Qu’est-ce que la gestion continue de l’exposition aux menaces (CTEM) ?

Publié le 5 juin 2026
By Derek Robertson and Matthew Kosinski

La gestion continue de l’exposition aux menaces (CTEM) est une discipline de cybersécurité qui met l’accent sur l’évaluation en temps réel et en continu de l’exposition aux cybermenaces, ainsi que sur leur hiérarchisation.

Gartner a introduit le concept de CTEM au début des années 2020, en définissant un processus en cinq étapes pour rationaliser la gestion des risques et la rendre plus complète : cadrage, découverte, priorisation, validation et mobilisation.

La CTEM est une forme évoluée de la gestion des vulnérabilités, une pratique fondamentale consistant à identifier, noter et hiérarchiser les menaces. Elle complète la gestion traditionnelle des vulnérabilités grâce à des capacités sophistiquées de hiérarchisation et de validation qui permettent aux entreprises d’identifier avec précision quelles menaces sont les plus dangereuses à tout moment. La CTEM surveille en permanence l’écosystème informatique, en hiérarchisant les mesures correctives de manière étroitement alignée sur les priorités métier. 

L’objectif de la CTEM est de mettre en place une sécurité proactive en concentrant les ressources de l’entreprise sur les cyberrisques qui constituent les menaces les plus réelles et les plus immédiates pour l’environnement. De cette manière, elle contribue à réduire la baisse de la vigilance et le temps moyen de résolution (MTTR).

Les récents progrès informatiques rendent une approche proactive de la sécurité encore plus cruciale qu’auparavant. Les analystes de Gartner ont écrit en mai 20261 que le « Claude Mythos Preview » et le « Project Glasswing » d’Anthropic « nécessitent » une CTEM efficace. De même, un rapport d’IDC2 datant de mars 2026 affirme que des processus CTEM continus seront essentiels pour se préparer à la cryptographie post-quantique.

Fonctionnement de la CTEM

Le cadre CTEM comporte cinq étapes : la définition du périmètre, la découverte, la hiérarchisation, la validation et la mobilisation.

Définition du périmètre

Le cadrage consiste à déterminer quels éléments de l’infrastructure informatique seront intégrés au CTEM.

Un programme CTEM peut englober des environnements cloud, des systèmes de stockage de données sur site, des composants tiers ou toute combinaison de ces éléments. Déterminer quels éléments sont inclus dans le processus de gestion, et ce qui sera géré précisément, constitue sans doute l’étape la plus cruciale pour garantir que la CTEM produise des résultats.

Les équipes de sécurité commencent par dresser l’inventaire des actifs et définir lesquels constituent les « joyaux de la couronne », c’est-à-dire ceux qui sont essentiels au fonctionnement de l’entreprise. Elles cartographient ensuite de manière exhaustive la surface d’attaque : comment les menaces en constante évolution pourraient s’introduire via les actifs exposés à Internet et dans le cloud, les connexions internes par lesquelles ces menaces peuvent se propager, les points de connexion tiers susceptibles d’être vulnérables, ainsi que les opportunités de phishing ou d’ingénierie sociale.

Le processus de définition du périmètre aboutit à une liste des actifs critiques pour l’entreprise et aux cartes correspondantes de leurs surfaces d’attaque. Ces informations guident le reste du cycle CTEM.

La définition du périmètre est généralement réexaminée lorsque des changements significatifs, tels que la migration vers le cloud ou l’ajout de nouveaux fournisseurs, sont apportés à l’environnement, ou lorsque le contexte métier évolue.

Découverte

La découverte est le processus consistant à recueillir des renseignements sur les menaces pesant sur l’environnement informatique. Dans le contexte de la CTEM, la caractéristique la plus importante de cette étape est son caractère continu. Les équipes de sécurité utilisent des outils automatisés d’analyse des vulnérabilités pour évaluer en permanence l’environnement CTEM afin d’identifier les vulnérabilités existantes et les voies d’attaque potentielles.

Les équipes du CTEM utilisent divers outils pour analyser de manière exhaustive chaque actif concerné. Les outils courants comprennent les tests de sécurité dynamique des applications (DAST), l’analyse de la composition logicielle (SCA), la gestion de la surface d’attaque (ASM), la détection et la réponse aux menaces liées à l’identité (ITDR) et de nombreux autres programmes de sécurité automatisés.

Les résultats du processus de découverte alimentent souvent la définition du périmètre, car l’analyse continue des vulnérabilités permet d’identifier les parties de la surface d’attaque les plus vulnérables et qui doivent être traitées en priorité par la CTEM.

Priorisation

Une fois la surface d’attaque définie et analysée, les équipes CTEM décident quelles menaces traiter et dans quel ordre. 

La CTEM suit une approche plus fine en matière de hiérarchisation que de nombreuses pratiques traditionnelles d’évaluation des risques, car elle se concentre exclusivement sur les cibles les plus exposées et les plus pertinentes pour les résultats de l’entreprise. 

