La gestion des vulnérabilités est un processus continu, pas un projet ponctuel. Elle commence par un inventaire complet des actifs, car seuls les systèmes connus peuvent être contrôlés – y compris les ressources cloud, les conteneurs et les services accessibles depuis Internet. Viennent ensuite des scans réguliers, si possible authentifiés, menés de l'intérieur comme de l'extérieur, la priorisation des résultats fondée sur le risque, la remédiation par correctif, modification de configuration ou contrôles compensatoires, ainsi que la vérification par un nouveau scan. Seule cette boucle fermée, avec des délais de traitement documentés, rend le processus pilotable et auditable.
Gestion des vulnérabilités & des zero-days
Comment piloter les vulnérabilités techniques sur l'ensemble de leur cycle de vie – et fermer en priorité, grâce à CVSS 4.0, EPSS et au catalogue KEV de la CISA, les failles qui sont réellement attaquées.
119nouvelles vulnérabilités par jour (moyenne, rapport BSI 2025)
+38 %attaques d'exploitation mesurées sur les honeypots du BSI
30jours : fenêtre de prévision EPSS par CVE (estimée chaque jour)
3jours : délai le plus court du modèle de référence BOD 26-04 (CISA)
Selon le rapport 2025 du BSI sur l'état de la sécurité informatique en Allemagne, une moyenne de 119 nouvelles vulnérabilités par jour a été recensée sur la période de référence de juillet 2024 à juin 2025 – soit environ 24 pour cent de plus que sur la période précédente ; les attaques d'exploitation mesurées sur les honeypots du BSI ont augmenté de 38 pour cent. Face à de tels volumes, « tout patcher immédiatement » n'est pas une stratégie : l'essentiel est d'identifier de manière fiable le petit sous-ensemble de vulnérabilités réellement exploitables ou déjà exploitées, et de les corriger en premier. Les programmes modernes combinent pour cela un cycle de vie fermé avec une priorisation fondée sur le risque à partir de CVSS 4.0, d'EPSS et du catalogue KEV de la CISA. Pour les zero-days, pour lesquels aucun correctif n'existe encore, il faut en plus des contrôles compensatoires et une veille systématique des avis de sécurité.
L'essentiel en un coup d'œil
Six blocs thématiques — appuyez pour déplier.
Trois signaux pour prioriser
CVSS 4.0, EPSS et CISA KEV comparés – appuyez sur un onglet.
- Disponible en version 4.0 depuis novembre 2023, avec quatre groupes de métriques : Base, Threat, Environmental et Supplemental.
- La métrique de menace « Exploit Maturity » indique si un code d'exploitation est disponible ou si la faille est déjà activement exploitée.
- FIRST le précise lui-même : CVSS mesure la sévérité technique et ne doit pas servir de mesure unique du risque.
BaseThreatEnvironmentalSupplementalExploit MaturityCVSS-B/-BT/-BE/-BTEFIRST
- Modèle de machine learning de FIRST : il estime chaque jour, pour chaque CVE publiée, la probabilité d'une exploitation active dans les 30 prochains jours.
- Les scores sont librement disponibles via CSV et API.
FIRSTmachine learningCVE30 joursCSVAPI
- Le catalogue Known Exploited Vulnerabilities de la CISA, l'agence américaine de cybersécurité, recense les vulnérabilités dont l'exploitation est déjà avérée.
- Les vulnérabilités listées au KEV sur des systèmes accessibles doivent figurer en tête de file d'attente, indépendamment du score Base.
CISAKEVKnown Exploited Vulnerabilitiesscore Base
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
Common Vulnerability Scoring System version 4.0 Specification Document
Spécification officielle CVSS 4.0 : quatre groupes de métriques (Base, Threat, Environmental, Supplemental), métrique Exploit Maturity et nomenclature CVSS-B/-BT/-BE/-BTE ; le User Guide qui l'accompagne précise que CVSS-B mesure la sévérité et non le risque.
Exploit Prediction Scoring System (EPSS)
Scores de probabilité, mis à jour quotidiennement, d'exploitation de chaque CVE publiée dans les 30 prochains jours, librement disponibles via CSV et API.
BOD 26-04: Prioritizing Security Updates Based on Risk
Remplace la BOD 22-01 depuis le 10/06/2026 : délais de correction fondés sur le risque (3/14/60 jours ou prochaine mise à niveau) dérivés de quatre critères, dont le statut KEV et l'exposition à Internet.
ISO/IEC 27001:2022 – Information security management systems – Requirements
La mesure 8.8 de l'annexe A exige de recueillir des informations sur les vulnérabilités techniques, d'évaluer sa propre exposition et de prendre des mesures appropriées.
Die Lage der IT-Sicherheit in Deutschland 2025
Période de référence 07/2024–06/2025 : en moyenne 119 nouvelles vulnérabilités par jour (+24 %), attaques d'exploitation +38 %, tendance persistante aux attaques contre les systèmes de périmètre tels que les passerelles VPN.
Virtual Patching Cheat Sheet
Cheat sheet maintenu en continu : définit le patching virtuel comme une couche de protection en amont contre les tentatives d'exploitation (WAF/IPS) et le classe comme mesure transitoire qui ne remplace pas le correctif du code.
Prestations associées
Quelle est la robustesse de votre gestion des vulnérabilités ?
Lors d'un premier entretien sans engagement, nous confrontons votre processus à ISO 27001 A.8.8 – de la priorisation aux SLA de correction. Pour la surveillance continue des vulnérabilités nouvellement publiées, VamiSec propose en complément un monitoring des zero-days en tant que service managé.