---
sourceDocument: Gestion de la sécurité Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Configurer Réponse aux vulnérabilités des applications

# Configurer Réponse aux vulnérabilités des applications {#ariaid-title1}

* Rversion finale: Xanadu
* 
* Mis à jour 1 août 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 4 minutes de lecture

Effectuez les étapes de configuration suivantes avant de procéder à la configuration, afin de vous assurer que votre configuration est terminée.

## Avant de commencer

{#configure-avm__table_rv4_tpl_mcb__entry__2}

| Tâches de configuration | Description |
|-|-|
| Vérifiez que l'application Réponse aux vulnérabilités est installée et activée. | Pour vérifier qu'il est activé, accédez à Gestion des abonnementsAbonnements dans votre instance. La liste affiche les abonnements que votre organisation a achetés. Si l'application n'est pas installée et activée, reportez-vous à la section [Installer Réponse aux vulnérabilités](https://servicenow-prod.fluidtopics.net/~afb9YTyVxx_nuVxyZjhOQ "Avant d’exécuter l’application Réponse aux vulnérabilités dans votre Now Platform instance, vous devez obtenir l’autorisation et télécharger l’application à partir du ServiceNow Store, l’installer sur votre Now Platform instance, puis effectuer quelques étapes d’installation dans l’Assistant de configuration."). |
| Vérifiez que la Analyse des performances pour Réponse aux vulnérabilités est installé et activé pour afficher les Réponse aux vulnérabilités des applications rapports. | Pour vérifier qu'il est activé, accédez à Gestion des abonnementsAbonnements dans votre instance. La liste affiche les abonnements que votre organisation a achetés. Si l'application n'est pas installée et activée, reportez-vous à la section [Installer et configurer l'application Analyse des performances pour Réponse aux vulnérabilités \[PA\]](O1V9Unt~lIqFuXveIPxTgg "Avant de pouvoir utiliser l’application Analyse des performances pour Réponse aux vulnérabilités , vous devez obtenir l’autorisation et télécharger l’application à partir de , ServiceNow Storel’installer sur votre Now Platform instance et effectuer quelques étapes d’installation et de configuration. L’application PA n’est pas installée avec elle Réponse aux vulnérabilités . Elle est disponible sous la forme d'un abonnement distinct."). |
| Vérifiez que le Veracode Vulnerability Integration est installé, activé et configuré. (N'exécutez pas les intégrations à ce stade.) | Pour vérifier qu'il est activé, accédez à Gestion des abonnementsAbonnements dans votre instance. La liste affiche les abonnements que votre organisation a achetés. Si l'application n'est pas installée et activée, reportez-vous à la section [Installer l'intégration de ServiceNow Vulnerability Response avec Veracode](https://servicenow-prod.fluidtopics.net/k0QAoR6dcke11ql7cEozbw "Avant d’exécuter l’intégration sur votre instance, les étapes d’installation et de configuration doivent être terminées afin que le produit s’intègre Veracode correctement à Réponse aux vulnérabilités des applications. Cette application est disponible sous forme d’abonnement distinct."). |
| Vérifiez que l'intégration CWE 2000 s'exécute dans Réponse aux vulnérabilités. | Pour vérifier l'intégration, reportez-vous à la section [Vérifiez que la tâche planifiée de mise à jour des enregistrements NVD est en cours d'exécution](https://servicenow-prod.fluidtopics.net/a8ak~9~JN4Q6NteBMyNt0A "Identifiez les référentiels que vous souhaitez mettre à jour régulièrement. Vous pouvez exécuter une tâche planifiée pour mettre à jour les enregistrements de la base de données de vulnérabilité nationale (NVD) tous les soirs ou toutes les semaines. Si elle n’est pas déjà en cours d’exécution, vous pouvez activer la tâche"). |
| \[Facultatif\] Vérifiez que NVD Integration est en cours d'exécution dans Réponse aux vulnérabilités. | Pour vérifier, reportez-vous à la section [Vérifiez que la tâche planifiée de mise à jour des enregistrements CWE est en cours d'exécution](https://servicenow-prod.fluidtopics.net/7qQY5izWTqW6KGSL23NB_A "Utilisez les enregistrements CWE (Common Weakness Enumeration) téléchargés à partir de la base de données CWE pour référence lorsque vous décidez si une vulnérabilité doit être remontée. Mettez à jour régulièrement les enregistrements de faiblesses courantes à partir de la base de données Common Weakness Enumeration. Vous pouvez également mettre à jour le script par défaut ou écrire vos propres scripts, selon vos besoins."). |
| Vérifiez que vous disposez des rôles requis ServiceNow pour votre instance. | Les rôles suivants sont requis pour l'installation, la configuration et la vérification des résultats attendus : * S'il n'est pas déjà affecté, l'utilisateur disposant du rôle administrateur installe l'application et affecte les utilisateurs aux groupes d'utilisateurs suivants : Gestionnaire App-Sec, Champion de sécurité et Développeur. Pour en savoir plus sur les rôles de groupe, reportez-vous à la section [Réponse aux vulnérabilités des applications Groupes et rôles d'utilisateurs](https://servicenow-prod.fluidtopics.net/w9lXS59snq2ne2JQvmHjNg#avm-manage-roles "Avant de pouvoir corriger avec succès les vulnérabilités avec Réponse aux vulnérabilités des applications (AVR), vous devez affecter des utilisateurs à des groupes d’utilisateurs."). * Le groupe Gestionnaire de sécurité des applications supervise la configuration et vérifie les résultats attendus. Remarque : Réponse aux vulnérabilités des applicationsn'est pas disponible à partir de la fonctionnalité Assistant de configuration de .Réponse aux vulnérabilités {#configure-avm__ul_wnc_15r_tcb} |
[ ]

{#configure-avm__table_rv4_tpl_mcb}Rôle requis : groupe d'utilisateurs du gestionnaire App-Sec

## Procédure

1. Accédez à la Security OperationsCMDBRègles de recherche.  
   Reportez-vous à la rubrique [Créer une règle de recherche de CI](https://servicenow-prod.fluidtopics.net/NLjjdu7XVa6DVF~tpwu4VQ "Le module Règles de recherche de CI contient des règles qui définissent les champs qui ont des données correspondantes dans le Base de données de gestion des configurations (CMDB)fichier . Ces règles sont utilisées pour identifier les applications et les versions d’application et les ajouter à l’enregistrement d’élément vulnérable de l’application (AVI) pour faciliter la correction.") pour créer ou modifier des règles de recherche de CI pour votre environnement.
2. Accédez à la Application Vulnerability ResponseAdministration.
3. Sélectionnez Règles d'affectation.  
   Consultez [Créer ou modifier des Réponse aux vulnérabilités des applications règles d'affectation](https://servicenow-prod.fluidtopics.net/w_5xR_DqYWR21kgqdmmw1g "Vous pouvez créer des règles pour affecter automatiquement les éléments vulnérables de l’application (AVI) en fonction des conditions de filtre. Ces règles affectent les AVI au fur et à mesure qu’ils sont importés ou créés manuellement.") pour créer ou modifier des règles d'affectation d'application pour votre environnement.
4. Sélectionnez Calculateurs de vulnérabilité.  
   Reportez-vous à la rubrique [Calculer automatiquement le risque dans Réponse aux vulnérabilités des applications](https://servicenow-prod.fluidtopics.net/~rFCxYv_MWC9loxt1Ft0bA "Les calculateurs de vulnérabilité de l’application automatisent le calcul des valeurs de risque initiales pour les champs des éléments vulnérables de l’application (AVI). Les calculs de risque permettent de déterminer clairement comment hiérarchiser le rattrapage. La condition de chaque calculateur est évaluée dans l’ordre, et le premier calculateur correspondant est utilisé.") pour créer ou modifier des calculateurs de vulnérabilité d'application pour votre environnement.
5. Sélectionnez Règles de cibles de rattrapage.  
   Reportez-vous à la rubrique [Créer ou modifier des règles de cibles de rattrapage d'application](https://servicenow-prod.fluidtopics.net/hfUR9cvSZY4KsEctSyPl7g "Pilotez le rattrapage des vulnérabilités à haut risque en temps opportun en configurant une règle de cible de rattrapage au niveau de l’élément vulnérable de l’application (AVI).") pour créer ou modifier des cibles de rattrapage d'application pour votre environnement.
6. Sélectionnez des cartes de gravité normalisées.  
   Consultez [Mapper automatiquement la gravité d'un élément vulnérable de l'application](https://servicenow-prod.fluidtopics.net/eYQg71dvamy_bRbxZevz1w "Réponse aux vulnérabilités des applications Le mappage de gravité transforme les champs de gravité sources tierces en champs reconnaissables dans Réponse aux vulnérabilités.") pour créer ou modifier des cartes de gravité pour votre environnement.
7. Accédez à l'un ou l'autre des modèles suivants : Intégration de vulnérabilité VeracodeIntégrations ou Fortify Vulnerability IntegrationIntégrations.
8. Ouvrez l'intégration de liste d'applications Veracode ou l'intégration de liste d'applications Fortify à la demande.
9. Si ce n'est pas déjà fait, sélectionnez Exécuter maintenant.  
   Remarque :  