Les critères courants de hiérarchisation de la CTEM comprennent : 

  • l’exploitabilité, c’est-à-dire la facilité avec laquelle les cybercriminels peuvent tirer parti d’une faille de sécurité ; 

  • la criticité, c’est-à-dire l’importance des éléments vulnérables pour les fonctions de l’entreprise ; 

  • le contexte, c’est-à-dire la manière dont les actifs sont connectés à d’autres éléments de l’environnement. La hiérarchisation en fonction du contexte inclut souvent une analyse formelle du chemin d’attaque, qui planifie comment une chaîne pourrait se former entre les vulnérabilités et les actifs critiques ;  

  • le renseignement, c’est-à-dire la connaissance des vulnérabilités connues par les pirates informatiques et les plus susceptibles d’être exploitées en conditions réelles. 

L’objectif de la hiérarchisation est d’établir une liste hiérarchisée des vulnérabilités qui recense tous les éléments relevant du champ d’application du projet CTEM. 

Validation

La validation est une étape cruciale qui distingue la CTEM de la gestion traditionnelle des vulnérabilités. Elle consiste à établir que les vulnérabilités identifiées sont réellement exploitables dans la pratique.

En validant les vulnérabilités, les équipes de sécurité peuvent déterminer si une faille de sécurité est accessible, si elle peut être exploitée compte tenu des conditions du réseau, si les mesures de sécurité existantes sont suffisantes pour la protéger et quels dommages pourraient résulter de son exploitation.

Pour valider les vulnérabilités, les équipes de sécurité simulent souvent des cyberattaques réelles. Les simulations peuvent être réalisées manuellement par une équipe rouge, à l’aide d’outils automatisés de tests d’intrusion, ou en combinant les deux méthodes.

Mobilisation

La mobilisation est l’étape au cours de laquelle l’entreprise met en œuvre les enseignements tirés des étapes précédentes de la CTEM.

Les équipes de sécurité recommandent des mesures correctives précises pour chaque vulnérabilité, notamment de nouveaux contrôles, des versions de correctifs spécifiques, des modifications de configuration et des instructions concernant les éventuelles dépendances susceptibles d’être affectées. Certaines vulnérabilités bien définies et présentant un risque moindre, par exemple les identifiants exposés, les ports ouverts et les simples erreurs de configuration, peuvent être corrigées grâce à des automatisations simples.

Les équipes de sécurité expliquent également pourquoi ces vulnérabilités ont été jugées prioritaires pour la résolution, et elles contribuent à intégrer les correctifs dans les workflows des équipes chargées de chaque vulnérabilité. Cette partie du processus nécessite une collaboration et une communication à l’échelle de l’entreprise, ce qui fait de la CTEM autant un processus de gestion du changement qu’une préoccupation en matière de cybersécurité. 

IBM DevOps

Qu’est-ce que le DevOps ?

Andrea Crawford présente le DevOps, démontre sa valeur, et explique de quelle façon les pratiques et les outils DevOps vous aident à faire progresser vos applications dans l’ensemble du pipeline de livraison logiciel, de l’idéation à la production. Dirigé par des leaders d’opinion d’IBM, le programme a pour but d’aider les chefs d’entreprise à acquérir les connaissances nécessaires pour donner la priorité aux investissements dans l’IA capables de stimuler la croissance.

CTEM et gestion des vulnérabilités

Le CTEM est un programme complet qui intègre de nombreux éléments de la gestion des vulnérabilités, tout en élargissant considérablement leur champ d’application, en améliorant leur fréquence et en affinant leur ciblage.

Le workflow traditionnel de gestion des vulnérabilités diffère légèrement du workflow CTEM de base. Les étapes de la gestion des vulnérabilités sont les suivantes :

  1. Découverte : une évaluation des vulnérabilités identifie, évalue et rend compte des failles de sécurité et de leurs impacts potentiels.

  2. Catégorisation et priorisation : les outils de gestion des vulnérabilités s’appuient sur des sources de renseignement sur les menaces, telles que la liste des Common Vulnerabilities and Exposures (CVE), pour évaluer le caractère critique des vulnérabilités.

  3. Résolution : l’équipe de sécurité corrige, atténue ou laisse les problèmes en suspens, en fonction de la gravité de la vulnérabilité.

  4. Réévaluation : nouvelle vérification du système visant à s’assurer que la résolution a fonctionné comme prévu.

  5. Rapport : partage avec les parties prenantes concernées de l’état du réseau tel qu’il a été établi au cours de la gestion des vulnérabilités.

La CTEM repose sur les mêmes principes et processus de base, mais les enrichit d’outils avancés et établit un lien étroit entre la détection, l’évaluation et la résolution des vulnérabilités d’une part, et leur impact sur l’activité d’autre part.

En définitive, la CTEM peut être considérée comme une évolution plus ciblée, plus affinée et mieux alignée sur l’activité de la gestion des vulnérabilités.

