{"id":1115841,"date":"2024-01-24T08:59:25","date_gmt":"2024-01-24T10:59:25","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-risques-inconnus-de-la-chaine-dapprovisionnement-logicielle-une-analyse-approfondie\/"},"modified":"2024-01-24T08:59:30","modified_gmt":"2024-01-24T10:59:30","slug":"les-risques-inconnus-de-la-chaine-dapprovisionnement-logicielle-une-analyse-approfondie","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-risques-inconnus-de-la-chaine-dapprovisionnement-logicielle-une-analyse-approfondie\/","title":{"rendered":"Les risques inconnus de la cha\u00eene d\u2019approvisionnement logicielle\u00a0: une analyse approfondie"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">24 janvier 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">L&#8217;actualit\u00e9 des hackers<\/span><\/span><span class=\"p-tags\">Vuln\u00e9rabilit\u00e9 \/ S\u00e9curit\u00e9 logicielle<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow noopener\" href=\"https:\/\/eu1.hubs.ly\/H077jqC0\" style=\"clear: left; display: block; float: left; text-align: center;\" target=\"_blank\"><\/a><\/div>\n<p>Dans un monde o\u00f9 de plus en plus d&#8217;organisations adoptent des composants open source comme \u00e9l\u00e9ments fondamentaux de l&#8217;infrastructure de leurs applications, il est difficile de consid\u00e9rer les SCA traditionnels comme des m\u00e9canismes de protection complets contre les menaces open source. <\/p>\n<p>L&#8217;utilisation de biblioth\u00e8ques open source permet d&#8217;\u00e9conomiser des tonnes de temps de codage et de d\u00e9bogage, et par l\u00e0 m\u00eame, de r\u00e9duire le temps de livraison de nos applications.  Mais comme les bases de code sont de plus en plus compos\u00e9es de logiciels open source, il est temps de respecter l&#8217;ensemble de la surface d&#8217;attaque &#8211; y compris les attaques contre la cha\u00eene d&#8217;approvisionnement elle-m\u00eame &#8211; lors du choix d&#8217;un logiciel open source. <a rel=\"nofollow noopener\" href=\"https:\/\/eu1.hubs.ly\/H077jqC0\" target=\"_blank\"><b>Plateforme SCA<\/b><\/a>  d\u00e9pendre de.<\/p>\n<h2 style=\"text-align: left;\"><strong>L&#8217;impact d&#8217;une d\u00e9pendance<\/strong><\/h2>\n<p>Lorsqu&#8217;une entreprise ajoute une biblioth\u00e8que open source, elle ajoute probablement non seulement la biblioth\u00e8que \u00e0 laquelle elle avait l&#8217;intention, mais \u00e9galement de nombreuses autres biblioth\u00e8ques.  Cela est d\u00fb \u00e0 la fa\u00e7on dont les biblioth\u00e8ques open source sont construites\u00a0: comme toutes les autres applications de la plan\u00e8te, elles visent une rapidit\u00e9 de livraison et de d\u00e9veloppement et, en tant que telles, s&#8217;appuient sur du code construit par d&#8217;autres personnes &#8211; c&#8217;est-\u00e0-dire d&#8217;autres biblioth\u00e8ques open source. .<\/p>\n<p>Les termes r\u00e9els sont une d\u00e9pendance directe &#8211; un package que vous ajoutez \u00e0 votre application et une d\u00e9pendance transitive &#8211; qui est un package ajout\u00e9 implicitement par vos d\u00e9pendances.  Si votre application utilise le package A et que le package A utilise le package B, alors votre application indirectement <strong>d\u00e9pend<\/strong> sur le colis B.<\/p>\n<p>Et si le package B est vuln\u00e9rable, votre projet l\u2019est \u00e9galement.  Ce probl\u00e8me a donn\u00e9 naissance au monde des SCA (plateformes d&#8217;analyse de composition logicielle) qui peuvent aider \u00e0 d\u00e9tecter les vuln\u00e9rabilit\u00e9s et \u00e0 sugg\u00e9rer des correctifs.<\/p>\n<p>Cependant, les SCA ne r\u00e9solvent que le probl\u00e8me des vuln\u00e9rabilit\u00e9s.  Qu\u2019en est-il des attaques contre la cha\u00eene d\u2019approvisionnement ? <\/p>\n<div class=\"article-board\">\n<h2>Aide-m\u00e9moire sur les meilleures pratiques en mati\u00e8re de s\u00e9curit\u00e9 de la cha\u00eene d&#8217;approvisionnement<\/h2>\n<p>Les attaques contre la cha\u00eene d\u2019approvisionnement logicielle sont en augmentation.<\/p>\n<p>Selon <a rel=\"nofollow noopener\" href=\"https:\/\/www.gartner.com\/en\/newsroom\/press-releases\/2022-03-07-gartner-identifies-top-security-and-risk-management-trends-for-2022\" target=\"_blank\">Les pr\u00e9dictions de Gartner<\/a>d&#8217;ici 2025, <strong><em>45% des organisations<\/em><\/strong>  sera affect\u00e9.  Les outils traditionnels d\u2019analyse de la composition logicielle (SCA) ne suffisent pas, et il est temps d\u2019agir maintenant. <\/p>\n<p>T\u00e9l\u00e9chargez notre aide-m\u00e9moire pour d\u00e9couvrir les cinq types d&#8217;attaques critiques de la cha\u00eene d&#8217;approvisionnement et mieux comprendre les risques.  Mettez en \u0153uvre les 14 bonnes pratiques r\u00e9pertori\u00e9es \u00e0 la fin de l\u2019aide-m\u00e9moire pour vous en d\u00e9fendre. <\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/eu1.hubs.ly\/H077jqC0\" target=\"_blank\"><b>\ud83d\udd17 T\u00e9l\u00e9chargez l&#8217;aide-m\u00e9moire maintenant<\/b><\/a><\/p>\n<\/div>\n<h2 style=\"text-align: left;\"><strong>Attaques VS.  