L'ASRG milite pour la sécurité des logiciels automobiles
Tournament Couple : Les efforts de l'ASRG en faveur de la sécurité des logiciels automobiles
Le groupe de recherche sur la sécurité automobile est une organisation à but non lucratif qui se consacre à la sensibilisation et au soutien du développement de la sécurité pour l'industrie automobile, en mettant l'accent sur la recherche et la promotion de solutions qui rendent les produits automobiles plus sûrs et plus sécurisés. À l'heure actuelle, cette industrie est en train de changer et de vivre la prochaine révolution des véhicules connectés, autonomes, partagés, électrifiés et définis par logiciel. Alors que nous nous dirigeons vers ce nouveau monde technologique pour l'industrie, avec une énorme dépendance croissante sur les logiciels alimentant les véhicules et les applications de l'écosystème, des organisations comme l'ASRG jouent un rôle clé en attirant l'attention sur la sécurité des logiciels dans l'industrie automobile et en la défendant.
Cette prise de conscience, et surtout l'action des constructeurs, seront cruciales car les vecteurs d'attaque potentiels et le risque cybernétique augmentent avec l'adoption croissante des nouvelles technologies automobiles sur le marché des consommateurs. Le FBI a récemment mis en garde contre les attaquants qui ciblent l'industrie automobile américaine, la grande majorité des brèches étant dues à des données sensibles non cryptées. Cette situation, qui s'ajoute à des attaques telles que le forçage brutal de bases de données mal configurées, pourrait avoir des conséquences considérables et potentiellement mortelles. Dans le cadre de ses recherches sur les solutions et les outils qui contribuent à façonner et à faire respecter les normes de sécurité logicielle dans les produits automobiles, l'équipe de l'ASRG a testé la plateforme Secure Code Warrior, à savoir la fonction Tournaments . Conçue pour faire participer les développeurs à une compétition amicale et ludique, les sensibiliser à la sécurité et les aider à perfectionner leurs compétences en matière de codage sécurisé, l'ASRG a cherché à savoir comment Secure Code Warrior pouvait susciter l'intérêt des développeurs pour la sécurité, leur enseigner les compétences nécessaires pour éliminer les vulnérabilités courantes qui affectent les logiciels automobiles et ouvrent la voie à des risques inacceptables.
Quels sont les vecteurs d'attaque typiques des logiciels automobiles ?
Lorsque l'on analyse les possibilités d'accès des pirates aux logiciels automobiles, il existe de nombreuses possibilités, comme le montre le rapport détaillé d rapport complet d'Allot.
Même s'ils sont sensibilisés à la sécurité, les développeurs ne peuvent pas se défendre contre toutes ces menaces (et il ne faut pas s'attendre à ce qu'ils le fassent - les spécialistes de l'AppSec existent pour une bonne raison !
Il existe de nombreuses portes dérobées courantes que les ingénieurs avisés peuvent fermer dans leur code avant qu'elles ne deviennent un problème sérieux
Quelle est la gravité de la situation d'un véhicule compromis ?
Il est assez évident pour le commun des mortels que la plupart des véhicules ne sont pas sûrs à 100 % et qu'un élément de risque est pris lorsqu'on les utilise. Les dysfonctionnements des véhicules à moteur, les accidents, la conduite en état d'ivresse ... tous ces éléments peuvent avoir une issue fatale pour l'usager de la route.
Mais que se passerait-il si ce dysfonctionnement catastrophique du véhicule était en fait provoqué à distance, à la suite d'une cyberattaque particulièrement malveillante ? Il a longtemps été suggéré que le monde se préoccuperait sérieusement de la cybersécurité lorsque des vies seraient en danger, mais la réalité est que nous sommes déjà bien avancés dans ce domaine et que, sans intervention, la situation ne fera que s'aggraver à partir de maintenant.
En 2015, des chercheurs en sécurité ont réussi à "tuer" le moteur d'une Jeep Cherokee alors qu'elle roulait sur une autoroute. En utilisant une faille connue dans le logiciel du système, ils ont pu contrôler sans fil la climatisation, la radio, la direction, les freins et la transmission. Bien que dangereuse, cette expérience était limitée, mais elle a prouvé le contrôle mortel qu'un pirate peut exercer sur un véhicule et ses occupants. Depuis cet événement, des millions de véhicules connectés ont pris la route, chacun représentant des millions de lignes de code qui doivent être sécurisées.
La technologie des véhicules autonomes (et son adoption) évolue à un rythme effréné, ce qui peut avoir pour conséquence de mettre à rude épreuve ses créateurs, en particulier les équipes chargées d'expédier le code qui alimente les commodités de demain. Il est urgent que les développeurs de logiciels de l'industrie automobile partagent la responsabilité de la sécurité, et l'ASRG est le centre communautaire sur lequel beaucoup comptent pour obtenir les dernières connaissances en matière de sécurité, des outils, des recommandations de leurs pairs et du soutien. Leur site mondial Secure Code Warrior tournament a cherché à engager, évaluer et inspirer plus de 100 développeurs représentant les chapitres ASRG du monde entier. En participant à des compétitions amicales et à des formations, ils ont cherché à résoudre des défis de codage sécurisé qui sont directement liés aux problèmes auxquels sont confrontés les logiciels prévalant dans leur secteur d'activité.
La technologie des véhicules autonomes (et son adoption) évolue à un rythme effréné, ce qui peut avoir pour conséquence de mettre à rude épreuve ses créateurs, en particulier les équipes chargées d'expédier le code qui alimente les commodités de demain.
Les faits et les chiffres de tournament et des essais de formation
C'est le signe d'un engagement élevé et d'un désir de continuer à jouer, deux effets secondaires extrêmement bénéfiques des techniques de gamification dans le domaine de la formation et de l'éducation.
