Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

CSAF

devsecops

Définition

CSAF (Common Security Advisory Framework) est un standard ouvert pour le partage structuré et automatisable d'avis de sécurité (security advisories). Développé sous l'égide de l'OASIS Open (Organization for the Advancement of Structured Information Standards), CSAF définit un format JSON standardisé permettant aux producteurs de logiciels de publier des informations sur les vulnérabilités affectant leurs produits d'une manière lisible par machine, facilitant l'automatisation de la gestion des vulnérabilités chez les consommateurs. CSAF remplace et étend le précédent standard CVRF (Common Vulnerability Reporting Framework) basé sur XML. Le format CSAF JSON offre une sémantique plus riche, une intégration plus naturelle avec les outils modernes, et une meilleure expérience développeur. CSAF est particulièrement important dans le contexte réglementaire européen : le Cyber Resilience Act (CRA) et NIS 2 encouragent la publication de CSAF advisories par les fabricants de matériel et de logiciels vendus en Europe. Un document CSAF contient plusieurs composantes structurées : le document header (titre, dates, sévérité générale), les product_tree (arbre de produits affectés avec versions et relations), les vulnerabilities (liste des CVEs avec CVSS scores, CWEs, statuts d'affectation par produit, et actions de remédiation), et les VEX statements (Vulnerability Exploitability eXchange — déclarations d'exploitabilité pour chaque vulnérabilité/produit). Cette structure machine-readable permet aux outils d'automatisation de traiter les advisories sans extraction manuelle d'informations. CSAF s'intègre avec le processus de divulgation des vulnérabilités : les producteurs publient des CSAF advisories sur leurs sites web (dans un répertoire /.well-known/csaf/ standardisé), les agrégateurs CSAF (CERT/CC, BSI, ANSSI) collectent ces advisories, et les outils de gestion des vulnérabilités (Dependency-Track, OpenVEX) consomment ces advisories pour automatiser la mise à jour des statuts de vulnérabilités dans les systèmes de gestion.

Structure d'un document CSAF

Un CSAF advisory complet contient : document (title, tracking, distribution, publisher, notes), product_tree (branches et relationships définissant les produits et versions affectés), vulnerabilities (liste de CVEs avec cve, scores CVSS3/4, cwes, notes, remediations par version, et flags d'exploitabilité). La granularité par version de produit est un avantage clé de CSAF vs un advisory textuel : l'automatisation peut déterminer précisément si la version installée est affectée sans parsing de texte libre.

VEX dans CSAF : Vulnerability Exploitability

Les statements VEX dans CSAF permettent au producteur de déclarer pour chaque couple (CVE, produit/version) : "affected" (vulnérable, correction requise), "not_affected" (composant présent mais non exploitable — avec justification : component_not_present, vulnerable_code_not_present, inline_mitigations_already_exist, vulnerable_code_cannot_be_controlled_by_adversary), "fixed" (correction disponible), ou "under_investigation". Ces déclarations permettent aux équipes de sécurité de déprioritiser automatiquement les CVEs marquées not_affected dans le CSAF officiel du vendeur.

Publication et découverte des CSAF advisories

La découverte des CSAF advisories suit un protocole standardisé : chaque producteur publie un provider-metadata.json sur son domaine, listant les CSAF advisories disponibles et leur emplacement. Les agrégateurs (CERT Bund, ANSSI CERT) maintiennent des listes de producteurs CSAF. Des outils comme csaf-validator-lib vérifient la conformité des documents CSAF au schéma, et secvisogram est un éditeur web CSAF pour les équipes PSIRTs. BSI (Bundesamt für Sicherheit in der Informationstechnik) publie des guides détaillés pour l'implémentation CSAF.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis