doc-locale/fr-fr/user/application_security/policies/vulnerability_management_policy.md
{{< details >}}
{{< /details >}}
{{< history >}}
vulnerability_management_policy_type. Activé par défaut.vulnerability_management_policy_type_group. Activé par défaut.vulnerability_management_policy_type et vulnerability_management_policy_type_group ont été supprimés.{{< /history >}}
Utilisez une politique de gestion des vulnérabilités pour résoudre automatiquement les vulnérabilités qui ne sont plus détectées, rejeter automatiquement les vulnérabilités correspondant à des critères spécifiques ou remplacer les niveaux de gravité des vulnérabilités. Cela peut contribuer à réduire la charge de travail liée au triage des vulnérabilités.
Lorsqu'un scanner détecte une vulnérabilité sur la branche par défaut, il crée un enregistrement de vulnérabilité avec le statut Nécessite un classement. Une fois la vulnérabilité corrigée et le prochain scan de sécurité exécuté, le scan ajoute N'est plus détectée au journal d'activité de l'enregistrement, mais le statut de l'enregistrement ne change pas. Vous pouvez changer le statut en Résolue soit manuellement, soit en utilisant une politique de gestion des vulnérabilités.
Les politiques de gestion des vulnérabilités garantissent que les règles sont appliquées de manière cohérente. Par exemple, vous pouvez créer des politiques qui :
Une politique de gestion des vulnérabilités n'affecte que les vulnérabilités ayant le statut Nécessite un classement ou Confirmée.
La politique de gestion des vulnérabilités est appliquée lorsqu'un pipeline s'exécute sur la branche par défaut ou lorsque des vulnérabilités sont détectées par un scan consultatif.
Lorsque les politiques utilisent la résolution automatique, pour chaque vulnérabilité qui n'est plus détectée par le même scanner et qui correspond aux règles de la politique :
Lorsque les politiques utilisent le rejet automatique, pour chaque vulnérabilité correspondant aux critères de la politique :
Les politiques peuvent identifier les vulnérabilités correspondant à un ensemble de critères et remplacer leur gravité :
Pour limiter la charge et la durée du pipeline, un maximum de 1 000 vulnérabilités par pipeline sont traitées pour les actions de résolution automatique ou de rejet automatique. Les actions de résolution automatique ou de rejet automatique reprennent dans les pipelines suivants, jusqu'au maximum, jusqu'à ce que toutes les vulnérabilités correspondantes soient traitées.
{{< history >}}
auto_dismiss_vulnerability_policies. Activé par défaut.auto_dismiss_vulnerability_policies a été supprimé.identifier_type et values dans GitLab 18.10 avec un feature flag nommé security_policies_severity_customize. Activé par défaut.security_policies_severity_customize a été supprimé.{{< /history >}}
Les politiques de rejet automatique prennent en charge les critères suivants :
test/**/*.vendor/*.CVE-2023-*.Les critères d'identifiant prennent également en charge :
cve, cwe ou owasp) pour correspondre à des formats d'identifiant spécifiques.values pour faire correspondre plusieurs identifiants avec la logique OR.Vous pouvez combiner plusieurs critères en utilisant :
AND. Pour être rejetée, la vulnérabilité doit correspondre à tous les critères.OR. Pour être rejetée, la vulnérabilité peut correspondre à l'une des règles.Les raisons de rejet suivantes sont prises en charge :
{{< history >}}
security_policies_severity_customize. Activé par défaut.security_policies_severity_customize a été supprimé.{{< /history >}}
Les politiques qui remplacent la gravité des vulnérabilités utilisent les mêmes critères que les politiques de rejet automatique :
Pour les critères d'identifiant, vous pouvez éventuellement spécifier un type d'identifiant pour ne correspondre qu'à des formats d'identifiant spécifiques :
CVE-2021-44228 ou aux modèles tels que CVE-2023-*.CWE-79 ou aux modèles tels que CWE-*.A1 ou A03:2021.Les opérations de gravité suivantes sont prises en charge :
info, low, medium, high ou critical).Créez une politique de gestion des vulnérabilités pour résoudre ou rejeter automatiquement les vulnérabilités correspondant à des critères spécifiques.
Prérequis :
Pour créer une politique de gestion des vulnérabilités :
Une fois la politique de gestion des vulnérabilités créée, les règles de la politique sont appliquées aux pipelines sur la branche par défaut.
Modifiez une politique de gestion des vulnérabilités pour en changer les règles.
La politique de gestion des vulnérabilités a été mise à jour. Lors de la prochaine exécution d'un pipeline sur la branche par défaut, les règles de la politique sont appliquées.
Lorsqu'une politique de gestion des vulnérabilités est créée ou modifiée, elle est vérifiée par rapport au schéma de politique de gestion des vulnérabilités pour confirmer sa validité.