KEV (vulnérabilités activement exploitées, CISA)
Le catalogue KEV de la CISA recense les CVE dont l’exploitation active est confirmée. Les agences fédérales américaines doivent les corriger avant des dates imposées. Le statut KEV est le signal d’urgence le plus fort pour prioriser les vulnérabilités.
Le KEV est la plus courte liste de la gestion des vulnérabilités et la plus importante. La CISA y ajoute une CVE quand elle dispose de preuves fiables d’exploitation réelle, que la vulnérabilité a un identifiant CVE et qu’il existe une consigne de remédiation claire. Chaque entrée porte une date d’ajout et une date limite à laquelle les agences fédérales américaines doivent avoir agi.
Le catalogue est petit par conception, quelques milliers d’entrées contre un quart de million de CVE, et c’est ce qui le rend actionnable. Si une vulnérabilité est au KEV, quelqu’un l’utilise déjà contre de vraies cibles ; le débat sur son exploitation future est clos. Beaucoup d’organisations hors administration fédérale américaine adoptent les dates limites du KEV comme les leurs.
CVSS, EPSS et KEV répondent à trois questions différentes. Le CVSS demande quelle serait la gravité de la vulnérabilité si elle était exploitée, et donne une note de 0 à 10 qui ne change plus une fois publiée. L’EPSS demande quelle est la probabilité qu’elle soit exploitée dans les 30 prochains jours, et donne une probabilité recalculée chaque jour à mesure qu’arrivent les preuves d’exploitation. Le KEV demande si elle est déjà exploitée, et donne un oui ou un non de la CISA. Un CVSS 9,8 avec un EPSS de 0,4 % et sans entrée KEV est une urgence théorique ; un CVSS 6,5 au catalogue KEV en est une pratique. Une priorisation qui n’utilise que le premier nombre corrige les mauvaises choses en premier.
Exemple
Une CVE reste un an à CVSS 7,2 et EPSS 3 %, puis apparaît au KEV avec une date limite à trois semaines. Rien n’a changé dans la faille ; ce qui a changé, c’est qu’elle est maintenant utilisée. L’entrée KEV est le déclencheur pour la remonter en tête de file.
Dans isMalicious
Les pages CVE sur isMalicious signalent l’appartenance au KEV avec la date d’ajout et la date limite, et CVE Watch produit un constat quand un produit d’un environnement surveillé correspond à une CVE qui entre au catalogue.
Questions fréquentes
Qu’est-ce que KEV (vulnérabilités activement exploitées, CISA) ?
Le catalogue KEV de la CISA recense les CVE dont l’exploitation active est confirmée. Les agences fédérales américaines doivent les corriger avant des dates imposées. Le statut KEV est le signal d’urgence le plus fort pour prioriser les vulnérabilités.
Quel est le lien entre KEV (vulnérabilités activement exploitées, CISA) et CVE (vulnérabilités et expositions communes) ?
KEV (vulnérabilités activement exploitées, CISA) et CVE (vulnérabilités et expositions communes) sont deux notions clés du renseignement sur les menaces. La CVE est un catalogue public des vulnérabilités connues, tenu par MITRE et parrainé par la CISA. Chaque entrée porte un identifiant unique (par exemple CVE-2024-12345), une description et des références. Les identifiants CVE sont le langage universel du suivi et de la correction des vulnérabilités.
Termes liés
CVE (vulnérabilités et expositions communes)
La CVE est un catalogue public des vulnérabilités connues, tenu par MITRE et parrainé par la CISA. Chaque entrée porte un identifiant unique (par exemple CVE-2024-12345), une description et des références. Les identifiants CVE sont le langage universel du suivi et de la correction des vulnérabilités.
EPSS (système de prédiction d’exploitation)
L’EPSS est un modèle de FIRST.org qui estime, à partir de données, la probabilité qu’une CVE soit exploitée dans les 30 prochains jours. Les scores vont de 0 à 1 (0 % à 100 %). L’EPSS aide à prioriser les correctifs en croisant les données du NVD avec les exploitations observées.
CVSS (système commun de notation des vulnérabilités)
Le CVSS est un cadre ouvert pour communiquer la gravité d’une vulnérabilité logicielle. Un score de base CVSS v3, de 0 à 10, tient compte du vecteur d’attaque, de la complexité, des privilèges requis et de l’impact sur la confidentialité, l’intégrité et la disponibilité. À partir de 9,0 la gravité est critique ; à partir de 7,0, élevée.
Mettez ce renseignement au travail
Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.