Revue Risque élevé Avancé ≈ 2 h gagnées

Évaluer l'exposition aux vulnérabilités à partir d'un scan

Consolide un export de scan de vulnérabilités, applique une grille de criticité traçable (CVSS déclaré, exposition, criticité des actifs) et produit un rapport d'exposition priorisé — revue humaine obligatoire.

Télécharger le skill (.zip) Guide d'installation

Objectif

Evalue l'exposition aux vulnerabilites a partir d'un export de scan fourni (CSV) : consolidation par actif et par faille, application d'une grille de criticite (score CVSS declare, exposition, actifs critiques), priorisation des remediations et rapport d'exposition avec niveaux de confiance. A declencher apres un scan de vulnerabilites pour preparer le plan de remediation. Skill reglementee (NIS 2) : validation humaine obligatoire, aucune garantie de conformite.

Entrées acceptées

  • CSV
  • Classeur Excel
  • JSON

Ce que vous obtenez

  • Rapport
  • Analyse
  • Tableau
  • Grille d'évaluation

Limites et supervision humaine

Ce skill produit un document qui doit être relu et validé par un humain avant tout usage opérationnel. La supervision humaine fait partie du mode d'emploi.

Niveau de risque déclaré : élevé. Le skill n'exécute que la tâche décrite dans son SKILL.md ; elle n'invente ni fait, ni chiffre, ni citation et signale les champs qu'elle ne peut pas renseigner.

Sources officielles

Ces référentiels encadrent le contenu du skill. Ils font foi en cas d'évolution réglementaire.

Aperçu du SKILL.md

Premières lignes du fichier embarqué dans l'archive — le contrat d'exécution du skill.

---
name: evaluer-exposition-vulnerabilites
description: Evalue l'exposition aux vulnerabilites a partir d'un export de scan fourni (CSV) : consolidation par actif et par faille, application d'une grille de criticite (score CVSS declare, exposition, actifs critiques), priorisation des remediations et rapport d'exposition avec niveaux de confiance. A declencher apres un scan de vulnerabilites pour preparer le plan de remediation. Skill reglementee (NIS 2) : validation humaine obligatoire, aucune garantie de conformite.
---

# Évaluer l'exposition aux vulnérabilités à partir d'un scan

## Mission

Transformer un export brut de scan de vulnérabilités en un rapport d'exposition priorisé : consolidation par actif et par faille, application traçable d'une grille de criticité, plan de remédiation proposé — sans jamais recalculer un score CVSS, inventer une faille ni décider des remédiations à la place du RSSI.

## Résultat attendu

Un rapport d'exposition comprenant : 1) périmètre (actifs couverts, date du scan, champs exploités, lacunes) ; 2) consolidation (vulnérabilités par criticité, actifs les plus exposés, failles les plus répandues) ; 3) priorisation selon `references/grille-criticite.md` avec la règle appliquée citée pour chaque requalification ; 4) plan de remédiation proposé (vagues, prérequis, dépendances), marqué « à valider » ; 5) registre des écarts (failles non cotées, actifs sans criticité déclarée, doublons). Niveau de précision : chaque ligne du rapport est traçable à une entrée du scan.

## Situations d'usage

- Export de scan de vulnérabilités fourni (CSV, JSON) avec demande d'analyse ou de priorisation.
- Préparation d'un plan de remédiation ou d'un comité sécurité.
- Suivi périodique de l'exposition (comparaison de deux scans).
- Exigence déclarée de gestion des vulnérabilités (audit, NIS 2) nécessitant un état des lieux.

## Ce que le skill ne fait pas

- Exécution des remédiations (correctifs, configuration) : le skill produit un rapport, n'agit pas.
- Scan ou test d'intrusion : le skill n'exécute et ne commande aucun outil de scan.
- Attribution d'attaques, investigation d'incident : domaine du skill analyser-journal-incident-securite.
- Déclaration ou notification réglementaire d'incident ou de vulnérabilité auprès d'une autorité : décision humaine, ce que le skill ne fait pas.

## Entrées obligatoires

- Un export de scan fourni (CSV, XLSX ou JSON) contenant au minimum : actif (hôte/adresse), identifiant de vulnérabilité (CVE ou référence interne), et score ou sévérité déclaré par l'outil.

## Entrées facultatives

- La criticité des actifs déclarée par l'organisation (inventaire ou liste d'actifs critiques).
- L'exposition des actifs (Internet / interne) si non présente dans le scan.
- Les mesures compensatoires documentées (cloisonnement, WAF).
- Le scan précédent pour analyse d'évolution.

Installation

  1. Téléchargez le fichier et, si vous le souhaitez, vérifiez qu'il est authentique (shasum -a 256 evaluer-exposition-vulnerabilites.zip).
  2. Décompressez-le : vous obtenez un dossier contenant SKILL.md et ses ressources.
  3. Importez le dossier dans claude.ai, Claude Code ou via l'API.