Lorsque vous lisez dans les nouvelles que Microsoft, Google Chrome, Apple ou Android publient des mises à jour de sécurité d'urgence, vous voyez souvent le terme Zero-Day. Pour l'utilisateur ordinaire, la question qui se pose est : pourquoi une vulnérabilité découverte devient-elle soudainement un événement de sécurité qui mérite notre attention ? Le terme Zero-Day ne désigne pas un type de vulnérabilité spécifique, mais décrit plutôt un état dans lequel se trouve cette vulnérabilité. Le NIST définit une attaque Zero-Day comme une attaque exploitant une faille matérielle, logicielle ou de firmware inconnue au préalable ; Microsoft précise qu'une vulnérabilité Zero-Day désigne généralement une faille logicielle pour laquelle aucun correctif ou mise à jour de sécurité officielle n'est encore disponible.

Qu'est-ce que le Zero-Day ?

La manière la plus simple de comprendre le concept de Zero-Day est de le considérer comme un problème de sécurité qui existe déjà dans un logiciel ou un système, mais pour lequel la partie défensive n'est pas encore complètement prête. Les vulnérabilités peuvent se trouver dans les navigateurs, les systèmes d'exploitation, les applications, voire dans des composants matériels, et les utilisateurs ne réalisent généralement pas leur existence lors de l'utilisation normale du logiciel. Le terme Zero-Day vient du fait que le temps de correction pourrait être très limité. Lorsque la vulnérabilité est découverte, voire exploitée, les développeurs de logiciels doivent analyser le problème, identifier les versions affectées, créer un patch, le tester, puis fournir officiellement la mise à jour aux utilisateurs. Microsoft souligne également que les mises à jour de sécurité doivent trouver un équilibre entre la rapidité du correctif et la qualité de la mise à jour, et qu'une mise à jour ne peut pas être publiée immédiatement après la découverte d'une vulnérabilité. Ainsi, l'aspect qui suscite une réelle inquiétude au sujet du Zero-Day n'est pas le terme en soi, mais le fait qu'il

Pourquoi les vulnérabilités Zero-Day sont-elles particulièrement préoccupantes ?

Les vulnérabilités de sécurité ordinaires sont généralement déjà connues et ont été identifiées par des chercheurs ou des entreprises, et des informations connexes, des méthodes de correction et des mises à jour de sécurité peuvent déjà être accessibles. Tant que les utilisateurs mettent à jour leurs systèmes rapidement, bon nombre de problèmes connus peuvent être résolus. La situation est différente avec le Zero-Day. Lorsqu'aucun correctif officiel n'est disponible, les utilisateurs ne peuvent pas simplement compter sur une mise à jour pour résoudre immédiatement le problème. La CISA souligne également que ces vulnérabilités peuvent affecter un grand nombre d'utilisateurs de la même version de logiciel, alors les fabricants doivent avoir l'opportunité de valider le problème et de préparer des mesures d'atténuation. Cependant, il ne faut pas supposer que tous les utilisateurs courent le même risque simplement parce qu'ils entendent parler de Zero-Day. La facilité d'exploitation d'une vulnérabilité, les conditions nécessaires, les versions affectées et l'existence d'attaques peuvent tous influencer le risque réel. Microsoft note également qu'il ne s'agit pas de chaque

Quel est le lien entre le CVE et Zero-Day ?

Si vous lisez souvent des nouvelles sur la cybersécurité, vous avez probablement également vu l'acronyme CVE. Le CVE peut être compris comme un système de numérotation des vulnérabilités publiques qui permet aux chercheurs en sécurité, aux fabricants de logiciels et à d'autres parties concernées de discuter d'une même vulnérabilité avec précision. La base de données nationale des vulnérabilités du NIST organise les informations sur les vulnérabilités en utilisant des numéros CVE, y compris les produits affectés, les versions, la description des vulnérabilités et les informations de sécurité connexes. Ainsi, un article de presse peut mentionner à la fois Zero-Day, CVE, Chrome, Windows ou d'autres noms de produits, mais ces termes décrivent différents aspects de l'information. En résumé, Zero-Day se rapproche d'une description de l'état de sécurité actuel d'une vulnérabilité, tandis que le CVE sert d'identifiant pour une vulnérabilité spécifique. Les deux termes apparaissent souvent ensemble dans des événements liés à la cybersécurité, mais ne représentent pas le même concept.

Pourquoi les fabricants ne peuvent-ils pas publier des mises à jour immédiatement après la découverte d'une vulnérabilité ?

