Tout savoir sur la base de données nationale sur les vulnérabilités (NVD)

Dans notre précédent article de blog – « Patch Tuesday : octobre 2020 », nous avons brièvement abordé les « Common Vulnerabilities and Exposures » (CVE) et la manière dont les vulnérabilités logicielles sont répertoriées dans la base de données nationale des vulnérabilités (NVD). Dans cet article, nous allons approfondir un peu plus la genèse de la NVD et la manière dont elle aide les professionnels de la sécurité informatique à évaluer et à renforcer la posture de sécurité de leur organisation.

Qu'est-ce que la base de données nationale sur les vulnérabilités (NVD) et qui en assure la gestion ?

La base de données nationale sur les vulnérabilités (NVD) est une base de données exhaustive répertoriant les vulnérabilités connues signalées auxquelles un identifiant CVE a été attribué. Elle est gérée par l'Institut national des normes et des technologies (NIST) et parrainée par le Centre national d'intégration de la cybersécurité et des communications du ministère de la Sécurité intérieure, ainsi que par le programme de déploiement de la sécurité des réseaux.

Quand le NVD a-t-il été créé ?

Le NVD a été créé en 2000 et s'appelait à l'origine « Internet – Categorization of Attacks Toolkit » (ICAT). Il a ensuite évolué pour devenir la base de données sur les vulnérabilités qu'il est aujourd'hui.

Que propose le NVD ?

Le NVD fournit des analyses sur les CVE – le répertoire des failles de sécurité connues – et remplit les fonctions suivantes :

  • Attribue un score CVSS (Common Vulnerability Scoring System) à chaque vulnérabilité
  • Détermine les types de vulnérabilités – Common Weakness Enumerations (CWE)
  • Définit les déclarations d'applicabilité – Common Platform Enumeration (CPE)
  • Fournit diverses autres informations relatives au fonctionnement de la vulnérabilité et à son exploitabilité, c'est-à-dire à la manière dont elle peut être exploitée par des cybercriminels.

Ces informations peuvent être utilisées par les organisations pour hiérarchiser les vulnérabilités et les correctifs qu'elles doivent déployer afin d'assurer la sécurité de leur infrastructure informatique.

Quelles informations relatives à la notation sont fournies pour chaque vulnérabilité ?

Le système commun de notation des vulnérabilités (CVSS) est un ensemble de normes ouvertes utilisées pour évaluer une vulnérabilité et lui attribuer un niveau de gravité sur une échelle de 0 à 10. Le NVD fournit des « scores de base » CVSS qui reflètent les caractéristiques intrinsèques de chaque vulnérabilité. Les niveaux de gravité, conformément aux spécifications de la version 3.0 du CVSS, sont les suivants :

GravitéNote de base
Aucun0.0
Faible0,1 – 3,9
Moyen4,0 – 6,9
Élevé7,0 – 8,9
Critique9,0 – 10,0

Vulnérabilités et expositions courantes (CVE)

Le système « Common Vulnerabilities and Exposures » (CVE) est une norme de référencement des failles de sécurité connues du grand public. Lancé en 1999 par MITRE, un organisme de recherche financé par les pouvoirs publics, le CVE répertorie les menaces de sécurité.

Au-delà d'une simple base de données, le CVE permet aux organisations d'établir une référence concernant la couverture offerte par leurs outils de sécurité. Il leur permet de mettre en corrélation les données relatives aux vulnérabilités avec les services et l'utilisation de leurs outils de sécurité.

Quel est l'objectif du CVE ?

L'objectif principal du CVE est d'uniformiser la manière dont une vulnérabilité ou un risque de sécurité est identifié, à l'aide d'un numéro d'identification, d'une description et d'au moins une référence publique. Le CVE est gratuit et accessible au public. Un exemple d'identifiant CVE est CVE-2020-16891, qui comprend le préfixe « CVE », l'année d'attribution de l'identifiant CVE ou l'année de divulgation de la vulnérabilité, ainsi qu'un numéro séquentiel.

La description du CVE comprend des informations telles que le nom du produit et du fournisseur concernés, un récapitulatif des versions affectées, le type de vulnérabilité, son impact, les droits d'accès dont un attaquant a besoin pour exploiter la vulnérabilité, ainsi que les composants de code ou les données d'entrée importants en jeu.

La référence CVE comprend les rapports de vulnérabilité, les avis de sécurité ou les sources qui décrivent en détail la vulnérabilité et les exploits qui pourraient en découler.

Quelle est la différence entre NVD et CVE ?

Bien que ces deux listes/bases de données soient souvent mentionnées de manière interchangeable, il s’agit en réalité d’entités distinctes, bien qu’interconnectées. Le CVE est essentiellement une liste d’entrées de vulnérabilités, tandis que le NVD est une base de données plus complète, construite à partir de la liste CVE et entièrement synchronisée avec celle-ci, de sorte que toute mise à jour apportée à la liste CVE apparaisse dans le NVD. Le NVD ajoute également une composante d’analyse pour chaque vulnérabilité, comme décrit ci-dessus. [Selon MITRE](https://cve.mitre.org/about/cve_and_nvd_relationship.html#:~:text=CVE - Une liste d'entrées,pour les vulnérabilités de cybersécurité connues du public.&text=NVD - Une base de données sur les vulnérabilités,les entrées CVE apparaissent immédiatement dans le NVD.), la liste CVE alimente le NVD. L’Agence pour la cybersécurité et la sécurité des infrastructures (CISA) du Département américain de la Sécurité intérieure (DHS) parraine ces deux initiatives.

Combien de failles de sécurité sont signalées chaque année ?

Le paysage des cybermenaces s'étend à mesure que la technologie évolue, et le nombre de failles logicielles signalées augmente chaque année. Par exemple, alors que 6 447 failles avaient été identifiées en 2016, ce chiffre a pratiquement doublé pour atteindre 12 174 en 2019.

Les cyberattaques peuvent être orchestrées à partir des informations issues des bases de données CVE et NVD. Il est donc important de corriger rapidement les vulnérabilités affectant vos systèmes afin d'assurer la sécurité de vos systèmes informatiques et de vos données. Le niveau de gravité de la vulnérabilité vous aide à déterminer l'ordre de priorité à respecter pour le déploiement des correctifs dans votre environnement.

Kaseya VSA automatise la gestion des correctifs logiciels afin de corriger les vulnérabilités et de maintenir les logiciels à jour. Grâce à Kaseya VSA, vous pouvez surveiller les vulnérabilités et consulter l'état des correctifs de l'ensemble de votre environnement informatique depuis une seule et même console.

Pour en savoir plus sur la gestion des correctifs de Kaseya VSA, demandez un essai gratuit ou une démonstration gratuite.

Une plateforme complète pour la gestion informatique et de la sécurité

Kaseya 365 est la solution tout-en-un pour gérer, sécuriser et automatiser l'informatique. Grâce à des intégrations transparentes entre les fonctions informatiques essentielles, elle simplifie les opérations, renforce la sécurité et améliore l'efficacité.

10 faits à connaître sur le Dark Web

10 faits à connaître sur le Dark Web

En savoir plus
10 faits à connaître sur l'IA et la cybersécurité

10 faits à connaître sur l'IA et la cybersécurité

En savoir plus
10 faits à ne pas manquer sur les risques liés au phishing et les comportements dangereux des employés

10 faits à ne pas manquer sur les risques liés au phishing et les comportements dangereux des employés

En savoir plus