   L'autre Veracode ou Fortify les intégrations sont inactives par défaut.  
   Pour connaître les états d'exécution de l'intégration, consultez [Afficher l'état de l'exécution de l'importation de l'intégration de vulnérabilité de l'application Veracode](https://servicenow-prod.fluidtopics.net/FKw4gg7FnWO0JnxzF8bLgw "Utilisez la liste connexe Exécutions de l’intégration de vulnérabilité pour vérifier la réussite de vos exécutions d’intégration, localiser les problèmes et prendre des décisions de rattrapage.") ou [Afficher l'état de l'exécution de l'importation Fortify Vulnerability Integration](https://servicenow-prod.fluidtopics.net/MnZngcdNH51LDKq3n9l07w "Utilisez la liste connexe Exécutions de l’intégration de vulnérabilité pour vérifier la réussite de vos exécutions d’intégration, localiser les problèmes et prendre des décisions de rattrapage.").
10. Une fois que l'intégration de la liste d'applications Veracode ou Fortify à la demande a terminé son exécution, accédez à Application Vulnerability ResponseAdministrationApplications.
11. Pour chaque application, entrez une valeur pour Groupe de support (utilisé par les règles d'affectation) et Département (utilisé dans la génération de rapports).  
    Pour mettre à jour plusieurs entrées, consultez [Modifier plusieurs enregistrements dans une liste à l'aide de l'éditeur de liste](https://www.servicenow.com/docs/access?context=t_EditMultRecUsingListEditor&version=xanadu&pubname=xanadu-platform-user-interface&ft:locale=en-US) pour terminer la tâche en bloc.  
    Remarque :  
    Pour afficher l'unité business mise à jour automatiquement, actualisez la page. Pour plus d'informations sur les champs du formulaire Application numérisée, reportez-vous à la section [Champs d'application analysés](https://servicenow-prod.fluidtopics.net/odto9dC379vtcgZnEBIo5A "Les applications sont stockées pendant l’importation sous Administration > Applications in Réponse aux vulnérabilités des applications.").
12. Revenez à la liste Intégrations et activez l'autre Veracode ou Fortify les intégrations.  
    Consultez la rubrique [Activer Réponse aux vulnérabilités des applications les intégrations](https://servicenow-prod.fluidtopics.net/ltbVgJ1fuYMRqxMphrCVMg "Activer Réponse aux vulnérabilités des applications les intégrations pour effectuer des mises à jour régulières.") pour définir vos importations d'intégration de données delta.  
    Les Veracode intégrations et Fortify sont liées et s'exécutent consécutivement lorsqu'elles sont activées.
13. **Facultatif :** Accédez à la Application Vulnerability ResponseAdministrationRègles d'affectation.
    1. **Facultatif :** Si vous avez choisi Élément de configuration : groupe de support pour le champ Groupe d'utilisateurs lors de la création ou de la modification de vos règles d'affectation précédemment, les valeurs que vous avez ajoutées à la vue de liste Applications numérisées peuvent désormais être utilisées.  
       Vos règles d'affectation sont modifiées.
    2. Sélectionnez Mettre à jour.
    3. Dans la vue de liste Règles d'affectation de vulnérabilité, sélectionnez Appliquer les modifications pour réappliquer les règles d'affectation à vos AVI.
    {#configure-avm__substeps_jl4_xvg_rlb}
{#configure-avm__steps_z5v_pq2_kcb}

## Résultats

Votre Réponse aux vulnérabilités des applications configuration est maintenant terminée.

