Le projet Open SSL a récemment annoncé deux failles de haute sévérité dans sa bibliothèque cryptographique open-source utilisée pour chiffrer les canaux de communication et les connexions HTTPS.
dans leur bibliothèque cryptographique open-source utilisée pour chiffrer les canaux de communication et les connexions HTTPS. Si elles ne sont pas corrigées, ces failles peuvent entraîner un débordement de la mémoire tampon de la pile ou une exécution de code à distance. Les vulnérabilités s'appliquent aux versions 3.0.1-3.0.6 d'Open SSL. En réponse, le projet Open SSL a publié la version 3.0.7 pour corriger les failles de sécurité et a déclaré qu'il n'avait pas connaissance d'une exploitation active de ces vulnérabilités à l'heure actuelle.
Évaluation gratuite pour déterminer l'exposition de votre organisation à la vulnérabilité Open SSL de la part des fournisseurs tiers et des sous-traitants
Malgré l'assurance donnée par le projet Open SSL, il est essentiel de déterminer l'étendue de l'utilisation de l'Open SSL 3.0.1-3.0.6 dans votre base de vendeurs et de fournisseurs tiers afin que votre organisation puisse quantifier son exposition et développer les plans d'atténuation appropriés. Pour vous aider, Prevalent a créé une évaluation en sept questions que nous mettons gratuitement à la disposition de la communauté de la sécurité. L'utilisation de l'évaluation permettra :
- Déterminer l'utilisation de la version Open SSL dans le champ d'application
- Révéler les plans des tiers pour l'inventaire des systèmes à risque
- Identifier la priorité des correctifs et le point de contact
- Clarifier l'impact sur l'entreprise
- Exposer l'utilisation et les risques de la quatrième et de la troisième partie
Note aux clients prévalents : Cette évaluation est désormais disponible dans votre bibliothèque de questionnaires.
| Questions | Choix des réponses |
|---|---|
| 1) L'organisation utilise-t-elle OpenSSL pour la gestion de ses clés cryptographiques ?
Texte d'aide : OpenSSL est la principale bibliothèque open-source qui implémente les protocoles SSL et TLS, permettant de communiquer en toute sécurité sur Internet. |
Veuillez choisir l'une des options suivantes :
a) Oui, OpenSSL est utilisé pour la gestion des clés cryptographiques. b) Non, OpenSSL n'est pas utilisé pour la gestion des clés cryptographiques. |
| 2) Quelles versions d'OpenSSL l'organisation utilise-t-elle ?
Texte d'aide : OpenSSL a notifié une vulnérabilité affectant les versions 3.0.1 à 3.0.6 de sa bibliothèque logicielle OpenSSL. |
Veuillez choisir l'une des options suivantes :
a) L'organisation utilise la version 1.1.1 ou antérieure d'OpenSSL. b) L'organisation utilise une combinaison d'OpenSSL version 1.1.1 ou antérieure et version 3.0.1 ou ultérieure. c) L'organisation utilise la version 3.0.1 d'OpenSSL ou une version ultérieure. |
| 3) L'organisation a-t-elle donné la priorité à la création d'un inventaire de tous les systèmes comportant des versions vulnérables d'OpenSSL ? | Veuillez choisir l'une des options suivantes :
a) Oui, un inventaire a été créé pour tous les systèmes qui utilisent la version 3 ou une version ultérieure. b) Aucun inventaire n'a été identifié pour les systèmes qui utilisent la version 3 ou une version ultérieure. Quatre bonnes pratiques pour une réponse proactive aux incidents impliquant des tiers |
| 4) L'organisation a-t-elle téléchargé et installé le dernier correctif 3.0.7 publié par OpenSSL ?
Texte d'aide : Le projet Open SSL a annoncé la publication de la version 3.0.7 de l'Open SSL le 1er novembre 2022, qui corrige la vulnérabilité affectant les versions 3.0.1 à 3.0.6. |
Veuillez choisir l'une des options suivantes :
a) Oui, le patch 3.0.7 a été installé et appliqué à tous les systèmes utilisant la version 3.0.1 ou une version ultérieure. b) Non, le correctif 3.0.7 n'a pas été installé et appliqué à tous les systèmes utilisant la version 3.0.1 ou une version ultérieure. |
| 5) L'organisation a-t-elle déterminé, sur la base de l'utilisation d'OpenSSL v.3.0.1 ou d'une version ultérieure, le niveau d'impact sur les systèmes et applications critiques ?
