Aller au contenu principal

Remédiation de vulnérabilités avec Indagis Agent

La gestion des vulnérabilités ne se résume pas à l'exécution de scans. Elle exige un cycle continu de découverte, de triage, de correction, de vérification et de reporting. Indagis Agent transforme ce cycle en un workflow piloté par les données, en intégrant des skills de scan, des moteurs de scoring, des capacités d'OSINT et des outils de suivi. Cette page présente une méthode complète pour prioriser et remédier aux vulnérabilités, alignée sur les CIS Controls v8, CVSS v3.1 et les recommandations de l'ANSSI.

Découvrir et centraliser les vulnérabilités

La découverte passe par plusieurs canaux : scans automatisés, tests d'intrusion, rapports de bug bounty, veille sur les CVE, et audits de configuration. Indagis Agent agrège ces sources dans un registre centralisé de vulnérabilités, chacune associée à un score, une criticité, un responsable et un échéancier.

Les skills security-web-pentest et security-unbroker contribuent à cette phase. Le premier identifie les failles applicatives, le second évalue la surface d'exposition externe et détecte les services ouverts, les certificats expirés ou les configurations erronées. devops-watchers surveille les déploiements pour détecter les régressions.

vulnerability:
id: VULN-2026-1123
title: "Injection SQL sur /api/search"
source: security-web-pentest
cvss_score: 9.8
severity: critical
asset: app.client-xyz.com
status: open
owner: equipe-appsec
due_date: "2026-09-09"

Les résultats sont stockés dans la mémoire et peuvent être exportés vers un outil de ticketing via des MCP.

Trier et prioriser avec le contexte métier

CVSS fournit une base de scoring, mais la priorité réelle dépend du contexte : criticité de l'actif, exposition Internet, exploitabilité publique, présence de compensations, et impact métier. Indagis Agent permet d'enrichir chaque vulnérabilité avec ces dimensions pour calculer un risque métier ajusté.

CritèrePoids suggéréSource de données
Score CVSS v3.130 %Scan / pentest
Exposition externe25 %security-unbroker
Exploit public disponible20 %OSINT / threat intel
Criticité de l'actif15 %CMDB / profil
Compensation existante10 %Contrôles de sécurité
def risk_score(cvss, exposure, exploit, asset, compensation):
return (
0.30 * cvss +
0.25 * exposure +
0.20 * exploit +
0.15 * asset +
0.10 * (1 - compensation)
)

Le skill research-osint-investigation recherche des preuves d'exploitation publique. threat-intel fournit le contexte de menace associé. Les hooks alertent les responsables lorsqu'une vulnérabilité critique est détectée ou qu'un exploit devient public.

Planifier et exécuter les correctifs

La planification des correctifs doit tenir compte des contraintes opérationnelles : fenêtres de maintenance, dépendances, tests de non-régression, et communication avec les équipes métier. Indagis Agent aide à structurer ce plan en proposant des échéanciers, des fiches de correctifs et des modèles de communication.

Pour chaque vulnérabilité, la fiche de remédiation contient :

  • la description technique et le vecteur d'attaque ;
  • la recommandation de correction ;
  • la procédure de test de non-régression ;
  • le rollback planifié ;
  • le responsable et l'échéancier.
indagis skill run security-web-pentest \
--target https://app.client-xyz.com \
--verify vuln-2026-1123 \
--output remediation/verification.yml

La délégation permet de confier la rédaction des correctifs à un sous-agent spécialisé dans la technologie concernée, pendant que l'agent principal supervise la cohérence globale.

Valider la remédiation et maintenir la preuve

La validation est la phase la plus négligée, pourtant elle seule prouve que la vulnérabilité est réellement corrigée. Indagis Agent exécute des rescans ciblés, conserve les preuves de correction et met à jour le statut dans le registre.

Le workflow de validation typique :

  1. Rescan de la vulnérabilité initiale ;
  2. Vérification de la configuration associée ;
  3. Test de non-régression fonctionnel ;
  4. Mise à jour du statut dans le registre ;
  5. Archivage des preuves pour l'audit.

Les profils isolent les environnements de production et de test. Les secrets sécurisent les accès aux scanners. Les hooks notifient les validateurs et ferment automatiquement les tickets lorsque la correction est confirmée.

Reporting et amélioration continue

Un programme de gestion des vulnérabilités doit être mesurable. Indagis Agent produit des indicateurs de performance : temps moyen de détection (MTTD), temps moyen de correction (MTTR), taux de rescans positifs, répartition par criticité, et couverture des actifs.

IndicateurDéfinitionObjectif indicatif
MTTDTemps entre l'introduction et la détection< 7 jours
MTTRTemps entre la détection et la correctionCritique < 48 h, High < 14 jours
Taux de rescans positifsVulnérabilités encore présentes après correction< 5 %
Couverture des actifs% d'actifs scannés régulièrement> 95 %

Les rapports générés s'appuient sur les données stockées dans la mémoire et peuvent être adaptés aux exigences des frameworks de conformité : ISO 27001/27002, SOC 2 Type II, PCI DSS 4.0, NIS2.

Anti-patterns et bonnes pratiques

Les écueils classiques de la gestion des vulnérabilités incluent : se fier uniquement aux scores CVSS, accumuler des failles sans plan de correction, négliger la validation, et ne pas documenter les exceptions.

