{"id":99006,"date":"2026-08-18T09:00:00","date_gmt":"2026-08-18T07:00:00","guid":{"rendered":"https:\/\/locaterisk.com\/?post_type=wissen&#038;draft=exposure-management-vs-vulnerability-management"},"modified":"2026-08-06T16:22:12","modified_gmt":"2026-08-06T14:22:12","slug":"gestion-des-risques-vs-gestion-des-vulnerabilites","status":"publish","type":"wissen","link":"https:\/\/locaterisk.com\/fr\/savoir\/gestion-des-risques-vs-gestion-des-vulnerabilites\/","title":{"rendered":"Gestion des risques vs gestion des vuln\u00e9rabilit\u00e9s"},"content":{"rendered":"<h1 class=\"wp-block-heading\">Gestion des risques vs gestion des vuln\u00e9rabilit\u00e9s<\/h1>\n\n<span class=\"lr-ai-disclosure\" style=\"display:block;max-width:843px;margin:8px auto 28px;font-size:14px;line-height:1.4;color:#8b93a7;font-family:inherit;font-style:italic;\">Ce texte a \u00e9t\u00e9 g\u00e9n\u00e9r\u00e9 par l'intelligence artificielle (IA).<\/span>\n\n<p class=\"wp-block-paragraph\">La gestion des vuln\u00e9rabilit\u00e9s organise la gestion des failles techniques connues. La gestion de l'exposition \u00e9largit le champ d'action aux actifs accessibles, aux erreurs de configuration, aux identit\u00e9s, aux ressources cloud, aux vecteurs d'attaque et \u00e0 d'autres \u00e9l\u00e9ments susceptibles de favoriser une attaque. Ces deux disciplines poursuivent le m\u00eame objectif global : r\u00e9duire de mani\u00e8re tra\u00e7able les cyber-risques pertinents. Elles se distinguent principalement par leur p\u00e9rim\u00e8tre, leur mod\u00e8le de donn\u00e9es et leur logique de priorisation.<\/p>\n<p class=\"wp-block-paragraph\"><strong>Gestion de l'exposition aux cyberrisques<\/strong> est utilis\u00e9 comme terme de march\u00e9 avec diff\u00e9rentes connotations. <strong>Gestion des vuln\u00e9rabilit\u00e9s bas\u00e9e sur les risques<\/strong> Il s'agit en revanche d'une \u00e9volution de la gestion des vuln\u00e9rabilit\u00e9s fond\u00e9e sur les risques. Elle compl\u00e8te la gravit\u00e9 technique par le contexte des menaces, des actifs et de l'activit\u00e9, tout en restant ax\u00e9e sur les vuln\u00e9rabilit\u00e9s. Ces termes ne doivent donc pas \u00eatre consid\u00e9r\u00e9s comme interchangeables.<\/p>\n<h2 class=\"wp-block-heading\">L'essentiel en bref<\/h2>\n<ul class=\"wp-block-list\"><li>La gestion des vuln\u00e9rabilit\u00e9s pilote le cycle de vie des vuln\u00e9rabilit\u00e9s connues, depuis leur d\u00e9tection jusqu'\u00e0 leur correction v\u00e9rifi\u00e9e.<\/li><li>La gestion des expositions prend \u00e9galement en compte les expositions non li\u00e9es \u00e0 des vuln\u00e9rabilit\u00e9s et les vecteurs d'attaque potentiels couvrant plusieurs domaines de s\u00e9curit\u00e9.<\/li><li>La gestion des vuln\u00e9rabilit\u00e9s bas\u00e9e sur les risques reste un \u00e9l\u00e9ment essentiel et permet d\u00e9j\u00e0 de prendre en compte de nombreux \u00e9l\u00e9ments de contexte dans la hi\u00e9rarchisation des priorit\u00e9s.<\/li><li>Le CVSS, le CISA KEV et l'EPSS r\u00e9pondent \u00e0 diff\u00e9rentes sous-questions ; aucun indicateur ne refl\u00e8te \u00e0 lui seul le risque organisationnel.<\/li><li>Le CTEM est un mod\u00e8le de programme et de processus d\u00e9fini par Gartner. Il s'agit d'une structure possible pour la gestion des risques, mais n'est pas synonyme de toutes les activit\u00e9s li\u00e9es \u00e0 la gestion des risques.<\/li><\/ul>\n<h2 class=\"wp-block-heading\">Ce que recouvre la gestion des vuln\u00e9rabilit\u00e9s<\/h2>\n<p class=\"wp-block-paragraph\">La gestion des vuln\u00e9rabilit\u00e9s est un processus it\u00e9ratif qui porte sur les vuln\u00e9rabilit\u00e9s connues des syst\u00e8mes, des applications et des composants. Elle comprend la d\u00e9finition des actifs et des cibles, la d\u00e9tection, la validation, la hi\u00e9rarchisation, le traitement, le suivi et le reporting. Les donn\u00e9es proviennent notamment de scans authentifi\u00e9s et non authentifi\u00e9s, d'agents de terminaux, d'API cloud, d'inventaires logiciels, d'avis des \u00e9diteurs, de SBOM et de contr\u00f4les manuels.