Trouver et corriger les vulnérabilités : À corriger, KEV, EPSS et une routine de correctifs hebdomadaire
Le flux de vulnérabilités signé de NetBlade, KEV et EPSS en termes simples, la priorisation d'À corriger et une routine hebdomadaire pour corriger l'essentiel.
La première lecture d’un bureau ordinaire produit une longue liste de problèmes, et une longue liste triée par gravité vous envoie corriger un 9,8 théorique pendant que la faille réellement utilisée pour entrer se trouve plus bas. NetBlade trie autrement : d’abord ce que les attaquants exploitent maintenant, puis ce qu’ils exploiteront probablement, puis la gravité. Cet article explique d’où viennent les données, ce que montrent les pages, et une routine qui tient en une heure par semaine.
Avant de commencer
- Des PC lus en profondeur (Préparer vos PC Windows). Les vulnérabilités des programmes n’apparaissent que sur les appareils dont les programmes ont été lus.
- Des appareils identifiés ou dont les ports ont été scannés, pour les contrôles réseau (Identifier tous les appareils dans Sites).
- Une connexion Internet sur le PC NetBlade, pour le téléchargement quotidien du flux.
1. Savoir d’où viennent les données de vulnérabilités
NetBlade compare les programmes installés à un flux des vulnérabilités généré chaque nuit et publié sur feed.netblade.app. Le flux est un fichier unique, signé avec une clé ECDSA P-256 ; l’application vérifie la signature avant de l’utiliser. Un flux dont la signature n’est pas valide est écarté et le dernier flux valide reste en service.
Ce que cela signifie pour vous et vos clients :
- Le téléchargement a lieu au plus une fois par jour, tout seul. La comparaison avec les programmes installés se fait en local : les noms et versions des programmes ne quittent jamais le PC.
- Paramètres, Flux des vulnérabilités affiche la date et l’âge du flux, par exemple « Généré le …, il y a 2 jours. », et Vérifier maintenant en cherche immédiatement un plus récent.
- Si le flux a plus d’une semaine, l’application le signale partout où cela compte. Les vérifications continuent de s’appuyer dessus, mais une vulnérabilité publiée depuis n’y figure pas.
Le flux est construit à partir de la NVD, de la liste KEV de la CISA et de l’EPSS du FIRST. This product uses the NVD API but is not endorsed or certified by the NVD.
2. Comprendre KEV, EPSS et CVSS en termes simples
Chaque vulnérabilité connue a un numéro CVE. Pour chacune, NetBlade connaît jusqu’à trois choses :
| Signal | Sens concret | Source |
|---|---|---|
| KEV | Des attaquants utilisent cette faille en ce moment | La liste Known Exploited Vulnerabilities de la CISA |
| EPSS | La probabilité qu’elle soit exploitée dans les 30 prochains jours | L’Exploit Prediction Scoring System du FIRST |
| CVSS | La gravité en cas d’exploitation, de 0 à 10 | La NVD |
La gravité dit à quel point ce serait grave ; KEV et EPSS disent si cela se produit. C’est pourquoi NetBlade trie d’abord par KEV, puis par EPSS, puis par CVSS.
3. Savoir ce qui est vérifié, et ce qui ne l’est pas
Les programmes sont associés aux CVE par produit et version exacts, grâce au dictionnaire de produits de NetBlade. Il en découle deux limites :
- Seuls les programmes que le dictionnaire sait nommer sont vérifiés. Dans Inventaire, Logiciels, cochez Seulement ceux que le dictionnaire sait nommer pour les voir ; la colonne DANS LE DICTIONNAIRE indique lesquels. Tout le reste ne reçoit aucun verdict, nulle part dans l’application. Le silence sur un programme n’est pas un gage de sécurité.
- Une version qui ne peut pas être comparée de façon fiable ne reçoit aucun verdict, plutôt qu’une supposition.
En plus des vulnérabilités des programmes, NetBlade effectue des contrôles de configuration sur chaque appareil : Telnet, FTP, Bureau à distance accessible, VNC, débogage Android, IPMI, protocoles d’automates industriels (S7, Modbus), bases de données en écoute, UPnP, impression brute sur le port 9100, SNMP avec une communauté d’usine, pare-feu désactivé, absence d’antivirus, partages accessibles en écriture à tous, aucune mise à jour depuis 60 jours ou plus, SMBv1, UAC désactivé, démarrage sécurisé désactivé, redémarrage en attente, compte Invité activé, plus de trois administrateurs locaux, PowerShell 2.0, un disque avec moins de 8 % d’espace libre. Il signale aussi les systèmes d’exploitation hors support, et ceux dont le support se termine dans les 180 jours.
4. Lire la page À corriger
Dans le menu, ouvrez Sécurité, puis À corriger. C’est la liste unique de tout ce qui est ouvert : vulnérabilités des programmes, systèmes hors support, contrôles de configuration.
Chaque entrée affiche :
- un badge : exploité, critique, élevé, moyen, faible ou sans score ;
- l’appareil et depuis combien de temps elle est ouverte (« trouvé aujourd’hui », « ouvert depuis 12 jours ») ;
- pourquoi elle est classée à cette place, par exemple « sur la liste CISA des vulnérabilités exploitées en ce moment » ou « 4 % de probabilité d’exploitation dans les 30 prochains jours » ;
- que faire, en une phrase.
Appuyez sur Vérifier maintenant pour comparer à nouveau. Une liste vide indique soit « Rien d’ouvert », soit qu’aucune machine n’a encore été lue en profondeur ; la ligne de couverture du tableau de bord vous dit lequel des deux.
Remarque : Un contrôle ne se déclenche que sur ce qu’une machine a montré, jamais sur ce qu’elle n’a pas dit. Un appareil que personne n’a lu ne peut signaler aucun problème.