C'est l'un des malentendus les plus courants concernant le Zero-Day. Beaucoup de gens pensent que puisque la vulnérabilité a été découverte, il suffit aux entreprises de logiciels de modifier quelques lignes de code pour publier une mise à jour, mais le processus de mise à jour de sécurité nécessite en réalité des étapes beaucoup plus complètes. Les fabricants doivent d'abord identifier la cause de la vulnérabilité et son étendue, puis déterminer quels produits et versions sont concernés. Ensuite, ils doivent concevoir un correctif, le tester pour s'assurer qu'il corrige la vulnérabilité sans en introduire de nouvelles, puis fournir la mise à jour aux utilisateurs. Le processus de mise à jour de sécurité de Microsoft comprend des étapes telles que l'analyse de la vulnérabilité, le patching, les tests, la documentation CVE et la rédaction de directives pour les utilisateurs. C'est aussi pourquoi les utilisateurs peuvent parfois voir des nouvelles concernant la sécurité, mais les fabricants ne publient des mises à jour officielles qu'un certain temps après. Pour de grandes plateformes logicielles, une mise à jour peut affecter un large éventail de matériels, de versions de

Que doivent faire les utilisateurs ordinaires lorsqu'ils entendent parler des nouvelles vulnérabilités Zero-Day ?

Les utilisateurs ordinaires n'ont en fait pas besoin de se plonger dans les détails techniques de la vulnérabilité, ni de changer de dispositif simplement parce qu'ils entendent le terme Zero-Day. Ce qui est plus pratique, c'est de s'assurer que leur appareil et logiciel ne sont pas concernés, puis de suivre les recommandations de sécurité fournies par les autorités officielles.

  1. Vérifiez si vous utilisez des produits et versions affectés.
  2. Voyez si la mise à jour de sécurité a déjà été publiée par l'autorité.
  3. Gardez Windows, macOS, Android, iOS et vos navigateurs à jour.
  4. Ne comptez pas uniquement sur des sites tiers pour obtenir des fichiers de mise à jour, mais privilégiez les canaux de mise à jour officiels.
  5. Si des mesures d'atténuation temporaires sont fournies, suivez les instructions officielles.
  6. Évitez d'installer des outils de sécurité non vérifiés à cause d'un titre d'article.

Il est crucial de comprendre que le Zero-Day ne signifie pas que les utilisateurs ordinaires seront nécessairement visés par des attaques. Ce qui a de la valeur, c'est de savoir si votre logiciel est affecté, puis de mettre à jour dès qu'un correctif officiel est disponible. Cela est particulièrement vrai pour des logiciels fréquemment utilisés comme Chrome, Windows ou les systèmes mobiles. Les mises à jour de sécurité peuvent sembler être de simples mises à niveau, mais elles constituent souvent un moyen crucial pour les fabricants de résoudre des problèmes de sécurité connus.

Un utilisateur consultant des informations sur les mises à jour de sécurité dans un environnement de bureau.

Questions fréquentes sur les vulnérabilités Zero-Day et les mises à jour de sécurité

Les vulnérabilités Zero-Day signifient-elles que l'ordinateur a déjà été compromis ?

Non. Le Zero-Day décrit l'état de sécurité d'une vulnérabilité ou d'une attaque et ne peut pas prouver à lui seul qu'un ordinateur a été compromis. Le risque réel dépend de l'exploitation de la vulnérabilité, de l'utilisation d'une version affectée par l'utilisateur et des conditions requises pour une attaque. Même si une vulnérabilité est très grave, cela ne signifie pas que tous les utilisateurs de logiciels concernés ont été affectés. Microsoft a également fait remarquer qu'une vulnérabilité Zero-Day ne finit pas toujours par entraîner une attaque.

Pourquoi est-il si important de mettre à jour Windows, Chrome et les systèmes mobiles ?

Parce que les mises à jour de sécurité n'ajoutent pas seulement de nouvelles fonctionnalités, mais peuvent également corriger des vulnérabilités qui ont été découvertes. Lorsque les fabricants fournissent un correctif officiel, les utilisateurs peuvent réduire les risques associés aux vulnérabilités connues simplement en effectuant la mise à jour. La base de données des vulnérabilités du NIST enregistre un grand nombre d'informations CVE, et des entreprises comme Microsoft fournissent également via leurs documents de mise à jour de sécurité des informations sur les versions affectées et sur les correctifs. Pour les utilisateurs ordinaires, il n'est pas nécessaire d'étudier tous les CVE quotidiennement : conserver leurs principaux appareils et logiciels à jour, et dans des versions prises en charge, est souvent la meilleure pratique.

Quelle est la plus grande différence entre Zero-Day et les vulnérabilités ordinaires ?

La plus grande différence réside dans le temps entre la découverte, la publication et la correction de la vulnérabilité. Les vulnérabilités connues sont généralement entourées d'informations de sécurité relativement matures et de méthodes de correction, tandis que le Zero-Day peut encore se trouver à un stade où aucune correction officielle n'est disponible, ce qui limite le temps de préparation des défenseurs. Cependant, cela ne signifie pas que les vulnérabilités ordinaires ne sont pas importantes. En effet, les vulnérabilités pour lesquelles un correctif existe mais qui ne sont pas mises à jour à temps peuvent également poser des problèmes de sécurité. Par conséquent, au-delà de la surveillance des nouvelles concernant le Zero-Day, maintenir ses systèmes à jour est toujours la meilleure habitude de sécurité pour les utilisateurs ordinaires.

Une remarque clé : Le Zero-Day signifie qu'il pourrait y avoir un décalage entre la découverte et la correction de la vulnérabilité. Ce que les utilisateurs ordinaires doivent faire, c'est maintenir leurs systèmes à jour et suivre les annonces de sécurité officielles.