<\/p>\n<p class=\"wp-block-paragraph\">La norme NIST SP 800-40 Rev. 4 d\u00e9crit la gestion des correctifs d'entreprise comme un processus consistant \u00e0 identifier, hi\u00e9rarchiser, acqu\u00e9rir, installer et v\u00e9rifier l'installation des correctifs, des mises \u00e0 jour et des mises \u00e0 niveau. La gestion des correctifs constitue une voie de traitement essentielle dans la gestion des vuln\u00e9rabilit\u00e9s. Toutes les vuln\u00e9rabilit\u00e9s ne peuvent pas \u00eatre corrig\u00e9es imm\u00e9diatement. Les mesures correctives possibles comprennent \u00e9galement les modifications de configuration, la mise hors service, la segmentation, une surveillance suppl\u00e9mentaire, les mesures prises par le fabricant ou l\u2019acceptation document\u00e9e du risque.<\/p>\n<p class=\"wp-block-paragraph\">Un programme efficace repose sur une couverture fiable des actifs. Un scanner ne peut \u00e9valuer que les cibles qu\u2019il conna\u00eet et auxquelles il a acc\u00e8s. Dans de nombreux syst\u00e8mes, les identifiants d\u2019acc\u00e8s permettent d\u2019approfondir l\u2019analyse. C\u2019est pourquoi la CISA fait la distinction entre la d\u00e9couverte des actifs (Asset Discovery) et le recensement des vuln\u00e9rabilit\u00e9s (Vulnerability Enumeration). Dans la directive BOD 23-01 \u00e9dict\u00e9e \u00e0 l\u2019intention des agences f\u00e9d\u00e9rales am\u00e9ricaines, la CISA mentionne les analyses privil\u00e9gi\u00e9es ou l\u2019installation d\u2019un client sur le terminal comme moyens appropri\u00e9s pour une d\u00e9tection plus approfondie des vuln\u00e9rabilit\u00e9s.<\/p>\n<p class=\"wp-block-paragraph\">La gestion des vuln\u00e9rabilit\u00e9s bas\u00e9e sur les risques ne \u00e9tablit pas ses priorit\u00e9s uniquement en fonction d'un score de base. Elle prend en compte \u00e0 la fois la gravit\u00e9, l'exploitation actuelle, la probabilit\u00e9 d'exploitation, l'accessibilit\u00e9, la criticit\u00e9 des actifs, les contr\u00f4les compensatoires et l'impact. Elle r\u00e9pond ainsi \u00e0 une grande partie des questions de hi\u00e9rarchisation au sein de son p\u00e9rim\u00e8tre de vuln\u00e9rabilit\u00e9s.<\/p>\n<h2 class=\"wp-block-heading\">Autres \u00e9l\u00e9ments pris en compte par la gestion des risques de march\u00e9<\/h2>\n<p class=\"wp-block-paragraph\">La gestion des expositions utilise le terme \u201e exposition \u201c comme terme g\u00e9n\u00e9rique pour d\u00e9signer les situations dans lesquelles un attaquant pourrait atteindre une cible pertinente ou perturber un processus m\u00e9tier. Cela inclut les vuln\u00e9rabilit\u00e9s connues, mais aussi les services accessibles au public, les erreurs de configuration, les autorisations excessives, les relations de confiance non s\u00e9curis\u00e9es, les actifs non g\u00e9r\u00e9s, les chemins d'acc\u00e8s au cloud et les identit\u00e9s insuffisamment contr\u00f4l\u00e9es. Le p\u00e9rim\u00e8tre exact d\u00e9pend de l'organisation, des sources de donn\u00e9es et des proc\u00e9dures mises en \u0153uvre.<\/p>\n<p class=\"wp-block-paragraph\">Le processus commence donc par une question plus g\u00e9n\u00e9rale : quels sont les objectifs commerciaux, les actifs et les points de vuln\u00e9rabilit\u00e9 qui pr\u00e9sentent un int\u00e9r\u00eat pour d'\u00e9ventuels attaquants ? La d\u00e9couverte externe, les inventaires internes, la s\u00e9curit\u00e9 du cloud, les syst\u00e8mes d'identit\u00e9, les scanners de vuln\u00e9rabilit\u00e9s, les contr\u00f4les de configuration, les renseignements sur les menaces et les techniques de validation fournissent des aper\u00e7us partiels. Les donn\u00e9es doivent \u00eatre mises en correspondance avec les actifs communs, les propri\u00e9taires et les processus m\u00e9tier.