Vuln\u00e9rabilit\u00e9s<\/strong><\/h2>\n<p>Il n&#8217;est peut-\u00eatre pas \u00e9vident de savoir ce que nous entendons par <a rel=\"nofollow noopener\" href=\"https:\/\/eu1.hubs.ly\/H077jqC0\" target=\"_blank\"><b>risque &#8220;inconnu&#8221;<\/b><\/a>.  Avant de plonger dans la diff\u00e9renciation, consid\u00e9rons d&#8217;abord la diff\u00e9rence entre les vuln\u00e9rabilit\u00e9s et les attaques\u00a0:<\/p>\n<h3 style=\"text-align: left;\"><span style=\"font-weight: normal;\">Une vuln\u00e9rabilit\u00e9 :<\/span><\/h3>\n<ul>\n<li>Une erreur non d\u00e9lib\u00e9r\u00e9e (hormis des attaques sophistiqu\u00e9es tr\u00e8s sp\u00e9cifiques)<\/li>\n<li>Identifi\u00e9 par un CVE<\/li>\n<li>Enregistr\u00e9 dans des bases de donn\u00e9es publiques<\/li>\n<li>D\u00e9fense possible avant exploitation<\/li>\n<li>Comprend \u00e0 la fois les vuln\u00e9rabilit\u00e9s classiques et les vuln\u00e9rabilit\u00e9s Zero Day<\/li>\n<ul>\n<li><strong>Exemple\u00a0: Log4Shell est une vuln\u00e9rabilit\u00e9<\/strong><\/li>\n<\/ul>\n<\/ul>\n<h3 style=\"text-align: left;\"><span style=\"font-weight: normal;\">Une attaque contre la cha\u00eene d\u2019approvisionnement\u00a0:<\/span><\/h3>\n<ul>\n<li>Une activit\u00e9 malveillante d\u00e9lib\u00e9r\u00e9e<\/li>\n<li>Manque d\u2019identification CVE sp\u00e9cifique<\/li>\n<li>Non suivi par les SCA standards et les bases de donn\u00e9es publiques<\/li>\n<li>G\u00e9n\u00e9ralement d\u00e9j\u00e0 tent\u00e9 d\u2019\u00eatre exploit\u00e9 ou activ\u00e9 par d\u00e9faut.<\/li>\n<ul>\n<li><strong>Exemple\u00a0: SolarWinds est une attaque de la cha\u00eene d&#8217;approvisionnement<\/strong><\/li>\n<\/ul>\n<\/ul>\n<p>Un risque inconnu est, presque par d\u00e9finition, <strong>une attaque<\/strong> sur la cha\u00eene d&#8217;approvisionnement qui n&#8217;est pas facilement d\u00e9tectable par votre plateforme SCA. <\/p>\n<h2 style=\"text-align: left;\"><strong>Les outils SCA ne suffisent pas !<\/strong><\/h2>\n<p>Les outils SCA peuvent sembler r\u00e9soudre le probl\u00e8me de votre protection contre les risques li\u00e9s \u00e0 la cha\u00eene d&#8217;approvisionnement, mais ils ne r\u00e9pondent \u00e0 aucun des risques inconnus (y compris toutes les attaques majeures de la cha\u00eene d&#8217;approvisionnement) et vous exposent \u00e0 l&#8217;un des \u00e9l\u00e9ments les plus critiques de votre infrastructure. <\/p>\n<p>Une nouvelle approche est donc n\u00e9cessaire pour att\u00e9nuer les risques connus et inconnus dans le paysage en constante \u00e9volution de la cha\u00eene d\u2019approvisionnement. <a rel=\"nofollow noopener\" href=\"https:\/\/eu1.hubs.ly\/H077jqC0\" target=\"_blank\"><b>Ce guide<\/b><\/a>  passe en revue tous les risques connus et inconnus de votre cha\u00eene d&#8217;approvisionnement, sugg\u00e8re une nouvelle fa\u00e7on de voir les choses et fournit une excellente r\u00e9f\u00e9rence (ou introduction !) au monde des risques de la cha\u00eene d&#8217;approvisionnement.<\/p>\n<p><noscript><br \/>\n<img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Les-risques-inconnus-de-la-chaine-dapprovisionnement-logicielle-une-analyse.gif\" alt=\"\" height=\"1\" style=\"display:none;\" width=\"1\"\/><br \/>\n<\/noscript><br \/>\n<\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/the-unknown-risks-of-software-supply.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80224 janvier 2024\ue804L&#8217;actualit\u00e9 des hackersVuln\u00e9rabilit\u00e9 \/ S\u00e9curit\u00e9 logicielle Dans un monde o\u00f9 de plus en plus d&#8217;organisations adoptent des composants open source comme \u00e9l\u00e9ments fondamentaux de l&#8217;infrastructure de leurs applications, il est difficile de consid\u00e9rer les SCA traditionnels comme des m\u00e9canismes de protection complets contre les menaces open source. L&#8217;utilisation de biblioth\u00e8ques open source permet [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1115842,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,1342,13360,2953,4168,4165,4161,200267,3242,36881,4159,4171,65,200271,40659,200268,200269,200270,3979,128318,4172,4169,196,4166,4164],"class_list":["post-1115841","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-analyse","tag-approfondie","tag-chaine","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-dapprovisionnement","tag-inconnus","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-logiciel-malveillant-rancongiciel","tag-logicielle","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-risques","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-une","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1115841","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1115841"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1115841\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1115842"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1115841"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1115841"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1115841"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}