Citrix Blogs

La sécurité des applications professionnelles est l’affaire de tous

Cet article a été publié sur le blog BizTechMagazine.

Les failles de sécurité des applications devraient déjà être de l’histoire ancienne de nos jours. Après tout, le projet Open Web Application Security (OWASP) a été lancé il y a déjà 16 ans et est toujours très actif, le Web Application Security Consortium (WASC) a eu son heure de gloire entre 2004 et 2011, et des outils dynamiques de test de la sécurité des applications sont disponibles dans le commerce depuis près de dix ans. Pourtant, nous voici en 2018 en train de tenter de nous remettre du dernier tollé médiatique suscité par une énième faille de sécurité importante des applications. Plus tôt cette année par exemple, des milliers de militaires notamment français et américains, ainsi que les bases et les bâtiments où ils travaillent, ont été identifiés à partir des données GPS partagées via l’intégration entre leurs bracelets connectés et l’application de suivi d’activité sportive Strava.

Face au volume et à l’omniprésence des bugs et autres failles, la sécurité des applications n’est pas un luxe réservé aux secteurs réglementés comme les services financiers, pour ne citer qu’eux. La responsabilité de la sécurité des applications incombe à plusieurs acteurs : leurs développeurs – quel que soit leur secteur d’activité – mais aussi leurs installateurs et leurs utilisateurs.

Les développeurs sont responsables de la conception et la réalisation de logiciels sécurisés, et les installateurs du choix des applications répondant aux exigences de sécurité et de la validation de leur bon fonctionnement. Quant aux utilisateurs, il leur appartient, dans leur vie personnelle, de défendre leur droit au respect de la vie privée et de décider de ne pas utiliser les applications qui ne le respectent pas.

Strava : ce qui a mal tourné

Dans le cas de la débâcle de Strava, nous avons assisté à une faillite complète des trois échelons de responsabilité. Pour commencer, Strava a commis au moins deux erreurs : le partage supposément anonyme des données GPS d’un utilisateur était l’option cochée par défaut et il n’était pas simple de la désactiver. Cette fonction ayant un impact sur la vie privée, elle aurait dû nécessiter un consentement explicite et être désactivée par défaut. Strava a également omis de retirer les bases militaires de ses cartes et images comme le fait par exemple Google Maps.

Dans ce cas, l’armée jouait le rôle de l’entreprise et elle a failli dans sa responsabilité de protéger ses utilisateurs contre eux-mêmes en omettant de leur fournir une formation essentielle à la sécurité et des garde-fous pour l’utilisation sans danger des fitness trackersdont ils ont été équipés en 2013 et 2015. L’armée chinoise, ayant quant à elle constaté la menace présentée par ces bracelets connectés et leurs données GPS mobiles, les a interdits dès 2015. Une nouvelle qui avait fait le tour du monde à l’époque.

Enfin, nous ne devons pas oublier les utilisateurs : les militaires. Leur métier est de protéger le pays et ses alliés, pourtant ils sont susceptibles, comme vous et moi, de négliger les menaces pour leur propre sécurité et leur vie privée au nom des réseaux sociaux. Et pourtant, on pourrait penser que certains des adeptes du jogging ou du vélo au sein de l’armée qui utilisent Strava ont des postes dans la sécurité informatique, consistant à évaluer les menaces des applications employées par les militaires.

Comment les développeurs peuvent concevoir des applications plus sécurisées ?

Comment les installateurs peuvent renforcer la sécurité des applications ?

Les utilisateurs déterminants pour la sécurisation des données

Dans le climat actuel des choses, chacun a donc une part de responsabilité dans la sécurité des applications. Les plus grandes responsabilités reposent sur les utilisateurs, qui doivent désormais avoir retenu la leçon dans ce domaine, si ce n’est par leur propre expérience, du moins après avoir lu dans les médias les mésaventures arrivées à d’autres. En suivant ne serait-ce qu’une partie de ces conseils, vous accomplirez un pas dans la bonne direction mais de nombreuses autres ressources sont disponibles par une simple recherche sur internet.

Exit mobile version