80% des attaques réussies exploitent des vulnérabilités connues pour lesquelles des correctifs existent mais n’ont pas été appliqués. Les mises à jour sont votre deuxième ligne de défense.
Le cycle de vie d’une vulnérabilité
1. La faille existe dans le code (inconnue de tous)
2. Découverte par un chercheur ou un attaquant
3. Chercheur → divulgation responsable → correctif → patch
4. Attaquant → exploitation silencieuse (zero-day)
5. Publication de la CVE
6. Les systèmes et utilisateurs n'ayant pas appliqué le correctif restent exposés à l'exploitation
Les CVE et le score CVSS
Une CVE (Common Vulnerability and Exposure) est un identifiant unique attribué à chaque vulnérabilité de sécurité connue. Format : CVE-ANNÉE-NUMÉRO. Exemple : CVE-2021-44228 = faille Log4Shell (Log4j).
Le score CVSS — Mesurer la gravité
Le CVSS (Common Vulnerability Scoring System) est le système de notation standard qui évalue la sévérité d’une CVE de 0 à 10 :
0.0 → Aucun impact
0.1 – 3.9 → Faible
4.0 – 6.9 → Moyen
7.0 – 8.9 → Élevé
9.0 – 10.0 → Critique
Exemples réels :
Log4Shell (CVE-2021-44228) → CVSS 10.0 (critique, RCE sans auth)
Heartbleed (CVE-2014-0160) → CVSS 7.5 (élevé, fuite mémoire TLS)
EternalBlue (CVE-2017-0144)→ CVSS 8.1 (élevé, RCE SMBv1 = WannaCry)
Le score CVSS sert à prioriser : une CVE critique (9+) doit être patchée en urgence, une CVE faible peut attendre le prochain cycle de maintenance.
MITRE ATT&CK — Cartographier les techniques d’attaque
MITRE ATT&CK est une base de connaissance internationale recensant les tactiques, techniques et procédures (TTP) utilisées par les attaquants réels. Les équipes de sécurité s’en servent pour évaluer leur couverture défensive et détecter des comportements malveillants.
Site de référence : attack.mitre.org
Structure : Tactiques → Techniques → Sous-techniques
Exemple :
Tactique : Credential Access (vol d'identifiants)
Technique : T1110 — Brute Force
Sous-technique : T1110.001 — Password Guessing
Automatiser les mises à jour (Linux)
# Installer le paquet de mises à jour automatiques de sécurité (Ubuntu/Debian)
sudo apt install unattended-upgrades
# Configurer : choisir la fréquence et les types de mises à jour à appliquer automatiquement
# Un menu interactif s'ouvre — choisir "Oui" pour activer
sudo dpkg-reconfigure unattended-upgrades
# Voir quels paquets ont besoin d'être mis à jour (sans les installer)
sudo apt update # Rafraîchit la liste des paquets disponibles
apt list --upgradable # Affiche les paquets installés qui ont une version plus récente
Automatiser les mises à jour (Windows)
# Le module PSWindowsUpdate doit être installé une première fois :
# Install-Module PSWindowsUpdate -Force
# Lister les mises à jour disponibles sans les installer
Get-WindowsUpdate
# Télécharger et installer toutes les mises à jour disponibles
# -AcceptAll : accepte automatiquement les CLUF (pas de prompt)
Install-WindowsUpdate -AcceptAll
Priorités de mise à jour
- Système d’exploitation
- Navigateur web
- Applications installées
- Firmware des équipements réseau
- Appliquer les mises à jour dès leur disponibilité
- Activer les mises à jour automatiques
- Les CVE permettent de suivre les vulnérabilités connues
📚 Formation : Introduction à la cybersécurité : les bases

-
Add a note