Surveillance continue

Le principe

Un SBOM n’a de valeur que rejoué en continu. Un composant sain aujourd’hui est vulnérable demain, sans qu’aucune nouvelle construction n’ait eu lieu. C’est la différence entre un contrôle en CI et un dispositif de conformité.

C’est aussi la raison pour laquelle la centralisation est obligatoire : on ne réévalue pas chaque jour des milliers de fichiers dispersés dans des registres d’artefacts.

L’architecture

SBOM archivés (toutes versions livrées)


Plateforme de pilotage ──── réévaluation quotidienne ────┐
        ▲                                                 │
        │                                                 ▼
Sources de vulnérabilités                        Alertes ciblées
 EUVD · OSV · NVD · avis éditeurs                        │
 catalogues d'exploitation avérée                        ▼
 avis des projets amont                        Équipe propriétaire du produit


                                              Triage → VEX → correctif

Le point essentiel est le mot ciblées : la plateforme n’envoie une alerte qu’aux équipes dont les produits contiennent réellement le composant, dans une version affectée. Une diffusion large produit du bruit et éteint l’attention.

Les sources et leur usage

Source Fréquence Usage
EUVD — base européenne de vulnérabilités, opérée par l’ENISA Quotidienne Source européenne de référence, à privilégier dans vos rapports
OSV Quotidienne Corrélation par purl, précision élevée sur les paquets
NVD Quotidienne Couverture large, à filtrer pour éviter les faux positifs de CPE
Catalogues d’exploitation avérée Quotidienne Déclencheur de priorisation, indice fort pour la qualification
Avis des éditeurs et distributions Quotidienne Évite les faux positifs liés aux rétroportages
Avis des projets amont Suivi par abonnement Souvent en avance sur les bases publiques

L’EUVD et la plateforme de signalement

Deux dispositifs européens distincts, souvent confondus :

EUVD Plateforme de signalement unique (SRP)
Nature Base de vulnérabilités Canal de signalement
Origine Créée sous NIS 2, opérée par l’ENISA Créée par le CRA, opérée par l’ENISA
Sens du flux Vous la consommez Vous y émettez
Usage Surveillance continue Alerte 24 h, notification 72 h, rapport final

Le lien entre les deux : vos signalements alimentent, après traitement par le CSIRT coordinateur et l’ENISA, l’écosystème européen de connaissance des vulnérabilités — dont l’EUVD est la vitrine. C’est ce que signifie « alimenter l’EUVD via la plateforme de signalement ».

La surveillance de l’amont

Distincte de la surveillance des vulnérabilités, et tout aussi nécessaire :

  • abonnement aux avis de sécurité des projets dont vous dépendez de façon critique ;
  • suivi de l’activité : date du dernier commit, fréquence des publications, nombre de mainteneurs actifs ;
  • détection des projets abandonnés, et déclenchement de la stratégie décidée dans Intégrer de l’open source ;
  • alerte sur changement de mainteneur ou de licence — les deux sont des signaux de risque, l’un de sécurité, l’autre juridique.

Cette surveillance porte sur un nombre restreint de composants : ceux qui sont critiques pour vos produits. Tenter de surveiller l’intégralité du graphe transitif produit un bruit inexploitable.

Ce qui doit être automatique

Automatique Manuel
Réévaluation quotidienne du parc Analyse d’exploitabilité
Corrélation SBOM / sources Rédaction du VEX
Routage de l’alerte vers l’équipe propriétaire Arbitrage de priorité en cas de conflit
Ouverture d’un ticket avec le contexte Décision de signalement
Rappel à échéance de SLA Communication client
Détection d’un composant en fin de maintenance Choix de la stratégie de remplacement

Le principe : la machine trouve et route, l’humain décide. Tout ce qui est laissé à l’initiative humaine dans la colonne de gauche finit par ne pas être fait.

Les indicateurs

  • Délai de détection : temps entre la publication d’une vulnérabilité et son alerte chez vous.
  • Délai de triage : temps entre l’alerte et la décision de traitement.
  • Délai de remédiation par niveau de criticité.
  • Couverture : part des produits livrés dont le SBOM est effectivement surveillé.
  • Âge moyen des vulnérabilités ouvertes.
  • Ratio d’alertes actionnables sur alertes brutes — voir Faux positifs.

La couverture est le premier à regarder : surveiller parfaitement 40 % du portefeuille n’est pas un dispositif de conformité, c’est un pilote.