Score de gravité des vulnérabilités
generalDéfinition
Le score de gravité des vulnérabilités est une notation standardisée qui mesure l'impact potentiel et la facilité d'exploitation d'une faille de sécurité informatique. Le référentiel le plus utilisé est le Common Vulnerability Scoring System, ou CVSS, maintenu par le FIRST, qui produit une note de zéro à dix calculée à partir de métriques de base comme le vecteur d'attaque, la complexité d'exploitation, les privilèges requis et l'interaction utilisateur nécessaire, ainsi que l'impact sur la confidentialité, l'intégrité et la disponibilité. Des métriques temporelles et environnementales permettent d'affiner ce score selon la disponibilité d'un exploit public ou le contexte spécifique de l'organisation. Ce score sert de base à la priorisation dans la gestion des vulnérabilités, souvent complété par d'autres approches comme l'Exploit Prediction Scoring System, qui estime la probabilité d'exploitation réelle dans les prochains jours, ou par des critères métier propres à chaque organisation. Un score CVSS élevé ne signifie pas systématiquement un risque immédiat si l'actif concerné n'est pas exposé ou n'a pas de valeur critique, d'où l'intérêt d'une approche de priorisation contextualisée combinant gravité technique, exploitabilité observée et criticité métier. Les équipes sécurité l'utilisent pour définir des délais de remédiation différenciés, souvent alignés sur les exigences des référentiels normatifs comme le NIST 800-53.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h