forumNouveau sujet

ISO 27001 nous demande de la "gestion des vulnérabilités" — concrètement, avec quel process et quels outils on fait ça ?

SSerdar K***Vétéran
Poste
Marketing de croissance
Membre depuis
mai 2023
Message
264
#1

On est une startup logicielle de 18 personnes basée à Barcelone. On vend un logiciel cloud de suivi de commandes à des clients corporate partout en Europe. Un gros client retail avec qui on vient de signer nous demande la certification ISO 27001 comme condition du contrat. On a commencé à bosser avec un consultant mais on est sérieusement bloqués sur le chapitre gestion des vulnérabilités.

Notre consultant nous a dit qu'un pentest une fois par an ne suffirait pas pour l'audit, qu'il fallait prouver qu'on fait des scans de vulnérabilités périodiques sur les systèmes internes et externes et qu'on les suit par niveau de risque. Actuellement notre budget sécurité et infra total tourne autour de 4 000 EUR par an et les honoraires du consultant ont déjà bouffé une bonne partie.

Pour répondre à cette exigence, on est condamnés aux outils de sécurité corporate hors de prix du marché, ou on peut mettre en place ce process avec de l'open source ou des scanners cloud abordables ? Concrètement, comment on gère la fréquence de scan acceptée par l'auditeur, la priorisation des findings et le suivi de la remédiation ?

AAycan P***Membre actif
Poste
Planification de production
Secteur
Fabrication de meubles
Type d'organisation
distributeur régional
Membre depuis
avr. 2024
Message
109
Plus utile#2

Réponse courte : l'auditeur ISO 27001 ne regarde pas le prix ou la marque de l'outil que vous utilisez, mais comment vous classez les failles trouvées et en combien de temps vous les corrigez. Au démarrage, des scanners de vulnérabilités open source ou des services cloud légers facturés au mois par serveur suffisent largement ; l'essentiel, c'est que le calendrier de scan et la politique de remédiation soient rattachés à une procédure écrite.

La première étape quand on met en place le process, c'est de clarifier votre inventaire d'actifs. Définissez des périmètres distincts pour vos serveurs web exposés, vos endpoints API et vos appareils internes. Du point de vue du standard d'audit, faire tourner automatiquement les scans de surface externe une fois par mois et les scans de systèmes internes au moins une fois par trimestre est totalement accepté à l'échelle d'une PME. Vous devez aussi déclencher un scan non planifié en cas de gros changement d'archi ou de déploiement d'une nouvelle version sur l'infra.

La deuxième étape, c'est la gestion des findings. Les outils open source ont un coût de maintenance et un taux de faux positifs élevés ; si vous n'avez pas un sysadmin expérimenté dans l'équipe, les mises à jour de la bibliothèque peuvent bouffer du temps de travail. À la place, des services de scan cloud basiques à 15-20 EUR par mois par IP règlent le problème autour de 1 000 EUR par an sans exploser votre budget de 4 000 EUR. Mettre en place une intégration qui bascule directement les rapports générés dans votre système de tickets accélère énormément les choses.

La dernière étape, c'est de rattacher les délais de remédiation à une politique. Par exemple, fixez des objectifs clairs comme 7 jours pour les failles critiques, 30 jours pour les hautes, 90 jours pour les moyennes. Pour les findings que vous n'arrivez pas à corriger, déterminez des contrôles compensatoires et remplissez un formulaire d'acceptation du risque à soumettre à la validation de la direction. La vraie preuve que l'auditeur veut voir, c'est votre archive de rapports qui montre que ce cycle tourne.

KKübra G***Membre actif
Poste
Représentant commercial terrain
Secteur
Droit
Type d'organisation
entreprise de taille moyenne
Membre depuis
mars 2024
Message
7
#3

Côté open source, les scanners réseau en version communautaire distribués sous forme d'images de conteneur font le job. Vous pouvez scanner les paquets de l'OS et les ports exposés de vos serveurs et obtenir un rapport basé sur les CVE. Mais la plus grosse difficulté, c'est de nettoyer les faux positifs. Si vous arrivez à rattacher le scan à une tâche cron hebdomadaire et à exporter les résultats en JSON, le process devient totalement automatique.

HHalil A***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
89
#4

On est passés par là pour notre infra de 20 serveurs à Madrid. Les gros outils d'entreprise nous avaient fait un devis à 6 500 EUR par an. À la place, on a installé un plugin de sécurité cloud qui nous coûte 8 EUR par serveur et par mois. Ça nous revient à environ 1 900 EUR par an, et l'auditeur a validé le process dès le premier audit sans relever la moindre non-conformité.

AAlper K***Membre actif
Poste
Éditeur de contenu
Secteur
Sport et fitness
Type d'organisation
entreprise individuelle
Membre depuis
mars 2024
Message
60
#5

Les consultants ont souvent tendance à dramatiser le truc pour vous refourguer des logiciels hors de prix sur lesquels ils touchent une com. Ce que l'auditeur regarde, ce n'est pas le dashboard de l'outil, mais qui a corrigé telle vulnérabilité dans le fichier Excel et à quelle date. Avant de claquer une fortune dans des outils, clarifiez d'abord la documentation de vos process.

