Publicité en cours de chargement...

Meltdown et Spectre à fond

16 jan. 2018 - 09:55,
Tribune - Cédric Cartau
On commence l’année à fond à fond à fond. Meltdown et Spectre ont alimenté la presse spécialisée toute la semaine – et ce n’est certainement pas terminé. Voir à ce sujet l’excellent podcast du Comptoir Sécu(1), qui propose une synthèse de très bon niveau, et que l’on peut le résumer de la sorte.  

Pour Meltdown, il va falloir patcher à la fois les OS et le Bios, ce avant quoi il faudra effectuer des vérifications de compatibilité entre le patch du Bios (forcément livré par le constructeur car hardware-dépendant) et certains composants du middleware, en particulier l’antivirus. Des pertes de performance comprises entre 5 % et 35 % sont à prévoir, en particulier pour des serveurs qui effectuent des IO massifs. L’inquiétude est cependant relative dans la mesure où il est nécessaire d’avoir un accès à la machine pour dérouler une attaque, et dans tous les cas les machines prioritaires sont celles de la DMZ.

Pour Spectre, la situation est un peu plus confuse, car des exploits ont pu être déroulés avec du JavaScript (donc attaque possible par navigateur) et, à ce jour, aucun patch n’est encore livré. Là par contre, il faudra patcher tous les PC (certainement OS + Bios), et entre les possibles conflits avec le middleware, l’hétérogénéité des matériels (donc des patches), les différents patches navigateurs, les équipes micro vont connaître un début d’année haut en couleur.

Mais revenons sur la perte de performance. Les infrastructures sont, dans beaucoup de DSI, poussées à bout, au-delà du raisonnable en termes de durée de vie. Dans un de mes précédents CHU employeur dont je tairai le nom, nous disposions d’un serveur de 20 ans d’âge, que la direction précédente avait refusé de renouveler au prétexte qu’il fonctionnait toujours – ben voyons ! C’est vrai qu’il n’hébergeait qu’une application à peine sensible, en l’occurrence la pharmacie et la gestion logistique des médicaments, une paille. OK, c’était un cas extrême, mais très honnêtement, lequel de mes lecteurs pourra m’affirmer les yeux dans les yeux que la durée d’amortissement de quatre années (chiffre respectable) est scrupuleusement respectée pour ses serveurs ?

À vouloir déployer du projet métier tous azimuts, pas mal de DSI, poussées qu’elles sont par leurs clients internes, font l’impasse sur la fraîcheur des infrastructures. Or, l’infra est au SI ce que les rails sont au train. Demandez un peu à Guillaume Pepy (qui est certainement en train de devoir régler la note de ses prédécesseurs)… Ne pas maintenir ses rails engendre un fort risque de fessée.

Si on se prend par exemple 20 % de baisse de performance dans les dents, il faudra acheter 20 % de serveurs en plus. Le moindre CHU compte au bas mot 1 000 serveurs, soit 200 à acheter, en particulier si on n’a aucun mou sous la pédale en termes de charge CPU, si on tourne à stock zéro, bref si on a vécu à crédit.

À fond à fond à fond.


(1) https://www.comptoirsecu.fr/sechebdo/sechebdo-09-janvier-2018/ 

Avez-vous apprécié ce contenu ?

A lire également.

Illustration L’IA, fossoyeur de l’IT ? Pas si simple, et certainement pas tout de suite

L’IA, fossoyeur de l’IT ? Pas si simple, et certainement pas tout de suite

07 avril 2026 - 07:40,

Tribune

-
Cédric Cartau

Dans la première moitié du XIXe siècle, les usines textiles, qui avaient déployé massivement des métiers à tisser mécaniques, utilisaient les ouvriers pour contrôler le tissu sortant de la chaîne de production : absence de fil cassé, etc. Un ouvrier pouvait piloter 2 machines en même temps, et à un ...

Illustration Du séjour au domicile : le SMS comme brique du système d’information hospitalier

Du séjour au domicile : le SMS comme brique du système d’information hospitalier

07 avril 2026 - 07:30,

Actualité

- Pierre Derrouch, DSIH

La réduction continue des durées de séjour hospitalier déplace une part du risque clinique vers le domicile. En chirurgie ambulatoire, les réhospitalisations entre un à trois jours après l’intervention figurent parmi les indicateurs de sécurité suivis par la Haute Autorité de Santé dans le cadre des...

Illustration Equasens nomme François-Pierre Marquier au poste de Directeur Général Délégué et renforce ainsi sa gouvernance pour accompagner ses ambitions de croissance

Equasens nomme François-Pierre Marquier au poste de Directeur Général Délégué et renforce ainsi sa gouvernance pour accompagner ses ambitions de croissance

02 avril 2026 - 15:47,

Communiqué

- Le groupe Equasens

Le groupe Equasens annonce la nomination de François-Pierre Marquier au poste de Directeur Général Délégué. Il rejoint à ce titre l’équipe de direction aux côtés de Denis Supplisson, Directeur Général, et de Grégoire de Rotalier, Directeur Général Délégué et directeur de la Division Établissements d...

Illustration Dedalus et Inovie renouvellent leur partenariat pour le déploiement à grande échelle de la suite InVitro

Dedalus et Inovie renouvellent leur partenariat pour le déploiement à grande échelle de la suite InVitro

25 mars 2026 - 08:24,

Communiqué

- Dedalus

Dedalus, acteur majeur de la numérisation des laboratoires de biologie médicale, et INOVIE, acteur majeur du diagnostic médical en France, annoncent la signature d’un partenariat stratégique d’une durée de cinq ans, portant sur le déploiement de la suite Dedalus InVitro en mode SaaS.

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.