Chaque rapport de vulnérabilités s'appuie sur le CVSS, et presque personne ne lit le vecteur derrière le chiffre. Deux findings peuvent afficher 9,8 et signifier des choses très différentes en pratique.
Voici ce que le score dit vraiment, et où il induit discrètement en erreur.
Le chiffre est le résumé d'un vecteur
Un score de base CVSS se calcule à partir d'une chaîne comme AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ces lettres sont la vraie information ; le 0 à 10 n'en est qu'un résumé avec perte. Vecteur d'attaque, complexité, privilèges requis, interaction utilisateur, portée et les trois métriques d'impact alimentent le calcul.
Si vous ne lisez que le chiffre, vous jetez la partie qui explique comment la faille est réellement exploitée. Apprenez à survoler le vecteur et le score cesse d'être un mystère.
Réseau, sans privilège, sans interaction : la combinaison qui compte
Le profil qui doit inquiéter est AV:N / PR:N / UI:N : joignable par le réseau, sans identifiant, sans clic de personne. C'est une faille exposée qu'un attaquant peut viser directement.
Deux 9,8 ne sont pas équivalents si l'un exige un accès local et l'autre est exploitable à distance sans authentification. Le chiffre le cache ; le vecteur le montre.
Le score de base est une sévérité, pas votre risque
Le score de base CVSS est une sévérité intrinsèque. Il ne dit rien sur l'exposition de l'actif concerné, l'existence d'un exploit ou son accessibilité depuis Internet. Les métriques temporelles et environnementales servent justement à ajuster, et presque personne ne les renseigne.
C'est pourquoi une liste brute triée par score de base surestime et sous-estime à la fois le risque réel. C'est un point de départ, pas un verdict.
Servez-vous-en comme d'un plancher, puis ajustez
Traitez le score de base comme un plancher défendable pour la sévérité, puis ajoutez le contexte : le service est-il joignable, la faille est-elle au catalogue CISA KEV, son score EPSS est-il élevé.
C'est ainsi qu'un mur de trente critiques devient les trois qui feront réellement tomber ce client. Le chiffre lance la discussion ; il ne devrait pas la clore.
- Prioriser les vulnérabilités : pourquoi le CVSS ne suffit pasLe CVSS classe la sévérité. Il ne classe pas votre risque.
- ISO 27001 : quels contrôles un scan peut prouverPreuves techniques vs preuves organisationnelles.
- Réduire les faux positifs des scans de vulnérabilitésPourquoi les scanners crient au loup, et comment livrer un rapport propre.