Un composant est un système, produit, logiciel ou matériel informatique
La date d'apparition de la vulnérabilité
La date d'apparition de la vulnérabilité correspond à la date de naissance de la vulnérabilité. Il peut être antérieur à la date à laquelle AQL a découvert la vulnérabilité.
La date d'écriture / mise à jour de la fiche de vulnérabilité
La date d'écriture / mise à jour de la fiche de vulnérabilité correspond à la date à laquelle les données de la fiche ont été crées ou ajoutées.
La gravité de la vulnérabilité
Ce champ indique le niveau de gravité de la vulnérabilité : de 1 (peu grave) à 4 (très grave).
Une valeur de 0 indique une fausse alerte.
La gravité se calcule en fonction :
| conséquence | provenance | machine | internet | ||||||
| compétence | débutant | initié | confirmé | expert | débutant | initié | confirmé | expert | |
| accès/droits administrateur | 4 | 3 | 2 | 1 | 4 | 4 | 4 | 4 | |
| accès/droits utilisateur privilégié | 3 | 2 | 1 | 1 | 4 | 4 | 4 | 3 | |
| accès/droits utilisateur | - | - | - | - | 4 | 4 | 3 | 2 | |
| arrêt/redémarrage de la machine | 1 | 1 | 1 | 1 | 4 | 3 | 2 | 2 | |
La couleur de fond représente le niveau de gravité de la vulnérabilité :
| Couleur | Gravité |
| Gris | fausse alerte |
| Vert | 1 |
| Bleu | 2 |
| Jaune | 3 |
| Rouge | 4 |
Le niveau de compétence décrit les compétences nécessaires pour mettre en oeuvre cette procédure
Il y a 4 niveaux de compétence : débutant, initié, confirmé et expert.
| niveau | description |
|---|---|
| débutant | La personne n'a besoin d'aucune connaissance, théorique et technique, concernant - le système/produit vulnérable ET/OU - les outils nécessaires à la mise en oeuvre de l'attaque. |
| initié | La personne doit savoir utiliser - le système/produit vulnérable ET/OU - les outils nécessaires à la mise en oeuvre de l'attaque. |
| confirmé | La personne doit savoir administrer/configurer - le système/produit vulnérable ET/OU - les outils nécessaires à la mise en oeuvre de l'attaque. |
| expert | La personne doit connaître, en détails, le fonctionnement interne - du système/produit vulnérable ET/OU - des outils nécessaires à la mise en oeuvre de l'attaque. |
La provenance de l'attaque indique simultanément :
| machine | L'attaquant a besoin d'un compte utilisateur sur la machine |
| LAN | L'attaquant a besoin d'émettre/recevoir des paquets sur le brin réseau de la machine |
| intranet | Les paquets proviennent de l'intranet |
| internet | Les paquets peuvent provenir de n'importe quel endroit d'internet |
Les catégories de la vulnérabilité
Ce champ indique la ou les catégories à laquelle appartient la vulnérabilité. Parmi les catégories courantes, on peut citer : déni de service, cheval de Troie, etc.
Ce champ indique la cause de la vulnérabilité : implémentation, conception, etc.
Ce champ indique les conséquences directes de l'attaque.
La sensibilité de la vulnérabilité
La sensibilité de la vulnérabilité indique le niveau de confidentialité associé à la vulnérabilité : public, confidentiel client, confidentiel AQL.
Une annonce officielle
Une annonce officielle correspond à une annonce d'organisme comme Microsoft ou le CERT
Les références croisées de la vulnérabilité
Ce champ indique le code identifiant donné à cette vulnérabilité par d'autres bases de données. Par exemple, le MITRE (http://cve.mitre.org/), organisme officiel américain, se charge de donner un identifiant unique à chaque vulnérabilité.
Vigil@nce AQL est la première base de données française à être compatible CVE.
Le niveau de confiance en la vulnérabilité
Le niveau de confiance en la vulnérabilité indique la confiance que les experts d'AQL ont en cette vulnérabilité. En effet, il nous est impossible de tester toutes les vulnérabilités. Nous établissons donc le niveau de confiance que nous avons dans une vulnérabilité d'après nos sources d'informations.
La popularité de la vulnérabilité
Ce champ indique la popularité de la vulnérabilité : peu connu, public, etc.
Sur le même sujet
Ailleurs sur le site