<\/p>\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/locaterisk.com\/fr\/savoir\/quest-ce-que-leasm\/\">Gestion de la surface d'attaque externe<\/a> constitue une source de donn\u00e9es importante pour la partie li\u00e9e au site Internet. L'EASM permet de mettre en \u00e9vidence les ressources inconnues ou g\u00e9r\u00e9es en dehors des inventaires centraux, ainsi que leurs modifications. Il ne couvre ni toutes les expositions internes, ni l'ensemble des chemins d'identit\u00e9 et des chemins cloud. La gestion des expositions n\u00e9cessite, selon son p\u00e9rim\u00e8tre, des donn\u00e9es suppl\u00e9mentaires et des responsables op\u00e9rationnels.<\/p>\n<p class=\"wp-block-paragraph\">LocateRisk apporte un point de vue externe gr\u00e2ce \u00e0 des analyses sans agent des syst\u00e8mes accessibles, \u00e0 des indications sur les logiciels utilis\u00e9s et \u00e0 des \u00e9valuations bas\u00e9es sur des indicateurs cl\u00e9s de performance (KPI). Cela ne permet toutefois pas de tirer automatiquement des conclusions sur chaque vuln\u00e9rabilit\u00e9 pr\u00e9sente en interne. De m\u00eame, il n'est pas toujours possible de d\u00e9terminer depuis l'ext\u00e9rieur si une version logicielle est concr\u00e8tement vuln\u00e9rable. La valeur ajout\u00e9e du produit r\u00e9side dans la d\u00e9couverte, l'observation externe et la mise en \u00e9vidence de signaux permettant de hi\u00e9rarchiser les contr\u00f4les en aval.<\/p>\n<h2 class=\"wp-block-heading\">Comparaison de la port\u00e9e, des sources de donn\u00e9es et des r\u00e9sultats<\/h2>\n<p class=\"wp-block-paragraph\">Dans les programmes concrets, la fronti\u00e8re entre les disciplines n'est pas clairement d\u00e9finie. Une gestion des vuln\u00e9rabilit\u00e9s bien con\u00e7ue peut d\u00e9j\u00e0 prendre en compte la criticit\u00e9 des actifs, l\u2019accessibilit\u00e9 externe et les donn\u00e9es relatives aux menaces. La gestion de l\u2019exposition reprend ces capacit\u00e9s et les associe \u00e0 d\u2019autres cat\u00e9gories d\u2019exposition. Le tableau comparatif suivant d\u00e9crit des cas typiques et ne constitue pas une d\u00e9finition officielle du produit.<\/p>\n<figure class=\"wp-block-table\"><table><thead><tr><th>Dimension<\/th><th>Gestion des vuln\u00e9rabilit\u00e9s<\/th><th>Gestion de l'exposition<\/th><\/tr><\/thead><tbody><tr><td>Objet principal<\/td><td>Vuln\u00e9rabilit\u00e9s techniques connues<\/td><td>Vuln\u00e9rabilit\u00e9s et autres expositions exploitables<\/td><\/tr><tr><td>Donn\u00e9es types<\/td><td>Scanners, agents, inventaires, notices du fabricant, SBOM<\/td><td>Ainsi que des donn\u00e9es EASM, relatives au cloud, \u00e0 l'identit\u00e9, \u00e0 la configuration, aux vecteurs d'attaque et aux menaces<\/td><\/tr><tr><td>Hi\u00e9rarchisation des priorit\u00e9s<\/td><td>Gravit\u00e9, exploitation, contexte des actifs et prise en charge<\/td><td>Accessibilit\u00e9 des objectifs m\u00e9tier, voies d'attaque et contexte inter-domaines<\/td><\/tr><tr><td>R\u00e9sultat typique<\/td><td>Vuln\u00e9rabilit\u00e9s class\u00e9es par ordre de priorit\u00e9, avec mesures correctives et v\u00e9rification<\/td><td>Sc\u00e9narios d'exposition prioritaires et mesures de r\u00e9duction des risques<\/td><\/tr><tr><td>\u00c9quipes op\u00e9rationnelles<\/td><td>S\u00e9curit\u00e9, exploitation informatique, d\u00e9veloppement et responsables des actifs<\/td><td>En outre, des fonctionnalit\u00e9s li\u00e9es au cloud, \u00e0 l'identit\u00e9, \u00e0 l'architecture, \u00e0 la \u00ab red team \u00bb et aux risques, en fonction du p\u00e9rim\u00e8tre<\/td><\/tr><\/tbody><\/table><\/figure>\n<p class=\"wp-block-paragraph\">Le type de r\u00e9sultats diff\u00e8re \u00e9galement. La gestion des vuln\u00e9rabilit\u00e9s fournit souvent une liste de t\u00e2ches class\u00e9e par actifs et par vuln\u00e9rabilit\u00e9s. La gestion des expositions regroupe plut\u00f4t les r\u00e9sultats par sc\u00e9nario d'attaque, par impact potentiel ou par objectif m\u00e9tier. Un ensemble de mesures peut traiter plusieurs constatations \u00e0 la fois, par exemple en limitant un acc\u00e8s externe, en r\u00e9duisant les autorisations et en mettant \u00e0 jour un composant concern\u00e9.