IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Actualités Discussion :

Les Etats-Unis veulent réglementer le commerce de failles logicielles

  1. #1
    Chroniqueur Actualités
    Avatar de Michael Guilloux
    Homme Profil pro
    Data Consultant
    Inscrit en
    Juillet 2013
    Messages
    2 947
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 34
    Localisation : Côte d'Ivoire

    Informations professionnelles :
    Activité : Data Consultant
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Juillet 2013
    Messages : 2 947
    Points : 88 368
    Points
    88 368
    Billets dans le blog
    2
    Par défaut Les Etats-Unis veulent réglementer le commerce de failles logicielles
    Les Etats-Unis veulent réglementer le commerce de failles logicielles
    Pour empêcher la vente de défauts zero-day à l’étranger

    Le département du commerce des Etats-Unis envisage d’instaurer des règles dans le marché des failles logicielles. Ces règles, déjà écrites et soumises aux commentaires du public pendant 60 jours, ont été annoncées la semaine dernière et visent à limiter l’aide de l’industrie nationale US de sécurité aux nations rivales.

    L’Oncle Sam prévoit d’introduire de nouveaux contrôles autour de la vente de failles de sécurité en dehors du pays, à l’exception des autres nations membres des Five Eyes, à savoir le Canada, le Royaume-Uni, la Nouvelle Zélande et l’Australie.

    Les nouvelles règles prévoient en effet de soumettre la vente et le support de failles de sécurité à une licence. Autrement dit, les entreprises et les chercheurs en sécurité aux Etats-Unis ne pourront pas vendre les failles qu’ils ont découvertes aux éditeurs de logiciels à l’étranger, ni à aucun autre service gouvernemental étranger en dehors des partenaires de la NSA, à moins d’avoir un permis spécial. Ils ne pourront pas non plus apporter de support pour corriger ces défauts de sécurité sans détenir de licence.

    La réglementation porte sur les failles zero-day, ou défauts de sécurité qui ne seraient pas encore divulgués, ni connus par le fournisseur du logiciel. Elle serait par ailleurs le résultat d’un accord datant de 2013 qui stipule que certains logiciels devraient être soumis à des contrôles au même titre que les composants d'armes nucléaires et chimiques. Le département du Commerce US considère en effet les failles logicielles inconnues comme des armes potentielles, qui pourraient être exploitées par des régimes répressifs pour la surveillance. Il note donc la nécessité de protéger les droits humains dans le commerce de failles de logiciels.

    Dans le milieu des chercheurs et entreprises de sécurité, cette mesure ne semble pas être la bienvenue. Pour certains chercheurs, cette réglementation ne pourra qu’entraver la collaboration transfrontalière et la vente de produits de défense.

    «Je me souviens avoir pensé que donner des licences aux vendeurs de zero-day est une bonne idée à un degré. Vous empêchez quelqu'un aux États-Unis de vendre à l'Iran », a dit Adriel Desautels, directeur général de la société Netragard Inc. « Une certaine forme de licence ou de réglementation est utile. Mais la forme de réglementation proposée est potentiellement très dommageable pour l'industrie de la sécurité dans son ensemble ... C'est complètement stupide », a-t-il ajouté.

    Si les grandes entreprises de sécurité ne devraient pas avoir de mal à embaucher des avocats pour obtenir une licence d’exportation des failles logicielles à l’étranger, Reuters rapporte que pour les petites entreprises et les chercheurs indépendants, cette réglementation sera beaucoup plus susceptible de les faire renoncer à la vente à travers les frontières, laissant ces marchés à des criminels.

    « Cela pourrait avoir des impacts majeurs sur la façon dont nous faisons la recherche de la vulnérabilité et protégeons nos systèmes », a déclaré l'expert Rand Corp Lillian Ablon, qui a étudié les marchés zero-day. « Si nous limitons la capacité des chapeaux blancs de trouver les vulnérabilités, cela ne fait que faciliter les choses pour les méchants », a-t-il averti.

    Il faut toutefois préciser que les logiciels open-source et ceux qui sont développés dans le cadre de la recherche scientifique ne sont pas soumis à la réglementation.

    Source : Reuters

    Et vous ?

    Que pensez-vous de soumettre la vente de failles zero-day à une licence ?

    Quelles seraient les implications dans le monde de la sécurité ?

  2. #2
    MikeRowSoft
    Invité(e)
    Par défaut
    C'est comme dire de vendre des portes ouvertes ou des backdoors. Accéder à cela demande de connaitre, être "connaisseur de cause" ou d'être victime?

