Les types de failles informatiques : classement par sévérité
Dans un paysage numérique en constante évolution, la sécurité des systèmes d’information repose sur la compréhension précise des faiblesses qui les guettent. Une faille informatique (ou vulnérabilité) est une imperfection, un bug ou une erreur de conception dans un système, un logiciel ou un protocole, capable d’être exploitée par un attaquant pour porter atteinte à la confidentialité, l’intégrité ou la disponibilité des données.
Toutes les vulnérabilités ne présentent pas le même niveau de danger. La sévérité d’une faille dépend de plusieurs facteurs clés : la facilité avec laquelle elle peut être exploitée (nécessite-t-elle une authentification ou un accès physique ?), l’ampleur des dégâts qu’elle permet d’infliger (de la fuite d’informations mineures à la prise de contrôle totale d’un serveur) et l’existence ou l’absence d’un correctif de sécurité officiel au moment de la découverte.
Évaluer la gravité : le standard CVSS
Pour classifier objectivement ces risques, l’industrie s’appuie sur le système de notation standardisé CVSS (Common Vulnerability Scoring System), dont le maintien est assuré par le FIRST. Ce système attribue une note numérique allant de 0 à 10, regroupée en 4 niveaux qualitatifs majeurs :
- Faible (Low) : impact très limité, nécessitant souvent des privilèges élevés ou des conditions d’exploitation complexes.
- Moyen (Medium) : impact modéré ou nécessitant des conditions d’accès spécifiques pour être exploitée.
- Élevé (High) : compromission significative d’un système, fuite de données sensibles ou interruption de service importante.
- Critique (Critical) : exploitation à distance facile, sans authentification préalable, permettant une prise de contrôle totale ou des dégâts majeurs.

Outre le FIRST pour le CVSS, d’autres organisations et normes de référence telles que l’OWASP pour la sécurité web, le NIST ou la fondation MITRE qui administre le dictionnaire CVE jouent un rôle essentiel dans le suivi et la gestion des vulnérabilités.
Afin de vous guider à travers ce panorama des menaces, notre dossier spécial classe et détaille 10 types de failles majeures, de la plus critique à la moins sévère, avec un accès direct vers un article dédié pour approfondir chaque sujet.
| Type de faille | Sévérité | Description |
|---|---|---|
| Zero-Day : la faille que personne ne voit venir | Critique | Une vulnérabilité Zero-Day (ou 0-Day) est une faille de sécurité informatique qui n’a encore fait l’objet d’aucune publication et pour laquelle il n’existe aucun correctif connu. Le terme ne préjuge pas de la gravité de la faille : une 0-day peut être mineure ou catastrophique, cela dépend uniquement de ce qu’elle permet de faire et de la facilité avec laquelle elle peut être exploitée. |
| L’Exécution de Code à Distance (RCE) : Comprendre, Prévenir et Contrôler la Faille Ultime | Critique | L’exécution de code à distance (RCE) est l’une des failles informatiques les plus redoutables : elle offre à un piratage le contrôle quasi total de la machine ciblée. Découvrez ses mécanismes, ses exemples historiques comme Log4Shell et EternalBlue, et les méthodes concrètes pour vous en protéger. |
| L’Élévation de Privilèges (Privilege Escalation) : Comprendre et Prévenir la Prise de Contrôle Absolue | Élevée | L’élévation de privilèges permet à un attaquant disposant d’un accès restreint de s’octroyer des droits d’administration. Découvrez les mécanismes de cette faille redoutable et comment la contrecarrer. |
| Le Rançongiciel (Ransomware) : Anatomie, Histoire et Stratégies de Protection | Élevée à Critique | Découvrez le fonctionnement du rançongiciel (ransomware), de son apparition historique en 1989 sur disquette jusqu’aux attaques dévastatrices à double extorsion par cryptomonnaies. |
| Le Débordement de Tampon (Buffer Overflow) : Comprendre la Faille Légendaire de la Cybersécurité | Élevée | Découvrez le fonctionnement technique du débordement de tampon, de la pile d’exécution aux exemples historiques emblématiques comme le ver Morris et la faille Heartbleed. |
