0Pricing
Security+ Academy · Leçon

Évaluation CVSS et priorisation des vulnérabilités

Apprenez comment le Common Vulnerability Scoring System évalue la gravité et comment les équipes de sécurité utilisent les scores pour hiérarchiser l’application des correctifs et les travaux de remédiation.

Évaluation CVSS et priorisation des vulnérabilités est une leçon Security+ Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Security+ Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Security+ Academy comprend 4 leçons au total.

Pourquoi la Vulnerability Prioritization est importante

After avoir exécuté une analyse des Vulnerabilities, une organisation peut découvrir des centaines ou des milliers de Vulnerabilities dans ses Systems. Essayer de tout corriger IMMEDIATELY n’est ni possible ni stratégique : les ressources sont limitées et toutes les Vulnerabilities ne présentent pas le même risque. La Vulnerability Prioritization consiste à classer les Vulnerabilities selon le risque réel qu’elles représentent pour l’organisation, afin de traiter les problèmes les plus dangereux en premier. Une Prioritization efficace évite l’erreur courante qui consiste à corriger des problèmes esthétiques mineurs tandis qu’une Vulnerability critique d’exécution de code à distance attend dans la file.

Qu’est-ce que CVSS ?

Le Common Vulnerability Scoring System (CVSS) est un Framework ouvert qui fournit un Score numérique standardisé (0.0-10.0) représentant la gravité d’une Vulnerability de sécurité. CVSS est géré par FIRST (Forum de réponse aux incidents et des équipes de sécurité) et constitue le principal système de Scoring utilisé dans la NVD (base de données nationale des Vulnerabilities). La version actuelle, CVSS v3.1, calcule les Scores à partir de trois groupes de métriques : Base (caractéristiques intrinsèques de la Vulnerability), Temporal (facteurs qui évoluent dans le temps) et Environmental (modificateurs propres à l’organisation). Seul le Base Score est obligatoire ; les autres permettent d’affiner l’évaluation et restent facultatifs.

# CVSS v3.1 severity ratings:
# 0.0:        None
# 0.1-3.9:    Low
# 4.0-6.9:    Medium
# 7.0-8.9:    High
# 9.0-10.0:   Critical

# Example CVSS scores:
# EternalBlue (CVE-2017-0144):   9.8 Critical
# Heartbleed (CVE-2014-0160):    7.5 High
# Log4Shell (CVE-2021-44228):    10.0 Critical
# Shellshock (CVE-2014-6271):    9.8 Critical

Métriques du CVSS Base Score : caractéristiques de Attack

Le Base Score est calculé à partir de deux groupes de métriques. Les métriques d’Exploitability décrivent la manière dont la Vulnerability peut être attaquée : Attack Vector (AV) — Network (à distance), Adjacent, Local ou Physical ; Attack Complexity (AC) — Low ou High ; Privileges Required (PR) — None, Low ou High ; User Interaction (UI) — None ou Required. Une Vulnerability exploitable via le réseau, sans authentification ni interaction de l’User, obtient le Score d’Exploitability le plus élevé (AV:N/AC:L/PR:N/UI:N). Ces facteurs sont combinés aux métriques d’Impact pour produire le Base Score.

# CVSS v3.1 Base Score vector string anatomy:
# CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
#
# AV:N  = Attack Vector: Network (exploitable remotely)
# AC:L  = Attack Complexity: Low (no special conditions)
# PR:N  = Privileges Required: None (no auth needed)
# UI:N  = User Interaction: None (no victim action needed)
# S:U   = Scope: Unchanged
# C:H   = Confidentiality Impact: High
# I:H   = Integrity Impact: High
# A:H   = Availability Impact: High
# -> Score: 9.8 Critical

Métriques du CVSS Base Score : Impact

Les métriques d’Impact mesurent les conséquences sur les trois dimensions de la triade CIA lorsqu’une Vulnerability est Exploited. Confidentiality Impact (C) — None, Low ou High (quantité de données pouvant être divulguées). Integrity Impact (I) — None, Low ou High (quantité de données pouvant être modifiées). Availability Impact (A) — None, Low ou High (importance de l’interruption du service). Scope (S) — Unchanged ou Changed (la question de savoir si l’Impact de la Vulnerability s’étend au-delà du composant Vulnerable, à d’autres composants ou Systems). Un Scope Changed signifie qu’une Vulnerability Exploited avec succès peut affecter des Systems au-delà de son périmètre initial, ce qui augmente fortement le Score.

