CVE (Common Vulnerabilities and Exposures)
generalDéfinition
Système d'identification standardisé des vulnérabilités de sécurité (format CVE-YYYY-NNNNN), maintenu par le MITRE et utilisé mondialement pour référencer et communiquer sur les failles.
Écosystème CVE
- MITRE : autorité racine, gestion des CNA (CVE Numbering Authorities)
- NVD (NIST) : enrichissement avec scores CVSS, CPE, CWE
- EPSS : score prédictif de probabilité d'exploitation (0-1)
- CISA KEV : catalogue des vulnérabilités effectivement exploitées
Cycle de vie d'une CVE
- Découverte (chercheur, programme bug bounty)
- Coordination (responsible disclosure)
- Attribution du numéro CVE par un CNA
- Publication et enrichissement NVD
- Patch et remédiation
Priorisation
Ne pas se fier uniquement au CVSS. Combiner : CVSS + EPSS + CISA KEV + contexte métier pour une priorisation efficace.
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis