[{"data":1,"prerenderedAt":481},["ShallowReactive",2],{"blog-\u002Fblog\u002Fassurer-un-score-exposition-de-0-avec-microsoft-defender-vulnerability-management":3,"blog-\u002Fblog\u002Fassurer-un-score-exposition-de-0-avec-microsoft-defender-vulnerability-management-surround":386,"blog-\u002Fblog\u002Fassurer-un-score-exposition-de-0-avec-microsoft-defender-vulnerability-management-certifications":417},{"id":4,"title":5,"body":6,"categories":368,"cover":371,"cover_contain":372,"credly_badge_id":373,"date":374,"description":375,"extension":376,"meta":377,"navigation":378,"path":379,"related_certifications":380,"seo":382,"slug":383,"stem":384,"__hash__":385},"blog\u002Fblog\u002Fassurer-un-score-exposition-de-0-avec-microsoft-defender-vulnerability-management.md","Assurer un score d'exposition de 0% avec Microsoft Defender Vulnerability Management",{"type":7,"value":8,"toc":351},"minimark",[9,14,18,57,73,77,96,99,118,124,137,154,163,167,170,177,181,195,200,206,210,213,218,223,230,237,240,254,257,261,266,272,276,279,289,292,296,299,314,318,321,330,333,338,341,344,348],[10,11,13],"h2",{"id":12},"cas-dusage-concret","Cas d'usage concret",[15,16,17],"p",{},"Vous devez prouver à un auditeur que vos vulnérabilités sont maîtrisées : découvrez comment Microsoft Defender Vulnerability Management m'a permis d'atteindre un score d'exposition de 0%.",[15,19,20,21,25,26,33,34,37,38,41,42,45,46,49,50,37,53,56],{},"La gestion des vulnérabilités est une activité fondamentale en sécurité informatique, elle consiste à assurer une défense ",[22,23,24],"strong",{},"proactive"," en identifiant systématiquement les ",[27,28,32],"a",{"href":29,"rel":30},"https:\u002F\u002Flearn.microsoft.com\u002Ffr-fr\u002Fdefender-vulnerability-management\u002Ftvm-weaknesses",[31],"nofollow","faiblesses"," connues et inconnues (",[22,35,36],{},"CVE",", ",[22,39,40],{},"zero-days","), en évaluant leur ",[22,43,44],{},"impact"," et leur ",[22,47,48],{},"exploitabilité"," (",[22,51,52],{},"CVSS",[22,54,55],{},"EPSS","), en priorisant leur remédiation tout en s'adaptant continuellement aux menaces émergentes.",[15,58,59,60,63,66,67,72],{},"Pour maîtriser le premier paysage des menaces au sein de mon organisation, j'utilise ",[22,61,62],{},"Microsoft Defender Vulnerability Management.",[64,65],"br",{},"\nIl me permet de gérer l'ensemble de mes tâches critiques de gestion des vulnérabilités : identification, évaluation, priorisation et correction. ",[27,68,71],{"href":69,"rel":70},"https:\u002F\u002Flearn.microsoft.com\u002Ffr-fr\u002Fdefender-vulnerability-management\u002Fdefender-vulnerability-management",[31],"En savoir plus"," sur la solution.",[10,74,76],{"id":75},"inventaire-des-ressources","Inventaire des ressources",[15,78,79,80,83,84,89,90,95],{},"L'inventaire des actifs est la ",[22,81,82],{},"première phase",", évidemment essentiel pour connaitre en détails nos actifs. Pour cela, j'ai développé ",[27,85,88],{"href":86,"rel":87},"http:\u002F\u002FSerenetics.app",[31],"Serenetics.app"," un outil permettant de se connecter à toutes nos données pour concevoir dynamiquement le parc et son niveau de risque, ",[27,91,94],{"href":92,"rel":93},"https:\u002F\u002Fwww.serenetics.fr\u002F",[31],"en savoir plus",".",[15,97,98],{},"Ensuite, vient le déploiement des solutions, comme par exemple Microsoft Defender XDR. Dans notre cas, il protège nos systèmes de nos appareils :",[100,101,102,112,115],"ul",{},[103,104,105,106,111],"li",{},"Microsoft Windows 11 (25H2 - ",[27,107,110],{"href":108,"rel":109},"https:\u002F\u002Fsupport.microsoft.com\u002Ffr-fr\u002Ftopic\u002F20-octobre-2025-kb5070773-builds-du-syst%C3%A8me-d-exploitation-26200-6901-et-26100-6901-hors-bande-0f533ed7-949a-4b89-8d0f-6ee751adfcd4",[31],"26200.6901",")",[103,113,114],{},"MacOS 