LE CTEM EN PRATIQUE

Du scan annuel à la gestion continue de l'exposition

Avec le CTEM, Gartner décrit un cycle permanent : savoir ce que vous avez, savoir ce qui est vulnérable, corriger d'abord ce qui est vraiment dangereux, et pouvoir prouver que c'est fait. monsys applique ce cycle à vos serveurs : Windows et Linux, hébergé dans l'UE, à partir de 5 agents gratuits.

Les cinq phases CTEM, mappées sur monsys

Le CTEM (Continuous Threat Exposure Management) est une approche programme en cinq phases. Voici comment monsys couvre chaque phase, limites comprises.

  1. Scoping
    Structure multi-tenant, groupes, tags et cartes réseau délimitent votre surface d'attaque. Les contrôles uptime et pages de statut montrent ce qui est exposé à Internet.
  2. Discovery
    Les agents inventorient en continu hôtes, services, applications et dépendances. Correspondance CVE à trois niveaux : dépendances applicatives, paquets OS et kernel (backport-aware). Plus un export SBOM par hôte.
  3. Prioritization
    Toutes les CVE ne sont pas aussi urgentes. monsys pondère avec le blast radius (ce qui est exposé à Internet, ce qui en dépend), le Trust Score et des corrélations comme le lateral movement. D'abord ce qui est vraiment dangereux.
  4. Validation
    La détection sur l'hôte valide ce que les attaquants tentent réellement : analyse des auth-logs, honeypots, GeoIP. En toute honnêteté : nous ne faisons pas de simulation d'attaque automatisée (BAS) ; un pentest périodique reste complémentaire.
  5. Mobilization
    Du signal au correctif : un flux de remédiation contrôlé où l'opérateur approuve chaque action (TOTP), avec une chaîne d'attestation et des rapports signés Ed25519 comme preuve.

Le CTEM est une approche décrite par Gartner. Gartner ne cautionne aucun fournisseur, produit ou service ; monsys n'a pas été évalué ni certifié par Gartner.

Une plateforme, pas trois contrats

Monitoring, gestion des vulnérabilités et preuves de conformité vivent normalement dans des outils séparés. monsys livre tout le cycle CTEM en un produit, à partir de 3 € par serveur par mois.

Des preuves qu'un auditeur peut vérifier lui-même

Chaque étape du cycle se termine en preuve signée : audit packs, rapports et journal de transparence avec signatures Ed25519. Vérifiable hors ligne, sans devoir nous croire sur parole.

Souveraineté UE

Hébergé en Belgique, aucun SaaS américain dans le chemin critique. Pour les organisations soumises à NIS2, CRA ou DORA, ce n'est pas un détail mais une condition préalable.

Questions fréquentes

Qu'est-ce que le CTEM exactement ?

Le Continuous Threat Exposure Management est une approche programme décrite par Gartner, en cinq phases : scoping, discovery, prioritization, validation et mobilization. L'essentiel : la gestion de l'exposition n'est pas un projet annuel mais un cycle permanent.

monsys est-il une plateforme CTEM complète ?

Discovery, prioritization et mobilization sont couverts entièrement, scoping et validation en grande partie. Ce que nous ne faisons volontairement pas : la simulation d'attaque automatisée. Un pentest ou un outil BAS reste complémentaire. Nous préférons nommer cette limite nous-mêmes plutôt que de laisser un auditeur la découvrir.

Quelle différence avec un scanner de vulnérabilités ?

Un scanner vous donne une liste. Le CTEM vous donne un cycle : la même liste, mais priorisée par impact réel, reliée à un flux de correction contrôlé et clôturée par une preuve signée que le correctif est bien en place.

Comment le CTEM se rapporte-t-il à NIS2 ?

NIS2 attend une gestion des risques continue et démontrable. Un cycle CTEM apporte exactement ce rythme, et monsys rend chaque étape démontrable avec des rapports signés. monsys ne donne pas de conseil juridique ; ce qui suffit pour votre secteur se détermine avec votre auditeur.

Voir où en est votre surface d'attaque aujourd'hui ?

Installez l'agent en une commande. Les 5 premiers agents sont gratuits, pour toujours.

Pour aller plus loin
Monitoring NIS2Pour les auditeursWhitepaper
LIVRE BLANC

L'histoire complète en 25 pages

Architecture, formule Trust Score, pipeline supply-chain, mapping NIS2 / AI Act / CRA. PDF gratuit après un court formulaire.

Télécharger le livre blanc →