Aller au contenu principal

Vulnérabilités, menaces, exploits et risques

CCST CybersecurityPrincipes essentiels de sécurité

Vulnérabilités, menaces, exploits et risques

Définition

Une vulnérabilité est une faiblesse dans un système, un logiciel ou une configuration. Une menace est un événement ou un acteur capable d'exploiter cette faiblesse. Un exploit est le code ou la technique qui transforme la vulnérabilité en intrusion, et le risque mesure la probabilité et l'impact de l'événement.

Les quatre termes, un exemple

Prenons une base clients accessible via une interface web. La vulnérabilité est l'absence de validation des entrées dans le formulaire de recherche. La menace est un attaquant qui scanne Internet pour trouver ce type d'application. L'exploit est une requête SQL injectée qui vide la table des comptes. Le risque est la perte financière et réglementaire si la fuite se produit.

CVE et CVSS

Le système CVE (Common Vulnerabilities and Exposures) attribue un identifiant unique à chaque faille publique, par exemple CVE-2021-44228 pour Log4Shell. Le score CVSS (Common Vulnerability Scoring System) va de 0.0 à 10.0. Un score de 9.8 signale une faille exploitable à distance, sans authentification et avec un impact total sur la confidentialité.

Les exploit kits

Un exploit kit est une boîte à outils prête à l'emploi qui cible les navigateurs. L'attaquant redirige un visiteur vers une page piégée, le kit analyse le navigateur et choisit l'exploit adapté. Angler et RIG ont été utilisés ainsi pour livrer des ransomwares.

Le risque en pratique

Le risque ne dépend pas seulement de la gravité de la faille. Une faille critique sur un serveur exposé à Internet présente un risque élevé. La même faille sur un serveur isolé du réseau présente un risque faible. L'analyse de risque guide le choix : corriger, compenser ou accepter.