  3. #3
    Membre chevronné
    Profil pro
    Inscrit en
    Décembre 2007
    Messages
    779
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2007
    Messages : 779
    Points : 2 154
    Points
    2 154
    Par défaut
    C'est pas comme interdire l'après vente d'une certaine façon?

  4. #4
    Membre régulier
    Inscrit en
    Juin 2007
    Messages
    86
    Détails du profil
    Informations forums :
    Inscription : Juin 2007
    Messages : 86
    Points : 85
    Points
    85
    Par défaut
    Les nouvelles règles prévoient en effet de soumettre la vente et le support de failles de sécurité à une licence. Autrement dit, les entreprises et les chercheurs en sécurité aux Etats-Unis ne pourront pas vendre les failles qu’ils ont découvertes aux éditeurs de logiciels à l’étranger, ni à aucun autre service gouvernemental étranger en dehors des partenaires de la NSA, à moins d’avoir un permis spécial.
    Je crois qu'on peut résumer l'article à cette section, simplement.

    Un peu désespéré quand même de la part des world's tops.

  5. #5
    Membre actif Avatar de Suryavarman
    Homme Profil pro
    Développeur 3D
    Inscrit en
    Mai 2006
    Messages
    233
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Hérault (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Développeur 3D
    Secteur : Tourisme - Loisirs

    Informations forums :
    Inscription : Mai 2006
    Messages : 233
    Points : 245
    Points
    245
    Par défaut Pour se protéger et surtout attaquer.
    NSA:"vous souhaitez vendre cette faille à cette entreprise Européenne?"
    Mr X: "oui"
    NSA:"Très bien monsieur, faites nous voir cette faille.... Ok vous aurez le feux vert dans deux ans...le temps que l'on exploite."

    Et dans un an en France Herr Valls choisira que seul l'entreprise Dupont qui paie les bijoux a madame aura le droit de vendre des failles et de les chercher.

    Entre temps c++ pour les nuls sera black liste car sera considéré comme un manuel pour les islamiste... Dommage que c++ pour les nuls ne paie pas lui aussi les bijoux à madame.

  6. #6
    Inactif  
    Homme Profil pro
    Analyste-Programmeur / Intégrateur ERP
    Inscrit en
    Mai 2013
    Messages
    2 511
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Analyste-Programmeur / Intégrateur ERP
    Secteur : Bâtiment

    Informations forums :
    Inscription : Mai 2013
    Messages : 2 511
    Points : 10 334
    Points
    10 334
    Par défaut
    En gros la NSA dit :

    "Vous nous vendez les failles à nous, ou à d'autres avec licence (licence fournie une fois qu'on aura étudié la faille pour être sûr que cela en est bien une nouvelle, histoire qu'on sache s'en prémunir nous, tout en laissant les autres en position critique en attendant)"

    Et bizarrement les seuls autres pays à qui ils peuvent vendre sans licence, c'est leurs copains télétubbies de leur groupe d'espionnage...

    D'ailleurs le summum du foutage de gueule est dans cette phrase :

    Il note donc la nécessité de protéger les droits humains dans le commerce de failles de logiciels
    Après tout le bazar sur l'espionnage de masse, ils sont beaux les droits humains...

  7. #7
    Invité
    Invité(e)
    Par défaut
    Citation Envoyé par Michael Guilloux Voir le message
    Si les grandes entreprises de sécurité ne devraient pas avoir de mal à embaucher des avocats pour obtenir une licence d’exportation des failles logicielles à l’étranger, Reuters rapporte que pour les petites entreprises et les chercheurs indépendants, cette réglementation sera beaucoup plus susceptible de les faire renoncer à la vente à travers les frontières, laissant ces marchés à des criminels.
    Des criminels? Ou simplement les mêmes personnes qui demain seront considérées comme telles alors qu'elle feront exactement la même chose qu'aujourd'hui?

    Qui pour lancer le site www.laloilaplusconne.com ?

