Les défis de la sécurisation des technologies matérielles actuelles (et comment les relever)

Les défis de la sécurisation des technologies matérielles actuelles (et comment les relever)
Écrit par
eWEEK EDITORS
eWEEK EDITORS
Nov 3, 2021
6 minute read
eWeek Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La technologie a une capacité presque illimitée à enrichir nos vies et à changer le monde. Mais elle doit reposer sur de solides fondations de sécurité et de confiance. Pour offrir une assurance de sécurité produit de premier ordre, les fournisseurs de technologies investissent dans des pratiques de développement sécurisé, la recherche sur les menaces émergentes, l’exploration d’outils et de méthodologies, la gestion des incidents de sécurité, la formation continue des employés et bien plus encore.

La sécurisation des produits technologiques est l’un des objectifs les plus urgents et les plus difficiles du secteur. Dans cet article en deux parties, je souhaite d’abord examiner cinq facteurs clés qui rendent l’assurance de sécurité produit — en particulier pour le matériel — un défi. Dans la deuxième partie, j’expliquerai comment ces défis peuvent être relevés grâce à de solides collaborations stratégiques entre le secteur et le monde universitaire. Après tout, l’assurance de sécurité produit est un sport d’équipe.

Pourquoi est-il si difficile de sécuriser les technologies matérielles ?

La nature disruptive des nouvelles recherches

La recherche et l’innovation continues contribuent chaque jour à proposer de nouveaux produits et de nouvelles technologies aux consommateurs. Il suffit de penser à l’autonomie des batteries des smartphones ou à la consommation de carburant des voitures. Mais en matière de sécurité produit, le marché obéit à un paradigme différent.

La recherche en sécurité apporte des connaissances sur de nouveaux vecteurs d’attaque et mécanismes d’exploitation jusqu’alors inconnus. Ceux-ci peuvent rendre totalement insuffisantes des protections pourtant de premier ordre. Les produits qui intègrent des défenses de pointe conçues pour répondre aux problèmes de sécurité connus aujourd’hui peuvent tout de même se révéler vulnérables aux nouvelles attaques de demain.

Une exposition aux risques en constante expansion

Advertisement

Ce n’est un secret pour personne : le paysage des menaces évolue rapidement. Le marché a connu un nombre record de vulnérabilités signalées en 2020. Loin d’être ralentis par la pandémie, les acteurs malveillants accélèrent en réalité leur activité. De leur conception à leur retrait, les technologies sont exposées à de nombreuses vulnérabilités logicielles et matérielles tout au long de leur cycle de vie.

Plus précisément, les technologies dont la durée de vie intrinsèque est plus longue — comme les microprocesseurs présents dans les véhicules et les infrastructures critiques — disposent d’une fenêtre d’exposition aux risques plus étendue. L’accélération des cycles de renouvellement des produits et la prise en charge de la rétrocompatibilité prolongent ces cycles de vie, ce qui ajoute encore à la difficulté. À mesure que les produits technologiques gagnent en complexité pour prendre en charge des cas d’utilisation supplémentaires, leur surface d’attaque s’étend. Tous ces facteurs offrent davantage de voies d’exposition que les fournisseurs actuels de technologies matérielles doivent neutraliser.

Des attentes disproportionnées entre sécurité produit et fonctionnalités

Les consommateurs et les utilisateurs finaux ont tendance à avoir des attentes bien plus élevées en matière de sécurité produit qu’en matière de fonctionnalités. Voici un exemple pour illustrer ce que je veux dire.

Même si les opérateurs de réseaux mobiles ont mis à niveau leurs réseaux vers la dernière norme 5G, de nombreux utilisateurs se servent encore aujourd’hui de leurs anciens smartphones 4G. Avec des téléphones 4G connectés à des réseaux 5G, les utilisateurs ne s’attendent généralement pas à ce que leurs appareils prennent comme par magie en charge des fonctionnalités 5G, telles qu’une généreuse augmentation de la vitesse de téléchargement des données. Ils comprennent que leurs téléphones ont été délibérément conçus pour prendre en charge au maximum la norme 4G et les protocoles associés.

Pourtant, il est assez courant de voir ces mêmes utilisateurs s’attendre à ce que leurs téléphones offrent une sécurité robuste sur les réseaux 4G comme 5G. En outre, tant qu’ils conservent leurs téléphones, les utilisateurs s’attendent à ce que ces appareils continuent de fonctionner parfaitement face à toutes les failles de sécurité encore inconnues que les chercheurs pourraient découvrir à l’avenir.

Advertisement

Si les utilisateurs n’attendent pas d’un produit technologique qu’il pérennise ses fonctionnalités, ils exigent en revanche qu’il soit pérenne sur le plan de la sécurité. Ces attentes incohérentes exercent une pression supplémentaire sur les fournisseurs en matière de sécurité.