## Que faire ensuite

Accédez à la Application Vulnerability ResponseVue d'ensemble et consultez [le tableau de bord Gestion de la vulnérabilité des applications \[PA\]](W71D0gQh_jl9IgcJzgldmQ "Suivez le volume, les performances et la progression des vulnérabilités des applications, de l’analyse initiale et de la détection jusqu’au confinement ou à la correction.") pour plus d'informations sur votre posture de sécurité globale.
* **[Vérifiez que la tâche planifiée de mise à jour des enregistrements CWE est en cours d'exécution](https://servicenow-prod.fluidtopics.net/7qQY5izWTqW6KGSL23NB_A)**   
  Utilisez les enregistrements CWE (Common Weakness Enumeration) téléchargés à partir de la base de données CWE pour référence lorsque vous décidez si une vulnérabilité doit être remontée. Mettez à jour régulièrement les enregistrements de faiblesses courantes à partir de la base de données Common Weakness Enumeration. Vous pouvez également mettre à jour le script par défaut ou écrire vos propres scripts, selon vos besoins.
* **[Vérifiez que la tâche planifiée de mise à jour des enregistrements NVD est en cours d'exécution](https://servicenow-prod.fluidtopics.net/a8ak~9~JN4Q6NteBMyNt0A)**   
  Identifiez les référentiels que vous souhaitez mettre à jour régulièrement. Vous pouvez exécuter une tâche planifiée pour mettre à jour les enregistrements de la base de données de vulnérabilité nationale (NVD) tous les soirs ou toutes les semaines. Si elle n'est pas déjà en cours d'exécution, vous pouvez activer la tâche
* **[Activer Réponse aux vulnérabilités des applications les intégrations](https://servicenow-prod.fluidtopics.net/ltbVgJ1fuYMRqxMphrCVMg)**   
  Activer Réponse aux vulnérabilités des applications les intégrations pour effectuer des mises à jour régulières.
* **[Définir les Réponse aux vulnérabilités des applications notifications par e-mail](https://servicenow-prod.fluidtopics.net/z5QW4hDMux2Px~gHYvb3ug)**   
  Configurez des notifications par e-mail pour partager des informations utiles sur les mises à jour et les activités importantes, telles que l'approbation et le rejet des demandes de faux positifs. La création d'une notification par e-mail implique de spécifier quand l'envoyer, qui la reçoit et ce qu'elle contient.
* **[Gestion des exceptions dans Réponse aux vulnérabilités des applications](https://servicenow-prod.fluidtopics.net/KgDXye4FH1vlMJXy4B4e~A)**   
  Lorsque votre organisation n'est pas en mesure de se conformer à une politique, une norme ou une directive de sécurité ou de gestion des vulnérabilités publiée, vous pouvez demander une exception. La gestion des exceptions implique de demander, examiner, approuver ou rejeter des exceptions à un élément vulnérable de l'application (AVI) qui ne peuvent pas être corrigés conformément à la politique.
* **[Réponse aux vulnérabilités des applications Vue d'ensemble des tâches de rattrapage et des règles de tâche](https://servicenow-prod.fluidtopics.net/Fsmd5mlvZx0gxWp_gHXiag)**   
  Configurez les tâches de rattrapage (AVUL) pour aider les analystes et les spécialistes du rattrapage à organiser les éléments vulnérables de l'application (AVI) et à les analyser en bloc. Les critères utilisés pour la formation des tâches de rattrapage sont configurés de façon à ce que les AVI soient automatiquement affectés à des tâches de rattrapage. Les tâches de rattrapage vous permettent de surveiller la progression et de piloter le processus de rattrapage plus efficacement.

