Réponse aux vulnérabilités Champs du formulaire de vulnérabilité
Les vulnérabilités sont créées automatiquement lorsque les enregistrements sont téléchargés à partir de la base de données de vulnérabilité nationale (NVD), de Common Weakness Enumeration (CWE) ou d’intégrations tierces et stockés dans les bibliothèques de Réponse aux vulnérabilités.
Champs d’entrée NVD
Pour afficher les données importées dans les champs répertoriés dans les tables suivantes, vous devez avoir, au minimum, le rôle sn_vul.read_all.
Ces champs se trouvent sur les enregistrements répertoriés dans la table Entrées de la base de données de vulnérabilité nationale [sn_vul_nvd_entry].
| Champ | Description |
|---|---|
| ID | Identificateur de cette entrée de vulnérabilité. |
| Cote de risque |
(Masqué lorsqu’aucun VIT n’est associé à la vulnérabilité) Score de risque quantifié séparant les éléments vulnérables en Critique, Élevé, Moyen, Faible et Aucun. Pour plus d’informations sur les évaluations de risque, reportez-vous à Réponse aux vulnérabilités Calculateurs et règles du calculateur de vulnérabilité.
Remarque : Cette cote de risque de base est différente de la cote de risque de l’enregistrement de la solution. |
| Score du risque |
(Masqué lorsqu’aucun VIT n’est associé à la vulnérabilité) Quantité calculée de risque que l’élément vulnérable pose à votre environnement. Remarque :
Ce score de risque de base est différent du score de risque de l’enregistrement de la solution. Pour plus d'informations, consultez Réponse aux vulnérabilités Calculateurs et règles du calculateur de vulnérabilité. |
| Gravité | Degré de gravité normalisé de cette vulnérabilité. Les cartes de gravité sont fournies pour NVD et avec ServiceNow des intégrations tierces. Pour plus d’informations sur la création ou l’ajustement de cartes de gravité, reportez-vous à la section Créer une carte de Réponse aux vulnérabilités gravité. |
| Existence de l'exploit | Oui, si au moins un exploit est associé à cette vulnérabilité. |
| Niveau de compétence de l'exploit | Niveau de compétence le plus bas requis pour exploiter cette vulnérabilité. |
| Vecteur d'attaque de l'exploit |
Vecteur d’attaque le plus vulnérable des exploits pour cette vulnérabilité. Disponible lorsque NVD SAM est activé. |
| VI actifs | (Masqué lorsqu’aucun VIT n’est associé à la vulnérabilité) Nombre d’éléments vulnérables associés à cette vulnérabilité, n’étant pas à l’état Fermé. S’il n’existe aucun VI actif pour cette vulnérabilité, la cote de risque et le score de risque ne sont pas affichés. |
| Entrée CWE | Référence à l’élément Common Weakness Enumeration dans lequel cette vulnérabilité s’intègre le mieux. |
| Date de publication | Date de publication de la vulnérabilité. |
| Dernière modification | Date de la dernière modification de la vulnérabilité. |
| Résumé | Description de la vulnérabilité. |
| Threat Intelligence (à partir de la Réponse aux vulnérabilités version 20.0) | Renseignements sur les menaces fournis par Qualys. Grâce à ces données, vous pouvez comprendre les motivations, les cibles et les comportements d’attaque d’un acteur malveillant. |
| Détails des vulnérabilités | |
| CVSS v2 | Données CVSS v2 importées |
| CVSS v3 | Données CVSS v3 importées, non disponibles avant 2015. |
| Solution privilégiée |
