Publicité en cours de chargement...
Meltdown et Spectre à fond
Pour Meltdown, il va falloir patcher à la fois les OS et le Bios, ce avant quoi il faudra effectuer des vérifications de compatibilité entre le patch du Bios (forcément livré par le constructeur car hardware-dépendant) et certains composants du middleware, en particulier l’antivirus. Des pertes de performance comprises entre 5 % et 35 % sont à prévoir, en particulier pour des serveurs qui effectuent des IO massifs. L’inquiétude est cependant relative dans la mesure où il est nécessaire d’avoir un accès à la machine pour dérouler une attaque, et dans tous les cas les machines prioritaires sont celles de la DMZ.
Pour Spectre, la situation est un peu plus confuse, car des exploits ont pu être déroulés avec du JavaScript (donc attaque possible par navigateur) et, à ce jour, aucun patch n’est encore livré. Là par contre, il faudra patcher tous les PC (certainement OS + Bios), et entre les possibles conflits avec le middleware, l’hétérogénéité des matériels (donc des patches), les différents patches navigateurs, les équipes micro vont connaître un début d’année haut en couleur.
Mais revenons sur la perte de performance. Les infrastructures sont, dans beaucoup de DSI, poussées à bout, au-delà du raisonnable en termes de durée de vie. Dans un de mes précédents CHU employeur dont je tairai le nom, nous disposions d’un serveur de 20 ans d’âge, que la direction précédente avait refusé de renouveler au prétexte qu’il fonctionnait toujours – ben voyons ! C’est vrai qu’il n’hébergeait qu’une application à peine sensible, en l’occurrence la pharmacie et la gestion logistique des médicaments, une paille. OK, c’était un cas extrême, mais très honnêtement, lequel de mes lecteurs pourra m’affirmer les yeux dans les yeux que la durée d’amortissement de quatre années (chiffre respectable) est scrupuleusement respectée pour ses serveurs ?
À vouloir déployer du projet métier tous azimuts, pas mal de DSI, poussées qu’elles sont par leurs clients internes, font l’impasse sur la fraîcheur des infrastructures. Or, l’infra est au SI ce que les rails sont au train. Demandez un peu à Guillaume Pepy (qui est certainement en train de devoir régler la note de ses prédécesseurs)… Ne pas maintenir ses rails engendre un fort risque de fessée.
Si on se prend par exemple 20 % de baisse de performance dans les dents, il faudra acheter 20 % de serveurs en plus. Le moindre CHU compte au bas mot 1 000 serveurs, soit 200 à acheter, en particulier si on n’a aucun mou sous la pédale en termes de charge CPU, si on tourne à stock zéro, bref si on a vécu à crédit.
À fond à fond à fond.
(1) https://www.comptoirsecu.fr/sechebdo/sechebdo-09-janvier-2018/
Avez-vous apprécié ce contenu ?
A lire également.

Éthicovigilance numérique : premiers signaux d’alerte dans la santé connectée
24 avril 2025 - 15:14,
Actualité
- DSIHLa Délégation au numérique en santé (DNS) publie le premier rapport d’activité de la Plateforme d’éthicovigilance du numérique en santé, un dispositif inédit lancé fin 2023 pour recueillir les signalements d’usagers et de professionnels confrontés à des enjeux éthiques liés aux technologies de santé...

Contourner les règles, faille cyber éternelle et consubstantielle à l’espèce humaine
21 avril 2025 - 19:07,
Tribune
-Récemment, un post sur LinkedIn racontait l’histoire suivante : un enseignant soucieux de repérer les élèves qui faisaient rédiger leur copie par ChatGPT transmettait ses consignes sous forme de fichiers PDF dans lesquels il incluait des morceaux de texte en caractères blancs, donc invisibles pour l...

L’arnaque à l’arrêt de travail comme source de réflexion
14 avril 2025 - 21:57,
Tribune
-Soupçonné d’avoir mis en place un site Web permettant d’acheter de « faux » arrêts de travail en quelques clics et pour 9 euros seulement, un jeune homme de 22 ans originaire des Landes est sous le coup d’une accusation et de poursuites diverses. Les faux arrêts de travail étaient générés automatiqu...

Panorama forcément non exhaustif du fléau des arnaques en ligne en ce début 2025
08 avril 2025 - 07:19,
Tribune
-Le temps des mails provenant d’un prince nigérian qui requiert votre aide pour toucher un héritage, ou de la petite Marie qui attend désespérément une greffe, est révolu : les techniques ont évolué, les outils aussi, les réseaux se sont structurés et professionnalisés. Petit panorama, forcément inco...