Vulnérabilités, menaces, exploits et risques
Définition
Une vulnérabilité est une faiblesse dans un système, un logiciel ou une configuration. Une menace est un événement ou un acteur capable d'exploiter cette faiblesse. Un exploit est le code ou la technique qui transforme la vulnérabilité en intrusion, et le risque mesure la probabilité et l'impact de l'événement.
Les quatre termes, un exemple
Prenons une base clients accessible via une interface web. La vulnérabilité est l'absence de validation des entrées dans le formulaire de recherche. La menace est un attaquant qui scanne Internet pour trouver ce type d'application. L'exploit est une requête SQL injectée qui vide la table des comptes. Le risque est la perte financière et réglementaire si la fuite se produit.
CVE et CVSS
Le système CVE (Common Vulnerabilities and Exposures) attribue un identifiant unique à chaque faille publique, par exemple CVE-2021-44228 pour Log4Shell. Le score CVSS (Common Vulnerability Scoring System) va de 0.0 à 10.0. Un score de 9.8 signale une faille exploitable à distance, sans authentification et avec un impact total sur la confidentialité.
Les exploit kits
Un exploit kit est une boîte à outils prête à l'emploi qui cible les navigateurs. L'attaquant redirige un visiteur vers une page piégée, le kit analyse le navigateur et choisit l'exploit adapté. Angler et RIG ont été utilisés ainsi pour livrer des ransomwares.
Le risque en pratique
Le risque ne dépend pas seulement de la gravité de la faille. Une faille critique sur un serveur exposé à Internet présente un risque élevé. La même faille sur un serveur isolé du réseau présente un risque faible. L'analyse de risque guide le choix : corriger, compenser ou accepter.