In this article
Gestion des vulnérabilités basée sur les risques (RBVM) : définition et mise en œuvre
Les équipes de sécurité et de développement qui travaillent avec une chaîne d’approvisionnement logicielle complexe ont besoin de bien plus qu’un simple décompte des vulnérabilités pour gérer les risques. Même si les entreprises se sont traditionnellement appuyées sur le score CVSS d’une vulnérabilité (critique, élevée, etc.) pour déterminer son niveau de risque, ce score ne tient pas compte du risque global pour l’organisation.
Aujourd’hui, les grandes entreprises doivent gérer les vulnérabilités dans leur contexte. Au lieu de considérer chaque vulnérabilité comme un problème isolé, les équipes doivent l’évaluer à l’aune des risques plus larges pour l’entreprise. Ce changement de perspective nécessite une approche axée sur les actifs en matière de sécurité de la chaîne d’approvisionnement logicielle : il faut savoir quels actifs comptent le plus et sécuriser en priorité ces services essentiels à l’activité.
Qu’est-ce que la gestion des vulnérabilités basée sur les risques (RBVM) ?
La gestion des vulnérabilités basée sur les risques (RBVM) permet aux entreprises d’identifier, de prioriser et de corriger les problèmes en fonction de plusieurs facteurs sectoriels et contextuels. Cette approche diffère considérablement des stratégies de sécurité traditionnelles.
Quelle est la différence entre un risque et une vulnérabilité ?
Une vulnérabilité est une faiblesse dans un système qu’un acteur malveillant peut exploiter. Le risque mesure la probabilité qu’une vulnérabilité soit exploitée et évalue l’impact potentiel d’une telle exploitation. Ces facteurs dépendent du cas d’usage de chaque vulnérabilité et de son contexte au sein du système.
Gestion axée sur les vulnérabilités ou gestion basée sur les risques
La sécurité axée sur les vulnérabilités, approche conventionnelle de la gestion des vulnérabilités et des risques, consiste à détecter les problèmes et à les classer selon un score de risque générique, tel que le système commun de notation des vulnérabilités (CVSS). Les corrections sont ensuite priorisées uniquement en fonction de ce score général.
À l’inverse, la RBVM évalue les vulnérabilités en fonction de plusieurs caractéristiques, notamment leur lien avec des services essentiels à l’activité, leur accessibilité, la maturité des exploits, le contexte d’exécution, le score CVSS et l’EPSS.
Avantages de la gestion des vulnérabilités basée sur les risques
Pour sécuriser les applications efficacement et réduire les risques globaux, les grandes entreprises doivent prioriser leurs vulnérabilités avec précision. Si elles ne le font pas correctement, les équipes de développement et de sécurité risquent de concentrer leurs efforts au mauvais endroit : par exemple, en corrigeant une vulnérabilité critique dans une application à usage interne plutôt qu’une vulnérabilité de gravité moyenne dans un service essentiel. Ces efforts mal ciblés peuvent mettre en danger des applications critiques et mobiliser des ressources pour des activités de sécurité non essentielles.
Mais obtenir des informations contextuelles pertinentes dans les cycles de développement logiciel complexes et rapides d’aujourd’hui est plus facile à dire qu’à faire. La RBVM simplifie ce processus pour les équipes de sécurité et de développement, en leur permettant de comprendre chaque vulnérabilité dans son contexte et de la prioriser avec précision. Les entreprises en tirent les avantages suivants :
Réduction des risques pour l’organisation
Selon Gartner, la gestion des vulnérabilités basée sur les risques est l’un des meilleurs moyens de réduire le délai de correction. Les informations contextuelles fournies par la RBVM permettent de mieux cibler les activités de sécurité et d’alléger la charge des équipes de sécurité et de développement, qui peuvent ainsi réduire plus facilement les risques globaux pour l’entreprise.
Productivité accrue des équipes de développement et de sécurité
Les équipes de développement comme celles de sécurité tirent profit d’une approche RBVM. Les équipes de sécurité peuvent s’appuyer sur cette approche contextuelle axée sur les actifs pour obtenir une meilleure visibilité, prioriser les vulnérabilités les plus importantes pour l’entreprise et mieux gérer la sécurité de la chaîne d’approvisionnement logicielle.
De plus, la RBVM permet aux équipes de développement de comprendre où se trouve chaque vulnérabilité dans un pipeline complexe, son incidence sur les services essentiels et sa place parmi les priorités de correction. Les développeurs peuvent ainsi corriger rapidement et efficacement les vulnérabilités les plus urgentes.
Collaboration améliorée
La RBVM améliore également la collaboration entre les équipes en réduisant les arriérés d’alertes de sécurité superflues et en mettant en évidence les menaces les plus risquées pour l’entreprise. Elle limite le nombre d’alertes de vulnérabilité, ce qui facilite la collaboration entre les développeurs et les équipes de sécurité pour résoudre les problèmes.
