Publicité en cours de chargement...
Explosion du nombre et de la criticité des vulnérabilités

Avec plus de 2 600 vulnérabilités déjà référencées sur les deux premiers mois de l’année 2018, nous pourrions passer la barre des 15 000 d’ici à la fin de l’année.
Au-delà du nombre, il est également important d’observer le niveau de criticité des vulnérabilités publiées. Pour cela, nous pouvons nous appuyer sur le score CVSS V3 [4].

En effectuant une recherche sur les dix dernières années dans la base de données (NVD) du NIST [5], et en sélectionnant comme critère un niveau de vulnérabilité critique (ayant un score CVSS V3 supérieur ou égal à 9/10), nous pouvons constater que le niveau de criticité des vulnérabilités découvertes est lui aussi en plein essor.

En passant de 858 vulnérabilités critiques en 2016 à 1 849 en 2017, on constate là encore une explosion des chiffres avec une augmentation de 115 % !
Que peut-on en conclure au-delà du fait que de plus en plus de vulnérabilités sont découvertes chaque année et que leur niveau de gravité ne cesse de croître ?
Tout d’abord que la sécurité est devenue un élément primordial dans le secteur du numérique, à plus forte raison quand le système d’information contient des données sensibles, telles que des données de santé par exemple.
Ensuite qu’il n’est plus acceptable aujourd’hui de ne pas appliquer les correctifs de sécurité publiés par les éditeurs ou constructeurs.
On peut aussi se demander si cette augmentation du nombre de vulnérabilités reflète une diminution de la qualité des développements ou une explosion de l’expertise des chercheurs ?
Pour ma part, je dirai qu’il y a un peu des deux. Les contraintes commerciales qui conduisent à produire toujours plus et plus vite mènent forcément à une diminution de la qualité des développements réalisés.
D’un autre côté, la sécurité est de plus en plus prise au sérieux : plus de budget est alloué à la recherche, avec plus de chercheurs, plus de temps passé à effectuer des recherches, notamment grâce à l’expansion des programmes et des plateformes de Bugs Bounty [6]. La France est d’ailleurs bien représentée dans ce secteur, avec des plateformes telles que Yes We Hack/Bounty Factory ou encore Yogosha.
Pour en revenir à nos systèmes d’information de santé, ils devront être « patchés » à un rythme nettement plus soutenu. Nous avons donc encore du travail et des efforts à fournir de ce côté, sans perdre de vue que des vulnérabilités non encore référencées (des 0-Day) sont et seront toujours dans la nature…
À ne pas rater non plus dans l’actualité récente : la publication au Journal officiel du décret relatif à la certification des hébergeurs de données de santé [7].
[1] https://www.cvedetails.com/browse-by-date.php
[2] https://fr.wikipedia.org/wiki/MITRE
[4] https://fr.wikipedia.org/wiki/Common_Vulnerability_Scoring_System
[5] https://fr.wikipedia.org/wiki/National_Institute_of_Standards_and_Technology
https://nvd.nist.gov/vuln/search
[6] https://fr.wikipedia.org/wiki/Bug_bounty
[7] https://www.legifrance.gouv.fr/eli/decret/2018/2/26/SSAZ1733293D/jo/texte
Avez-vous apprécié ce contenu ?
A lire également.

Recoflow, le nouveau service d’aide à la décision de VIDAL
20 mars 2026 - 09:57,
Actualité
- Damien Dubois, DSIHLe 16 mars, VIDAL a mis en ligne Recoflow, son nouveau service d’aide à la décision médicale. Il adapte automatiquement les recommandations cliniques afin de les rendre directement actionnables en consultation.

Au GHT de Saône-et-Loire – Bresse-Morvan, un concentrateur de données comme socle des usages d’IA et de la coordination territoriale
17 mars 2026 - 08:32,
Actualité
- Par Pierre Derrouch, DSIHFace aux limites d’une convergence applicative étendue à plus de 350 logiciels hétérogènes, le Groupement hospitalier de territoire de Saône-et-Loire – Bresse-Morvan a engagé, à partir de 2022, une inflexion stratégique centrée sur la donnée. Mis en production en 2023, un concentrateur de données de...

Une solution sur-mesure pour le pilotage et l’informatisation des blocs opératoires
16 mars 2026 - 14:29,
Communiqué
- Computer EngineeringNon seulement la gestion d’un bloc opératoire est complexe - entre planification, intégration des urgences, coordination des interventions et encadrement budgétaire – mais elle doit également être conforme à la réglementation concernant la traçabilité des DMI. Le logiciel Bloc de Computer Engineerin...

Philippe El Saïr reconduit à la présidence de la CNDG-CHRU, Cécile Jaglin-Grimonprez devient sa vice-présidente paritaire
13 mars 2026 - 09:58,
Actualité
- Rédaction, DSIHRéélu pour trois ans à la présidence de la Conférence nationale des directeurs généraux de CHRU, le directeur général du CHU de Nantes, Philippe El Saïr, forme désormais un binôme paritaire avec Cécile Jaglin-Grimonprez, directrice générale du CHU d’Angers et nouvelle vice-présidente. Ensemble, ils ...