Outils CTEM

Parmi les outils les plus courants utilisés pour le CTEM, citons :

Plateformes de gestion des vulnérabilités

Les plateformes de gestion des vulnérabilités proposent généralement des tableaux de bord pour générer des rapports sur des indicateurs tels que le temps moyen de détection (MTTD) et le temps moyen de réponse (MTTR). Beaucoup d’entre elles intègrent également des bases de données répertoriant les vulnérabilités identifiées ainsi que des outils de résolution, notamment des fonctions automatisées de gestion des correctifs et de gestion des configurations.

Solutions de gestion de la surface d’attaque

La gestion de la surface d’attaque (ASM) offre une visibilité en temps réel et continue sur les vulnérabilités et les vecteurs d’attaque à mesure qu’ils apparaissent. Les outils ASM examinent souvent le réseau d’entreprise du point de vue des pirates informatiques, en identifiant les cibles et en évaluant les risques en fonction des opportunités qu’elles représentent pour eux.

Gestion des informations et des événements de sécurité (SIEM) 

Les plateformes SIEM permettent de détecter les anomalies de comportement des utilisateurs et utilisent l’intelligence artificielle (IA) pour automatiser de nombreux processus manuels associés à la détection des menaces et à la réponse aux incidents.

Solutions de simulation de violations et d’attaques

Des solutions de simulation de brèches et d’attaques simulent automatiquement des cyberattaques en continu pour tester les contrôles de sécurité et fournir des informations exploitables.

Avantages de la CTEM

La mise en œuvre de la CTEM présente notamment les avantages suivants : une réponse plus rapide face aux vulnérabilités, une harmonisation entre la sécurité et les résultats, ainsi qu’une vision plus complète de la surface d’attaque de l’entreprise.

Des temps de réponse accélérés

Grâce à son approche globale de la hiérarchisation, la CTEM contribue à éliminer les faux positifs tout en orientant les équipes de sécurité vers les vulnérabilités exploitables plutôt que théoriques. Elles sont alors en mesure de réagir rapidement et de manière décisive grâce aux workflows définis lors de l’étape de mobilisation de la CTEM. 

Une harmonisation entre les activités commerciales et la sécurité

Les décisions de hiérarchisation prises dans le cadre de la CTEM tiennent compte à la fois de la réduction des risques métier et des vulnérabilités techniques, ce qui contribue à aligner les efforts de sécurité sur les objectifs de l’entreprise. Ainsi, il est plus facile de communiquer les risques à la direction et de justifier les investissements nécessaires en matière de sécurité.

Vue d’ensemble de la surface d’attaque

Grâce à une surveillance continue, à une délimitation ciblée du périmètre et à une validation approfondie, la CTEM offre aux équipes de sécurité une vue en temps réel de la posture de sécurité de l’entreprise, par opposition à une série d’instantanés statiques. Elles peuvent ainsi mieux comprendre non seulement les vulnérabilités prises isolément, mais aussi les liens entre les points vulnérables de leur infrastructure informatique.

Défis de la CTEM

Les défis liés à la mise en œuvre de la CTEM comprennent l’harmonisation des workflows organisationnels, des coûts potentiellement élevés et la suppression des obstacles à la résolution des vulnérabilités.

Collaboration à l’échelle de l’entreprise

La portée de la CTEM est vaste : elle couvre l’ensemble de la surface d’attaque de l’entreprise, et elle rassemble les équipes informatiques, métier, de sécurité et DevOps au sein de workflows communs de détection, de hiérarchisation et de résolution. Même la définition de la portée du projet en elle-même peut constituer un obstacle majeur, nécessitant un inventaire exhaustif des objectifs et des actifs.

Un coût élevé

Les workflows CTEM fonctionnent en continu, ce qui peut nécessiter des investissements importants en outils, services et personnel dédiés à la sécurité et à la surveillance. Les coûts peuvent s’avérer prohibitifs, en particulier pour les entreprises de taille moyenne.

Obstacles à la résolution

Si la phase de mobilisation vise à mettre en pratique les informations recueillies grâce au CTEM, la correction des vulnérabilités à l’échelle de l’entreprise nécessite souvent une collaboration entre les équipes et la mise en œuvre de pratiques de gestion du changement. Or, ces exigences dépassent souvent le champ d’application du processus CTEM lui-même.

Auteurs

Derek Robertson

Staff Writer

IBM Think

Matthew Kosinski

Staff Editor

IBM Think

Solutions connexes
IBM Instana Observability

Exploitez le pouvoir de l’IA et de l’automatisation pour résoudre de manière proactive les problèmes de la pile d’applications.

Découvrir IBM Instana Observability
Solutions DevOps

Utilisez les logiciels et outils DevOps pour construire, déployer et gérer des applications cloud natives sur plusieurs appareils et environnements.

Découvrir les solutions DevOps
Services de conseil en cloud

Renforcez l’agilité et la croissance de votre entreprise. Modernisez en continu vos applications sur n’importe quelle plateforme grâce à nos services de conseil cloud.

Découvrir les services de conseil cloud
Passer à l’étape suivante

De la détection proactive des incidents avec IBM Instana aux informations en temps réel sur l’ensemble de votre pile, garantissez la fiabilité de vos applications cloud-native.

  1. Découvrir IBM Instana
  2. Découvrir les solutions DevOps