Évaluation des risques
CVSS et priorisation
Évaluation des risques est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Pourquoi évaluer le risque
Une liste de vulnérabilités ne suffit pas. Le client doit savoir lesquelles corriger en premier.
L’évaluation des risques transforme des opinions subjectives en un classement cohérent et défendable, sur lequel tout le monde peut s’accorder.
Présentation de CVSS
Le Système commun de notation des vulnérabilités (CVSS) est la norme du secteur pour évaluer la gravité des vulnérabilités sur une échelle de 0 à 10.
Il est géré par FIRST et utilisé dans la Base nationale de données sur les vulnérabilités. CVSS v3.1 et v4.0 sont les versions actuelles.
Les catégories de gravité
Les notes CVSS correspondent à des catégories de gravité nommées. Ces noms déterminent la façon dont le rapport est lu.
Utilisez les mêmes catégories partout dans votre rapport.
0.0 None
0.1 - 3.9 Low
4.0 - 6.9 Medium
7.0 - 8.9 High
9.0 - 10.0 CriticalMétriques de base
La note de base CVSS décrit les caractéristiques intrinsèques d’une vulnérabilité qui ne changent pas avec le temps.
Elle se divise en métriques d’exploitabilité et d’impact.
- Vecteur d’attaque, complexité de l’attaque, privilèges requis, interaction utilisateur.
- Impact sur la confidentialité, l’intégrité et la disponibilité.
Lire une chaîne de vecteur
Les notes CVSS sont transmises sous la forme d’une chaîne de vecteur compacte. Apprendre à la lire vous permet de justifier n’importe quelle note.
Chaque paire associe une métrique et sa valeur.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
AV:N = Attack Vector: Network
AC:L = Attack Complexity: Low
PR:N = Privileges Required: None
C:H = Confidentiality impact: HighMétriques temporelles et environnementales
Au-delà de la note de base, CVSS propose des métriques temporelles (existe-t-il un code d’exploitation public ?) et environnementales (quelle est l’importance de cet actif pour ce client ?).
La notation environnementale vous permet d’augmenter ou de diminuer une note de base selon le contexte du client.
CVSS ne raconte pas toute l’histoire
Une note de base CVSS élevée ne signifie pas toujours un risque métier élevé. Un bogue critique sur une machine d’essai isolée est moins important qu’un bogue moyen sur le serveur de paiement.
Associez toujours CVSS au contexte métier lorsque vous établissez vos priorités.
Probabilité et impact
Un modèle simple et robuste pour établir les priorités est le suivant : risque = probabilité x impact.
La probabilité tient compte de l’exploitabilité et de l’exposition ; l’impact tient compte de ce qu’un attaquant peut obtenir. Une matrice 5x5 permet de le visualiser.
Impact
High | Med | High | Crit
Med | Low | Med | High
Low | Low | Low | Med
+-------------------------
Low Med High
LikelihoodPrioriser le carnet de tâches
Triez les constats afin que le client corrige d’abord les problèmes les plus dangereux et les plus accessibles.
Règle pratique : tout élément Critique ou Élevé, exposé sur Internet et facile à exploiter, doit figurer en tête de liste.
Priority 1: Critical + internet-facing
Priority 2: High + authenticated
Priority 3: Medium
Priority 4: Low / InformationalDocumenter votre raisonnement
Montrez toujours la chaîne de vecteur et le raisonnement qui sous-tendent chaque note. Un client peut contester votre évaluation, et une note transparente est facile à défendre.
Ne vous contentez jamais d’écrire un nombre. Écrivez le nombre, le vecteur et une phrase de justification.
Outils d’évaluation
Vous ne calculez pas les notes CVSS à la main. Utilisez le calculateur CVSS officiel de FIRST ou les calculateurs intégrés à votre plateforme de rapports.
Collez la chaîne de vecteur pour vérifier que n’importe qui peut reproduire la note.
Vérification rapide
Vérifiez votre compréhension de l’évaluation des risques.
Récapitulatif
Vous avez appris à évaluer et à prioriser les risques.
- CVSS évalue la gravité de 0 à 10 selon des métriques de base, temporelles et environnementales.
- Catégories de gravité : Aucune, Faible, Moyenne, Élevée, Critique.
- Les chaînes de vecteur rendent une note reproductible et défendable.
- Risque métier = probabilité x impact, et non CVSS seul.
- Priorisez d’abord les problèmes critiques exposés sur Internet.
Ensuite, vous apprendrez à rédiger des constats clairs et exploitables.
Questions Fréquemment Posées
La leçon « Évaluation des risques » est-elle gratuite ?
Oui — le texte complet de « Évaluation des risques » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Évaluation des risques » ?
CVSS et priorisation Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Évaluation des risques » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Structure d’un rapport
- Évaluation des risques
- Rédaction des constatations
- Conseils de remédiation