d’évaluer et de hiérarchiser les vulnérabilités pour la remédiation et la sécurité de leur environnement réseau.

Les évaluations de vulnérabilité suivent généralement quatre étapes :

  1. Identifiez les vulnérabilités qui pourraient avoir un impact sur les réseaux et les systèmes.
  2. Évaluez ces vulnérabilités pour déterminer leur degré
    de gravité.
  3. Corrigez toutes les vulnérabilités les plus critiques pour
    empêcher l’exploitation.
  4. Faites un rapport sur les vulnérabilités pour améliorer les mesures de sécurité futures.

L’environnement informatique moyen de l’entreprise contient des milliers de vulnérabilités. Les évaluations des vulnérabilités fournissent des informations essentielles aux équipes de sécurité pour identifier les risques et menaces les plus critiques, ce qui leur permet de hiérarchiser les faiblesses à traiter en premier. Les outils d’évaluation recommandent également des actions pour atténuer et corriger les vulnérabilités identifiées.

Les analyses d’évaluation des vulnérabilités sont également nécessaires pour s’assurer que les organisations respectent les normes réglementaires : les organisations de santé, financières et gouvernementales font face à des enquêtes et des amendes pour non-conformité.

Bien que les exigences réglementaires varient selon le secteur, pratiquement toutes ont un impact sur l’informatique. Les évaluations peuvent révéler des vulnérabilités qui peuvent mettre en danger la confidentialité, la disponibilité et l’intégrité des données des clients et des patients. De plus, les outils d’évaluation peuvent être utilisés pour effectuer des contrôles de conformité personnalisés pour diverses exigences réglementaires.

HIPAA et HITECH (la loi Health Information Technology for Economic and Clinical Health Act), par exemple, obligent les organisations de soins de santé à auditer les événements de connexion, à respecter les règles pour les mots de passe complexes, à mettre fin aux sessions dans un délai prédéterminé, et plus encore pour une gestion efficace des vulnérabilités des appareils médicaux. Les évaluations des vulnérabilités peuvent aider à déterminer et à signaler si l’environnement informatique d’une organisation de soins de santé reflète ces politiques.

Comment les rapports de vulnérabilité des appareils sont-ils utilisés ?

Les rapports de vulnérabilité de l’appareil sont utilisés pour résumer les résultats d’une évaluation de vulnérabilité de l’appareil. Un rapport type inclura un aperçu de la manière dont les appareils et les applications sont exécutés dans l’analyse de vulnérabilité et du niveau de risque global de l’organisation en fonction du nombre et de la gravité des vulnérabilités identifiées.

Les informations contenues dans ce résumé seront généralement représentées par des graphiques et sont destinées aux cadres dirigeants et autres responsables, offrant une vue d’ensemble du risque de sécurité des appareils d’une entreprise et de tous les problèmes qui doivent être traités.

Les sections suivantes du rapport fourniront un aperçu des outils et activités utilisés dans l’évaluation des vulnérabilités, une comptabilité détaillée des résultats de l’évaluation et des recommandations pour l’atténuation ou la remédiation.

Comment le risque lié à l’appareil est-il calculé ?

Le risque lié à l’appareil est calculé à l’aide de plusieurs facteurs. Le score de gravité d’une vulnérabilité pèse le plus dans le calcul, car il indique l’impact potentiel d’une exploitation. Cependant, les organisations doivent également tenir compte de la probabilité qu’un appareil soit exploité, des actifs commerciaux à risque, des mesures de sécurité déjà en place, etc.
Une vulnérabilité sur un serveur orienté Internet mériterait un score de risque plus élevé que cette même vulnérabilité sur un serveur de test rarement utilisé, par exemple.

Qu’est-ce que la remédiation des vulnérabilités ?

La remédiation aux vulnérabilités est le processus de correction des faiblesses de cybersécurité des appareils, applications et actifs réseau. En fonction de la vulnérabilité, cela peut être effectué en corrigeant ou mettant à jour le logiciel, en corrigeant ou en remplaçant le code, ou en améliorant et en appliquant des politiques de sécurité.

Une remédiation efficace des vulnérabilités est un élément essentiel de la sécurisation des environnements informatiques modernes. À mesure que les infrastructures informatiques se développent et deviennent de plus en plus complexes, les vulnérabilités peuvent facilement proliférer. Les réseaux d’entreprise sont en train d’être assiégés , car les acteurs malveillants ciblent ces faiblesses pour des charges utiles de plus en plus importantes. La remédiation aux vulnérabilités est essentielle dans cet environnement pour réduire le risque d’attaques DoS, de violations de données, de menaces de ransomware et d’autres incidents de sécurité coûteux.

