# Qu'est-ce que la gestion des vulnérabilités ?

> La gestion des vulnérabilités (vulnerability management) est le processus continu et informé par le risque de trouver, d'enregistrer, d'évaluer, de prioriser, de traiter et de vérifier les vulnérabilités à travers la technologie et son cycle de vie.

- URL canonique: https://yellowcube.eu/fr/glossary/vulnerability-management/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Elle relie les preuves techniques au contexte des actifs et des services, à l'information de menace, à la propriété, aux décisions de remédiation ou de mitigation, aux exceptions et à la mesure. La pratique est plus large que lancer des scanners ou installer des correctifs, et elle se poursuit à mesure que les systèmes et les preuves changent.

Un programme utile établit des flux de travail reproductibles de la réception à la clôture, y compris la réévaluation après un correctif ou une mesure compensatoire. Les priorités doivent refléter l'exposition probable et la conséquence organisationnelle, pas la seule étiquette d'un scanner ni un score de sévérité numérique.

### Points clés

- **Cycle d'exploitation:** Maintenir le périmètre et la propriété, collecter les constats de sources multiples, les valider et les dédupliquer, prioriser le traitement, suivre les décisions et vérifier que la réduction de risque visée s'est produite.
- **Options de traitement:** La remédiation peut inclure la mise à jour, la reconfiguration, la reconception, le retrait ou le remplacement d'un composant affecté ; la mitigation et l'acceptation documentée du risque sont des issues distinctes qui exigent toujours une revue.
- **Entrées de priorisation:** Considérer les actifs affectés, la criticité métier, les chemins d'attaque, l'activité de menace, les preuves d'exploit, la sévérité technique, la durée d'exposition, la couverture des mesures et le coût et le risque du traitement.
- **Limite importante:** La gestion des vulnérabilités ne peut garantir que chaque faiblesse sera découverte ou corrigée, et clôturer un ticket, réussir un nouveau scan ou atteindre un objectif de service ne démontre pas à lui seul un risque acceptable.

### Termes associés

[Vulnérabilité](<https://yellowcube.eu/fr/glossary/vulnerability/>) · [Évaluation des vulnérabilités](<https://yellowcube.eu/fr/glossary/vulnerability-assessment/>) · [Scan de vulnérabilités](<https://yellowcube.eu/fr/glossary/vulnerability-scanning/>) · [Gestion continue de l'exposition aux menaces (CTEM)](<https://yellowcube.eu/fr/glossary/continuous-threat-exposure-management/>) · [Correctif virtuel](<https://yellowcube.eu/fr/glossary/virtual-patching/>) · [Gestion des correctifs](<https://yellowcube.eu/fr/glossary/patch-management/>)

### Sources

[NIST Cybersecurity Framework 2.0](https://www.nist.gov/cyberframework) · [NIST SP 800-53 Rev. 5](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final) · [CISA : Known Exploited Vulnerabilities Catalog](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

