J'ai l'impression que vous vous plaignez plus des problèmes de processus que du format CVE / CVSS...
Je sais que la mode ce sont les KPI et autres indicateurs et que tout entreprise qui les mets en place et/ou qui est soumis à des audits SOC2 a tendance à vouloir des tableaux de bords avec des nombres en vert, en orange et en rouge et s'attend à ce que les ingés s'attèlent à effacer les trucs en rouge avant les audits. Et que oui malheureusement les outils qui fournissent ces tableaux de bords se basent sur les CVE et la métrique CVSS pour afficher ces mignons petit tableaux.
Mais je crois que c'est pas sur les CVE et CVSS qu'il faut gueuler, mais sur SOC2 et comment et par qui les audits sont faits, ce qui fait qu'ils sont en général une vaste blague.[1]
[1] même si ça a aussi des effets bénéfiques en forçant les entreprises à améliorer leurs process et situations.
[^] # Re: Positif et negatif
Posté par Psychofox (Mastodon) . En réponse au journal En sécurité informatique, que valent les identificateurs CVE et les évaluations CVSS ?. Évalué à 5.
J'ai l'impression que vous vous plaignez plus des problèmes de processus que du format CVE / CVSS...
Je sais que la mode ce sont les KPI et autres indicateurs et que tout entreprise qui les mets en place et/ou qui est soumis à des audits SOC2 a tendance à vouloir des tableaux de bords avec des nombres en vert, en orange et en rouge et s'attend à ce que les ingés s'attèlent à effacer les trucs en rouge avant les audits. Et que oui malheureusement les outils qui fournissent ces tableaux de bords se basent sur les CVE et la métrique CVSS pour afficher ces mignons petit tableaux.
Mais je crois que c'est pas sur les CVE et CVSS qu'il faut gueuler, mais sur SOC2 et comment et par qui les audits sont faits, ce qui fait qu'ils sont en général une vaste blague.[1]
[1] même si ça a aussi des effets bénéfiques en forçant les entreprises à améliorer leurs process et situations.