Le modèle comprend cinq étapes : cadrage, découverte, priorisation, validation et mobilisation. « Continue » décrit un cycle de gestion répété en permanence ; cela ne signifie pas nécessairement un scan non stop ni une remédiation automatique.
Le CTEM traite l'exposition plus largement qu'une liste de vulnérabilités logicielles. Il peut inclure les identités non sûres, les erreurs de configuration cloud, les chemins d'attaque accessibles, les services exposés, les mesures faibles, les dépendances fournisseurs et d'autres conditions qu'un attaquant pourrait utiliser. La priorisation doit combiner les preuves techniques avec l'importance métier et l'information de menace courante.
Points clés
CadrageChoisir les services métier, les actifs, les frontières et les résultats mesurables.
Découverte et priorisationTrouver les expositions pertinentes et les classer en fonction de l'accessibilité, de l'exploitabilité, de l'activité de menace, du contexte des mesures et de l'impact.
ValidationRassembler des preuves proportionnées qu'une exposition ou un chemin d'attaque prioritaire est plausible et que les défenses attendues fonctionnent. Cela peut employer des preuves de configuration, une émulation sûre, une évaluation manuelle ou un test d'intrusion autorisé ; cela n'exige pas d'exploiter chaque faiblesse en production.
MobilisationAttribuer les décisions, lever les blocages, remédier, accepter ou transférer le risque et vérifier la clôture.
Limite importanteLe CTEM n'est pas un achat de produit ; la découverte sans propriété ni remédiation crée simplement un autre arriéré.