Un an avant la pleine entrée en vigueur du règlement sur la cyber résilience, le Cert-FR et le Cert Santé viennent de publier un assez navrant retour d’expérience sur les mauvaises pratiques du secteur.
Il y en a qui attendent avec impatience la pleine application du Cyber Resilience Act. Ce texte qui vise à muscler la sécurité des fournisseurs de logiciels et de matériel entre progressivement en vigueur depuis le mois de juin dernier, avec une étape intermédiaire en septembre puis une pleine application en décembre 2027.
Plus d’an avant cette échéance, qui va se solder par des obligations de gestion des vulnérabilités, de la détection à la correction, le Cert-FR et le Cert Santé viennent de publier leur retour d’expérience sur les vulnérabilités de produits dans le secteur de la santé.
L’objectif est de rappeler aux éditeurs leurs responsabilités.
Car l’état des lieux n’est pas brillant. Un récent sondage de l’Agence du numérique en santé fait état d’une très forte proportion de répondants (74%) « confrontés à des éditeurs qui tardent ou refusent de corriger des vulnérabilités ».
« Dans plusieurs cas, ces vulnérabilités peuvent être identifiées puis exploitées avec un faible niveau de compétences techniques », s’alarment pourtant les deux centres de réponse à incident.
Dans leur rapport long de six pages, les deux organisations signalent quelques (mauvais) exemples concrets. Il s’agit pour commencer de délais trop longs. Pour quatre éditeurs, un traitement de vulnérabilités est en cours « depuis plus d’un an ». Dans un cas, le déploiement du dernier correctif relatif à une vulnérabilité moyenne « a été planifié cinq ans après son signalement ».
Un embourbement dû à plusieurs raisons. Les éditeurs peuvent vouloir intégrer le correctif à une évolution du produit. Le logiciel peut être également présent sur un grand nombre d’environnements, compliquant le test de la mise à jour.
Dans d’autres cas, cela peut être un problème de communication avec les clients, une refonte du code coûteuse et des contraintes réglementaires avec le marquage CE.
De même, des vulnérabilités ne devraient pas à avoir être corrigées, car témoignant d’un problème de prise en compte de la sécurité dans le développement de la solution. Les deux Cert évoquent par exemple des secrets accessibles par saisie d’une adresse URL. Ou encore des identifiants et mots de passe administrateur accessibles dans le code de l’application.
Les deux structures signalent en outre avoir identifié des instances d’un même logiciel de santé exposées sur internet et accessibles sans authentification. « Le besoin d’accès distants peut être légitime », conviennent-elles.
Mais, insistent-elles, à défaut « d’imposer une solution complexe ou coûteuse, la configuration d’une authentification robuste, native et simple sur ce type d’outils, doit être mise en place systématiquement ».
A propos du contrôle d’accès, les deux Cert appellent à limiter le champ de chaque utilisateur « aux seules actions et données légitimes », « selon le principe de moindre privilège ». « Les demandes d’utilisateurs et de clients ne doivent pas être satisfaites aux dépens de la sécurité, par exemple par une ouverture massive de droits d’accès », ajoutent ils.
Autant de rappels pour l’instant bienveillants. A partir de décembre 2027, les cyber-pompiers pourront en effet signaler à l’Agence nationale des fréquences, l’autorité de surveillance du marché, des manquements à ses obligations d’un éditeur.
En cas de sanction, l’amende pourra s’élever jusqu’à 15 millions d’euros ou 2,5% du chiffre d’affaires annuel mondial.
Le ZDNET Morning le brief de l'actu tech pour les pros tous les matins à 9h00. Transformation numérique, IA, matériel, logiciels,… ne passez pas à côté de ce qui fait la Une du secteur.
Cette arnaque, qui semble tout à fait authentique, commence par un lien sponsorisé sur Google — et elle prend les gens au dépourvu.
Aussitôt découverte, aussitôt exploitée : la faille Metabase, dont a été victime l’Anssi, rappelle l’accélération du tempo entre attaquants et défenseurs.
Après que 1Password ait augmenté ses tarifs cette année, j'ai décidé de chercher des alternatives. Surprise ! Les options gratuites et pas très chères sont désormais de sérieux concurrents.
Mail, SMS ou faux site imitant PayPal, Amazon ou votre banque : voici comment reconnaître un phishing, le signaler et sécuriser vos comptes.
Family Link encadre applis, écran et contenu sur Android, mais ne bloque pas tout. Voici ce que le contrôle parental Google protège, et ses limites réelles.
Norton, Bitdefender, McAfee, Avast ou Surfshark proposent un antivirus avec VPN inclus. Voici ce que ces offres apportent vraiment, et leurs limites.
Windows intègre Microsoft Defender par défaut. Suffit-il face aux virus, au phishing et aux ransomwares, ou faut-il un antivirus tiers ?
Une nouvelle fonctionnalité introduite avec iOS 27 (et iPadOS 27) est un paramètre appelé « Détection des risques d’usurpation d’identité », qui vise à vous alerter en cas d’activité suspecte susceptible de vous exposer à une arnaque.
De nos jours, dans la lutte contre les menaces en ligne, les certifications et les années d'expérience ne suffisent plus. Avec l'automatisation renforcée par l’IA, trois compétences prennent le relais.
Le fichier de diagnostic caché détaille toutes les données enregistrées quotidiennement par votre Pixel, votre Samsung ou même votre Motorola. Voici ce que vous pouvez en tirer.
Mais si vous cherchiez cette fonctionnalité sur votre téléphone, j'ai une mauvaise nouvelle pour vous.