# Impact metric examples:
# C:H (High) - attacker can read all files on system (root access)
# C:L (Low)  - attacker can read some files, not all
# I:H (High) - attacker can modify any data or configuration
# A:H (High) - system becomes completely unavailable

# Scope changed (S:C) example:
# CVE-2015-4852 (WebLogic deserialization):
# Exploiting WebLogic (AV:N) grants RCE on the OS
# The impact goes BEYOND WebLogic to the entire OS -> S:C

Métriques Temporal de CVSS

Les métriques Temporal ajustent le Base Score en fonction de facteurs qui évoluent dans le temps. Exploit Code Maturity (E) — indique si un Exploit fonctionnel existe (Unproven, Proof-of-Concept, Functional, High). Une Vulnerability pour laquelle un Exploit militarisé est disponible publiquement est plus urgente qu’une Vulnerability sans Exploit Known. Remediation Level (RL) — Official Fix, Temporary Fix, Workaround ou Unavailable. Une Vulnerability pour laquelle le fournisseur propose un correctif officiel est moins urgente qu’une Vulnerability sans correctif. Report Confidence (RC) — Unknown, Reasonable ou Confirmed. Une Vulnerability Confirmed et reproduite par de nombreuses personnes est évaluée avec davantage de fiabilité qu’un signalement non Confirmed.

# CVSS v3.1 Temporal metric effects on score:
# Base Score: 9.8 Critical

# With Temporal metrics:
# E:U  (No public exploit) -> score adjusted down
# RL:O (Official fix available) -> score adjusted down
# RC:C (Confirmed vulnerability) -> no change
# Temporal Score: 8.5 High

# Note: After a PoC exploit is released:
# E:P  (PoC available) -> temporal score rises
# After weaponized exploit in the wild:
# E:H  (High) -> temporal score near Base Score again

Métriques Environmental de CVSS

Les métriques Environmental permettent aux organisations de personnaliser le Score CVSS en fonction de leur contexte particulier. Les Modified Base Metrics permettent de modifier n’importe quelle métrique Base pour refléter l’environnement (par exemple, une Vulnerability accessible par le réseau peut avoir AV:L si ce service n’est accessible que localement dans la configuration concernée). Les valeurs de CIA Requirement (Low, Medium, High) reflètent l’importance de chaque dimension CIA pour l’organisation : un hôpital peut attribuer la valeur High à Availability pour les Systems de surveillance des patients, tandis qu’un établissement de recherche peut accorder la priorité la plus élevée à Confidentiality. Le Scoring Environmental tient compte du contexte et rend CVSS plus utile pour les décisions réelles de Prioritization.

# Environmental score example:
# Vulnerability: CVE-XXXX, CVSS Base: 7.5 High
# AV:N (network accessible in vendor description)

# Your environment: this service is on an air-gapped network
# MAV:L (Modified Attack Vector: Local)
# Your Environmental Score: 5.0 Medium

# Another example:
# Your system stores highly sensitive PII
# CR:H (Confidentiality Requirement: High)
# MCR modifier raises your Environmental Score above Base

CVE, CWE et NVD

Trois Systems associés fonctionnent conjointement avec CVSS. CVE (Common Vulnerabilities and Exposures) est une liste de Vulnerabilities de sécurité connues du public, chacune possédant un identifiant unique (CVE-2021-44228 correspond à Log4Shell). CWE (Common Weakness Enumeration) catégorise les types de faiblesses logicielles (CWE-79 correspond à XSS, CWE-89 à SQL Injection) : il classe la cause racine plutôt qu’un cas particulier. La NVD (National Vulnerability Database) enrichit les entrées CVE avec des Scores CVSS, des références, les gammes de produits concernés et des liens de correction. Les équipes de sécurité s’abonnent à la NVD et aux avis des fournisseurs pour être informées des nouveaux CVEs pertinents pour leur inventaire logiciel.

