9m read

Qu’est-ce que la gestion continue de l’exposition aux menaces (CTEM) ?

Que trouverez-vous ici ?

Cato Networks reconnu comme Leader dans le Gartner® Magic Quadrant™ 2024 pour le SASE à fournisseur unique

Télécharger le rapport

La gestion continue de l’exposition aux menaces (CTEM) est un terme inventé par Gartner pour décrire un programme de sécurité où une organisation travaille à identifier, prioriser et remédier en continu aux risques de sécurité sur sa surface d’attaque. Cela diffère des pratiques traditionnelles de gestion des vulnérabilités, où les scanners de vulnérabilités fournissent un instantané de la posture de sécurité de l’organisation. De plus, ces scanners se concentrent sur les vulnérabilités tout en négligeant d’autres risques, tels que les erreurs de configuration.

Le CTEM est de plus en plus critique à mesure que les cyberattaques deviennent plus sophistiquées et courantes. Le déploiement dans le cadre d’une plateforme intégrée Secure Access Service Edge (SASE) offre la visibilité et le contrôle dont les organisations ont besoin sur l’ensemble de leur environnement informatique.

Pourquoi la gestion continue de l’exposition aux menaces est-elle importante ?

Les évaluations de sécurité traditionnelles et statiques ne sont plus efficaces pour gérer l’exposition aux risques cybernétiques. La croissance de DevOps et de l’informatique en nuage signifie que les environnements informatiques changent constamment, et les environnements hybrides et en nuage introduisent des défis et des risques de sécurité supplémentaires. En même temps, le niveau de sécurité n’a jamais été aussi élevé. À mesure que les cybercriminels deviennent plus sophistiqués et utilisent des outils comme l’IA et l’automatisation, les attaques sont plus rapides que jamais. Ne pas gérer ces menaces a un coût élevé pour l’entreprise, en termes de violations de données, d’amendes de conformité et d’autres coûts.

Le CTEM offre une visibilité et un contrôle continus sur la surface d’attaque d’une organisation. Cela permet aux organisations de traiter plus rapidement les lacunes potentielles, d’améliorer la résilience, de diminuer l’exposition aux risques et d’améliorer la conformité.

Les étapes clés du CTEM

Le CTEM est un processus cyclique continu que Gartner divise en cinq étapes principales : définition du périmètre, découverte et évaluation, validation, remédiation et priorisation, et surveillance continue. Bien que ce soient des étapes distinctes, les organisations avancent à travers elles de manière itérative et continue pour gérer leur exposition aux menaces évolutives.

Étapes clés du CTEM

Étape 4 Objectif Activités d’exemple
Définition du périmètre Définir quels actifs, utilisateurs ou environnements évaluer Cartographier les applications SaaS, identifier les utilisateurs distants, inventorier les charges de travail dans le cloud
Découverte et évaluation Identifier les vulnérabilités et les classer par risque commercial Exécuter des analyses de vulnérabilité, détecter les erreurs de configuration, appliquer une priorisation basée sur le risque
Validation Tester si les vulnérabilités sont exploitables dans des termes réels Réaliser des tests de pénétration, effectuer des simulations d’attaques, simuler des techniques d’attaque
Remédiation et priorisation Corriger les vulnérabilités, en se concentrant d’abord sur les problèmes les plus risqués Appliquer des correctifs aux systèmes critiques, corriger les erreurs de configuration, automatiser les flux de travail de remédiation
Surveillance continue Maintenir une visibilité continue et alimenter le cycle suivant Surveiller le trafic réseau, détecter les anomalies, identifier les applications de shadow IT

Définition du périmètre

La phase de définition du périmètre définit l’ensemble des dispositifs, applications, utilisateurs, charges de travail dans le cloud et intégrations tierces qui seront gérés par le CTEM. Définir ce périmètre est important car cela empêche les efforts d’être dilués par un périmètre trop large et inefficace.

Par exemple, la définition du périmètre peut identifier une application SaaS critique ou la main-d’œuvre distante de l’entreprise comme périmètre cible. À partir de là, l’organisation peut travailler à développer une stratégie tout en tenant compte des défis potentiels, tels que la nature éphémère des actifs basés sur le cloud et l’utilisation potentielle de dispositifs non gérés par les travailleurs à distance.

Découverte et évaluation

Au cours de la phase de découverte et d’évaluation, la fonction CTEM travaille à identifier les vulnérabilités, les erreurs de configuration et les expositions au sein de l’environnement défini. La découverte et l’évaluation sont complémentaires puisque la découverte offre une liste complète (et ingérable), tandis que l’évaluation la réduit à des éléments qui posent un réel risque pour l’entreprise.

