Log4j – Le CESIN se mobilise face à la crise qui menace les entreprises et les collectivités

Depuis le jeudi 9 décembre, les entreprises sont confrontées à des tentatives d’exploitation de vulnérabilités liées à un composant Apache Log4j. Ce composant Java est présent dans un grand nombre de logiciels/progiciels, d’applications et de services au niveau mondial.

Publié et mis à jour le 7 janvier 20222 min de lecture
Log4j – Le CESIN se mobilise face à la crise qui menace les entreprises et les collectivités

Cesin logo

Depuis le jeudi 9 décembre, les entreprises sont confrontées à des tentatives d’exploitation de vulnérabilités liées à un composant Apache Log4j. Ce composant Java est présent dans un grand nombre de logiciels/progiciels, d’applications et de services au niveau mondial. L'exploitation des vulnérabilités liées à Log4j peut avoir des impacts importants pour les entreprises, avec des attaques cyber allant du déni de service à la prise de contrôle à distance des composants ciblés.

Un sondage auprès des membres du CESIN a montré que près de 80% d’entre eux ont activé une Cellule de Crise. Pour la plupart, leurs équipes dites DevSecOps -qui regroupent développeurs, experts en cybersécurité et équipes en charge de l'Exploitation et des Opérations informatiques- sont fortement mobilisées et ont engagé un travail de fond pour appliquer le plus rapidement possible des correctifs et mesures de sécurité, tout en maintenant une continuité et en préservant la qualité du service rendu.

Les nombreux sous-traitants informatiques des entreprises étant bien évidemment touchés, une grande part de cette gestion de crise consiste à s’assurer que ces fournisseurs ont bien pris en compte cette vulnérabilité. Ceci ne fait qu’augmenter la part d’incertitude qui pèse aujourd’hui sur les entreprises par rapport à l’ampleur des conséquences de cette faille.

Les vulnérabilités Log4j sont activement exploitées, avec des conséquences multiples

Cette vulnérabilité permet à un attaquant de provoquer une exécution de code arbitraire à distance. Plusieurs catégories d’attaques ont été constatées et la situation évolue régulièrement. Parmi les attaques avérées chez les membres du CESIN :

  • injection de cryptomineurs sur les serveurs concernés par la vulnérabilité Log4Shell (Monero par exemple)
  • exploitation par des malwares (StealthLoader par exemple) ou pour déposer des ransomwares (Khonsari par exemple)
  • Déni de service
  • exploitation par de multiples menaces persistantes avancées (APT)

La complexité des opérations de défense a été accrue par l'apparition de deux nouvelles vulnérabilités au cours de la semaine écoulée. Ces dernières détectées grâce à une veille permanente effectuée par les Responsables Sécurité des Systèmes d’Information (RSSI) et les équipes DevSecOps, ont nécessité d'adapter la posture sécurité.

Afin d’analyser la situation et prioriser les actions à mener, le CESIN a réuni une centaine de membres experts, RSSI d’entreprises de toutes tailles et de tous secteurs d’activités. A l’issue de ce groupe de travail un kit dit Log4j a été établi par le CESIN afin d’aider tout type d’organisation, entreprises et collectivités, à faire face au contexte lié à ces vulnérabilités.

Le kit Log4j comporte une liste de sites de référence afin de suivre l’évolution des fournisseurs impactés et potentiellement vulnérables.

Alain Bouillé, Délégué Général du CESIN précise : « Lors du congrès du CESIN organisé à Reims début décembre 2021, le thème choisi avait trait à la sécurité applicative. C’est un sujet qui nous préoccupe fortement, et nous avions fait le constat qu’il reste encore un énorme travail afin de renforcer la prise en compte de la sécurité dans les développements, et notamment dans l’intégration de librairies open source. »

Autres articles

La tech veut un autre leadership... sans renoncer à ses vieux réflexes

Bug de genre

La tech veut un autre leadership... sans renoncer à ses vieux réflexes 

L'essor de l'IA pousse les entreprises à revoir leurs attentes envers les managers techniques. Les compétences relationnelles, la diversité des équipes et l'autorité deviennent des leviers de performance autant que d'inclusion. Oui, mais...

Après les cryptoactifs, Ledger veut sécuriser l’action numérique à l’ère des agents IA

Chronique

Après les cryptoactifs, Ledger veut sécuriser l’action numérique à l’ère des agents IA

Au moment où l’intelligence artificielle réduit le coût des cyberattaques et multiplie les systèmes capables d’agir seuls, Ledger fait un pari : ne pas chercher à rendre l’agent infaillible, mais sécuriser son mandat, ses limites et le moment précis où une intention numérique devient un acte.

Cyberattaque contre Hugging Face : comment OpenAI maîtrise son récit

décryptage

Cyberattaque contre Hugging Face : comment OpenAI maîtrise son récit

L'intrusion menée par des agents IA d'OpenAI contre Hugging Face marque un tournant. Elle ne valide pourtant ni le récit d'une IA hors de contrôle, ni celui d'une cybersécurité devenue obsolète, tout en révélant un nouveau rapport de force autour des modèles de frontière. 

La France candidate pour accueillir une AI Gigafactory soutenue par l'Union européenne

IA souveraine

La France candidate pour accueillir une AI Gigafactory soutenue par l'Union européenne 

L'État se positionne pour accueillir une infrastructure de calcul dédiée à l'intelligence artificielle et s'engage à acheter 100 millions d'euros de capacités de calcul si un projet français est retenu. 

Orange et Morrison veulent créer une coentreprise de data centers pour renforcer le cloud souverain européen

Souveraineté des centre de données

Orange et Morrison veulent créer une coentreprise de data centers pour renforcer le cloud souverain européen

Les partenaires prévoient d’investir 3 milliards d’euros afin d’accompagner la croissance des besoins en cloud et en intelligence artificielle. 


Préférences de consentement