// ARTICLE

    Prioriser les vulnérabilités : pourquoi le CVSS ne suffit pas

    Le CVSS classe la sévérité. Il ne classe pas votre risque.

    Triez vos findings par CVSS et le haut de la liste est un mur de 9,8. Ça ne vous dit pas quoi corriger en premier. La sévérité n'est pas le risque.

    Prioriser, c'est déterminer lesquels de ces critiques peuvent réellement nuire à ce client, maintenant.

    Le CVSS est intrinsèque, votre risque est contextuel

    Un 9,8 sur une machine de test interne derrière trois pare-feux n'est pas un 9,8 sur une API exposée sur Internet. Le score de base CVSS ignore où vit l'actif et qui peut l'atteindre. Seul, il aplatit des findings au risque réel très différent.

    Pour prioriser, il faut remettre ce contexte.

    L'exposition est le premier filtre

    Le service vulnérable est-il joignable depuis là où se trouve réellement l'attaquant ? Une faille non authentifiée exposée sur Internet passe devant une faille de score équivalent qui exige un accès local. Ce simple reclassement est la chose la plus utile à faire à une liste de findings.

    C'est aussi le plus facile à défendre auprès d'un client : celle-ci est exposée, celle-là non.

    L'exploitation connue prime sur la sévérité théorique

    Le catalogue KEV de la CISA liste ce qui est exploité dans la nature en ce moment. Un 7,5 présent au KEV est plus urgent qu'un 9,8 que personne n'a armé. L'EPSS ajoute une probabilité d'exploitation dans les trente prochains jours.

    Ensemble, ils transforment une liste de sévérité en une liste informée par la menace, ce dont un décideur a réellement besoin.

    Le résultat est une liste courte et ordonnée

    Après l'exposition et l'exploitation, trente critiques deviennent ces quatre-là, cette semaine. Voilà ce sur quoi un client peut agir, et c'est exactement ce à quoi une feuille de route de remédiation devrait ressembler.

    La priorisation n'est pas un supplément greffé sur le rapport. C'est la raison d'être du rapport.