Elle relie les preuves techniques au contexte des actifs et des services, à l'information de menace, à la propriété, aux décisions de remédiation ou de mitigation, aux exceptions et à la mesure. La pratique est plus large que lancer des scanners ou installer des correctifs, et elle se poursuit à mesure que les systèmes et les preuves changent.
Un programme utile établit des flux de travail reproductibles de la réception à la clôture, y compris la réévaluation après un correctif ou une mesure compensatoire. Les priorités doivent refléter l'exposition probable et la conséquence organisationnelle, pas la seule étiquette d'un scanner ni un score de sévérité numérique.
Points clés
Cycle d'exploitationMaintenir le périmètre et la propriété, collecter les constats de sources multiples, les valider et les dédupliquer, prioriser le traitement, suivre les décisions et vérifier que la réduction de risque visée s'est produite.
Options de traitementLa remédiation peut inclure la mise à jour, la reconfiguration, la reconception, le retrait ou le remplacement d'un composant affecté ; la mitigation et l'acceptation documentée du risque sont des issues distinctes qui exigent toujours une revue.
Entrées de priorisationConsidérer les actifs affectés, la criticité métier, les chemins d'attaque, l'activité de menace, les preuves d'exploit, la sévérité technique, la durée d'exposition, la couverture des mesures et le coût et le risque du traitement.
Limite importanteLa gestion des vulnérabilités ne peut garantir que chaque faiblesse sera découverte ou corrigée, et clôturer un ticket, réussir un nouveau scan ou atteindre un objectif de service ne démontre pas à lui seul un risque acceptable.