Explosion du nombre et de la criticité des vulnérabilités

Avec plus de 2 600 vulnérabilités déjà référencées sur les deux premiers mois de l’année 2018, nous pourrions passer la barre des 15 000 d’ici à la fin de l’année.
Au-delà du nombre, il est également important d’observer le niveau de criticité des vulnérabilités publiées. Pour cela, nous pouvons nous appuyer sur le score CVSS V3 [4].

En effectuant une recherche sur les dix dernières années dans la base de données (NVD) du NIST [5], et en sélectionnant comme critère un niveau de vulnérabilité critique (ayant un score CVSS V3 supérieur ou égal à 9/10), nous pouvons constater que le niveau de criticité des vulnérabilités découvertes est lui aussi en plein essor.

En passant de 858 vulnérabilités critiques en 2016 à 1 849 en 2017, on constate là encore une explosion des chiffres avec une augmentation de 115 % !
Que peut-on en conclure au-delà du fait que de plus en plus de vulnérabilités sont découvertes chaque année et que leur niveau de gravité ne cesse de croître ?
Tout d’abord que la sécurité est devenue un élément primordial dans le secteur du numérique, à plus forte raison quand le système d’information contient des données sensibles, telles que des données de santé par exemple.
Ensuite qu’il n’est plus acceptable aujourd’hui de ne pas appliquer les correctifs de sécurité publiés par les éditeurs ou constructeurs.
On peut aussi se demander si cette augmentation du nombre de vulnérabilités reflète une diminution de la qualité des développements ou une explosion de l’expertise des chercheurs ?
Pour ma part, je dirai qu’il y a un peu des deux. Les contraintes commerciales qui conduisent à produire toujours plus et plus vite mènent forcément à une diminution de la qualité des développements réalisés.
D’un autre côté, la sécurité est de plus en plus prise au sérieux : plus de budget est alloué à la recherche, avec plus de chercheurs, plus de temps passé à effectuer des recherches, notamment grâce à l’expansion des programmes et des plateformes de Bugs Bounty [6]. La France est d’ailleurs bien représentée dans ce secteur, avec des plateformes telles que Yes We Hack/Bounty Factory ou encore Yogosha.
Pour en revenir à nos systèmes d’information de santé, ils devront être « patchés » à un rythme nettement plus soutenu. Nous avons donc encore du travail et des efforts à fournir de ce côté, sans perdre de vue que des vulnérabilités non encore référencées (des 0-Day) sont et seront toujours dans la nature…
À ne pas rater non plus dans l’actualité récente : la publication au Journal officiel du décret relatif à la certification des hébergeurs de données de santé [7].
[1] https://www.cvedetails.com/browse-by-date.php
[2] https://fr.wikipedia.org/wiki/MITRE
[4] https://fr.wikipedia.org/wiki/Common_Vulnerability_Scoring_System
[5] https://fr.wikipedia.org/wiki/National_Institute_of_Standards_and_Technology
https://nvd.nist.gov/vuln/search
[6] https://fr.wikipedia.org/wiki/Bug_bounty
[7] https://www.legifrance.gouv.fr/eli/decret/2018/2/26/SSAZ1733293D/jo/texte
Avez-vous apprécié ce contenu ?
A lire également.

Accès transfrontalier aux données de santé dans l’UE : comment la technologie rend possible l’Espace européen des données de santé
08 déc. 2025 - 23:22,
Tribune
-La libre circulation dans l’Union européenne est une réalité. Travailler ou vivre dans un autre pays membre est devenu courant. Mais l’accès aux soins, lui, reste souvent limité par les frontières. Une opération urgente en vacances, un traitement commencé ailleurs – et les données médicales nécessai...

Le GHT Lorraine Nord choisit Numih France pour déployer son Dossier Patient Informatisé de Territoire Sillage
08 déc. 2025 - 21:58,
Communiqué
- Numih FranceLe Groupement Hospitalier de Territoire (GHT) Lorraine Nord a officiellement retenu Numih France pour la mise en œuvre de son Dossier Patient Informatisé (DPI) de Territoire : Sillage.. Ce choix marque une étape stratégique majeure pour la transformation numérique de l’offre de soins sur l’ensemble ...

Jean-Christophe Zerbini prend la direction générale de l’Agence du Numérique en Santé
08 déc. 2025 - 12:09,
Communiqué
- ANSProfessionnel reconnu du numérique en santé, homme de terrain et dirigeant engagé, Jean-Christophe Zerbini a été nommé directeur général de l’Agence du Numérique en Santé (ANS) par arrêté du 23 septembre 2025. Il a pris ses fonctions le 8 décembre, succédant à Annie Prévot, qui a porté l’Agence pend...

Stéphanie Rist fusionne recherche, innovation et numérique en une direction unique
05 déc. 2025 - 17:49,
Actualité
- Rédaction, DSIHAux Assises hospitalo-universitaires, la ministre de la Santé Stéphanie Rist a annoncé une réorganisation d’ampleur du ministère, avec la création d’une direction unique dédiée à la recherche, à l’innovation et au numérique en santé. Ce nouveau pilotage, présenté comme un levier de l’« État efficace...