  8. #8
    Membre éprouvé
    Homme Profil pro
    Consultant en technologies
    Inscrit en
    Juin 2013
    Messages
    277
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Consultant en technologies
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Juin 2013
    Messages : 277
    Points : 1 016
    Points
    1 016
    Par défaut
    Qui pour lancer le site www.laloilaplusconne.com ?
    je suis carrément partant

  9. #9
    Membre éprouvé Avatar de Algo D.DN
    Homme Profil pro
    WPM - Web Dev.
    Inscrit en
    Août 2012
    Messages
    374
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : WPM - Web Dev.
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Août 2012
    Messages : 374
    Points : 1 173
    Points
    1 173
    Par défaut
    Le département du commerce des Etats-Unis envisage d’instaurer des règles dans le marché des failles logicielles. Ces règles visent à limiter l’aide de l’industrie nationale US de sécurité aux nations rivales.
    Braves clients, après avoir acheté nos bouzins verrouillés tout plein de trous vous allez vous arracher nos rustines.

    Il faut toutefois préciser que les logiciels open-source et ceux qui sont développés dans le cadre de la recherche scientifique ne sont pas soumis à la réglementation.
    Après réflexion cette phrase me fait doucement ricaner, une sorte d’aveu dans l’art et la manière de s’enfoncer toujours plus... Mais bon, en même temps s’est pas comme s’ils pouvaient se permettre un affront.

  10. #10
    Membre éprouvé Avatar de fenkys
    Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Octobre 2007
    Messages
    376
    Détails du profil
    Informations personnelles :
    Âge : 57
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Octobre 2007
    Messages : 376
    Points : 1 054
    Points
    1 054
    Par défaut
    Une licence sur les bugs, même Microsoft n'y avait pas pensé (ou osé). Ils doivent le regretter aujourd'hui.

    Citation Envoyé par Mrsky Voir le message
    Qui pour lancer le site www.laloilaplusconne.com ?
    Pas si conne que ça la loi. Elle revient à empêcher les éditeurs d'antivirus et de malware de prendre connaissance de ces failles.

    La bonne réponse serait que les sociétés étrangères ne vendent plus les failles zero days qu'ils découvrent aux entreprises états-uniennes. Mais comme il est question de fric, je n'y crois plus.

  11. #11
    Membre extrêmement actif
    Homme Profil pro
    Graphic Programmer
    Inscrit en
    Mars 2006
    Messages
    1 604
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Graphic Programmer
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Mars 2006
    Messages : 1 604
    Points : 4 136
    Points
    4 136
    Par défaut
    vendre une License d'exploitation d'un bug... Alors la je dis BRAVO ! Sont fort ces ricains quand même.
    je suis totalement fan..

    qui dit mieux ?

  12. #12
    Membre chevronné
    Profil pro
    Inscrit en
    Janvier 2006
    Messages
    927
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Janvier 2006
    Messages : 927
    Points : 2 113
    Points
    2 113
    Par défaut
    Citation Envoyé par fenkys Voir le message
    Elle revient à empêcher les éditeurs d'antivirus et de malware de prendre connaissance de ces failles.
    Ca interdirait la divulgation de failles publiquement, c'est ça ?

    Finit aussi les "hackers éthiques" ?!? Comme ce monsieur Helkowski qui avait déjà reçu la visite du FBI.



    Et Google devra changer sa politique qui, je cite, "consiste à révéler au grand public les failles de sécurité 90 jours après leur découverte."
    http://www.tomsguide.fr/actualite/go...8-1,46038.html

  13. #13
    Membre régulier
    Avatar de dexter74
    Profil pro
    Inscrit en
    Avril 2009
    Messages
    115
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Avril 2009
    Messages : 115
    Points : 110
    Points
    110
    Billets dans le blog
    3
    Par défaut re
    Je trouve sa honteux ! Je comprend que vendre une faille pourrais nuire .
    Imaginez une entreprise hors USA qui crée un logiciel dont une faille à été trouver par une Entreprise US , il ne pourront pas la vendre sans l'accord.
    Je trouve sa Honteux et sa nuit à l'économie mondial. Pour moi ne pas proposer les failles c'est un Acte de Guerre ouvert.

Discussions similaires

  1. Les États-Unis veulent infliger des sanctions aux étrangers
    Par Stéphane le calme dans le forum Actualités
    Réponses: 20
    Dernier message: 08/04/2015, 16h24
  2. Réponses: 0
    Dernier message: 13/01/2015, 12h36
  3. Réponses: 6
    Dernier message: 13/09/2014, 21h47
  4. Les Etats-Unis travaillent sur un Internet “fantôme”
    Par Hinault Romaric dans le forum Réseaux
    Réponses: 19
    Dernier message: 22/06/2011, 10h00
  5. Réponses: 9
    Dernier message: 03/11/2010, 22h17

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo