The Future of Threat Intelligence
Extracted from Threat Intelligence(3).pdf - source PDF page(s) 12-15.

Les renseignements sur les menaces évoluent constamment. Le développement de la priorisation prédictive par Tenable, la société à l'origine des scanners de vulnérabilités et des outils d'audit Nessus, constitue une avancée majeure dans le monde du renseignement sur les menaces et de la gestion des vulnérabilités. Avant de l'aborder, nous devons préparer le terrain et présenter quelques notions de base sur la gestion des vulnérabilités, car cela n'entre pas dans le cadre de ce cours.
Scores CVE et CVSS
Que sont les CVE ?
- Les CVE (Common Vulnerabilities and Exposures) constituent une méthode unique de suivi des vulnérabilités signalées publiquement. Si quelqu'un découvre une vulnérabilité dans le système d'exploitation Windows, il la signalera et demandera une CVE. Si elle est accordée, une valeur CVE est générée en fonction de l'année et du nombre de vulnérabilités. CVE-2019- 0708 en est un exemple. Il s'agissait d'une vulnérabilité critique du protocole RDP (Remote Desktop Protocol) en 2019. L'utilisation des CVE facilite le partage d'informations : vous pouvez simplement fournir un numéro CVE à quelqu'un, qui peut rechercher l'identifiant et trouver toutes les informations dont il a besoin (à condition qu'il ait été publié). En consultant CVE-2019-0708, vous pouvez consulter des informations sur cette vulnérabilité spécifique en consultant la base de données nationale sur les vulnérabilités proposée par le NIST (cliquez simplement sur le numéro CVE dans cette phrase !).
- https://CVEDetails.com est une base de données sur les failles de sécurité qui contient de nombreuses informations et peut nous permettre de rechercher des CVE spécifiques, ou même d'examiner des vulnérabilités triées par date de sortie.

Que sont les scores CVSS ?
- Exemple de classification CVSS : CVSS:3.0/AV:N/AC:L/PR:N/UI:R-S:U/C:H/I:H/A:H.

Il s'agit du Common Vulnerability Scoring System, utilisé pour classer les vulnérabilités en fonction de leurs attributs. Bien que ce code puisse sembler confus, il est en fait assez simple. Le score de base : 8,8 HIGH indique que cette vulnérabilité est très grave. L'idée qui sous-tend ces scores est qu'ils fournissent de la valeur en un coup d'œil. Vous pouvez donc consulter le score et savoir immédiatement si cette vulnérabilité est grave. Il s'agit évidemment d'un score générique, et ce qui peut constituer une vulnérabilité critique pour une entreprise peut ne pas affecter une autre entreprise. Tout dépend des produits et des versions que vous utilisez, des contrôles de sécurité que
vous avez mis en place et d'un certain nombre d'autres facteurs. Ce score ne doit donc être considéré qu'à titre indicatif.
Contexte de vulnérabilité
Le problème avec les scores CVSS est qu'une vulnérabilité qui peut être classée 10.0 CRITIQUE peut ne pas affecter réellement certaines entreprises, car cela dépend de la technologie utilisée. Une vulnérabilité dans les systèmes Solaris n'affectera pas une entreprise qui utilise uniquement des systèmes Windows.
Un autre problème est que si certaines vulnérabilités peuvent être très dommageables si elles sont exécutées correctement, les pirates informatiques peuvent ne pas se donner la peine d'essayer de les exploiter en raison de facteurs tels que la complexité technique. Si aucun acteur malveillant n'exploite une vulnérabilité de niveau critique, le risque est alors moindre qu'une vulnérabilité de haut niveau exploitée activement dans la nature (terme utilisé pour décrire les activités sur Internet).
Tout dépend du contexte et du suivi des activités d'exploitation afin de déterminer le niveau de priorité de l'organisation. Mais les gars et les filles de Tenable ont eu une idée très intelligente.
Priorisation prédictive
Tenable affirme que la priorisation prédictive aidera à « se concentrer d'abord sur les problèmes de sécurité les plus importants ». La priorisation prédictive a combiné les données de vulnérabilité avec les informations sur les menaces pour fournir un contexte et générer de nouveaux scores qui tiennent compte des vulnérabilités les plus susceptibles d'être réellement exploitées. Le nouveau système de notation, baptisé Vulnerability Priority Rating, ou VPR, est une valeur dynamique qui évoluera en fonction des mises à jour des informations sur les menaces. Si une vulnérabilité auparavant discrète était soudainement détectée en train d'être exploitée dans la nature, le nombre de VPR augmenterait, afin que les équipes de sécurité sachent qu'il s'agit d'une priorité plus élevée en matière de correction. Il s'agit de l'étude de cas idéale pour examiner comment les renseignements sur les menaces vont changer l'avenir de la cybersécurité. En fournissant des scores qui reflètent réellement le risque réel d'exploitation d'une vulnérabilité, les entreprises peuvent corriger les problèmes de sécurité qui doivent être traités en priorité, au lieu de mener à bien des travaux de correction qui présenteront un avantage défensif immédiat.
Vous souhaitez en savoir plus sur VPR ? Consultez le site de Tenable.