(Masqué lorsqu’aucun VIT n’est associé à la vulnérabilité) Solution de remplacement la plus élevée de la chaîne, dérivée des solutions référencées dans la vulnérabilité. S’il existe plus d’un remplacement le plus élevé dans la chaîne, aucune valeur n’est fixée. Toute valeur définie manuellement peut être écrasée lors des importations suivantes. La définition manuelle de cette valeur doit être effectuée sur l’élément vulnérable. |
| Exploitation CISA (Cet onglet n’est disponible que lorsque l’application CISA est installée.) | |
| Date d'échéance de CISA | Délai de résolution de la vulnérabilité. |
| Date d'ajout | Date à laquelle la vulnérabilité a été ajoutée au catalogue CISA. |
| Produit | Produit sur lequel la vulnérabilité a été identifiée. |
| Fournisseur/Projet | Fournisseur associé à la vulnérabilité identifiée. |
| Rançongiciel connu À partir de la v21.0 de Réponse aux vulnérabilités. |
Sélectionné lorsque le champ connu pour être utilisé dans les campagnes de rançongiciels est ingéré à partir du catalogue des vulnérabilités connues exploitées (KEV) de CISA. Le marqueur est défini au niveau des vulnérabilités et expositions communes (CVE) et déployé jusqu’à l’entrée tierce (TPE). |
| État du rattrapage (Masqué lorsqu’aucun élément vulnérable n’est associé à la vulnérabilité) |
|
| Exclut les éléments différés | |
| Éléments vulnérables | Nombre d'éléments vulnérables actifs avec cette vulnérabilité. Ce nombre exclut les éléments vulnérables différés. |
| VI totaux | Nombre total d'éléments vulnérables avec cette vulnérabilité. Ce nombre exclut les éléments vulnérables différés. |
| %VI rattrapés | Pourcentage complet pour le rattrapage des éléments vulnérables avec cette vulnérabilité. Ce nombre exclut les éléments vulnérables différés. |
| Inclut les éléments différés | |
| Éléments vulnérables | Nombre d'éléments vulnérables actifs avec cette vulnérabilité. |
| VI totaux | Nombre total d'éléments vulnérables avec cette vulnérabilité. |
| %VI rattrapés | Pourcentage complet pour le rattrapage des éléments vulnérables avec cette vulnérabilité. |
| Liens connexes | |
| Mettre à jour le statut |
Affiche la date et l’heure de la dernière mise à jour. Met à jour les éléments suivants :
|
| Listes connexes | |
| Éléments vulnérables |
(Masqué lorsqu’aucun VIT n’est associé à la vulnérabilité) Éléments vulnérables associés à cette vulnérabilité. |
| Références de vulnérabilité | Informations sur la vulnérabilité provenant de sources externes, citées par NVD. |
| Exploite | Exploits associés à cette vulnérabilité. |
| Solutions |
(Masqué lorsqu’aucun VIT n’est associé à la vulnérabilité) Toutes les Gestion des solutions pour vulnérabilités solutions d’intégration associées à cette vulnérabilité. |
| Faiblesses | Données de faiblesse importées associées à des vulnérabilités et expositions communes (CVE). |
| Logiciel vulnérable |
(Masqué lorsqu’un logiciel est associé aux CVE) Données CPE (Common Platform Enumeration) importées associées à la vulnérabilité. |
| Kits de logiciel malveillants de vulnérabilité | Programme malveillant importé de diverses sources d’analyse, pour détecter une vulnérabilité. |
Champs d’entrée de vulnérabilité CWE
Ces champs se trouvent sur les enregistrements répertoriés dans la table CWE [sn_vul_cwe].
