0Pricing
Cyber Security Academy · Leçon

Hiérarchisation : CVSS, EPSS et KEV

Décider des corrections à appliquer en priorité.

Hiérarchisation : CVSS, EPSS et KEV est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Trop de vulnérabilités, trop peu de temps

Une analyse typique d’une entreprise renvoie des milliers de constats. Vous ne pouvez pas tous les corriger en même temps ; la hiérarchisation détermine donc lesquels traiter en premier. Si vous la faites correctement, vous réduisez rapidement le risque réel ; sinon, vous gaspillez vos efforts pour des problèmes théoriques tandis que les failles exploitées restent ouvertes.

Trois sources de données structurent la hiérarchisation moderne : CVSS, EPSS et KEV.

CVSS : gravité

Le Système commun de notation des vulnérabilités (CVSS) évalue la gravité intrinsèque d’une vulnérabilité sur une échelle de 0,0 à 10,0. Il prend en compte le vecteur d’attaque, la complexité, les privilèges requis ainsi que l’impact sur la confidentialité, l’intégrité et la disponibilité.

CVSS répond à la question suivante : quelle est la gravité de cette vulnérabilité si elle est exploitée ? Il ne vous indique pas la probabilité qu’elle soit exploitée.

Groupes de métriques CVSS

CVSS comporte trois groupes de métriques :

  • De base — caractéristiques intrinsèques et immuables (la note que la plupart des gens citent).
  • Temporelles — éléments qui évoluent dans le temps (maturité de l’exploitation, niveau de remédiation).
  • Environnementales — votre contexte particulier (importance de l’actif, mesures d’atténuation).

La plupart des équipes utilisent uniquement la note de base et ignorent la note environnementale, alors que c’est précisément le contexte qui devrait modifier la priorité.

Les limites de CVSS utilisé seul

Appliquer des correctifs strictement selon CVSS surcharge les équipes : une grande proportion de CVE obtient une note élevée ou critique, mais seule une petite fraction est un jour exploitée en conditions réelles.

Hiérarchiser de la même manière toutes les vulnérabilités notées 9,8 peut vous amener à corriger une faille difficile à atteindre avant une autre activement utilisée dans des campagnes utilisant des rançongiciels. La gravité est nécessaire, mais elle ne suffit pas.

EPSS : probabilité d’exploitation

Le Système de notation prédictive de l’exploitation (EPSS) estime la probabilité (de 0 à 1) qu’une vulnérabilité soit exploitée en conditions réelles au cours des 30 prochains jours, à partir de données réelles sur les menaces et de l’apprentissage automatique.

EPSS répond à la question suivante : quelle est la probabilité que cette vulnérabilité soit réellement attaquée prochainement ? Un CVE avec un EPSS de 0,92 mérite une attention bien plus urgente qu’un autre à 0,001, même si leurs notes CVSS sont égales.

Interpréter les notes EPSS

EPSS fournit deux valeurs : une probabilité et un centile (rang par rapport à tous les CVE). Un centile de 0,99 signifie que la vulnérabilité fait partie de celles qui sont les plus susceptibles d’être exploitées.

Utilisez EPSS comme filtre à seuil : par exemple, transmettez pour traitement prioritaire tout élément dépassant une probabilité choisie, quelle que soit sa note CVSS. Réévaluez régulièrement, car EPSS est mis à jour chaque jour selon l’évolution de l’environnement des menaces.

KEV : vulnérabilités connues comme exploitées

CISA tient à jour le catalogue Known Exploited Vulnerabilities (KEV) : une liste de CVE dont l’exploitation en conditions réelles a été confirmée et observée.

Si un CVE figure dans KEV, il n’est pas théorique : des attaquants l’utilisent actuellement. KEV est le signal unique le plus fort indiquant que la remédiation est urgente, et les agences fédérales US sont tenues de corriger les éléments de KEV dans des délais fixés.

# Check a CVE against the CISA KEV catalog feed
grep CVE-2024-3400 cisa_kev_catalog.json

Combiner les trois signaux

Les signaux se complètent :

  • KEV — exploitation active confirmée (corrigez maintenant).
  • EPSS — probabilité prévue d’une exploitation à court terme.
  • CVSS — impact en cas d’exploitation.

Règle pratique : tout élément répertorié dans KEV est prioritaire ; classez ensuite les éléments selon un EPSS et un CVSS élevés, en tenant compte du contexte de vos actifs.

Ajouter le contexte de l’actif

La même CVE présente un risque réel différent selon l’actif. Pondez les scores techniques en fonction du contexte :

  • L’actif est-il accessible depuis Internet ou réservé à un usage interne ?
  • Contient-il des données sensibles ou exécute-t-il un service critique ?
  • Des mesures compensatoires (WAF, segmentation) sont-elles en place ?

Il s’agit d’appliquer par programmation la notion environnementale de CVSS : donnez la priorité aux actifs stratégiques exposés plutôt qu’aux machines de test isolées.

Mise en pratique de la priorisation fondée sur le risque

Voici un modèle de notation opérationnel :

  • Répertorié dans KEV ? → immédiat, prime sur tout.
  • EPSS supérieur au seuil AND actif accessible depuis Internet ? → urgent.
  • CVSS élevé, mais EPSS faible et actif interne ? → file d’attente standard.
  • Tout est faible ? → regroupez avec les correctifs de routine.

Documentez le modèle afin que la priorisation soit cohérente et défendable, plutôt que décidée au cas par cas.

Éviter les erreurs courantes

Pièges à éviter :

  • Considérer le CVSS de base comme l’ensemble de l’évaluation du risque.
  • Ignorer KEV parce que le CVSS semble modéré (certaines entrées de KEV n’atteignent pas 9+).
  • Ne jamais réévaluer : EPSS et KEV évoluent, réévaluez donc régulièrement le classement.
  • Oublier le contexte de l’actif, qui peut faire passer un constat de faible à critique.

Vérification rapide

Vérifiez ce que mesure réellement chaque signal.

Récapitulatif

La priorisation combine trois signaux : CVSS pour l’impact, EPSS pour la probabilité prévue d’exploitation et KEV pour l’exploitation active confirmée. Les éléments de KEV exigent une action immédiate ; sinon, classez-les selon l’EPSS et le CVSS, en tenant compte de l’exposition et de la valeur des actifs.

Évitez les correctifs fondés uniquement sur le CVSS, réévaluez le classement lorsque les données évoluent et documentez le modèle. Dans la suite, nous transformerons les constats prioritaires en corrections terminées grâce à la gestion des correctifs et aux SLA.

Questions Fréquemment Posées

La leçon « Hiérarchisation : CVSS, EPSS et KEV » est-elle gratuite ?

Oui — le texte complet de « Hiérarchisation : CVSS, EPSS et KEV » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Hiérarchisation : CVSS, EPSS et KEV » ?

Décider des corrections à appliquer en priorité. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Hiérarchisation : CVSS, EPSS et KEV » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Cycle de vie de la gestion des vulnérabilités
  2. Analyse et inventaire des actifs
  3. Hiérarchisation : CVSS, EPSS et KEV
  4. Gestion des correctifs et des accords de niveau de service
← Retour à Cyber Security Academy