Retour au glossaireCyber

Gestion des correctifs

Processus d'identification, de test et de déploiement des correctifs de sécurité afin de réduire la fenêtre d'exposition aux vulnérabilités connues.

Définition

La gestion des correctifs est le processus par lequel une organisation identifie les vulnérabilités de ses logiciels, obtient les correctifs publiés par les éditeurs, les teste et les déploie sur l'ensemble de son parc. Son enjeu est de réduire la fenêtre d'exposition, c'est-à-dire le laps de temps pendant lequel une faille connue reste exploitable faute d'avoir été corrigée, fenêtre durant laquelle les attaquants se précipitent souvent dès qu'une vulnérabilité est rendue publique. Une gestion des correctifs rigoureuse est l'une des mesures d'hygiène les plus efficaces et les plus contrôlées par les assureurs, son absence ou sa lenteur étant un facteur aggravant majeur. Elle se heurte cependant à une tension pratique, car déployer un correctif sans le tester suffisamment peut introduire des dysfonctionnements, voire provoquer une panne, tandis que le tester trop longtemps prolonge l'exposition. Cette tension a une portée systémique, un correctif ou une mise à jour défectueux pouvant lui-même causer une interruption massive. La gestion des correctifs ne protège enfin que contre les failles connues, et reste par construction impuissante face aux vulnérabilités de type zero-day, pour lesquelles aucun correctif n'existe encore.

Exemple

Une entreprise tarde à appliquer un correctif critique sur son serveur de messagerie, le temps de le tester. Pendant ce délai, des attaquants exploitent la faille connue et s'introduisent dans le système, illustrant le coût d'une fenêtre d'exposition mal maîtrisée.

Termes associés
Articles liés
Également connu sous

patch management, gestion des correctifs, application des correctifs