SSVC (catégorisation des vulnérabilités par partie prenante)
SSVC est un cadre d’arbres de décision élaboré par la CISA et Carnegie Mellon pour prioriser la réponse aux vulnérabilités selon le statut d’exploitation, son automatisation possible et l’impact sur la mission. Il complète le CVSS en se concentrant sur l’action plutôt que sur la seule gravité technique.
Questions fréquentes
Qu’est-ce que SSVC (catégorisation des vulnérabilités par partie prenante) ?
SSVC est un cadre d’arbres de décision élaboré par la CISA et Carnegie Mellon pour prioriser la réponse aux vulnérabilités selon le statut d’exploitation, son automatisation possible et l’impact sur la mission. Il complète le CVSS en se concentrant sur l’action plutôt que sur la seule gravité technique.
Quel est le lien entre SSVC (catégorisation des vulnérabilités par partie prenante) et CVSS (système commun de notation des vulnérabilités) ?
SSVC (catégorisation des vulnérabilités par partie prenante) et CVSS (système commun de notation des vulnérabilités) sont deux notions clés du renseignement sur les menaces. Le CVSS est un cadre ouvert pour communiquer la gravité d’une vulnérabilité logicielle. Un score de base CVSS v3, de 0 à 10, tient compte du vecteur d’attaque, de la complexité, des privilèges requis et de l’impact sur la confidentialité, l’intégrité et la disponibilité. À partir de 9,0 la gravité est critique ; à partir de 7,0, élevée.
Termes liés
CVSS (système commun de notation des vulnérabilités)
Le CVSS est un cadre ouvert pour communiquer la gravité d’une vulnérabilité logicielle. Un score de base CVSS v3, de 0 à 10, tient compte du vecteur d’attaque, de la complexité, des privilèges requis et de l’impact sur la confidentialité, l’intégrité et la disponibilité. À partir de 9,0 la gravité est critique ; à partir de 7,0, élevée.
EPSS (système de prédiction d’exploitation)
L’EPSS est un modèle de FIRST.org qui estime, à partir de données, la probabilité qu’une CVE soit exploitée dans les 30 prochains jours. Les scores vont de 0 à 1 (0 % à 100 %). L’EPSS aide à prioriser les correctifs en croisant les données du NVD avec les exploitations observées.
KEV (vulnérabilités activement exploitées, CISA)
Le catalogue KEV de la CISA recense les CVE dont l’exploitation active est confirmée. Les agences fédérales américaines doivent les corriger avant des dates imposées. Le statut KEV est le signal d’urgence le plus fort pour prioriser les vulnérabilités.
Mettez ce renseignement au travail
Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.