<\/p>\n<p class=\"wp-block-paragraph\">La m\u00eame distinction s'applique aux indicateurs cl\u00e9s. Le nombre de vuln\u00e9rabilit\u00e9s critiques non corrig\u00e9es, le d\u00e9lai moyen de traitement et la couverture des analyses permettent de mesurer l'efficacit\u00e9 du programme de gestion des vuln\u00e9rabilit\u00e9s. Les indicateurs d'exposition peuvent porter sur la dur\u00e9e des expositions critiques accessibles au public, les vecteurs d'attaque valid\u00e9s ou la r\u00e9duction des risques au regard d'objectifs m\u00e9tier prioritaires. Les indicateurs doivent reposer sur des d\u00e9finitions stables afin que les tendances restent fiables.<\/p>\n<h2 class=\"wp-block-heading\">Hi\u00e9rarchisation des priorit\u00e9s \u00e0 l'aide des indices CVSS, KEV et EPSS, en tenant compte du contexte m\u00e9tier<\/h2>\n<p class=\"wp-block-paragraph\">Le CVSS est une norme ouverte permettant de communiquer les caract\u00e9ristiques et la gravit\u00e9 d'une vuln\u00e9rabilit\u00e9 logicielle. La version 4.0 distingue les m\u00e9triques de base, de menace, d'environnement et suppl\u00e9mentaires. FIRST souligne que la pertinence d'un score num\u00e9rique d\u00e9pend des m\u00e9triques utilis\u00e9es. Une valeur de base \u00e0 elle seule ne permet pas de conna\u00eetre ni l'importance de l'actif concern\u00e9, ni l'ensemble des mesures de protection locales.<\/p>\n<p class=\"wp-block-paragraph\">Le catalogue des vuln\u00e9rabilit\u00e9s connues pour avoir \u00e9t\u00e9 exploit\u00e9es (Known Exploited Vulnerabilities Catalog) de la CISA r\u00e9pertorie les vuln\u00e9rabilit\u00e9s dont l'exploitation en milieu r\u00e9el a \u00e9t\u00e9 av\u00e9r\u00e9e. La CISA recommande d'utiliser ce catalogue comme base pour \u00e9tablir des priorit\u00e9s dans la gestion des vuln\u00e9rabilit\u00e9s. L\u2019EPSS de FIRST \u00e9value, pour un CVE donn\u00e9, la probabilit\u00e9 d\u2019une exploitation au cours des 30 jours suivants. Cette valeur d\u00e9crit la probabilit\u00e9, et non les dommages potentiels pour votre entreprise.<\/p>\n<p class=\"wp-block-paragraph\">Ces sources se compl\u00e8tent mutuellement. Le CVSS structure les caract\u00e9ristiques techniques et peut int\u00e9grer des indicateurs li\u00e9s \u00e0 l'environnement et aux menaces. Le KEV fournit des preuves v\u00e9rifi\u00e9es concernant les exploitations actives connues. L'EPSS fournit une probabilit\u00e9 fond\u00e9e sur des donn\u00e9es. Le contexte m\u00e9tier permet de d\u00e9terminer quels processus, donn\u00e9es et d\u00e9pendances sont concern\u00e9s. L'accessibilit\u00e9 et les contr\u00f4les en place indiquent s'il existe une voie d'acc\u00e8s r\u00e9aliste vers l'actif.<\/p>\n<p class=\"wp-block-paragraph\">Preemptive Intelligence peut recouper des indices pr\u00e9coces suppl\u00e9mentaires provenant de plusieurs sources avec la surface d'attaque observ\u00e9e avant qu'un enrichissement NVD d\u00e9finitif ne soit disponible. Un tel indice doit \u00eatre marqu\u00e9 comme \u00ab preuve pr\u00e9liminaire \u00bb et r\u00e9\u00e9valu\u00e9 \u00e0 la lumi\u00e8re de nouvelles informations. En avril 2026, le NIST a annonc\u00e9 qu\u2019il allait hi\u00e9rarchiser les enrichissements NVD en fonction des risques ; ainsi, tous les CVE entrants ne b\u00e9n\u00e9ficieront pas imm\u00e9diatement du m\u00eame niveau de d\u00e9tail dans les m\u00e9tadonn\u00e9es. Cela renforce l\u2019importance de la transparence des sources et des indications de date de mise \u00e0 jour.<\/p>\n<h2 class=\"wp-block-heading\">O\u00f9 le CTEM doit-il figurer dans la comparaison ?<\/h2>\n<p class=\"wp-block-paragraph\">La gestion continue de l'exposition aux menaces (Continuous Threat Exposure Management, ou CTEM) est un concept de programme d\u00e9fini par Gartner. Gartner d\u00e9crit une approche it\u00e9rative comportant cinq phases : cadrage, d\u00e9couverte, hi\u00e9rarchisation, validation et mobilisation. Ces termes proviennent de la m\u00e9thodologie des analystes et ne constituent pas une norme ind\u00e9pendante des \u00e9diteurs, \u00e0 l\u2019instar d\u2019une norme NIST. Le CTEM n\u2019est pas non plus un outil unique. Les organisations peuvent utiliser ce mod\u00e8le comme structure pour un programme de gestion de l\u2019exposition aux menaces, tandis que plusieurs sources de donn\u00e9es, proc\u00e9dures de validation et flux de travail op\u00e9rationnels viennent \u00e9tayer chacune des phases.