Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

NVD (National Vulnerability Database)

general

Définition

La NVD (National Vulnerability Database) est la base de données officielle des vulnérabilités de sécurité du gouvernement américain, maintenue par le NIST (National Institute of Standards and Technology). Elle constitue la référence mondiale pour l'information sur les vulnérabilités, enrichissant les données CVE avec des scores CVSS, des informations CPE, des références de remédiation et des analyses techniques détaillées. Lancée en 2005, la NVD contient aujourd'hui plus de 230 000 entrées CVE et croît de 25 000 à 30 000 nouvelles vulnérabilités par an. Chaque entrée CVE publiée par MITRE est enrichie par le NVD dans un délai variable (quelques jours à plusieurs semaines) avec : le score CVSS v2/v3.1/v4.0, les CPE affectés (versions précises des logiciels et systèmes), des liens vers les bulletins de sécurité des éditeurs, les patches disponibles, et les ressources CVE EPSS. La NVD est accessible via une API REST publique (api.nvd.nist.gov) permettant aux outils de sécurité de récupérer automatiquement les données de vulnérabilités. Cette API est utilisée par pratiquement tous les outils de vulnerability management commerciaux et open-source : Qualys, Tenable, Rapid7, OpenVAS, Trivy, Grype, etc. L'automatisation de la surveillance des nouvelles CVE via l'API NVD est un composant essentiel d'un programme de gestion des vulnérabilités mature. En 2024, le NIST a connu des difficultés à maintenir le rythme d'enrichissement des CVE, créant un backlog significatif de CVE sans scores CVSS ni CPE. Cette crise a mis en évidence la dépendance critique de l'écosystème de cybersécurité à la NVD et a conduit à des initiatives de diversification des sources : CISA Vulnrichment, GitHub Advisory Database, et les bases de données sectorielles. Complémentaire à la NVD, le KEV (Known Exploited Vulnerabilities) catalog de la CISA liste les vulnérabilités activement exploitées en conditions réelles. Ce catalogue est devenu un critère de priorisation essentiel : une vulnérabilité dans le KEV doit être corrigée en urgence même si son score CVSS est modéré, car elle est activement weaponisée par des acteurs malveillants.

API NVD et intégration dans les outils de sécurité

L'API NVD 2.0 (api.nvd.nist.gov/rest/json/cves/2.0) permet d'interroger la base de données par CVE ID, par plage de dates, par CPE, par score CVSS, ou par mot-clé. Elle supporte la pagination et les requêtes de changements depuis une date donnée (lastModStartDate/lastModEndDate), idéales pour les synchronisations incrémentales. Les outils open-source comme nvdlib (Python) ou vulnogram simplifient l'intégration. Les organisations peuvent construire des flux de renseignement sur les vulnérabilités personnalisés en combinant l'API NVD avec des sources complémentaires comme la Vulners DB, GitHub Advisory Database, ou OSV (Open Source Vulnerabilities).

NVD et priorisation EPSS

L'EPSS (Exploit Prediction Scoring System) prédit la probabilité d'exploitation active d'une CVE dans les 30 jours suivant sa publication. Ce score, accessible via l'API FIRST (first.org/epss), complète le CVSS en ajoutant une dimension probabiliste. L'analyse empirique montre que seulement 4-5% des CVE sont effectivement exploitées, mais l'EPSS identifie cette minorité avec une précision supérieure au CVSS seul. Combiner CVSS élevé + EPSS élevé + présence dans le KEV CISA constitue le critère de priorisation le plus pertinent pour un programme de gestion des vulnérabilités moderne.

Alternatives et compléments à la NVD

Face aux limitations de la NVD (délais d'enrichissement, couverture partielle des composants open-source), plusieurs bases alternatives sont utilisées : GitHub Security Advisories (vulnérabilités dans les packages des écosystèmes GitHub), OSV Database (vulnérabilités open-source, interrogeable via un schéma standardisé), Snyk Vulnerability Database (focus applications modernes et containers), RedHat CVE Database (contexte RHEL/CentOS), et Vulners (agrégation multi-sources avec scores additionnels). Les organisations matures utilisent plusieurs sources en combinaison pour maximiser la couverture.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis