# Qu'est-ce qu'une évaluation des vulnérabilités ?

> Une évaluation des vulnérabilités (vulnerability assessment) est une évaluation à périmètre défini qui identifie et analyse les faiblesses d'un système, d'un produit, d'un service, d'un processus ou d'un environnement défini.

- URL canonique: https://yellowcube.eu/fr/glossary/vulnerability-assessment/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Elle peut combiner le scan automatisé avec la revue de configuration et d'architecture, l'analyse de code ou de dépendances, des entretiens, l'inspection de preuves et une validation limitée. L'évaluation produit des constats pour les décisions de risque ; elle n'a pas besoin d'exploiter les faiblesses et elle est plus large qu'un scan de vulnérabilités.

Le périmètre, les hypothèses, les preuves, la profondeur et la date du travail déterminent ce que ses résultats signifient. Un rapport utile distingue les faits observés des inférences, explique les conditions affectées et l'incertitude, et donne aux propriétaires assez de contexte pour choisir et vérifier le traitement.

### Points clés

- **Périmètre et critères:** Définir les systèmes, environnements, identités, interfaces, fenêtre temporelle, actions exclues, critères d'évaluation et autorisation avant le début du travail.
- **Choix des méthodes:** Choisir des techniques adaptées à la cible et à la question, comme le scan authentifié, la revue de configuration, l'analyse d'architecture, la revue de code source, l'analyse de dépendances ou des vérifications manuelles maîtrisées.
- **Qualité des constats:** Confirmer l'applicabilité quand c'est faisable, retirer les doublons, documenter preuves et hypothèses, noter la confiance, expliquer les conséquences potentielles et identifier des chemins pratiques de remédiation ou de mitigation.
- **Limite importante:** Une évaluation est une vue bornée dans le temps, façonnée par son périmètre et ses méthodes ; elle ne peut prouver que les composants non testés sont sûrs, que chaque faiblesse rapportée est exploitable, ni que la remédiation a réussi sans vérification.

### Termes associés

[Vulnérabilité](<https://yellowcube.eu/fr/glossary/vulnerability/>) · [Scan de vulnérabilités](<https://yellowcube.eu/fr/glossary/vulnerability-scanning/>) · [Test d'intrusion](<https://yellowcube.eu/fr/glossary/penetration-testing/>) · [Audit de sécurité](<https://yellowcube.eu/fr/glossary/security-audit/>) · [Modélisation des menaces](<https://yellowcube.eu/fr/glossary/threat-modeling/>) · [Évaluation des risques](<https://yellowcube.eu/fr/glossary/risk-assessment/>)

### Sources

[NIST SP 800-115](https://csrc.nist.gov/pubs/sp/800/115/final) · [Glossaire NIST : Vulnerability Analysis](https://csrc.nist.gov/glossary/term/vulnerability_analysis) · [NIST SP 800-53 Rev. 5](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