La remédiation aux vulnérabilités n’est pas seulement une stratégie de cybersécurité solide, c’est également un mandat commun des réglementations gouvernementales et des normes du secteur. La loi HIPAA et la norme PCI DSS exigent que les organisations couvertes maintiennent des processus de surveillance et de remédiation des vulnérabilités.

La plupart des infrastructures d’entreprise contiennent des milliers de vulnérabilités, et il n’y a aucun moyen de les corriger toutes. Heureusement, seul un faible pourcentage de vulnérabilités constituera une menace pour la plupart des organisations. Le défi consiste à déterminer celles qui constituent une menace pour vous.

[Comprendre comment la remédiation automatisée s’intègre dans les workflows de sécurité de l’entreprise et ce que la plupart des équipes se trompent avant sa mise en service]

Ni le fait de s’appuyer uniquement sur des mesures, telles que les scores CVSS, qui évaluent les vulnérabilités en fonction des dommages potentiels qu’une exploitation infligerait, ni sur l’instinct n’est un moyen efficace de décider quelles vulnérabilités corriger. Au contraire, une stratégie qui combine des informations sur les menaces qui peuvent identifier les vulnérabilités que les pirates informatiques ciblent, les scores de risque générés par les outils de gestion des vulnérabilités et le contexte commercial des actifs de votre organisation est la meilleure façon de concentrer les efforts de recherche des menaces . Cela vous permettra de hiérarchiser les vulnérabilités sur les systèmes de votre environnement les plus susceptibles d’être exploités.

À quoi ressemble un rapport de vulnérabilité ?

Un rapport de vulnérabilité traduit les données d’analyse brutes en informations exploitables, aidant les équipes à comprendre non seulement les vulnérabilités existantes, mais celles qui comptent le plus en fonction de la criticité des actifs, de l’exploitabilité et des risques commerciaux.

Dans des plateformes comme Tanium, cela inclut souvent des signaux contextuels et des workflows de remédiation intégrés pour accélérer la réponse aux incidents. Une vulnérabilité typique ressemble à ceci :

Capture d’écran du tableau de bord des résultats de la gestion des vulnérabilités avec tableau de graphiques et de données

Quels sont les défis liés à la gestion des vulnérabilités des appareils ?

Le principal défi de la gestion des vulnérabilités des appareils est de gérer l’étendue et l’hétérogénéité des appareils dans les environnements informatiques modernes. Une seule grande entreprise peut avoir des centaines de milliers d’appareils différents à l’intérieur et à l’extérieur du réseau d’entreprise qui ne sont pas toujours en ligne en même temps et qui ont rarement les mêmes contrôles.
La diversité des appareils sur les réseaux d’entreprise s’est également développée pour inclure des smartphones et des tablettes, ainsi que des appareils IdO tels que des thermostats et des systèmes d’extinction automatique. Cela peut grandement compliquer l’analyse des vulnérabilités et souligner la nécessité d’outils flexibles de gestion des vulnérabilités des appareils.

Que dois-je rechercher dans un outil de gestion des vulnérabilités des appareils ?

Presque tous les outils de gestion des vulnérabilités des appareils seront en mesure d’identifier les vulnérabilités de sécurité dans votre environnement. La question importante est de savoir s’il peut le faire rapidement et à grande échelle.

[Cybersécurité dans la fabrication : gérer les risques à grande échelle]

Le calendrier est essentiel. Les organisations ne peuvent pas se permettre d’attendre des semaines pour obtenir un rapport d’évaluation des vulnérabilités dans le paysage des menaces en constante évolution d’aujourd’hui. Un outil efficace de gestion des vulnérabilités des appareils doit être en mesure d’identifier les risques affectant votre organisation en quelques minutes sans avoir à analyser en dehors des heures ouvrables ou uniquement pendant de faibles charges réseau. Il devrait également être en mesure de couvrir la diversité des appareils sur votre réseau, y compris les machines existantes et les appareils IdO. Un outil prêt pour l’entreprise doit également être en mesure d’exécuter une variété de rapports d’évaluation des vulnérabilités pour répondre aux besoins d’information des cadres supérieurs et du personnel d’exploitation.