<\/p>\n<p class=\"wp-block-paragraph\">La gestion des expositions (Exposure Management) d\u00e9signe en revanche la discipline ou la comp\u00e9tence au sens large. La gestion des vuln\u00e9rabilit\u00e9s (Vulnerability Management) reste pertinente dans ce cadre et fournit des conclusions techniques, des comp\u00e9tences en mati\u00e8re de traitement et des processus op\u00e9rationnels bien \u00e9tablis. L\u2019EASM apporte la perspective externe ; les \u00e9quipes charg\u00e9es du cloud, de l\u2019identit\u00e9 et des applications compl\u00e8tent d\u2019autres domaines. Un processus ax\u00e9 sur le CTEM relie ces contributions \u00e0 travers le p\u00e9rim\u00e8tre et les priorit\u00e9s, mais ne remplace pas le travail technique des disciplines concern\u00e9es. Quiconque utilise ce mod\u00e8le de mani\u00e8re d\u00e9taill\u00e9e doit d\u00e9finir son propre p\u00e9rim\u00e8tre, des crit\u00e8res de transition entre les phases et des r\u00e9sultats mesurables. Le simple fait d\u2019attribuer les outils existants \u00e0 cinq phases ne suffit pas \u00e0 cr\u00e9er un cycle de pilotage continu.<\/p>\n<h2 class=\"wp-block-heading\">Int\u00e9grer judicieusement ces deux disciplines<\/h2>\n<p class=\"wp-block-paragraph\">Une entreprise n'a pas besoin de renommer son syst\u00e8me actuel de gestion des vuln\u00e9rabilit\u00e9s pour appliquer les principes d'exposition. La premi\u00e8re \u00e9tape consiste \u00e0 dresser un \u00e9tat des lieux : quels actifs sont recens\u00e9s ? Quelles classes d'exposition manquent \u00e0 l'appel ? Quelles \u00e9quipes d\u00e9tiennent les donn\u00e9es ? O\u00f9 les priorit\u00e9s se perdent-elles lors du passage de la s\u00e9curit\u00e9 \u00e0 l'exploitation ? Cela permet de d\u00e9finir un projet pilote cibl\u00e9, ax\u00e9 sur un objectif m\u00e9tier pertinent.<\/p>\n<p class=\"wp-block-paragraph\">Dans le cadre du projet pilote, les r\u00e9sultats des analyses de s\u00e9curit\u00e9 sont mis en relation avec le niveau de criticit\u00e9 des actifs, leur accessibilit\u00e9 depuis l'ext\u00e9rieur, le KEV, l'EPSS et les contr\u00f4les existants. Des donn\u00e9es compl\u00e9mentaires issues de l'EASM ou du cloud mettent en \u00e9vidence des ressources inconnues et des expositions non li\u00e9es \u00e0 des vuln\u00e9rabilit\u00e9s. Une petite \u00e9quipe pluridisciplinaire examine les principaux chemins d\u2019attaque suppos\u00e9s et convient de mesures concr\u00e8tes. Le succ\u00e8s est mesur\u00e9 \u00e0 l\u2019aune de la r\u00e9duction des risques et des r\u00e9sultats cl\u00f4tur\u00e9s, et non en fonction de la quantit\u00e9 de donn\u00e9es collect\u00e9es.<\/p>\n<p class=\"wp-block-paragraph\">En fonctionnement normal, chaque r\u00e9sultat prioris\u00e9 doit \u00eatre associ\u00e9 \u00e0 un responsable de l'actif, \u00e0 un responsable technique, \u00e0 un d\u00e9lai et \u00e0 une cat\u00e9gorie de traitement. Les exceptions doivent \u00eatre justifi\u00e9es, approuv\u00e9es et assorties d'une date d'expiration. Une fois la mise en \u0153uvre effectu\u00e9e, un nouveau contr\u00f4le confirme le changement d'\u00e9tat. Ce cycle ferm\u00e9 est commun aux deux disciplines.<\/p>\n<p class=\"wp-block-paragraph\">Le mod\u00e8le de donn\u00e9es a lui aussi besoin d\u2019une gouvernance. Plusieurs outils peuvent r\u00e9f\u00e9rencer un m\u00eame \u00e9l\u00e9ment sous diff\u00e9rents noms ou signaler plusieurs fois le m\u00eame r\u00e9sultat. La normalisation, les r\u00e8gles anti-doublons et une r\u00e9f\u00e9rence commune au propri\u00e9taire permettent d\u2019\u00e9viter toute distorsion des priorit\u00e9s. Parall\u00e8lement, la source d\u2019origine et l\u2019horodatage doivent \u00eatre conserv\u00e9s afin que les analystes puissent v\u00e9rifier la validit\u00e9 d\u2019une information. Pour chaque source de donn\u00e9es int\u00e9gr\u00e9e, il convient de documenter la port\u00e9e, la fr\u00e9quence de mise \u00e0 jour et les limites connues. Ce travail d\u00e9termine si un programme de gestion des expositions g\u00e9n\u00e8re des t\u00e2ches fiables ou se contente de diffuser de nouvelles listes.