Les bonnes pratiques avec Indagis Agent :

  • enrichir CVSS avec le contexte métier ;
  • utiliser security-web-pentest et security-unbroker pour une couverture complète ;
  • activer devops-watchers pour détecter les régressions ;
  • documenter chaque exception avec une justification et une date de révision ;
  • archiver les preuves de correction dans la mémoire.

Intégration opérationnelle et gouvernance

La communication est un levier souvent sous-estimé dans la gestion des vulnérabilités. Une faille critique mal expliquée risque de rester en attente faute de compréhension métier. Indagis Agent aide à produire des fiches de remédiation claires, avec un risque métier, un impact, une procédure et une échéance. Les hooks peuvent notifier automatiquement les propriétaires d'actifs lorsqu'une nouvelle vulnérabilité les concerne.

La gestion des exceptions fait partie intégrante du programme. Certaines vulnérabilités ne peuvent pas être corrigées immédiatement pour des raisons techniques ou commerciales. Indagis Agent permet de documenter ces exceptions avec une justification, un risque résiduel, des compensations et une date de révision. Cette documentation est essentielle pour les audits et évite que des exceptions temporaires ne deviennent permanentes.

L'intégration avec la conformité renforce la valeur du programme. Les preuves de scans, de triage, de correction et de validation alimentent directement les exigences de NIS2, RGPD, ISO 27001/27002, SOC 2 Type II et PCI DSS 4.0. Indagis Agent conserve ces preuves dans la mémoire et peut les exporter vers des outils de GRC via des MCP.

Approfondissement opérationnel

La gestion des actifs est un prérequis à la gestion des vulnérabilités. Sans inventaire fiable, un scan ne couvre jamais l'ensemble du périmètre. Indagis Agent utilise security-unbroker et devops-watchers pour maintenir une cartographie dynamique des actifs exposés et des changements de configuration. Cette base alimente le programme de vulnérabilités en identifiant les nouveaux actifs à scanner et les anciens à désactiver.

La prise en compte du risque métier est ce qui distingue une gestion mécanique d'une gestion pertinente. Une vulnérabilité sur un serveur interne non critique n'aura pas la même priorité qu'une faille sur un site e-commerce public. Indagis Agent permet d'enrichir chaque finding avec la criticité de l'actif, l'exposition et la disponibilité d'un exploit public. Ce scoring pondéré guide les équipes dans l'allocation de leurs ressources de correction.

La boucle de feedback avec les développeurs améliore la sécurité durable. Indagis Agent ne se contente pas de signaler des failles : il accompagne les équipes avec des fiches de remédiation claires, des exemples de code sécurisé et des vérifications post-correction. Les MCP peuvent intégrer ces fiches dans les pull requests ou les tableaux de bord des équipes. Cette approche "shift-left" réduit la réapparition des mêmes types de vulnérabilités.

Dimension stratégique et gouvernance

La gestion des correctifs dans des environnements hétérogènes demande de la souplesse. Indagis Agent aide à planifier des correctifs par vague, en tenant compte des contraintes de chaque système : mainframes legacy, conteneurs éphémères, postes de travail mobiles, ou équipements industriels. Les fiches de remédiation spécifient la procédure applicable à chaque type d'actif.

La mesure de la qualité des correctifs est aussi importante que la vitesse. Un patch mal appliqué peut laisser une faille ouverte ou créer une instabilité. Indagis Agent vérifie non seulement que la vulnérabilité initiale a disparu, mais aussi que le système reste fonctionnel et conforme. Les tests de non-régression sont documentés et associés à la preuve de correction.

L'intégration avec les processus de développement sécurise l'avenir. Indagis Agent peut alimenter les revues de code, les pipelines CI/CD et les formations des développeurs avec les vulnérabilités récurrentes. Cette boucle de feedback transforme la gestion des vulnérabilités en un levier d'amélioration continue de la sécurité par conception.

Alignement stratégique et gouvernance

La coordination entre équipes est souvent le point de friction principal. Les équipes de sécurité identifient les failles, mais ce sont les équipes IT, développement ou métier qui les corrigent. Indagis Agent facilite cette collaboration en produisant des fiches de remédiation claires, avec un langage adapté au destinataire. Les développeurs reçoivent des exemples de code, les administrateurs reçoivent des procédures de configuration, et les RSSI reçoivent des indicateurs de suivi.

La gestion des dettes de sécurité est un sujet stratégique. Toutes les vulnérabilités ne seront jamais corrigées instantanément. Indagis Agent permet de modéliser la dette de sécurité : vulnérabilités ouvertes, délais de correction, risques résiduels, et plans de remédiation. Cette vision aide à prioriser les investissements et à négocier des budgets avec la direction.

L'amélioration continue de la sécurité dépasse la simple correction. Indagis Agent conserve l'historique des vulnérabilités découvertes pour identifier les tendances : types récurrents, actifs les plus fragiles, équipes les plus réactives. Ces analyses alimentent les programmes de formation, les revues d'architecture et les choix technologiques.

:::tip Résumé opérationnel La remédiation des vulnérabilités avec Indagis Agent repose sur security-web-pentest, security-unbroker, devops-watchers, research-osint-investigation et threat-intel, coordonnés par mémoire, MCP, hooks, délégation, profils et secrets. Cette approche produit un cycle de gestion des vulnérabilités mesurable, priorisé et conforme aux standards. :::