La formation et le site tournaments peuvent être joués dans les langages et les cadres souhaités par chaque développeur, ce qui garantit que les défis sont très pertinents et qu'ils utilisent le code du monde réel qu'ils rencontrent dans leur travail quotidien. Cette approche contextuelle de l'apprentissage permet de fournir rapidement le contenu le plus important pour résoudre les problèmes les plus fréquents dans le SDLC de l'organisation.
Le profil de développeur le plus courant parmi les participants
Autres résultats significatifs :
Global ASRG Virtual Secure Coding Tournament: Score de code sécurisé par langue
Global ASRG Virtual Secure Coding Tournament: Score de code sécurisé par vulnérabilité
Bien que tous les participants aient fait preuve d'une certaine maîtrise des langages et des cadres qu'ils avaient choisis, aucune zone de vulnérabilité n'a été jugée "sûre à 100 %" ou maîtrisée, et le score d'exactitude moyen était de 67 %.Aucun développeur n'est censé devenir un expert en sécurité, mais tournaments est un excellent moyen d'introduire des normes de sécurité, un critère de qualité et la responsabilité d'apprendre à éliminer les bogues de sécurité courants dans le code... surtout lorsque ce code peut conduire à un contrôle d'accès à distance du véhicule d'une personne, ou pire encore.
Tournament aperçu des facteurs de risque liés à la vulnérabilité et aux compétences
Les initiatives de formation et le site tournament de l'ASRG se sont concentrés sur certaines vulnérabilités clés qui affectent les véhicules connectés, à savoir
Après des milliers de minutes de formation et des centaines de défis, il est apparu clairement que les domaines d'intérêt devaient rester le contrôle d'accès, le stockage de données sensibles et, en priorité, les vulnérabilités liées à la corruption de la mémoire. Cette dernière est une faille potentielle connue, non seulement dans les véhicules ultra-connectés, mais aussi dans de nombreux autres appareils IoT.
Un tel bogue a récemment été découvert par l'équipe Customer Experience Assessment & Penetration Team (CX APT) de Cisco dans GNU Glibc, une bibliothèque utilisée dans les systèmes Linux ARMv7, les rendant vulnérables à la corruption de la mémoire jusqu'à ce qu'un correctif soit créé et appliqué. À l'heure où les appareils sont truffés de capteurs et collectent des données en temps réel à partir de multiples points de l'environnement, un attaquant pourrait être bien servi, même s'il n'est pas possible de prendre le contrôle de l'appareil à distance.
L'équipe de l'ASRG a mis en place des ressources incroyables pour les développeurs qui ont besoin de travailler dans le domaine de la sécurité automobile, grâce à son répertoire d'outils et de solutions testés, à son wiki complet et à sa puissante communauté mondiale. Ces initiatives de groupes indépendants sont ce qu'il faut pour conduire le changement au niveau de la base, et leur volonté d'essayer de nouvelles choses et de forger les bases de la sensibilisation à la sécurité chez leurs membres est un élément puissant pour arrêter les vulnérabilités récurrentes dans les dispositifs hautement sensibles.
Retour sur investissement des dépenses engagées dès maintenant pour les meilleures pratiques de codage sécurisé
Une étude publiée par SAE International et le Synopsys Software IntegrityGroup a révélé qu'en termes de sécurisation des technologies connectées et de protection contre les cybermenaces existantes et émergentes, l'industrie automobile était nettement à la traîne par rapport à beaucoup d'autres.
Il s'agit d'une tendance préoccupante, mais qui n'est pas irréversible - en particulier grâce à des organisations telles que l'ASRG qui se battent pour maintenir la sécurité au premier plan dans l'industrie, tout en mettant en lumière les solutions, les outils et la formation nécessaires aux entreprises automobiles pour mettre en place un programme de sécurité à toute épreuve.
Leur expérience de la gestion d'un site mondial très engageant, Secure Code Warrior Tournament , leur a permis d'identifier les principaux domaines de risque au sein d'une cohorte de développement, les possibilités de formation continue, les statistiques de précision issues des défis de codage sécurisé et les principales vulnérabilités sur lesquelles se concentrer, en fonction des besoins de l'industrie.
Quels seraient donc les bénéfices estimés de la transformation d'un programme de sécurité au sein d'une organisation, en instillant une sensibilisation à la sécurité et une action dès le début du cycle de développement durable ? Jetons un coup d'œil :
Pour une entreprise qui identifie un nombre même modeste de vulnérabilités annuelles lors de ses audits de sécurité, les coûts potentiels de détection et de correction peuvent être considérables. En outre, selon l'endroit où ces bogues gênants sont révélés au cours du processus, le prix de la correction peut augmenter considérablement, même pour les corrections "simples" - jusqu'à trente fois le coût d'une correction tardive, par rapport à une correction trouvée et effectuée dès le début.
Retour sur investissement
Cette estimation en trois points montre l'impact financier et journalier potentiel de trois économies différentes rendues possibles par la formation, le sitetournaments et la transformation culturelle de SecureCode Warrior.
Économies annuelles potentielles
Explorez cette étude de cas complète pour en savoir plus sur la façon dont ils ont utilisé Secure Code Warrior's tournaments pour impliquer les développeurs, accroître la sensibilisation aux principales vulnérabilités affectant les logiciels automobiles, et obtenir des mesures dans plusieurs langages et cadres de travail.
Secure Code Warrior est là pour vous aider à sécuriser le code tout au long du cycle de vie du développement logiciel et à créer une culture dans laquelle la cybersécurité est une priorité. Que vous soyez responsable AppSec, développeur, CISO ou toute autre personne impliquée dans la sécurité, nous pouvons aider votre organisation à réduire les risques associés à un code non sécurisé.