FFeyza K***Membre actif
Poste
Stagiaire
Secteur
Catering
Type d'organisation
atelier
Membre depuis
nov. 2024
Message
2
#6

Voici le cycle que vous devez mettre en place : 1) Lancez le scan automatique en début de mois. 2) Isolez les vulnérabilités critiques et élevées dans la liste des CVE qui ressortent. 3) Assignez-les sous forme de tickets à l'équipe de dev. 4) Relancez un scan de vérification une fois le patch appliqué. 5) Archivez le rapport et la date de clôture en PDF dans le dossier d'audit.

FFatih G***Membre actif
Poste
Planification de production
Secteur
Services informatiques
Type d'organisation
entreprise de taille moyenne
Membre depuis
nov. 2024
Message
31
#7

Vous êtes chez quel fournisseur cloud pour vos serveurs ? Les grands acteurs proposent déjà des services de sécurité intégrés pour scanner les VM et les conteneurs. La plupart du temps, activer ces options natives revient bien moins cher que de payer un outil tiers.

EEmre Y***ExpertMembre de la communauté
Membre depuis
mai 2025
Message
48
#8

N'oubliez pas les failles dans les dépendances côté code. Scanner uniquement les serveurs ne suffit pas intégrez aussi des outils gratuits d'analyse de dépendances directement dans votre pipeline CI/CD. Les auditeurs adorent voir qu'on gère les vulnérabilités open source, et ça ne coûte quasiment rien à mettre en place.

GGizem E***ExpertMembre de la communauté
Membre depuis
juin 2023
Message
48
#9

le plus gros piège c'est de vouloir tout scanner d'un coup. le premier mois t'as 1000 alertes et les devs paniquent. commencez par scanner uniquement les ports ouverts sur l'extérieur puis avancez petit à petit vers l'interne sinon le dev quotidien va être totalement bloqué.

TTuba E***Expert
Poste
Consultant en protection des données
Membre depuis
oct. 2023
Message
158

Doki · Configuration de sauvegarde · 2024

#10

Dans la version ISO 27001:2022, la clause 8.8 traite directement de la gestion des vulnérabilités techniques. Il est impératif que l'organisation formalise sa capacité à évaluer les vulnérabilités et à déclencher les actions correctives adéquates. À ce titre, la rédaction d'une Procédure de Gestion des Vulnérabilités dûment approuvée constitue une exigence clé lors de l'audit.

RRabia K***Membre actifMembre de la communauté
Membre depuis
mai 2022
Message
16
#11

Je me pose aussi la question.

SSevgi D***Membre actif
Poste
Propriétaire de boutique
Membre depuis
juin 2024
Message
92
#12

Chez nous ça s'est passé comme ça... Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

Voilà, désolé si je me suis étendu.

ÖÖmer S***Membre actif
Poste
Comptabilité préliminaire
Secteur
Logistique
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mars 2023
Message
42
#13

Je ne savais pas ça.

BBarışExpert
Poste
Grande surface
Type d'organisation
distributeur régional
Membre depuis
août 2023
Message
148
#14

J'ai vécu exactement la même chose il y a deux ans. L'erreur commise du côté de outils de gestion des vulnérabilités est généralement réversible, mais coûteuse.

Je le note au cas où.

OOya G***Membre actif
Poste
Directeur de production
Secteur
Catering
Type d'organisation
Entreprise de 300 personnes
Membre depuis
oct. 2023
Message
66
#15

Comment avez-vous résolu ce point ? La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

Si vous avez des questions écrivez-moi, je répondrai au mieux.

TTuğçe U***Expert
Poste
Planification de production
Secteur
Électricité-électronique
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
janv. 2023
Message
174
#16

C'est exactement ça. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur. C'est mon avis, je ne l'écris pas comme une vérité absolue.

OOkan K***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
111
#17

Pour entrer dans le détail : Le temps que vous mettez à détecter un problème détermine directement son coût.

L'erreur commise du côté de outils de gestion des vulnérabilités est généralement réversible, mais coûteuse.

HHüsniye P***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
407
#18

Chez nous ça s'est passé comme ça. Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

Tout va bien les trois premiers mois les problèmes arrivent au quatrième.

BBurcu E***Membre actif
Poste
Responsable administratif
Secteur
Immobilier
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
févr. 2023
Message
37
#19

Je vais expliquer comment c'est fait en pratique. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

Quand on essaie de tout changer en même temps, rien ne prend. À votre place, j'irais par cette voie.

AAycan P***Membre actifMembre de la communauté
Membre depuis
janv. 2024
Message
260
#20

Le point le plus souvent négligé concernant outils de gestion des vulnérabilités est : Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

Bon courage.

Répondre