La nature dynamique des exigences de sécurité produit

Les exigences de sécurité applicables aux produits technologiques sont tout sauf statiques. Elles continuent souvent d’évoluer après le lancement d’un produit et créent de nouveaux défis de sécurité. Par exemple, de nouvelles réglementations et politiques gouvernementales peuvent apparaître à la suite d’incidents majeurs de sécurité ou de confidentialité.

Si ce phénomène est peut-être plus marqué dans le domaine de la sécurité de l’information — où les autorités de régulation établissent des lois sur la confidentialité et la protection des données —, il peut également se produire pour les produits technologiques en général. À mesure que les solutions matérielles s’intègrent davantage à notre quotidien, notre sécurité dépend de plus en plus de la robustesse de la sécurité de ces technologies. Il suffit de penser aux dispositifs médicaux ou aux véhicules autonomes. De nouvelles politiques et normes apparaissent souvent lorsque des solutions émergentes risquent de causer plus de tort que de bien.

Les solutions qui prennent en charge de solides capacités de mise à jour sur le terrain sont mieux à même de suivre l’évolution des exigences de sécurité produit. Mais les fournisseurs de technologies doivent se tenir au fait des dernières évolutions réglementaires et être prêts à mettre en œuvre les mises à jour nécessaires pour garantir leur conformité.

Ces évolutions rapides des exigences de sécurité produit sont particulièrement difficiles à gérer lorsqu’il s’agit de matériel. Contrairement aux logiciels, les technologies matérielles nécessitent des années de développement, et la résolution de nouveaux problèmes de sécurité implique bien plus qu’un simple correctif rapide. Elle exige souvent une collaboration étroite entre les chercheurs, les éditeurs de logiciels, les fournisseurs de systèmes d’exploitation, les fabricants de matériel, les clients et les autres partenaires de l’écosystème.

Des infrastructures robustes de mise à jour sur le terrain encore rares

Malheureusement, nombre des technologies matérielles actuellement disponibles sur le marché ne proposent pas de solution robuste de mise à jour sur le terrain. C’est particulièrement vrai pour les puces utilisées dans des environnements aux ressources limitées, comme les appareils et capteurs IoT. Cette situation peut poser d’importants défis en matière de sécurité matérielle.

Advertisement

Prenons les technologies domotiques comme exemple. De plus en plus d’utilisateurs installent chez eux divers appareils connectés, notamment des dispositifs intelligents tels que des thermostats, des sonnettes, des caméras, des prises murales et bien d’autres. Les utilisateurs doivent souvent installer plusieurs applications pour smartphone afin de gérer des appareils provenant de différents fournisseurs IoT.

Bon nombre de ces appareils intelligents ne peuvent pas effectuer seuls une mise à jour à distance sans l’application pour smartphone associée ou le hub intelligent qui sert d’intermédiaire. En outre, les mises à jour du micrologiciel ne sont souvent pas lancées automatiquement à moins que les utilisateurs n’ouvrent d’abord l’application de chaque fournisseur. Ces interactions fréquentes avec l’utilisateur constituent un obstacle pratique au déploiement rapide des correctifs de sécurité critiques.

Pour les appareils qui disposent d’une connexion directe à Internet afin d’effectuer eux-mêmes leurs mises à jour, un mécanisme de mise à jour mal conçu ou mal implémenté peut offrir une surface d’attaque idéale permettant à des adversaires d’introduire du code malveillant sur les appareils. Les attaquants peuvent ensuite utiliser les appareils compromis comme tremplins pour s’en prendre à d’autres systèmes partageant le même réseau.

La sécurité matérielle est sans conteste l’un des domaines technologiques les plus difficiles aujourd’hui. Les chercheurs et les attaquants recherchent constamment de nouvelles faiblesses, tandis que les modèles d’utilisation des produits et les réglementations de sécurité évoluent sans cesse.

Au-delà de cela, les attentes des utilisateurs en matière de sécurité n’ont jamais été aussi élevées. Le déploiement à distance de correctifs de sécurité matériels est souvent bien plus complexe que celui des logiciels. Que peut-on faire ? Dans la deuxième partie de cet article, j’examinerai quelques domaines d’innovation et de collaboration susceptibles d’avoir un impact considérable sur la sécurité matérielle.

À propos de l’auteur : 

Jason M. Fung is Director of Academic Research Engagement & Offensive Security Research at Intel

eWEEK EDITORS

eWeek editors publish top thought leaders and leading experts in emerging technology across a wide variety of Enterprise B2B sectors. Our focus is providing actionable information for today’s technology decision makers.

eWeek Logo

eWeek has the latest technology news and analysis, buying guides, and product reviews for IT professionals and technology buyers. The site's focus is on innovative solutions and covering in-depth technical content. eWeek stays on the cutting edge of technology news and IT trends through interviews and expert analysis. Gain insight from top innovators and thought leaders in the fields of IT, business, enterprise software, startups, and more.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.