Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

S’adapter et réagir

13 mai 2014 - 11:47,
Actualité - DSIH | M.V.B
Quelques heures après la révélation d’une nouvelle faille, Heartbleed, qui permet de lire une partie de la mémoire d’un serveur, ITrust mobilise son équipe. Objectif : faire évoluer rapidement sa solution pour corriger et savoir détecter cette vulnérabilité. Entretien avec Sébastien Aucouturier – Responsable Recherche et Développement au sein du Groupe. 

DSIH : Heartbleed, c’est quoi ?

Sébastien Aucouturier : Heartbleed est une vulnérabilité qui touche 17 % des serveurs accessibles depuis internet, soit environ un demi-million de serveurs.

DSIH : D’où vient-elle ?
C’est une faille dans l’implémentation SSL/TLS autorisant la lecture d’une partie de la mémoire du serveur ou, plus vulgairement, « un trou de sécurité » dans OpenSSL, une librairie qui gère les échanges client / serveur en chiffrant des informations. Il s’agit de l’ajout d’une fonctionnalité aux mécanismes de chiffrement sans vérification post évolution du maintien de la sécurité effective. Les mécanismes mis en œuvre pour sécuriser la transaction comportent donc une vulnérabilité.

Si celle-ci ne donne pas accès à la machine, elle met en œuvre des mécanismes qui révèlent de l’information sur le site. En lisant cette faille, vous pouvez retrouver des éléments stockés sur le serveur. Parmi ceux-ci : des mots de passe ou des informations sur les bases de données.

DSIH : Ou encore des comptes rendus médicaux ?
Oui ! C’est un peu la loterie ! Cette faille permet de révéler environ 1% de la mémoire de l’ordinateur. Dans ce 1%, vous pouvez certes recueillir des éléments peu « exploitables » mais aussi des comptes rendus d’activité et des bases de données médicales. A ce jour, même s’il n’y a pas eu officiellement de révélations de vol, des sites de voyage et des banques ont été touchés. On évoque plus de 300 000 serveurs concernés.

DSIH : Un site internet lui est dédié. Pourquoi Heartbleed fait-il tant parler ?
Un des problèmes de cette faille vient du fait que si une personne s’introduit dans la mémoire de votre serveur pour récupérer de l’information, vous n’êtes en mesure ni de le savoir, ni de savoir quelles informations se trouvent entre ses mains ! C’est transparent. La personne pourra tranquillement les exploiter ou les revendre. Vous serez informés de l’intrusion uniquement lorsque ces informations auront été révélées, d’où l’urgence de détecter la faille et de la corriger pour éviter qu’elle ne soit exploitée.

DSIH : Est-ce simple de rajouter le mécanisme de détection à la solution ?
Oui, la solution Ikare est suffisamment modulaire et évolutive pour qu’il soit facilement possible de mettre à jour ce genre de failles. Pour les établissements qui ont la solution, celle-ci s’est mise à jour automatiquement !

ITrust participe le mardi 13 mai au Colloque Sécurité de l’Information en Etablissement de Santé organisé par le GCS TéléSanté Centre. ITrust proposera un retour d’expérience sur le top 10 des principales vulnérabilités rencontrées lors de ses audits techniques.

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Fuites de données en France : inquiétant, désabusé…ou espoir ?

Fuites de données en France : inquiétant, désabusé…ou espoir ?

28 avril 2026 - 08:10,

Tribune

-
Cédric Cartau

En 2025, la France a détenu le record du nombre de fuites de données personnelles (ramené à la population), tout pays de l’OCDE confondu.

Illustration Cloud souverain : le décret SREN durcit le cadre pour les données sensibles du secteur public

Cloud souverain : le décret SREN durcit le cadre pour les données sensibles du secteur public

27 avril 2026 - 09:16,

Actualité

- Rédaction, DSIH

Le décret d’application de l’article 31 de la loi visant à sécuriser et réguler l’espace numérique vient enfin préciser les conditions d’hébergement des données sensibles dans le cloud. Pour les établissements de santé, les administrations et les opérateurs publics, le texte marque une nouvelle étap...

Illustration Le DLP, ou l’archétype du techno-solutionnisme béat

Le DLP, ou l’archétype du techno-solutionnisme béat

20 avril 2026 - 10:27,

Tribune

-
Cédric Cartau

On n’est pas exactement dans un matraquage publicitaire de haute intensité, mais cela revient tout de même assez régulièrement, comme la grippe de saison ou les allergies aux plastiques des tongs d’été. En tout cas, régulièrement, il se trouve un commercial lambda pour nous ressortir une offre préte...

Illustration La cyber face au défi des modèles mentaux

La cyber face au défi des modèles mentaux

14 avril 2026 - 08:41,

Tribune

-
Cédric Cartau

Un modèle mental, c’est un prisme au travers duquel nous regardons la réalité. Des lunettes filtrantes si vous préférez.

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.