Réservez une démonstrationTournament Couple : Les efforts de l'ASRG en faveur de la sécurité des logiciels automobiles
Le groupe de recherche sur la sécurité automobile est une organisation à but non lucratif qui se consacre à la sensibilisation et au soutien du développement de la sécurité pour l'industrie automobile, en mettant l'accent sur la recherche et la promotion de solutions qui rendent les produits automobiles plus sûrs et plus sécurisés. À l'heure actuelle, cette industrie est en train de changer et de vivre la prochaine révolution des véhicules connectés, autonomes, partagés, électrifiés et définis par logiciel. Alors que nous nous dirigeons vers ce nouveau monde technologique pour l'industrie, avec une énorme dépendance croissante sur les logiciels alimentant les véhicules et les applications de l'écosystème, des organisations comme l'ASRG jouent un rôle clé en attirant l'attention sur la sécurité des logiciels dans l'industrie automobile et en la défendant.
Cette prise de conscience, et surtout l'action des constructeurs, seront cruciales car les vecteurs d'attaque potentiels et le risque cybernétique augmentent avec l'adoption croissante des nouvelles technologies automobiles sur le marché des consommateurs. Le FBI a récemment mis en garde contre les attaquants qui ciblent l'industrie automobile américaine, la grande majorité des brèches étant dues à des données sensibles non cryptées. Cette situation, qui s'ajoute à des attaques telles que le forçage brutal de bases de données mal configurées, pourrait avoir des conséquences considérables et potentiellement mortelles. Dans le cadre de ses recherches sur les solutions et les outils qui contribuent à façonner et à faire respecter les normes de sécurité logicielle dans les produits automobiles, l'équipe de l'ASRG a testé la plateforme Secure Code Warrior, à savoir la fonction Tournaments . Conçue pour faire participer les développeurs à une compétition amicale et ludique, les sensibiliser à la sécurité et les aider à perfectionner leurs compétences en matière de codage sécurisé, l'ASRG a cherché à savoir comment Secure Code Warrior pouvait susciter l'intérêt des développeurs pour la sécurité, leur enseigner les compétences nécessaires pour éliminer les vulnérabilités courantes qui affectent les logiciels automobiles et ouvrent la voie à des risques inacceptables.
Quels sont les vecteurs d'attaque typiques des logiciels automobiles ?
Lorsque l'on analyse les possibilités d'accès des pirates aux logiciels automobiles, il existe de nombreuses possibilités, comme le montre le rapport détaillé d rapport complet d'Allot.
Même s'ils sont sensibilisés à la sécurité, les développeurs ne peuvent pas se défendre contre toutes ces menaces (et il ne faut pas s'attendre à ce qu'ils le fassent - les spécialistes de l'AppSec existent pour une bonne raison !
Il existe de nombreuses portes dérobées courantes que les ingénieurs avisés peuvent fermer dans leur code avant qu'elles ne deviennent un problème sérieux
Quelle est la gravité de la situation d'un véhicule compromis ?
Il est assez évident pour le commun des mortels que la plupart des véhicules ne sont pas sûrs à 100 % et qu'un élément de risque est pris lorsqu'on les utilise. Les dysfonctionnements des véhicules à moteur, les accidents, la conduite en état d'ivresse ... tous ces éléments peuvent avoir une issue fatale pour l'usager de la route.
Mais que se passerait-il si ce dysfonctionnement catastrophique du véhicule était en fait provoqué à distance, à la suite d'une cyberattaque particulièrement malveillante ? Il a longtemps été suggéré que le monde se préoccuperait sérieusement de la cybersécurité lorsque des vies seraient en danger, mais la réalité est que nous sommes déjà bien avancés dans ce domaine et que, sans intervention, la situation ne fera que s'aggraver à partir de maintenant.
En 2015, des chercheurs en sécurité ont réussi à "tuer" le moteur d'une Jeep Cherokee alors qu'elle roulait sur une autoroute. En utilisant une faille connue dans le logiciel du système, ils ont pu contrôler sans fil la climatisation, la radio, la direction, les freins et la transmission. Bien que dangereuse, cette expérience était limitée, mais elle a prouvé le contrôle mortel qu'un pirate peut exercer sur un véhicule et ses occupants. Depuis cet événement, des millions de véhicules connectés ont pris la route, chacun représentant des millions de lignes de code qui doivent être sécurisées.
La technologie des véhicules autonomes (et son adoption) évolue à un rythme effréné, ce qui peut avoir pour conséquence de mettre à rude épreuve ses créateurs, en particulier les équipes chargées d'expédier le code qui alimente les commodités de demain. Il est urgent que les développeurs de logiciels de l'industrie automobile partagent la responsabilité de la sécurité, et l'ASRG est le centre communautaire sur lequel beaucoup comptent pour obtenir les dernières connaissances en matière de sécurité, des outils, des recommandations de leurs pairs et du soutien. Leur site mondial Secure Code Warrior tournament a cherché à engager, évaluer et inspirer plus de 100 développeurs représentant les chapitres ASRG du monde entier. En participant à des compétitions amicales et à des formations, ils ont cherché à résoudre des défis de codage sécurisé qui sont directement liés aux problèmes auxquels sont confrontés les logiciels prévalant dans leur secteur d'activité.
La technologie des véhicules autonomes (et son adoption) évolue à un rythme effréné, ce qui peut avoir pour conséquence de mettre à rude épreuve ses créateurs, en particulier les équipes chargées d'expédier le code qui alimente les commodités de demain.
Les faits et les chiffres de tournament et des essais de formation
C'est le signe d'un engagement élevé et d'un désir de continuer à jouer, deux effets secondaires extrêmement bénéfiques des techniques de gamification dans le domaine de la formation et de l'éducation.
