01net Pro Entreprise informatique
01net. web avec Google
Actualités gestion et logiciel informatique professionnel
Offre et recherche Emploi informatique internet
Salon conférences inofrmatique IT ebusiness 01
Informatique et TIC pour les PME TPE
Vidéos reportage entreprise acteur informatique
Retrouvez tous les services 01Net dédiés aux professionnels !
Télécharger logiciels Pro et progiciels
Livres blancs e-commerce informatique et nouvelles technologies
Retrouvez l'ensemble des dossiers de la rédaction 01net Entreprise
Les synthèses des bonnes pratiques sur les sujets IT du moment
Agenda
Applications web et logiciels
Développement
FAI-Télécoms
Marché
Matériel
Sécurité
SSII
Système d'exploitation
[ ÉTUDE ]
L'insécurité informatique s'étend aux logiciels
Les pirates commencent à s'attaquer au moins autant aux failles des applications qu'aux trous des systèmes d'exploitation.

Pierre Berlemont , Décision Informatique (n° 656), le 01/12/2005 à 12h00

Comme il le fait depuis cinq ans, le SANS Institute, en coopération avec des organismes de sécurité américains et anglais, a publié le Top 20 des vulnérabilités critiques de l'année. Par critique, il faut entendre une faille, affectant un grand nombre d'utilisateurs et dont la rustine n'a pas été installée sur de nombreux systèmes, autorisant la prise de contrôle de l'ordinateur par un pirate, et dont suffisamment de détails techniques pour l'exploiter ont été divulgués sur Internet.

Des failles dans le réseau

Grande nouveauté de cette édition 2005 : le SANS Institute ne s'intéresse plus seulement aux OS, Windows et déclinaisons Unix, mais aussi aux applications et aux équipements réseau. Et pour cause : au cours de l'année 2005, les pirates ont exploité de plus en plus de failles de logiciels et moins les trous de sécurité des OS.

« Ce constat correspond à notre discours, à savoir qu'une politique de rustine ce n'est pas uniquement Windows, c'est aussi le réseau et les logiciels de sécurité  », affirme Pascal Lointier, président du Clusif. En tête des vulnérabilités critiques figurent les logiciels de sauvegarde et de restauration de Symantec-Veritas, dans le domaine des applications, et le logiciel IOS de Cisco, en ce qui concerne le réseau.

Si les services Windows et Internet Explorer occupent encore le haut du tableau, le système de mise à jour automatique de Windows comble les failles de l'OS plus rapidement. Faut-il étendre ce système à l'ensemble des logiciels ? Pascal Lointier est sceptique : « On ne déploie pas une rustine sans réfléchir. Il faut vérifier qu'elle ne déstabilise pas l'application par des tests de non-régression. Il est plus important de combler une faille mineure d'une application exposée sur Internet qu'une faille critique d'un logiciel isolé dans le back office », estime-t-il.

Analyse

Si la liste du SANS Institute est difficilement exploitable par une entreprise, elle a le mérite de porter un nouvel éclairage sur la sécurité des SI. Entre les mises à jour automatiques, qui présentent des bugs, et les rustines qui plantent l'application, la solution idéale n'existe pas.



Dépôt de CV
Répondez aux annonces qui vous intéressent et déposez votre CV sur 01net.

SUIVEZ 01net ENTREPRISES

articles les plus lus
Kaspersky Pure:
La protection ultime de votre quotidien numérique.

Espace Emploi

Recherche express

Service 01net
Newsletters 01net
abonnez vous gratuitement !
01net Entreprises
Voir le dernier numéro
01netEntreprises.Emploi
Voir le dernier numéro