L’exploitation des failles matérielles :
La partie matérielle d’un ordinateur est aussi complexe que la partie logicielle, ce qui implique que des erreurs ont été commises dans la conception du matériel tout comme il y en a eu dans la création des logiciels. Cependant, les correctifs matériels ne peuvent se faire que par le changement de composants et de remplacement de systèmes entiers, à moins de subir d’importants revers en terme de performances.
C’est pourquoi les développeurs doivent créer des logiciels sans pouvoir compter sur la fiabilité du matériel et pour pouvoir atténuer les problèmes de sécurité. Le logiciel utilise le chiffrement sur des réseaux non sécurisés, et doit donc faire de même pour le système lui-même (dans le cas où l’ordinateur est infecté et pour éviter que l’application soit elle-même prise par le virus). Il chiffre et authentifie les données au sein même du système.
Avec l’avancée technologique, de nouveaux algorithmes de chiffrement peuvent permettre aux développeurs d’intervenir sur des données chiffrées sans avoir à les déchiffrer au préalable.
Prenons un exemple avec l’attaque ayant eu lieu en 2014 sur la société Sony Pictures :
Les hackers (les Guardians of Peace) ont dérobé 100 téraoctets de données comprenant de nombreuses informations confidentielles, notamment le scénario du James Bond en préparation, les données personnelles de 47.000 employés (noms, adresses, emails, numéros de sécurité sociale, salaires…), et même des mails compromettants.
A cause du contenu choquant de ses mails, (et notamment jugé insultant envers le président de l’époque Barack Obama) la directrice Amy Pascal a été éjectée de son poste. De plus, l’entreprise a dû annuler la diffusion de plusieurs films et a versé l’équivalent de 8 millions de dollars de dédommagement à ses salariés et ex-salariés concernés.
Une cyberattaque qui aurait pu être évitée car Sony Pictures avait fait réalisé un audit de son système de sécurité quelques mois avant. Celui-ci avait alors révélé de lourdes défaillances dans la gestion de l’infrastructure notamment sur un pare-feu et plusieurs centaines de terminaux (routeurs et serveurs) qui n’étaient pas gérés par les équipes compétentes.
Source de l'image : http://www.sonypictures.fr/_images/fb.jpg