La formation et le site tournaments peuvent être joués dans les langages et les cadres souhaités par chaque développeur, ce qui garantit que les défis sont très pertinents et qu'ils utilisent le code du monde réel qu'ils rencontrent dans leur travail quotidien. Cette approche contextuelle de l'apprentissage permet de fournir rapidement le contenu le plus important pour résoudre les problèmes les plus fréquents dans le SDLC de l'organisation.
Le profil de développeur le plus courant parmi les participants
Autres résultats significatifs :
Global ASRG Virtual Secure Coding Tournament: Score de code sécurisé par langue
Global ASRG Virtual Secure Coding Tournament: Score de code sécurisé par vulnérabilité
Bien que tous les participants aient fait preuve d'une certaine maîtrise des langages et des cadres qu'ils avaient choisis, aucune zone de vulnérabilité n'a été jugée "sûre à 100 %" ou maîtrisée, et le score d'exactitude moyen était de 67 %.Aucun développeur n'est censé devenir un expert en sécurité, mais tournaments est un excellent moyen d'introduire des normes de sécurité, un critère de qualité et la responsabilité d'apprendre à éliminer les bogues de sécurité courants dans le code... surtout lorsque ce code peut conduire à un contrôle d'accès à distance du véhicule d'une personne, ou pire encore.
Tournament aperçu des facteurs de risque liés à la vulnérabilité et aux compétences
Les initiatives de formation et le site tournament de l'ASRG se sont concentrés sur certaines vulnérabilités clés qui affectent les véhicules connectés, à savoir
Après des milliers de minutes de formation et des centaines de défis, il est apparu clairement que les domaines d'intérêt devaient rester le contrôle d'accès, le stockage de données sensibles et, en priorité, les vulnérabilités liées à la corruption de la mémoire. Cette dernière est une faille potentielle connue, non seulement dans les véhicules ultra-connectés, mais aussi dans de nombreux autres appareils IoT.
Un tel bogue a récemment été découvert par l'équipe Customer Experience Assessment & Penetration Team (CX APT) de Cisco dans GNU Glibc, une bibliothèque utilisée dans les systèmes Linux ARMv7, les rendant vulnérables à la corruption de la mémoire jusqu'à ce qu'un correctif soit créé et appliqué. À l'heure où les appareils sont truffés de capteurs et collectent des données en temps réel à partir de multiples points de l'environnement, un attaquant pourrait être bien servi, même s'il n'est pas possible de prendre le contrôle de l'appareil à distance.
L'équipe de l'ASRG a mis en place des ressources incroyables pour les développeurs qui ont besoin de travailler dans le domaine de la sécurité automobile, grâce à son répertoire d'outils et de solutions testés, à son wiki complet et à sa puissante communauté mondiale. Ces initiatives de groupes indépendants sont ce qu'il faut pour conduire le changement au niveau de la base, et leur volonté d'essayer de nouvelles choses et de forger les bases de la sensibilisation à la sécurité chez leurs membres est un élément puissant pour arrêter les vulnérabilités récurrentes dans les dispositifs hautement sensibles.
Retour sur investissement des dépenses engagées dès maintenant pour les meilleures pratiques de codage sécurisé
Une étude publiée par SAE International et le Synopsys Software IntegrityGroup a révélé qu'en termes de sécurisation des technologies connectées et de protection contre les cybermenaces existantes et émergentes, l'industrie automobile était nettement à la traîne par rapport à beaucoup d'autres.
Il s'agit d'une tendance préoccupante, mais qui n'est pas irréversible - en particulier grâce à des organisations telles que l'ASRG qui se battent pour maintenir la sécurité au premier plan dans l'industrie, tout en mettant en lumière les solutions, les outils et la formation nécessaires aux entreprises automobiles pour mettre en place un programme de sécurité à toute épreuve.
Leur expérience de la gestion d'un site mondial très engageant, Secure Code Warrior Tournament , leur a permis d'identifier les principaux domaines de risque au sein d'une cohorte de développement, les possibilités de formation continue, les statistiques de précision issues des défis de codage sécurisé et les principales vulnérabilités sur lesquelles se concentrer, en fonction des besoins de l'industrie.
Quels seraient donc les bénéfices estimés de la transformation d'un programme de sécurité au sein d'une organisation, en instillant une sensibilisation à la sécurité et une action dès le début du cycle de développement durable ? Jetons un coup d'œil :
Pour une entreprise qui identifie un nombre même modeste de vulnérabilités annuelles lors de ses audits de sécurité, les coûts potentiels de détection et de correction peuvent être considérables. En outre, selon l'endroit où ces bogues gênants sont révélés au cours du processus, le prix de la correction peut augmenter considérablement, même pour les corrections "simples" - jusqu'à trente fois le coût d'une correction tardive, par rapport à une correction trouvée et effectuée dès le début.
Retour sur investissement
Cette estimation en trois points montre l'impact financier et journalier potentiel de trois économies différentes rendues possibles par la formation, le sitetournaments et la transformation culturelle de SecureCode Warrior.
Économies annuelles potentielles
Tournament Couple : Les efforts de l'ASRG en faveur de la sécurité des logiciels automobiles
Le groupe de recherche sur la sécurité automobile est une organisation à but non lucratif qui se consacre à la sensibilisation et au soutien du développement de la sécurité pour l'industrie automobile, en mettant l'accent sur la recherche et la promotion de solutions qui rendent les produits automobiles plus sûrs et plus sécurisés. À l'heure actuelle, cette industrie est en train de changer et de vivre la prochaine révolution des véhicules connectés, autonomes, partagés, électrifiés et définis par logiciel. Alors que nous nous dirigeons vers ce nouveau monde technologique pour l'industrie, avec une énorme dépendance croissante sur les logiciels alimentant les véhicules et les applications de l'écosystème, des organisations comme l'ASRG jouent un rôle clé en attirant l'attention sur la sécurité des logiciels dans l'industrie automobile et en la défendant.