| Champ | Description |
|---|---|
| ID CWE | Identificateur de cette entrée de vulnérabilité. Cet identificateur est utilisé à la fois pour les catégories et les faiblesses, et est unique entre les deux ensembles de données. |
| Nom | Nom descriptif attribué à cet ID CWE. |
| Probabilité d'exploitation | Probabilité d’exploitation de la faiblesse, à l’échelle qualitative. L'un des suivants :
|
| Position dans le top 10 OWASP | Position numérique de cette vulnérabilité dans la liste des 10 premiers de l’OWASP. |
| SANS à la position 25 | Position numérique de cette vulnérabilité dans la liste des 25 premiers SAN. |
| Classe | Type de faiblesse |
| Statut | L'un des suivants :
|
| Abstraction | L'un des suivants :
|
| Mise à jour | Dernière mise à jour de l’enregistrement dans l’instance. |
| Domaines fonctionnels | Liste des domaines fonctionnels affectés. Par exemple, Traitement des fichiers. Renseigné uniquement pour les faiblesses 24/862. |
| Ressources affectées | Liste des ressources affectées. Par exemple, Fichier ou Répertoire. Renseigné uniquement pour les faiblesses 51/863. |
| URL | Article de la base de connaissances associé à cette vulnérabilité. |
| Description | Description de la vulnérabilité. |
| Exécution de l'intégration | Exécution d’intégration dans laquelle cette CWE a été importée. |
| Sections | |
| Informations supplémentaires | Descriptions des concepts logiciels qui expliquent davantage la faiblesse. Comprend:
|
| Méthodes de détection | Détails sur la façon dont vous pouvez détecter cette faiblesse dans une application. |
| Modes d'introduction | Les phases dans lesquelles la faiblesse est introduite, par exemple, la mise en œuvre, l’architecture et la conception, etc. |
| Exemples démonstratifs | Exemples de code de la faiblesse avec les descriptions qui les accompagnent. |
| Atténuations potentielles | Détails sur la façon de prévenir la faiblesse, y compris la phase du cycle de vie de l’application dans laquelle elle se produit et l’efficacité de l’atténuation. |
| Listes connexes | |
| Relations | CWE associés à cette vulnérabilité. Répertorie les relations entre cette CWE et d’autres. Peut inclure parent/enfant, suit/précède, requiredby/requires (pour les faiblesses composites), CanAlsoBe, PeerOf, MemberOf. |
| Exemples observés | Quelques CVE qui sont représentatives de cette faiblesse. |
| Conséquences courantes | Conséquences d’un exploit réussi, en termes de portée et d’impact. Par exemple : Champ d’application : Confidentialité Impact : lire les données de l’application |
| Adhésions | Adhésions CWE avec cette vulnérabilité. |
| Plateformes applicables | Plateformes associées à cette vulnérabilité. |
| Entrées de vulnérabilité de l'application | Autres entrées de vulnérabilité de l’application associées à l’une. |
| Références externes | Informations sur la vulnérabilité provenant de sources externes. |
Champs d’entrée de vulnérabilité tierce
Ces champs se trouvent sur les enregistrements répertoriés dans la table Entrées de vulnérabilité tierce [sn_vul_third_party_entry].
| Champ | Description |
|---|---|
| ID | Identificateur de cette entrée de vulnérabilité. |
| Version 16.0 : CVE | Plusieurs vulnérabilités et expositions courantes (CVE) associées à cette vulnérabilité tierce. |
| Source | Origine de la vulnérabilité : scanner ou test physique. |
| Cote de risque | Score de risque quantifié séparant les éléments vulnérables en Critique, Élevé, Moyen, Faible et Aucun. Pour plus d’informations sur les cotes de risque, reportez-vous à la section Réponse aux vulnérabilités Calculateurs et règles du calculateur de vulnérabilité. Remarque : Cette cote de risque de base est différente de celle de l’enregistrement de solution Cote de risque |
| Score du risque | Quantité calculée de risque que l’élément vulnérable pose à votre environnement, en fonction du score de risque.
Remarque : Ce score de risque de base est différent du score de risque de l’enregistrement de la solution. Pour plus d'informations, consultez Réponse aux vulnérabilités Calculateurs et règles du calculateur de vulnérabilité. |
| Gravité | Degré de gravité normalisé de cette vulnérabilité. Les cartes de gravité sont fournies pour NVD et avec ServiceNow des intégrations tierces. Pour plus d’informations sur la création ou l’ajustement de cartes de gravité, reportez-vous à la section Créer une carte de Réponse aux vulnérabilités gravité. |
| Existence de l'exploit | Oui, si au moins un exploit est associé à cette vulnérabilité. |
| Niveau de compétence de l'exploit | Niveau de compétence le plus bas requis pour exploiter cette vulnérabilité. |
| Vecteur d'attaque de l'exploit | Vecteur d’attaque le plus vulnérable des exploits pour cette vulnérabilité. |
| VI actifs | Nombre d’éléments vulnérables associés à cette vulnérabilité, n’étant pas à l’état Fermé. |
| Catégorie | Classification fournie par l’intégration tierce. Aide à la tâche. |
| Type de rattrapage | Types d’actions de rattrapage.