Idéalement, l’évaluation priorisera les résultats en fonction des impacts potentiels sur l’entreprise et de leur exploitabilité. Cela nécessite une visibilité et une compréhension approfondies de l’environnement de l’organisation afin que le système CTEM puisse identifier et cartographier les actifs critiques et les flux de travail, et évaluer avec précision l’impact d’une vulnérabilité potentielle sur ceux-ci.

Validation

Les scanners de vulnérabilités et des outils similaires identifient de nombreuses vulnérabilités qui ne sont en réalité pas exploitables ou qui ne représentent pas un risque réel pour l’entreprise. Les tests d’intrusion, les tests de pénétration et les simulations d’attaques automatisées sont des outils utilisés pour aider à identifier les expositions qu’un attaquant pourrait réellement exploiter.

Cette étape de validation est cruciale pour éviter que des ressources ne soient gaspillées sur des problèmes à faible impact. Par exemple, si une mauvaise configuration nécessite une session authentifiée pour être exploitée, elle représente un risque réel moindre si l’organisation dispose d’une authentification utilisateur forte, d’une gestion des accès et d’une surveillance des sessions en place.

Remédiation et priorisation

L’étape de remédiation et de priorisation se concentre sur la correction des vulnérabilités et des expositions identifiées via des correctifs, des changements de politique et des corrections de configuration. Ce processus doit être structuré de manière à ce que les problèmes les plus à risque soient traités en premier.

L’automatisation et la gestion unifiée et l’application des règles sont essentielles pour remédier rapidement aux expositions et à grande échelle. Sans elles, la remédiation est trop lente, et les équipes de sécurité ont du mal à s’adapter pour traiter toutes les vulnérabilités à haut risque.

Surveillance continue

La surveillance continue clôt le cycle CTEM et alimente à nouveau l’étape de définition du périmètre. À mesure que l’infrastructure informatique d’une organisation et les cyberattaques évoluent, les menaces auxquelles elle est confrontée changent également. Par exemple, une nouvelle application ou une mise à jour d’application pourrait introduire des vulnérabilités ou des mauvaises configurations qui devraient être traitées via un nouveau cycle CTEM.

Les efforts de surveillance devraient inclure des éléments tels que l’analyse du trafic réseau, la détection d’anomalies et l’alerte. Selon Gartner, la surveillance devrait être un processus continu couvrant l’intégralité de l’environnement d’une organisation.

Comment le CTEM diffère de la gestion traditionnelle des vulnérabilités

Contrairement à la gestion traditionnelle des vulnérabilités, le CTEM est un processus continu qui adopte une approche centrée sur l’entreprise pour l’identification et la gestion des expositions. En allant au-delà du simple scan pour une surveillance continue, les entreprises obtiennent la visibilité nécessaire pour traiter les préoccupations les plus pressantes à l’instant présent, et non celles d’heures ou de jours passés.

CTEM vs. Gestion traditionnelle des vulnérabilités

Aspect IPS traditionnel CTEM
Approche Scans ponctuels basés sur une liste de contrôle Processus continu, cyclique et adaptatif
Fréquence Évaluations annuelles ou trimestrielles Surveillance et validation continues
Concentration sur les risques Concentration uniquement sur les vulnérabilités techniques Priorisation basée sur les risques commerciaux
Validation Limité ou inexistant Validation dans le monde réel (tests d’intrusion, simulations)
Résultats Longues listes de vulnérabilités Expositions actionnables et priorisées
Outils Outils disparates et cloisonnés Surveillance et application unifiées via SASE

Comment Cato Networks soutient la gestion continue de l’exposition aux menaces

La plateforme Cato SASE Cloud permet aux organisations d’opérationnaliser le CTEM en fournissant une visibilité unifiée et une gestion des menaces à travers l’ensemble de l’environnement informatique d’une organisation. Cato regroupe les fonctions réseau et de sécurité en une seule plateforme unifiée, éliminant les silos potentiels et garantissant que les outils nécessaires pour détecter, prioriser et remédier aux expositions sont tous disponibles dans un tableau de bord unique.


La plateforme Cato SASE Cloud surveille en continu le trafic, les applications et les utilisateurs à travers le WAN de l’entreprise pour identifier les signes de menaces potentielles ou d’exploitation. Les protections livrées par le cloud dans le cadre d’un Security Service Edge (SSE) permettent également une application en temps réel, bloquant les menaces dès leur apparition. Cette visibilité et ce contrôle granulaire permettent une gestion efficace de l’exposition aux menaces continues (CTEM) sans avoir besoin d’outils autonomes ou de fonctionnalités supplémentaires.

Pourquoi la gestion continue de l’exposition aux menaces est essentielle pour la sécurité moderne

À mesure que les menaces cybernétiques se développent et mûrissent, une visibilité et un contrôle constants sont essentiels pour identifier et remédier aux expositions avant qu’elles ne puissent être exploitées par un attaquant. Le CTEM réduit le risque de violations pour une organisation, améliore la conformité réglementaire et optimise l’allocation des ressources de sécurité limitées.

