Divulgation des vulnérabilités : publier sans avertissement ou coordonner les correctifs pour protéger les utilisateurs

Auteur: Publié 4 min de lectura 156 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Un débat classique sur la sécurité a été rouvert ces dernières semaines : Avez-vous besoin de publier des vulnérabilités sans avertir le fournisseur? ou coordonner la divulgation pour minimiser les risques? Un chercheur connu sous le nom Chaotic Eclipse a publié des détails et le code d'exploitation de plusieurs vulnérabilités Windows, y compris Defend et BitLocker échecs, et Microsoft a répondu en affirmant que ces divulgations n'ont pas été effectuées de manière coordonnée et qu'ils ont mis leurs clients en danger pendant que les équipes de l'entreprise travaillent sur l'atténuation et les correctifs.

La tension entre ceux qui découvrent un échec et ceux qui doivent le réparer n'est pas nouvelle, mais elle s'est aggravée par la combinaison d'exploits qui sont déjà exploités dans des environnements réels et par la publication de tests de concept sur des plateformes publiques. L'existence d'un code fonctionnel pour les vulnérabilités non identifiées accélère la capacité des acteurs malveillants et exige des interventions d'urgence qui augmentent le coût et la complexité pour les organisations et les gestionnaires. Dans le même temps, ceux qui font état de jugements prétendent souvent que le manque de réponse, la mauvaise communication ou les processus opaques sont des raisons de publication ouverte.

Divulgation des vulnérabilités : publier sans avertissement ou coordonner les correctifs pour protéger les utilisateurs
Image générée avec IA.

Au-delà du conflit personnel entre chercheur et fournisseur, il y a des conséquences spécifiques pour les entreprises et les gestionnaires : les vulnérabilités exploitées activement doivent être traitées comme des incidents critiques. La première priorité est de mettre en œuvre les mises à jour officielles Dès qu'ils sont disponibles et qu'ils examinent les indicateurs d'engagement associés; en l'absence de correctifs, il est essentiel d'appliquer des mesures temporaires d'atténuation, de resserrer les configurations exposées et de surveiller les paramètres et la télémétrie des réseaux pour détecter les activités suspectes. Les listes de vulnérabilités activement exploitées, telles que celles que tient la CISA, constituent une référence pratique pour la hiérarchisation des efforts de médiation : https: / / www.cisa.gov / knowledge-exploited-vulnerabilities-catalog.

Il y a aussi des leçons claires pour le milieu de la recherche. Coordination responsable (déclaration coordonnée de vulnérabilité) Microsoft et d'autres fournisseurs maintiennent des canaux et des lignes directrices pour ce processus, qui devrait être la première ressource pour ceux qui trouvent un échec: https: / / www.msrc.microsoft.com / cvd. En cas d'échec du dialogue direct, il existe des solutions de médiation et de sensibilisation responsables par l'intermédiaire d'organisations spécialisées qui préservent la sécurité publique sans faire taire la recherche légitime.

Divulgation des vulnérabilités : publier sans avertissement ou coordonner les correctifs pour protéger les utilisateurs
Image générée avec IA.

Pour leur part, les fournisseurs devraient tirer des enseignements de la communication et des processus. Répondre rapidement, de manière transparente et offrir des canaux de déclaration sécurisés augmente la confiance et réduit la probabilité qu'un enquêteur publie par frustration. De plus, l'amélioration des programmes de récompense, la fourniture de canaux cryptés et l'affectation d'équipes d'intervention accessibles aux heures critiques sont des pratiques qui améliorent la collaboration avec le milieu de la recherche.

Il n'y a pas de solutions magiques : la diffusion coordonnée dépend de la volonté et des processus clairs dans les deux sens. Toutefois, l'industrie accepte les bonnes pratiques que tout le monde peut suivre pour réduire les dommages : utiliser des mécanismes officiels de rapport, documenter les communications, utiliser des médiateurs si nécessaire et éviter de publier des exploits fonctionnels jusqu'à ce qu'il y ait une correction ou une atténuation robuste. Pour ceux qui gèrent les risques dans les organisations, renforcer la télémétrie, hiérarchiser les correctifs en fonction des risques réels et préparer des plans d'intervention rapide pour les vulnérabilités publiées sont des mesures concrètes et urgentes.

Cet épisode souligne que la sécurité est une responsabilité partagée: les chercheurs, les fournisseurs de logiciels, les plateformes de codes et les équipements d'exploitation doivent agir selon des critères qui pèsent à la fois sur la liberté de la recherche et sur la protection des utilisateurs. Pour obtenir de l'information sur les règles et les options de coordination, en plus du guide Microsoft, la communauté peut consulter des ressources d'institutions spécialisées telles que CERT / CC : https: / / www.cert.org /. Le défi consiste à construire des systèmes pour signaler et corriger les vulnérabilités sans faire de l'information technique une arme immédiate contre ceux qui en dépendent.

Couverture

Autres

Plus de nouvelles sur le même sujet.