Expositions
La nouvelle vue Expositions fournit un inventaire centré sur les CVE des vulnérabilités identifiées dans toutes les sources connectées. Les expositions incluent le contexte de priorisation clé, comme le score de risque des vulnérabilités, les biens affectés, la date de dernière découverte, les informations d'exploitation, les balises et l'attribution des sources.
En combinant l'intelligence des vulnérabilités avec le contexte des expositions et des biens, Remediation Insights (Infos de remédiation) aide les équipes de sécurité à se concentrer sur les vulnérabilités qui présentent le risque le plus élevé pour l'entreprise, plutôt que de s'appuyer uniquement sur les scores CVSS.
Les détails suivants sont capturés et affichés dans Remediation Insights (Infos de remédiation) > Expositions.
- Exposition (CVE) : Cette colonne répertorie l'ID CVE de chaque vulnérabilité détectée. Sélectionnez une CVE pour ouvrir le profil d'exposition détaillé, contenant les informations de vulnérabilité, les menaces associées, les mesures correctives disponibles et les biens impactés. Utilisez cette colonne pour identifier, suivre et examiner des vulnérabilités spécifiques dans tout votre environnement.
-
VRR (Score de risque de la vulnérabilité) : Le score VRR indique le niveau de risque de l'exposition. Les scores plus élevés représentent un risque plus sérieux, ce qui vous aide à prioriser la remédiation des vulnérabilités. Pour en savoir plus, reportez-vous à « Qu'est-ce que le score VRR (Score de risque de la vulnérabilité) ».
-
Biens impactés : Affiche toutes les expositions ou définit une plage personnalisée basée sur le nombre des biens concernés.
-
Conformité prédictive : Indique le niveau de préparation à la remédiation, en fonction de la découverte, de l'agent et de la couverture de stratégie de correctifs. Pour en savoir plus, reportez-vous à « Conformité prédictive ».
-
Dernière découverte : Affiche la date de dernière détection de l'exposition par le système, pour vous aider à prioriser les vulnérabilités récentes. Filtrez la liste en fonction des périodes prédéfinies (3, 14, 30 ou 365 jours) ou d'après une plage de dates personnalisée.
-
Sources : Affiche les expositions par source, comme Ivanti, Microsoft Defender for Endpoint ou Qualys.
-
Exploitations : Affiche la liste des expositions par type d'exploitation, comme DoS, Escalade des privilèges, Exécution de code à distance (RCE), Applis Web ou expositions sans exploitation connue.
-
Balises : Affiche les expositions avec des balises spécifiques, notamment les balises de système d'exploitation, de plateforme ou les étiquettes personnalisées de votre entreprise. Vous pouvez appliquer plusieurs filtres simultanément. Pour effacer un filtre spécifique, désélectionnez-le dans la liste déroulante ou cliquez sur Aucun filtre appliqué pour effacer tous les filtres.
Filtrer la liste des expositions
Vous pouvez rapidement affiner et prioriser les expositions en appliquant des filtres aux colonnes de la liste Expositions. Les filtres vous aident à personnaliser la vue et à vous concentrer sur les données les plus pertinentes.
Pour appliquer un filtre :
-
Cliquez sur l'icône Filtrer en regard de la colonne à filtrer.
-
Choisissez vos options de filtre parmi les sélections disponibles ou spécifiez une plage personnalisée.
-
Cliquez sur OK pour appliquer le filtre.
Les options de filtre sont les suivantes :
VRR (Score de risque de la vulnérabilité) :
-
Filtrage par niveau de risque : Aucun, Faible, Moyen, Élevé ou Critique.
-
Vous pouvez également définir une plage personnalisée pour afficher des scores VRR spécifiques.
Actions d'exposition
Vous pouvez exécuter les actions globales suivantes sur les expositions :
-
Utilisez le bouton Exporter pour exporter la liste des expositions au format Texte (.csv). Tous les filtres de colonne que vous avez appliqués s'appliquent aussi à l'exportation.
-
Utilisez le menu d'action Ajouter/supprimer des balises pour ajouter de nouvelles balises ou supprimer les balises existantes attachées aux expositions sélectionnées. Sélectionnez une ou plusieurs expositions (jusqu'à la limite prise en charge, à savoir 100 expositions), puis sélectionnez Ajouter/supprimer des balises dans le menu Actions. Vous pouvez ajouter les expositions sélectionnées aux balises définies par l'utilisateur existantes, ou bien créer une balise en entrant un nouveau nom de balise et en appuyant sur Entrée. Vous pouvez ajouter plusieurs balises aux expositions. Une fois que vous avez sélectionné ou entré les balises, cliquez sur Appliquer les balises. Les balises sont liées aux expositions et sont visibles dans la page Expositions. Dans la page Détails de l'exposition, vous pouvez afficher séparément les balises définies par l'utilisateur et les balises définies par le système.
