CVSS, EPSS et KEV : prioriser les correctifs sans se noyer

Le score CVSS mesure la gravité théorique ; EPSS estime la probabilité d’exploitation et le catalogue KEV confirme l’exploitation réelle. Les trois ensemble permettent de prioriser.

  • Publié le
  • Lecture1 min

Contexte

Des dizaines de milliers de CVE sont publiées chaque année. Aucune équipe ne peut tout corriger immédiatement : il faut prioriser.

Analyse

  • CVSS (FIRST) note la sévérité intrinsèque de 0 à 10. Utile, mais une grande part des CVE sont « haute » ou « critique ».
  • EPSS (FIRST) estime la probabilité qu’une vulnérabilité soit exploitée dans les 30 jours suivants.
  • KEV (CISA) liste les vulnérabilités dont l’exploitation active est confirmée, avec une date limite de correction pour les agences fédérales américaines.

À retenir

  • Corriger en priorité ce qui est dans KEV et exposé sur Internet.
  • Utiliser EPSS pour départager les CVE de même score CVSS.
  • Le tableau KEV en direct de cette page est alimenté automatiquement par le catalogue CISA.
Retour en haut