{"id":476525,"date":"2023-08-09T07:29:55","date_gmt":"2023-08-09T07:29:55","guid":{"rendered":""},"modified":"2023-09-05T11:12:55","modified_gmt":"2023-09-05T11:12:55","slug":"cvss","status":"publish","type":"wiki","link":"https:\/\/oneproxy.pro\/fr\/wiki\/cvss\/","title":{"rendered":"CVSS"},"content":{"rendered":"<p>CVSS, ou Common Vulnerability Scoring System, est un cadre standardis\u00e9 et ouvert permettant d&#039;\u00e9valuer la gravit\u00e9 des vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 des syst\u00e8mes informatiques. Il permet aux professionnels de l&#039;informatique et aux organisations de prioriser les r\u00e9ponses aux risques de s\u00e9curit\u00e9 de mani\u00e8re coh\u00e9rente et \u00e9clair\u00e9e. CVSS fournit un moyen de capturer les principales caract\u00e9ristiques d&#039;une vuln\u00e9rabilit\u00e9 et de produire un score num\u00e9rique refl\u00e9tant sa gravit\u00e9, en tenant compte des mesures de base, temporelles et environnementales.<\/p>\n<h2>La gen\u00e8se du CVSS<\/h2>\n<p>CVSS est n\u00e9 d\u2019une initiative du National Infrastructure Advisory Council (NIAC) aux \u00c9tats-Unis. Au d\u00e9but des ann\u00e9es 2000, le NIAC a reconnu la n\u00e9cessit\u00e9 d&#039;un syst\u00e8me standard d&#039;\u00e9valuation des vuln\u00e9rabilit\u00e9s informatiques afin de mieux g\u00e9rer et att\u00e9nuer les menaces potentielles pour l&#039;infrastructure.<\/p>\n<p>La premi\u00e8re version de CVSS (CVSS v1) a \u00e9t\u00e9 publi\u00e9e en 2005 par le Forum des \u00e9quipes de r\u00e9ponse aux incidents et de s\u00e9curit\u00e9 (FIRST). Cet outil a \u00e9t\u00e9 con\u00e7u pour fournir des \u00e9valuations de vuln\u00e9rabilit\u00e9 unifi\u00e9es, facilitant ainsi le processus de prise de d\u00e9cision pour les \u00e9quipes d&#039;intervention en mati\u00e8re de s\u00e9curit\u00e9. Depuis, il a \u00e9t\u00e9 mis \u00e0 jour et am\u00e9lior\u00e9, la troisi\u00e8me et derni\u00e8re version (CVSS v3.1) \u00e9tant publi\u00e9e en 2019.<\/p>\n<h2>Un examen plus approfondi du CVSS<\/h2>\n<p>CVSS est principalement con\u00e7u pour fournir une mesure impartiale de la gravit\u00e9 des vuln\u00e9rabilit\u00e9s. Le syst\u00e8me de notation permet aux organisations de se concentrer sur les probl\u00e8mes les plus importants auxquels leurs syst\u00e8mes peuvent \u00eatre confront\u00e9s. Il ne s&#039;agit pas simplement d&#039;un outil de classification, mais \u00e9galement d&#039;un guide permettant de prendre les mesures appropri\u00e9es en r\u00e9ponse aux menaces.<\/p>\n<p>Les scores CVSS vont de 0 \u00e0 10, o\u00f9 0 repr\u00e9sente aucun risque et 10 indique le niveau de gravit\u00e9 le plus \u00e9lev\u00e9. Ces scores sont calcul\u00e9s sur la base de trois groupes de m\u00e9triques\u00a0:<\/p>\n<ul>\n<li>\n<p><strong>M\u00e9triques de base<\/strong>: Il s&#039;agit de caract\u00e9ristiques d&#039;une vuln\u00e9rabilit\u00e9 qui sont constantes dans le temps et dans les environnements utilisateur, comme le vecteur d&#039;attaque, la complexit\u00e9, les privil\u00e8ges requis, l&#039;interaction utilisateur, la port\u00e9e et l&#039;impact sur la confidentialit\u00e9, l&#039;int\u00e9grit\u00e9 et la disponibilit\u00e9.<\/p>\n<\/li>\n<li>\n<p><strong>M\u00e9triques temporelles<\/strong>: Ces m\u00e9triques \u00e9voluent au fil du temps et traitent de l\u2019\u00e9tat actuel de la vuln\u00e9rabilit\u00e9. Ils incluent l\u2019exploitabilit\u00e9, le niveau de correction et la confiance des rapports.<\/p>\n<\/li>\n<li>\n<p><strong>Mesures environnementales<\/strong>: ces mesures sont sp\u00e9cifiques \u00e0 l&#039;environnement d&#039;un utilisateur, telles que le potentiel de dommages collat\u00e9raux, la distribution des cibles et les exigences de s\u00e9curit\u00e9.