Cette prise de conscience, et surtout l'action des constructeurs, seront cruciales car les vecteurs d'attaque potentiels et le risque cybernétique augmentent avec l'adoption croissante des nouvelles technologies automobiles sur le marché des consommateurs. Le FBI a récemment mis en garde contre les attaquants qui ciblent l'industrie automobile américaine, la grande majorité des brèches étant dues à des données sensibles non cryptées. Cette situation, qui s'ajoute à des attaques telles que le forçage brutal de bases de données mal configurées, pourrait avoir des conséquences considérables et potentiellement mortelles. Dans le cadre de ses recherches sur les solutions et les outils qui contribuent à façonner et à faire respecter les normes de sécurité logicielle dans les produits automobiles, l'équipe de l'ASRG a testé la plateforme Secure Code Warrior, à savoir la fonction Tournaments . Conçue pour faire participer les développeurs à une compétition amicale et ludique, les sensibiliser à la sécurité et les aider à perfectionner leurs compétences en matière de codage sécurisé, l'ASRG a cherché à savoir comment Secure Code Warrior pouvait susciter l'intérêt des développeurs pour la sécurité, leur enseigner les compétences nécessaires pour éliminer les vulnérabilités courantes qui affectent les logiciels automobiles et ouvrent la voie à des risques inacceptables.
Quels sont les vecteurs d'attaque typiques des logiciels automobiles ?
Lorsque l'on analyse les possibilités d'accès des pirates aux logiciels automobiles, il existe de nombreuses possibilités, comme le montre le rapport détaillé d rapport complet d'Allot.
Même s'ils sont sensibilisés à la sécurité, les développeurs ne peuvent pas se défendre contre toutes ces menaces (et il ne faut pas s'attendre à ce qu'ils le fassent - les spécialistes de l'AppSec existent pour une bonne raison !
Il existe de nombreuses portes dérobées courantes que les ingénieurs avisés peuvent fermer dans leur code avant qu'elles ne deviennent un problème sérieux
Quelle est la gravité de la situation d'un véhicule compromis ?
Il est assez évident pour le commun des mortels que la plupart des véhicules ne sont pas sûrs à 100 % et qu'un élément de risque est pris lorsqu'on les utilise. Les dysfonctionnements des véhicules à moteur, les accidents, la conduite en état d'ivresse ... tous ces éléments peuvent avoir une issue fatale pour l'usager de la route.
Mais que se passerait-il si ce dysfonctionnement catastrophique du véhicule était en fait provoqué à distance, à la suite d'une cyberattaque particulièrement malveillante ? Il a longtemps été suggéré que le monde se préoccuperait sérieusement de la cybersécurité lorsque des vies seraient en danger, mais la réalité est que nous sommes déjà bien avancés dans ce domaine et que, sans intervention, la situation ne fera que s'aggraver à partir de maintenant.
En 2015, des chercheurs en sécurité ont réussi à "tuer" le moteur d'une Jeep Cherokee alors qu'elle roulait sur une autoroute. En utilisant une faille connue dans le logiciel du système, ils ont pu contrôler sans fil la climatisation, la radio, la direction, les freins et la transmission. Bien que dangereuse, cette expérience était limitée, mais elle a prouvé le contrôle mortel qu'un pirate peut exercer sur un véhicule et ses occupants. Depuis cet événement, des millions de véhicules connectés ont pris la route, chacun représentant des millions de lignes de code qui doivent être sécurisées.
La technologie des véhicules autonomes (et son adoption) évolue à un rythme effréné, ce qui peut avoir pour conséquence de mettre à rude épreuve ses créateurs, en particulier les équipes chargées d'expédier le code qui alimente les commodités de demain. Il est urgent que les développeurs de logiciels de l'industrie automobile partagent la responsabilité de la sécurité, et l'ASRG est le centre communautaire sur lequel beaucoup comptent pour obtenir les dernières connaissances en matière de sécurité, des outils, des recommandations de leurs pairs et du soutien. Leur site mondial Secure Code Warrior tournament a cherché à engager, évaluer et inspirer plus de 100 développeurs représentant les chapitres ASRG du monde entier. En participant à des compétitions amicales et à des formations, ils ont cherché à résoudre des défis de codage sécurisé qui sont directement liés aux problèmes auxquels sont confrontés les logiciels prévalant dans leur secteur d'activité.
La technologie des véhicules autonomes (et son adoption) évolue à un rythme effréné, ce qui peut avoir pour conséquence de mettre à rude épreuve ses créateurs, en particulier les équipes chargées d'expédier le code qui alimente les commodités de demain.
Les faits et les chiffres de tournament et des essais de formation
C'est le signe d'un engagement élevé et d'un désir de continuer à jouer, deux effets secondaires extrêmement bénéfiques des techniques de gamification dans le domaine de la formation et de l'éducation.
La formation et le site tournaments peuvent être joués dans les langages et les cadres souhaités par chaque développeur, ce qui garantit que les défis sont très pertinents et qu'ils utilisent le code du monde réel qu'ils rencontrent dans leur travail quotidien. Cette approche contextuelle de l'apprentissage permet de fournir rapidement le contenu le plus important pour résoudre les problèmes les plus fréquents dans le SDLC de l'organisation.
Le profil de développeur le plus courant parmi les participants
Autres résultats significatifs :
Global ASRG Virtual Secure Coding Tournament: Score de code sécurisé par langue
Global ASRG Virtual Secure Coding Tournament: Score de code sécurisé par vulnérabilité
Bien que tous les participants aient fait preuve d'une certaine maîtrise des langages et des cadres qu'ils avaient choisis, aucune zone de vulnérabilité n'a été jugée "sûre à 100 %" ou maîtrisée, et le score d'exactitude moyen était de 67 %.Aucun développeur n'est censé devenir un expert en sécurité, mais tournaments est un excellent moyen d'introduire des normes de sécurité, un critère de qualité et la responsabilité d'apprendre à éliminer les bogues de sécurité courants dans le code... surtout lorsque ce code peut conduire à un contrôle d'accès à distance du véhicule d'une personne, ou pire encore.
