Calculer automatiquement le risque dans Réponse aux vulnérabilités des applications
Les calculateurs de vulnérabilité de l’application automatisent le calcul des valeurs de risque initiales pour les champs des éléments vulnérables de l’application (AVI). Les calculs de risque offrent un aperçu de la hiérarchisation du rattrapage. La condition de chaque calculateur est évaluée dans l’ordre, et le premier calculateur correspondant est utilisé.
Calculateurs de vulnérabilité de l’application
- Calculateur de risque de base
- Calculateur Advanced Risk
Les calculateurs de vulnérabilité de l’application peuvent être créés pour hiérarchiser et évaluer l’impact des AVI en fonction de n’importe quel critère à l’aide de filtres de condition. Qu’il s’agisse de l’impact de la vulnérabilité sur l’entreprise, de la classe de l’élément de configuration (CI) ou de l’âge de l’AVI, vous pouvez créer des calculateurs de vulnérabilité supplémentaires pour définir d’autres champs sur les AVI. Vous pouvez également personnaliser les calculateurs de vulnérabilité existants. Une calculatrice peut être rédigée pour refléter n’importe quel ensemble de priorités. Consultez Filtrage au sein de Gestion de la vulnérabilité des applications pour plus d'informations.
Chaque calculateur contient une liste de règles du calculateur, avec une condition déterminant quand l’appliquer. Lorsque le calculateur est exécuté, la condition de chaque règle est évaluée dans l’ordre et la première règle correspondante est utilisée.
Tous les calculateurs de vulnérabilité activés définissent les champs sélectionnés chaque fois qu’un AVI est créé, lorsqu’un CI associé ou une vulnérabilité change.
Le risque de base est activé par défaut. Le calculateur Advanced Risk est désactivé par défaut.
Règles du calculateur de vulnérabilité de l’application
- Nom du groupe de calculateurs
- Nom du calculateur : selon que la règle du calculateur est basée sur un modèle ou un script, le nom est ajouté avec les détails entre crochets. Pour modifier ou afficher la base de la règle du calculateur, sélectionnez une règle et cochez la case Vue avancée . Dans la liste déroulante Type de valeur , sélectionnez l’option requise. Si Modèle est sélectionné, le score de risque est mis à jour en fonction de la condition spécifiée dans la règle. Si Script est sélectionné, vous pouvez ajouter ou mettre à jour le script existant. La propriété sn_sec_cmn.risk_score_changes_add_worknotes système permet de renseigner la section Notes de travail. À partir de la version 25.0.3 de Réponse aux vulnérabilités des applications, la propriété sn_sec_cmn.risk_score_changes_add_worknotes système est inactive par défaut. Si vous l’activez, vous pouvez alors seulement voir tous les changements liés au score de risque d’un élément vulnérable d’application dans la section Notes de travail. En outre, les notes de travail ne sont mises à jour qu’en cas de changement du score de risque.
- Gravité de la vulnérabilité
- 10 premiers OWASP
- SANS Top 25
Vous pouvez ajuster les valeurs à utiliser dans la règle de risque par défaut et le poids à donner à chacune de ces valeurs. Les poids sont utilisés pour ajuster le nombre de chaque élément lors de la définition du score de risque.
Chaque règle a un paramètre d’ordre . Cependant, la première à correspondre aux conditions met à jour le champ de score de risque dans l’AVI. Les règles de calculateur non scriptées ont généralement un impact moindre sur les performances que les règles de calculateur scriptées.
Poids du score de risque de vulnérabilité
| Valeur (cote de risque) | Poids (score de risque) |
|---|---|
| 1 | 90–100 |
| 2 | 70–89 |
| 3 | 40–69 |
| 4 | 1–39 |
| 5 | 0 |
- Les types de cote de risque sont expédiés dans la table de base sous forme de avr_risk_rating. Ces types sont transmis dans le cadre de la règle métier sur chaque table où la cote de risque est calculée.
- Le script a été modifié afin que vous puissiez interroger les entrées dans les valeurs de la table Poids du score de risque pour le calcul de la cote de risque.
- Ajoutez des entrées supplémentaires pour un type existant ou créez-en un nouveau. Lorsque vous créez un nouveau type, assurez-vous d’ajouter les étiquettes pour la nouvelle cote de risque et de modifier les scripts et les règles métier associés. Vous devez également ajouter un nouveau style pour le nouveau score de risque.
- Modifiez le script pour interroger les enregistrements dans la table de base.
- Lorsqu’un élément de configuration (CI) passe d’un mode non accessible sur Internet à un élément accessible sur Internet.
- Lorsque les vulnérabilités et expositions communes (CVE) ou les entrées tierces (TPE) associées sur les éléments de vulnérabilité (VI) sont liées à une vulnérabilité d’exploitation connue (KEV) CVE.