Score de sécurité
Le score de sécurité est l'indicateur phare de votre tableau de bord Cert-IX. Il agrège les signaux que la plateforme collecte déjà au sujet de votre organisation — les vulnérabilités ouvertes, l'avancement de la conformité ainsi que le durcissement des actifs et des configurations — en un seul chiffre sur une échelle de 0 à 100, afin que vous puissiez évaluer votre situation d'un coup d'œil et savoir si votre posture s'améliore au fil du temps.
Le score est un agrégat dérivé, et non un simple décompte brut. Une poignée de constats Critical pèse bien plus lourd qu'une longue liste de constats de faible sévérité ; un nombre plus faible ne signifie donc pas automatiquement un score plus élevé. Le chiffre que vous voyez reflète uniquement les données de votre propre tenant — Cert-IX ne vous compare pas aux autres clients.
Comment fonctionne le score
Quelques propriétés méritent d'être comprises avant de tirer trop de conclusions de ce chiffre :
- C'est un agrégat pondéré. Les constats individuels et les signaux de posture sont combinés et pondérés selon la sévérité et l'impact plutôt que comptés à parts égales. La pondération exacte est maintenue par la plateforme et affinée au fil du temps ; considérez donc les catégories ci-dessous comme des contributeurs relatifs plutôt que comme des pourcentages fixes.
- Il est limité à votre tenant. Le score est calculé à partir des actifs, des résultats d'analyse et des données de conformité de votre organisation, et ce que chaque utilisateur voit est en outre restreint par ses permissions basées sur les rôles.
- Il se met à jour à mesure que de nouvelles données arrivent. Au fur et à mesure que de nouveaux résultats d'analyse, la télémétrie des agents scanners et les changements de conformité affluent, le score est recalculé pour refléter votre état actuel plutôt qu'un instantané figé dans le temps.
Paliers de notation
Utilisez les paliers suivants comme repère pour interpréter le chiffre. Ils décrivent la posture en langage clair plutôt que d'agir comme des seuils stricts de réussite ou d'échec :
| Score | Note | Ce que cela indique généralement |
|---|---|---|
| 90–100 | Excellent | Posture solide ; peu de risques ouverts de conséquence |
| 70–89 | Bon | Base solide avec des lacunes mineures à combler |
| 50–69 | Moyen | Lacunes notables ; remédiation recommandée |
| 30–49 | Faible | Vulnérabilités ouvertes importantes présentes |
| 0–29 | Critique | Problèmes urgents nécessitant une attention immédiate |
Ce qui alimente le score
Le score s'appuie sur les mêmes données que le reste de la plateforme met déjà en avant. Plutôt qu'une formule figée, voyez-le comme un mélange de quelques contributeurs principaux et de certains signaux de posture complémentaires.
Contributeurs principaux
Vulnérabilités ouvertes. La plus grande influence sur le score provient de vos vulnérabilités en cours, pondérées par la sévérité. Les constats sont classés Critical / High / Medium / Low, et c'est la distribution — et pas seulement le nombre — qui fait bouger le chiffre. Ces constats proviennent du même pipeline qui alimente la Gestion des vulnérabilités : les moteurs de la Scan API, la détection basée sur les CVE de l'agent Bitscanner et les vérifications de dépendances. Résoudre les éléments Critical et High est le moyen le plus rapide d'augmenter le score.
Posture de conformité. Votre progression par rapport aux cadres que vous suivez dans Conformité contribue également. Comme la conformité est une capacité Beta, son influence sur le score global peut évoluer à mesure que ce module gagne en maturité.
Signaux complémentaires
Au-delà des deux contributeurs ci-dessus, le score reflète le durcissement général de votre environnement, notamment :
- Durcissement des actifs et des configurations — la posture de configuration et de durcissement de conformité rapportée par les agents scanners tels que Bitenforcer, qui évalue par rapport aux référentiels CIS, STIG et PCI-DSS. Voir Agents scanners.
- Contrôles d'identité et d'accès — les contrôles de sécurité des comptes proposés par Cert-IX, notamment l'authentification multifacteur (TOTP et WebAuthn/FIDO2) et le contrôle d'accès basé sur les rôles.
Le suivi de la conformité est actuellement en Beta. À mesure que les cadres, les preuves et la couverture des contrôles s'étoffent, le poids de la progression de la conformité dans le score global pourra changer.
Suivre votre score dans le temps
Le tableau de bord conserve un historique continu de votre score de sécurité afin que vous puissiez voir la tendance, et pas seulement la valeur du jour. Examiner l'évolution après une analyse ou un sprint de remédiation vous indique si le travail fait réellement bouger les choses, et une chute soudaine est une invitation utile à vérifier ce qui a changé — par exemple, un nouveau constat Critical révélé par une analyse récente.
Améliorer votre score
Parce que le score est piloté par des constats et des données de posture réels, la façon de l'augmenter consiste à combler des lacunes réelles. Les actions à plus fort levier sont :
| Action | Pourquoi c'est utile | Où le faire |
|---|---|---|
| Remédier aux vulnérabilités Critical et High | Les constats pondérés par la sévérité sont le principal facteur unique | Gestion des vulnérabilités |
| Durcir les configurations des actifs et des systèmes | Comble les lacunes des référentiels CIS/STIG/PCI-DSS rapportées par les agents | Agents scanners |
| Activer la MFA et resserrer les accès | Renforce les contrôles d'identité sur l'ensemble des comptes | Paramètres du compte et de l'organisation |
| Faire progresser vos cadres de conformité | Améliore votre posture de conformité suivie | Conformité |
Le score reflète vos données les plus récentes. Après avoir remédié à des constats ou durci un système, lancez une nouvelle analyse pour que l'amélioration soit prise en compte et que le score soit recalculé.
En savoir plus
- Vue d'ensemble du tableau de bord — comment le score s'intègre au reste de votre tableau de bord
- Gestion des vulnérabilités — où résident les données de constats derrière le score
- Vue d'ensemble de la conformité — suivez les cadres et améliorez votre posture de conformité (Beta)
- Agents scanners — déployez des agents qui alimentent les données d'actifs, de vulnérabilités et de durcissement
Cette page vous a-t-elle été utile ?