<\/p>\n<p class=\"wp-block-paragraph\">L'architecture cible appropri\u00e9e d\u00e9pend de la taille, du profil de risque et des outils disponibles. Certaines organisations commencent par am\u00e9liorer la couverture des scanners et la hi\u00e9rarchisation des priorit\u00e9s en fonction des risques. D'autres ont d'abord besoin d'une d\u00e9couverte externe des actifs ou d'une connexion entre les donn\u00e9es du cloud et celles relatives aux identit\u00e9s. Une <a href=\"https:\/\/locaterisk.com\/fr\/atterrissage\/analyse-des-risques-informatiques\/\">analyse externe des risques informatiques<\/a> peut constituer un point de d\u00e9part limit\u00e9. Elle ne remplace pas les donn\u00e9es internes ni les processus de traitement propres \u00e0 la gestion des vuln\u00e9rabilit\u00e9s.<\/p>\n\n<div class=\"wp-block-lr-faq-module\"><div class=\"content\"><h3>Questions fr\u00e9quentes<\/h3><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Quelle est la principale diff\u00e9rence entre la gestion des risques et la gestion des vuln\u00e9rabilit\u00e9s ?<\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">La gestion des vuln\u00e9rabilit\u00e9s se concentre sur les failles techniques connues et leur traitement. La gestion des expositions prend en compte, en outre, d'autres situations exploitables et voies d'attaque potentielles, telles que les erreurs de configuration, les identit\u00e9s, les relations avec le cloud et les actifs externes inconnus.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">La gestion des risques remplace-t-elle la gestion des vuln\u00e9rabilit\u00e9s ?<\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Non. La gestion des vuln\u00e9rabilit\u00e9s fournit des donn\u00e9es essentielles, des processus m\u00e9tier et une expertise en mati\u00e8re de traitement. La gestion de l'exposition associe ces \u00e9l\u00e9ments de base \u00e0 des classes d'exposition suppl\u00e9mentaires et \u00e0 un contexte plus large en mati\u00e8re de risques et de vecteurs d'attaque.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Le CTEM correspond-il \u00e0 la gestion des risques d'exposition ?<\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Non. Le CTEM est un cadre de programme it\u00e9ratif en cinq phases, d\u00e9fini par Gartner. La gestion des risques (Exposure Management) est le terme g\u00e9n\u00e9rique utilis\u00e9 dans le domaine et sur le march\u00e9. Une organisation peut \u00e9galement mettre en \u0153uvre la gestion des risques selon une autre structure de processus.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Une valeur CVSS \u00e9lev\u00e9e suffit-elle pour \u00e9tablir un ordre de priorit\u00e9 ?<\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Un score CVSS d\u00e9crit les caract\u00e9ristiques techniques cl\u00e9s et peut inclure le contexte de la menace et de l'environnement. Toutefois, la hi\u00e9rarchisation op\u00e9rationnelle doit \u00e9galement tenir compte des exploitations connues, de la probabilit\u00e9 d'exploitation, de l'accessibilit\u00e9, de la criticit\u00e9 des actifs, des mesures de protection et des impacts potentiels.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Quel r\u00f4le joue l'EASM dans la gestion des risques ?<\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">EASM assure la d\u00e9tection et la surveillance continue de la surface d'attaque externe. Il est capable d'identifier les ressources Internet inconnues et les modifications qui y sont apport\u00e9es. Pour les expositions internes, li\u00e9es au cloud ou aux identit\u00e9s, la gestion des expositions n\u00e9cessite des sources de donn\u00e9es suppl\u00e9mentaires.