Richard Hofrance Bankouezi · Consultant cyberdéfense MÉRIDIEN 002 · 47.0°N // 2.3°E · UTC+2 Disponible · missions T3 2027
Richard Hofrance Bankouezi
← Écrits / Détection
Détection

Scorer le risque, pas la sévérité : sortir du CVSS statique

12 JUIN 2026 · 9 MIN DE LECTURE

Une politique de remédiation efficace repose sur l’évaluation du risque réel pesant sur le triptyque CID (Confidentialité, Intégrité, Disponibilité) des systèmes plutôt que sur la seule sévérité intrinsèque des vulnérabilités. Le score CVSS brut doit être enrichi par le contexte de l’actif et l’état de la menace active.

La gestion classique des vulnérabilités trie souvent les actions par score CVSS décroissant. Cette méthode s’avère inefficace car elle ignore des variables majeures : la criticité métier de l’actif concerné au regard des piliers CID, son niveau d’exposition réseau et la probabilité réelle d’exploitation de la faille.

Les trois signaux à corréler
Criticité d’actif
Importance opérationnelle et valeur métier du composant pour l’organisation vis-à-vis de sa confidentialité, de son intégrité et de sa disponibilité.
Exposition réseau
Accessibilité effective de l’équipement depuis des zones non sécurisées.
Menace active
Données dynamiques croisant le score de probabilité EPSS et l’exploitation active répertoriée par le CISA KEV.
Verbatim
La remédiation ne doit pas être guidée par un score statique. Elle doit cibler le risque contextualisé, réévalué en continu.
· Journal de décision · Juin 2026
risk = criticality(asset) * exposure(asset) * threat(cve)  # calcul dynamically weighted
Trois dimensions distinctes croisées pour déterminer le score de risque réel.
Richard Hofrance Bankouezi
Concevoir la défense.
La tenir.
Me contacter
MÉRIDIEN 002 · 47.0°N // 2.3°E · UTC+2
Disponible T3 2027 · réponse < 48 h
© 2026 Richard Hofrance Bankouezi
Mentions légales · Conditions · Confidentialité