Formules intégrées

Utilisez les formules intégrées comme point de départ pour créer ou personnaliser vos propres formules.

Remarque : Rôle utilisateur : Administrateur produit

Evaluation des risques

l'évaluation des risques repose sur une combinaison de la gravité de problème la plus élevée détectée et de l'impact sur l'activité. Des nombres élevés indiquent un risque accru. Testez la sécurité de ces applications en premier.

IF(businessimpact = 0, 0, IF(testingstatus > 0, 0, businessimpact * rr_maxseverity))

Le calcul de l'évaluation des risques par défaut a pour résultat une valeur comprise entre 0 et 25. Les valeurs sont mappées avec le texte descriptif dans les graphiques récapitulatifs.

Valeur Description
0 Inconnu
1 à 8 Basse
9 à 14 Moyenne
15 à 19 Haute
20 à 25 Critique
Remarque :
  1. Si une application n'est pas entièrement testée ou si l'impact métier est "Non spécifié", l'évaluation des risques a pour valeur 0 (Inconnu).
  2. Si le statut de test est marqué comme étant "Terminé" et qu'il n'existe aucun problème moyen ou élevé, l'impact sur l'activité n'est pas pris en compte dans le calcul. Dans ce contexte, "Terminé" ne signifie pas que toutes les vulnérabilités ont été reconnues, mais que les vulnérabilités qui vous inquiètent ont été résolues et que les problèmes restants ne constituent un risque pour l'application.
  3. Si vous modifiez la formule d'évaluation des risques, le graphique de tendance Evaluation des risques pour la sécurité change en fonction du mois auquel vous changez la formule.
Tableau 1. Formules d'attributs d'application
Nom Formule
RR_MaxSeverity IF(criticalissues > 0 , 5, IF(highissues > 0, 4, IF(mediumissues > 0, 3, IF(lowissues > 0, 2, 1))))
Gravité maximale IF(MAX(severity, status=new,status=open,status=reopened,status=inprogress,classification=definitive,classification=suspect) > 0, MAX(severity, status=new,status=open,status=reopened,status=inprogress,classification=definitive,classification=suspect), -1)
Nouveaux problèmes COUNT(status=new,classification=definitive,classification=suspect)
Problèmes critiques COUNT(status=new,status=open,status=reopened,status=inprogress,classification=definitive,classification=suspect,severity=critical)
Problèmes de gravité élevée COUNT(status=new,status=open,status=reopened,status=inprogress,classification=definitive,classification=suspect,severity=high)
Problèmes de gravité moyenne COUNT(status=new,status=open,status=reopened,status=inprogress,classification=definitive,classification=suspect,severity=medium)
Problèmes de gravité faible COUNT(status=new,status=open,status=reopened,status=inprogress,classification=definitive,classification=suspect,severity=low)
Problèmes non résolus COUNT(status=new,status=open,status=reopened,status=inprogress,classification=definitive,classification=suspect,severity=critical,severity=high,severity=medium,severity=low)
Problèmes corrigés COUNT(status=fixed,classification=definitive,classification=suspect,severity=critical,severity=high,severity=medium,severity=low)
Nombre total de problèmes COUNT(status=new,status=open,status=reopened,status=inprogress,status=fixed,classification=definitive,classification=suspect,severity=critical,severity=high,severity=medium,severity=low)
Travail en cours COUNT(status=inprogress,classification=definitive,classification=suspect,severity=critical,severity=high,severity=medium,severity=low)
Tableau 2. Formules d'attributs d'application
Nom Formule
Gravité IF(ISNULL(severityvalue, -1) = -1, cvss, severityvalue)
En retard IF(classification=scancoveragefindings,0,IF(status=noise,0,IF(status=passed,0,IF(status=fixed,0,AGE()-IF(severity>8.9, 3, IF(severity>6.9, 5, IF(severity>3.9, 7, IF(severity>0, 14, 100))))))))
Remarque :
  1. Le paramètre AGE n'est pas modifiable. Il correspond au nombre de jours écoulés depuis la création du problème.
  2. Si vous modifiez les plages de la formule de gravité, vous devez également modifier la formule de retard sur l'échéance, sous peine de créer une désynchronisation.
La formule de retard sur l'échéance se décline de la façon suivante : si l'état du problème est bruit, validé ou corrigé, le problème n'est pas en retard sur l'échéance. Dans tous les autres cas, la formule est "issue AGE - mappage de la gravité".
Tableau 3. Mappage de la gravité avec le nombre de jours de retard
Plage de gravitéValeurNombre de jours de retard
Supérieur à 9.0Critique3
Supérieur à 7.0Haute5
Supérieur à 4.0Moyenne7
Supérieur à 0.1Basse14
Inférieur à 0.1Informations100