<\/p><\/div><\/div><\/div><\/div>\n\n<p class=\"wp-block-paragraph\">Vous souhaitez identifier les expositions externes et les int\u00e9grer aux processus de s\u00e9curit\u00e9 existants ? Pour en savoir plus, consultez <a href=\"https:\/\/locaterisk.com\/fr\/savoir\/quest-ce-que-leasm\/\">Gestion de la surface d'attaque externe<\/a> ou commencez par un <a href=\"https:\/\/locaterisk.com\/fr\/atterrissage\/evaluation-gratuite\/\">\u00c9valuation gratuite de la s\u00e9curit\u00e9<\/a>.<\/p>","protected":false},"excerpt":{"rendered":"<p>Comparaison entre la gestion des risques et la gestion des vuln\u00e9rabilit\u00e9s : p\u00e9rim\u00e8tre, sources de donn\u00e9es, hi\u00e9rarchisation, workflows et r\u00e9sultats class\u00e9s avec pr\u00e9cision.<\/p>","protected":false},"author":6,"featured_media":0,"template":"","wissen_thema":[818],"class_list":["post-99006","wissen","type-wissen","status-publish","hentry","wissen_thema-easm-angriffsflaeche"],"yoast_head":"<title>Exposure vs. Vulnerability Management \u2013 LocateRisk<\/title>\n<meta name=\"description\" content=\"Exposure Management und Vulnerability Management: Unterschiede bei Scope, Daten, Priorisierung und Workflow sowie die Rolle von CTEM und EASM.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/locaterisk.com\/fr\/savoir\/gestion-des-risques-vs-gestion-des-vulnerabilites\/\" \/>\n<meta property=\"og:locale\" content=\"fr_FR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Exposure vs. Vulnerability Management \u2013 LocateRisk\" \/>\n<meta property=\"og:description\" content=\"Exposure Management und Vulnerability Management: Unterschiede bei Scope, Daten, Priorisierung und Workflow sowie die Rolle von CTEM und EASM.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/locaterisk.com\/fr\/savoir\/gestion-des-risques-vs-gestion-des-vulnerabilites\/\" \/>\n<meta property=\"og:site_name\" content=\"LocateRisk\" \/>\n<meta property=\"og:image\" content=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1080\" \/>\n\t<meta property=\"og:image:height\" content=\"1080\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Dur\u00e9e de lecture estim\u00e9e\" \/>\n\t<meta name=\"twitter:data1\" content=\"11 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/exposure-management-vs-vulnerability-management\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/exposure-management-vs-vulnerability-management\\\/\",\"name\":\"Exposure vs. Vulnerability Management \u2013 LocateRisk\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\"},\"datePublished\":\"2026-08-18T07:00:00+00:00\",\"description\":\"Exposure Management und Vulnerability Management: Unterschiede bei Scope, Daten, Priorisierung und Workflow sowie die Rolle von CTEM und EASM.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/exposure-management-vs-vulnerability-management\\\/#breadcrumb\"},\"inLanguage\":\"fr-FR\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/exposure-management-vs-vulnerability-management\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/wissen\\\/exposure-management-vs-vulnerability-management\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Wissen\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"Exposure Management vs. Vulnerability Management\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"name\":\"LocateRisk\",\"description\":\"IT-Sicherheit messen und vergleichen\",\"publisher\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"fr-FR\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\",\"name\":\"LocateRisk\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"fr-FR\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"contentUrl\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"width\":1920,\"height\":1080,\"caption\":\"LocateRisk\"},\"image\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.linkedin.com\\\/company\\\/locaterisk\\\/\"]}]}<\/script>","yoast_head_json":{"title":"Gestion de l'exposition vs gestion de la vuln\u00e9rabilit\u00e9 \u2013 LocateRisk","description":"Gestion des risques d'exposition et gestion des vuln\u00e9rabilit\u00e9s : diff\u00e9rences en termes de p\u00e9rim\u00e8tre, de donn\u00e9es, de hi\u00e9rarchisation et de flux de travail, ainsi que le r\u00f4le du CTEM et de l'EASM.