Analyse · Exposition
CTEM : les cinq étapes expliquées
Cadrage, découverte, priorisation, validation, mobilisation : ce que chaque étape du CTEM produit, et ce qui le distingue de la gestion des vulnérabilités.
Par Sentrix · Publié le 2026-09-20
La gestion continue de l'exposition aux menaces, ou CTEM (continuous threat exposure management), est passée en trois ans du vocabulaire des analystes au cahier des charges des responsables de la sécurité. Le terme est souvent réduit à « de la gestion des vulnérabilités en mieux ». C'est une erreur de lecture : le CTEM est un cycle de cinq étapes dont deux, le cadrage et la validation, n'existent pas dans un programme de correctifs classique.
Ce que disent les sources
Le SANS Institute, dans un livre blanc de Jonathan Risto publié le 16 juillet 2024, pose le cadre : « le CTEM repose sur cinq étapes de processus : cadrage, découverte, priorisation, validation et mobilisation ». Le même document précise que le CTEM ne remplace pas la gestion de la surface d'attaque, mais s'appuie dessus et l'étend, et qu'il « ne réussit que s'il est traité comme une discipline organisationnelle continue plutôt que comme un déploiement unique ou l'achat d'un produit ».
Un an plus tard, le 22 juillet 2025, le même auteur publie chez SANS un modèle de maturité qui décrit chaque étape. Le cadrage consiste à « comprendre le contexte d'affaires, le paysage des menaces et l'environnement réglementaire ». La découverte identifie « les actifs internes et externes, les expositions, les mauvaises configurations et les risques liés aux tiers ». La priorisation « relie les expositions à l'impact métier, aux chemins d'attaque, aux acteurs de menace et à l'exploitabilité ». La validation « teste les contrôles, valide la remédiation, simule des attaques et alimente la détection ». Le modèle rappelle que le CTEM « ne consiste pas seulement à scanner plus souvent ou à corriger plus tôt ».
La Cloud Security Alliance, dans un billet du 24 mai 2024, décrit la mobilisation comme l'étape où les tâches de remédiation sont attribuées et les ressources allouées, en collaboration entre TI, sécurité et affaires. Elle cite la prédiction de Gartner selon laquelle, d'ici 2026, les organisations qui priorisent leurs investissements de sécurité selon un programme CTEM seraient trois fois moins susceptibles de subir une brèche. Le billet souligne aussi ce que le CTEM intègre : test d'intrusion automatisé, simulation de brèche, gestion de la surface d'attaque externe et gestion des vulnérabilités, auparavant traités séparément.
Enfin, CTEM.org se présente comme un standard ouvert : un catalogue public et versionné d'identifiants numérotés pour désigner les expositions, définies comme tout ce qui met en danger des données, des identités ou des infrastructures.
Pourquoi ça compte
Un programme de gestion des vulnérabilités part du scanneur et remonte vers le métier ; il n'y arrive presque jamais. Le CTEM part du métier et descend vers les correctifs. Cette inversion change trois choses.
Le cadrage limite le périmètre à ce qui compte. Au lieu de traiter l'ensemble du parc, le cycle commence par les actifs dont la compromission ferait mal : les systèmes qui portent le chiffre d'affaires, les données réglementées, les accès des fournisseurs critiques.
La découverte dépasse les CVE. Une identité non humaine sans propriétaire, un compartiment de stockage ouvert, un accès fournisseur jamais révoqué sont des expositions au même titre qu'une vulnérabilité logicielle, et souvent plus faciles à exploiter.
La validation transforme une liste en preuve. Avant la mobilisation, on vérifie que le chemin d'attaque existe et que les contrôles en place ne l'arrêtent pas. C'est ce qui permet de demander une correction à une équipe d'exploitation sans se faire répondre « théorique ».
Pour ISO 27001, le cycle alimente directement l'appréciation des risques (clause 6.1.2) et le contrôle 8.8 ; pour NIS2, il documente les mesures de gestion des risques que l'article 21 exige.
Ce que nous en pensons chez Sentrix
Le module CTEM de notre plateforme suit ces cinq étapes, et notre expérience est que les organisations bloquent presque toujours à la première et à la quatrième. Dans l'ordre :
- Cadrer sur une page : dix actifs ou processus dont la perte serait grave, avec un propriétaire d'affaires pour chacun. Sans ce document, le cycle redevient un scan.
- Découvrir à partir de toutes les sources : scanneur, inventaire infonuagique, annuaire d'identités, registre des fournisseurs, résultats du dernier test d'intrusion. Une exposition sans actif rattaché retourne à l'étape 1.
- Prioriser avec une règle écrite qui combine impact métier, exposition et exploitabilité, par exemple le catalogue KEV et l'EPSS pour la partie logicielle.
- Valider les dix premières expositions par un test ciblé plutôt que par un rapport général : un chemin d'attaque reproduit vaut plus qu'un score.
- Mobiliser avec un propriétaire et une date par exposition, dans l'outil de billets des équipes qui corrigent, pas dans un tableur de la sécurité.
- Recommencer à date fixe et mesurer une seule chose : le délai entre découverte et fermeture des expositions validées.
La prochaine étape
Si votre programme actuel commence par le scanneur, écrivez d'abord la page de cadrage. Elle prend une réunion avec les responsables d'affaires et elle change l'ordre de tout ce qui suit. Parlez-nous de votre premier cycle si vous voulez un regard extérieur sur ce cadrage.
Sources
- SANS Institute, Advancing Cybersecurity with Continuous Threat Exposure Management (Jonathan Risto, 16 juillet 2024)
- SANS Institute, Introducing the CTEM Maturity Model (Jonathan Risto, 22 juillet 2025)
- Cloud Security Alliance, The Transformative Power of Continuous Threat Exposure Management: Myth or Reality? (24 mai 2024)
- CTEM.org, An Open Standard for Continuous Threat Exposure Management
Questions fréquentes
- Le CTEM remplace-t-il notre programme de gestion des vulnérabilités ?
- Non, il l'englobe. La gestion des vulnérabilités reste l'un des flux d'entrée de l'étape de découverte, avec les mauvaises configurations, les identités et les risques tiers. Ce que le CTEM ajoute, c'est le cadrage par valeur métier en amont, la validation par des tests en aval, et la mobilisation des équipes qui corrigent. Le SANS Institute le résume : il ne s'agit pas de scanner plus souvent.
- Faut-il un outil dédié pour démarrer un cycle CTEM ?
- Non. Le premier cycle se fait avec ce que vous avez : un inventaire, un scanneur, les résultats du dernier test d'intrusion et un registre de risques. Ce qui manque le plus souvent n'est pas l'outil mais le cadrage, c'est-à-dire la liste courte des actifs dont la perte ferait mal, et un propriétaire par exposition. L'outillage vient quand le cycle tourne et qu'il faut le tenir à jour.
- Quelle est la différence entre priorisation et validation ?
- La priorisation classe les expositions selon leur impact métier, leur exploitabilité et les chemins d'attaque qu'elles ouvrent ; c'est une analyse. La validation vérifie que l'attaque est réellement possible et que les contrôles la détecteraient ou la bloqueraient, par test d'intrusion, simulation ou exercice d'équipe rouge ; c'est une preuve. Sans validation, la liste priorisée reste une hypothèse que les équipes contestent.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-20