Texte d'aide : Il convient de tenir compte de l'endroit où l'impact s'est produit, ainsi que du niveau d'impact. a) Impact significatif : La vulnérabilité a entraîné une perte de confidentialité ou d'intégrité des données. b) Impact élevé : La disponibilité du système a été périodiquement perdue, ainsi qu'une certaine perte de confidentialité ou d'intégrité des données. c) Faible impact : Pas de perte de confidentialité ou d'intégrité des données ; perturbation minimale ou nulle de la disponibilité du système. |
Veuillez choisir l'une des options suivantes :
a) Nos systèmes ou applications critiques ont subi un impact important. b) L'impact sur nos systèmes ou applications critiques est important. c) L'impact sur nos systèmes ou applications critiques est faible. d) La cyber-attaque n'a pas eu d'impact sur nos systèmes ou applications critiques. |
| 6) Qui est désigné comme point de contact pour répondre aux questions supplémentaires ? | Veuillez indiquer le contact principal pour la gestion des incidents liés à l'information et à la cybersécurité.
Nom : Titre : Courriel : Téléphone : |
| 7) L'organisation a-t-elle vérifié auprès de tiers s'ils utilisent OpenSSL v.3.0.1 ou une version ultérieure ? Dans l'affirmative, des plans ont-ils été mis en place pour remédier à la vulnérabilité ? | Veuillez choisir l'une des options suivantes :
a) Oui, l'organisation a identifié les tiers qui utilisent la version 3.0.1 ou une version ultérieure et a mis en œuvre les derniers correctifs. b) L'organisation a identifié ses tiers utilisant la version 3.0.1 ou une version ultérieure, mais aucun plan n'a été mis en place pour remédier à la vulnérabilité. c) Non, l'organisation n'a pas identifié les tiers qui utilisent la version 3.0.1 ou une version ultérieure. |
L'annonce d'un incident de sécurité à fort impact n'est pas le bon moment pour s'assurer que votre organisation a mis en place un plan de réponse à l'incident par un tiers. Au contraire, commencez à vous préparer au prochain incident en élaborant dès maintenant une approche proactive. Voici quatre bonnes pratiques à prendre en compte :
1. Dresser un inventaire centralisé de tous les tiers
L'inventaire de vos fournisseurs doit être réalisé sur une plateforme centralisée - et non sur des feuilles de calcul - afin que plusieurs équipes internes puissent participer à la gestion des fournisseurs et que le processus puisse être automatisé dans l'intérêt de tous. Ensuite, procédez à une évaluation des risques inhérents pour vous aider à déterminer comment évaluer vos fournisseurs tiers sur une base continue en fonction des risques qu'ils représentent pour votre entreprise.
2. Établir une carte des tiers pour déterminer le risque de concentration technologique
La collecte des technologies de quatrième partie déployées dans votre écosystème de fournisseurs au cours du processus d'inventaire permet d'identifier les relations entre votre organisation et les tiers sur la base de certaines utilisations technologiques et vous aidera à visualiser les voies d'attaque dans votre entreprise et à prendre des mesures d'atténuation proactives. Pour ce faire, vous pouvez procéder à une évaluation ciblée ou à un balayage passif.
3. Évaluer les plans de résilience et de continuité des activités des tiers
Engager de manière proactive les fournisseurs concernés avec des évaluations simples et ciblées qui s'alignent sur les normes de sécurité de la chaîne d'approvisionnement connues de l'industrie, telles que NIST 800-161
et ISO 27036. Les résultats de ces évaluations vous aideront à cibler les mesures correctives nécessaires pour combler les lacunes de sécurité potentielles. Les bonnes solutions fourniront des recommandations intégrées pour accélérer le processus de remédiation et combler ces lacunes plus rapidement.
4. Surveiller en permanence les vendeurs et les fournisseurs concernés pour détecter les cyberattaques.
La vigilance permanente à l'égard de la prochaine attaque signifie qu'il faut rechercher les signaux d'un incident de sécurité imminent. Surveiller
Il est essentiel de surveiller les forums criminels, les pages en oignon, les forums d'accès spécial du dark web, les flux de menaces, les sites de collage d'informations d'identification, les communautés de sécurité, les référentiels de code et les bases de données de vulnérabilités et de piratage/rupture. Vous pouvez surveiller ces sources individuellement ou rechercher des solutions qui regroupent toutes les informations dans une solution unique, de sorte que tous les risques soient centralisés et visibles pour l'entreprise.
Prochaines étapes : Utiliser l'évaluation et mesurer votre programme de réponse aux incidents par des tiers
Pour en savoir plus sur la façon dont Prevalent peut simplifier et accélérer la découverte et la réponse aux cyberincidents impliquant des tiers, téléchargez notre guide des meilleures pratiques. Ou contactez-nous pour planifier une évaluation de maturité ou une démonstration dès aujourd'hui.
Note de l'éditeur : cet article a été publié à l'origine sur Prevalent.net. En octobre 2024, Mitratech a fait l'acquisition de la société Prevalent, spécialisée dans la gestion des risques liés aux tiers et basée sur l'IA. Le contenu a depuis été mis à jour pour inclure des informations alignées sur nos offres de produits, les changements réglementaires et la conformité.
