Passer au contenu principal

đŸ› ïžAssigner et suivre la correction d'une vulnĂ©rabilitĂ©

Assigner une découverte à une ou plusieurs personnes, suivre son statut de triage et échanger dans un fil de résolution, d'un audit au suivant.

Chaque dĂ©couverte d'un audit peut ĂȘtre assignĂ©e Ă  une ou plusieurs personnes, suivie par un statut de triage et discutĂ©e dans un fil de rĂ©solution. Ce suivi est attachĂ© Ă  la vulnĂ©rabilitĂ© elle-mĂȘme : il est repris automatiquement d'un audit au suivant, tant que la vulnĂ©rabilitĂ© reste prĂ©sente.

OĂč se trouve le bloc « Triage et suivi »

Ouvrez les résultats d'un audit (voir Consulter les résultats d'un audit), puis cliquez sur une découverte dans le tableau. Le panneau de détail qui s'ouvre contient le bloc Triage et suivi, juste sous la criticité.

Les personnes Ă  qui une vulnĂ©rabilitĂ© est assignĂ©e retrouvent ce mĂȘme bloc depuis la page Plan de traitement, dĂ©crite en fin d'article.

Le statut de triage

Le statut décrit l'avancement du traitement. Les cinq premiers statuts forment le parcours normal d'une correction :

  • Nouveau : dĂ©couverte non encore prise en charge. C'est le statut par dĂ©faut.

  • En cours de qualification : analyse en cours pour dĂ©terminer si la dĂ©couverte doit ĂȘtre traitĂ©e.

  • ConfirmĂ©, Ă  corriger : vulnĂ©rabilitĂ© confirmĂ©e, une correction est attendue.

  • En cours de correction : une correction est en cours de dĂ©ploiement.

  • CorrigĂ© : la correction a Ă©tĂ© appliquĂ©e.

Le statut Risque accepté sort de ce parcours : il clÎt le suivi sans correction, lorsque le risque est connu et assumé.

â„č Le triage ne remplace pas la réévaluation. Si vous estimez qu'une dĂ©couverte n'est pas une vulnĂ©rabilitĂ©, marquez-la en faux positif (voir Réévaluer ou marquer en faux positif une dĂ©couverte).

Assigner une ou plusieurs personnes

Dans le bloc Triage et suivi, le champ Assigné à permet de désigner une ou plusieurs personnes responsables de la correction.

Les personnes proposées remplissent les deux conditions suivantes :

  • elles font partie des utilisateurs que vous pouvez gĂ©rer (votre pĂ©rimĂštre d'utilisateurs) ;

  • elles ont accĂšs aux rĂ©sultats de cet audit.

Les contributeurs font exception à la seconde condition : ils n'ont accÚs à aucun audit, et c'est précisément l'assignation qui leur ouvre l'accÚs à cette seule vulnérabilité. Ils apparaissent dans la liste avec la mention (contributeur). Voir RÎles disponibles sur l'application.

⚠Les lecteurs et les contributeurs ne peuvent pas modifier les personnes assignĂ©es. Un contributeur ne peut donc ni se retirer d'une vulnĂ©rabilitĂ©, ni la transmettre Ă  quelqu'un d'autre.

Le fil de résolution

Le fil rassemble, dans l'ordre chronologique, tout ce qui s'est passé sur la vulnérabilité :

  • les commentaires Ă©crits par les intervenants ;

  • les changements de statut, avec leur auteur et leur date ;

  • les ajouts et retraits de personnes assignĂ©es.

Vous pouvez modifier ou supprimer vos propres commentaires ; un commentaire modifié est signalé comme tel. En revanche, les changements de statut et d'assignation ne sont pas modifiables : ils constituent l'historique du traitement.

Chaque évÚnement indique l'audit dans lequel il a eu lieu, ce qui permet de relire l'historique d'un audit à l'autre.

Le suivi d'un audit au suivant

Une vulnĂ©rabilitĂ© est reconnue d'un audit Ă  l'autre par le mĂȘme rapprochement que celui utilisĂ© pour les réévaluations : mĂȘme organisation, mĂȘme adresse IP et mĂȘmes domaines, mĂȘme port, mĂȘme service et mĂȘme intitulĂ©. Lorsque ces Ă©lĂ©ments n'ont pas changĂ©, le statut, les personnes assignĂ©es et le fil de rĂ©solution sont automatiquement repris dans le nouvel audit.

â„č Si vous avez réévaluĂ© la dĂ©couverte en changeant son intitulĂ©, le rapprochement continue de se faire sur l'intitulĂ© d'origine : le fil de rĂ©solution n'est pas perdu.

Filtrer les découvertes par statut ou par personne

Dans le tableau des résultats d'un audit, le filtre Triage permet de n'afficher que certains statuts, ou uniquement les découvertes assignées à une personne donnée. Seules les personnes ayant au moins une découverte assignée dans cet audit sont proposées, ainsi qu'un choix Non assigné.

La page « Plan de traitement »

Accessible depuis le menu latéral, cette page rassemble le plan de traitement : les vulnérabilités qui ont été confiées à quelqu'un pour correction, tous audits et toutes organisations confondus. Ce qu'elle affiche dépend de votre profil :

  • Les utilisateurs, gestionnaires et lecteurs y voient toutes les vulnĂ©rabilitĂ©s assignĂ©es dans leur pĂ©rimĂštre, quelle que soit la personne assignĂ©e. Un gestionnaire ne voit que ses propres organisations.

  • Un contributeur n'y voit que les vulnĂ©rabilitĂ©s qui lui sont personnellement assignĂ©es.

⚠Cette page n'est pas la liste de tout ce qui reste Ă  corriger : elle ne montre que les vulnĂ©rabilitĂ©s dĂ©jĂ  assignĂ©es Ă  une personne. Une page vide signifie donc qu'aucune assignation n'a encore Ă©tĂ© faite, et non qu'il n'y a rien Ă  corriger. Les dĂ©couvertes non assignĂ©es se retrouvent dans les rĂ©sultats de vos audits, oĂč vous pouvez les assigner Ă  leur tour.

Pour s'y retrouver quand la liste s'allonge :

  • Les vulnĂ©rabilitĂ©s encore Ă  traiter apparaissent dans une premiĂšre liste, celles dĂ©jĂ  corrigĂ©es dans une seconde liste en dessous.

  • Des filtres sur le statut de triage et sur la personne assignĂ©e, un bouton AssignĂ©es Ă  moi et un tri par date de dĂ©couverte sont disponibles en haut de page.

  • Cliquez sur une ligne pour dĂ©plier le dĂ©tail complet de la vulnĂ©rabilitĂ© (description, recommandation, score CVSS, CVEs, Ă©lĂ©ments techniques) et son bloc de triage.

â„č Une vulnĂ©rabilitĂ© qui n'a pas Ă©tĂ© retrouvĂ©e dans le dernier audit reste affichĂ©e, avec un message le signalant et le dĂ©tail du dernier audit oĂč elle a Ă©tĂ© observĂ©e. Elle a peut-ĂȘtre Ă©tĂ© corrigĂ©e, ou sa cible est peut-ĂȘtre sortie du pĂ©rimĂštre : c'est Ă  vous de clĂŽturer son suivi.

Le tableau de bord reprend ce plan de traitement dans une carte Plan de traitement : nombre de vulnérabilités en cours de traitement, répartition par statut et vulnérabilités les plus critiques. Les contributeurs, eux, disposent d'un tableau de bord entiÚrement dédié aux vulnérabilités qui leur sont assignées.

Avez-vous trouvé la réponse à votre question ?