AccueilWiki RSSI › Vulnérabilités

6. Vulnérabilités

Un registre, un cycle de traitement, une priorité par exposition : pas une liste de scans que personne ne lit.

Créer mon Dossier de Sécurité

Les outils produisent des milliers de vulnérabilités ; l'équipe cybersécurité en traite quelques dizaines qui comptent. Le travail consiste à relier chaque vulnérabilité à un système de la cartographie, à décider vite, et à tenir l'historique pour prouver ce qui a été fait.

Onglet Vulnérabilités du Dossier de Sécurité : liste numérotée avec sévérité, système concerné, étape de traitement et journal
Onglet Vulnérabilités du Dossier de Sécurité : liste numérotée avec sévérité, système concerné, étape de traitement et journal

Comment faire

  1. 1

    Choisir ses sources

    Scanner interne, bulletins des éditeurs, alertes CERT-FR et CISA, remontées des équipes. Chaque source est nommée dans le registre ; une vulnérabilité sans source n'est pas traçable.

  2. 2

    Relier à la cartographie

    Une vulnérabilité sur un système exposé à internet et une autre sur un automate isolé n'ont pas la même urgence, même avec le même score CVSS. L'exposition vient du schéma.

  3. 3

    Prioriser en quatre niveaux

    Critique, élevé, moyen, faible, avec un délai cible par niveau. Le score de l'éditeur est une entrée, pas la décision.

  4. 4

    Suivre les étapes

    Détectée, qualifiée, planifiée, corrigée, vérifiée, ou acceptée avec dérogation. Le passage d'une étape à l'autre est daté et signé.

  5. 5

    Traiter les équipements en fin de support

    Sur un site industriel, la moitié des vulnérabilités n'ont pas de correctif. La réponse est une mesure compensatoire documentée : isolement, filtrage, surveillance.

  6. 6

    Rendre compte

    Chaque mois : nombre de vulnérabilités ouvertes par niveau, délai moyen de correction, dérogations en cours. Trois chiffres qui montrent si l'organisation tient le rythme.

Les livrables associés

Tableau

Registre des vulnérabilités

Numéro, système, source, sévérité, étape, responsable, échéance, journal. La liste vivante, exportable.

Rapport

Rapport de vulnérabilités

Couverture, méthodologie, synthèse, puis une page par vulnérabilité avec sa description, son exposition, sa correction. Le modèle que nous livrons à nos clients.

Fiche

Fiche de mesure compensatoire

Pour un système sans correctif possible : la vulnérabilité, la mesure, son propriétaire, sa date de revue.

Tableau

Tableau de bord mensuel

Ouvertes par niveau, corrigées dans le délai, dérogations, tendance sur douze mois.

Tenir ce travail dans un Dossier de Sécurité Gratuit

Pour tenir ce travail dans la durée, l'onglet Vulnérabilités est un registre en base, pas un tableur : numéro, historique des étapes, journal et pièces jointes sur chaque ligne.

  • Sources de vulnérabilités déclarées, sévérité, système concerné.
  • Historique des étapes daté, journal, documents attachés.
  • Bouton « Rapport PDF » : couverture, méthodologie, synthèse, une page par vulnérabilité, sur la liste filtrée.
  • Jamais de suppression : une vulnérabilité se clôture ou s'archive, l'historique reste.

Pour aller plus loin

Créer gratuitement mon Dossier de Sécurité

Pour tenir ce travail dans la durée : un espace par organisation, les huit thématiques de ce wiki déjà structurées, l'export PDF complet. Sans engagement, sans limite de durée.