Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

CVSS (Common Vulnerability Scoring System)

hacking

Définition

Le CVSS, pour Common Vulnerability Scoring System, est un standard ouvert permettant de quantifier la sévérité technique d'une vulnérabilité de sécurité sous la forme d'un score numérique compris entre 0 et 10, maintenu par le FIRST (Forum of Incident Response and Security Teams). Le score de base repose sur des métriques d'exploitabilité, comme le vecteur d'attaque, la complexité d'exploitation, les privilèges requis et l'interaction utilisateur nécessaire, combinées à des métriques d'impact sur la confidentialité, l'intégrité et la disponibilité. La version 4.0, publiée en 2023, introduit des métriques supplémentaires liées au contexte d'exploitation réelle et à l'impact sur les systèmes en aval, corrigeant certaines limites de la version 3.1 largement utilisée jusqu'alors. Un score CVSS élevé ne signifie cependant pas systématiquement un risque prioritaire élevé pour une organisation donnée : il doit être complété par des métriques temporelles, reflétant la disponibilité d'un exploit fonctionnel, et environnementales, reflétant le contexte réel de déploiement de l'actif concerné. En défense, la priorisation efficace des correctifs ne doit jamais reposer sur le seul score de base CVSS, mais l'associer à des indicateurs complémentaires comme l'EPSS, qui estime la probabilité d'exploitation réelle, et le catalogue CISA KEV listant les vulnérabilités activement exploitées, afin d'orienter les ressources de remédiation vers le risque effectif le plus critique.

Description

Le CVSS est un système standardisé d'évaluation de la criticité des vulnérabilités, produisant un score de 0 à 10. Il analyse les vecteurs d'attaque, la complexité d'exploitation, les privilèges requis et l'impact sur la confidentialité, l'intégrité et la disponibilité.

Exploitation

Les équipes de sécurité utilisent le score CVSS pour prioriser les correctifs : vulnérabilités critiques (9-10) nécessitent une remédiation immédiate. Des scores mal interprétés sans contexte environnemental peuvent mener à de mauvaises priorités de patch.

Défense

  • Combiner le score CVSS de base avec le score environnemental adapté à son contexte
  • Intégrer le score CVSS dans les workflows de gestion des vulnérabilités et SLA de patch
  • Considérer le EPSS (Exploit Prediction Scoring System) en complément pour prioriser selon l'exploitabilité réelle

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis