Free cookie consent management tool by TermsFeed
C'est pas mon idée !

mercredi 12 août 2026

Pas de résilience sans recensement des logiciels

CISA
Parce qu'ils sont aujourd'hui au cœur de toutes les activités, les logiciels sont devenus une des principales sources de menace pour la résilience des économies et des états. Pourtant, l'évolution des pratiques au fil des ans rend leur maîtrise de plus en plus difficile. Les agences de cybersécurité du monde entier, CISA américaine en tête, souhaitent donc imposer des contraintes de transparence radicales.

Elle est bien loin l'époque où chaque organisation – utilisatrice finale ou éditrice – concevait et bâtissait ses propres applications de A à Z, maîtrisant de fait sa chaîne de développement de bout en bout. De nos jours, et la prolifération des assistants de codage à base d'intelligence artificielle ne va faire que renforcer la tendance, les logiciels sont constitués d'un assemblage d'une myriade de composants externes – souvent sous licence libre – complétés d'une couche spécifique, plus ou moins élaborée.

En parallèle, une nouvelle forme de criminalité s'est développée qui consiste à introduire discrètement des opérations malveillantes au cœur des éléments les plus fréquemment mis à contribution par ces entreprises, ce qui expose alors quasi automatiquement leurs produits à des attaques redoutables. Par ailleurs et plus banalement, ces mêmes modules sont également sujets à des erreurs et anomalies qui, elles aussi, engendrent des risques de dysfonctionnement et autres failles de sécurité.

Ces méthodes de combinaison de logiciels (ou de parties de logiciels) sont désormais tellement répandues, avec des degrés d'imbrication inextricables, que, en l'absence d'une information claire et exhaustive, un responsable se trouve dans l'impossibilité de savoir ce que les applications qu'il déploie embarquent réellement, ni les menaces qu'elles provoquent. Voilà pourquoi les autorités compétentes demandent dorénavant aux fournisseurs d'inventorier en détails la composition de ce qu'ils distribuent.

La démarche semble parfaitement naturelle… mais elle risque de se heurter à un sérieux problème : selon certains experts, de nombreux acteurs spécialisés, surtout parmi les plus importants, seront incapables de respecter les exigences, notamment en raison des limitations de leur outillage en la matière. Que feront-ils lorsque leurs clients – et les institutions financières, particulièrement sensibles, devraient en être pionnières – leur transmettront la dite liste à remplir lors de leurs appels d'offres ?

Dans tous les cas, selon toute probabilité, les réglementations en matière de résilience, à l'instar de DORA pour le secteur financier européen, incluront à court ou moyen terme des obligations de cet ordre et leurs partenaires technologies devront y répondre. Cependant, une fois la transparence établie et la connaissance du patrimoine informatique ainsi approfondie, il faudra ensuite la mettre à profit, en priorité afin de corriger au plus tôt les vulnérabilités identifiées. Dans ce domaine également, les outils de support sont pour l'instant immatures et devront progresser rapidement.

Puzzle

Aucun commentaire:

Enregistrer un commentaire

Afin de lutter contre le spam, les commentaires ne sont ouverts qu'aux personnes identifiées et sont soumis à modération (je suis sincèrement désolé pour le désagrément causé…)