Lawtech : le full disclosure passe en procès à la Cantine
C’est une rentrée chargée pour la Cantine, donc prenez en date, ça se tiendra le 30 Septembre 2010 de 19h30 à 21h30. La soirée organisée par le Cercle Azimov vous présentera un cas fictif de procès sur le full disclosure, plaidé par de véritables experts en la matière. Un scénario assez drôle permettra de lever le voile sur la complexité de la pratique du full disclosure pour des failles dites sensibles, et du déroulement d’un procès en conditions réelles sur ce thème technique complexe, autant techniquement que juridiquement.
Composition du « Tribunal et des Parties au procès » :
Assesseurs : Mme Florence Dupré, juriste spécialisée en sécurité des systèmes d’information et en droit du numérique, EADS France Innovation Works ; Me Lionel de Souza, avocat, cabinet Hogan Lovells
Le cas pratique :
Serge Bitnick est post-doctorant en biochimie et fait de la recherche de failles informatiques à ses heures perdues. Il découvre une faille dans le système d’information d’un hôpital. Il se rend compte qu’il existe un risque que tout le système d’information de l’hôpital soit compromis et cesse de fonctionner. Il tente immédiatement de prévenir le RSSI (Responsable de la sécurité des systèmes d’information) de l’hôpital mais, après 30 minutes de recherche sur Google, il ne trouve pas l’adresse email de celui-ci et décide d’envoyer le message suivant via le formulaire de contact présent sur le site web de l’hôpital :
« Bonjour,
J’ai remarqué que votre système informatique était victime d’une très grosse faille de sécurité. Il s’agit d’une faille du type Stack Overflow permettant un accès en lecture au Memcache de votre application web en Django-CMS. Le système SCADA est compromis et tous les respirateurs artificiels ainsi que le monitoring des salles de réveil post-opératoire de l’hôpital peuvent être contrôlés depuis une interface web rendue publique et indexée par Google. Cette faille peut être très facilement exploitée. Il y a un risque que tout votre système saute ! Il faut réparer ça très vite. Je n’ai pas trouvé le contact de votre RSSI. Contactez-moi si vous avez besoin d’aide.
Serge B.
Le lendemain, il reçoit l’email suivant :
« Cher Monsieur,
Merci de votre démarche. Je transmets votre message.
Cordialement,
Damien Champagne »
15 jours plus tard, la faille n’a toujours pas été comblée. Serge Bitnick la divulgue sur son blog et son fil Twitter (1.042 abonnés dont une poignée de journalistes spécialisés) :
« Grosse faille dans le SI de l’hosto de Tataouine http://ow.ly/17OrX2 #UBER_FAIL ! »
De fil en aiguille, l’information est reprise 3 jours plus tard dans l’édition web d’un journal national puis dans les éditions papier de différents journaux et magazines. Des familles de personnes hospitalisées dans l’hôpital concerné (et dans d’autres hôpitaux) paniquent et inondent le standard de l’hôpital pour s’assurer que tout va bien, voire se rendent à l’hôpital pour ramener chez eux leurs parents. L’hôpital porte plainte contre X pour intrusion dans un système de traitement automatisé de données et mise en danger de la vie d’autrui (la divulgation a paralysé le fonctionnement de l’hôpital pendant 2 jours mais aucun décès survenu à l’hôpital au cours de cette période n’a pu être rattaché aux suites de la divulgation). L’hôpital demande en outre des dommages et intérêts à Serge Bitnick pour le préjudice que la révélation de la faille lui aurait causée.
Serge Bitnick prétend pour sa part avoir agi uniquement pour faire prendre conscience aux gens des risque liés à une mauvaise sécurisation des systèmes informatiques, de traitement automatisé de données et mise en danger de la vie d’autrui (la divulgation a paralysé le fonctionnement de l’hôpital pendant 2 jours mais aucun décès survenu à l’hôpital au cours de cette période n’a pu être rattaché aux suites de la divulgation). L’hôpital demande en outre des dommages et intérêts à Serge Bitnick pour le préjudice que la révélation de la faille lui aurait causé.
Vous serez les témoins et les juges du dénouement de cette affaire, affûtez vos arguments et venez nombreux @La Cantine le 30 septembre 2010, 19h30. 151, rue Montmartre, Passage des Panoramas, 75002 Paris(métro Grands Boulevards ou Bourse).
Ce genre de procès à déjà eu lieu en réalité. Prendre l’affaire Forever Living contre ZATAZ, Kitetoa contre Tati, etc. D’ailleurs l’on peut remarquer que la jurisprudence à déjà évoluer entre ces deux affaires.
Ces procès ont eu lieu, c’est certain. Mais ce n’est pas une pièce de théâtre!
