logiciels pilotes / drivers mobiles et PDA jeux logos et sonneries cartes virtuelles bandes annonces

Abonnez-vous aux flux RSS
Comptes & Budgets
Étudiez votre situation financière pour prendre les bonnes décisions.
Navigateur
Tout savoir sur Google Chrome le concurrent d'IE7 et de Firefox
FORUMS
NEWSLETTERS
CHAT
MON ESPACE PRODUIT
EMPLOI ET FORMATIONS
TELECHARGEMENT PILOTES
         01net    Web
Les professionnels de la sécurité revoient la notation des vulnérabilités Philippe Richard [ SÉCURITÉ ]
Les professionnels de la sécurité revoient la notation des vulnérabilités
Créé en 2005, le « Common Vulnerability Scoring System » vient d'être actualisé pour tenir compte de l'évolution des failles.

Philippe Richard , 01net., le 26/06/2007 à 16h53

Il ne se passe pas un jour sans qu'une nouvelle faille de sécurité touche un logiciel ou un système d'exploitation. Selon un rapport publié par IBM au début de cette année, 7 247 nouvelles vulnérabilités ont été enregistrées en 2006, soit une moyenne de vingt par jour ! Une augmentation d'environ 40 % par rapport aux chiffres de 2005.

Mais toutes ces failles n'ont pas le même niveau de dangerosité. C'est pour tenter d'y voir plus clair que différents standards de classification ont été lancés ces dernières années notamment par le First, une association créée en 1990 qui regroupe des Cert (Computer Emergency Response Teams).

Des vulnérabilités couplées à d'autres menaces

Mais le système d'évaluation des vulnérabilités, le Common Vulnerability Scoring System (CVSS), commence à dater. « La typologie des vulnérabilités a beaucoup évolué en deux ans. Nous avons constaté de plus en plus de vulnérabilités "de moyenne sévérité" mais qui sont couplées avec d'autres menaces », constate Laurent Heslault, directeur général adjoint de la sécurité chez Symantec. La communauté internationale de la sécurité a donc jugé nécessaire de revoir les méthodes de calcul et d'appréciation du CVSS.

Le 20 juin, le First a présenté la version 2. « Elle représente une amélioration significative par rapport à la version originale. Elle réduit les incohérences, apporte une graduation supplémentaire et reflète de façon plus précise la large variété de vulnérabilités », estime Gavin Reid, expert en sécurité au sein de Cisco et responsable de l'équipe d'une douzaine de chercheurs spécialisés dans le CVSS.

Même si ces différents standards sont reconnus au niveau international, leur impact doit être relativisé. « Comme certains avis de sécurité sont plutôt laconiques, il est très difficile pour un tiers (tel que le First) d'évaluer l'impact réel d'une faille. Il est peut-être préférable de se fier à Metasploit, une plate-forme de tests d'intrusion embarquant des fonctions d'automatisation d'exploitation de failles et de création d'exploits. Si mon système peut être compromis par un code d'exploitation qui y est publié, il faut patcher », estime Nicolas Ruff du Centre de recherche de la société EADS.

Le système d'évaluation des vulnérabilités

Avec le « Common Vulnerability Enumeration », chargé du nommage des vulnérabilités, le Common Vulnerability Scoring System est devenu un standard incontournable. Créé en février 2005, ce système universel d'évaluation permet de donner une note (comprise entre 0 et 10 selon la dangerosité) à toutes les vulnérabilités. Pour déterminer cette évaluation, le CVSS tient compte de différents critères parmi lesquels son principe de fonctionnement, sa complexité à être repérée et à être exploitée, son impact au niveau des postes de travail et des réseaux...

La note 1 n'est pas très inquiétante car cette menace a un impact limité et elle ne peut pas se combiner avec une autre. A 5, la situation devient plus délicate car la vulnérabilité peut être exploitée aussi bien au niveau local qu'au niveau du réseau. Le pire est bien sûr la faille qui obtient la note 10. Elle peut permettre à un attaquant de modifier voire d'effacer des documents auxquels il aura eu accès. Cette graduation permet aux professionnels de la sécurité et aux entreprises de mesurer la gravité d'un événement et de prendre les mesures adéquates.



