Sécurité : l'ANSSI en faveur de l'auto-certification des objets connectés

Sécurité : l’ANSSI en faveur de l’auto-certification des objets connectés

C'est green !

Avatar de l'auteur

Guénaël Pépin

Publié dansInternet

06/06/2017
9
Sécurité : l'ANSSI en faveur de l'auto-certification des objets connectés

Pour Guillaume Poupard, directeur de l'agence française, la sécurité des objets connectés devrait passer par leur certification. L'institution discute avec la Commission, qui montre déjà son intérêt sur le sujet, avec l'idée de pousser l'auto-certification.

En fin d'année dernière, Mirai montrait l'ampleur que peuvent prendre des attaques fondées sur des centaines de milliers d'objets connectés. Suite à l'infection massive de routeurs (notamment en Allemagne) et d'appareils divers, comme des caméras IP, le sujet de leur sécurité toute relative est rapidement remonté à la surface.

L'une des illustrations les plus concrètes était le rappel massif de caméras, aux identifiants écrits en dur dans le code. Si jusqu'ici, l'Agence nationale de sécurité des systèmes d'information (ANSSI) privilégiait le dialogue, l'idée d'une labellisation commençait à émerger sérieusement. Dans son rapport de mi-parcours du marché unique numérique, la Commission affirmait travailler à l'étiquetage et la certification des objets connectés. Une perspective soutenue par l'agence européenne de sécurité... et par l'ANSSI, comme elle nous l'affirme.

L'auto-certification envisagée

Interrogé en marge du Cloud Independance Day 2017, ce matin, Guillaume Poupard affirme qu'en matière de sécurité numérique, « il nous faut un système d'évaluation et de labellisation adaptable, pour que tout ne soit pas au même niveau ». Les objets connectés représenteraient l'un des niveaux de base, ce qui ouvre la voie à l'auto-certification par les fabricants.

« Quand on fait un chiffreur IP [passerelle de VPN], je ne crois pas à l'auto-certification. Mais quand ce sont des objets dont l'impact, même en termes de défaillance de sécurité, n'est pas énorme, cela a le grand mérite de passer à l'échelle, explique le directeur de l'ANSSI. C'est cette idée que nous travaillons avec la Commission. »

Avec de tels soutiens, l'idée de labels dédiés à l'Internet des objets est donc en très bonne voie en Europe. L'efficacité d'un tel tampon reste encore à éprouver.

Alors que le Règlement général de protection des données (RGPD) doit protéger le traitement des données personnelles, il existe encore peu de contraintes concrètes quant aux appareils qui les collectent. Pour l'ENISA, il faudrait d'ailleurs imposer un niveau de sécurité minimal à ces équipements, en jouant par exemple sur les polices d'assurance des sociétés qui les utilisent.

L'agence européenne propose d'ailleurs de favoriser les entreprises européennes dans ce domaine. L'idée est soutenue par Olivier Midière, ambassadeur du numérique du Medef, qui déclare au Cloud Independance Day qu'il y a un vrai besoin d'une vraie production industrielle de ces objets en France, dans l'idée de soutenir la souveraineté nationale sur la question.

Un label ESCloud bientôt sous pavillon européen ?

Pour sa part, l'ANSSI est déjà habituée aux labels, l'une de ses missions étant la certification d'offres et de produits. En matière de cloud, fin 2016, l'institution lançait le label SecNumcloud, avec quelques premiers prestataires lauréats. Pour éviter une démarche franco-française, il a été immédiatement complété par le label franco-allemand ESCloud, l'Allemagne contribuant via son étiquetage « C5 ».

Guillaume Poupard affirme que, si ESCloud est un appel à tous les pays européens, aucun n'y a encore répondu à sa connaissance. « À mon avis, l'étape d'après sera une reprise du sujet par la Commission elle-même, avec un label directement européen » nous déclare-t-il.

« On travaille beaucoup en ce moment avec la Commission sur le sujet global de l'évaluation européenne. Pour éviter une fragmentation nationale insupportable ou des accords mondiaux avec une barre si basse que cela n'a plus beaucoup de sens » poursuit le responsable, dont l'agence exploite toutes les voies à sa portée pour diffuser sa parole auprès des institutions.

9
Avatar de l'auteur

Écrit par Guénaël Pépin

Tiens, en parlant de ça :

#Flock a sa propre vision de l’inclusion

Retour à l’envoyeur

13:39 Flock 15
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

On est déjà à la V2 de Next ?

11:55 23
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Me voilà à poil sur Internet

17:18 Next 16

Sommaire de l'article

Introduction

L'auto-certification envisagée

Un label ESCloud bientôt sous pavillon européen ?

