Une échéance de trois ans est prévue le 31 décembre 2020. C’est à ce moment-là qu’Adobe mettra fin à sa prise en charge de Flash. Qu’est-ce que cela signifie pour le service informatique d’une organisation et pour nous tous en tant qu’individus ?
Cela signifie faire preuve de prudence, car toutes les vulnérabilités de sécurité que Flash n’a désormais pas résolues viennent 1 janvier. Et il y a beaucoup de mauvais acteurs qui attendent de les exploiter. Voici ce que vous devez savoir pour protéger votre organisation et vous-même.
Flash a-t-il été vraiment sécurisé ?
Lorsque Steve Jobs a écrit ses célèbres pensées sur Flash en 2010, il a sonné le mollet mortel d’une application qui s’exécutait sur près d’un milliard d’endpoints au plus fort de sa popularité. Il convient de noter que dans le rejet de Flash par Jobs, la sécurité n’était que l’un des nombreux problèmes qu’il avait avec l’application.
Depuis, de nombreux sites Web se sont tournés vers HTML5 pour fournir du contenu animé et interactif, de sorte que la base installée de Flash a progressivement diminué. De plus, les fournisseurs de navigateurs sont passés à des normes ouvertes et la plupart ont bloqué l’exécution de Flash en raison des nombreuses vulnérabilités de sécurité qu’il peut créer.
Néanmoins, il y a encore beaucoup de Flash, ou des fragments de Flash, dans les systèmes d’exploitation, sur les sites Web, dans le cadre des applications commerciales derrière le pare-feu de l’entreprise et sur les machines des utilisateurs.
Qu’est-ce qui a rendu Flash si vulnérable aux problèmes de sécurité ?
Ce n’est pas seulement Flash qui a un historique vérifié en termes de sécurité. Au fil des ans, Adobe a introduit de nombreux produits présentant des failles de sécurité, selon Boyd White, directeur de la gestion technique des comptes chez Tanium.
Quant à Flash, il dit : « Je pense qu’il a été écrit comme un outil fonctionnel en premier et Adobe ne semblait tout simplement pas donner la priorité à la sécurité. Ils ont été chastés, comme Microsoft il y a environ 25 ans. Mais Adobe Flash n’a jamais mis en œuvre les contrôles nécessaires pour lancer des produits qui ne permettaient pas l’exploitation à distance. »
Plusieurs acquisitions d’Adobe ont également contribué à cette approche « helter-skelter ».
« Flash était à l’origine un produit totalement différent », ajoute M. White. « Donc, lorsque vous héritez d’une base de code, vous essayez toujours de la faire fonctionner. »
White partage un aperçu technique de la manière de gérer la fin de l’assistance de Flash dans ce conseil sur les vulnérabilités sur la communauté Tanium.
Pourquoi les risques de Flash sont-ils plus importants à la fin de l’assistance ?
Les risques sont plus importants, car une fois que l’assistance sera terminée, toutes les vulnérabilités existantes ne seront jamais traitées. Et Flash existe depuis longtemps, il y en a donc des instances partout. Par exemple, lorsque vous installez Windows 10 sur un nouvel ordinateur, il reste des restes dans le système d’exploitation. Il suffit d’un attaquant intelligent qui incite un utilisateur sans méfiance à cliquer sur quelque chose qui lance une bibliothèque de liens dynamiques vulnérables (DLL) latente sur une machine, voilà : l’exécution de code à distance.
Il est difficile de trouver et de supprimer chaque instance de code que vous ne souhaitez plus dans un système. Les désinstallateurs ne parviennent souvent pas à supprimer tous les restes. Ils peuvent laisser des DLL, des exécutables, des clés de registre ou des permissions. Ainsi, même si vous exécutez un désinstallateur Flash, vous pouvez toujours avoir des problèmes.
Existe-t-il toujours des utilisations légitimes pour Flash ?
Sans aucun doute, certaines utilisations légitimes de Flash demeurent. Par exemple, certaines applications de reporting ERP (Enterprise Resource Planning) peuvent utiliser Flash. Les organisations peuvent choisir de désinstaller Flash là où cela n’est pas nécessaire et de le conserver là où il y a une utilisation qui ne peut pas être réalisée avec une autre application.
Mais cela complique le processus et augmente les risques. Il n’est pas facile de suivre tous les utilisateurs d’une application. Les clients Tanium peuvent utiliser le module Deploy pour supprimer Adobe Flash, tout en donnant aux utilisateurs la possibilité d’informer le service informatique s’ils ont une utilisation légitime. Cela limite votre exposition aux risques.
En matière de sécurité, il n’y a pas de solution parfaite. Mais plus vous supprimez Adobe Flash de votre environnement, plus il est sûr.
Quatre conseils pour minimiser les risques de Flash dans votre environnement
Reconnaissant qu’il n’existe pas de stratégie ou de tactique unique et parfaite pour gérer Flash, nous recommandons d’utiliser :
- Enquêtes : Enquêtez sur l’utilisation et le besoin de Flash par chaque service de votre entreprise. Vous pouvez également interroger les développeurs d’applications web et les responsables de la sécurité de l’information (BISO) de l’entreprise. Avec les enquêtes, il est toujours difficile d’amener les gens à répondre, mais soulignez qu’une faille de sécurité causée par Flash portera atteinte à la réputation et aux opérations de l’entreprise.
- Déployer et appliquer des correctifs Tanium : pour les clients Tanium, nos modules Déployer et appliquer des correctifs peuvent aider à trouver et à corriger les vulnérabilités Flash.
- Tanium Comply : les clients de Tanium doivent continuer à analyser les vulnérabilités à l’aide de Tanium Comply. Si une nouvelle vulnérabilité Adobe Flash sort après la fin de la période de clôture, Tanium Comply sera mis à jour et vous aidera à localiser et suivre les systèmes vulnérables.
- Désinstallations auprès d’entreprises réputées : assurez-vous que votre organisation a supprimé tous les logiciels liés à Flash, et pas seulement l’application Flash de base. Cela inclut la désinstallation d’Adobe Flash.
Les risques de Flash diminueront progressivement
Selon White et d’autres experts, l’identification et la correction des vulnérabilités Flash s’étendront sur plusieurs mois, voire plusieurs années.
« Jusqu’à ce que les systèmes d’exploitation soient entièrement reconstruits, il y aura des restes dans les systèmes de nombreuses organisations », déclare M. White. « Mais les risques seront beaucoup plus faibles au fil du temps. »
En attendant, les organisations et les individus doivent rester conscients. Par exemple, soyez à l’affût de certaines extensions de fichier, telles que .swf (fichier Shockwave) qui indiquent Flash. Tout lien qui invite l’utilisateur à « cliquer ici » sur un programme Flash est potentiellement une tentative d’hameçonnage qui peut introduire des logiciels malveillants dans votre appareil ou réseau d’entreprise.
Les applications non prises en charge ne sont pas seulement un problème Adobe Flash
White avertit que la fin de vie (EOL) de l’application et sa fin de support ne sont pas seulement un problème avec Flash. Une fois qu’un produit se termine, il est toujours possible qu’il présente des vulnérabilités non identifiées. Ainsi, lorsque l’assistance se termine, ces vulnérabilités peuvent être exploitées à jamais parce qu’il n’y a pas de correctif pour elles, et il n’y en aura jamais.
« La publicité entourant la fin de l’assistance Flash offre une bonne opportunité de réfléchir à la manière dont vous gérez les applications et la fin de vie du système d’exploitation en général », déclare White. « Il n’est pas nécessaire qu’il s’agisse d’une application de haut niveau pour donner des opportunités aux mauvais acteurs. »
Les grandes organisations utilisent des centaines, voire des milliers, d’applications qui atteindront probablement la fin de vie à un moment donné. Et lorsqu’une entreprise fusionne avec une autre ou en acquiert une autre, elle ajoute au volume et à la complexité de ce problème. La menace que cela présente peut être énorme.
« Je pense que la morale de l’histoire revient à l’hygiène informatique de base », déclare White. « Savoir ce qu’il y a sur votre réseau et pourquoi. Si vous n’avez pas cette visibilité, vous êtes certainement en danger. »
Et c’est encore plus pressant avec les fusions et acquisitions. Il serait impératif de savoir à quoi ressemble la pile logicielle de l’entreprise acquise et quelles responsabilités de sécurité ou de performance votre organisation pourrait hériter.
« Lorsque vous décidez d’arrêter d’utiliser une application, ou qu’elle entre en fin de vie, les conséquences de sécurité de celle-ci vont bien au-delà de n’importe quelle fonction exécutée à l’origine par le logiciel », ajoute M. White.
Quelle que soit la situation commerciale de votre entreprise, Tanium Platform peut rendre la recherche et la suppression de logiciels obsolètes ou risqués comme Adobe Flash beaucoup plus rapides et plus faciles que les méthodes traditionnelles.
« Tanium offre la visibilité et le contrôle qui sont si essentiels pour gérer les applications sur vos appareils afin de s’assurer qu’elles sont sûres et fonctionnent aussi efficacement que possible », déclare White. « Flash n’est que le dernier exemple, mais garder une surveillance étroite des logiciels des appareils est un besoin constant et essentiel pour toute organisation numérique. »
Pour obtenir des instructions étape par étape sur la recherche et la suppression d’Adobe Flash Player à l’aide de Tanium, consultez l’article de White sur la communauté Tanium.