5. Lire la page Vulnérabilités
Dans le menu, ouvrez Vulnérabilités. Elle ne couvre que les CVE des programmes, en deux vues :
- Par mise à jour : une ligne par programme à mettre à jour, avec INSTALLÉE, METTRE À JOUR VERS, le nombre de CVE, combien sont EXPLOITÉES, la gravité la PIRE et les APPAREILS. C’est la vue à partir de laquelle travailler : une seule mise à jour ferme souvent une douzaine de CVE.
- Par CVE : une ligne par CVE avec GRAVITÉ, PROBABILITÉ et TROUVÉE LE.
Les tuiles résument Exploitées en ce moment, Critiques (gravité de 9 ou plus), Élevées (de 7 à 9) et Appareils touchés. Cochez Exploitées seulement pour ne voir que les éléments KEV. Cliquez sur une ligne pour obtenir la liste des CVE et les appareils touchés, avec un conseil comme « Mettez à jour … vers la version … ou ultérieure : cela corrige toutes ces CVE sur ces appareils. » Quand aucune version ne les corrige toutes, le conseil est de mettre à jour vers la dernière version de l’éditeur, puis d’appuyer sur Vérifier à nouveau.
6. Une routine de correctifs hebdomadaire
Choisissez un créneau fixe, par exemple le lundi matin. Pour chaque site client :
- Actualisez les données. Dans Vulnérabilités, appuyez sur Vérifier à nouveau. Assurez-vous que le flux est récent (la page l’indique) et regardez la ligne de couverture : « Les vulnérabilités des programmes n’apparaissent que sur les appareils lus en profondeur : X sur Y ». Si la couverture a baissé, trouvez pourquoi avant de faire confiance au reste (voir Identifiants).
- Les exploitées d’abord. Cochez Exploitées seulement et restez sur Par mise à jour. Chaque ligne ici est un travail pour aujourd’hui.
- Mise à jour. Mettez à jour le programme sur les appareils listés avec vos outils habituels, ou depuis NetBlade avec les actions à distance : sur la fiche d’un appareil, Actions à distance, catégorie Logiciels, utilisez « Rechercher dans le catalogue winget » pour trouver l’ID du paquet, puis « Mettre à jour un paquet (winget) ». « Mises à jour Windows manquantes » liste les mises à jour Windows en attente. Voir Actions à distance, en toute sécurité.
- Vérifiez. Appuyez sur Analyse approfondie sur chaque appareil mis à jour (ou sur Lire la sélection dans la liste des appareils), puis sur Vérifier à nouveau. Fiez-vous à la relecture, pas au code de sortie du programme de mise à jour.
- Puis les probables. Décochez Exploitées seulement et descendez dans À corriger : l’ordre place déjà ensuite les éléments à EPSS élevé.
- Éléments de configuration. Redémarrez les machines marquées « Une mise à jour attend un redémarrage », planifiez les remplacements pour « Fin de support prochaine » et traitez les défenses désactivées.
- Acceptez ce qui est réellement acceptable, avec Accepter / rouvrir, et notez pourquoi (voir Conformité et exceptions).
- Rapport. Envoyez au dirigeant le rapport « Vulnérabilités » ou « Synthèse pour le dirigeant » (Rapports).
Astuce : Créez une alerte Nouveaux points à corriger avec Seulement ce qui est exploité (Alertes). Votre créneau hebdomadaire traite alors l’arriéré, et une faille nouvellement exploitée vous parvient le jour même.
7. Laisser l’agent tenir tout à jour
Avec l’agent en fonctionnement, chaque appareil est revérifié une fois par jour avec le flux, quelques appareils à la fois. Cela n’utilise que ce qui est déjà connu, et fonctionne donc aussi sur un portable éloigné du réseau du client. Les nouveaux programmes et les nouvelles versions ne sont connus qu’en relisant les machines : pour cela, réglez EN PROFONDEUR dans Sites sur Une fois par jour ou Chaque semaine (l’agent lit un appareil à la fois, uniquement tant que le PC est sur ce réseau).
Vérifier que tout a fonctionné
- Après la mise à jour et la relecture, le programme disparaît de Par mise à jour, et ses entrées dans À corriger ne sont plus là.
- La tuile À corriger du tableau de bord diminue, et « aucune sur la liste des vulnérabilités exploitées » apparaît quand les éléments KEV sont réglés.
En cas de problème
- « Pas encore de flux ». Le PC n’a pas encore pu le télécharger. Vérifiez la connexion et appuyez sur Vérifier maintenant dans Paramètres, Flux des vulnérabilités ; la dernière erreur y est affichée.
- « le flux téléchargé n’est pas signé par nous — il n’a pas été utilisé ». Le fichier a échoué à la vérification et a été écarté, comme prévu ; le dernier flux valide reste en service. Réessayez plus tard.
- Le flux a plus d’une semaine. Le téléchargement quotidien échoue. Vérifiez la connexion et tout proxy ou filtre qui bloquerait
feed.netblade.app. - Un programme que vous savez vulnérable n’est pas listé. Il n’est pas dans le dictionnaire, ou sa version ne peut pas être comparée. Vérifiez la colonne DANS LE DICTIONNAIRE dans Logiciels.
- Mis à jour, mais le constat reste. L’appareil n’a pas été relu. Appuyez sur Analyse approfondie, puis sur Vérifier à nouveau.
- La liste est vide sur un nouveau site. Rien n’a encore été lu en profondeur. Regardez la ligne de couverture.
Ensuite
Mesurez ensuite le réseau par rapport à des règles de base : Conformité, exceptions et score de sécurité.
← Tous les tutoriels Guide des fonctionnalités → Le produit: NetBlade Windows →