CVE Triage
devsecopsDéfinition
Le CVE Triage (triage des vulnérabilités CVE) est le processus d'évaluation, de priorisation, et d'attribution des CVEs (Common Vulnerabilities and Exposures) identifiées dans les actifs logiciels d'une organisation. Avec des centaines à des milliers de nouvelles CVEs publiées chaque semaine, le triage efficace est indispensable pour concentrer les efforts de remédiation sur les vulnérabilités présentant le risque réel le plus élevé pour l'organisation spécifique, plutôt que de traiter toutes les CVEs de manière égale. Le triage d'une CVE évalue plusieurs dimensions. La sévérité de base (score CVSS) : une première indication de la gravité potentielle, mais insuffisante seule car elle ne tient pas compte du contexte de l'organisation. L'applicabilité : est-ce que le composant vulnérable est réellement utilisé par l'organisation ? La CVE affecte-t-elle le code réellement appelé ou uniquement une partie non utilisée (c'est le principe des VEX statements) ? L'exploitabilité contextuelle : un exploit public est-il disponible ? La vulnérabilité est-elle exploitable dans la configuration spécifique de l'organisation (la fonctionnalité vulnérable est-elle accessible depuis Internet ?) ? L'impact business : l'actif affecté traite-t-il des données critiques ou des données publiques non sensibles ? Des frameworks de triage enrichi améliorent la priorisation au-delà du CVSS brut. EPSS (Exploit Prediction Scoring System) calcule la probabilité d'exploitation dans les 30 prochains jours basée sur des données d'exploitation observées en temps réel — un score EPSS élevé (>70%) sur une CVE critique justifie une priorisation immédiate. SSVC (Stakeholder-Specific Vulnerability Categorization) du CISA évalue l'exploitabilité, l'impact sur la mission, et la présence d'un correctif pour produire une décision de triage binaire (fix now / schedule later / defer / ignore). La CISA KEV (Known Exploited Vulnerabilities) catalog liste les CVEs activement exploitées contre des organisations réelles — toute CVE dans la KEV présente dans votre stack doit être traitée en priorité absolue, quelle que soit sa configuration locale.
Framework de triage CVE : étapes et critères
Processus de triage en 5 étapes : 1) Identification (quels actifs sont affectés par cette CVE ? — via SBOM et inventaire). 2) Vérification d'applicabilité (le code vulnérable est-il réellement exécuté ? — VEX analysis, analyse de l'arbre d'appel). 3) Évaluation de l'exploitabilité (exploit public disponible ? EPSS > 50% ? Asset accessible depuis Internet ? Données sensibles exposées ?). 4) Calcul du risk score composite (CVSS × exploitabilité contextuelle × criticité de l'actif). 5) Décision et SLA (P1 : correction immédiate <24h pour CVSS 9+ exploité ; P2 : <7 jours pour CVSS 7-9 ; P3 : <30 jours pour CVSS 4-7 ; defer pour CVSS <4 ou non exploitable).
EPSS et CISA KEV : priorisation basée sur l'exploitation réelle
EPSS et CISA KEV transforment le triage CVE en décisions basées sur des preuves d'exploitation plutôt que sur des scores de sévérité théoriques. Intégration recommandée : lors du triage automatisé (dans Défect Dojo, Snyk, Dependency-Track), enrichir chaque CVE avec son score EPSS et sa présence dans la KEV. Une règle simple : KEV = P1 immédiat ; EPSS > 70% sur CVSS 9+ = P1 ; EPSS > 30% sur CVSS 7+ = P2. Cette matrice de triage réduit le bruit des CVEs CVSS élevé mais sans exploitation connue et amplifie le signal des CVEs activement exploitées.
Automatisation du triage avec les outils ASPM
Les plateformes ASPM (Application Security Posture Management) automatisent le triage CVE : ingestion des CVEs depuis les outils SCA (Snyk, Grype, Trivy), enrichissement automatique avec EPSS/KEV/VEX du vendeur, scoring contextuel (applicabilité dans le contexte de déploiement spécifique), et création automatique de tickets Jira selon les SLA définis. Cette automatisation réduit le temps de triage moyen de plusieurs heures par CVE (triage manuel) à quelques minutes (triage automatisé + validation humaine des seules CVEs critiques). Des outils comme Cycode, Ox Security, et Apiiro proposent ces capacités ASPM.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h