Comment évaluer les risques liés aux vulnérabilités
La RBVM s’appuie sur plusieurs facteurs pour mesurer la probabilité d’exploitation de chaque vulnérabilité et son impact prévisible. En voici quelques-uns :
importance pour l’activité
accessibilité
maturité de l’exploit
contexte d’exécution
La RBVM s’appuie également sur des méthodes traditionnelles d’évaluation du score de risque, comme le CVSS et l’Exploit Prediction Scoring System (EPSS).
Les solutions de sécurité des applications de Snyk utilisent un score de risque reposant sur deux vecteurs : la probabilité d’exploitation de la vulnérabilité et son impact pour les utilisateurs. Pour ces deux vecteurs, nous prenons en compte les risques objectifs (pertinents quel que soit l’environnement) et les risques contextuels (menaces propres à l’environnement de l’application vulnérable).
Comment mettre en œuvre un programme de gestion des vulnérabilités basée sur les risques
Si plusieurs entreprises appliquent une forme ou une autre de stratégie de gestion des risques, elles ne trient pas toujours les problèmes de la même manière. Certaines privilégient les corrections exigées par les normes de conformité ou les SLA de sécurité, tandis que d’autres ne traitent que les problèmes pour lesquels un correctif est disponible.
Pour mettre en œuvre la gestion des vulnérabilités basée sur les risques, les entreprises doivent recenser toutes les vulnérabilités existantes et prioriser chaque problème selon sa probabilité d’exploitation et son impact prévisible, évalués de manière objective et contextuelle.
Stratégies d’évaluation et de priorisation des vulnérabilités fondées sur les risques
Les entreprises obtiennent souvent les meilleurs résultats en matière de gestion des risques lorsqu’elles ont une visibilité complète sur leur contexte métier, puis utilisent ces données multifactorielles pour piloter un programme AppSec de bout en bout. Pour appliquer concrètement cette approche contextuelle, suivez ces bonnes pratiques :
Créer un inventaire des actifs. Les équipes de sécurité doivent savoir ce qu’elles sont chargées de sécuriser. Des outils comme la gestion de la posture de sécurité des applications (ASPM) ou les solutions de gestion de la nomenclature logicielle (SBOM) peuvent aider les équipes à dresser un inventaire complet des services et de leur architecture.
Identifier les lacunes de sécurité. Les entreprises doivent ensuite comprendre quels contrôles de sécurité sont en place et repérer les lacunes de couverture. Une évaluation de la sécurité des applications peut faciliter cette étape.
Évaluer les risques. Les équipes de sécurité doivent ensuite utiliser des modèles d’évaluation holistique des risques, qui rendent compte des risques objectifs et contextuels associés à chaque actif.
Automatiser les workflows. En recourant à l’automatisation pour gérer l’évaluation des risques et lancer les corrections, les équipes de sécurité économisent beaucoup de temps et de ressources.
La gestion des vulnérabilités basée sur les risques dans la sécurité du cloud
La gestion des vulnérabilités basée sur les risques (RBVM) est particulièrement cruciale pour la sécurité du cloud, où les environnements dynamiques et complexes présentent des risques spécifiques. Les approches traditionnelles de gestion des vulnérabilités, qui reposent uniquement sur les scores CVSS, ne tiennent pas compte de facteurs propres au cloud, comme l’exposition des actifs, le contexte d’exécution et la possibilité d’exploiter les vulnérabilités dans les architectures cloud natives. En appliquant une stratégie RBVM à la sécurité du cloud, les entreprises peuvent prioriser les vulnérabilités selon leur impact potentiel sur les services cloud essentiels à l’activité. Elles peuvent ainsi se concentrer sur les menaces qui présentent les risques les plus élevés pour les données sensibles, la conformité et la disponibilité des services.
Outils de gestion des vulnérabilités basée sur les risques : comment Snyk peut vous aider
L’approche de Snyk en matière de sécurité des applications, axée sur les actifs, peut accompagner les équipes dans leur progression vers une gestion des vulnérabilités basée sur les risques plus mature. Nos outils s’appuient sur l’analyse de sécurité des applications pensée pour les développeurs, couvrant le code propriétaire comme le code tiers, ainsi que sur des scores de risque tenant compte de la probabilité d’exploitation de chaque vulnérabilité et de son impact potentiel. Nous proposons également des outils d’automatisation pour appliquer les politiques de sécurité, lancer des workflows de correction et interagir avec des outils tiers.
La solution de gestion de la posture de sécurité des applications (APSM) de Snyk offre une visibilité de bout en bout sur l’ensemble de ces technologies. Notre plateforme s’appuie sur Snyk Insights pour l’intelligence applicative du code au cloud, ainsi que sur la technologie issue de l’acquisition d’Enso pour l’orchestration de la sécurité des applications. Découvrez plus en détail l’approche de Snyk en matière d’ASPM pour savoir comment mettre en œuvre la gestion des vulnérabilités basée sur les risques dans votre entreprise.
Priorisez ce qui compte le plus
Les organisations ont besoin d’une approche globale pour hiérarchiser les risques. Avec Snyk, priorisez les risques selon leur contexte.