En début d'année, le Centre national britannique de cybersécurité (NCSC) a exhorté l'industrie du logiciel à prendre des mesures drastiques. Trop de failles de sécurité fondamentales s'infiltrent dans les codes, rendant le monde numérique plus dangereux, a-t-il affirmé. L'objectif est d'obliger les éditeurs de logiciels à améliorer leurs processus et leurs outils afin d'éradiquer définitivement ces vulnérabilités qualifiées d'« impardonnables ».
Bien qu'ambitieux, le plan de l'agence mettra du temps à porter ses fruits, si tant est qu'il porte ses fruits. En attendant, les organisations doivent améliorer leurs correctifs. C'est là que la norme ISO 27001 peut contribuer à améliorer la transparence des actifs et à garantir que les mises à jour logicielles sont priorisées en fonction des risques.
Le problème des CVE
Le logiciel a conquis le monde il y a bien longtemps. Et aujourd'hui, il est plus omniprésent que jamais : il gère les infrastructures critiques, nous permet de travailler et de communiquer sans effort, et nous offre d'innombrables possibilités de divertissement. Avec l'avènement des agents d'IA, le logiciel s'intégrera toujours plus profondément aux processus essentiels dont dépendent les entreprises, leurs employés et leurs clients pour faire tourner le monde.
Mais comme il est (en grande partie) conçu par des humains, ce logiciel est sujet aux erreurs. Et les vulnérabilités découlant de ces erreurs de programmation constituent un mécanisme clé permettant aux acteurs malveillants de pénétrer les réseaux et d'atteindre leurs objectifs. Le défi pour les responsables de la sécurité des réseaux est que, ces huit dernières années, un nombre record de vulnérabilités (CVE) ont été publiées. Le chiffre pour 2024 dépassait les 40 000. Cela représente un nombre considérable de mises à jour de sécurité à appliquer.
Tant que le volume et la complexité des logiciels continueront de croître et que les chercheurs et les acteurs malveillants seront incités à identifier les vulnérabilités, le nombre annuel de CVE continuera d'augmenter. Cela signifie davantage de vulnérabilités à exploiter pour les acteurs malveillants.
Selon une estimation, pas moins de 768 vulnérabilités CVE ont été publiquement signalées comme ayant été exploitées l'an dernier. Si 24 % d'entre elles étaient des failles zero-day, la plupart ne l'étaient pas. En effet, bien que les outils d'IA aident certains acteurs malveillants à exploiter les vulnérabilités plus rapidement que jamais, il apparaît également que les failles anciennes demeurent un problème majeur. On constate ainsi que 40 % des vulnérabilités exploitées en 2024 dataient de 2020 ou d'avant, et 10 % de 2016 ou d'avant.
Que veut faire le NCSC ?
Dans ce contexte, le plan du NCSC est pertinent. Son rapport annuel 2024 déplore le fait que les éditeurs de logiciels ne soient tout simplement pas incités à produire des produits plus sécurisés, arguant que la priorité est trop souvent donnée aux nouvelles fonctionnalités et aux délais de commercialisation.
« Les produits et services sont produits par des entreprises commerciales opérant sur des marchés matures qui, à juste titre, privilégient la croissance et le profit plutôt que la sécurité et la résilience de leurs solutions. Ce sont inévitablement les petites et moyennes entreprises (PME), les associations caritatives, les établissements d'enseignement et le secteur public au sens large qui sont les plus touchés, car, pour la plupart des organisations, le coût est le principal facteur déterminant », souligne le rapport.
« En termes simples, si la majorité des clients privilégient le prix et les fonctionnalités à la « sécurité », les fournisseurs se concentreront sur la réduction des délais de mise sur le marché au détriment de la conception de produits qui améliorent la sécurité et la résilience de notre monde numérique. »
Le NCSC aspire plutôt à un monde où les logiciels sont « sécurisés, respectueux de la vie privée, résilients et accessibles à tous ». Pour ce faire, il est nécessaire de simplifier la mise en œuvre de mesures d'atténuation de haut niveau par les fournisseurs et les développeurs, grâce à des cadres de développement améliorés et à l'adoption de concepts de programmation sécurisée. La première étape consiste à aider les chercheurs à déterminer si les nouvelles vulnérabilités sont « tolérables » ou « inacceptables », et ainsi, à impulser le changement. Cependant, l'idée ne fait pas l'unanimité.
« Le plan du NCSC a du potentiel, mais son succès dépend de plusieurs facteurs, tels que l'adoption et l'acceptation par l'industrie, ainsi que la mise en œuvre par les éditeurs de logiciels », prévient Javvad Malik, responsable de la sensibilisation à la sécurité chez KnowBe4. « Il repose également sur la sensibilisation des consommateurs et leur demande de produits plus sécurisés, ainsi que sur le soutien réglementaire. »
Il est également vrai que, même si le plan du NCSC fonctionnait, de nombreuses vulnérabilités « pardonnables » resteraient présentes et empêcheraient les RSSI de dormir. Alors, que peut-on faire pour atténuer l'impact des CVE ?
Une approche basée sur les normes
Malik suggère que la norme de sécurité des meilleures pratiques ISO 27001 est une approche utile.
« Les organisations alignées sur la norme ISO27001 disposeront d'une documentation plus solide et pourront aligner la gestion des vulnérabilités sur les objectifs de sécurité globaux », explique-t-il à ISMS.online.
Dray Agha, directeur principal des opérations de sécurité chez Huntress, affirme que la norme fournit un « cadre clair » pour la gestion des vulnérabilités et des correctifs.
« La norme ISO 27001 permet aux entreprises d'anticiper les menaces en appliquant des contrôles de sécurité réguliers, en priorisant les vulnérabilités à haut risque et en garantissant des mises à jour régulières », explique-t-il à ISMS.online. « Plutôt que de réagir aux attaques, les entreprises utilisant la norme ISO XNUMX peuvent adopter une approche proactive, réduisant leur exposition avant même l'intervention des pirates informatiques et empêchant les cybercriminels de pénétrer dans leur réseau en appliquant des correctifs et en renforçant l'environnement. »
Cependant, Agha soutient que l’application de correctifs à elle seule n’est pas suffisante.
« Les entreprises peuvent aller plus loin dans leur défense contre les cybermenaces en déployant une segmentation réseau et des pare-feu applicatifs web (WAF). Ces mesures constituent des couches de protection supplémentaires, protégeant les systèmes des attaques même en cas de retard de mise à jour des correctifs », poursuit-il. « L'adoption de modèles de sécurité Zero Trust, de systèmes de détection et de réponse gérés et de sandboxing peut également limiter les dégâts en cas de percée d'une attaque. »
Malik de KnowBe4 est d'accord, ajoutant que les correctifs virtuels, la détection des points de terminaison et la réponse sont de bonnes options pour renforcer les défenses.
« Les organisations peuvent également réaliser des tests d'intrusion sur les logiciels et les appareils avant leur déploiement en production, puis périodiquement par la suite. La veille sur les menaces peut être utilisée pour mieux comprendre les menaces et les vulnérabilités émergentes », explique-t-il.
Il existe de nombreuses méthodes et approches différentes. Les options n'ont jamais manqué ; les organisations doivent donc rechercher ce qui convient le mieux à leur profil de risque et à leur infrastructure.







