Pourquoi cet article ?
Une vulnérabilité CVSS 10 apparaît dans votre tableau de bord. Que faites-vous ?
Dans beaucoup d'organisations, la réponse est immédiate : « nous la corrigeons en priorité ».
Pourtant, cette décision est parfois la mauvaise. Non pas parce que CVSS est inutile, mais parce qu'il répond à une question différente de celle que se pose un responsable sécurité.
NOTE TERRAIN
CVSS mesure la gravité technique d'une vulnérabilité. Il ne mesure pas le risque réel pour votre organisation.
Le faux réflexe : trier uniquement par CVSS
Les tableaux de bord sont souvent triés du score le plus élevé au plus faible. Ce fonctionnement est pratique, mais il peut conduire à concentrer les efforts sur des vulnérabilités peu exposées tout en retardant le traitement de risques beaucoup plus concrets.
Une CVSS 10 sur un serveur isolé n'a pas nécessairement le même impact qu'une CVSS 8.2 exposée sur Internet avec un exploit public disponible.
Le vrai problème : prioriser le risque plutôt que le score
La priorité opérationnelle repose sur plusieurs facteurs : la sévérité technique, l'exposition, l'exploitabilité, la criticité métier, les contrôles compensatoires et la capacité réelle de remédiation.
CVSS reste un excellent indicateur, mais il ne constitue qu'une partie de l'équation.
Retour terrain
Priorisation • Arbitrage opérationnel
Lors d'une campagne de remédiation, deux vulnérabilités devaient être traitées.
La première affichait une CVSS 10 sur un serveur de recette isolé. La seconde une CVSS 8.1 sur une application exposée à Internet pour laquelle un exploit public existait déjà.
Le traitement a commencé par la seconde. Le score était inférieur, mais le risque était nettement plus élevé.
- Contexte pris en compte
- Exposition analysée
- Décision basée sur le risque
Construire une priorité de remédiation
TABLEAU DE DÉCISION
CVSS ou risque ?
| Situation | CVSS | Risque réel | Priorité |
|---|---|---|---|
| Serveur de recette isolé | 10.0 | 🟡 Faible | Normale |
| Portail Internet avec exploit public | 8.1 | 🔴 Très élevé | Immédiate |
| Serveur interne protégé | 9.8 | 🟠 Moyen | Rapide |
| Poste utilisateur non exposé | 7.5 | 🟢 Faible | Planifiée |
Prioriser le risque plutôt que le score
Une bonne priorisation consiste à rapprocher plusieurs informations plutôt qu'à suivre uniquement un classement par CVSS.
Une vulnérabilité devient prioritaire lorsqu'elle combine plusieurs facteurs : un score élevé, une forte exposition, une exploitation connue, une criticité métier importante et peu de contrôles compensatoires.
C'est précisément cette approche qui permet de concentrer les efforts sur les vulnérabilités qui réduiront réellement le risque de l'organisation.
CVSS mesure une vulnérabilité. Le risque mesure votre réalité.
Bonnes pratiques
BONNE PRATIQUE
Utilisez CVSS comme point de départ, jamais comme unique critère de priorisation. Intégrez systématiquement l'exposition, le contexte métier et l'existence d'exploits publics.
POINT D’ATTENTION
Une vulnérabilité critique non exposée n'est pas toujours la première à corriger. À l'inverse, une vulnérabilité moins sévère peut devenir prioritaire si elle est facilement exploitable.
ERREUR FRÉQUENTE
L'erreur la plus fréquente consiste à vouloir traiter toutes les CVSS 9 et 10 avant le reste, sans prendre en compte le contexte réel.
Checklist opérationnelle
Checklist opérationnelle
Checklist de priorisation des vulnérabilités
- Vérifier le score CVSS.
- Identifier si un exploit public existe.
- Évaluer l’exposition Internet.
- Prendre en compte la criticité métier.
- Identifier les contrôles compensatoires.
- Définir une priorité basée sur le risque.
- Mesurer la réduction réelle du risque après remédiation.
Conclusion
CVSS constitue un excellent indicateur de sévérité technique, mais il ne représente qu'une partie du risque.
La priorité opérationnelle résulte toujours d'une combinaison de facteurs techniques, métier et contextuels.
Les organisations les plus matures ne corrigent pas les vulnérabilités ayant le score le plus élevé. Elles corrigent d'abord celles qui réduisent le plus leur exposition réelle.
NOTE TERRAIN
Question pour votre organisation :Aujourd'hui, combien de vos vulnérabilités critiques sont réellement exploitables dans votre contexte ?