Je pense que dans tous les cas, la contextualisation de la faille est nécessaire, notamment par rapport aux fonctionnalités utilisées ou non d'un équipement.
Je vois dans mon entreprise, on s'alarme rapidement dès qu'il y a une CVE et avec un CVSS un peu élevé qui concerne un équipement réseau. Or celui-ci a généralement beaucoup de fonctionnalités, et la CVE ne concerne qu'une seule d'entre elles qu'on sait ne pas utiliser et donc avoir désactivé. Donc pas d'urgence à patcher et c'est des fois compliquer à faire comprendre !
Bref CVE/CVSS a l'avantage d'alerter, mais je pense qu'on ne coupe pas à devoir être un peu technique et à faire une analyse d'impact (ou non impact) de la faille dans son environnement.
[^] # Re: Utilisation pragmatique
Posté par rictus (site web personnel) . En réponse au journal En sécurité informatique, que valent les identificateurs CVE et les évaluations CVSS ?. Évalué à 2.
Je pense que dans tous les cas, la contextualisation de la faille est nécessaire, notamment par rapport aux fonctionnalités utilisées ou non d'un équipement.
Je vois dans mon entreprise, on s'alarme rapidement dès qu'il y a une CVE et avec un CVSS un peu élevé qui concerne un équipement réseau. Or celui-ci a généralement beaucoup de fonctionnalités, et la CVE ne concerne qu'une seule d'entre elles qu'on sait ne pas utiliser et donc avoir désactivé. Donc pas d'urgence à patcher et c'est des fois compliquer à faire comprendre !
Bref CVE/CVSS a l'avantage d'alerter, mais je pense qu'on ne coupe pas à devoir être un peu technique et à faire une analyse d'impact (ou non impact) de la faille dans son environnement.