Tournament aperçu des facteurs de risque liés à la vulnérabilité et aux compétences
Les initiatives de formation et le site tournament de l'ASRG se sont concentrés sur certaines vulnérabilités clés qui affectent les véhicules connectés, à savoir
Après des milliers de minutes de formation et des centaines de défis, il est apparu clairement que les domaines d'intérêt devaient rester le contrôle d'accès, le stockage de données sensibles et, en priorité, les vulnérabilités liées à la corruption de la mémoire. Cette dernière est une faille potentielle connue, non seulement dans les véhicules ultra-connectés, mais aussi dans de nombreux autres appareils IoT.
Un tel bogue a récemment été découvert par l'équipe Customer Experience Assessment & Penetration Team (CX APT) de Cisco dans GNU Glibc, une bibliothèque utilisée dans les systèmes Linux ARMv7, les rendant vulnérables à la corruption de la mémoire jusqu'à ce qu'un correctif soit créé et appliqué. À l'heure où les appareils sont truffés de capteurs et collectent des données en temps réel à partir de multiples points de l'environnement, un attaquant pourrait être bien servi, même s'il n'est pas possible de prendre le contrôle de l'appareil à distance.
L'équipe de l'ASRG a mis en place des ressources incroyables pour les développeurs qui ont besoin de travailler dans le domaine de la sécurité automobile, grâce à son répertoire d'outils et de solutions testés, à son wiki complet et à sa puissante communauté mondiale. Ces initiatives de groupes indépendants sont ce qu'il faut pour conduire le changement au niveau de la base, et leur volonté d'essayer de nouvelles choses et de forger les bases de la sensibilisation à la sécurité chez leurs membres est un élément puissant pour arrêter les vulnérabilités récurrentes dans les dispositifs hautement sensibles.
Retour sur investissement des dépenses engagées dès maintenant pour les meilleures pratiques de codage sécurisé
Une étude publiée par SAE International et le Synopsys Software IntegrityGroup a révélé qu'en termes de sécurisation des technologies connectées et de protection contre les cybermenaces existantes et émergentes, l'industrie automobile était nettement à la traîne par rapport à beaucoup d'autres.
Il s'agit d'une tendance préoccupante, mais qui n'est pas irréversible - en particulier grâce à des organisations telles que l'ASRG qui se battent pour maintenir la sécurité au premier plan dans l'industrie, tout en mettant en lumière les solutions, les outils et la formation nécessaires aux entreprises automobiles pour mettre en place un programme de sécurité à toute épreuve.
Leur expérience de la gestion d'un site mondial très engageant, Secure Code Warrior Tournament , leur a permis d'identifier les principaux domaines de risque au sein d'une cohorte de développement, les possibilités de formation continue, les statistiques de précision issues des défis de codage sécurisé et les principales vulnérabilités sur lesquelles se concentrer, en fonction des besoins de l'industrie.
Quels seraient donc les bénéfices estimés de la transformation d'un programme de sécurité au sein d'une organisation, en instillant une sensibilisation à la sécurité et une action dès le début du cycle de développement durable ? Jetons un coup d'œil :
Pour une entreprise qui identifie un nombre même modeste de vulnérabilités annuelles lors de ses audits de sécurité, les coûts potentiels de détection et de correction peuvent être considérables. En outre, selon l'endroit où ces bogues gênants sont révélés au cours du processus, le prix de la correction peut augmenter considérablement, même pour les corrections "simples" - jusqu'à trente fois le coût d'une correction tardive, par rapport à une correction trouvée et effectuée dès le début.
Retour sur investissement
Cette estimation en trois points montre l'impact financier et journalier potentiel de trois économies différentes rendues possibles par la formation, le sitetournaments et la transformation culturelle de SecureCode Warrior.
Économies annuelles potentielles
Cliquez sur le lien ci-dessous et téléchargez le PDF de cette ressource.
Secure Code Warrior est là pour vous aider à sécuriser le code tout au long du cycle de vie du développement logiciel et à créer une culture dans laquelle la cybersécurité est une priorité. Que vous soyez responsable AppSec, développeur, CISO ou toute autre personne impliquée dans la sécurité, nous pouvons aider votre organisation à réduire les risques associés à un code non sécurisé.
Voir le rapportRéservez une démonstrationVous souhaitez essayer Secure Code Warrior mais vous n'avez pas encore de compte ? Créez un compte d'essai gratuit dès aujourd'hui pour commencer.
Essayez maintenantTournament Couple : Les efforts de l'ASRG en faveur de la sécurité des logiciels automobiles
Le groupe de recherche sur la sécurité automobile est une organisation à but non lucratif qui se consacre à la sensibilisation et au soutien du développement de la sécurité pour l'industrie automobile, en mettant l'accent sur la recherche et la promotion de solutions qui rendent les produits automobiles plus sûrs et plus sécurisés. À l'heure actuelle, cette industrie est en train de changer et de vivre la prochaine révolution des véhicules connectés, autonomes, partagés, électrifiés et définis par logiciel. Alors que nous nous dirigeons vers ce nouveau monde technologique pour l'industrie, avec une énorme dépendance croissante sur les logiciels alimentant les véhicules et les applications de l'écosystème, des organisations comme l'ASRG jouent un rôle clé en attirant l'attention sur la sécurité des logiciels dans l'industrie automobile et en la défendant.