26.0.1 (25A362)",[103,116,117],{},"iOS 26.0.1 (23A355)",[119,120,121],"blockquote",{},[15,122,123],{},"Je n'ai pas (encore) confié la protection et la gestion des vulnérabilités de mes serveurs (Linux et Windows) à Microsoft Defender.",[15,125,126,127,130,131,136],{},"La ",[22,128,129],{},"seconde phase démarre"," avec Microsoft Defender Vulnerability Management qui récolte les ",[27,132,135],{"href":133,"rel":134},"https:\u002F\u002Flearn.microsoft.com\u002Ffr-fr\u002Fdefender-vulnerability-management\u002Ftvm-software-inventory",[31],"données suivantes"," :",[100,138,139,142,145,148,151],{},[103,140,141],{},"Les informations sur l'appareil",[103,143,144],{},"Les applications logicielles",[103,146,147],{},"Les certificats numériques",[103,149,150],{},"Les extensions de navigateur",[103,152,153],{},"Les évaluations de microprogramme (firmware)",[15,155,156,157,162],{},"Désormais, l'inventaire logiciel récupère bien l'ensemble des CPEs, le filtre par défaut affiche tous les logiciels avec ",[27,158,161],{"href":159,"rel":160},"https:\u002F\u002Fnvd.nist.gov\u002Fproducts\u002Fcpe",[31],"des énumérations de plateforme commune (CPE)"," officielles. La vue inclut des détails tels que le nom du fournisseur, le nombre de faiblesses, les menaces et le nombre d’appareils exposés.",[10,164,166],{"id":165},"le-tableau-de-bord","Le tableau de bord",[15,168,169],{},"Voici actuellement notre score d'exposition : 0\u002F100, au 25 octobre 2025 :",[15,171,172],{},[173,174],"img",{"alt":175,"src":176},"","\u002Fimages\u002Fblog\u002Fassurer-un-score-exposition-de-0-avec-microsoft-defender-vulnerability-management\u002Fa100fabcd4.png",[10,178,180],{"id":179},"recommandations-de-sécurité","Recommandations de sécurité",[15,182,183,184,189,190,194],{},"Dans notre ",[27,185,188],{"href":186,"rel":187},"https:\u002F\u002Fwww.kassianoff.fr\u002Fblog\u002Fobjectif-100-securite-exposition-microsoft365",[31],"article précédent",", j'évoqué notre problème de vulnérabilité connu sur \"",[173,191],{"alt":192,"src":193},"openssl","\u002Fimages\u002Fblog\u002Fassurer-un-score-exposition-de-0-avec-microsoft-defender-vulnerability-management\u002F3b72e82b94.png","\", j'ai pris le temps (manuellement) de faire le nécessaire afin de ne plus être exposé. En cliquant sur \"améliorer le score\", le filtre par défaut \"active\" n'indique plus aucun problème. Cependant, si je supprime le filtre :",[15,196,197],{},[173,198],{"alt":175,"src":199},"\u002Fimages\u002Fblog\u002Fassurer-un-score-exposition-de-0-avec-microsoft-defender-vulnerability-management\u002Fbcc77615e6.png",[15,201,202,203,205],{},"Ce sont des recommandations de sécurité, sans impact sur le score d'exposition.",[64,204],{},"\nNous retrouvons trois exceptions sur les 5 en places dans notre Tenant sur le score de sécurité.",[10,207,209],{"id":208},"focus-sur-un-poste","Focus sur un poste",[15,211,212],{},"Malgré un score d'exposition de 0\u002F100, je vais consulter les données récoltées par la solution sur mon poste Windows 11.",[214,215,217],"h3",{"id":216},"les-composants-vulnérables","Les composants vulnérables",[15,219,220],{},[173,221],{"alt":175,"src":222},"\u002Fimages\u002Fblog\u002Fassurer-un-score-exposition-de-0-avec-microsoft-defender-vulnerability-management\u002F83dc01c91f.png",[15,224,225,226,229],{},"Surprise, il reste des composants dits \"vulnérables\" : ce sont des librairies utilisées notamment par OneDrive ou des outils tiers. Ils n'ont pas de faiblesses identifiées ",[22,227,228],{},"actuellement",", mais MDVM les surveille car ils ont un historique de CVE connues.",[15,231,232,233,236],{},"Je vais donc devoir continuer à analyser