Le NCSC avertit les organisations de se préparer à une prochaine vague de correctifs de vulnérabilités
Le Centre national de cybersécurité britannique (NCSC) exhorte les organisations à se préparer à une hausse des correctifs logiciels qui pourrait suivre la mise au jour de faiblesses techniques ancien...
Le Centre national de cybersécurité britannique (NCSC) exhorte les organisations à se préparer à une hausse des correctifs logiciels qui pourrait suivre la mise au jour de faiblesses techniques anciennes dans l’ensemble du secteur technologique.
Dans un récent article de blog, l’agence a expliqué que de nombreux produits et services ont accumulé une dette technique au fil du temps, les choix de développement à court terme ayant laissé des failles de sécurité. Elle a averti que l’utilisation avancée de l’intelligence artificielle pourrait aider les attaquants à détecter et à exploiter ces faiblesses plus rapidement et à plus grande échelle, accentuant la pression exercée sur les fournisseurs et les opérateurs pour qu’ils réagissent.
Commencer par les systèmes exposés
Le NCSC a indiqué que les organisations devraient commencer par identifier et réduire leurs systèmes accessibles depuis Internet et, plus largement, leurs systèmes exposés à l’extérieur. Les technologies de périmètre, les services cloud et les environnements sur site devraient être examinés dans cet ordre, la priorité la plus élevée étant accordée aux systèmes visibles depuis Internet.
Lorsqu’il est impossible de mettre à jour tous les systèmes immédiatement, l’agence recommande de se concentrer sur les surfaces d’attaque externes et, si les capacités le permettent, sur les outils de sécurité critiques. Elle a également souligné que l’application de correctifs seule pourrait ne pas résoudre le problème lorsque les équipements ne sont plus pris en charge. Dans ces cas, les systèmes existants devront peut-être être remplacés ou réintégrés dans un dispositif de support.
Appliquer les correctifs plus rapidement et plus souvent
Le NCSC s’attend à ce que de nombreuses corrections futures soient publiées rapidement et successivement, avec différents niveaux de gravité, notamment des vulnérabilités critiques. Il a conseillé aux organisations de se préparer à appliquer les correctifs plus rapidement et plus fréquemment à grande échelle, y compris dans les chaînes d’approvisionnement.
- Activer l’application sécurisée de correctifs à chaud lorsqu’elle est disponible.
- Activer les mises à jour automatiques des logiciels et des appareils embarqués lorsque cela est possible.
- Utiliser une priorisation fondée sur les risques lorsque l’application manuelle de correctifs est nécessaire.
- Accélérer la réponse lorsqu’une faille critique fait l’objet d’une exploitation active.
L’agence a également recommandé d’adopter une approche de « mise à jour par défaut », tout en reconnaissant que certains systèmes opérationnels ou critiques pour la sécurité pourraient nécessiter une gestion particulière.
Les fondamentaux de la sécurité restent essentiels
Au-delà de l’application des correctifs, le NCSC a indiqué que les organisations devraient renforcer leurs cyberdéfenses fondamentales. Cela implique notamment d’utiliser Cyber Essentials, ou le Cyber Assessment Framework pour les fournisseurs de services essentiels, et d’améliorer la résilience grâce à des approches telles que les postes de travail dédiés aux accès privilégiés, l’observabilité et la chasse aux menaces.
Le message du NCSC est clair : les organisations doivent se préparer dès maintenant à une période de divulgation rapide des vulnérabilités et d’application généralisée de correctifs, plutôt que d’attendre pour réagir plus tard.
