Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Gestion des Vulnérabilités CVE

conformite

Définition

La gestion des vulnérabilités (Vulnerability Management) est le processus continu d'identification, d'évaluation, de priorisation, de remédiation et de vérification des vulnérabilités dans les systèmes d'information. Associée à la gestion des correctifs, elle constitue l'une des mesures de cybersécurité les plus fondamentales et les plus efficaces pour réduire la surface d'attaque. Le système CVE (Common Vulnerabilities and Exposures), maintenu par MITRE et financé par la CISA américaine, est le référentiel mondial des vulnérabilités connues. Chaque vulnérabilité publiquement connue reçoit un identifiant unique CVE (format CVE-ANNÉE-NUMÉRO, ex. CVE-2021-44228 pour Log4Shell). Le score CVSS (Common Vulnerability Scoring System) évalue la sévérité de chaque CVE sur une échelle de 0 à 10, permettant de prioriser les remédiations. Le processus de gestion des vulnérabilités comprend : la découverte (scan de vulnérabilités de l'ensemble du SI), l'évaluation (qualification de chaque vulnérabilité selon son CVSS, son exploitabilité dans le contexte spécifique, et la criticité du système affecté), la priorisation (définition de l'ordre de traitement), la remédiation (application de correctifs, mise en œuvre de compensating controls, ou acceptation documentée du risque), et la vérification (scan post-remédiation pour confirmer la fermeture de la vulnérabilité). PCI-DSS (Requirement 11.3 — scan interne et externe de vulnérabilités trimestriel), NIS2 (article 21 — traitement des vulnérabilités), ISO 27002:2022 (contrôle 8.8 — gestion des vulnérabilités techniques), et DORA (gestion des risques ICT) imposent tous un processus de gestion des vulnérabilités documenté et opérationnel. Le programme VDP (Vulnerability Disclosure Policy) et le Bug Bounty permettent aux chercheurs en sécurité externes de signaler des vulnérabilités découvertes dans les systèmes de l'organisation. NIS2 (article 12) encourage les États membres à mettre en place des programmes de divulgation coordonnée des vulnérabilités. L'ENISA a publié des lignes directrices sur la divulgation coordonnée des vulnérabilités (CVD — Coordinated Vulnerability Disclosure).

CVE, CVSS et priorisation basée sur le risque

Le système CVE/NVD (National Vulnerability Database, NIST) catalogue les vulnérabilités connues avec leur score CVSS. Le CVSS v3.1 (Common Vulnerability Scoring System) évalue les vulnérabilités sur 3 métriques de base : Impact (Confidentiality, Integrity, Availability), Exploitability (Attack Vector, Complexity, Privileges Required, User Interaction), et Scope. Le score résultant (0-10) est complété par des métriques temporelles (existence d'un exploit public) et environnementales (contexte spécifique de l'organisation).

La priorisation basée sur le risque réel va au-delà du CVSS brut : un CVSS 9.8 sur un système non exposé est moins urgent qu'un CVSS 7.5 sur un serveur web public avec exploit active in the wild. La CISA publie le KEV (Known Exploited Vulnerabilities) catalog listant les CVE activement exploitées, qui doivent être priorisées indépendamment de leur score CVSS. Des outils comme Tenable VPR (Vulnerability Priority Rating) ou Qualys TruRisk calculent un score de priorité combinant CVSS, exploit disponibilité, et contexte environnemental.

Outils de scan et programme de gestion

Les outils de scan de vulnérabilités se divisent en deux catégories : scan de réseau externe (depuis l'extérieur — Qualys VMDR, Tenable.io, Rapid7 InsightVM, OpenVAS/Greenbone) pour découvrir les vulnérabilités visibles depuis Internet (ASV scan PCI-DSS), et scan interne (depuis l'intérieur du réseau) pour découvrir les vulnérabilités sur l'ensemble du SI. Les scans authentifiés (avec des credentials valides sur les cibles) donnent des résultats beaucoup plus complets que les scans non authentifiés.

Un programme de gestion des vulnérabilités mature couvre aussi les containers (Trivy, Anchore, Snyk Container), les dépendances logicielles (OWASP Dependency-Check, Snyk Open Source, GitHub Dependabot), et les configurations cloud (Prowler, ScoutSuite, Checkov). Ces domaines sont souvent oubliés dans les programmes traditionnels centrés sur les scans réseau.

VDP, Bug Bounty et divulgation responsable

Un Vulnerability Disclosure Policy (VDP) définit comment les chercheurs en sécurité peuvent signaler les vulnérabilités découvertes dans les systèmes de l'organisation, avec des garanties de non-poursuite juridique (safe harbor) pour les chercheurs agissant de bonne foi. NIS2 art. 12 encourage les États membres à instaurer des politiques de divulgation coordonnée des vulnérabilités.

Les programmes Bug Bounty vont plus loin en offrant des récompenses financières pour les vulnérabilités découvertes et signalées. Des plateformes comme HackerOne, Bugcrowd, ou YesWeHack facilitent la gestion des programmes Bug Bounty. Ces programmes sont particulièrement efficaces pour les applications web exposées à Internet, complétant les pentests internes par un test continu par une large communauté de chercheurs.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis