Skip to main content

Le coût d’une faille de sécurité

Écrit par
Licenting blog feature

22 janvier 2020

0 minutes de lecture

En 2017, Equifax, une société de surveillance du crédit basée à Atlanta, a été victime d’un piratage. L’entreprise utilisait une version obsolète de la bibliothèque Java Apache Struts dans son système, permettant à des acteurs malveillants de s’y introduire en exploitant une vulnérabilité connue. À la suite de cette faille, les données personnelles de 143 millions d’Américains ont été exposées.

Récemment, Equifax a conclu un accord à l’amiable dans le cadre du recours collectif qui a suivi, pour un montant de 380,5 millions de dollars américains.

Retour sur investissement

Tout le monde comprend l’importance de la sécurité, mais nos actes ne suivent pas toujours. Les discussions sur le sujet portent presque toujours sur les coûts, avec des questions comme : « Combien devrions-nous investir dans la sécurité ? », « Quelle valeur cela apporte-t-il ? » et « Quel est le retour sur investissement ? ». En réalité, le retour sur investissement est simple : « éviter les failles ». C’est pourquoi les entreprises doivent investir dans la sécurité pour prévenir les failles. La question du montant à investir est difficile et toujours sujette à débat. Mais examinons-la sous un autre angle : « De quelles données disposez-vous ? », « Quelle est l’importance de votre système ? » et « Quels seraient les coûts en cas de faille ? »

Il est important de garder à l’esprit que les mesures de sécurité ne sont pas un effort ponctuel. Tout comme nous devons penser à l’évolutivité, à la maintenabilité et à la fiabilité tout au long du cycle de vie du développement logiciel (SDLC), la sécurité est, et restera toujours, un travail continu.

Vulnérabilité connue

La faille d’Equifax a été rendue possible par une vulnérabilité connue dans un package open source utilisé par l’entreprise. Vous trouverez davantage d’informations et de détails techniques sur cette faille dans cet article de blog.

La vulnérabilité avait déjà été découverte, divulguée et corrigée dans une version plus récente d’Apache Struts, avant même la faille chez Equifax. Toutefois, si vous ignorez les vulnérabilités de sécurité connues dans vos bibliothèques, vous risquez de subir une faille similaire à celle d’Equifax.

Le cas d’Equifax montre le coût élevé des failles de sécurité. Comme environ 60 % de la population adulte des États-Unis a été touchée, le montant total des indemnisations qu’Equifax devrait verser pourrait atteindre 700 millions de dollars américains. Les personnes concernées qui remplissent les conditions requises peuvent réclamer jusqu’à 20 000 dollars américains chacune.

Mais même si vous n’avez pas à régler un recours collectif de 380,5 millions de dollars, une faille a généralement des conséquences néfastes pour l’entreprise. Sans la confiance du public, la plupart des entreprises ne se remettent jamais de tels incidents de sécurité tragiques.

Rechercher les vulnérabilités connues

Analyser régulièrement vos projets pour détecter les vulnérabilités connues dans les packages open source que vous utilisez contribue largement à prévenir une faille comme celle décrite ci-dessus. Intégrer l’analyse des vulnérabilités à votre SDLC sécurisé vous aide à prévenir les failles dues à des vulnérabilités connues et à éviter les coûts potentiellement importants d’un tel incident.

Lancez-vous dans les compétitions Capture The Flag

Apprenez à résoudre des défis Capture The Flag en regardant à la demande notre atelier virtuel d’initiation.