Publicité en cours de chargement...

Publicité en cours de chargement...

Meltdown et Spectre à fond

16 jan. 2018 - 09:55,
Tribune - Cédric Cartau
On commence l’année à fond à fond à fond. Meltdown et Spectre ont alimenté la presse spécialisée toute la semaine – et ce n’est certainement pas terminé. Voir à ce sujet l’excellent podcast du Comptoir Sécu(1), qui propose une synthèse de très bon niveau, et que l’on peut le résumer de la sorte.  

Pour Meltdown, il va falloir patcher à la fois les OS et le Bios, ce avant quoi il faudra effectuer des vérifications de compatibilité entre le patch du Bios (forcément livré par le constructeur car hardware-dépendant) et certains composants du middleware, en particulier l’antivirus. Des pertes de performance comprises entre 5 % et 35 % sont à prévoir, en particulier pour des serveurs qui effectuent des IO massifs. L’inquiétude est cependant relative dans la mesure où il est nécessaire d’avoir un accès à la machine pour dérouler une attaque, et dans tous les cas les machines prioritaires sont celles de la DMZ.

Pour Spectre, la situation est un peu plus confuse, car des exploits ont pu être déroulés avec du JavaScript (donc attaque possible par navigateur) et, à ce jour, aucun patch n’est encore livré. Là par contre, il faudra patcher tous les PC (certainement OS + Bios), et entre les possibles conflits avec le middleware, l’hétérogénéité des matériels (donc des patches), les différents patches navigateurs, les équipes micro vont connaître un début d’année haut en couleur.

Mais revenons sur la perte de performance. Les infrastructures sont, dans beaucoup de DSI, poussées à bout, au-delà du raisonnable en termes de durée de vie. Dans un de mes précédents CHU employeur dont je tairai le nom, nous disposions d’un serveur de 20 ans d’âge, que la direction précédente avait refusé de renouveler au prétexte qu’il fonctionnait toujours – ben voyons ! C’est vrai qu’il n’hébergeait qu’une application à peine sensible, en l’occurrence la pharmacie et la gestion logistique des médicaments, une paille. OK, c’était un cas extrême, mais très honnêtement, lequel de mes lecteurs pourra m’affirmer les yeux dans les yeux que la durée d’amortissement de quatre années (chiffre respectable) est scrupuleusement respectée pour ses serveurs ?

À vouloir déployer du projet métier tous azimuts, pas mal de DSI, poussées qu’elles sont par leurs clients internes, font l’impasse sur la fraîcheur des infrastructures. Or, l’infra est au SI ce que les rails sont au train. Demandez un peu à Guillaume Pepy (qui est certainement en train de devoir régler la note de ses prédécesseurs)… Ne pas maintenir ses rails engendre un fort risque de fessée.

Si on se prend par exemple 20 % de baisse de performance dans les dents, il faudra acheter 20 % de serveurs en plus. Le moindre CHU compte au bas mot 1 000 serveurs, soit 200 à acheter, en particulier si on n’a aucun mou sous la pédale en termes de charge CPU, si on tourne à stock zéro, bref si on a vécu à crédit.

À fond à fond à fond.


(1) https://www.comptoirsecu.fr/sechebdo/sechebdo-09-janvier-2018/ 

Avez-vous apprécié ce contenu ?

A lire également.

Illustration PLFSS 2026 : le DMP devient obligatoire sous peine d’amendes

PLFSS 2026 : le DMP devient obligatoire sous peine d’amendes

03 nov. 2025 - 17:19,

Actualité

- DSIH,

Le Projet de loi de financement de la Sécurité sociale (PLFSS) pour 2026, actuellement examiné à l’Assemblée nationale, franchit une étape décisive dans la numérisation du système de santé français. Les articles 30 et 31 du texte, publiés dans le dossier législatif n° 1907 (Assemblée nationale 1), i...

Illustration Maincare, une stratégie multi-entité pour faciliter la convergence des SI administratifs dans les GHT

Maincare, une stratégie multi-entité pour faciliter la convergence des SI administratifs dans les GHT

03 nov. 2025 - 16:40,

Actualité

- DSIH

De nombreux groupements hospitaliers de territoire (GHT) peinent encore à concrétiser l’ambition initiale d’un système d’information unifié. Une fragmentation qui empêche de tirer pleinement parti de la logique de mutualisation voulue par les pouvoirs publics. Maincare apporte une réponse à ce défi ...

Illustration Transition écologique en santé : l’Anap lance le premier centre national de ressources - une plateforme numérique inédite, accessible gratuitement et librement.

Transition écologique en santé : l’Anap lance le premier centre national de ressources - une plateforme numérique inédite, accessible gratuitement et librement.

03 nov. 2025 - 10:20,

Communiqué

- ANAP

Les professionnels des établissements ont besoin d’un accès simplifié et centralisé aux nombreuses ressources nécessaires à la transition écologique. Conformément à la recommandation formulée par l’IGAS en 2024 (1), l’Anap lance le centre national de ressources pour la transition écologique des étab...

Illustration Les cyber-tuiles ont toutes été posées par cyber-temps sec

Les cyber-tuiles ont toutes été posées par cyber-temps sec

27 oct. 2025 - 22:19,

Tribune

-
Cédric Cartau

Chaque semaine, je me demande bien ce que je vais pouvoir raconter dans le billet de la semaine suivante… et il me suffit de jeter un œil sur l’actualité pour tomber sur des sujets en veux-tu en voilà qu’il est d’autant plus facile de relier à la cyber que les analogies sautent aux yeux comme une am...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.