21 juillet 2026

Prioriser les corrections de vulnérabilités au-delà du score CVSS

Une file de vulnérabilités triée uniquement par score technique produit souvent de mauvaises priorités. Deux failles de même sévérité peuvent représenter des risques très différents selon leur exposition et le contexte métier.

Les quatre questions à poser

  1. Le composant est-il accessible depuis Internet ou depuis un réseau peu maîtrisé ?
  2. Un code d’exploitation fiable existe-t-il et les prérequis sont-ils faibles ?
  3. Quelles données et fonctions métier seraient touchées ?
  4. Des contrôles compensatoires réduisent-ils réellement la probabilité ou l’impact ?

Une décision traçable

La priorité finale doit associer les éléments techniques à une justification courte : exposition, scénario d’attaque, impact, mesure temporaire et échéance. Cette trace facilite la validation du risque et évite que les décisions reposent sur un score isolé.

Conseil pratique

Commencez par les vulnérabilités exploitables sur les actifs exposés, puis ajustez avec la criticité métier et l’efficacité des contrôles existants.


Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *