Des milliers de résultats de scan. Et personne ne vous dit par quoi commencer ?
Après chaque scan, une liste brute atterrit sur la table et tout semble « critique ». Le module VAS prévu doit prioriser les résultats selon le risque, rendre la remédiation traçable et montrer les progrès de façon démontrable, sur la base d'assets vivante de COD, multi-tenant et on-premise. (en préparation)
Vue d'exemple du module vulnérabilités (illustration) : aperçu des scans, statut de remédiation et répartition par sévérité.
Cela vous parle ?
Des milliers de résultats, mais personne ne dit ce qui passe en premier
Le problème : Après chaque scan, une liste brute avec de nombreux résultats atterrit sur la table. À la seule sévérité, tout paraît « élevé » ou « critique », et l'équipe traite la liste de haut en bas, sans savoir quelles failles sont réellement exploitées.
La conséquence : Le temps d'administration, déjà rare, s'évapore dans le bruit au lieu du risque. La faille vraiment dangereuse reste peut-être longtemps ouverte pendant que l'équipe corrige du non-critique.
Comment COD le résout : Il est prévu que VAS enrichisse chaque résultat de contexte : sévérité, références CVE, assets concernés et qualité de détection. Il doit mettre en avant, via la probabilité d'exploitation (EPSS), ce qui a le plus de chances d'être exploité. L'objectif : travailler sur le risque plutôt que sur la longueur de la liste. Le bruit pourrait être désamorcé de façon documentée par note et override.
Entre « détecté » et « résolu », un vide incontrôlé
Le problème : Le scanner trouve la faille, puis commence le travail manuel : copier les résultats dans Excel, les distribuer par mail, relancer en réunion. Si un résultat est ouvert, en cours ou résolu, personne ne le sait de façon fiable.
La conséquence : Les remédiations s'enlisent sans que personne ne le voie, les mêmes failles restent ouvertes. C'est une perte de temps par double suivi et en même temps un risque de sécurité et de responsabilité.
Comment COD le résout : Il est prévu de créer un ticket de remédiation directement depuis un résultat et de le suivre sur tout son cycle de vie, avec un SLA comme échéance enregistrée. Pour chaque résultat, on devrait voir en continu ce qui est ouvert, en cours ou résolu : pour l'équipe, la direction et l'audit, sans tenir de tableaux séparés.
« Est-ce que ça s'améliore ? » Et il n'y a aucune preuve
Le problème : Qu'il s'agisse d'un audit, de la pression NIS2 ou de la revue trimestrielle : on demande la preuve que la gestion des vulnérabilités fonctionne. Aujourd'hui, cela signifie comparer à la main des exports de scanner et copier des chiffres dans des slides.
La conséquence : Du travail manuel avant chaque échéance, des analyses copier-coller sujettes aux erreurs et au pire un constat d'audit, faute de pouvoir démontrer l'efficacité.
Comment COD le résout : Sont prévus des rapports auditables et une comparaison delta de deux états de scan (nouveau vs résolu) censée montrer si la surface d'attaque croît ou diminue. Un tableau de bord configurable avec répartition par sévérité et tendance doit rendre l'évolution visible dans le temps : la sécurité comme une courbe plutôt qu'une affirmation.
Pourquoi COD, pas seulement une fonctionnalité
VAS est prévu comme partie de la plateforme COD, pas comme un scanner isolé de plus : il doit travailler sur la même base d'assets vivante qui fait déjà tourner votre exploitation, pour que résultat et asset aillent ensemble au lieu de vivre dans des outils séparés, multi-tenant et on-premise. L'avantage structurel d'une plateforme, qu'un simple scanner n'a pas.
Questions fréquentes
Voir le risque avant qu'il ne devienne un incident.
Nous vous présentons le périmètre prévu du module de vulnérabilités, sans engagement, ou téléchargez directement la fiche technique VAS (en préparation) au format PDF.