Corrigez d’abord ce qui est activement exploité : transformer le CVSS en file de priorités

20 juillet 2026 briefing-sécurité

En bref : Des dizaines de milliers de CVE sont publiées chaque année, mais seule une petite partie d’entre elles est activement exploitée. Donner la priorité à l’exploitation observée dans le monde réel — plutôt qu’à la seule sévérité — permet de passer d’un travail improductif à une véritable réduction des risques.

La sévérité n’est pas synonyme d’urgence

Un CVSS de 9,8 concernant un service que vous n’utilisez pas n’est que du bruit. Un CVSS de 7,5 activement exploité dans la nature contre un logiciel que vous exposez constitue une urgence. Les équipes qui appliquent leurs correctifs strictement selon le score de sévérité finissent par consacrer leurs rares heures de remédiation à des vulnérabilités qu’aucun attaquant n’exploite.

Le signal pertinent est la preuve d’une exploitation active, associée à votre propre niveau d’exposition.

Créez une file de priorités, pas une liste interminable

Les preuves bouclent le processus

La priorisation n’est utile que si vous pouvez prouver que le correctif a bien été appliqué. Un processus de remédiation doit conserver toutes les preuves — la vulnérabilité détectée, l’exposition, le correctif et la nouvelle analyse qui confirme son efficacité — afin que la file diminue sur la base de résultats vérifiables plutôt que de clôtures optimistes de tickets.

KENSAI associe chaque vulnérabilité détectée à une piste de preuves afin que « résolue » signifie « vérifiée à nouveau », et non simplement « marquée comme terminée ».

À quoi ressemble une bonne pratique concrète

Un programme mature traite le catalogue des vulnérabilités exploitées comme une source d’information actualisée en continu, et non comme une liste de contrôle trimestrielle. Lorsqu’une CVE passe du statut « observée lors d’analyses » à « observée dans des attaques », le délai de remédiation des actifs exposés doit automatiquement passer de plusieurs semaines à quelques heures, sans qu’une personne ait à réévaluer la file.

Mesurez spécifiquement le délai entre la divulgation publique et la remédiation confirmée des CVE exploitées : ce chiffre, et non votre taux brut d’application des correctifs, indique honnêtement si votre priorisation fonctionne. Associez-le à une validation externe continue afin qu’un correctif soit vérifié sur la surface d’attaque réelle, plutôt que supposé efficace après la clôture d’un ticket.

À retenir

L’objectif de la gestion des vulnérabilités n’est pas de n’avoir aucune vulnérabilité détectée, mais de n’avoir aucune exposition exploitable. Classez les priorités selon l’exploitation réelle et l’exposition, puis prouvez la remédiation au moyen d’une nouvelle analyse.

Protégez votre organisation avec KENSAI

Bénéficiez d’une surveillance continue de la sécurité, d’analyses de vulnérabilités et de pistes de preuves prêtes pour la conformité.

Lancer une analyse gratuite