Retour au glossaireCyber

CVE et score CVSS

Système d'identification et de notation standardisé des vulnérabilités logicielles, utilisé pour prioriser les correctifs et évaluer la maturité de patch management d'un assuré.

Définition

CVE (Common Vulnerabilities and Exposures) est un catalogue standardisé maintenu par le MITRE sous financement de la CISA américaine, qui attribue à chaque vulnérabilité logicielle connue un identifiant unique (par exemple CVE-2021-44228 pour Log4Shell) accompagné d'une description publique. Le CVSS (Common Vulnerability Scoring System) est un système de notation standardisé qui attribue à chaque CVE un score de criticité entre 0 et 10, calculé en fonction de métriques comme la facilité d'exploitation, l'impact sur la confidentialité, l'intégrité et la disponibilité, et la nécessité ou non d'une interaction utilisateur. Un score CVSS supérieur ou égal à 9 est qualifié de critique. Ces deux systèmes forment la colonne vertébrale du patch management, le processus de correction des vulnérabilités, qui consiste à prioriser l'installation des correctifs éditeurs en fonction de la criticité des CVE. Pour la souscription cyber, le respect des délais de correction des CVE critiques est un critère d'hygiène fondamental. Certains assureurs utilisent des outils d'intelligence externe (scan de la surface d'attaque) pour détecter si l'assuré expose des systèmes portant des CVE critiques non corrigés, qui peuvent constituer un motif de refus ou de majoration de prime.

Exemple

La vulnérabilité Log4Shell (CVE-2021-44228, CVSS 10.0) divulguée en décembre 2021 a déclenché une vague de notifications dans le secteur cyber : les assureurs ont envoyé des alertes urgentes à leurs assurés pour exiger la correction immédiate, et certains ont conditionné le renouvellement à la preuve du patching.

Termes associés
Également connu sous

CVE, CVSS, Common Vulnerabilities and Exposures, Common Vulnerability Scoring System, patch management