-
Actions de remédiation directement depuis les workflows d'exposition :
Remediation Insights (Infos de remédiation) vous permet désormais d'exécuter des actions de remédiation directement depuis les workflows d'exposition. Vous pouvez ajouter les expositions sélectionnées à un groupe de correctifs, ce qui permet de combler l'écart entre la priorisation des vulnérabilités et l'exécution des correctifs. Cela limite les transferts manuels entre les équipes Sécurité et IT, et permet de convertir les données d'exposition priorisées en workflows d'application de correctifs exploitables dans Ivanti Neurons.
-
Utilisez l'action Ajouter au groupe de correctifs du menu Actions pour ajouter les expositions sélectionnées au groupe de correctifs.
-
Utilisez l'action Créer un nouveau groupe de correctifs pour créer un nouveau groupe. Pour ajouter les expositions sélectionnées à un nouveau groupe de correctifs, accédez au menu Actions, cliquez sur Ajouter un groupe de correctifs, puis entrez un nom descriptif pour ce groupe et cliquez sur Ajouter. Ce nom doit être unique et il est sensible à la casse.
-
Vérifiez que vous disposez des permissions Créer de nouveaux groupes de correctifs et Modifier des groupes de correctifs existants. (Ivanti Neurons > Admin > Access Control (Contrôle d'accès) > Rôles > Permissions > Patch Management (Gestion des correctifs) > Paramètres de correctifs > Général)
VRR (Score de risque de la vulnérabilité)
Le score VRR (Score de risque de la vulnérabilité) prend en compte des scores standard du secteur, notamment CVSS (Système de notation des vulnérabilités courantes), CWE (Énumération des faiblesses courantes), OWASP (Projet de sécurité des applications Web ouvertes), des données d'intelligence des menaces Open Source, les commentaires des experts du domaine, des informations sur les tendances, etc. Le VRR indique le risque que représente une vulnérabilité donnée pour l'entreprise ou les activités, sous forme d'un score numérique compris entre 0 et 10. Plus le risque est important, plus le VRR est élevé.
Utilisation des scores VRR (Score de risque de la vulnérabilité) dans la gestion des vulnérabilités
Pour rationaliser et hiérarchiser les efforts de remédiation dans tout notre environnement, nous exploitons les scores VRR fournis par la plateforme Ivanti. Le VRR est une valeur numérique comprise entre 0 (risque le plus faible) et 10 (risque le plus élevé), qui reflète l'impact potentiel et l'exploitabilité de chaque vulnérabilité identifiée. Le VRR est un score dynamique reposant sur divers facteurs de risque, notamment l'intelligence des menaces et les caractéristiques des vulnérabilités.
Dans la plateforme, les valeurs VRR sont affichées en évidence dans les tableaux de bord, les inventaires de biens et les rapports de vulnérabilités. Ces scores permettent au personnel de trier et de filtrer efficacement les vulnérabilités, en concentrant l'attention et les ressources sur les expositions les plus dangereuses pour nos biens et nos opérations.
En intégrant le VRR dans notre workflow de gestion des vulnérabilités, nous nous assurons que les problèmes critiques sont traités rapidement et que les risques sont réellement limités.
Conformité prédictive
La conformité prédictive est l'un des principaux indicateurs de préparation à la remédiation pour chaque exposition. Ce score aide les équipes à déterminer si les biens impactés répondent aux conditions requises pour une remédiation réussie. Cela inclut la détection Ivanti Neurons Discovery, la couverture d'agent Ivanti active et une fonction Agent Policy (Stratégie d'agent) avec une configuration de correctifs active.
Les équipes Sécurité et IT peuvent ainsi identifier plus tôt les obstacles à la remédiation, comme les biens non gérés, ceux qui n'ont pas d'agent actif ou ceux qui ne sont pas couverts par la fonction Patch (Correctifs). Ces informations aident les équipes à améliorer la préparation des correctifs pour respecter les dates limites de remédiation.
Critères de conformité
Pour qu'un bien impacté soit considéré comme conforme au score d'une CVE, il doit répondre à tous les critères suivants :
-
Découvert : Le bien a été découvert par Ivanti Neurons (via la découverte active ou passive).
-
Agent actif : Un agent Ivanti est installé sur le bien et est actif.
-
Stratégie de correctifs : La stratégie Neurons affectée au bien inclut une configuration de correctifs active.
S'il manque des données à un bien pour l'un des critères ci-dessus, il est automatiquement traité comme non conforme.
Mode de calcul du score
Le score de conformité prédictive est affiché sous forme de pourcentage dans la colonne Conformité prédictive pour chaque CVE. Ce score représente le rapport entre le nombre de biens impactés conformes et le nombre total de biens impactés par la CVE concernée.
Exemple :
Prenons une vulnérabilité qui impacte 10 biens dans votre environnement :
-
Chaque bien représente un poids égal de 10 % du score global.
-
Si 1 bien seulement répond aux trois critères de conformité (Découvert, Agent actif et Stratégie de correctifs affectée), le score de conformité prédictive affiché pour cette CVE est de 10 %.