Ici on parle de cybersécurité, de Linux et d'open source.

Mise en place d'un VOC orienté RBVM et propulsé par le catalogue CISA KEV.

⏱️ 4 min de lecture

Introduction

Dans le contexte de l’explosion du volume de vulnérabilités découvertes dernièrement par des outils d’intelligence artificielle, et du matraquage médiatique en lien avec les risques inhérents, un article sur l’approche moderne de la gestion des vulnérabilités me semble être d’actualité.

Cet article va donc aborder la stratégie moderne à utiliser en gestion des risques.

la gestion des vulnérabilités

Traditionnellement, la gestion des vulnérabilités repose sur le score CVSS basé uniquement sur la gravité technique.

Cette approche est dorénavant obsolète et la méthode moderne recommandée repose sur une approche dynamique basée sur le risque réel en tenant compte du contexte d’affaires.

En 2022, GARTNER a publié le Continuous Threat Exposure Management (CTEM), un document stratégique qui permet d’évaluer le risque global d’exposition en tenant compte de plusieurs intrants et pas uniquement sur une vulnérabilité logicielle.

Parmi ces intrants on retrouve :

  • Les CVE classiques ;
  • Les mauvaises configurations d’infrastructure on prem et | ou infonuagique ;
  • Les problèmes d’identités et de privilèges excessifs ;
  • L’accessibilité et la viabilité des chemins d’attaque réels vers les actifs critiques.

La gestion des vulnérabilités basée sur le risque (RBVM)

La remédiation basée sur le risque s’appuie sur des indicateurs le CVSS, l’EPSS, le KEV de la CISA et le SSVC, puis s’articule autour des cinq étapes du cadre CTEM de Gartner qui sont :

Définition du périmètre : Identifier la surface d’exposition interne (on-prem ) ET externe (Intrnet), la posture des services infonuagiques de ceux on-prem et définir les actifs et processus critiques à protéger.

Découverte : Identifier de manière exhaustive l’ensemble des actifs, des expositions, des vulnérabilités, des erreurs de configuration du Shadow IT rattachés au périmètre défini.

Priorisation : Selon le contexte, déterminer quelle action porter sur chacune des vulnérabilités identifiées selon la méthode SSVC.

Validation : Tester concrètement si une vulnérabilité identifiée est réellement exploitable dans l’environnement, et vérifier si les contrôles de sécurité en place sont efficaces.

Remédiation : Corriger les vulnérabilités via le déploiement de correctifs et | ou en ajoutant des contrôles de sécurité.

la méthode SSVC

La méthode SSVC repose sur un arbre de décision comme par exemple de ce type là :

Arbre de décision
Source : Vollenberg Inc.

Et selon les réponses aux questions voici les décisions possibles selon SSVC

Décisions possibles
Source : Vollenberg Inc.

Les référentiels de confiance

Pour en savoir plus, référez-vous aux guides et directives officiels du NIST et de la CISA.

CISA - BOD 26-04 : Se compose de deux directives pour prioriser et corriger les vulnérabilités selon le risque réel. La [1re] sur la Priorisation des mises à jour de sécurité selon le risque et la [2e] qui est le guide de mise en œuvre.

NIST SP 800-30 Rev.1 : Un guide pour mener des évaluations de risques sur les systèmes d’information.

NIST SP 800-40 Rev.4 : Un guide pour planifier la gestion des correctifs à l’échelle de l’organisation.

Stateholder-specific Vulnerability Categorization (SSVC) : Une méthode d'analyse des vulnérabilités qui tient compte de l’état d’exploitation, des impacts sur la sécurité, avec comme objectif la priorisation de la remédiation basée sur une décision selon un contexte.

L’outil maison Vigie CVE | EPSS

Chez vollenberg Inc. , notre philosophie repose sur le développement d’outils alignés avec nos besoins d’affaires.

Nous avons donc conçu Vigie CVE | EPSS, une solution parfaite pour faire notre vigie stratégique des vulnérabilités.

Bien évidement, les principaux éditeurs du marché intègrent désormais nativement ces indicateurs au sein de leurs solutions.

Conclusion

👉 Si votre organisation utilise la gestion des vulnérabilités basée sur le risque (RBVM) avec la méthode SSVC pour prioriser la remédiation de vos vulnérabilités, félicitations vous avez une maturité qui permet une correction réactive & moderne !

👉 Pour les autres, je vous recommande d’évaluer cette approche car celle-ci propose un modèle opérationnel continu axé sur la réalité de la menace permettant la correction rapide des vulnérabilités qui sont réellement exploitées et | ou exploitables présentes dans votre organisation. Par convention, ce modèle s’opérationnalise au travers d’un VOC (Vulnerability Operations Center) qui est complémentaire au SOC (Security Operations Center).

👉 vollenberg Inc. est en mesure de vous aider à développer un cadre de gouvernance adaptée à la gestion des vulnérabilités et des risques. Contactez-nous dès aujourd’hui

Commentaires et Discussion