X

News Partenaire

Projet Big Data recherche chef d’orchestre de son IT

Les offres Big Data se développent, mais leur mise en œuvre induit des problématiques issues du digital. L’expertise d’Agarik sur l’exploitation informatique du Big Data a été choisie par différents clients.

13 failles découvertes dans les processeurs EPYC et Ryzen d’AMD

Au tour d’AMD d’être dans la tourmente. Une bonne douzaine de vulnérabilités ont été mises au jour sur ses puces Ryzen et EPYC. Surtout, l’entreprise à l’origine de cette découverte n’aura attendu que 24h après en avoir informé le fabricant avant de divulguer le résultat de ses recherches. Néanmoins, l’information est à prendre avec précaution tant qu’AMD n’a pas confirmé l’existence de ces failles.

L’affaire Meltdown/Spectre commençait à se tasser quand soudain le monde apprit qu’une nouvelle flopée de vulnérabilités venaient d’être découvertes. Cette fois-ci, ce sont exclusivement les processeurs AMD, Ryen et EPYC qui sont affectés. A l’origine de cette information, CTS-Labs, une startup basée à Tel Aviv encore inconnue, même du fabricant de puces.

Plus que les failles en soi, c’est leur divulgation qui émeut, tant chez nos confrères anglo-saxons que sur Reddit. CTS a effet publié le résultat des ses recherches 24h seulement après en avoir informé AMD. Un délai particulièrement court, quand la durée coutumière entre notifications des vulnérabilités et divulgation au public tourne autour de 90 jours, voire bien plus dans certains cas. Intel avait ainsi eu six mois pour patcher Meltdown et Spectre. Certains voient dans cette hâte de l’entreprise israélienne un coup de com’, dont on peut dire qu’il est relativement réussi.

Pas le temps

Toujours est-il que ces failles semblent bel et bien exister, contrairement aux premières rumeurs qui ont pu circuler. C’est en tout cas ce qu’assure Dan Guido, chercheur en sécurité informatique et directeur de HackSecure. De son côté, AMD explique avoir débuté les investigations quant à ces vulnérabilités, tout en déplorant le trop court délai que CTS lui a accordé. 

C’est donc un lot de 13 vulnérabilités qui ont été découvertes, failles que CTS a regroupé dans quatre catégories. La première, Master Key, touche aussi bien Ryzen qu’EPYC et permet à un attaquant de contourner les mesures de sécurité au démarrage de l’appareil en installant un malware sur le BIOS. Après quoi cette même faille permet d’installer d’autres logiciels malveillants directement sur le processeur. 

Difficiles à exploiter

Chimera et Ryzenfall n’affectent quant à elles que les systèmes embarquant des puces Ryzen. La première repose sur deux vulnérabilités du firmware et du hardware et permet, selon CTS, d’infecter une machine via le trafic réseau transitant par le chipset. La seconde autoriserait l’attaquant à compromettre totalement le processeur, et ainsi d’accéder à des données critiques : clés de chiffrement, mots de passe et autres clés d’authentification.

Fallout, la dernière catégorie de vulnérabilités, permet enfin le même type d’attaques que Ryzenfall, mais cette fois-ci sur les machines embarquant des processeurs EPYC. Mais pour toutes ces failles, selon les chercheurs, il faut disposer de privilèges administrateur sur la machine, ce qui implique qu’elle soit déjà infectée. 


Inscription gratuite à la newsletter de L'Informaticien.


Noter cet article (de 1 = Nul à 5 = Excellent) Valider
Autres infos Sécurité


Rencontre avec John Van Siclen

Rencontre avec John Van Siclen

Avec son profil atypique dans le paysage de l’informatique, le CEO de Dynatrace, ancien universitaire (études d’histoire), nous confie son approche de la direction d’une entreprise dans le secteur de la high tech.

Fakebook

Fakebook

Marc Rees
Des données de 87 millions d’abonnés Facebook dans les mains d’une entreprise de profiling… Sans consentement ! Une possible manipulation des électeurs ou du référendum sur le Brexit. Un...