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/locaterisk.com\/fr\/savoir\/gestion-des-risques-vs-gestion-des-vulnerabilites\/","og_locale":"fr_FR","og_type":"article","og_title":"Exposure vs. Vulnerability Management \u2013 LocateRisk","og_description":"Exposure Management und Vulnerability Management: Unterschiede bei Scope, Daten, Priorisierung und Workflow sowie die Rolle von CTEM und EASM.","og_url":"https:\/\/locaterisk.com\/fr\/savoir\/gestion-des-risques-vs-gestion-des-vulnerabilites\/","og_site_name":"LocateRisk","og_image":[{"width":1080,"height":1080,"url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg","type":"image\/jpeg"}],"twitter_card":"summary_large_image","twitter_misc":{"Dur\u00e9e de lecture estim\u00e9e":"11 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/locaterisk.com\/wissen\/exposure-management-vs-vulnerability-management\/","url":"https:\/\/locaterisk.com\/wissen\/exposure-management-vs-vulnerability-management\/","name":"Gestion de l'exposition vs gestion de la vuln\u00e9rabilit\u00e9 \u2013 LocateRisk","isPartOf":{"@id":"https:\/\/locaterisk.com\/de\/#website"},"datePublished":"2026-08-18T07:00:00+00:00","description":"Gestion des risques d'exposition et gestion des vuln\u00e9rabilit\u00e9s : diff\u00e9rences en termes de p\u00e9rim\u00e8tre, de donn\u00e9es, de hi\u00e9rarchisation et de flux de travail, ainsi que le r\u00f4le du CTEM et de l'EASM.","breadcrumb":{"@id":"https:\/\/locaterisk.com\/wissen\/exposure-management-vs-vulnerability-management\/#breadcrumb"},"inLanguage":"fr-FR","potentialAction":[{"@type":"ReadAction","target":["https:\/\/locaterisk.com\/wissen\/exposure-management-vs-vulnerability-management\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/locaterisk.com\/wissen\/exposure-management-vs-vulnerability-management\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/locaterisk.com\/"},{"@type":"ListItem","position":2,"name":"Wissen","item":"https:\/\/locaterisk.com\/de\/wissen\/"},{"@type":"ListItem","position":3,"name":"Exposure Management vs. Vulnerability Management"}]},{"@type":"WebSite","@id":"https:\/\/locaterisk.com\/de\/#website","url":"https:\/\/locaterisk.com\/de\/","name":"LocateRisk","description":"Mesurer et comparer la s\u00e9curit\u00e9 informatique","publisher":{"@id":"https:\/\/locaterisk.com\/de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/locaterisk.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"fr-FR"},{"@type":"Organization","@id":"https:\/\/locaterisk.com\/de\/#organization","name":"LocateRisk","url":"https:\/\/locaterisk.com\/de\/","logo":{"@type":"ImageObject","inLanguage":"fr-FR","@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/","url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","contentUrl":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","width":1920,"height":1080,"caption":"LocateRisk"},"image":{"@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.linkedin.com\/company\/locaterisk\/"]}]}},"_links":{"self":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/99006","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen"}],"about":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/types\/wissen"}],"author":[{"embeddable":true,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/users\/6"}],"version-history":[{"count":1,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/99006\/revisions"}],"predecessor-version":[{"id":99016,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen\/99006\/revisions\/99016"}],"wp:attachment":[{"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/media?parent=99006"}],"wp:term":[{"taxonomy":"wissen_thema","embeddable":true,"href":"https:\/\/locaterisk.com\/fr\/wp-json\/wp\/v2\/wissen_thema?post=99006"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}