# Relationships:
# CWE (weakness type) -> CVE (specific instance) -> CVSS (severity score)

# Example:
# CWE-89: Improper Neutralization of SQL Commands (SQL Injection)
#   -> CVE-2022-22963: Spring Framework expression injection
#   -> CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H -> 9.8 Critical

# Look up CVEs:
curl https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228

# Subscribe to NVD notifications: nvd.nist.gov/general/news

Au-delà de CVSS : la Prioritization fondée sur le risque

Les Scores CVSS représentent la gravité technique prise isolément, mais ne tiennent pas compte du contexte de l’organisation. La Prioritization fondée sur le risque ajuste l’urgence de la correction en fonction de plusieurs facteurs : la criticité des actifs (un système ERP critique est prioritaire par rapport à un serveur de test), l’Exploitability dans la nature (le catalogue KEV — Known Exploited Vulnerabilities de CISA — répertorie les CVEs activement exploités), l’Exposure (le système Vulnerable est-il exposé à Internet ?) et les contrôles compensatoires (un WAF bloque-t-il le chemin d’attaque ?). Une Vulnerability avec un CVSS de 7.5 sur un système essentiel à l’activité, critique et exposé à Internet, avec un Exploit public, peut être bien plus urgente qu’une Vulnerability avec un CVSS de 9.0 sur un serveur de test interne isolé.

# CISA Known Exploited Vulnerabilities (KEV) catalog:
# https://www.cisa.gov/known-exploited-vulnerabilities-catalog
# CISA mandates federal agencies patch KEV entries within deadlines:
# Active exploitation = highest priority regardless of CVSS base score

# Prioritization matrix example:
# Priority = CVSS_Score x Asset_Criticality x Exposure x Exploit_Available
# High CVSS + High Criticality + Internet-Facing + KEV Listed
#   = Patch IMMEDIATELY (hours, not days)

# Low CVSS + Low Criticality + Internal Only + No exploit
#   = Include in next patch cycle

Frameworks de Vulnerability Prioritization

Plusieurs Frameworks et outils améliorent la Prioritization fondée sur CVSS. EPSS (Exploit Prediction Scoring System) estime la probabilité qu’un CVE soit Exploited dans la nature au cours des 30 prochains jours, grâce à l’apprentissage automatique appliqué aux données de renseignement sur les menaces. EPSS High + CVSS High = priorité maximale. SSVC (Stakeholder-Specific Vulnerability Categorization) est un arbre de décision de CISA/Carnegie Mellon qui prend en compte l’état de l’Exploitation, l’Impact sur la sécurité et les infrastructures critiques, ainsi que le caractère essentiel du système pour la mission. Ces Frameworks aident les organisations à aller au-delà d’un simple tri par Score CVSS et à prendre des décisions de correction réellement fondées sur le risque.

# EPSS (Exploit Prediction Scoring System):
# Score: 0.0 to 1.0 (probability of exploitation in 30 days)
# Source: first.org/epss

# Combined prioritization:
# CVSS 9.8 Critical + EPSS 0.97 (97% exploit probability) = CRITICAL
#   -> Patch in hours
# CVSS 9.8 Critical + EPSS 0.01 (1% exploit probability) = HIGH
#   -> Patch this week
# CVSS 4.0 Medium + EPSS 0.95 + KEV listed = CRITICAL
#   -> Patch in hours despite medium CVSS