Que sera le Data Warehouse du futur ?

Que sera le Data Warehouse du futur ?

À l’heure du triomphe du Big Data, le Data Warehouse des années 90 peut sembler un dinosaure informatique. Or les éditeurs ne lâchent pas le morceau et si les entreprises communiquent beaucoup sur le Big Data et...

RSS
Afficher tous les dossiers

BÂTIR LA MAISON INTELLIGENTE - GitHub by Microsoft + alternatives - FIDO2, l'après mot de passe - Open Street Map alternative à Google Maps ? - Java 10/Java 11 ne loupez pas le train - Marseille, 1er port numérique européen ? - OpenClassrooms : l'e-learning "non élitiste" à la conquête du monde...

 

DOSSIER ANTI-VIRUS : chronique d'une mort annoncée... ou mutation profonde ? - DPO/DPD : notification des violations de données personnelles - Tribune Philippe Loudenot - Entretien avec Isabelle Falque-Pierrotin, Présidente de la Cnil - Aspects juridiques du Bug Bounty - Reportage au X-Force Command center IBM à Wroclaw - Cylance, le nouveau trublion - MOOC Anssi - Portrait Manuel Dorne alias "Korben"...

 

GÉRER LE CLOUD HYBRIDE - Kubernetes et les Cloud CaaS - Annonces Build 2018 - Internet plus sûr avec TLS 1.3 - WiFi 802.11ax - Data Warehouse du futur - Au coeur d'Hexatrust : Gatewatcher, l'innovation chevillée au corps - Formations Blockchains - IoT pour tous avec Sens'It de Sigfox...

 

Afficher tous les derniers numéros
News Mag-Securs

Retrouvez actualités, dossiers et communiqués sur la sécurité du système d'information sur le portail Mag-Securs

Pour répondre aux exigences de rapidité du modèle DevOps en conservant une cybersécurité efficace, de nouvelles approches doivent être adoptées en matière de sécurité de l'information, comme la sécurité intégrée, l’automatisation et la prévention proactive.


PROTECTION ENDPOINT NEXT-GEN : ÉVOLUTION OU RÉVOLUTION ?, un Livre Blanc SOPHOS.

Après la révolution Next-Gen Firewall de ces dernières années, une nouvelle révolution Next-Gen est cours dans le domaine de la sécurité des systèmes Endpoint. Au-delà du débat pour savoir s’il s’agit d’une révolution ou d’une simple évolution, il est certain qu’une série de nouvelles technologies est en train de rapidement émerger, en apportant une contribution significative à la lutte contre les menaces avancées.


En tant que professionnel de l'informatique, vous en avez sans doute assez d'entendre parler de transformation numérique. Après tout, vous vous occupez déjà d'optimiser la gestion des actifs et de déployer les programmes big data, tout en assurant la protection et la restauration de toutes les données de votre organisation. Or, la transformation numérique peut devenir un projet d'envergure qui ne consiste pas seulement à gérer des données, mais aussi à repenser entièrement le modèle de l'entreprise et/ou à développer une nouvelle stratégie produit innovante, dans les scénarios les plus ambitieux.

  


Atteignez vos objectifs de conformité tout en améliorant votre sécurité avec le PAM (Privileged Access Management = Gestion des accès à privilèges). Un Livre Blanc Wallix.

  


Aujourd’hui, les entreprises doivent ouvrir leur SI à un nombre toujours plus important de prestataires extérieurs, d’abord pour réduire le budget informatique – recours à des prestataires externes pour des compétences qui ne font pas partie du cœur de métier de la DSI - ensuite pour gagner en rapidité dans le déploiement de nouvelles solutions.

  


Tous les Livres Blancs
Derniers commentaires
Des avions de combat iraniens Sukhoi Su-30 de fabrication russe participent à une parade militaire à Téhéran à l'occasion de la Journée de l'armée en Iran, le 18 avril 2017L'Iran va dévoiler dans les prochains jours un nouvel avion de combat et améliorer ses capacités balistiques pour répondre aux "menaces" d'Israël et des Etats-Unis, ses ennemis jurés, a annoncé le ministre de la Défense Amir Hatami. [Lire la dépêche...]

