- About Trend Micro
- Salle de presse
- Communiqués de presse
- 2022
- Trend Micro pointe les risques accrus par la forte baisse de la qualité des correctifs de sécurité et met en œuvre des mesures supplémentaires de protection
Rueil-Malmaison, le 23 août 2022 – Trend Micro Incorporated (TYO : 4704 ; TSE : 4704), entreprise japonaise parmi les leaders mondiaux en matière de sécurité numérique, estime qu'un nombre croissant de correctifs incomplets ou défectueux diffusés par les éditeurs pourrait coûter plus de 400 000 dollars par mise à jour aux entreprises.
Lors de leur intervention à la conférence Black Hat USA 2022, les représentants de Trend Micro engagés dans le programme Zero Day Initiative (ZDI)[1] ont annoncé des changements de politique visant à remédier à la baisse significative de la qualité des correctifs et de la communication entre fournisseurs de sécurité et leurs clients.
Brian Gorenc, senior director of vulnerability research et reponsable de la ZDI, est formel : « Le programme ZDI a divulgué plus de 10 000 vulnérabilités aux fournisseurs depuis 2005. Cependant, nous n'avons jamais été aussi préoccupés par l'état et la qualité des correctifs de sécurité sur le marché. Les fournisseurs qui diffusent des versions inadaptées avec des avis mal rédigés font perdre beaucoup de temps et donc d'argent à leurs clients et ajoutent des risques d’exploitation inutiles. »
La Zero Day Initiative a identifié trois problèmes majeurs liés à la diffusion de correctifs inadaptés ou incomplets par les éditeurs :
Ces scénarii multiplient effectivement le coût des correctifs, car des mises à jour supplémentaires sont nécessaires pour remédier à une même vulnérabilité, ce qui entraîne un gaspillage des ressources de l'entreprise et induit des risques supplémentaires.
En outre, la réticence croissante des fournisseurs de sécurité à mettre à disposition de leurs clients informations fiables sur les correctifs, rédigées dans un langage simple, empêche les protecteurs/défenseurs du réseau d'évaluer avec précision leur exposition au risque.
La Zero Day Initiative modifie donc sa politique de divulgation des correctifs jugés inefficaces dans le but d'apporter des améliorations à la communauté des utilisateurs de services numériques. À l'avenir, le délai standard de 120 jours sera réduit pour les bugs/failles dont on pense qu'ils résultent du contournement d'un correctif de sécurité, comme suit :
Même lorsque les correctifs sont correctement conçus, ils peuvent involontairement augmenter le risque en alertant les acteurs de la menace sur la vulnérabilité sous-jacente. Rares sont les organisations dont le délai d'application des correctifs est plus court que le délai d'exploitation. Lorsque les correctifs sont incomplets ou défectueux, le risque de compromission est donc multiplié.
Bien que le coût des correctifs diffère selon les entreprises, Trend Micro applique la formule suivante :
Coûts totaux = f (T, HR, S, PF).
T est le temps consacré à la gestion des correctifs, HR représente le coût des ressources humaines nécessaires pour les spécialistes de la gestion des correctifs, S est assimilé au périmètre définissant le nombre d'applications à corriger et PF représente la fréquence des correctifs, qui peut être toutes les 2 ou 3 semaines pour certaines applications.
Il n'est pas rare que le coût des correctifs dans les moyennes et grandes entreprises se calcule chaque mois en dizaine voire centaine de milliers d’euros. Quelle que soit la formule utilisée pour calculer les dépenses liées aux correctifs, l'application de plusieurs mises à jour pour la même vulnérabilité coûte certainement aux entreprises du temps et de l'argent, tout en les exposant à des risques inutiles.
Pour mieux comprendre et atténuer ces risques, Trend Micro recommande aux entreprises de :
Pour en savoir plus sur les changements de politique appliqués par la ZDI : https://www.zerodayinitiative.com/blog/2022/8/11/new-disclosure-timelines-for-bugs-from-faulty-patches
[1] La Zero Day Inititiative est le plus grand plus grand programme indépendant de bug bounty de fournisseur au monde, à l’origine de près de 64 % des failles 0-day divulguées en 2021
À propos de Trend Micro
Leader mondial de solutions de cyber-sécurité, Trend Micro contribue à créer un monde plus sûr en sécurisant les échanges d'informations numériques. S’appuyant sur plus de 30 ans d'expertise en matière de sécurité, de recherche sur les menaces et d'innovation continue, Trend Micro permet au grand public, aux entreprises et aux organisations gouvernementales de faire preuve de résilience grâce à des solutions de sécurité connectées pour les environnements Cloud, les Endpoints, la messagerie, l'IIoT et les réseaux.
Fort de plus de 6 800 collaborateurs répartis dans 65 pays, et s’appuyant sur l’infrastructure de veille sur les menaces la plus avancée au monde, Trend Micro permet aux entreprises de sécuriser leur environnement connecté. www.trendmicro.com
Contacts média :
ComCorp
Caroline Pierron
cpierron@comcorp.fr
06 33 62 23 31
Mathilde Ozanne
mozanne@comcorp.fr
06 09 99 13 84
Trend Micro SA
Sophie Saulet
sophie_saulet@trendmicro.com
06 24 50 44 15
Web: http://www.trendmicro.fr
Twitter: @TrendMicroFR