Suivre et corriger une vulnérabilité
Le registre des vulnérabilités suit les failles de sécurité sur vos actifs — les
CVE remontés par un scanner, les avis publiés par un fournisseur, les faiblesses
que vous consignez à la main — et mène chacune jusqu’à sa correction. Chaque
faille reçoit une référence telle que VLN-0001 et porte avec elle sa gravité,
sa correction et son historique de correctifs.
Retrouvez cette fonction sous Gouvernance → Vulnérabilités. Le bureau comporte deux onglets : Registre, la liste des failles, et Posture, le résumé orienté PCI.
Ajouter une faille
Section intitulée « Ajouter une faille »- Dans Registre, sélectionnez Ajouter une faille.
- Choisissez l’Actif concerné — les actifs du périmètre CDE reçoivent des SLA de correction plus stricts.
- Saisissez un Titre pour la faille.
- Définissez la Source de découverte — Scan ASV, Scan interne, Avis fournisseur, Manuel ou Flux de menaces.
- Choisissez la Gravité — Critique, Élevée, Moyenne, Faible ou Informationnelle.
- Ajoutez l’identifiant CVE s’il existe — il doit respecter le format
CVE-YYYY-NNNN. - Renseignez le score CVSS (0–10) et le vecteur si vous les avez. Le formulaire affiche la bande de gravité correspondant au score.
- Ajoutez une Description, des Étiquettes et des Pièces jointes.
- Enregistrez la faille.
Les membres peuvent consigner une faille à la main. L’actif concerné et la source de découverte sont figés une fois l’enregistrement effectué — les modifications portent sur le titre, la gravité, le CVE, le CVSS, la description, les étiquettes et les pièces jointes.
Importer un export de scanner
Section intitulée « Importer un export de scanner »Importez des failles en masse via Importer un scan dans le Registre.
- Choisissez l’éditeur du scanner — Tenable, Qualys, Nessus ou Rapid7.
- Choisissez la source de découverte — Scan interne (satisfait à PCI Req 11.3.1) ou Scan ASV (11.3.2). Seules ces deux sources de scan peuvent être importées.
- Reliez éventuellement un événement d’audit.
- Ajoutez les lignes — téléversez un CSV du scanner ou collez des lignes. Chaque ligne nécessite une clé d’actif et soit un CVE, soit un titre.
- Vérifiez les lignes analysées et Importez.
Une réimportation met à jour les failles ouvertes existantes sur le même actif
et le même CVE, ne ressuscite jamais une faille clôturée, et crée de nouvelles
failles VLN-#### pour les lignes nouvelles. Une importation de plus de
500 lignes s’exécute en arrière-plan et vous notifie à la fin.
Périmètre CDE et SLA de correction
Section intitulée « Périmètre CDE et SLA de correction »Lorsqu’un actif concerné se trouve dans l’environnement des données de porteurs de cartes, la faille est marquée CDE et des échéances de correction plus strictes s’appliquent. Le périmètre est capturé à la découverte — modifier plus tard le périmètre CDE de l’actif ne déplacera pas un document existant.
Le serveur fixe la date d’échéance de correction d’après la gravité et le périmètre CDE :
| Gravité | Actif CDE | Actif hors CDE |
|---|---|---|
| Critique | 1 mois | 2 mois |
| Élevée | 3 mois | 6 mois |
| Moyenne | 6 mois | 12 mois |
| Faible | 12 mois | Au mieux |
| Informationnelle | Au mieux | Au mieux |
Les failles « au mieux » n’ont pas d’échéance et ne sont jamais en retard.
Affecter et corriger
Section intitulée « Affecter et corriger »Ouvrez une faille et Affectez-la à un membre de l’équipe pour que le travail ait un responsable.
Sélectionnez Corriger pour consigner le correctif. Cela crée un document de correctif et fait passer la faille à En correction. Renseignez :
- l’identifiant du correctif et la version du correctif ;
- Appliqué via — Manuel, Déploiement MDM ou Mise à jour automatisée ;
- la date Appliqué le ;
- la confirmation d’une sauvegarde préalable (obligatoire) ;
- des notes facultatives.
Chaque correction apparaît dans l’Historique des correctifs de la faille. Les techniciens peuvent consigner les corrections — ce sont eux qui appliquent les correctifs.
Vérifier et clôturer
Section intitulée « Vérifier et clôturer »Sélectionnez Vérifier et clôturer pour confirmer le correctif. Ajoutez des notes de vérification et un motif. Deux garde-fous s’appliquent :
- Séparation des tâches — le vérificateur ne peut pas être la personne affectée à la correction de la faille.
- Autorité CDE — seul un propriétaire, un administrateur ou un gestionnaire peut vérifier et clôturer une faille du périmètre CDE.
Une faille vérifiée passe à Vérifiée et clôturée.
Accepter le risque
Section intitulée « Accepter le risque »Si une faille ne peut être corrigée mais que le risque résiduel est acceptable, sélectionnez Accepter le risque et indiquez un motif — PCI-DSS en exige un, il est donc obligatoire. Seul un propriétaire, un administrateur ou un gestionnaire peut accepter le risque. La faille passe à Risque accepté et consigne qui a accepté et quand.
Changer le statut à la main
Section intitulée « Changer le statut à la main »Changer le statut déplace une faille entre les états directement, avec un motif facultatif. Le serveur valide la transition ; un déplacement non autorisé est donc rejeté — actualisez et réessayez le cas échéant.
Les états sont Ouverte, En correction, Corrigée, Vérifiée et clôturée, Risque accepté et Faux positif. Une faille suit normalement Ouverte → En correction → Corrigée → Vérifiée et clôturée ; Risque accepté et Faux positif sont les sorties.
Lorsqu’une faille passe en retard
Section intitulée « Lorsqu’une faille passe en retard »Une faille est en retard lorsque sa date d’échéance de correction est dépassée et qu’elle n’est pas encore clôturée. Les failles en retard sont signalées dans le registre et regroupées dans la file de la Posture.
Lorsqu’une faille passe en retard, une non-conformité est déclarée automatiquement et lui est reliée — une bannière sur la faille pointe vers la NCR afin que la piste des actions correctives reste solidaire.
Posture et preuves de scan
Section intitulée « Posture et preuves de scan »L’onglet Posture résume le registre pour PCI-DSS Req 6.3.3 / 11.3 :
- Ouvertes par gravité, réparties par périmètre CDE et hors CDE.
- Taux de correction en retard — combien de failles ouvertes ont dépassé leur SLA.
- Scan interne trimestriel — si un scan interne a été mené ce trimestre sur vos actifs CDE (PCI Req 11.3.1).
- La file des failles en retard.
Exporter
Section intitulée « Exporter »Exporter télécharge le registre au format CSV, en respectant les filtres que vous avez appliqués — recherche, gravité, statut, périmètre CDE, source de découverte, personne affectée, actif, retard et plage de dates de découverte. Les lecteurs peuvent exporter pour les soumissions d’audit.
Was this page helpful?
Thanks — your feedback helps us improve these guides.