Un robot capable de jouer du piano, présenté au 4e congrès mondial des robots à Pékin, le 15 août 2018 Robots chirurgiens, automates industriels, musiciens ou athlètes mécaniques : une conférence à Pékin accueille les machines intelligentes censées révolutionner l'économie chinoise... ainsi qu'un ring où des robots-guerriers bourrés d'électronique se livrent combat. [Lire la dépêche...]

Photo d'illustration de Google, prise le 29 avril 2018 Le projet de Google de développer un moteur de recherches compatible avec la censure pour se réinstaller en Chine, a provoqué l'ire des employés du géant de la tech, illustrant le dilemme auquel est confronté le secteur pour accéder à des marchés lucratifs. [Lire la dépêche...]

Elon Musk à Chicago le 14 juin 2018En affirmant être surmené, Elon Musk, l'iconoclaste PDG de Tesla, désormais fragilisé, a renvoyé la balle vers l'entreprise à qui il revient de déterminer s'il a besoin d'aide pour continuer à assumer ses fonctions, estiment les experts. [Lire la dépêche...]

Le président américain Donald Trump parle à la presse le 17 août 2018 à la Maison Blanche Le président américain Donald Trump a dénoncé avec véhémence samedi la suspension par les géants d'internet des activités de personnalités de la droite américaine sur les réseaux sociaux, parlant de "discrimination" et qualifiant de "malade" le comportement de deux chaînes de télévision. [Lire la dépêche...]

Des centaines d'employés de Google ont signé une lettre de protestation contre le développement d'une version de son moteur de recherche adaptée aux exigences de censure en ChineLe patron de Google Sundar Pichai a assuré, selon des propos rapportés vendredi par l'agence Bloomberg, que la piste d'un retour du géant de l'internet en Chine était pour l'heure "exploratoire", après avoir été interpellé par des salariés inquiets. [Lire la dépêche...]

Un jeune australien qui Un jeune Australien qui rêvait de travailler pour Apple a piraté les systèmes informatiques de l'entreprise, mais aucunes données personnelles n'ont été dérobées, a précisé Apple vendredi. [Lire la dépêche...]

Des employés de Google signent une lettre de protestation contre les projets en ChineDes centaines d'employés de Google ont signé une lettre de protestation contre le développement d'une version de son moteur de recherche adaptée aux exigences de censure en Chine, selon le New York Times.  [Lire la dépêche...]

Toutes les dépêches AFP
AgendaIT

VMWORLD US

VMware réunit clients et partenaires à l'occasion de la conférence VMworld édition américaine à Las Vegas (Mandalay Bay) du 26 au 30 août 2018. Organisée par VMware.

RURALITIC

Ruralitic tient à Aurillac (centre des congrès) sa 13ème édition du 28 au 30 août 2018. Organisé par Mon Territoire Numérique et le Conseil départemental du Cantal.

IFA

IFA IFA
Le plus grand salon professionnel européen de l'électronique grand public a lieu à Berlin du 31 août au 5 septembre 2018. Organisé par Messe Berlin.

DREAMFORCE

Salesforce convie ses utilisateurs et partenaires à sa conférence annuelle Dreamforce du 25 au 28 septembre 2018 à San Francisco (Moscone Center). Organisée par Salesforce.
Journée de partage d’expériences sur l'IA, la Blockchain, l'Internet des Objets, le Cloud, la Sécurité, le 9 octobre 2018 à Paris (Carrousel du Louvre). Organisée par IBM.

LES ASSISES

Grand rendez-vous annuel des RSSI, les Assises de la sécurité des systèmes d'information se tiennent à Monaco (Grimaldi Forum) du 10 au 13 octobre 2018. Organisées par DG Consultants.
RSS
Voir tout l'AgendaIT