| L’Injection SQL (SQLi) : fonctionnement, failles historiques et bonnes pratiques de protection | Élevée | Découvrez le fonctionnement technique de l’injection SQL (SQLi), une vulnérabilité web majeure à la sévérité élevée, ses impacts à travers des affaires célèbres et les méthodes indispensables pour la neutraliser. |
| L’Attaque de l’Homme du Milieu (Man-in-the-Middle) : comprendre et contrer les interceptions de trafic | Moyenne | Découvrez le fonctionnement technique de l’attaque de l’homme du milieu (MITM), ses cas célèbres comme l’affaire Superfish ou la faillite de DigiNotar, et les meilleures pratiques pour sécuriser vos échanges. |
| Le Cross-Site Scripting (XSS) : Comprendre, détecter et contrer la faille web omniprésente | Moyenne | Le Cross-Site Scripting (XSS) permet à un attaquant d’injecter du code malveillant dans le navigateur des utilisateurs d’un site web. Découvrez son fonctionnement, ses variantes et les moyens de s’en protéger. |
| Le Cross-Site Request Forgery (CSRF) : comprendre et contrer le piège de la session compromise | Faible à Moyenne | Le Cross-Site Request Forgery (CSRF) abuse de la confiance d’un site envers le navigateur d’un utilisateur authentifié pour exécuter des actions illégitimes. Découvrez son fonctionnement, ses exemples historiques et la manière de s’en protéger. |
| L’Ingénierie Sociale et le Phishing : Anatomie de la Première Porte d’Entrée des Cyberattaques | Variable (vecteur d’entrée n°1) | Découvrez comment l’ingénierie sociale et le phishing exploitent le facteur humain pour contourner les défenses informatiques et servir de vecteur d’entrée aux cyberattaques les plus graves. |
Adopter une hygiène numérique transverse contre toutes les failles
Bien que chaque type de vulnérabilité possède ses propres mécanismes et parades spécifiques, la protection globale d’un système d’information repose sur des principes fondamentaux d’hygiène informatique. Ces mesures transverses permettent de réduire considérablement la surface d’attaque, quel que soit le vecteur utilisé :
- Gestion rigoureuse des patchs : appliquez systématiquement les mises à jour de sécurité des systèmes d’exploitation, des logiciels et des bibliothèques tierces dès leur publication.
- Principe du moindre privilège : restreignez au strict nécessaire les accès des utilisateurs et des services afin de limiter le champ d’action d’un attaquant en cas d’intrusion.
- Sensibilisation continue : formez régulièrement les collaborateurs à détecter le hameçonnage et les tactiques d’ingénierie sociale, qui demeurent le premier vecteur d’entrée des cyberattaques.
- Sauvegardes isolées et régulières : effectuez des sauvegardes hors ligne selon la règle du 3-2-1 pour garantir la résilience de vos données face aux attaques par rançongiciel.
- Défense en profondeur : superposez plusieurs couches de protection (pare-feu applicatifs, segmentation réseau, détection d’intrusions) afin de freiner la progression d’une menace.

Et vous, quelle est votre priorité en matière de sécurité ?
Face à la diversité des menaces informatiques présentées dans cette série, quelle est la vulnérabilité qui vous inquiète le plus dans votre environnement professionnel ou personnel, et quelles actions avez-vous mises en place pour vous en prémunir ? Partagez vos retours d’expérience et posez vos questions dans les commentaires ci-dessous !
Photo : panumas nikhomkhai sur Pexels.
Pour aller plus loin
Liens affiliés Amazon : en tant que Partenaire Amazon, ce site perçoit une commission sur les achats éligibles réalisés via ces liens, sans coût supplémentaire pour vous.
Un ouvrage de référence indispensable pour appréhender la gestion des risques, les méthodes de défense et les stratégies globales de cybersécurité.
Un guide pragmatique très complet pour concevoir, implémenter et administrer une politique de sécurité rigoureuse en entreprise.
Un manuel axé sur les aspects opérationnels et organisationnels de la sécurité des systèmes d’information et la réponse aux incidents.