Gestion des vulnérabilités

Identifier et prioriser les failles avant qu’un attaquant ne le fasse.

Photo : Paowee (CC BY-SA 4.0), via Wikimedia Commons

Pourquoi ce domaine est important

La gestion des vulnérabilités est le socle de toute démarche défensive. On ne peut protéger que ce que l’on connaît : sans inventaire régulier des failles présentes sur les serveurs, les postes et les applications, l’organisation reste aveugle face à un attaquant qui, lui, scanne en permanence. La grande majorité des compromissions exploitent des vulnérabilités connues et corrigeables depuis des mois. Un CTO à budget maîtrisé a tout intérêt à industrialiser ce cycle « scanner → prioriser → corriger → vérifier » avec des outils libres avant d’investir dans des solutions commerciales.

Les risques si ce domaine n’est pas couvert

  • Exploitation de failles publiques (CVE) non corrigées, principale porte d’entrée des rançongiciels.
  • Absence de visibilité sur le parc réel (serveurs oubliés, services exposés, dépendances obsolètes).
  • Impossibilité de prioriser : on corrige au hasard plutôt que par le risque réel.
  • Non-conformité (ISO 27001, NIS2, PCI-DSS) faute de preuve d’un processus de suivi des vulnérabilités.

Les outils open source de ce domaine

Sélection de solutions libres, sans version commerciale imposée. La licence est indiquée pour chaque outil ; les liens pointent vers les sources officielles.

Scanner de vulnérabilités réseau complet, avec un flux quotidien de tests maintenu par Greenbone. La Community Edition couvre l'essentiel des besoins d'une PME sans licence.

Nuclei

Licence : MIT

Moteur de détection rapide piloté par des modèles (templates) communautaires, pour vérifier en masse la présence de vulnérabilités précises sur un périmètre web ou réseau.

Trivy

Licence : Apache 2.0

Scanner tout-en-un pour images de conteneurs, systèmes de fichiers et dépôts : vulnérabilités, mauvaises configurations et secrets exposés. Léger et intégrable en CI/CD.

OWASP ZAP

Licence : Apache 2.0

Proxy d'interception et scanner dynamique (DAST) de référence pour tester les applications web. Maintenu par la fondation OWASP, entièrement gratuit et automatisable.