CVSS, EPSS et KEV : prioriser les correctifs sans se noyer
Le score CVSS mesure la gravité théorique ; EPSS estime la probabilité d’exploitation et le catalogue KEV confirme l’exploitation réelle. Les trois ensemble permettent de prioriser.
Contexte
Des dizaines de milliers de CVE sont publiées chaque année. Aucune équipe ne peut tout corriger immédiatement : il faut prioriser.
Analyse
- CVSS (FIRST) note la sévérité intrinsèque de 0 à 10. Utile, mais une grande part des CVE sont « haute » ou « critique ».
- EPSS (FIRST) estime la probabilité qu’une vulnérabilité soit exploitée dans les 30 jours suivants.
- KEV (CISA) liste les vulnérabilités dont l’exploitation active est confirmée, avec une date limite de correction pour les agences fédérales américaines.
À retenir
- Corriger en priorité ce qui est dans KEV et exposé sur Internet.
- Utiliser EPSS pour départager les CVE de même score CVSS.
- Le tableau KEV en direct de cette page est alimenté automatiquement par le catalogue CISA.