<\/p>\n<\/li>\n<\/ul>\n<h2>D\u00e9m\u00ealer le cadre CVSS<\/h2>\n<p>Le cadre CVSS est con\u00e7u pour capturer et communiquer des informations sur les vuln\u00e9rabilit\u00e9s dans un format coh\u00e9rent et facile \u00e0 comprendre. Sa structure est bas\u00e9e sur des cha\u00eenes vectorielles et des m\u00e9canismes de notation\u00a0:<\/p>\n<ul>\n<li>\n<p><strong>Cordes vectorielles<\/strong>: Il s&#039;agit de repr\u00e9sentations textuelles simples des mesures utilis\u00e9es pour calculer le score. Chaque m\u00e9trique re\u00e7oit une valeur qui indique son impact potentiel. Par exemple, dans CVSS v3.1, une cha\u00eene vectorielle pourrait ressembler \u00e0 ceci : CVSS:3.1\/AV:N\/AC:L\/PR:N\/UI:N\/S:U\/C:H\/I:H\/A :H.<\/p>\n<\/li>\n<li>\n<p><strong>M\u00e9canisme de notation<\/strong>: Apr\u00e8s avoir attribu\u00e9 des valeurs aux m\u00e9triques dans la cha\u00eene vectorielle, une formule est appliqu\u00e9e pour g\u00e9n\u00e9rer le score de base. Les scores temporels et environnementaux sont ensuite d\u00e9riv\u00e9s du score de base en utilisant diff\u00e9rentes formules.<\/p>\n<\/li>\n<\/ul>\n<h2>Principales caract\u00e9ristiques du CVSS<\/h2>\n<p>Certaines des principales caract\u00e9ristiques du cadre CVSS incluent\u00a0:<\/p>\n<ul>\n<li>Syst\u00e8me de notation standardis\u00e9 pour des \u00e9valuations de vuln\u00e9rabilit\u00e9 coh\u00e9rentes<\/li>\n<li>Large applicabilit\u00e9 \u00e0 divers types de syst\u00e8mes et de vuln\u00e9rabilit\u00e9s<\/li>\n<li>Permet des ajustements sp\u00e9cifiques au temps et \u00e0 l\u2019environnement<\/li>\n<li>Transparent et ouvert \u00e0 tous<\/li>\n<li>Des mesures d\u00e9taill\u00e9es fournissent un aper\u00e7u approfondi des vuln\u00e9rabilit\u00e9s<\/li>\n<li>Con\u00e7u pour aider \u00e0 prioriser les efforts de rem\u00e9diation<\/li>\n<\/ul>\n<h2>Types de CVSS<\/h2>\n<p>Il existe trois versions de CVSS qui ont \u00e9t\u00e9 publi\u00e9es jusqu&#039;\u00e0 pr\u00e9sent\u00a0:<\/p>\n<ol>\n<li><strong>CVSSv1<\/strong> (2005)\u00a0: La version initiale, fournissant une m\u00e9thode standardis\u00e9e pour \u00e9valuer les vuln\u00e9rabilit\u00e9s informatiques.<\/li>\n<li><strong>CVSS v2<\/strong> (2007)\u00a0:\u00a0Am\u00e9lioration par rapport \u00e0 la premi\u00e8re version avec des mesures plus raffin\u00e9es et introduction de scores temporels et environnementaux.<\/li>\n<li><strong>CVSSv3.1<\/strong> (2019) : La derni\u00e8re version, offrant des am\u00e9liorations et des clarifications suppl\u00e9mentaires sur les d\u00e9finitions des m\u00e9triques de base, temporelles et environnementales.<\/li>\n<\/ol>\n<h2>Utiliser CVSS\u00a0:\u00a0probl\u00e8mes et solutions<\/h2>\n<p>La principale application de CVSS concerne les processus de gestion des vuln\u00e9rabilit\u00e9s et de r\u00e9ponse aux incidents. Les organisations utilisent les scores CVSS pour prioriser les efforts de rem\u00e9diation en fonction de la gravit\u00e9 des vuln\u00e9rabilit\u00e9s. Cependant, le syst\u00e8me de notation ne prend pas en compte le contexte commercial d&#039;une organisation, ce qui pourrait entra\u00eener une allocation inefficace des ressources s&#039;il est utilis\u00e9 de mani\u00e8re isol\u00e9e.<\/p>\n<p>La solution consiste \u00e0 int\u00e9grer les scores CVSS dans un cadre de gestion des risques plus large qui prend en compte les impacts commerciaux sp\u00e9cifiques et les exigences de s\u00e9curit\u00e9. De cette fa\u00e7on, les entreprises peuvent cr\u00e9er une approche \u00e9quilibr\u00e9e en mati\u00e8re de gestion des vuln\u00e9rabilit\u00e9s.