Cette prise de conscience, et surtout l'action des constructeurs, seront cruciales car les vecteurs d'attaque potentiels et le risque cybernétique augmentent avec l'adoption croissante des nouvelles technologies automobiles sur le marché des consommateurs. Le FBI a récemment mis en garde contre les attaquants qui ciblent l'industrie automobile américaine, la grande majorité des brèches étant dues à des données sensibles non cryptées. Cette situation, qui s'ajoute à des attaques telles que le forçage brutal de bases de données mal configurées, pourrait avoir des conséquences considérables et potentiellement mortelles. Dans le cadre de ses recherches sur les solutions et les outils qui contribuent à façonner et à faire respecter les normes de sécurité logicielle dans les produits automobiles, l'équipe de l'ASRG a testé la plateforme Secure Code Warrior, à savoir la fonction Tournaments . Conçue pour faire participer les développeurs à une compétition amicale et ludique, les sensibiliser à la sécurité et les aider à perfectionner leurs compétences en matière de codage sécurisé, l'ASRG a cherché à savoir comment Secure Code Warrior pouvait susciter l'intérêt des développeurs pour la sécurité, leur enseigner les compétences nécessaires pour éliminer les vulnérabilités courantes qui affectent les logiciels automobiles et ouvrent la voie à des risques inacceptables.
Quels sont les vecteurs d'attaque typiques des logiciels automobiles ?
Lorsque l'on analyse les possibilités d'accès des pirates aux logiciels automobiles, il existe de nombreuses possibilités, comme le montre le rapport détaillé d rapport complet d'Allot.
Même s'ils sont sensibilisés à la sécurité, les développeurs ne peuvent pas se défendre contre toutes ces menaces (et il ne faut pas s'attendre à ce qu'ils le fassent - les spécialistes de l'AppSec existent pour une bonne raison !
Il existe de nombreuses portes dérobées courantes que les ingénieurs avisés peuvent fermer dans leur code avant qu'elles ne deviennent un problème sérieux
Quelle est la gravité de la situation d'un véhicule compromis ?
Il est assez évident pour le commun des mortels que la plupart des véhicules ne sont pas sûrs à 100 % et qu'un élément de risque est pris lorsqu'on les utilise. Les dysfonctionnements des véhicules à moteur, les accidents, la conduite en état d'ivresse ... tous ces éléments peuvent avoir une issue fatale pour l'usager de la route.
Mais que se passerait-il si ce dysfonctionnement catastrophique du véhicule était en fait provoqué à distance, à la suite d'une cyberattaque particulièrement malveillante ? Il a longtemps été suggéré que le monde se préoccuperait sérieusement de la cybersécurité lorsque des vies seraient en danger, mais la réalité est que nous sommes déjà bien avancés dans ce domaine et que, sans intervention, la situation ne fera que s'aggraver à partir de maintenant.
En 2015, des chercheurs en sécurité ont réussi à "tuer" le moteur d'une Jeep Cherokee alors qu'elle roulait sur une autoroute. En utilisant une faille connue dans le logiciel du système, ils ont pu contrôler sans fil la climatisation, la radio, la direction, les freins et la transmission. Bien que dangereuse, cette expérience était limitée, mais elle a prouvé le contrôle mortel qu'un pirate peut exercer sur un véhicule et ses occupants. Depuis cet événement, des millions de véhicules connectés ont pris la route, chacun représentant des millions de lignes de code qui doivent être sécurisées.
La technologie des véhicules autonomes (et son adoption) évolue à un rythme effréné, ce qui peut avoir pour conséquence de mettre à rude épreuve ses créateurs, en particulier les équipes chargées d'expédier le code qui alimente les commodités de demain. Il est urgent que les développeurs de logiciels de l'industrie automobile partagent la responsabilité de la sécurité, et l'ASRG est le centre communautaire sur lequel beaucoup comptent pour obtenir les dernières connaissances en matière de sécurité, des outils, des recommandations de leurs pairs et du soutien. Leur site mondial Secure Code Warrior tournament a cherché à engager, évaluer et inspirer plus de 100 développeurs représentant les chapitres ASRG du monde entier. En participant à des compétitions amicales et à des formations, ils ont cherché à résoudre des défis de codage sécurisé qui sont directement liés aux problèmes auxquels sont confrontés les logiciels prévalant dans leur secteur d'activité.
La technologie des véhicules autonomes (et son adoption) évolue à un rythme effréné, ce qui peut avoir pour conséquence de mettre à rude épreuve ses créateurs, en particulier les équipes chargées d'expédier le code qui alimente les commodités de demain.
Les faits et les chiffres de tournament et des essais de formation
C'est le signe d'un engagement élevé et d'un désir de continuer à jouer, deux effets secondaires extrêmement bénéfiques des techniques de gamification dans le domaine de la formation et de l'éducation.
La formation et le site tournaments peuvent être joués dans les langages et les cadres souhaités par chaque développeur, ce qui garantit que les défis sont très pertinents et qu'ils utilisent le code du monde réel qu'ils rencontrent dans leur travail quotidien. Cette approche contextuelle de l'apprentissage permet de fournir rapidement le contenu le plus important pour résoudre les problèmes les plus fréquents dans le SDLC de l'organisation.
Le profil de développeur le plus courant parmi les participants
Autres résultats significatifs :
Global ASRG Virtual Secure Coding Tournament: Score de code sécurisé par langue
Global ASRG Virtual Secure Coding Tournament: Score de code sécurisé par vulnérabilité
Bien que tous les participants aient fait preuve d'une certaine maîtrise des langages et des cadres qu'ils avaient choisis, aucune zone de vulnérabilité n'a été jugée "sûre à 100 %" ou maîtrisée, et le score d'exactitude moyen était de 67 %.Aucun développeur n'est censé devenir un expert en sécurité, mais tournaments est un excellent moyen d'introduire des normes de sécurité, un critère de qualité et la responsabilité d'apprendre à éliminer les bogues de sécurité courants dans le code... surtout lorsque ce code peut conduire à un contrôle d'accès à distance du véhicule d'une personne, ou pire encore.
