Vulnérabilité zero-day

Une faille tout juste découverte et encore sans correctif, qui laisse exposé chacun de ceux qui utilisent le morceau concerné.

Également appelé faille zero-day vulnérabilité 0-day faille non corrigée

Définition

Une vulnérabilité zero-day est une faille dans un logiciel qui vient d'être découverte et pour laquelle aucun correctif n'existe encore. Le nom vient du nombre de jours dont les auteurs du code ont disposé pour la réparer. Zéro. Ce n'est pas le signe d'un logiciel mal choisi. Toute application est faite de morceaux écrits par d'autres, et la faille se trouve presque toujours dans l'un de ces morceaux.

Pensez à la serrure de votre porte. Un matin, quelqu'un montre qu'un certain modèle s'ouvre avec une carte pliée. Votre porte a ce modèle. Vous n'avez rien fait de travers, et la porte reste ouverte jusqu'à ce que le fabricant sorte une nouvelle pièce. Le logiciel, c'est pareil, sauf que la nouvelle fait le tour de la planète en quelques heures et que les voleurs la lisent aussi.

Le site web est le cas facile. L'entreprise qui s'en occupe remplace le morceau, et chaque visiteur reçoit la version corrigée dès l'ouverture de la page. L'application mobile est plus lente, et cela prend les entreprises de court. Le correctif doit être fabriqué, envoyé à Apple et Google, examiné par eux, puis téléchargé par chaque employé qui a l'application. L'examen prend un jour ou plusieurs. Certains n'installeront la mise à jour que des semaines plus tard. La même faille reste donc ouverte bien plus longtemps sur un téléphone que sur un site.

Posez les questions à votre prestataire avant l'incident, pas après. Comment apprenez-vous qu'un morceau que vous utilisez comporte une faille. En combien de temps sortez-vous un correctif, en heures et en jours plutôt qu'en promesses vagues. Pouvez-vous désactiver une fonction de votre côté sans passer par une publication sur les boutiques. Tenez-vous la liste de tous les morceaux qui composent l'application. Cette liste fait la différence entre vérifier une page et chercher pendant une semaine. Linkysoft en tient une pour chaque application qu'elle construit, et c'est la première chose que nous ouvrons quand une alerte tombe.

Rien de tout cela ne supprime le risque, et un prestataire qui prétend le contraire vous vend quelque chose. Ce que vous maîtrisez, c'est le temps entre l'annonce et la réparation. C'est pour cela que la vitesse de correction a sa place dans le contrat, et que Linkysoft la traite comme une partie du travail de sécurité sur chaque application mobile qu'elle livre.

Questions sur Vulnérabilité zero-day

Comment savoir qu'une faille zero-day touche notre application ?
Votre prestataire doit suivre les alertes de sécurité de chaque morceau qui compose l'application et vous prévenir le jour même. Si personne n'a la liste de ces morceaux, personne ne surveille.
Combien de temps un correctif doit-il prendre ?
Pour un site, de quelques heures à un ou deux jours. Pour une application mobile, ajoutez l'examen des boutiques, comptez deux à cinq jours et demandez un moyen de couper la partie touchée en attendant.
Une petite entreprise est-elle vraiment une cible ?
La plupart des attaques qui suivent une faille ne visent personne en particulier. Des machines balaient tout internet à la recherche du même trou, et un petit commerce apparaît dans le même passage qu'une banque.
Peut-on se protéger avant l'arrivée du correctif ?
Souvent oui. Désactiver la fonction touchée, bloquer l'adresse d'où vient l'attaque ou fermer un écran pendant une journée fait gagner du temps. Demandez à votre prestataire laquelle des trois est possible.
Notre application marche encore, pourquoi la mettre à jour ?
Une application qui n'a pas bougé depuis deux ans est faite de morceaux qui, eux, ont changé, et chaque faille publiée sur ces morceaux reste ouverte dans votre version.

Vous ne voyez toujours pas comment cela s'applique à votre projet ?

Dites-nous ce que vous construisez et nous vous répondrons simplement.