Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

CVE Triage

devsecops

Définition

Le CVE Triage (triage des vulnérabilités CVE) est le processus d'évaluation, de priorisation, et d'attribution des CVEs (Common Vulnerabilities and Exposures) identifiées dans les actifs logiciels d'une organisation. Avec des centaines à des milliers de nouvelles CVEs publiées chaque semaine, le triage efficace est indispensable pour concentrer les efforts de remédiation sur les vulnérabilités présentant le risque réel le plus élevé pour l'organisation spécifique, plutôt que de traiter toutes les CVEs de manière égale. Le triage d'une CVE évalue plusieurs dimensions. La sévérité de base (score CVSS) : une première indication de la gravité potentielle, mais insuffisante seule car elle ne tient pas compte du contexte de l'organisation. L'applicabilité : est-ce que le composant vulnérable est réellement utilisé par l'organisation ? La CVE affecte-t-elle le code réellement appelé ou uniquement une partie non utilisée (c'est le principe des VEX statements) ? L'exploitabilité contextuelle : un exploit public est-il disponible ? La vulnérabilité est-elle exploitable dans la configuration spécifique de l'organisation (la fonctionnalité vulnérable est-elle accessible depuis Internet ?) ? L'impact business : l'actif affecté traite-t-il des données critiques ou des données publiques non sensibles ? Des frameworks de triage enrichi améliorent la priorisation au-delà du CVSS brut. EPSS (Exploit Prediction Scoring System) calcule la probabilité d'exploitation dans les 30 prochains jours basée sur des données d'exploitation observées en temps réel — un score EPSS élevé (>70%) sur une CVE critique justifie une priorisation immédiate. SSVC (Stakeholder-Specific Vulnerability Categorization) du CISA évalue l'exploitabilité, l'impact sur la mission, et la présence d'un correctif pour produire une décision de triage binaire (fix now / schedule later / defer / ignore). La CISA KEV (Known Exploited Vulnerabilities) catalog liste les CVEs activement exploitées contre des organisations réelles — toute CVE dans la KEV présente dans votre stack doit être traitée en priorité absolue, quelle que soit sa configuration locale.

Framework de triage CVE : étapes et critères

Processus de triage en 5 étapes : 1) Identification (quels actifs sont affectés par cette CVE ? — via SBOM et inventaire). 2) Vérification d'applicabilité (le code vulnérable est-il réellement exécuté ? — VEX analysis, analyse de l'arbre d'appel). 3) Évaluation de l'exploitabilité (exploit public disponible ? EPSS > 50% ? Asset accessible depuis Internet ? Données sensibles exposées ?). 4) Calcul du risk score composite (CVSS × exploitabilité contextuelle × criticité de l'actif). 5) Décision et SLA (P1 : correction immédiate <24h pour CVSS 9+ exploité ; P2 : <7 jours pour CVSS 7-9 ; P3 : <30 jours pour CVSS 4-7 ; defer pour CVSS <4 ou non exploitable).

EPSS et CISA KEV : priorisation basée sur l'exploitation réelle

EPSS et CISA KEV transforment le triage CVE en décisions basées sur des preuves d'exploitation plutôt que sur des scores de sévérité théoriques. Intégration recommandée : lors du triage automatisé (dans Défect Dojo, Snyk, Dependency-Track), enrichir chaque CVE avec son score EPSS et sa présence dans la KEV. Une règle simple : KEV = P1 immédiat ; EPSS > 70% sur CVSS 9+ = P1 ; EPSS > 30% sur CVSS 7+ = P2. Cette matrice de triage réduit le bruit des CVEs CVSS élevé mais sans exploitation connue et amplifie le signal des CVEs activement exploitées.

Automatisation du triage avec les outils ASPM

Les plateformes ASPM (Application Security Posture Management) automatisent le triage CVE : ingestion des CVEs depuis les outils SCA (Snyk, Grype, Trivy), enrichissement automatique avec EPSS/KEV/VEX du vendeur, scoring contextuel (applicabilité dans le contexte de déploiement spécifique), et création automatique de tickets Jira selon les SLA définis. Cette automatisation réduit le temps de triage moyen de plusieurs heures par CVE (triage manuel) à quelques minutes (triage automatisé + validation humaine des seules CVEs critiques). Des outils comme Cycode, Ox Security, et Apiiro proposent ces capacités ASPM.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis