Ce scénario s'est reproduit dans des centaines d'organisations en février 2024. Il illustre exactement la mécanique MTTR / MTTE dans un contexte réel, et reste un cas d'école sur la façon dont les failles de sécurité critiques se transforment en incident de sécurité grandeur réelle.
J−7. Des exploits fonctionnels circulent dans des canaux offensifs privés. Votre organisation n'en sait rien. La faille existe dans vos systèmes.
J0, le 8 février. Fortinet publie le bulletin. CVE-2024-21762, CVSS 9.6, exécution de code à distance sans authentification. Fortinet confirme des exploitations actives en production au moment de la publication. Certaines organisations sont déjà compromises avant de recevoir la première alerte.
J+1. Exploits publics sur GitHub. La CISA (agence américaine de cybersécurité) ajoute la CVE à sa liste KEV (Known Exploited Vulnerabilities, failles activement exploitées). Pour les entités fédérales américaines : 14 jours légaux pour corriger. Pour tout le monde : le chrono tourne.
J+3 à J+7, MTTD estimé : 3 à 7 jours. Les organisations avec scans hebdomadaires découvrent maintenant trois appliances FortiOS non inventoriées exposées sur internet. Celles avec surveillance continue l'ont su dans les heures suivant J0.
J+7 à J+45, MTTR constaté : 21 à 45 jours. Triage, assignation réseau, préproduction, change management, déploiement progressif. Les équipes font leur travail correctement. Mais chaque étape prend du temps. Certaines grandes structures dépassent 60 jours.
Fenêtre d'exposition réelle : 24 à 52 jours sur une vulnérabilité avec exploit public depuis J+1. Les causes profondes restent les mêmes dans la majorité des incidents documentés : des appliances FortiOS non inventoriées, absentes des scans habituels, détectées tardivement, ou pas du tout avant la compromission. Quand l'appliance tombe en panne ou doit être isolée en urgence, c'est tout un service informatique qui se retrouve dépendant d'un correctif appliqué dans la précipitation.
Impact technique : exécution de code à distance sans authentification sur l'appliance FortiOS, ce qui donne à l'attaquant un accès complet au pare-feu ou au VPN concerné, point d'entrée habituel vers le reste du réseau interne.
Impact métier : accès direct au réseau de l'entreprise depuis l'extérieur, sans avoir besoin d'identifiants ni de complicité interne. Selon le rôle de l'appliance compromise, cela peut signifier l'arrêt du VPN pour tous les collaborateurs à distance, une interruption des services pour les équipes DevOps qui dépendent de cet accès, ou un point de pivot vers les serveurs de production. Une mise à jour appliquée 24 heures après la publication du bulletin Fortinet aurait évité un temps d'arrêt de plusieurs jours pour certaines des organisations touchées.