Sécurité

Inscrivez-vous flux rss

imprimerenvoyerrecevoir

La durée de vie moyenne d'une faille est de 348 jours


Edition du 10/07/2007 - par Cyrille CHAUSSON

Malgré des mises à jour régulières, il s'écoule en moyenne 348 jours entre la découverte d'une faille de sécurité et la publication de sa rustine, selon Immunity.

Selon Justine Aitel, PDG du spécialiste en sécurité Immunity, il s'écoule en moyenne 348 jours entre la découverte d'une faille et son annonce publique ou mieux, la publication du correctif correspondant. Immunity, qui achète des failles de sécurité avant que celles-ci ne soit rendues publiques pour en intégrer les protections à ses logiciels, garde régulièrement une trace de ses failles. Les plus évidentes sont rendues publiques en 99 jours, et les plus longues ont tenu 1080 jours, soit près de trois ans ! « Les bugs meurent lorsqu'ils sont rendus publics », explique Justine Aitel. « Et ils meurent à nouveau lorsqu'ils sont patchés. »
Elle incite d'ailleurs les responsables informatiques à ne pas attendre les publications de failles pour protéger leurs logiciels. C'est en amont qu'elles sont les plus dangereuses : « D'énormes sommes d'argent sont offertes pour des failles « zéro day » (NDLR, non-encore publiée) ». Et si des sociétés comme la sienne existent, les cyber-criminels ont de gros moyens financiers à leurs dispositions. Pour se protéger, selon Justin Aitel, les sociétés doivent faire des audits de sécurité - interne comme externe - réguliers. « Partez du principe que tous les logiciels ont des trous. C'est vrai : ils en ont. »
Notons par ailleurs que les politiques de diffusion de correctifs de certains éditeurs suivent un calendrier rigoureux. Chez Microsoft, par exemple, les rustines sont distillées une fois par mois - le deuxième mardi- à l'occasion du sempiternel Patch Tuesday. D'autres attendent pour délivrer d'un bloc un ensemble de correctifs. Ces initiatives peuvent ainsi décaler la publication de la rustine, de sa découverte souvent réalisée bien plus en amont.


Rejoignez reseaux-telecoms.net, commentez cet article
Nombre de commentaires postés (0) - Lire tous les commentaires
Pour commenter cet article inscrivez vous ou identifiez vous ci-dessous si vous êtes déjà inscrit :

Email :
Mot de passe :  oublié ?
Mémoriser mes identifiants
L'ACTUALITÉ DU JOUR
Huawei lance un smartphone sous Android à un prix attrayant

L'équipementier chinois Huawei lance un smartphone  doté du système d'exploitation (...)

Ventes de terminaux mobiles : ZTE en forte progression à l'international

L'équipementier chinois ZTE vient de publier ses chiffres de ventes semestrielles (...)

BT propose le standard SIP pour ses services de VOIP

L'opérateur BT, anciennement British Telecom, adopte le standard de voix sur IP nommé (...)

France Télévisions voit son avenir dans les TV connectées

France Télévisions présente lors du salon IFA de Berlin un partenariat avec le constructeur (...)

Le téléviseur le plus fin du monde par LG

Le fabricant sud-coréen LG Electronics a présenté au salon IFA de Berlin le téléviseur (...)

6 outils Wi-Fi utiles pour Windows

ConnectifyCe log (...)

Haut débit pour tous : l'Etat labellise 4 offres à moins de 35 euros

Le gouvernement a annoncé jeudi avoir labellisé quatre premières offres Internet (...)

Recherche

Sondage flash
La principale faiblesse du Cloud Computing, c'est

Conférences
21/09/2010
DECISIONNEL
De 8h30 à 14h00 au Pavillon Dauphine - Paris 16e
Agenda
Du lundi 13 septembre 2010 au mercredi 15 septembre 2010
Université d'été : « Les fondamentaux pour réussir les projets stratégiques à Dominante SI »
Jardins de Bagatelle (Paris, Bois de Boulogne)