<\/p>\n<h2>Comparaison de CVSS avec d&#039;autres normes<\/h2>\n<p>Il existe d&#039;autres syst\u00e8mes d&#039;\u00e9valuation des vuln\u00e9rabilit\u00e9s informatiques, mais CVSS se distingue par sa nature exhaustive, son ouverture et son adoption g\u00e9n\u00e9ralis\u00e9e. Voici une br\u00e8ve comparaison :<\/p>\n<table>\n<thead>\n<tr>\n<th><\/th>\n<th>CVSS<\/th>\n<th>M\u00e9thodologie d\u2019\u00e9valuation des risques de l\u2019OWASP<\/th>\n<th>REDOUTER<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Norme ouverte<\/td>\n<td>Oui<\/td>\n<td>Non<\/td>\n<td>Non<\/td>\n<\/tr>\n<tr>\n<td>Plage de scores<\/td>\n<td>0-10<\/td>\n<td>Niveaux de risque (faible \u00e0 critique)<\/td>\n<td>0-10<\/td>\n<\/tr>\n<tr>\n<td>Facteurs<\/td>\n<td>Confidentialit\u00e9, int\u00e9grit\u00e9, disponibilit\u00e9, exploitabilit\u00e9, rem\u00e9diation, confiance dans les rapports<\/td>\n<td>Agent de menace, vuln\u00e9rabilit\u00e9, impact<\/td>\n<td>Dommages, reproductibilit\u00e9, exploitabilit\u00e9, utilisateurs concern\u00e9s, d\u00e9couvrabilit\u00e9<\/td>\n<\/tr>\n<tr>\n<td>Utilisation de mesures temporelles et environnementales<\/td>\n<td>Oui<\/td>\n<td>Non<\/td>\n<td>Non<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>L&#039;avenir du CVSS<\/h2>\n<p>\u00c0 mesure que les cybermenaces continuent d\u2019\u00e9voluer, CVSS \u00e9voluera \u00e9galement. La communaut\u00e9 travaille activement \u00e0 affiner le syst\u00e8me de notation pour mieux refl\u00e9ter la gravit\u00e9 des vuln\u00e9rabilit\u00e9s. Les technologies d\u2019IA et d\u2019apprentissage automatique peuvent \u00eatre int\u00e9gr\u00e9es pour automatiser le processus de notation CVSS et le rendre plus pr\u00e9cis.<\/p>\n<p>En outre, les futures versions de CVSS pourraient int\u00e9grer des mesures plus diverses pour s&#039;adapter au paysage en constante \u00e9volution des cybermenaces, notamment les appareils IoT, les syst\u00e8mes de contr\u00f4le industriel, etc.<\/p>\n<h2>Serveurs proxy et CVSS<\/h2>\n<p>Les serveurs proxy, comme ceux fournis par OneProxy, peuvent jouer un r\u00f4le important dans la gestion des vuln\u00e9rabilit\u00e9s et dans l&#039;utilisation des scores CVSS. En agissant comme interm\u00e9diaire pour les requ\u00eates des clients, les serveurs proxy peuvent filtrer le trafic malveillant, r\u00e9duisant ainsi la surface d&#039;attaque et les vuln\u00e9rabilit\u00e9s potentielles.<\/p>\n<p>De plus, l\u2019utilisation de serveurs proxy dot\u00e9s d\u2019un processus robuste de gestion des vuln\u00e9rabilit\u00e9s (qui inclut CVSS) peut offrir une protection am\u00e9lior\u00e9e. Lorsque les serveurs proxy enregistrent le trafic, ils peuvent fournir des donn\u00e9es pr\u00e9cieuses pour les audits de s\u00e9curit\u00e9 et aider \u00e0 identifier les vuln\u00e9rabilit\u00e9s potentielles.<\/p>\n<h2>Liens connexes<\/h2>\n<p>Pour plus d\u2019informations sur CVSS, reportez-vous aux ressources suivantes\u00a0:<\/p>\n<ul>\n<li><a href=\"https:\/\/www.first.org\/cvss\/user-guide\" target=\"_new\" rel=\"noopener nofollow\">PREMIER Guide CVSS<\/a><\/li>\n<li><a href=\"https:\/\/nvd.nist.gov\/vuln-metrics\/cvss\/v3.1\/specification-document\" target=\"_new\" rel=\"noopener nofollow\">Sp\u00e9cifications NVD CVSS v3.1<\/a><\/li>\n<li><a href=\"https:\/\/www.nist.gov\/cyberframework\/online-learning\/cvss\" target=\"_new\" rel=\"noopener nofollow\">Pr\u00e9sentation du CVSS du NIST<\/a><\/li>\n<li><a href=\"https:\/\/nvd.nist.gov\/vuln-metrics\/cvss\/v3-calculator\" target=\"_new\" rel=\"noopener nofollow\">Calculateur CVSS<\/a><\/li>\n<\/ul>\n<p>Comprendre et appliquer CVSS est essentiel pour toute organisation cherchant \u00e0 am\u00e9liorer sa gestion des vuln\u00e9rabilit\u00e9s et sa posture globale de cybers\u00e9curit\u00e9. En int\u00e9grant CVSS dans leur cadre d&#039;\u00e9valuation des risques, les entreprises peuvent s&#039;assurer qu&#039;elles priorisent et r\u00e9pondent efficacement aux vuln\u00e9rabilit\u00e9s.