Clicky

Aide sur certains termes




Un composant

Un composant est un système, produit, logiciel ou matériel informatique


La date d'apparition de la vulnérabilité

La date d'apparition de la vulnérabilité correspond à la date de naissance de la vulnérabilité. Il peut être antérieur à la date à laquelle AQL a découvert la vulnérabilité.


La date d'écriture / mise à jour de la fiche de vulnérabilité

La date d'écriture / mise à jour de la fiche de vulnérabilité correspond à la date à laquelle les données de la fiche ont été crées ou ajoutées.


La gravité de la vulnérabilité

Ce champ indique le niveau de gravité de la vulnérabilité : de 1 (peu grave) à 4 (très grave).
Une valeur de 0 indique une fausse alerte.

La gravité se calcule en fonction :

Voici un extrait de notre grille de calcul :
conséquence provenance machine internet
compétence débutant initié confirmé expert débutant initié confirmé expert
accès/droits administrateur 4 3 2 1 4 4 4 4
accès/droits utilisateur privilégié 3 2 1 1 4 4 4 3
accès/droits utilisateur - - - - 4 4 3 2
arrêt/redémarrage de la machine 1 1 1 1 4 3 2 2
Note: Le niveau de gravité calculé d'après ce tableau peut être reévalué si nos experts le jugent utile.

La couleur de fond représente le niveau de gravité de la vulnérabilité :

Couleur Gravité
Gris fausse alerte
Vert 1
Bleu 2
Jaune 3
Rouge 4


Le niveau de compétence

Le niveau de compétence décrit les compétences nécessaires pour mettre en oeuvre cette procédure
Il y a 4 niveaux de compétence : débutant, initié, confirmé et expert.

niveau description
débutant La personne n'a besoin d'aucune connaissance, théorique et technique, concernant
- le système/produit vulnérable ET/OU
- les outils nécessaires à la mise en oeuvre de l'attaque.
initié La personne doit savoir utiliser
- le système/produit vulnérable ET/OU
- les outils nécessaires à la mise en oeuvre de l'attaque.
confirmé La personne doit savoir administrer/configurer
- le système/produit vulnérable ET/OU
- les outils nécessaires à la mise en oeuvre de l'attaque.
expert La personne doit connaître, en détails, le fonctionnement interne
- du système/produit vulnérable ET/OU
- des outils nécessaires à la mise en oeuvre de l'attaque.


La provenance de l'attaque

La provenance de l'attaque indique simultanément :

Il a 4 codes de provenance : machine, LAN, intranet et firewall.
La détermination de la provenance de l'attaque se fait à l'aide du tableau suivant.

machine L'attaquant a besoin d'un compte utilisateur sur la machine
LAN L'attaquant a besoin d'émettre/recevoir des paquets sur le brin réseau de la machine
intranet Les paquets proviennent de l'intranet
internet Les paquets peuvent provenir de n'importe quel endroit d'internet
Note: Si la provenance ne peut être qualifiée par le tableau ci-dessus, la catégorie la plus appropriée sera choisie.


Les catégories de la vulnérabilité

Ce champ indique la ou les catégories à laquelle appartient la vulnérabilité. Parmi les catégories courantes, on peut citer : déni de service, cheval de Troie, etc.


La cause de la vulnérabilité

Ce champ indique la cause de la vulnérabilité : implémentation, conception, etc.


Les conséquences de l'attaque

Ce champ indique les conséquences directes de l'attaque.


La sensibilité de la vulnérabilité

La sensibilité de la vulnérabilité indique le niveau de confidentialité associé à la vulnérabilité : public, confidentiel client, confidentiel AQL.


Une annonce officielle

Une annonce officielle correspond à une annonce d'organisme comme Microsoft ou le CERT


Les références croisées de la vulnérabilité

Ce champ indique le code identifiant donné à cette vulnérabilité par d'autres bases de données. Par exemple, le MITRE (http://cve.mitre.org/), organisme officiel américain, se charge de donner un identifiant unique à chaque vulnérabilité.
Vigil@nce AQL est la première base de données française à être compatible CVE.


Le niveau de confiance en la vulnérabilité

Le niveau de confiance en la vulnérabilité indique la confiance que les experts d'AQL ont en cette vulnérabilité. En effet, il nous est impossible de tester toutes les vulnérabilités. Nous établissons donc le niveau de confiance que nous avons dans une vulnérabilité d'après nos sources d'informations.


La popularité de la vulnérabilité

Ce champ indique la popularité de la vulnérabilité : peu connu, public, etc.



Copyright © 1999-2003 Alliance Qualité Logiciel. Vigil@nce est une marque d'Alliance Qualité Logiciel. Tous droits réservés.

Sur le même sujet

Ailleurs sur le site