# Lesson: CVSS alone is insufficient; context matters

Communiquer le risque à la direction

Les professionnels de la sécurité doivent traduire les Scores CVSS techniques en termes métier pour permettre à la direction de prendre des décisions. Au lieu de dire : « Nous avons une RCE avec un CVSS de 9.8, sans authentification, sur notre serveur Web public », dites : « Un attaquant sur Internet peut prendre le contrôle complet de notre site destiné aux clients sans aucun identifiant, accéder potentiellement aux 500 000 dossiers clients et à notre système de traitement des paiements ; nous devons appliquer le correctif du fournisseur ou mettre le serveur hors ligne dans les 24 heures. » Présenter l’Impact métier (données exposées, pertes financières, conséquences réglementaires) accélère davantage la prise de décision des dirigeants que les Scores bruts seuls.

Intégration à la gestion des correctifs

La Vulnerability Prioritization n’a de valeur que lorsqu’elle est reliée à un processus efficace de gestion des correctifs. Le cycle de gestion des Vulnerabilities comprend : Identify (analyser), Analyze (CVSS + contexte), Prioritize (classement des risques + SLA), Remediate (déploiement des correctifs via SCCM/Intune/Ansible), Verify (effectuer une nouvelle analyse pour Confirmed la correction) et Report (présenter les tendances à la direction). Les outils de gestion des correctifs automatisent le déploiement à grande échelle tout en indiquant quels Systems ont été corrigés et lesquels restent exposés. Le délai SLA de correction commence lorsqu’une Vulnerability est découverte ; la fréquence des analyses influe donc directement sur le délai moyen de correction.

# Patch deployment automation:
# Windows: Microsoft SCCM / Intune / WSUS
# Linux: Ansible, Chef, Puppet
# Cloud: AWS Systems Manager Patch Manager

# Verify patch applied:
nessus rescan target after patching
# OR manually check:
rpm -q --changelog kernel | head -20  # Linux
Get-HotFix -Id KB5030216  # Windows PowerShell

# Vulnerability trend reporting:
# Track: number of Critical/High open vulns over time
# Goal: downward trend with <5 unaddressed Critical at any time

Vérification rapide

Vérifiez votre compréhension des notions de CompTIA Security+ (SY0-701) abordées dans cette Lesson.

Récapitulatif de la Lesson

Dans cette Lesson, vous avez appris que : CVSS évalue les Vulnerabilities sur une échelle de 0.0 à 10.0 à l’aide de métriques Base (Exploitability + Impact), Temporal (maturité de l’Exploit + disponibilité du correctif) et Environmental (contexte de l’organisation) ; le catalogue KEV de CISA et les Scores EPSS améliorent la Prioritization fondée sur CVSS en identifiant les Vulnerabilities activement Exploited dans la nature ; et une gestion efficace des Vulnerabilities relie les résultats des analyses aux processus de gestion des correctifs, avec des SLA définis selon la gravité. Ce module consacré à la gestion des Vulnerabilities est terminé ; nous abordons ensuite la sécurité des applications et l’OWASP Top 10.

Questions Fréquemment Posées

La leçon « Évaluation CVSS et priorisation des vulnérabilités » est-elle gratuite ?

Oui — le texte complet de « Évaluation CVSS et priorisation des vulnérabilités » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Security+ Academy, passe à CoddyKit PRO. Le cours Security+ Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Évaluation CVSS et priorisation des vulnérabilités » ?

Apprenez comment le Common Vulnerability Scoring System évalue la gravité et comment les équipes de sécurité utilisent les scores pour hiérarchiser l’application des correctifs et les travaux de remé… Tu pratiques Security+ Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Security+ Academy ?

Aucune expérience préalable n'est requise. Security+ Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Évaluation CVSS et priorisation des vulnérabilités » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Security+ Academy ?

Oui. Chaque leçon Security+ Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Analyse des vulnérabilités ou tests d’intrusion
  2. Outils d’analyse courants : Nessus, OpenVAS et Nmap
  3. Phases des tests d’intrusion : de la reconnaissance au rapport
  4. Évaluation CVSS et priorisation des vulnérabilités
← Retour à Security+ Academy