Chaque dĂ©couverte d'un audit peut ĂȘtre assignĂ©e Ă une ou plusieurs personnes, suivie par un statut de triage et discutĂ©e dans un fil de rĂ©solution. Ce suivi est attachĂ© Ă la vulnĂ©rabilitĂ© elle-mĂȘme : il est repris automatiquement d'un audit au suivant, tant que la vulnĂ©rabilitĂ© reste prĂ©sente.
OĂč se trouve le bloc « Triage et suivi »
Ouvrez les résultats d'un audit (voir Consulter les résultats d'un audit), puis cliquez sur une découverte dans le tableau. Le panneau de détail qui s'ouvre contient le bloc Triage et suivi, juste sous la criticité.
Les personnes Ă qui une vulnĂ©rabilitĂ© est assignĂ©e retrouvent ce mĂȘme bloc depuis la page Plan de traitement, dĂ©crite en fin d'article.
Le statut de triage
Le statut décrit l'avancement du traitement. Les cinq premiers statuts forment le parcours normal d'une correction :
Nouveau : découverte non encore prise en charge. C'est le statut par défaut.
En cours de qualification : analyse en cours pour dĂ©terminer si la dĂ©couverte doit ĂȘtre traitĂ©e.
Confirmé, à corriger : vulnérabilité confirmée, une correction est attendue.
En cours de correction : une correction est en cours de déploiement.
Corrigé : la correction a été appliquée.
Le statut Risque accepté sort de ce parcours : il clÎt le suivi sans correction, lorsque le risque est connu et assumé.
âčïž Le triage ne remplace pas la réévaluation. Si vous estimez qu'une dĂ©couverte n'est pas une vulnĂ©rabilitĂ©, marquez-la en faux positif (voir Réévaluer ou marquer en faux positif une dĂ©couverte).
Assigner une ou plusieurs personnes
Dans le bloc Triage et suivi, le champ Assigné à permet de désigner une ou plusieurs personnes responsables de la correction.
Les personnes proposées remplissent les deux conditions suivantes :
elles font partie des utilisateurs que vous pouvez gérer (votre périmÚtre d'utilisateurs) ;
elles ont accÚs aux résultats de cet audit.
Les contributeurs font exception à la seconde condition : ils n'ont accÚs à aucun audit, et c'est précisément l'assignation qui leur ouvre l'accÚs à cette seule vulnérabilité. Ils apparaissent dans la liste avec la mention (contributeur). Voir RÎles disponibles sur l'application.
â ïžLes lecteurs et les contributeurs ne peuvent pas modifier les personnes assignĂ©es. Un contributeur ne peut donc ni se retirer d'une vulnĂ©rabilitĂ©, ni la transmettre Ă quelqu'un d'autre.
Le fil de résolution
Le fil rassemble, dans l'ordre chronologique, tout ce qui s'est passé sur la vulnérabilité :
les commentaires écrits par les intervenants ;
les changements de statut, avec leur auteur et leur date ;
les ajouts et retraits de personnes assignées.
Vous pouvez modifier ou supprimer vos propres commentaires ; un commentaire modifié est signalé comme tel. En revanche, les changements de statut et d'assignation ne sont pas modifiables : ils constituent l'historique du traitement.
Chaque évÚnement indique l'audit dans lequel il a eu lieu, ce qui permet de relire l'historique d'un audit à l'autre.
Le suivi d'un audit au suivant
Une vulnĂ©rabilitĂ© est reconnue d'un audit Ă l'autre par le mĂȘme rapprochement que celui utilisĂ© pour les réévaluations : mĂȘme organisation, mĂȘme adresse IP et mĂȘmes domaines, mĂȘme port, mĂȘme service et mĂȘme intitulĂ©. Lorsque ces Ă©lĂ©ments n'ont pas changĂ©, le statut, les personnes assignĂ©es et le fil de rĂ©solution sont automatiquement repris dans le nouvel audit.
âčïž Si vous avez réévaluĂ© la dĂ©couverte en changeant son intitulĂ©, le rapprochement continue de se faire sur l'intitulĂ© d'origine : le fil de rĂ©solution n'est pas perdu.
Filtrer les découvertes par statut ou par personne
Dans le tableau des résultats d'un audit, le filtre Triage permet de n'afficher que certains statuts, ou uniquement les découvertes assignées à une personne donnée. Seules les personnes ayant au moins une découverte assignée dans cet audit sont proposées, ainsi qu'un choix Non assigné.
La page « Plan de traitement »
Accessible depuis le menu latéral, cette page rassemble le plan de traitement : les vulnérabilités qui ont été confiées à quelqu'un pour correction, tous audits et toutes organisations confondus. Ce qu'elle affiche dépend de votre profil :
Les utilisateurs, gestionnaires et lecteurs y voient toutes les vulnérabilités assignées dans leur périmÚtre, quelle que soit la personne assignée. Un gestionnaire ne voit que ses propres organisations.
Un contributeur n'y voit que les vulnérabilités qui lui sont personnellement assignées.
â ïžCette page n'est pas la liste de tout ce qui reste Ă corriger : elle ne montre que les vulnĂ©rabilitĂ©s dĂ©jĂ assignĂ©es Ă une personne. Une page vide signifie donc qu'aucune assignation n'a encore Ă©tĂ© faite, et non qu'il n'y a rien Ă corriger. Les dĂ©couvertes non assignĂ©es se retrouvent dans les rĂ©sultats de vos audits, oĂč vous pouvez les assigner Ă leur tour.
Pour s'y retrouver quand la liste s'allonge :
Les vulnérabilités encore à traiter apparaissent dans une premiÚre liste, celles déjà corrigées dans une seconde liste en dessous.
Des filtres sur le statut de triage et sur la personne assignée, un bouton Assignées à moi et un tri par date de découverte sont disponibles en haut de page.
Cliquez sur une ligne pour déplier le détail complet de la vulnérabilité (description, recommandation, score CVSS, CVEs, éléments techniques) et son bloc de triage.
âčïž Une vulnĂ©rabilitĂ© qui n'a pas Ă©tĂ© retrouvĂ©e dans le dernier audit reste affichĂ©e, avec un message le signalant et le dĂ©tail du dernier audit oĂč elle a Ă©tĂ© observĂ©e. Elle a peut-ĂȘtre Ă©tĂ© corrigĂ©e, ou sa cible est peut-ĂȘtre sortie du pĂ©rimĂštre : c'est Ă vous de clĂŽturer son suivi.
Le tableau de bord reprend ce plan de traitement dans une carte Plan de traitement : nombre de vulnérabilités en cours de traitement, répartition par statut et vulnérabilités les plus critiques. Les contributeurs, eux, disposent d'un tableau de bord entiÚrement dédié aux vulnérabilités qui leur sont assignées.