ces composants régulièrement. Toutefois, ",[22,234,235],{},"attention"," : supprimer manuellement ces librairies peut rendre instable le fonctionnement des applications qui en dépendent (comme OneDrive).",[15,238,239],{},"La bonne pratique consiste plutôt à :",[100,241,242,245,248,251],{},[103,243,244],{},"Vérifier régulièrement si des CVE émergent sur ces composants",[103,246,247],{},"Surveiller les mises à jour des applications parentes (OneDrive, etc.)",[103,249,250],{},"Accepter le risque si le composant est nécessaire et à jour",[103,252,253],{},"Documenter ces \"faux positifs\" dans MDVM",[15,255,256],{},"Cela deviendra pour moi une routine de revue régulière, mais davantage orientée sur la surveillance que sur la suppression systématique des composants vulnérables.",[214,258,260],{"id":259},"les-certificats-à-risques","Les certificats à risques",[15,262,263],{},[173,264],{"alt":175,"src":265},"\u002Fimages\u002Fblog\u002Fassurer-un-score-exposition-de-0-avec-microsoft-defender-vulnerability-management\u002F044073c163.png",[15,267,268,269,271],{},"Là aussi, je dois réaliser des actions correctives afin de limiter les certificats expirés ou moins fiables sur le poste.",[64,270],{},"\nJe n'affiche pas de capture spécifique, mais il y'a aussi une vue pour les extensions des navigateurs, dans la rubrique \"Extensions de navigateur\". Les extensions et leurs permisisons sont visibles, dans mon cas sur Edge et Firefox, assez pratiques pour connaitres les risques associés.",[214,273,275],{"id":274},"informations-complémentaires","Informations complémentaires",[15,277,278],{},"Plutôt que de se fier uniquement aux scores de criticités bruts (comme le CVSS), MDVM utilise une approche basée sur le risque pour décider où concentrer les efforts. Le système hiérarchise rapidement et continuellement les principales vulnérabilités détectées sur nos ressources.",[15,280,281,282,284,285,288],{},"J'apprécie également le fait de pouvoir être alerté (via webhook ou par mail) en cas de nouvelle vulnérabilité détectée.",[64,283],{},"\nIl est également possible d'utiliser une fonctionnalité clé de ",[22,286,287],{},"blocage des applications vulnérables",". Vous pouvez bloquer proactivement les versions vulnérables connues des applications ou alerter les utilisateurs via des alertes de bureau personnalisées.",[15,290,291],{},"Evidemment, les éléments de preuves et de traçabilité sont incluses ; l'outil permet de suivre les progrès et les tendances en temps réel grâce au suivi des corrections et aux rapports sur les appareils.",[10,293,295],{"id":294},"microsoft-defender-vulnerability-management-add-on","Microsoft Defender Vulnerability Management Add-On",[15,297,298],{},"Je n'avais jamais pris le temps d'aller \"au-delà\" de la gestion de base des vulnérabilités standard. Et pourtant, dans la rubrique \"Gestion des vulnérabilité\", se trouve \"Évaluation des bases de références de sécurité\" et c'est ici que tout devient (à mon sens) plus intéressant, à condition d'accepter de payer un supplément par utilisateur.",[15,300,301,302,304,305,308,309],{},"Il devient alors possible de créer des audits continus des appareils en lien avec des référentiels : STIG ou CIS.",[64,303],{},"\nIl me semble que c'est uniquement là, qu'interviendra une posture d'excellence, malgré notre secure score actuel de 100% ",[22,306,307],{},"(basé sur le CIS M365 Foundations Benchmark)"," et notre score d'exposition de 0%. ",[27,310,313],{"href":311,"rel":312},"https:\u002F\u002Flearn.microsoft.com\u002Fen-us\u002Fdefender-vulnerability-management\u002Ftvm-security-baselines",[31],"Plus d'informations",[214,315,317],{"id":316},"cis-level-2","CIS level 2",[15,319,320],{},"Pour cela, le