Skip to main content

La FTC souligne l’importance de sécuriser Log4j et la chaîne d’approvisionnement logicielle

Écrit par

Jason Lane

Kyle Suero

blog feature log4j vulnerability purple

7 janvier 2022

0 minutes de lecture

Plus tôt cette semaine, la FTC a émis un avertissement aux entreprises concernant la vulnérabilité Log4j. Au vu de l’exploitation massive des vulnérabilités récemment découvertes dans cette bibliothèque de journalisation open source omniprésente, il est encourageant de voir l’agence prendre cette mesure rare et commencer à adopter une position ferme sur la sécurité de la chaîne d’approvisionnement logicielle.

Même si ce renforcement de la surveillance de la FTC peut sembler intimidant à première vue, les infractions peuvent être corrigées en adoptant les bonnes pratiques.

Contexte de Log4Shell

Le 10 décembre 2021, l’existence d’une vulnérabilité zero-day dans Log4j a été annoncée. Log4j est une bibliothèque de journalisation populaire pour le langage de programmation Java, profondément intégrée aux piles technologiques de grandes entreprises. Compte tenu de l’utilisation généralisée de cette bibliothèque par les organisations du monde entier et de la nature du code open source, des acteurs malveillants ont pu trouver un moyen d’exploiter cette vulnérabilité. Comme CVE-2021-44228 a d’abord été découverte dans la nature, au lieu d’être divulguée de manière responsable, il s’agit d’une vulnérabilité « zero-day ».

Des organisations de tous les secteurs utilisent ce package depuis de nombreuses années. Les responsables de la maintenance de Log4j sont rapidement intervenus et ont publié un correctif lorsque ces attaques ont été détectées dans la nature. Alors que la communauté se penchait sur le package Log4j, d’autres vulnérabilités sont apparues au cours des semaines suivantes. Même si les équipes logicielles ont pu être en état d’alerte maximale face à ce risque, il s’agit d’un effet secondaire rare du modèle open source. Toutefois, avec les bons outils, ce risque est gérable et ne l’emporte pas sur les nombreux avantages de l’utilisation de logiciels open source. Par exemple, Log4Shell a été corrigé en quelques heures, ce qui témoigne de la puissance de la communauté des développeurs.

Réagissez, mais ne paniquez pas

La principale responsabilité du gouvernement américain est de protéger la population américaine. Il est donc compréhensible qu’il adopte une position ferme face aux vulnérabilités logicielles telles que le problème Log4Shell auquel nous avons été confrontés en décembre dernier. La FTC a déclaré qu’elle allait « user de toute son autorité légale pour poursuivre les entreprises qui ne prennent pas de mesures raisonnables afin de protéger les données des consommateurs contre toute exposition liée à Log4j ou à des vulnérabilités similaires connues à l’avenir. »

Cet avertissement souligne clairement l’importance de corriger les vulnérabilités. La FTC a également montré les dents en nous rappelant l’amende d’environ 700 millions de dollars infligée à Equifax en 2019. Elle a relevé le manquement à l’obligation de « prendre des mesures raisonnables » pour sécuriser le réseau d’Equifax, qui a entraîné une violation de données évitable en 2017 et touché près de 147 millions de personnes. Il semble qu’elle compte poursuivre cette surveillance.

Que sont ces « mesures raisonnables » ? La déclaration de la FTC semble indiquer que toute entreprise exerçant ses activités aux États-Unis et détenant des données de consommateurs, quelles qu’elles soient, DOIT disposer d’un programme de gestion des vulnérabilités robuste, fonctionnel, mature et vérifiable. Alors que les réglementations visant à protéger les citoyens s’étendent au domaine numérique, à la suite du décret présidentiel de février dernier, le gouvernement continue de faire entendre sa voix quant aux exigences en matière de sécurité logicielle. La sécurité de la chaîne d’approvisionnement logicielle n’est plus une option.

La bonne nouvelle, c’est qu’avec les bons outils de sécurité logicielle et des processus de développement logiciel adaptés, vous pouvez avoir confiance en votre capacité à réagir. En fait, la plupart des clients de Snyk ont pu détecter et corriger les premières vulnérabilités open source Log4j, ainsi que celles découvertes par la suite, quelques jours après leur découverte. Dans certains cas, un simple clic suffisait.

Capture d’écran d’un tweet faisant l’éloge d’un outil de détection de Log4j et citant un mème qui dit : « Votre prochaine tâche consiste à déterminer quelles applications de votre organisation utilisent Log4j »

Comment Snyk peut vous aider

Un bon programme de gestion des vulnérabilités commence par une politique globale qui définit les processus à mettre en place et les principes qui les guident. Ces processus doivent définir les « mesures raisonnables » nécessaires pour détecter, hiérarchiser, corriger et surveiller les vulnérabilités dans les systèmes et les applications.

Snyk aide les équipes de développement à sécuriser leur chaîne d’approvisionnement logicielle et à détecter les vulnérabilités Log4j dans leur code de nombreuses façons. Snyk permet aux développeurs d’analyser intégralement leurs logiciels et de signaler toutes les occurrences de code open source, y compris Log4j.

En s’intégrant directement aux outils, workflows et pipelines d’automatisation du développement, Snyk permet aux équipes de détecter, hiérarchiser et corriger facilement les vulnérabilités de sécurité dans le code, les dépendances, les conteneurs et l’infrastructure as code. Pour faciliter encore davantage la tâche des équipes de développement pendant cet événement mondial majeur, nous avons augmenté les limites d’analyse de notre offre gratuite afin de les aider à détecter et à corriger les occurrences de Log4j dans leur code.

Depuis le début de cet événement zero-day, toute l’équipe de Snyk s’est mobilisée pour créer des contenus utiles, qu’il s’agisse de nos chercheurs expérimentés en sécurité, de l’équipe chargée des relations avec les développeurs sur le terrain ou de toutes les autres personnes impliquées. Nous avons publié des articles de blog, des vidéos, des sessions audio en direct, des webinaires, des fiches pratiques et bien plus encore afin de fournir à chacun les informations nécessaires. À mesure que de nouveaux éléments sont révélés, nous nous engageons à aider nos clients et la communauté des développeurs à suivre l’évolution de cet événement.

Voici quelques ressources essentielles à partager avec vos équipes de sécurité et de développement :

Et bien plus encore.