Selon Gartner, le CTEM est une meilleure pratique qui deviendra bientôt courante dans tous les secteurs. De plus, en mettant en œuvre le CTEM, les entreprises obtiennent la visibilité et le contrôle nécessaires pour éviter les lacunes de sécurité qui risquent de compromettre la conformité aux réglementations et normes telles que le RGPD, HIPAA et PCI DSS, et les exposent à des poursuites judiciaires ou à des amendes de conformité.

Avantages de l’adoption du CTEM

Avantage Description
Réduire la surface d’attaque Identifie et élimine en continu les expositions exploitables avant que les attaquants ne puissent agir
Alignement sur les risques commerciaux Priorise les vulnérabilités en fonction de leur impact sur les actifs et opérations critiques
Conformité améliorée

Soutient l’adhésion continue aux normes réglementaires et industrielles (par exemple, RGPD, HIPAA, PCI DSS)
Remédiation plus rapide Accélère le temps de correction grâce à l’automatisation et aux boucles de rétroaction continues
Efficacité opérationnelle Concentre les ressources sur les risques validés, évitant ainsi des efforts gaspillés sur des problèmes à faible impact
Résilience renforcée Améliore la capacité de l’organisation à résister et à s’adapter aux menaces évolutives
CTEM opérationnalisé Cato intègre de manière unique le CTEM directement dans son tissu SASE, tandis que les concurrents traitent souvent le CTEM comme un concept.

Contrairement à de nombreux fournisseurs de CTEM, Cato intègre les capacités de CTEM dans sa plateforme SASE mondiale unifiée. Une surveillance continue et complète permet à une organisation de traiter à la fois les vulnérabilités et de travailler à valider et améliorer en continu sa posture de sécurité.

Le CTEM est l’avenir de la gestion des expositions ; il est continu, axé sur les affaires et nécessaire pour rester résilient. Cato rend le CTEM pratique et évolutif pour les organisations de toutes tailles en l’offrant comme une fonctionnalité de sa plateforme SASE unifiée. Demandez une démo pour voir comment la plateforme SASE de Cato rend le CTEM pratique et réduit continuellement les risques.

Questions fréquentes sur la gestion continue des menaces d’exposition.

Quelle est la différence entre le CTEM et la gestion des vulnérabilités ?

La gestion traditionnelle des vulnérabilités utilise des analyses périodiques pour identifier les vulnérabilités dans les applications. Le CTEM met en œuvre une surveillance continue et une remédiation priorisée des vulnérabilités, des erreurs de configuration et des expositions. Cette vision plus large et cette approche plus agile sont essentielles pour gérer les menaces évolutives auxquelles les entreprises sont confrontées.

Qui a introduit la gestion continue des menaces d’exposition ?

Gartner a introduit le concept de CTEM en 2022 pour aider les entreprises à passer des analyses périodiques à la surveillance continue de la sécurité et à la gestion des expositions. Selon leur point de vue, le CTEM est une meilleure pratique pour les équipes de sécurité afin de gérer les risques évolutifs et les exigences de conformité.

Quels sont les avantages de l’adoption du CTEM ?

Le CTEM permet aux organisations de réduire leur surface d’attaque, d’améliorer la conformité et d’utiliser plus efficacement des ressources de sécurité limitées en se concentrant sur des expositions à haut risque validées. En conséquence, les entreprises subissent moins de violations, ont une meilleure résilience et des opérations de sécurité plus efficaces.

Comment le CTEM s’intègre-t-il avec le zéro confiance ou le SASE ?

Le CTEM diminue la surface d’attaque numérique d’une organisation, tandis que le zéro confiance réduit les expositions grâce à l’application de l’accès au réseau Zero Trust (ZTNA) et bloque la capacité d’un attaquant à accéder et exploiter des applications vulnérables. Le CTEM s’intègre également avec le SASE, offrant la visibilité nécessaire pour que le SASE comble les lacunes de sécurité identifiées via une application en temps réel.

Comment Cato rend-il le CTEM pratique pour les entreprises ?

La plateforme SASE unifiée de Cato surveille en continu le trafic, les utilisateurs et les applications en temps réel. Sa plateforme convergente simplifie la gestion de l’exposition en consolidant les outils et en éliminant les silos et les lacunes de visibilité. En fournissant des capacités clés de CTEM dans le cadre de sa plateforme, Cato permet aux entreprises d’opérationnaliser le CTEM à grande échelle.

Cato Networks reconnu comme Leader dans le Gartner® Magic Quadrant™ 2024 pour le SASE à fournisseur unique

Télécharger le rapport

This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.