END / END-05
Gestion continue des vulnérabilités et des correctifs
Établir un cycle récurrent pour trouver les vulnérabilités, les prioriser selon l'exposition et l'impact, planifier la correction et vérifier la clôture. Les analyses produisent des observations ; la gestion y ajoute la responsabilisation et le suivi.

QUAND C'EST UTILE
Une réponse ciblée
à un besoin défini.
Analyser les rapports sans suite, sans identification des actifs concernés, sans délais de mise à jour contrôlés ou sans nécessité de prouver que les problèmes critiques sont traités jusqu’à leur résolution.
EN UN COUP D'ŒIL
Famille
Points de terminaison et vulnérabilités
Engagement
Implantation ou récurrence
Référence
FIN-05
PORTÉE ET RÉSULTATS
Ce que couvre la mission.
Portée
- Inventaire
- collection authentifiée si possible
- validation fausse positive
- Priorisation contextuelle
- campagnes de patch
- exceptions
- réscan
- Mesures au niveau d'équipe
Livrables
- Politique de gestion
- cadre d’application et portée
- Registre des vulnérabilités
- Billettes attribuées
- Calendrier de remise en état
- preuves de vérification
- tableau de bord de l’âge et du risque résiduel
Preuve de réception
Les actifs et les propriétaires sont identifiés ; les priorités sont approuvées ; les corrections sont vérifiées ; les exceptions sont approuvées avec une date d’expiration ; les indicateurs distinguent les problèmes ouverts, corrigés et non vérifiables.
LIVRAISON
Comment le travail est structuré.
Approche
Versions d’inventaire et applications ; définition des politiques ; tests sur un groupe représentatif ; déploiement ; vérification de la couverture et des exceptions ; organisation de la maintenance.
Prérequis et responsabilités
Client : inventaire, outils de déploiement, support, propriétaires d'applications et Windows. Fournisseur : politiques et intégration ; gestion des alertes uniquement si incluse.
Facteurs de portée
Appareils, systèmes d'exploitation, compatibilité, outils existants, politiques et effort de déploiement. Les abonnements, la gestion quotidienne et la couverture SOC sont facturés séparément.
Questions à clarifier
Qui possède chaque actif ? Qui décide des mises à jour des fenêtres ? Les vulnérabilités sont-elles liées à une exposition réelle et à des applications critiques ?
LIMITES IMPORTANTES
La gravité technique en soi n’est pas suffisante. Les analyses peuvent passer sous silence certains actifs ou perturber certains systèmes ; l’étendue, les autorisations et les précautions doivent être approuvées.
Les systèmes non pris en charge, les exclusions et les lacunes opérationnelles sont explicités. Les tests de régression, le repli et la responsabilité de la réponse font partie de la livraison.
EN PRATIQUE
Situations illustratives.
Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.
Scénario 01
Une entreprise de taille moyenne reçoit des milliers de constatations par mois. Projet : identification des causes profondes au sein du groupe, identification des actifs exposés et attribution de projets de travail. Résultats attendus : preuve tangible de la réalisation des activités et de la fermeture des dossiers, sans associer le nombre de cas clos à une réduction complète des risques.
Scénario 02
Un fournisseur héberge des serveurs avec des périodes de maintenance limitées. Projet : planification basée sur les risques, tests préalables à la déploiement et mesures provisoires. Objectif : décompte des compromis documentés ; les correctifs reportés restent visibles et attribués à un propriétaire.
Contexte technologique et de référence
Exemples : scanners de vulnérabilités, outils d’inventaire et de patchage connectés au suivi des changements ; produits sélectionnés après qualification.
L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.
SERVICES CONNECTÉS
Construisez l'étape suivante.
Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.
Commencer une conversation
Clarifiez la portée.
Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.
