Avec l'IA, les entreprises n'ont plus le luxe d'attendre pour corriger leurs vulnérabilités

Ivanti

La gestion des correctifs a longtemps relevé presque exclusivement des opérations informatiques. Planifier, déployer, vérifier, rendre compte : un travail essentiel, longtemps resté dans l'ombre.

Le nombre de nouvelles vulnérabilités et la vitesse à laquelle elles sont découvertes, notamment grâce à des initiatives de recherche reposant sur l’IA, réduisent considérablement le délai dont disposent les entreprises pour réagir. Dans le même temps, des attaquants équipés d’outils d’IA peuvent analyser les correctifs et en déduire les vulnérabilités sous-jacentes dans les 72 heures suivant leur publication.

Autrement dit, la fenêtre entre "le correctif est disponible" et "le correctif doit être déployé" se réduit dangereusement. Des processus conçus autour de cycles de maintenance prévisibles doivent désormais composer avec un rythme qui ne l’est plus.

La gestion des correctifs devient ainsi un enjeu de risque stratégique et entre, à ce titre, directement dans le champ de responsabilité du DSI.

Le DSI à l’intersection de la sécurité et des opérations

La gestion des vulnérabilités relève traditionnellement de la fonction sécurité : analyser les failles, évaluer le niveau d’exposition et recommander les mesures correctives. L’exécution, qui consiste à tester, déployer et vérifier les correctifs sur les systèmes critiques sans perturber les opérations, relève, elle, de l’IT.

Le DSI se trouve à l’intersection de ces deux fonctions. Il doit traduire la vision du risque portée par la sécurité en priorités opérationnelles, mais aussi rendre cette réalité compréhensible par le comité de direction.

Or, les données actuelles suggèrent que cette traduction fonctionne encore mal. Les équipes de sécurité peinent à communiquer clairement le niveau d’exposition aux dirigeants, qui ne disposent pas toujours d’une vision suffisamment précise pour comprendre les risques et arbitrer les priorités.

Une nouvelle référence opérationnelle

La recherche assistée par l’IA accélère la découverte de vulnérabilités à un rythme que les cycles traditionnels de divulgation n’avaient pas anticipé. Lorsqu’une seule initiative de recherche peut révéler des milliers de vulnérabilités critiques en quelques semaines, les entreprises doivent absorber, sur des périodes toujours plus courtes, un afflux de CVE nécessitant chacune une évaluation, un éventuel correctif et une réponse.

À ce problème de volume s’ajoute celui de la vitesse. Les attaquants peuvent exploiter les informations contenues dans un correctif bien plus rapidement qu’auparavant, tandis que les processus de maintenance restent souvent organisés autour de cycles de plusieurs jours, voire de plusieurs semaines. Dans de nombreux cas, ce rythme n’est plus adapté.

Les deux phénomènes se cumulent : davantage de correctifs arrivent en moins de temps, les délais de réaction raccourcissent, mais les programmes restent conçus autour d’une prévisibilité mensuelle. Ce sont alors les équipes qui absorbent l’écart, avec une pression croissante sur les effectifs et les opérations.

La gestion de l’exposition comme trait d’union

Face à cette accélération, toutes les vulnérabilités ne peuvent pas être traitées avec le même degré d’urgence. La gestion de l’exposition permet précisément d’établir les priorités en fonction du risque réel pour l’entreprise.

Quels actifs sont critiques ? Quelles expositions sont réellement exploitables ? Quels correctifs permettront de réduire le plus significativement le niveau de risque global ?

Cette approche permet d’aligner les efforts de correction sur l’appétence au risque de l’entreprise. Elle présente aussi l’avantage d’utiliser une logique déjà familière aux comités de direction : évaluer un risque, mesurer son impact potentiel et décider des ressources à mobiliser pour le réduire.

Le cadre est donc relativement simple à poser. L’exécution l’est beaucoup moins. Lorsque les vulnérabilités s’accumulent, déterminer lesquelles corriger en priorité devient l’un des principaux défis de la gestion des correctifs.

Les DSI doivent donc s’assurer que les principes définis sur le papier se traduisent réellement dans les processus appliqués en production.

Faire travailler sécurité et IT selon les mêmes priorités

Sécurité et IT ne partagent pas toujours les mêmes priorités. Les équipes de sécurité peuvent percevoir une urgence là où les équipes informatiques doivent composer avec des contraintes opérationnelles, des systèmes critiques et des impératifs de continuité d’activité.

Il ne s’agit pas nécessairement d’un manque de volonté. Ces deux fonctions travaillent simplement avec des priorités différentes et ne parlent pas toujours le même langage. Le DSI est bien placé pour les rapprocher autour de priorités et d’indicateurs communs.

Quand le risque cyber doit devenir une décision d’entreprise

Lorsqu’une majorité des équipes de sécurité qualifient leur communication du niveau d’exposition au risque de seulement "moyennement efficace", il existe clairement un problème stratégique.

Pour un comité de direction, il est impossible de prendre des décisions éclairées en matière de financement, d’appétence au risque ou de priorités stratégiques sans disposer d’une compréhension complète de la situation opérationnelle.

La gestion des correctifs est désormais un impératif stratégique. À mesure que l’IA raccourcit le délai entre la découverte d’une vulnérabilité et son exploitation, le DSI doit aussi raccourcir celui qui sépare l’identification du risque de la décision.

L’enjeu n’est plus seulement de patcher plus vite, mais de donner à l’entreprise les moyens de décider plus vite et de mobiliser les ressources nécessaires avant que la fenêtre de réaction ne se referme.