Fonctionnalités

De la collecte au correctif déployé

Chaque brique sert à réduire le volume, à faire ressortir ce qui compte, puis à corriger et à le prouver.

Collecte

Trois canaux alimentent le même référentiel.

  • Agents hôtes : paquets système et langages, ports, services, images de conteneur, relations SSH et NFS
  • Sondes réseau : un conteneur par sous-réseau pour les ports, les services, le web et les conteneurs
  • Connecteurs vers vos plateformes de code, vos scanners et vos outils de gestion des vulnérabilités, import de rapports

Threat intelligence

Chaque CVE est enrichie en continu pour séparer l'exploité du théorique.

  • CISA KEV et EUVD : exploitation observée
  • EPSS : probabilité d'exploitation à trente jours
  • Exploits publics et modules connus : maturité de l'exploit
  • Score CVSS temporel recalculé à chaque synchronisation

Chemins d'attaque

On raisonne en chaînes d'exploitation et en risque par actif.

  • Exposition externe, vulnérabilité réseau, puis pivot SSH ou NFS
  • Score combiné le long du chemin
  • Pour chaque chemin, l'action qui le coupe

Priorisation

Une décision expliquée pour chaque finding.

  • Verdict SSVC : ACT, ATTEND, TRACK, avec sa phrase d'explication
  • Profil de risque par secteur qui repondère tout le classement
  • Regroupement par correctif : une action ferme plusieurs findings

Vue par actif

Toutes les vulnérabilités d'un actif, toutes sources confondues.

  • Score de risque, exposition, criticité
  • Systèmes, runtimes et images en fin de support
  • Scans récurrents ou à la demande depuis une même chronologie

Gouvernance

Ce qu'attendent vos auditeurs et votre comité.

  • Référentiels de conformité évalués en continu, avec historique
  • Rôles fournis et périmètres par projet, SSO
  • Multi-entités isolé jusqu'à la base de données
  • Indicateurs, délais de correction, exports PDF et CSV, journal d'audit
Déploiement des correctifs

Le correctif part de la plateforme et revient avec son résultat

Vous ne repartez pas avec une liste à copier dans un outil de déploiement. Vous choisissez une action, Vulneo met à jour les hôtes concernés et vous dit, hôte par hôte, ce qui s'est passé.

Un clic depuis la liste priorisée

Les agents installent la version cible sur chaque hôte, avec le gestionnaire du système ou du langage. Une transaction par hôte, rejouée paquet par paquet si l'un d'eux bloque.

Campagnes de patch

Périmètre proposé, approbation par une autre personne, vague canari puis généralisation seulement si le canari est entièrement vert. Pause automatique sinon.

Filet de sécurité

Snapshot hyperviseur avant chaque hôte, retour arrière possible, fenêtre de maintenance respectée.

Résultat vérifié

Statut par hôte, redémarrage requis signalé, findings fermés quand l'inventaire suivant confirme la version.

Voir Vulneo sur vos propres données

Une démonstration sur un cas proche du vôtre, avec vos sources.

45 minutes, sur vos propres exports de scanners si vous le souhaitez.