Aller au contenu

Mode d’emploi

Comprendre ce site

Ce site répond à une question : parmi les failles de sécurité des produits que vous utilisez (pare-feu, VPN, Windows, navigateurs, messagerie…), lesquelles sont réellement utilisées par des attaquants, et lesquelles corriger d’abord ?

Les mots utilisés

Faille (vulnérabilité)
Un défaut d’un logiciel ou d’un équipement qu’un attaquant peut utiliser, par exemple pour prendre le contrôle d’un ordinateur, d’un pare-feu ou lire des données.
CVE
L’identifiant unique d’une faille, sous la forme CVE-année-numéro (par exemple CVE-2020-0796). Il permet de parler de la même faille partout.
Exploitée
Des attaques utilisant la faille ont été réellement constatées. Ici, une faille est dite « exploitée » uniquement si elle figure au catalogue KEV de la CISA.
Catalogue KEV (CISA)
« Known Exploited Vulnerabilities » : la liste officielle, tenue par l’agence américaine de cybersécurité (CISA), des failles dont l’exploitation est avérée, tous éditeurs et constructeurs confondus. Elle est publique et mise à jour plusieurs fois par semaine.
Marque
Le fabricant ou l’éditeur du produit touché (Fortinet, Cisco, Microsoft, Apple…), d’après le nom indiqué par la CISA.
Catégorie
Le type de produit (pare-feu et VPN, système d’exploitation, navigateur, messagerie…). Les catégories proches sont réunies en groupes, par exemple « Réseau et bordure ».
Équipement de bordure
Un équipement placé entre votre réseau et Internet (pare-feu, VPN, passerelle, routeur) : exposé en permanence, c’est une cible de choix.
Correctif (mise à jour de sécurité)
La mise à jour publiée par l’éditeur ou le constructeur pour supprimer la faille. Microsoft, par exemple, en publie chaque mois, le deuxième mardi (le « Patch Tuesday »), et parfois en urgence.
Fin de vie
Un produit que son fabricant ne maintient plus : aucun correctif ne viendra. La CISA demande alors de le retirer ou de l’isoler du réseau.
Délai CISA
Le délai fixé par la CISA aux agences fédérales américaines pour corriger une faille. Il ne s’impose pas en France, mais c’est un repère d’urgence.
Jour zéro
Une faille exploitée avant ou le jour même de la publication de son correctif : les défenseurs n’ont eu aucune avance.
Gravité CVSS
Une note de 0 à 10 qui mesure la gravité d’une faille (10 = le plus grave) : 9 et plus = critique, 7 à 8,9 = élevée, 4 à 6,9 = moyenne.
Probabilité EPSS
Une estimation, calculée chaque jour par un modèle statistique, du risque qu’une faille soit exploitée dans les 30 jours. Ici toutes les failles sont déjà exploitées : EPSS sert surtout à comparer leur activité.
Composant, famille (Microsoft)
La partie de Windows ou le produit Microsoft touché (Exchange, noyau Windows, Active Directory…), regroupés en familles dans le Dossier Microsoft.
Rançongiciel
Un logiciel malveillant qui chiffre les données d’une victime pour exiger une rançon. La CISA signale les failles connues pour servir à ces attaques.
Mon radar
La liste des produits que vous suivez, choisis sur la page Produits. Le site n’affiche alors que les failles qui les concernent.

Tout le catalogue, classé par produit

Le site reprend tout le catalogue KEV de la CISA, quels que soient l’éditeur ou le constructeur. Chaque faille y est rangée sous une marque et dans une catégorie de produits.

  • Un classement indicatif : il est établi par le site, d’après la marque et le nom du produit indiqués par la CISA, selon un catalogue tenu à la main. Il peut se tromper sur un produit ; la fiche de chaque faille reprend toujours le nom d’origine.
  • Une catégorie principale par faille, qui sert à tous les comptes. Certains produits sont aussi rattachés à une ou deux catégories voisines, pour que votre radar les retrouve ; ils ne sont pas comptés deux fois.
  • Une marque encore inconnue du catalogue du site reste visible sous son nom, dans « Autres produits », jusqu’à ce qu’elle soit classée : rien n’est rangé au hasard.
  • Un nombre élevé n’est pas une note de sécurité : il reflète aussi la diffusion d’un produit et l’intérêt des attaquants.

