À retenir
- Le catalogue des vulnérabilités connues et exploitées (KEV) de la CISA recense les vulnérabilités qui font actuellement l’objet d’exploitations, offrant ainsi une indication plus claire quant à la nécessité de prendre des mesures correctives que les seules notes de gravité.
- La solution de gestion des vulnérabilités NinjaOne affiche désormais le statut KEV en plus des scores CVSS afin d’aider les équipes informatiques et de sécurité à hiérarchiser les vulnérabilités en fonction des risques réels.
- La correction des failles en fonction des risques permet aux entreprises de concentrer leurs efforts de correction sur les vulnérabilités activement exploitées, plutôt que de se fier uniquement aux niveaux de gravité attribués par les éditeurs.
- Les flux de travail automatisés permettent d’accélérer la correction des vulnérabilités répertoriées dans la liste KEV et facilitent une réaction plus rapide face aux menaces émergentes.
- KEV Intelligence renforce les processus d’audit, de conformité, d’assurance cyber et de reporting à la direction en fournissant des décisions de remédiation fondées et étayées par une analyse des menaces.
- À mesure que l’IA accélère les délais de détection et d’exploitation des vulnérabilités, les entreprises auront de plus en plus besoin d’une hiérarchisation fondée sur les risques pour gérer l’accumulation croissante des mesures correctives en attente.
Chaque mois, des centaines de vulnérabilités se voient attribuer un niveau de gravité. Des dizaines d’entre elles sont classées parmi les plus graves. Pour les équipes informatiques et de sécurité, cela pose un problème bien connu et frustrant. Quand tout semble urgent, rien n’est vraiment considéré comme prioritaire.
C’est là qu’intervient le catalogue des vulnérabilités connues et exploitées (KEV). Il vous indique ce qui fait actuellement l’objet d’attaques. La solution NinjaOne Vulnerability Management affiche désormais le statut KEV directement à côté des scores CVSS, ce qui permet à votre équipe de disposer de ces deux indicateurs en un seul et même endroit.
Qu’est-ce que le catalogue CISA KEV ?
Le secteur de la sécurité a créé le KEV car la sévérité à elle seule ne suffit pas. Le catalogue KEV est géré par l’Agence pour la cybersécurité et la sécurité des infrastructures (CISA). Il s’agit d’une liste triée et mise à jour en permanence des vulnérabilités dont il a été confirmé qu’elles font l’objet d’une exploitation active dans la nature. On sait qu’elles constituent un danger réel, et pas seulement qu’elles sont classées comme « critiques » par un fournisseur.
Une vulnérabilité notée 9,8 selon le CVSS, qui n’a jamais fait l’objet d’une exploitation active, est considérée comme moins prioritaire qu’une autre notée 8,1, figurant dans le catalogue KEV de la CISA et activement exploitée par des pirates. La stratégie d’application des correctifs traditionnelle, fondée sur le niveau de sévérité, donne la priorité à la première. La remédiation fondée sur les risques donne la priorité à cette dernière.
Ce n’est pas un scénario hypothétique. Cela se produit sans cesse. Une part importante des vulnérabilités répertoriées dans la base KEV présente des scores CVSS inférieurs à 9,0, et de nombreuses vulnérabilités ayant un score élevé ne font jamais l’objet d’une exploitation active. La gravité et l’exploitabilité sont liées, mais ce ne sont pas la même chose.
Les agences fédérales sont tenues de corriger les vulnérabilités répertoriées dans le KEV dans des délais précis, et ce catalogue est rapidement devenu la source d’informations la plus fiable sur les exploitations réelles à la disposition des équipes informatiques et de sécurité.
Fonctionnement de KEV avec NinjaOne Vulnerability Management
La solution KEV Intelligence est désormais directement intégrée au flux de travail de NinjaOne Vulnerability Management. Lorsqu’il analyse votre environnement, NinjaOne enrichit chaque vulnérabilité détectée en y associant à la fois le niveau de gravité CVSS et le statut KEV, vous offrant ainsi une vision complète du risque réel que représente chacune d’entre elles.
Cela signifie que votre équipe peut hiérarchiser les remédiations en fonction des exploitations en cours, et pas uniquement en fonction des notes attribuées par les fournisseurs. Vous pouvez configurer des workflows automatisés afin d’accélérer l’application des correctifs pour les vulnérabilités répertoriées dans la liste KEV, indépendamment de vos politiques standard basées sur le niveau de gravité. Vous pouvez ainsi démontrer aux auditeurs, aux assureurs et aux dirigeants que vos décisions en matière de remédiations reposent sur des informations concrètes relatives aux menaces, et non sur des seuils de gravité arbitraires.
Pour les MSP qui gèrent plusieurs clients, KEV Intelligence renforce encore davantage la fiabilité des rapports de correction. Lorsqu’un client vous demande pourquoi une vulnérabilité particulière a été classée comme prioritaire, vous disposez d’une réponse claire et défendable, étayée par les données de la CISA.
Une vision d’ensemble
Le moment choisi pour cette publication n’est pas anodin. Les initiatives de détection des vulnérabilités basées sur l’IA, notamment « Mythos » d’Anthropic et « Daybreak » d’OpenAI, devraient augmenter considérablement le nombre de vulnérabilités détectées et réduire le délai entre leur découverte et leur exploitation active. Les entreprises devront faire face à un backlog croissant de remédiations et à une pression de plus en plus forte pour agir plus rapidement face aux vulnérabilités les plus critiques.
Dans ce contexte, la capacité à distinguer une vulnérabilité grave d’une vulnérabilité qui fait l’objet d’attaques actives revêt une importance encore plus grande. Les informations fournies par KEV Intelligence confèrent dès aujourd’hui à votre équipe cet avantage concurrentiel et vous permettent de faire face au rythme toujours plus soutenu de la découverte des vulnérabilités au fur et à mesure qu’elles apparaissent.
Les grandes entreprises clientes et les cadres de conformité s’attendent de plus en plus à une hiérarchisation (client perdu, redondance), et non plus simplement à la conformité en matière de correctifs. Les informations de KEV constituent l’un des indicateurs les plus clairs permettant de respecter cette norme et de démontrer que votre programme de sécurité est axé sur les risques concrets.
Disponible dès maintenant
Les informations de la CISA KEV sont désormais disponibles dans NinjaOne Vulnerability Management. Si vous êtes déjà client de NinjaOne, la solution KEV Intelligence est désormais disponible dans votre tableau de bord de gestion des vulnérabilités. Si vous n’avez pas encore essayé NinjaOne Vulnerability Management, c’est le moment idéal pour vous y mettre.
Commencez votre essai gratuit sur ninjaone.com
