[{"data":1,"prerenderedAt":157},["ShallowReactive",2],{"article:\u002Farticles\u002Fcvss-priorisation-vulnerabilites":3},{"id":4,"title":5,"body":6,"date":129,"description":130,"extension":131,"featured":132,"image":133,"meta":134,"navigation":132,"path":135,"related":136,"seo":137,"sources":141,"status":148,"stem":149,"tags":150,"topic":155,"updatedAt":129,"__hash__":156},"articles\u002Farticles\u002Fvulnerability-management\u002Fcvss-priorisation-vulnerabilites.md","Pourquoi le CVSS ne suffit pas pour prioriser les vulnérabilités",{"type":7,"value":8,"toc":118},"minimark",[9,18,23,26,30,37,40,44,47,75,78,82,85,89,92,96,111,115],[10,11,12,13,17],"p",{},"Une vulnérabilité CVSS 9.8 doit-elle toujours être corrigée avant une vulnérabilité 8.1 ? ",[14,15,16],"strong",{},"Non."," Le score décrit une sévérité technique, pas le risque complet pour votre organisation.",[19,20,22],"h2",{"id":21},"réponse-courte","Réponse courte",[10,24,25],{},"Une priorisation utile combine au minimum quatre signaux : la sévérité, la probabilité d’exploitation, l’exposition réelle et la criticité métier de l’actif. Le CVSS reste une base commune, mais il ne doit pas devenir une file d’attente automatique.",[19,27,29],{"id":28},"ce-que-mesure-réellement-le-cvss","Ce que mesure réellement le CVSS",[10,31,32,33],{},"Le CVSS fournit un langage partagé pour décrire les caractéristiques techniques d’une vulnérabilité. Son score de base répond surtout à la question : ",[34,35,36],"em",{},"quel impact cette vulnérabilité pourrait-elle avoir dans des conditions génériques ?",[10,38,39],{},"Il ne connaît ni votre architecture, ni les compensations déjà en place, ni les données manipulées par l’actif. Deux organisations peuvent donc attribuer des priorités radicalement différentes à la même CVE.",[19,41,43],{"id":42},"passer-dun-score-à-une-décision","Passer d’un score à une décision",[10,45,46],{},"Un modèle simple peut croiser quatre dimensions :",[48,49,50,57,63,69],"ol",{},[51,52,53,56],"li",{},[14,54,55],{},"Sévérité technique"," avec CVSS ;",[51,58,59,62],{},[14,60,61],{},"Menace active"," avec EPSS, CISA KEV et les renseignements internes ;",[51,64,65,68],{},[14,66,67],{},"Exposition"," de l’actif et présence de contrôles compensatoires ;",[51,70,71,74],{},[14,72,73],{},"Impact métier"," en cas de compromission.",[10,76,77],{},"L’objectif n’est pas de produire un nouveau nombre parfait. Il est de rendre la décision explicable, reproductible et révisable lorsque le contexte change.",[19,79,81],{"id":80},"exemple-pratique","Exemple pratique",[10,83,84],{},"Une faille CVSS 8.1 exploitée dans la nature sur une passerelle exposée à Internet peut être plus urgente qu’une faille 9.8 sur un système isolé, non accessible et protégé par plusieurs contrôles. La priorité vient du scénario de risque, pas du classement brut.",[19,86,88],{"id":87},"limites","Limites",[10,90,91],{},"Les données EPSS et KEV restent incomplètes. L’inventaire des actifs et leur criticité sont eux-mêmes sujets à erreur. Toute méthode de priorisation doit donc afficher la fraîcheur et la confiance de ses données, puis conserver une voie d’escalade humaine.",[19,93,95],{"id":94},"recommandations","Recommandations",[97,98,99,102,105,108],"ul",{},[51,100,101],{},"Définir les signaux utilisés et leur provenance.",[51,103,104],{},"Séparer clairement sévérité, menace, exposition et impact.",[51,106,107],{},"Mesurer le délai de remédiation par niveau de risque, pas seulement par CVSS.",[51,109,110],{},"Réévaluer les priorités lorsque l’exposition ou la menace évolue.",[19,112,114],{"id":113},"conclusion","Conclusion",[10,116,117],{},"Le CVSS est un vocabulaire, pas une stratégie. Une gouvernance de remédiation solide commence quand le score technique rencontre la réalité de l’actif, de la menace et du métier.",{"title":119,"searchDepth":120,"depth":120,"links":121},"",2,[122,123,124,125,126,127,128],{"id":21,"depth":120,"text":22},{"id":28,"depth":120,"text":29},{"id":42,"depth":120,"text":43},{"id":80,"depth":120,"text":81},{"id":87,"depth":120,"text":88},{"id":94,"depth":120,"text":95},{"id":113,"depth":120,"text":114},"2026-09-09","Comprendre pourquoi le score CVSS doit être complété par l’exploitabilité, l’exposition, la criticité des actifs et le contexte métier.","md",true,null,{},"\u002Farticles\u002Fcvss-priorisation-vulnerabilites",[],{"title":138,"description":139,"noindex":140},"CVSS et priorisation des vulnérabilités : les limites","Pourquoi CVSS ne suffit pas à mesurer le risque réel et comment construire une priorisation des vulnérabilités fondée sur le risque.",false,[142,145],{"title":143,"url":144},"FIRST — Common Vulnerability Scoring System","https:\u002F\u002Fwww.first.org\u002Fcvss\u002F",{"title":146,"url":147},"CISA — Known Exploited Vulnerabilities Catalog","https:\u002F\u002Fwww.cisa.gov\u002Fknown-exploited-vulnerabilities-catalog","published","articles\u002Fvulnerability-management\u002Fcvss-priorisation-vulnerabilites",[151,152,153,154],"CVSS","EPSS","CISA KEV","Cyber Risk","vulnerability-management","cHce6N2yQBKSrEYSlbqyoaAwECea3Ta78DC9rJ5GWzI",1789036874406]