Retour à la leçonMission
Mission : trier un rapport de scan sous pression
Prioriser une liste de vulnérabilités en croisant CVSS, exposition réelle et impact métier, sans se fier au score seul.
Contexte
Le rapport de scan hebdomadaire de Technologik liste deux vulnérabilités. Le score CVSS ne suffit jamais seul à décider quoi corriger en premier : il faut aussi savoir qui peut réellement atteindre la faille et ce qu'elle coûterait si elle était exploitée.
Vulnérabilité A : CVSS 9.8, RCE non authentifiée, sur un panneau d'administration interne, accessible uniquement depuis le VPN d'entreprise. Vulnérabilité B : CVSS 6.5, exécution de commande authentifiée, sur l'API publique de paiement exposée sur Internet.