#Flock a sa propre vision de l’inclusion

Flock 15
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

23
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Next 16
Logo de StreetPress

Pourquoi le site du média StreetPress a été momentanément inaccessible

Droit 14
Amazon re:Invent

re:Invent 2023 : Amazon lance son assistant Q et plusieurs services IA, dont la génération d’images

IA 10
Un œil symbolisant l'Union européenne, et les dissensions et problèmes afférents

Le Conseil de l’UE tire un bilan du RGPD, les États membres réclament des « outils pratiques »

Droit 4

19 associations européennes de consommateurs portent plainte contre Meta

DroitSocials 15

#LeBrief : Ariane 6 l’été prochain, Nextcloud rachète Roundcube, désinformation via la pub

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

Sécu 11
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Web 34
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

HardWeb 52
Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

DroitSécu 10
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

IA 10

#LeBrief : logiciels libres scientifiques, fermeture de compte Google, « fabriquer » des femmes pour l’inclusion

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

IAScience 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Sécu 11
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Sécu 16
Le SoC Graviton4 d’Amazon AWS posé sur une table

Amazon re:invent : SoC Graviton4 (Arm), instance R8g et Trainium2 pour l’IA

Hard 12
Logo Comcybergend

Guéguerre des polices dans le cyber (OFAC et ComCyberMi)

Sécu 10

#LeBrief : faille 0-day dans Chrome, smartphones à Hong Kong, 25 ans de la Dreamcast

Mur d’OVHcloud à Roubaix, avec le logo OVHcloud

OVHcloud Summit 2023 : SecNumCloud, IA et Local Zones

HardWeb 2
algorithmes de la CAF

Transparence, discriminations : les questions soulevées par l’algorithme de la CAF

IASociété 62

Plainte contre l’alternative paiement ou publicité comportementale de Meta

DroitIA 38
Nuage (pour le cloud) avec de la foudre

Économie de la donnée et services de cloud : l’Arcep renforce ses troupes

DroitWeb 0
De vieux ciseaux posés sur une surface en bois

Plus de 60 % des demandes de suppression reçues par Google émanent de Russie

Société 7
Une vieille boussole posée sur un plan en bois

La Commission européenne et Google proposent deux bases de données de fact-checks

DroitWeb 3

#LeBrief : des fichiers Google Drive disparaissent, FreeBSD 14, caméras camouflées, OnePlus 12

Le poing Dev – round 6

Next 151

Produits dangereux sur le web : nouvelles obligations en vue pour les marketplaces

Droit 9
consommation de l'ia

Usages et frugalité : quelle place pour les IA dans la société de demain ?

IA 12

La NASA établit une liaison laser à 16 millions de km, les essais continuent

Science 17
Concept de CPU

Semi-conducteurs : un important accord entre l’Europe et l’Inde

Hard 7

#LeBrief : PS5 Slim en France, Valeo porte plainte contre NVIDIA, pertes publicitaires X/Twitter

next n'a pas de brief le week-end

Le Brief ne travaille pas le week-end.
C'est dur, mais c'est comme ça.
Allez donc dans une forêt lointaine,
Éloignez-vous de ce clavier pour une fois !

Commentaires (9)


Jean_G Abonné
Il y a 6 ans

Il a rasé la barbe, le Poupard…


127.0.0.1
Il y a 6 ans

Appelez moi Cassandre


AltreX
Il y a 6 ans

haha bien vu ;)


WereWindle
Il y a 6 ans

tu pourrais me donner 5 nombres (distincts) entre 1 et 50 et deux entre 1 et 12 (distincts aussi) ?
C’est pour une expérience sociale <img data-src=" />


127.0.0.1
Il y a 6 ans
Jean_G Abonné
Il y a 6 ans






WereWindle a écrit :

tu pourrais me donner 5 nombres (distincts) entre 1 et 50 et deux entre 1 et 12 (distincts aussi) ?
C’est pour une expérience sociale <img data-src=" />


Mouais, faut les donner en message privé, sinon il faudra diviser les gains par le nombre de lecteurs, et on en trouve partout, n’est-ce pas Guénaël ?



WereWindle
Il y a 6 ans

  • je connaissais pas “chiffreur IP”


    • Pour l’histoire des labels, ça me rappelle le China Export qui ressemblait à quelque couilles près au label CE <img data-src=" />



      > 127.0.0.1 a écrit :
      >
      > pas de problème<img data-src=" />


      c’est de la triche, je pouvais faire la même avec Excel <img data-src=" />
      Moi je voulais l’avis de celui qui “voi[t] des gens qui sont morts” <img data-src=" />



127.0.0.1
Il y a 6 ans

voila: 01-07-21-30-46 / 02-04

je vois également que si tu joues ces chiffres, tu ne vas pas gagner le gros lot. <img data-src=" />


WereWindle
Il y a 6 ans

c’est le souci quand on prend les dates de naissance : c’est dur de couvrir toutes les possibilités de choix <img data-src=" />
(je vais peut-être sacrifier deux euros juste pour voir et éventuellement te gwaker <img data-src=" /> )