L’intérêt de cet évènement est qu’il va permettre de discuter, argumenter et confronter des points de vue, entre les acteurs, certes, mais aussi avec l’assistance. Nous en gros. Et c’est pour ça que je vais y aller en ce qui me concerne.
Et voila comment des gens qui à la base ont la volonté de prévenir qu’il y a un trou gros comme ça dans un SI se retrouvent avec un procès au cul. Ce genre de mentalité me révulse un peu …
Je n’ai pas bien compris comment le réseau interne de commandes des respirateurs artificiels peut-être relié au réseau d’un serveur web (accessible de l’intranet de l’hôpital ou d’Internet, on ne sait pas trop non plus)…
On ne voit ça que dans les films. Vous vous souvenez dans WarGames, l’ado pirate qui prend le contrôle des armes nucléaires américaines depuis sa chambre.
Réponse à la première : ce scénario est fictif
Réponse à la seconde : on voit ça depuis que des dirigeants insistent à la DSI pour avoir un acces web à des systèmes scada depuis leur blackberry;
Ce site utilise des cookies pour faciliter votre confort de navigation et sauvegarder vos préférences. Vous pouvez tout accepter, ou sélectionner ceux que vous souhaitez accepter.
Necessary cookies are absolutely essential for the website to function properly. These cookies ensure basic functionalities and security features of the website, anonymously.
Cookie
Durée
Description
cookielawinfo-checkbox-analytics
11 months
This cookie is set by GDPR Cookie Consent plugin. The cookie is used to store the user consent for the cookies in the category "Analytics".
cookielawinfo-checkbox-functional
11 months
The cookie is set by GDPR cookie consent to record the user consent for the cookies in the category "Functional".
cookielawinfo-checkbox-necessary
11 months
This cookie is set by GDPR Cookie Consent plugin. The cookies is used to store the user consent for the cookies in the category "Necessary".
cookielawinfo-checkbox-others
11 months
This cookie is set by GDPR Cookie Consent plugin. The cookie is used to store the user consent for the cookies in the category "Other.
cookielawinfo-checkbox-performance
11 months
This cookie is set by GDPR Cookie Consent plugin. The cookie is used to store the user consent for the cookies in the category "Performance".
viewed_cookie_policy
11 months
The cookie is set by the GDPR Cookie Consent plugin and is used to store whether or not user has consented to the use of cookies. It does not store any personal data.
Functional cookies help to perform certain functionalities like sharing the content of the website on social media platforms, collect feedbacks, and other third-party features.
Performance cookies are used to understand and analyze the key performance indexes of the website which helps in delivering a better user experience for the visitors.
Analytical cookies are used to understand how visitors interact with the website. These cookies help provide information on metrics the number of visitors, bounce rate, traffic source, etc.
Advertisement cookies are used to provide visitors with relevant ads and marketing campaigns. These cookies track visitors across websites and collect information to provide customized ads.
Tu aurais pus mettre un lien vers le groupe qui organise ça 😉 http://cercle-asimov.fr/
voilà, linké, et j’en avais oublié d’autres 🙂
Bonjour à vous,
Ce genre de procès à déjà eu lieu en réalité. Prendre l’affaire Forever Living contre ZATAZ, Kitetoa contre Tati, etc. D’ailleurs l’on peut remarquer que la jurisprudence à déjà évoluer entre ces deux affaires.
Cordialement
Ces procès ont eu lieu, c’est certain. Mais ce n’est pas une pièce de théâtre!
L’intérêt de cet évènement est qu’il va permettre de discuter, argumenter et confronter des points de vue, entre les acteurs, certes, mais aussi avec l’assistance. Nous en gros. Et c’est pour ça que je vais y aller en ce qui me concerne.
Et je serai super heureux de t’y croiser 🙂
Et voila comment des gens qui à la base ont la volonté de prévenir qu’il y a un trou gros comme ça dans un SI se retrouvent avec un procès au cul. Ce genre de mentalité me révulse un peu …
moi je dit que ce truc (« la cantine ») c’est un honeypot, mais en qui marche 🙂
Je n’ai pas bien compris comment le réseau interne de commandes des respirateurs artificiels peut-être relié au réseau d’un serveur web (accessible de l’intranet de l’hôpital ou d’Internet, on ne sait pas trop non plus)…
On ne voit ça que dans les films. Vous vous souvenez dans WarGames, l’ado pirate qui prend le contrôle des armes nucléaires américaines depuis sa chambre.
Vous soulevez 2 questions 🙂
Réponse à la première : ce scénario est fictif
Réponse à la seconde : on voit ça depuis que des dirigeants insistent à la DSI pour avoir un acces web à des systèmes scada depuis leur blackberry;