0Pricing
Cyber Security Academy · Leçon

Évaluation des risques

CVSS et priorisation

Évaluation des risques est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Pourquoi évaluer le risque

Une liste de vulnérabilités ne suffit pas. Le client doit savoir lesquelles corriger en premier.

L’évaluation des risques transforme des opinions subjectives en un classement cohérent et défendable, sur lequel tout le monde peut s’accorder.

Présentation de CVSS

Le Système commun de notation des vulnérabilités (CVSS) est la norme du secteur pour évaluer la gravité des vulnérabilités sur une échelle de 0 à 10.

Il est géré par FIRST et utilisé dans la Base nationale de données sur les vulnérabilités. CVSS v3.1 et v4.0 sont les versions actuelles.

Les catégories de gravité

Les notes CVSS correspondent à des catégories de gravité nommées. Ces noms déterminent la façon dont le rapport est lu.

Utilisez les mêmes catégories partout dans votre rapport.

0.0       None
0.1 - 3.9 Low
4.0 - 6.9 Medium
7.0 - 8.9 High
9.0 - 10.0 Critical

Métriques de base

La note de base CVSS décrit les caractéristiques intrinsèques d’une vulnérabilité qui ne changent pas avec le temps.

Elle se divise en métriques d’exploitabilité et d’impact.

  • Vecteur d’attaque, complexité de l’attaque, privilèges requis, interaction utilisateur.
  • Impact sur la confidentialité, l’intégrité et la disponibilité.

Lire une chaîne de vecteur

Les notes CVSS sont transmises sous la forme d’une chaîne de vecteur compacte. Apprendre à la lire vous permet de justifier n’importe quelle note.

Chaque paire associe une métrique et sa valeur.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

AV:N = Attack Vector: Network
AC:L = Attack Complexity: Low
PR:N = Privileges Required: None
C:H  = Confidentiality impact: High

Métriques temporelles et environnementales

Au-delà de la note de base, CVSS propose des métriques temporelles (existe-t-il un code d’exploitation public ?) et environnementales (quelle est l’importance de cet actif pour ce client ?).

La notation environnementale vous permet d’augmenter ou de diminuer une note de base selon le contexte du client.

CVSS ne raconte pas toute l’histoire

Une note de base CVSS élevée ne signifie pas toujours un risque métier élevé. Un bogue critique sur une machine d’essai isolée est moins important qu’un bogue moyen sur le serveur de paiement.

Associez toujours CVSS au contexte métier lorsque vous établissez vos priorités.

Probabilité et impact

Un modèle simple et robuste pour établir les priorités est le suivant : risque = probabilité x impact.

La probabilité tient compte de l’exploitabilité et de l’exposition ; l’impact tient compte de ce qu’un attaquant peut obtenir. Une matrice 5x5 permet de le visualiser.

Impact
  High |  Med  | High  | Crit
  Med  |  Low  | Med   | High
  Low  |  Low  | Low   | Med
       +-------------------------
          Low    Med    High
               Likelihood

Prioriser le carnet de tâches

Triez les constats afin que le client corrige d’abord les problèmes les plus dangereux et les plus accessibles.

Règle pratique : tout élément Critique ou Élevé, exposé sur Internet et facile à exploiter, doit figurer en tête de liste.

Priority 1: Critical + internet-facing
Priority 2: High + authenticated
Priority 3: Medium
Priority 4: Low / Informational

Documenter votre raisonnement

Montrez toujours la chaîne de vecteur et le raisonnement qui sous-tendent chaque note. Un client peut contester votre évaluation, et une note transparente est facile à défendre.

Ne vous contentez jamais d’écrire un nombre. Écrivez le nombre, le vecteur et une phrase de justification.

Outils d’évaluation

Vous ne calculez pas les notes CVSS à la main. Utilisez le calculateur CVSS officiel de FIRST ou les calculateurs intégrés à votre plateforme de rapports.

Collez la chaîne de vecteur pour vérifier que n’importe qui peut reproduire la note.

Vérification rapide

Vérifiez votre compréhension de l’évaluation des risques.

Récapitulatif

Vous avez appris à évaluer et à prioriser les risques.

  • CVSS évalue la gravité de 0 à 10 selon des métriques de base, temporelles et environnementales.
  • Catégories de gravité : Aucune, Faible, Moyenne, Élevée, Critique.
  • Les chaînes de vecteur rendent une note reproductible et défendable.
  • Risque métier = probabilité x impact, et non CVSS seul.
  • Priorisez d’abord les problèmes critiques exposés sur Internet.

Ensuite, vous apprendrez à rédiger des constats clairs et exploitables.

Questions Fréquemment Posées

La leçon « Évaluation des risques » est-elle gratuite ?

Oui — le texte complet de « Évaluation des risques » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Évaluation des risques » ?

CVSS et priorisation Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Évaluation des risques » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Structure d’un rapport
  2. Évaluation des risques
  3. Rédaction des constatations
  4. Conseils de remédiation
← Retour à Cyber Security Academy