Microsoft a son propre dossier (Dossier Microsoft) : Microsoft publie des informations plus détaillées (dates des correctifs, produits touchés), que le site y reprend.

Comment la liste « À corriger » est classée

  1. D’abord les failles ajoutées au catalogue ces 30 derniers jours, de la plus récente à la plus ancienne : ce sont les attaques les plus actuelles.
  2. Ensuite celles ajoutées dans l’année (entre 31 jours et un an), de la plus grave à la moins grave (note CVSS). À note égale, la plus récemment ajoutée passe devant.
  3. Enfin toutes les autres, plus anciennes, de la plus grave à la moins grave, puis de la plus récente à la plus ancienne.

Dans les deux derniers groupes, les failles sans note publiée viennent en dernier. La note CVSS retenue est celle de la NVD quand elle existe. À défaut, c’est celle fournie par la marque ou par la CISA : la fiche de la faille le précise.

Deux sections sont tenues à part de cette liste :

  • « Fin de vie : à retirer » : les failles de produits qui ne sont plus maintenus. Aucun correctif ne viendra, il faut retirer ou isoler le produit. Elles sont rangées de la plus récemment ajoutée à la plus ancienne.
  • « À vérifier » (Microsoft seulement) : les failles pour lesquelles Microsoft indique qu’aucune action n’est requise de votre part, la correction ayant été faite dans ses services en ligne (Entra ID…). Rien à installer : elles ne sont donc pas « à corriger », mais restent listées pour que vous puissiez le vérifier.

Mon radar

Sur la page Produits, vous pouvez indiquer ce que vous utilisez : une catégorie (« Pare-feu et VPN »), une marque (« Fortinet ») ou une marque dans une catégorie (« Microsoft › Messagerie »). La liste « À corriger » et l’accueil peuvent alors n’afficher que les failles qui concernent ces produits.

  • Ce site ne connaît pas vos appareils : votre choix reste dans ce navigateur (stockage local) et n’est envoyé nulle part. Aucun compte, aucun cookie.
  • Une préférence d’affichage, pas une évaluation : le site ne calcule ni score ni « risque » pour vous, il filtre les faits du catalogue.
  • Effaçable d’un clic (« Tout effacer » sur la page Produits). Un autre navigateur ou un autre appareil ne le connaît pas.

D’où viennent les données et quand

Chaque jour vers 6 h 30 (heure universelle), le site interroge automatiquement cinq sources publiques, contrôle les données puis se met à jour. Chaque valeur affichée indique sa source et sa date de collecte. Si la mise à jour échoue plusieurs jours de suite, un bandeau l’annonce en haut de chaque page. Voir les sources.

Les limites à connaître

  • Seulement l’exploitation avérée : une faille absente du catalogue KEV peut être exploitée sans que ce soit encore public. Une marque ou un produit sans faille au catalogue n’est pas pour autant sans faille.
  • Des délais : entre une attaque, son ajout au catalogue et la mise à jour du site, il peut s’écouler plusieurs jours.
  • Des délais CISA américains : les échéances de la CISA s’imposent aux agences fédérales américaines. Ailleurs, elles restent un repère d’urgence, pas une obligation.
  • Un classement par produit indicatif : vérifiez toujours le nom exact du produit et les versions touchées dans l’avis de sécurité de la marque.
  • Un suivi partiel du CERT-FR : le site ne suit que les dernières publications du CERT-FR. L’absence d’avis sur une fiche ne veut pas dire qu’il n’en existe pas.
  • Pas de conseil personnalisé : le site ne connaît pas vos systèmes. Vérifiez toujours l’avis de sécurité de la marque avant d’agir.
  • Des informations parfois incomplètes : certaines failles anciennes n’ont pas de note ou de date de correctif renseignée. Le site l’indique au lieu d’inventer.