Aller au contenu principal
Version: 1.0.0

Score de sécurité

Le score de sécurité est l'indicateur phare de votre tableau de bord Cert-IX. Il agrège les signaux que la plateforme collecte déjà au sujet de votre organisation — les vulnérabilités ouvertes, l'avancement de la conformité ainsi que le durcissement des actifs et des configurations — en un seul chiffre sur une échelle de 0 à 100, afin que vous puissiez évaluer votre situation d'un coup d'œil et savoir si votre posture s'améliore au fil du temps.

Le score est un agrégat dérivé, et non un simple décompte brut. Une poignée de constats Critical pèse bien plus lourd qu'une longue liste de constats de faible sévérité ; un nombre plus faible ne signifie donc pas automatiquement un score plus élevé. Le chiffre que vous voyez reflète uniquement les données de votre propre tenant — Cert-IX ne vous compare pas aux autres clients.

Comment fonctionne le score

Quelques propriétés méritent d'être comprises avant de tirer trop de conclusions de ce chiffre :

  • C'est un agrégat pondéré. Les constats individuels et les signaux de posture sont combinés et pondérés selon la sévérité et l'impact plutôt que comptés à parts égales. La pondération exacte est maintenue par la plateforme et affinée au fil du temps ; considérez donc les catégories ci-dessous comme des contributeurs relatifs plutôt que comme des pourcentages fixes.
  • Il est limité à votre tenant. Le score est calculé à partir des actifs, des résultats d'analyse et des données de conformité de votre organisation, et ce que chaque utilisateur voit est en outre restreint par ses permissions basées sur les rôles.
  • Il se met à jour à mesure que de nouvelles données arrivent. Au fur et à mesure que de nouveaux résultats d'analyse, la télémétrie des agents scanners et les changements de conformité affluent, le score est recalculé pour refléter votre état actuel plutôt qu'un instantané figé dans le temps.

Paliers de notation

Utilisez les paliers suivants comme repère pour interpréter le chiffre. Ils décrivent la posture en langage clair plutôt que d'agir comme des seuils stricts de réussite ou d'échec :

ScoreNoteCe que cela indique généralement
90–100ExcellentPosture solide ; peu de risques ouverts de conséquence
70–89BonBase solide avec des lacunes mineures à combler
50–69MoyenLacunes notables ; remédiation recommandée
30–49FaibleVulnérabilités ouvertes importantes présentes
0–29CritiqueProblèmes urgents nécessitant une attention immédiate

Ce qui alimente le score

Le score s'appuie sur les mêmes données que le reste de la plateforme met déjà en avant. Plutôt qu'une formule figée, voyez-le comme un mélange de quelques contributeurs principaux et de certains signaux de posture complémentaires.

Contributeurs principaux

Vulnérabilités ouvertes. La plus grande influence sur le score provient de vos vulnérabilités en cours, pondérées par la sévérité. Les constats sont classés Critical / High / Medium / Low, et c'est la distribution — et pas seulement le nombre — qui fait bouger le chiffre. Ces constats proviennent du même pipeline qui alimente la Gestion des vulnérabilités : les moteurs de la Scan API, la détection basée sur les CVE de l'agent Bitscanner et les vérifications de dépendances. Résoudre les éléments Critical et High est le moyen le plus rapide d'augmenter le score.

Posture de conformité. Votre progression par rapport aux cadres que vous suivez dans Conformité contribue également. Comme la conformité est une capacité Beta, son influence sur le score global peut évoluer à mesure que ce module gagne en maturité.

Signaux complémentaires

Au-delà des deux contributeurs ci-dessus, le score reflète le durcissement général de votre environnement, notamment :

  • Durcissement des actifs et des configurations — la posture de configuration et de durcissement de conformité rapportée par les agents scanners tels que Bitenforcer, qui évalue par rapport aux référentiels CIS, STIG et PCI-DSS. Voir Agents scanners.
  • Contrôles d'identité et d'accès — les contrôles de sécurité des comptes proposés par Cert-IX, notamment l'authentification multifacteur (TOTP et WebAuthn/FIDO2) et le contrôle d'accès basé sur les rôles.
Capacité Beta

Le suivi de la conformité est actuellement en Beta. À mesure que les cadres, les preuves et la couverture des contrôles s'étoffent, le poids de la progression de la conformité dans le score global pourra changer.

Suivre votre score dans le temps

Le tableau de bord conserve un historique continu de votre score de sécurité afin que vous puissiez voir la tendance, et pas seulement la valeur du jour. Examiner l'évolution après une analyse ou un sprint de remédiation vous indique si le travail fait réellement bouger les choses, et une chute soudaine est une invitation utile à vérifier ce qui a changé — par exemple, un nouveau constat Critical révélé par une analyse récente.

Améliorer votre score

Parce que le score est piloté par des constats et des données de posture réels, la façon de l'augmenter consiste à combler des lacunes réelles. Les actions à plus fort levier sont :

ActionPourquoi c'est utileOù le faire
Remédier aux vulnérabilités Critical et HighLes constats pondérés par la sévérité sont le principal facteur uniqueGestion des vulnérabilités
Durcir les configurations des actifs et des systèmesComble les lacunes des référentiels CIS/STIG/PCI-DSS rapportées par les agentsAgents scanners
Activer la MFA et resserrer les accèsRenforce les contrôles d'identité sur l'ensemble des comptesParamètres du compte et de l'organisation
Faire progresser vos cadres de conformitéAméliore votre posture de conformité suivieConformité
Relancez une analyse après correction

Le score reflète vos données les plus récentes. Après avoir remédié à des constats ou durci un système, lancez une nouvelle analyse pour que l'amélioration soit prise en compte et que le score soit recalculé.

En savoir plus

Cette page vous a-t-elle été utile ?