<\/p>","protected":false},"featured_media":476526,"menu_order":0,"template":"","meta":{"_acf_changed":false,"content-type":"","inline_featured_image":false,"footnotes":""},"class_list":["post-476525","wiki","type-wiki","status-publish","has-post-thumbnail","hentry"],"acf":{"faq_title":"Frequently Asked Questions about <mark>Understanding CVSS: The Common Vulnerability Scoring System<\/mark>","faq_items":[{"question":"What is the Common Vulnerability Scoring System (CVSS)?","answer":"<p>CVSS is a standardized, open framework for assessing the severity of computer system security vulnerabilities. It provides a way to capture the main characteristics of a vulnerability and produce a numerical score reflecting its severity. The scores range from 0 to 10, with 0 representing no risk and 10 indicating the highest level of severity.<\/p>"},{"question":"Who developed CVSS and when was it first introduced?","answer":"<p>CVSS was initially developed by the Forum of Incident Response and Security Teams (FIRST) under the recommendation of the National Infrastructure Advisory Council (NIAC) in the United States. The first version of CVSS (CVSS v1) was introduced in 2005.<\/p>"},{"question":"What are the three metric groups used in CVSS?","answer":"<p>The three metric groups used in CVSS are Base Metrics, Temporal Metrics, and Environmental Metrics. Base Metrics are constant characteristics of a vulnerability, Temporal Metrics change over time and deal with the current state of the vulnerability, and Environmental Metrics are specific to a user\u2019s environment.<\/p>"},{"question":"What does a CVSS score range signify?","answer":"<p>CVSS scores range from 0 to 10. A score of 0 represents no risk, while a score of 10 indicates the highest level of severity or risk. The scores help organizations prioritize their responses and remediation efforts towards security vulnerabilities.<\/p>"},{"question":"How many versions of CVSS exist?","answer":"<p>There have been three versions of CVSS published so far: CVSS v1 in 2005, CVSS v2 in 2007, and CVSS v3.1 in 2019. Each version has brought refinements and improvements to the system.<\/p>"},{"question":"How does CVSS compare to other vulnerability assessment standards?","answer":"<p>While there are other systems for assessing IT vulnerabilities, CVSS stands out due to its comprehensive nature, openness, and widespread adoption. It uses a numerical scoring system and considers various factors such as confidentiality, integrity, availability, exploitability, remediation, and report confidence. It also uses temporal and environmental metrics, unlike many other standards.<\/p>"},{"question":"How can proxy servers be used with CVSS?","answer":"<p>Proxy servers, like those provided by OneProxy, can play a significant role in managing vulnerabilities and utilizing CVSS scores. They can filter out malicious traffic, reducing the attack surface and potential vulnerabilities. Additionally, they can provide valuable data for security audits and assist in identifying potential vulnerabilities when used as part of a robust vulnerability management process.<\/p>"},{"question":"What is the future perspective of CVSS?","answer":"<p>The future of CVSS includes refining the scoring system to better reflect the severity of vulnerabilities. It might incorporate AI and machine learning technologies to automate the CVSS scoring process. Furthermore, future versions may include more diverse metrics to accommodate new types of cyber threats, such as those involving IoT devices and industrial control systems.<\/p>"}]},"_links":{"self":[{"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/wiki\/476525","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/wiki"}],"about":[{"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/types\/wiki"}],"version-history":[{"count":0,"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/wiki\/476525\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/media\/476526"}],"wp:attachment":[{"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/media?parent=476525"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}