profil que je souhaite désormais standardiser sur mon environnement Microsoft Windows est :",[100,322,323],{},[103,324,325,326,329],{},"CIS Level 2 (L2) - High Security\u002FSensitive Data Environment (limited functionality) - ",[22,327,328],{},"Point de référence :"," 3.0.0-windows_11",[15,331,332],{},"Voici le score sur l'appareil Windows 11 25h2, obtenu au 26 octobre 2025 :",[15,334,335],{},[173,336],{"alt":175,"src":337},"\u002Fimages\u002Fblog\u002Fassurer-un-score-exposition-de-0-avec-microsoft-defender-vulnerability-management\u002F78897bd6d6.png",[15,339,340],{},"Je connais désormais le chemin qu'il me reste à parcourir pour respecter les standards les plus approuvés en matière de protection.",[15,342,343],{},"Et vous, comment gérer vous votre inventaire, vos cpes et cve\u002Fcvss associés ? Réduisez-vous les risques proactivement pour sécuriser vos données ?",[10,345,347],{"id":346},"conclusion","Conclusion",[15,349,350],{},"J'ai présenté comment Microsoft Defender Vulnerability Management m'a permis d'atteindre un score d'exposition de 0% couplé à un Secure Score de 100%, en détaillant l'inventaire des actifs, le tableau de bord d'exposition et la gestion des recommandations de sécurité. L'analyse d'un poste en particulier montre que des composants restent classés « vulnérables » par historique de CVE, sans faille active, ce qui invite à une surveillance continue plutôt qu'à une suppression systématique. J'évoque également l'option payante d'évaluation des bases de référence (STIG\u002FCIS) qui permet d'aller au-delà de la gestion basique des vulnérabilités. Cette démarche illustre qu'un score parfait n'exclut pas un travail de suivi et de vigilance permanent.",{"title":175,"searchDepth":352,"depth":352,"links":353},2,[354,355,356,357,358,364,367],{"id":12,"depth":352,"text":13},{"id":75,"depth":352,"text":76},{"id":165,"depth":352,"text":166},{"id":179,"depth":352,"text":180},{"id":208,"depth":352,"text":209,"children":359},[360,362,363],{"id":216,"depth":361,"text":217},3,{"id":259,"depth":361,"text":260},{"id":274,"depth":361,"text":275},{"id":294,"depth":352,"text":295,"children":365},[366],{"id":316,"depth":361,"text":317},{"id":346,"depth":352,"text":347},[369,370],"Microsoft","Sécurité","\u002Fimages\u002Fblog\u002Fassurer-un-score-exposition-de-0-avec-microsoft-defender-vulnerability-management\u002Fe8a06eec09.png",false,null,"2025-10-27","Score d'exposition de 0% et Secure Score de 100% : comment MDVM automatise l'analyse des vulnérabilités, l'inventaire des actifs et la conformité.","md",{},true,"\u002Fblog\u002Fassurer-un-score-exposition-de-0-avec-microsoft-defender-vulnerability-management",[381],"certificat-microsoft-security-compliance-and-identity-fundamentals",{"title":5,"description":375},"assurer-un-score-exposition-de-0-avec-microsoft-defender-vulnerability-management","blog\u002Fassurer-un-score-exposition-de-0-avec-microsoft-defender-vulnerability-management","hE9OOzv5-V0bz6Ex3QdlKT-84EGR1jAQfeWPYE0MIgY",[373,373,373,373,387,396,403,410],{"title":388,"path":389,"stem":390,"date":391,"cover":392,"categories":393,"children":-1},"GitHub Copilot","\u002Fblog\u002Fcertificat-microsoft-github-copilot","blog\u002Fcertificat-microsoft-github-copilot","2025-08-28","\u002Fimages\u002Fblog\u002Fcertificat-microsoft-github-copilot\u002Fcf8333d63e.png",[394,395],"Certifications","Code",{"title":397,"path":398,"stem":399,"date":400,"cover":401,"categories":402,"children":-1},"Reprenez le contrôle de vos annuaires Microsoft avec l'approche Infrastructure as