Gestion des vulnérabilités et zero-day
Identifier, prioriser et corriger les failles avant qu’elles ne soient exploitées : la gestion des vulnérabilités est un processus continu au cœur de l’ISO 27001.

Chaque logiciel, chaque équipement comporte potentiellement des failles. Le rythme de découverte de nouvelles vulnérabilités ne faiblit pas, et les attaquants exploitent souvent des failles connues depuis des mois faute de correctif appliqué. La gestion des vulnérabilités est le processus continu qui consiste à les identifier, les évaluer, les prioriser et les traiter. C’est l’un des fondements d’une bonne hygiène de sécurité.
Un processus cyclique
La gestion des vulnérabilités n’est pas un projet ponctuel mais un cycle permanent qui s’intègre dans la vie du système d’information.
- Inventaire des actifs : on ne protège que ce que l’on connaît
- Détection par scans réguliers et veille sur les bulletins de sécurité
- Priorisation selon la criticité de l’actif et la gravité de la faille
- Remédiation par correctif, contournement ou mesure compensatoire
- Vérification et suivi dans le temps
Le cas particulier des zero-day
Une vulnérabilité « zero-day » est une faille inconnue de l’éditeur, pour laquelle aucun correctif n’existe encore au moment de son exploitation. Elle est particulièrement dangereuse car les défenses classiques ne la connaissent pas. On ne peut pas la corriger immédiatement, mais on peut en réduire l’impact par la défense en profondeur : segmentation, principe du moindre privilège, surveillance des comportements anormaux et capacité de réaction rapide.
Le lien avec l’ISO 27001
La gestion des vulnérabilités techniques figure explicitement parmi les mesures de l’ISO/IEC 27001. La version 2022 renforce d’ailleurs cette dimension avec des contrôles dédiés au renseignement sur les menaces. Intégrer la gestion des vulnérabilités dans un SMSI permet de la formaliser, de la documenter et de l’améliorer en continu plutôt que de la traiter au coup par coup.
Kcenter Formation aide vos équipes techniques à structurer un processus de gestion des vulnérabilités efficace et aligné sur les exigences des normes de sécurité.
