Aller au contenu

Suivre et corriger une vulnérabilité

S'applique à
  • Tous les utilisateurs
  • Gestionnaires
  • Administrateurs
Avant de commencer
  • Vous savez quel actif la faille concerne
  • Vous disposez d'un export de scanner, d'un CVE ou des détails de la faille à consigner

Le registre des vulnérabilités suit les failles de sécurité sur vos actifs — les CVE remontés par un scanner, les avis publiés par un fournisseur, les faiblesses que vous consignez à la main — et mène chacune jusqu’à sa correction. Chaque faille reçoit une référence telle que VLN-0001 et porte avec elle sa gravité, sa correction et son historique de correctifs.

Retrouvez cette fonction sous GouvernanceVulnérabilités. Le bureau comporte deux onglets : Registre, la liste des failles, et Posture, le résumé orienté PCI.

Le registre des vulnérabilités listant les failles de sécurité, chacune avec sa référence, son titre et son CVE, l'actif concerné, une pastille de gravité, le statut, la date d'échéance de correction et la personne affectée.
  1. Dans Registre, sélectionnez Ajouter une faille.
  2. Choisissez l’Actif concerné — les actifs du périmètre CDE reçoivent des SLA de correction plus stricts.
  3. Saisissez un Titre pour la faille.
  4. Définissez la Source de découverte — Scan ASV, Scan interne, Avis fournisseur, Manuel ou Flux de menaces.
  5. Choisissez la Gravité — Critique, Élevée, Moyenne, Faible ou Informationnelle.
  6. Ajoutez l’identifiant CVE s’il existe — il doit respecter le format CVE-YYYY-NNNN.
  7. Renseignez le score CVSS (0–10) et le vecteur si vous les avez. Le formulaire affiche la bande de gravité correspondant au score.
  8. Ajoutez une Description, des Étiquettes et des Pièces jointes.
  9. Enregistrez la faille.

Les membres peuvent consigner une faille à la main. L’actif concerné et la source de découverte sont figés une fois l’enregistrement effectué — les modifications portent sur le titre, la gravité, le CVE, le CVSS, la description, les étiquettes et les pièces jointes.

Importez des failles en masse via Importer un scan dans le Registre.

  1. Choisissez l’éditeur du scanner — Tenable, Qualys, Nessus ou Rapid7.
  2. Choisissez la source de découverte — Scan interne (satisfait à PCI Req 11.3.1) ou Scan ASV (11.3.2). Seules ces deux sources de scan peuvent être importées.
  3. Reliez éventuellement un événement d’audit.
  4. Ajoutez les lignes — téléversez un CSV du scanner ou collez des lignes. Chaque ligne nécessite une clé d’actif et soit un CVE, soit un titre.
  5. Vérifiez les lignes analysées et Importez.

Une réimportation met à jour les failles ouvertes existantes sur le même actif et le même CVE, ne ressuscite jamais une faille clôturée, et crée de nouvelles failles VLN-#### pour les lignes nouvelles. Une importation de plus de 500 lignes s’exécute en arrière-plan et vous notifie à la fin.

Lorsqu’un actif concerné se trouve dans l’environnement des données de porteurs de cartes, la faille est marquée CDE et des échéances de correction plus strictes s’appliquent. Le périmètre est capturé à la découverte — modifier plus tard le périmètre CDE de l’actif ne déplacera pas un document existant.

Le serveur fixe la date d’échéance de correction d’après la gravité et le périmètre CDE :

Gravité Actif CDE Actif hors CDE
Critique 1 mois 2 mois
Élevée 3 mois 6 mois
Moyenne 6 mois 12 mois
Faible 12 mois Au mieux
Informationnelle Au mieux Au mieux

Les failles « au mieux » n’ont pas d’échéance et ne sont jamais en retard.

Ouvrez une faille et Affectez-la à un membre de l’équipe pour que le travail ait un responsable.

Sélectionnez Corriger pour consigner le correctif. Cela crée un document de correctif et fait passer la faille à En correction. Renseignez :

  • l’identifiant du correctif et la version du correctif ;
  • Appliqué via — Manuel, Déploiement MDM ou Mise à jour automatisée ;
  • la date Appliqué le ;
  • la confirmation d’une sauvegarde préalable (obligatoire) ;
  • des notes facultatives.

Chaque correction apparaît dans l’Historique des correctifs de la faille. Les techniciens peuvent consigner les corrections — ce sont eux qui appliquent les correctifs.

Sélectionnez Vérifier et clôturer pour confirmer le correctif. Ajoutez des notes de vérification et un motif. Deux garde-fous s’appliquent :

  • Séparation des tâches — le vérificateur ne peut pas être la personne affectée à la correction de la faille.
  • Autorité CDE — seul un propriétaire, un administrateur ou un gestionnaire peut vérifier et clôturer une faille du périmètre CDE.

Une faille vérifiée passe à Vérifiée et clôturée.

Si une faille ne peut être corrigée mais que le risque résiduel est acceptable, sélectionnez Accepter le risque et indiquez un motif — PCI-DSS en exige un, il est donc obligatoire. Seul un propriétaire, un administrateur ou un gestionnaire peut accepter le risque. La faille passe à Risque accepté et consigne qui a accepté et quand.

Changer le statut déplace une faille entre les états directement, avec un motif facultatif. Le serveur valide la transition ; un déplacement non autorisé est donc rejeté — actualisez et réessayez le cas échéant.

Les états sont Ouverte, En correction, Corrigée, Vérifiée et clôturée, Risque accepté et Faux positif. Une faille suit normalement Ouverte → En correction → Corrigée → Vérifiée et clôturée ; Risque accepté et Faux positif sont les sorties.

Une faille est en retard lorsque sa date d’échéance de correction est dépassée et qu’elle n’est pas encore clôturée. Les failles en retard sont signalées dans le registre et regroupées dans la file de la Posture.

Lorsqu’une faille passe en retard, une non-conformité est déclarée automatiquement et lui est reliée — une bannière sur la faille pointe vers la NCR afin que la piste des actions correctives reste solidaire.

L’onglet Posture résume le registre pour PCI-DSS Req 6.3.3 / 11.3 :

  • Ouvertes par gravité, réparties par périmètre CDE et hors CDE.
  • Taux de correction en retard — combien de failles ouvertes ont dépassé leur SLA.
  • Scan interne trimestriel — si un scan interne a été mené ce trimestre sur vos actifs CDE (PCI Req 11.3.1).
  • La file des failles en retard.

Exporter télécharge le registre au format CSV, en respectant les filtres que vous avez appliqués — recherche, gravité, statut, périmètre CDE, source de découverte, personne affectée, actif, retard et plage de dates de découverte. Les lecteurs peuvent exporter pour les soumissions d’audit.