Inventorier · qualifier · corriger · vérifier

Vulnérabilités, correctifs et divulgation coordonnée

Le cadre JRbIA pour réduire l’exposition des produits, services et dépendances pendant tout leur cycle de vie. Version du 1er septembre 2026.

Inventaire exploitable

La gestion part des composants réellement déployés : service, version, environnement, exposition, propriétaire, fournisseur, support et dépendances. Une alerte générique n’est rattachée à JRbIA qu’après vérification de la version et du chemin effectivement concernés.

Sources et veille

JRbIA suit les avis des éditeurs, dépôts, fournisseurs, CERT-FR et sources adaptées au périmètre. Les alertes sont corrélées avec la nomenclature logicielle et les changements récents ; une absence d’alerte ne démontre pas l’absence de faiblesse.

Qualification du risque

La priorité ne repose pas sur un score isolé. Elle tient compte de l’exploitabilité, l’exposition Internet, les privilèges requis, les données, l’exploitation active, la criticité métier, les dépendances, les mesures compensatoires et la possibilité de détection ou de restauration.

Décision et responsable

Chaque vulnérabilité pertinente possède un responsable, une décision, une échéance, une mesure immédiate et une preuve de clôture. Les statuts distinguent à qualifier, confirmée, non applicable, atténuée, corrigée et acceptée temporairement ; aucun ticket fermé ne vaut correction sans vérification.

Correctifs et changements

Un correctif de sécurité est appliqué sans retard injustifié selon le risque, après un test proportionné de compatibilité, données, permissions et retour arrière. L’urgence réduit la fenêtre de test mais ne supprime ni sauvegarde préalable, ni validation, ni surveillance renforcée.

Mesures compensatoires

Lorsqu’un correctif n’est pas encore disponible ou immédiatement déployable, JRbIA peut isoler, désactiver, filtrer, limiter les permissions, renforcer l’authentification ou la surveillance. La dérogation précise le risque résiduel, son propriétaire, son échéance et sa condition de sortie.

Vérification et régression

Après correction, JRbIA confirme la version, la disparition du chemin vulnérable, l’absence de régression critique et le fonctionnement de la détection. Une analyse de cause et des mesures préventives sont ajoutées lorsque la vulnérabilité révèle une faiblesse récurrente.

Chaîne logicielle et fournisseurs

Les composants tiers suivent la politique Logiciels et services tiers. Un fournisseur précise ses versions supportées, son canal de sécurité, ses correctifs, sa fin de vie et ses modalités d’information. Une dépendance abandonnée est remplacée, isolée ou retirée selon son risque.

Signalement responsable

Le canal public Incidents et signalement de sécurité permet une remontée minimale et responsable. JRbIA accuse, qualifie, coordonne la correction et organise une divulgation qui protège les utilisateurs sans imposer un silence indéfini.

Notifications réglementaires et clients

JRbIA qualifie son rôle, le produit et les textes réellement applicables avant toute notification à une autorité, un client ou des utilisateurs. Une obligation propre aux éditeurs, à un secteur ou à une catégorie de produit n’est pas présentée comme universelle.

Fin de support

Une version non maintenue ne reste pas silencieusement en production. Sa migration, son isolement ou son retrait sont planifiés ; les clients concernés reçoivent l’information et les options prévues au contrat lorsqu’un changement matériel en résulte.

Porte de validation

Avant production et à chaque version : inventaire, support, veille, exposition, données, score contextualisé, responsable, délai, test, retour arrière, mesure compensatoire, vérification, journalisation, fournisseur et fin de vie sont contrôlés. Un scan sans traitement ni preuve n’est pas une gestion des vulnérabilités.

Références

CERT-FR — Alertes et avis · CERT-FR — Signalements · ANSSI — Référentiel de mesures · CNIL — Guide de sécurité.