Code","\u002Fblog\u002Freprenez-controle-annuaires-microsoft-infrastructure-as-code","blog\u002Freprenez-controle-annuaires-microsoft-infrastructure-as-code","2025-08-25","\u002Fimages\u002Fblog\u002Freprenez-controle-annuaires-microsoft-infrastructure-as-code\u002F96c873f6c1.png",[369,370],{"title":404,"path":405,"stem":406,"date":407,"cover":408,"categories":409,"children":-1},"Objectif 100%, sécurité Veeam Backup & Replication v12","\u002Fblog\u002Fobjectif-100-securite-veeam-backup-replication","blog\u002Fobjectif-100-securite-veeam-backup-replication","2025-08-18","\u002Fimages\u002Fblog\u002Fobjectif-100-securite-veeam-backup-replication\u002Ffd1cbd3a9e.png",[370],{"title":411,"path":412,"stem":413,"date":414,"cover":415,"categories":416,"children":-1},"Durcissement optimal de la sécurité Active Directory","\u002Fblog\u002Fdurcissement-optimal-securite-active-directory","blog\u002Fdurcissement-optimal-securite-active-directory","2025-08-13","\u002Fimages\u002Fblog\u002Fdurcissement-optimal-securite-active-directory\u002F9dc4acd9d6.png",[370],[418],{"id":419,"title":420,"body":421,"categories":471,"cover":472,"cover_contain":378,"credly_badge_id":473,"date":474,"description":475,"extension":376,"meta":476,"navigation":378,"path":477,"related_certifications":373,"seo":478,"slug":381,"stem":479,"__hash__":480},"blog\u002Fblog\u002Fcertificat-microsoft-security-compliance-and-identity-fundamentals.md","Microsoft : Security, Compliance, and Identity Fundamentals",{"type":7,"value":422,"toc":467},[423,425,428,434,456,462,464],[10,424,13],{"id":12},[15,426,427],{},"Pour conseiller mes clients sur la sécurité et la conformité Microsoft, j'ai passé cette certification Security, Compliance, and Identity Fundamentals.",[15,429,430,431,433],{},"Le parcours de formation \"Microsoft Security, Compliance, and Identity fundamentals\" est dédié aux professionnels IT en charge notamment des opérations de déploiement et de sécurisation des ressources dans le cloud.",[64,432],{},"\nLe catalogue de cours aborde les modules suivants :",[100,435,436,441,446,451],{},[103,437,438],{},[22,439,440],{},"Décrire les concepts de sécurité, de conformité et d’identité",[103,442,443],{},[22,444,445],{},"Décrire les fonctionnalités de Microsoft Entra",[103,447,448],{},[22,449,450],{},"Décrire les fonctionnalités des solutions de sécurité Microsoft",[103,452,453],{},[22,454,455],{},"Décrire les fonctionnalités des solutions de conformité Microsoft",[15,457,458,459,461],{},"le temps à accorder à la formation est d'environ 3 jours.",[64,460],{},"\nIl faut ensuite prévoir environ 1h00 pour le passage de la certification : Microsoft Security, Compliance, and Identity fundamentals.",[10,463,347],{"id":346},[15,465,466],{},"Cette formation Microsoft couvre les concepts de sécurité, de conformité et de gestion des identités, ainsi que les principales solutions Microsoft associées (Entra, sécurité et conformité). Elle complète les fondamentaux Azure déjà acquis en apportant une vision plus large de la protection des environnements Microsoft. Une certification utile pour tout professionnel en charge de la sécurisation de ressources cloud.",{"title":175,"searchDepth":352,"depth":352,"links":468},[469,470],{"id":12,"depth":352,"text":13},{"id":346,"depth":352,"text":347},[394,369],"\u002Fimages\u002Fblog\u002Fcertificat-microsoft-security-compliance-and-identity-fundamentals\u002F70ef935f2a.png","82a09914-e95c-43b6-a371-f308b5ee8185","2022-10-17","Microsoft : Security, Compliance, and Identity Fundamentals : cursus suivi pour ma veille professionnelle en cybersécurité et informatique.",{},"\u002Fblog\u002Fcertificat-microsoft-security-compliance-and-identity-fundamentals",{"title":420,"description":475},"blog\u002Fcertificat-microsoft-security-compliance-and-identity-fundamentals","CikZ4Vmz7Il6I1G5G9upx_Ve7hSIhyq4Fl2su4RG8I4",1786644865891]