Vos données médicales menacées par des failles ignorées pendant 5 ans - ZDNET
Un an avant la pleine entrée en vigueur du règlement sur la cyber résilience, le Cert-FR et le Cert Santé viennent de publier un assez navrant retour d’expérience sur les mauvaises pratiques du secteur.
Il y en a qui attendent avec impatience la pleine application du Cyber Resilience Act. Ce texte qui vise à muscler la sécurité des fournisseurs de logiciels et de matériel entre progressivement en vigueur depuis le mois de juin dernier, avec une étape intermédiaire en septembre puis une pleine application en décembre 2027.
Plus d’an avant cette échéance, qui va se solder par des obligations de gestion des vulnérabilités, de la détection à la correction, le Cert-FR et le Cert Santé viennent de publier leur retour d’expérience sur les vulnérabilités de produits dans le secteur de la santé.
L’objectif est de rappeler aux éditeurs leurs responsabilités.
Vulnérabilité corrigée cinq ans après
Car l’état des lieux n’est pas brillant. Un récent sondage de l’Agence du numérique en santé fait état d’une très forte proportion de répondants (74%) « confrontés à des éditeurs qui tardent ou refusent de corriger des vulnérabilités ».
« Dans plusieurs cas, ces vulnérabilités peuvent être identifiées puis exploitées avec un faible niveau de compétences techniques », s’alarment pourtant les deux centres de réponse à incident.
Dans leur rapport long de six pages, les deux organisations signalent quelques (mauvais) exemples concrets. Il s’agit pour commencer de délais trop longs. Pour quatre éditeurs, un traitement de vulnérabilités est en cours « depuis plus d’un an ». Dans un cas, le déploiement du dernier correctif relatif à une vulnérabilité moyenne « a été planifié cinq ans après son signalement ».
Manque de maturité
Un embourbement dû à plusieurs raisons. Les éditeurs peuvent vouloir intégrer le correctif à une évolution du produit. Le logiciel peut être également présent sur un grand nombre d’environnements, compliquant le test de la mise à jour.
Dans d’autres cas, cela peut être un problème de communication avec les clients, une refonte du code coûteuse et des contraintes réglementaires avec le marquage CE.
De même, des vulnérabilités ne devraient pas à avoir être corrigées, car témoignant d’un problème de prise en compte de la sécurité dans le développement de la solution. Les deux Cert évoquent par exemple des secrets accessibles par saisie d’une adresse URL. Ou encore des identifiants et mots de passe administrateur accessibles dans le code de l’application.
Authentification robuste systématique
Des solutions sont également vulnérables à des attaques XSS, par injection de code javascript, ou SQLi, avec une injection de code côté serveur. « Cette situation s’explique selon les cas par un manque de prise en compte systématique de la sécurité ou par le développement en interne des fonctions de sécurité », tancent les deux Cert.
Les deux structures signalent en outre avoir identifié des instances d’un même logiciel de santé exposées sur internet et accessibles sans authentification. « Le besoin d’accès distants peut être légitime », conviennent-elles.
Mais, insistent-elles, à défaut « d’imposer une solution complexe ou coûteuse, la configuration d’une authentification robuste, native et simple sur ce type d’outils, doit être mise en place systématiquement ».
Amendes salées
A propos du contrôle d’accès, les deux Cert appellent à limiter le champ de chaque utilisateur « aux seules actions et données légitimes », « selon le principe de moindre privilège ». « Les demandes d’utilisateurs et de clients ne doivent pas être satisfaites aux dépens de la sécurité, par exemple par une ouverture massive de droits d’accès », ajoutent ils.
Autant de rappels pour l’instant bienveillants. A partir de décembre 2027, les cyber-pompiers pourront en effet signaler à l’Agence nationale des fréquences, l’autorité de surveillance du marché, des manquements à ses obligations d’un éditeur.
En cas de sanction, l’amende pourra s’élever jusqu’à 15 millions d’euros ou 2,5% du chiffre d’affaires annuel mondial.