5 grandes tendances de l’analyse des vulnérabilités en 2023

Il n’y a pas si longtemps, l’opinion dominante était que les systèmes de stockage et de sauvegarde n’avaient pas vraiment besoin de protection. Ils étaient considérés comme des systèmes back-end, largement hors de portée des attaquants potentiels. Une série de compromissions graves ces dernières années a démoli cette conception. On commence à comprendre que […]

Écrit par
Drew Robb
Drew Robb
Jan 20, 2023
4 minute read
Enterprise Storage Forum Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Il n’y a pas si longtemps, l’opinion dominante était que les systèmes de stockage et de sauvegarde n’avaient pas vraiment besoin de protection. Ils étaient considérés comme des systèmes back-end, largement hors de portée des attaquants potentiels.

Une série de compromissions graves ces dernières années a démoli cette conception. On commence à comprendre que les systèmes de stockage et de sauvegarde représentent une vulnérabilité potentielle tout aussi importante que les autres systèmes. Voici quelques-unes des principales tendances en matière d’analyse des vulnérabilités :

1. Intervention des pouvoirs publics

La Cybersecurity and Infrastructure Security Agency (CISA) ne publie pas de directives à l’intention des organismes publics sans raison, à moins qu’un problème grave ou une menace potentielle ne se profile.

Une directive a instauré la gestion des actifs et l’analyse continue des vulnérabilités sur tous les équipements réseau.

Doron Pinhas, CTO de Continuity, a expliqué que cela ne concernait pas uniquement les commutateurs réseau ou les autres équipements strictement dédiés aux réseaux.

« Bien que la CISA ne mentionne pas précisément les systèmes de stockage et de sauvegarde, ceux-ci relèvent tout à fait de la catégorie des équipements réseau », a déclaré Pinhas.

« Les organismes publics doivent désormais inventorier et analyser tous leurs systèmes de stockage et de sauvegarde. »

2. Détecter davantage de vulnérabilités

Des études récentes ont révélé que la plupart des scanners de vulnérabilités ne détectent pas un pourcentage négligeable des problèmes potentiels.

Selon les données d’Ivanti, ce taux atteint 3,5 % pour les rançongiciels à eux seuls. Les personnes qui évaluent les scanners de vulnérabilités doivent donc privilégier ceux qui laissent échapper le moins de vulnérabilités possible.

« Une solution idéale doit identifier le plus grand nombre de vulnérabilités de tiers, permettre de les hiérarchiser facilement et offrir une couverture maximale des applications », a déclaré Bob Kelly, director of product management chez Flexera.

Advertisement

« Il est également utile de disposer de fonctions d’automatisation qui tiennent compte de ce que le client considère comme présentant le plus de risques pour son organisation, plutôt que d’essayer d’automatiser toutes les mises à jour. »

Pinhas, de Continuity, a ajouté que les systèmes de stockage et de sauvegarde sont particulièrement susceptibles d’être ignorés par les scanners de vulnérabilités traditionnels. En fait, nombre d’entre eux se concentrent tellement sur les faiblesses des systèmes d’exploitation et les problèmes liés aux applications qu’ils accordent peu d’attention aux vulnérabilités et aux erreurs de configuration flagrantes des systèmes de stockage et de sauvegarde.

En savoir plus : Les agences de cybersécurité révèlent les principales vulnérabilités exploitées

3. Utiliser plusieurs scanners

Pour réduire le risque de passer à côté de certains éléments, il est possible d’utiliser plusieurs scanners de vulnérabilités.

Les professionnels de l’informatique combinent souvent des outils de détection des vulnérabilités proposés par des éditeurs avec des outils gratuits et open source. Cela réduit considérablement le risque de manquer un élément important.

4. La gestion des vulnérabilités, pas seulement l’analyse

Mais Mike Hindman, VP of risk-based solutions chez Ivanti, met en garde contre le fait que l’utilisation de plusieurs scanners peut parfois monopoliser trop de temps pour les équipes informatiques.

Cela peut submerger une équipe en raison du volume de données produit par les différents scanners et du nombre d’heures nécessaires pour les interpréter.

Des outils et plateformes de gestion des vulnérabilités sont apparus. Ils intègrent l’analyse, tout en proposant une approche plus globale des vulnérabilités. Cette approche est devenue encore plus importante avec la montée des rançongiciels.

« Le danger, lorsque les scanners de vulnérabilités ne détectent pas les vulnérabilités couramment exploitées, est que les groupes de rançongiciels trouvent et utilisent de plus en plus de vulnérabilités zero-day, avant même que les CVE soient ajoutées à la National Vulnerability Database (NVD) et que des correctifs soient publiés », a déclaré Hindman.

Advertisement

« Les opérateurs de rançongiciels continuent d’armer les vulnérabilités plus rapidement que jamais et ciblent celles qui provoquent les perturbations et l’impact les plus importants. »

En savoir plus : 12 meilleurs outils de gestion des vulnérabilités

5. Faire preuve de régularité et de continuité

Graham Brooks, senior security solutions architect chez Syxsense, recommande d’effectuer l’analyse des vulnérabilités à haute fréquence, voire en continu.

« Ne vous contentez pas d’analyses mensuelles et veillez à prêter attention aux menaces moins prioritaires », a déclaré Brooks.

Brooks a décrit le cas d’organisations qui se contentent d’examiner des listes de vulnérabilités, puis recherchent et corrigent uniquement celles qui sont classées comme critiques ou hautement prioritaires.

Selon lui, la meilleure approche consiste à effectuer une analyse des associations pour déterminer si une combinaison de vulnérabilités moins prioritaires pourrait être utilisée pour exploiter votre environnement.

Après tout, les cybercriminels sont peut-être des criminels, mais ils sont souvent intelligents. Ils repèrent rapidement les changements de tactique et les défenses mises en place par les entreprises. Lorsqu’ils constatent que leurs efforts sont contrecarrés, ils changent de tactique.

L’un des changements récents consiste à s’attaquer désormais aux vulnérabilités hautement prioritaires comme à celles qui le sont moins. Ils ont observé que de nombreuses organisations ne corrigeaient que les vulnérabilités ayant une note de 7 ou plus. Les cybercriminels utilisent donc désormais souvent plusieurs vulnérabilités dans leur chaîne d’attaque. Ils combinent une attaque visant une faille hautement prioritaire avec une autre, moins prioritaire, et obtiennent davantage de succès.

« Veillez à ne pas vous contenter de cibler les vulnérabilités les plus visibles de votre surface d’attaque », a déclaré Brooks.

En savoir plus : 22 meilleurs outils d’analyse des vulnérabilités

Drew Robb

Originally from Scotland, Drew Robb has been a full-time writer for more than 25 years. He lives in Florida and specializes in IT, engineering, and business. As well as eWeek and TechRepublic, he writes for a wide range of magazines including Gas Turbine World, SDxCentral, and HR Magazine. He is the author of Server Disk Management in a Windows Environment (Auerbach Publications).

Enterprise Storage Forum Logo

Enterprise Storage Forum offers practical information on data storage and protection from several different perspectives: hardware, software, on-premises services and cloud services. It also includes storage security and deep looks into various storage technologies, including object storage and modern parallel file systems. ESF is an ideal website for enterprise storage admins, CTOs and storage architects to reference in order to stay informed about the latest products, services and trends in the storage industry.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.