[{"data":1,"prerenderedAt":196},["ShallowReactive",2],{"topic:vulnerability-management":3,"topic-articles:vulnerability-management":51},{"id":4,"title":5,"body":6,"description":39,"extension":40,"meta":41,"navigation":42,"order":34,"path":43,"repo":44,"seo":45,"slug":46,"status":47,"stem":48,"tags":49,"topic":44,"__hash__":50},"topics\u002Ftopics\u002Fvulnerability-management.md","Vulnerability Management",{"type":7,"value":8,"toc":32},"minimark",[9,14,18,22,25,29],[10,11,13],"h2",{"id":12},"définition","Définition",[15,16,17],"p",{},"La gestion des vulnérabilités identifie, contextualise, priorise et suit les faiblesses qui exposent les actifs de l’organisation.",[10,19,21],{"id":20},"contexte","Contexte",[15,23,24],{},"Le volume de CVE interdit une approche fondée sur la seule sévérité. CVSS, EPSS, CISA KEV et contexte d’actif doivent alimenter une décision cohérente.",[10,26,28],{"id":27},"enjeux","Enjeux",[15,30,31],{},"La qualité de l’inventaire, les faux positifs, les exceptions et la gouvernance de remédiation déterminent la valeur réelle du programme.",{"title":33,"searchDepth":34,"depth":34,"links":35},"",2,[36,37,38],{"id":12,"depth":34,"text":13},{"id":20,"depth":34,"text":21},{"id":27,"depth":34,"text":28},"Prioriser et gouverner la remédiation selon la menace, l’exposition, la criticité des actifs et la qualité des données.","md",{},true,"\u002Ftopics\u002Fvulnerability-management",null,{"title":5,"description":39},"vulnerability-management","published","topics\u002Fvulnerability-management",[],"r-HaHkRcUGeGW6L6qGmfJoAZTMGBnEvtcu0ncyUR-7M",[52],{"id":53,"title":54,"body":55,"date":173,"description":174,"extension":40,"featured":42,"image":44,"meta":175,"navigation":42,"path":176,"related":177,"seo":178,"sources":182,"status":47,"stem":189,"tags":190,"topic":46,"updatedAt":173,"__hash__":195},"articles\u002Farticles\u002Fvulnerability-management\u002Fcvss-priorisation-vulnerabilites.md","Pourquoi le CVSS ne suffit pas pour prioriser les vulnérabilités",{"type":7,"value":56,"toc":164},[57,65,69,72,76,83,86,90,93,121,124,128,131,135,138,142,157,161],[15,58,59,60,64],{},"Une vulnérabilité CVSS 9.8 doit-elle toujours être corrigée avant une vulnérabilité 8.1 ? ",[61,62,63],"strong",{},"Non."," Le score décrit une sévérité technique, pas le risque complet pour votre organisation.",[10,66,68],{"id":67},"réponse-courte","Réponse courte",[15,70,71],{},"Une priorisation utile combine au minimum quatre signaux : la sévérité, la probabilité d’exploitation, l’exposition réelle et la criticité métier de l’actif. Le CVSS reste une base commune, mais il ne doit pas devenir une file d’attente automatique.",[10,73,75],{"id":74},"ce-que-mesure-réellement-le-cvss","Ce que mesure réellement le CVSS",[15,77,78,79],{},"Le CVSS fournit un langage partagé pour décrire les caractéristiques techniques d’une vulnérabilité. Son score de base répond surtout à la question : ",[80,81,82],"em",{},"quel impact cette vulnérabilité pourrait-elle avoir dans des conditions génériques ?",[15,84,85],{},"Il ne connaît ni votre architecture, ni les compensations déjà en place, ni les données manipulées par l’actif. Deux organisations peuvent donc attribuer des priorités radicalement différentes à la même CVE.",[10,87,89],{"id":88},"passer-dun-score-à-une-décision","Passer d’un score à une décision",[15,91,92],{},"Un modèle simple peut croiser quatre dimensions :",[94,95,96,103,109,115],"ol",{},[97,98,99,102],"li",{},[61,100,101],{},"Sévérité technique"," avec CVSS ;",[97,104,105,108],{},[61,106,107],{},"Menace active"," avec EPSS, CISA KEV et les renseignements internes ;",[97,110,111,114],{},[61,112,113],{},"Exposition"," de l’actif et présence de contrôles compensatoires ;",[97,116,117,120],{},[61,118,119],{},"Impact métier"," en cas de compromission.",[15,122,123],{},"L’objectif n’est pas de produire un nouveau nombre parfait. Il est de rendre la décision explicable, reproductible et révisable lorsque le contexte change.",[10,125,127],{"id":126},"exemple-pratique","Exemple pratique",[15,129,130],{},"Une faille CVSS 8.1 exploitée dans la nature sur une passerelle exposée à Internet peut être plus urgente qu’une faille 9.8 sur un système isolé, non accessible et protégé par plusieurs contrôles. La priorité vient du scénario de risque, pas du classement brut.",[10,132,134],{"id":133},"limites","Limites",[15,136,137],{},"Les données EPSS et KEV restent incomplètes. L’inventaire des actifs et leur criticité sont eux-mêmes sujets à erreur. Toute méthode de priorisation doit donc afficher la fraîcheur et la confiance de ses données, puis conserver une voie d’escalade humaine.",[10,139,141],{"id":140},"recommandations","Recommandations",[143,144,145,148,151,154],"ul",{},[97,146,147],{},"Définir les signaux utilisés et leur provenance.",[97,149,150],{},"Séparer clairement sévérité, menace, exposition et impact.",[97,152,153],{},"Mesurer le délai de remédiation par niveau de risque, pas seulement par CVSS.",[97,155,156],{},"Réévaluer les priorités lorsque l’exposition ou la menace évolue.",[10,158,160],{"id":159},"conclusion","Conclusion",[15,162,163],{},"Le CVSS est un vocabulaire, pas une stratégie. Une gouvernance de remédiation solide commence quand le score technique rencontre la réalité de l’actif, de la menace et du métier.",{"title":33,"searchDepth":34,"depth":34,"links":165},[166,167,168,169,170,171,172],{"id":67,"depth":34,"text":68},{"id":74,"depth":34,"text":75},{"id":88,"depth":34,"text":89},{"id":126,"depth":34,"text":127},{"id":133,"depth":34,"text":134},{"id":140,"depth":34,"text":141},{"id":159,"depth":34,"text":160},"2026-09-09","Comprendre pourquoi le score CVSS doit être complété par l’exploitabilité, l’exposition, la criticité des actifs et le contexte métier.",{},"\u002Farticles\u002Fcvss-priorisation-vulnerabilites",[],{"title":179,"description":180,"noindex":181},"CVSS et priorisation des vulnérabilités : les limites","Pourquoi CVSS ne suffit pas à mesurer le risque réel et comment construire une priorisation des vulnérabilités fondée sur le risque.",false,[183,186],{"title":184,"url":185},"FIRST — Common Vulnerability Scoring System","https:\u002F\u002Fwww.first.org\u002Fcvss\u002F",{"title":187,"url":188},"CISA — Known Exploited Vulnerabilities Catalog","https:\u002F\u002Fwww.cisa.gov\u002Fknown-exploited-vulnerabilities-catalog","articles\u002Fvulnerability-management\u002Fcvss-priorisation-vulnerabilites",[191,192,193,194],"CVSS","EPSS","CISA KEV","Cyber Risk","cHce6N2yQBKSrEYSlbqyoaAwECea3Ta78DC9rJ5GWzI",1789036874458]