Une gestion des vulnérabilités efficace consiste à savoir ce que l’on possède et à établir les priorités parmi les correctifs à appliquer. Un nouveau rapport de recherche montre que des millions d’organisations échouent à mettre en œuvre ces pratiques essentielles de cybersécurité.
Les chercheurs de l’entreprise de cybersécurité Rezilion ont constaté que plus de 15 millions de cas concernaient des systèmes vulnérables aux 896 failles répertoriées dans le catalogue des vulnérabilités connues et exploitées.
Des dizaines de milliers de nouvelles vulnérabilités sont découvertes chaque année ; l’intérêt du catalogue KEV de la CISA est qu’il aide les organisations à établir les priorités parmi les failles logicielles et de firmware activement exploitées par les groupes de cybercriminels — et nombre de ces failles exploitées sont anciennes, les utilisateurs n’ayant pas appliqué les correctifs correspondants. Le rapport de Rezilion constitue un nouvel élément démontrant que des pratiques comme la gestion des actifs informatiques et la gestion des correctifs sont des processus de cybersécurité essentiels que les organisations doivent mieux maîtriser.
La majorité des vulnérabilités exposées découvertes par Rezilion concernent des instances de Microsoft Windows, avec 137 vulnérabilités, suivies d’Adobe Flash Player (29 vulnérabilités) et de Microsoft Internet Explorer (24).
Bien que les failles du catalogue KEV représentent moins de 1 % des vulnérabilités découvertes chaque année, précise Rezilion, elles sont souvent les plus activement exploitées par les groupes APT et d’autres acteurs malveillants, dont beaucoup sont liés à des États-nations comme la Russie, l’Iran, la Chine et la Corée du Nord.
Découvrez les meilleurs outils de gestion des vulnérabilités et de gestion des correctifs
Principales vulnérabilités
- Les principales failles, en termes de tentatives d’exploitation en cours au cours des 30 derniers jours, sont les suivantes :CVE-2022-26314
- (816 tentatives) – une vulnérabilité critique du module Mendix Forgot Password AppstoreCVE-2021-44228 et CVE-2021-45046 (66 tentatives) – deux failles critiques d’Apache Log4j, également connu sous le nom de Log4Shell
- CVE-2019-2725
- (46 tentatives) – une vulnérabilité critique du composant Oracle WebLogic Server d’Oracle Fusion MiddlewareCVE-2021-41773
- (46 tentatives) – une vulnérabilité d’Apache HTTP ServerCVE-2021-26084
(32 tentatives) – une faille critique de Confluence Server et Data Center
« Malgré la disponibilité de correctifs pour ces vulnérabilités, des millions de systèmes restent exposés aux attaques », a déclaré Yotam Perkal, directeur de la recherche sur les vulnérabilités chez Rezilion, dans un communiqué. « Les organisations sont ainsi vulnérables aux exploitations menées par des acteurs malveillants et des groupes de menaces persistantes avancées (APT), qui ciblent souvent des vulnérabilités connues du public. »À lire aussi :
Politique de gestion des correctifs : étapes, avantages et modèle gratuit
- Comment les organisations doivent-elles réagir ?
- Rezilion recommande deux mesures clés pour répondre à ces menaces :Identifier les vulnérabilités réellement exploitables grâce à une validation à l’exécution. Comme la plupart des vulnérabilités présentes dans le code ne sont jamais chargées en mémoire ni exécutées, cette étape élimine 85 % du retard initial.Utiliser le catalogue KEV de la CISA ou d’autres
sources de renseignements sur les menaces
dans le cadre d’une stratégie continue de gestion des vulnérabilités, afin d’identifier celles qui nécessitent l’application immédiate d’un correctif lorsque des attaquants les exploitent.« Il est essentiel que les organisations donnent la priorité à l’application de correctifs aux vulnérabilités déjà exploitées dans la nature », a déclaré Perkal. « Le catalogue KEV constitue un excellent point de départ. Associé à la validation à l’exécution, il permet de réduire d’immenses retards à une poignée de correctifs qui doivent être appliqués aussi rapidement que possible. »À lire aussi :
La gestion des correctifs en tant que service est-elle la réponse aux vulnérabilités ?
La CISA lance des programmes contre les rançongicielsPar ailleurs, la CISA a récemment lancé deux programmes, le Ransomware Vulnerability Warning Pilot (RVWP) et la Pre-Ransomware Notification Initiative, afin d’aider les organisations à se protéger contre les menaces de rançongiciel.Le RVWP vise à identifier les vulnérabilités associées à l’exploitation par des rançongiciels et à avertir les entités d’infrastructures critiques concernées. Lors de son lancement, le RVWP a averti 93 organisations exposées à
ProxyNotShell
.
« Le RVWP permettra à la CISA de fournir en temps utile des informations exploitables qui réduiront directement la fréquence des incidents de rançongiciel dommageables touchant les organisations américaines », a déclaré Eric Goldstein, directeur adjoint exécutif chargé de la cybersécurité à la CISA, dans un communiqué.
La Pre-Ransomware Notification Initiative se concentre quant à elle sur les intrusions et avertit les organisations d’éventuelles activités liées à des rançongiciels à un stade précoce.« Bien que nous n’en soyons qu’aux débuts, nous constatons déjà des résultats significatifs : depuis le début de 2023, nous avons informé plus de 60 entités des secteurs de l’énergie, de la santé, de l’eau et de l’assainissement, de l’éducation et d’autres secteurs d’éventuelles intrusions préalables à un rançongiciel, et nous avons confirmé que nombre d’entre elles avaient identifié et corrigé l’intrusion avant tout chiffrement ou exfiltration », a déclaré la CISA dans un communiqué.