FORUM : soyez le premier à vous exprimer !
Les professionnels de la sécurité revoient la notation des vulnérabilités
écrire à l'auteur imprimer
envoyer par mail
Devis et Factures
Réalisez facilement en quelques minutes des devis et factures professionnels et analysez votre activité.
C'est vous qui le dites
Chaque jour, la rédaction Entreprise met en avant vos commentaires les plus pertinents


Votez pour les Trophées 2008

Question d'argent

4,5 millions d'euros sur trois ans pour 350 serveurs virtualisés




conversation high-tech
Jog the Web : faites du Net un diaporama

marché
Les entrepreneurs du Web se tournent vers Israël

conversation high-tech
Voxmobili : synchroniser son mobile avec le Web

La logithèque pro windows   > mac   > linux
En vedette 
Image du logiciel The GIMP

Pour retrouver toute l'actualité des collectivités locales
Cliquez ici

L'actualité des .com, des .fr,
des .biz... chroniquée par
Jean-François Poussard (MailClub)
Cette semaine :
A quoi servira le .tel ?




Environnement haute-disponibilité
moyenne du 08 09 au 07 10 2008
rang hébergeurs disponibilité
des sites
performance d'accès aux sites qualité
globale
tendance
1 integra 99.92 98.20 99.49 En baisse
2 Ecritel 99.87 96.58 99.05 En baisse
3 Internet FR 99.80 96.49 98.97 En hausse
  Moyenne 99.27 93.91 97.93  


Serveurs dédiés
moyenne du 08 09 au 07 10 2008
rang hébergeurs disponibilité
des sites
performance d'accès aux sites qualité
globale
tendance
1 Magic Online 99.97 99.25 99.79 En hausse
2 Planet-Work 99.94 98.38 99.55 En hausse
3 Ikoula 99.90 96.97 99.17 En hausse
  Moyenne 99.87 97.29 99.22  

01net.com, en partenariat avec , mesure chaque semaine les performances des hébergeurs

Pour retrouver tout le test des opérateurs ToIP
Cliquez ici


A ne pas manquer !
Agile Tour du 01/10/2008 au 23/10/2008
Convention USF du 15/10/2008 au 16/10/2008
Assises de la sécurité et des systèmes d’information du 15/10/2008 au 18/10/2008
Smau du 15/10/2008 au 18/10/2008
> tous les salons et séminaires


Deuxième édition des trophées 01 Informatique
Abonnez-vous gratuitement !
Quotidienne
Hebdomadaire
 
découvrez 01men.com
> toutes nos newsletters

FLUX RSS
Recevez les actus
en temps réel !
Actualités Entreprise
Conversations high-tech
Actualités
Qu'est-ce qu'un flux RSS ?
Comment accéder aux flux ?
> tous nos flux RSS 
> tous nos Podcasts 

Une attaque affecterait 80 000 sites Web, selon un expert en sécurité


Le nouvel Internet à construire est l'Internet des objets


AMD devient un fondeur sans usines


IBM met en ligne messagerie, agenda, espace de travail et réseau social


Mono 2.0 : les applications .NET s’ouvrent à Linux


> tout le classement  




Dernières contributions
6 gratuites
10000 gratuites
Scandaleux

Les articles qui font débat
François Enaud (Steria) : « Les salariés sont les premiers actionnaires du groupe »
Keyyo casse les prix de la téléphonie sur IP
Une école de management publie gratuitement ses cours sur Internet

KIOSQUE
01 Informatique
01Informatique
L'hebdo de référence des décideurs informatiques.
Micro Hebdo
Micro Hebdo
L'hebdo qui vous simplifie la micro et Internet.
L'Ordinateur Individuel
L'Ordinateur Individuel
Le mensuel informatique qui vous informe et vous conseille.

Les flux RSS de 01net.


Tous les PodCasts
audio et video
Nous contacter|Charte de confiance|Voir notice légale
Tous droits réservés © 1999 - 2008 Internext - 01net.
Sites du réseau 01net Network : 01net. - 01men - RMC - BFM - BFM TV - La Tribune - TousLesPodcasts - Association RMC-BFM