QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment organiser le suivi des vulnérabilités d'une application en production ?

D’après Sécurité informatique

Le suivi doit relier la connaissance des composants aux résultats des audits et aux corrections réellement déployées. Une vulnérabilité identifiée n'est pas résolue tant que son traitement et ses effets n'ont pas été vérifiés.

Maintenance et gestion des vulnérabilités

Mises à jour : S’assurer que le CMS (WordPress, Drupal, etc.), le framework (Django, Laravel, Spring, etc.) et toutes les bibliothèques sont patchés en cas de vulnérabilité publique et vite.

CVE tracking : Suivre les CVE (Common Vulnerabilities and Exposures) liées aux composants utilisés.

Bug bounty : Certaines entreprises encouragent les chercheurs en sécurité à signaler les failles par un programme de récompense.

Rotation des secrets : Ne pas conserver les clés API, mots de passe, certificats trop longtemps. Les renouveler périodiquement.

Méthodologie d’audit

Un audit de la couche Application comprend plusieurs étapes :

Recensement : Découvrir toutes les applications, sous-domaines, endpoints d’API, services exposés.

Cartographie : Identifier les flux de données (qui appelle quoi), l’authentification, la logique métier.

Analyse de configuration : Vérifier la présence d’HTTPS forcé, le paramétrage TLS, la structure des sessions, etc.

Tests de vulnérabilités : Recherche d’injections, XSS, mauvaise configuration, divulgation d’informations, etc.

Recommandations : Rédiger un plan d’action priorisé pour corriger les failles détectées.