Données sécurité · Bulletins CNA

Bulletins de qualité des CNA

Toutes les CNA ne se valent pas. Nous évaluons la complétude des enregistrements qu'elles publient sur quatre critères, pour situer la fiabilité de chaque source.

A → Féchelle de notes
4critères évalués

En bref

Une CVE bien renseignée se corrèle automatiquement à votre parc ; une CVE incomplète passe sous les radars ou génère du bruit. Noter la qualité de la source aide à pondérer la confiance dans chaque alerte.

La méthode de notation

Chaque CNA reçoit une note synthétique (A à F) calculée sur la part de ses CVE qui renseignent correctement :

CritèreQuestion
ÉditeurLe fournisseur affecté est-il identifié ?
ProduitLe produit / le CPE sont-ils présents ?
Score CVSSUn vecteur CVSS est-il fourni ?
Faiblesse (CWE)La catégorie de faiblesse est-elle classée ?

L'échelle de notes

NoteComplétude
AExcellente — quasi tous les champs renseignés
BBonne
CMoyenne
DFaible
FTrès incomplète

Volume n'est pas qualité

Le constat récurrent : des CNA à très gros volume affichent parfois une complétude faible, tandis que des CNA spécialisées publient des enregistrements quasi parfaits. La note neutralise l'effet de taille et mesure la fiabilité réelle.

Pourquoi c'est utile pour vous

TechWatchAlert consolide et enrichit les enregistrements des CNA avec le NVD, le KEV, l'EPSS et les CPE — pour que vos alertes restent fiables même quand la source d'origine est incomplète. Le bulletin explique pourquoi certaines alertes demandent une vérification manuelle.

À retenir

  • Quatre critères : éditeur, produit, CVSS, CWE.
  • Note de A (excellente) à F (très incomplète).
  • La note neutralise l'effet de volume.
  • Une source incomplète = des alertes à vérifier.

Questions fréquentes

Comment la note est-elle calculée ?

Sur la part des CVE d'une CNA qui renseignent correctement les quatre critères, indépendamment du volume publié.

Une note F signifie-t-elle une CNA peu sérieuse ?

Pas nécessairement : certaines CNA publient en masse et vite, au détriment de la complétude des métadonnées.

Veille CVE ciblée sur votre stack

Recevez seulement les CVE qui touchent vraiment votre parc.

Déclarez votre stack une fois. On vous prévient dès qu'une faille concerne un de vos produits, déjà priorisée par le KEV et l'EPSS, sur le canal que vous voulez. Quelques minutes pour démarrer.

  • Gratuit, sans carte bancaire
  • Conçu & hébergé en France 🇫🇷
  • Sans engagement

Continuer la lecture