|
| Entrée CWE | Référence à l’élément Common Weakness Enumeration dans lequel cette vulnérabilité s’intègre le mieux. |
| PCI | Lorsque la case est cochée, la vulnérabilité est marquée comme présentant un risque important d’exposition des informations de paiement. |
| Gravité PCI | Niveau de risque d’exposition des informations de paiement. [Qualys uniquement.] |
| Date de publication | Date de publication de la vulnérabilité. |
| Dernière modification | Date de la dernière modification de la vulnérabilité. |
| Résumé | Description de la vulnérabilité. |
| Détails des vulnérabilités | |
| CVSS v2 | Données CVSS v2 importées |
| CVSS v3 | Données CVSS v3 importées, non disponibles avant 2015. |
| Menace | Description de la menace que représente cette vulnérabilité. |
| Solution privilégiée | Solution de remplacement la plus élevée de la chaîne, dérivée des solutions référencées dans la vulnérabilité. S’il existe plus d’un remplacement le plus élevé dans la chaîne, aucune valeur n’est fixée. Toute valeur définie manuellement peut être écrasée lors des importations suivantes. La définition manuelle de cette valeur doit être effectuée sur l’élément vulnérable. |
| Notes de rattrapage | Description de la solution de rattrapage extraite du fournisseur. |
| État du rattrapage | |
| Exclut les éléments différés | |
| Éléments vulnérables | Nombre d'éléments vulnérables actifs avec cette vulnérabilité. Ce nombre exclut les éléments vulnérables différés. |
| VI totaux | Nombre total d'éléments vulnérables avec cette vulnérabilité. Ce nombre exclut les éléments vulnérables différés. |
| %VI rattrapés | Pourcentage complet pour le rattrapage des éléments vulnérables avec cette vulnérabilité. Ce nombre exclut les éléments vulnérables différés. |
| Inclut les éléments différés | |
| Éléments vulnérables | Nombre d'éléments vulnérables actifs avec cette vulnérabilité. |
| VI totaux | Nombre total d'éléments vulnérables avec cette vulnérabilité. |
| %VI rattrapés | Pourcentage complet pour le rattrapage des éléments vulnérables avec cette vulnérabilité. |
| Liens connexes | |
| Mettre à jour le statut | Affiche la date et l’heure de la dernière mise à jour. Met à jour les éléments suivants :
|
| Listes connexes | |
| Éléments vulnérables | Éléments vulnérables associés à cette vulnérabilité. |
| Références de vulnérabilité | Informations sur la vulnérabilité provenant de sources externes, citées par NVD. |
| CVE | Enregistrement CVE (Common Vulnerability Enumeration) associé à cette vulnérabilité. |
| Catégories | Catégories associées à cette vulnérabilité. |
| Exploite | Exploits associés à cette vulnérabilité. |
| Kits de logiciel malveillants de vulnérabilité | Kits de logiciels malveillants associés à cette vulnérabilité. |
| Solutions (Rapid7) | Informations sur les solutions issues des intégrations de solutions Rapid7. Affiché lorsqu’il est disponible. |
| Cadres de travail de l'exploit | Cadres de travail d’exploitation associés à cette vulnérabilité. |
| Solutions | Gestion des solutions pour vulnérabilités Solutions associées à cette vulnérabilité. |
| Exploitation CISA | |
| CISA existe | L’exploit CISA existe pour la table Entrée de vulnérabilités tierces. |
| Date d'échéance de CISA | Délai de résolution de la vulnérabilité. |