Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.
Cybersécurité Cyberdian today26/09/2025
Un scan produit 4 000 vulnérabilités. L’équipe peut en traiter une centaine par mois. La question n’est donc pas « lesquelles sont graves », mais « lesquelles d’abord ». Et c’est là que le réflexe de trier par score CVSS décroissant fait perdre le plus de temps.
Le CVSS, maintenu par le FIRST, attribue un score de 0 à 10 fondé sur les caractéristiques intrinsèques d’une faille : vecteur d’attaque, complexité, privilèges requis, impact sur la confidentialité, l’intégrité et la disponibilité.
Il répond à la question : si cette vulnérabilité est exploitée, à quel point est-ce grave ?
Il ne répond pas à deux autres questions, qui déterminent pourtant l’ordre de traitement :
La version 4.0 du CVSS, publiée en 2023, introduit des métriques de menace et d’environnement précisément pour corriger ce biais. Encore faut-il les renseigner — ce que presque personne ne fait, la plupart des outils affichant le score de base seul.
Le Known Exploited Vulnerabilities catalog recense les vulnérabilités dont l’exploitation active a été constatée. C’est une information factuelle, pas une prédiction.
Règle simple et robuste : toute CVE présente au KEV et présente chez vous passe en tête, quel que soit son score. C’est la modification de processus qui produit le meilleur résultat pour le moindre effort.
L’Exploit Prediction Scoring System, également porté par le FIRST, estime la probabilité qu’une vulnérabilité soit exploitée dans les trente jours. Il s’exprime en pourcentage et se met à jour quotidiennement.
Croisé avec le CVSS, il permet de distinguer les failles graves et probables des failles graves et théoriques. La combinaison « CVSS élevé + EPSS faible + absente du KEV » décrit une vulnérabilité qu’on corrige, mais pas cette semaine.
Aucun référentiel externe ne connaît votre système. Trois éléments doivent venir de chez vous :
L’exposition. Le service est-il accessible depuis Internet, depuis le réseau interne, ou depuis un segment cloisonné ? C’est le facteur le plus discriminant, et il dépend directement de votre segmentation.
La valeur de l’actif. Ce que la machine héberge, et ce qu’elle permet d’atteindre. Un poste bureautique compromis n’a pas la portée d’un serveur d’authentification.
Les mesures compensatoires. Une vulnérabilité non corrigée mais inaccessible, ou couverte par un contrôle en amont, change de priorité.
En pratique, quatre niveaux suffisent :
Ce qui compte n’est pas la finesse de la matrice, mais le fait qu’elle soit écrite, appliquée et défendable devant un auditeur.
La mesure 8.8 d’ISO/IEC 27002:2022 — gestion des vulnérabilités techniques — demande d’obtenir l’information sur les vulnérabilités, d’évaluer l’exposition et de prendre les mesures appropriées.
Le mot important est évaluer. Un auditeur n’attend pas que tout soit corrigé. Il attend que vous puissiez expliquer pourquoi telle vulnérabilité est encore ouverte, et depuis quand. Un risque accepté et tracé est conforme ; un risque ignoré ne l’est pas.
Dans la plupart des organisations que nous auditons, le blocage n’est pas la priorisation. C’est l’inventaire.
On ne corrige pas ce qu’on ne sait pas posséder. Un parc dont 20 % des actifs sont inconnus produit une gestion des vulnérabilités qui rassure sans protéger. Avant d’affiner le scoring, comptez vos machines.
La priorisation est au cœur de nos restitutions de tests d’intrusion — voir aussi ce que doit contenir un rapport. Le suivi dans la durée relève de notre maintien en condition de sécurité.
Written by: Cyberdian
Gouvernance Cyberdian
EBIOS Risk Manager souffre d’un problème de réputation : la méthode passe pour lourde et jargonneuse. Elle est effectivement structurée, mais le déroulé tient en cinq étapes qu’on peut expliquer ...
Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.

1-3 Rue d’Enghien
75010, Paris
France
Recevez les actualités du site Cyberdian.
Depuis 2017 @Cyberdian Tous les droits réservés.
Ce site utilise des cookies pour les statistiques et pour améliorer votre expérience. En cliquant sur Accepter, vous consentez à notre utilisation des cookies. En savoir plus dans notre politique de confidentialité.