Publicité en cours de chargement...

Publicité en cours de chargement...

S’adapter et réagir

13 mai 2014 - 11:47,
Actualité - DSIH | M.V.B
Quelques heures après la révélation d’une nouvelle faille, Heartbleed, qui permet de lire une partie de la mémoire d’un serveur, ITrust mobilise son équipe. Objectif : faire évoluer rapidement sa solution pour corriger et savoir détecter cette vulnérabilité. Entretien avec Sébastien Aucouturier – Responsable Recherche et Développement au sein du Groupe. 

DSIH : Heartbleed, c’est quoi ?

Sébastien Aucouturier : Heartbleed est une vulnérabilité qui touche 17 % des serveurs accessibles depuis internet, soit environ un demi-million de serveurs.

DSIH : D’où vient-elle ?
C’est une faille dans l’implémentation SSL/TLS autorisant la lecture d’une partie de la mémoire du serveur ou, plus vulgairement, « un trou de sécurité » dans OpenSSL, une librairie qui gère les échanges client / serveur en chiffrant des informations. Il s’agit de l’ajout d’une fonctionnalité aux mécanismes de chiffrement sans vérification post évolution du maintien de la sécurité effective. Les mécanismes mis en œuvre pour sécuriser la transaction comportent donc une vulnérabilité.

Si celle-ci ne donne pas accès à la machine, elle met en œuvre des mécanismes qui révèlent de l’information sur le site. En lisant cette faille, vous pouvez retrouver des éléments stockés sur le serveur. Parmi ceux-ci : des mots de passe ou des informations sur les bases de données.

DSIH : Ou encore des comptes rendus médicaux ?
Oui ! C’est un peu la loterie ! Cette faille permet de révéler environ 1% de la mémoire de l’ordinateur. Dans ce 1%, vous pouvez certes recueillir des éléments peu « exploitables » mais aussi des comptes rendus d’activité et des bases de données médicales. A ce jour, même s’il n’y a pas eu officiellement de révélations de vol, des sites de voyage et des banques ont été touchés. On évoque plus de 300 000 serveurs concernés.

DSIH : Un site internet lui est dédié. Pourquoi Heartbleed fait-il tant parler ?
Un des problèmes de cette faille vient du fait que si une personne s’introduit dans la mémoire de votre serveur pour récupérer de l’information, vous n’êtes en mesure ni de le savoir, ni de savoir quelles informations se trouvent entre ses mains ! C’est transparent. La personne pourra tranquillement les exploiter ou les revendre. Vous serez informés de l’intrusion uniquement lorsque ces informations auront été révélées, d’où l’urgence de détecter la faille et de la corriger pour éviter qu’elle ne soit exploitée.

DSIH : Est-ce simple de rajouter le mécanisme de détection à la solution ?
Oui, la solution Ikare est suffisamment modulaire et évolutive pour qu’il soit facilement possible de mettre à jour ce genre de failles. Pour les établissements qui ont la solution, celle-ci s’est mise à jour automatiquement !

ITrust participe le mardi 13 mai au Colloque Sécurité de l’Information en Etablissement de Santé organisé par le GCS TéléSanté Centre. ITrust proposera un retour d’expérience sur le top 10 des principales vulnérabilités rencontrées lors de ses audits techniques.

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Contract Management : rigueur et dialogue au service des établissements de santé

Contract Management : rigueur et dialogue au service des établissements de santé

15 déc. 2025 - 16:10,

Tribune

-
Elisa RATTIER &
Jean-François MERCURY

Face à la pression financière croissante, la réduction des dépenses est devenue une priorité pour les établissements de santé. Dans ce contexte, maîtriser les engagements existants et éviter toute dérive est indispensable. C’est là qu’intervient le contract management, véritable outil stratégique po...

Illustration Digital Omnibus on AI, évolutions et perspectives

Digital Omnibus on AI, évolutions et perspectives

01 déc. 2025 - 21:44,

Tribune

-
Marguerite Brac de La Perrière

Faisant suite à un appel à contributions de la Commission européenne, deux projets de règlements ont été publiés le 19 novembre 2025 par la Commission européenne, bousculant assez substantiellement la réglementation en vigueur : le “Digital Omnibus for the digital acquis" ou "Omnibus numérique" [1] ...

Le moment Spoutnik de la cyber

24 nov. 2025 - 22:22,

Tribune

-
Cédric Cartau

En matière d’armement, on dit que ce qui compte vraiment, c’est le nombre et la force. Mais surtout la force.

Digressions sur la cyber et les enjeux climatiques

17 nov. 2025 - 20:53,

Tribune

-
Cédric Cartau

Cela nous pendait au nez : l’époque est aux questions semi-existentielles sur les enjeux climatiques, et la cyber, longtemps restée à l’écart, voit le sujet arriver par différentes sources et sous différentes formes, dont l’amendement sur les enjeux climatiques de la 27001.

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.