Tournament aperçu des facteurs de risque liés à la vulnérabilité et aux compétences
Les initiatives de formation et le site tournament de l'ASRG se sont concentrés sur certaines vulnérabilités clés qui affectent les véhicules connectés, à savoir
Après des milliers de minutes de formation et des centaines de défis, il est apparu clairement que les domaines d'intérêt devaient rester le contrôle d'accès, le stockage de données sensibles et, en priorité, les vulnérabilités liées à la corruption de la mémoire. Cette dernière est une faille potentielle connue, non seulement dans les véhicules ultra-connectés, mais aussi dans de nombreux autres appareils IoT.
Un tel bogue a récemment été découvert par l'équipe Customer Experience Assessment & Penetration Team (CX APT) de Cisco dans GNU Glibc, une bibliothèque utilisée dans les systèmes Linux ARMv7, les rendant vulnérables à la corruption de la mémoire jusqu'à ce qu'un correctif soit créé et appliqué. À l'heure où les appareils sont truffés de capteurs et collectent des données en temps réel à partir de multiples points de l'environnement, un attaquant pourrait être bien servi, même s'il n'est pas possible de prendre le contrôle de l'appareil à distance.
L'équipe de l'ASRG a mis en place des ressources incroyables pour les développeurs qui ont besoin de travailler dans le domaine de la sécurité automobile, grâce à son répertoire d'outils et de solutions testés, à son wiki complet et à sa puissante communauté mondiale. Ces initiatives de groupes indépendants sont ce qu'il faut pour conduire le changement au niveau de la base, et leur volonté d'essayer de nouvelles choses et de forger les bases de la sensibilisation à la sécurité chez leurs membres est un élément puissant pour arrêter les vulnérabilités récurrentes dans les dispositifs hautement sensibles.
Retour sur investissement des dépenses engagées dès maintenant pour les meilleures pratiques de codage sécurisé
Une étude publiée par SAE International et le Synopsys Software IntegrityGroup a révélé qu'en termes de sécurisation des technologies connectées et de protection contre les cybermenaces existantes et émergentes, l'industrie automobile était nettement à la traîne par rapport à beaucoup d'autres.
Il s'agit d'une tendance préoccupante, mais qui n'est pas irréversible - en particulier grâce à des organisations telles que l'ASRG qui se battent pour maintenir la sécurité au premier plan dans l'industrie, tout en mettant en lumière les solutions, les outils et la formation nécessaires aux entreprises automobiles pour mettre en place un programme de sécurité à toute épreuve.
Leur expérience de la gestion d'un site mondial très engageant, Secure Code Warrior Tournament , leur a permis d'identifier les principaux domaines de risque au sein d'une cohorte de développement, les possibilités de formation continue, les statistiques de précision issues des défis de codage sécurisé et les principales vulnérabilités sur lesquelles se concentrer, en fonction des besoins de l'industrie.
Quels seraient donc les bénéfices estimés de la transformation d'un programme de sécurité au sein d'une organisation, en instillant une sensibilisation à la sécurité et une action dès le début du cycle de développement durable ? Jetons un coup d'œil :
Pour une entreprise qui identifie un nombre même modeste de vulnérabilités annuelles lors de ses audits de sécurité, les coûts potentiels de détection et de correction peuvent être considérables. En outre, selon l'endroit où ces bogues gênants sont révélés au cours du processus, le prix de la correction peut augmenter considérablement, même pour les corrections "simples" - jusqu'à trente fois le coût d'une correction tardive, par rapport à une correction trouvée et effectuée dès le début.
Retour sur investissement
Cette estimation en trois points montre l'impact financier et journalier potentiel de trois économies différentes rendues possibles par la formation, le sitetournaments et la transformation culturelle de SecureCode Warrior.
Économies annuelles potentielles
Table des matières
Secure Code Warrior est là pour vous aider à sécuriser le code tout au long du cycle de vie du développement logiciel et à créer une culture dans laquelle la cybersécurité est une priorité. Que vous soyez responsable AppSec, développeur, CISO ou toute autre personne impliquée dans la sécurité, nous pouvons aider votre organisation à réduire les risques associés à un code non sécurisé.
Réservez une démonstrationTéléchargerRessources pour vous aider à démarrer
Évaluation comparative des compétences en matière de sécurité : Rationalisation de la conception sécurisée dans l'entreprise
Le mouvement "Secure-by-Design" (conception sécurisée) est l'avenir du développement de logiciels sécurisés. Découvrez les éléments clés que les entreprises doivent garder à l'esprit lorsqu'elles envisagent une initiative de conception sécurisée.
DigitalOcean réduit sa dette de sécurité avec Secure Code Warrior
L'utilisation par DigitalOcean de la formation Secure Code Warrior a considérablement réduit la dette de sécurité, permettant aux équipes de se concentrer davantage sur l'innovation et la productivité. L'amélioration de la sécurité a renforcé la qualité des produits et l'avantage concurrentiel de l'entreprise. À l'avenir, le score de confiance SCW les aidera à améliorer leurs pratiques de sécurité et à continuer à stimuler l'innovation.
Ressources pour vous aider à démarrer
La note de confiance révèle la valeur des initiatives d'amélioration de la sécurité par la conception
Nos recherches ont montré que la formation au code sécurisé fonctionne. Le Trust Score, qui utilise un algorithme s'appuyant sur plus de 20 millions de points de données d'apprentissage issus du travail de plus de 250 000 apprenants dans plus de 600 organisations, révèle son efficacité à réduire les vulnérabilités et la manière de rendre l'initiative encore plus efficace.
Sécurité réactive contre sécurité préventive : La prévention est un meilleur remède
L'idée d'apporter une sécurité préventive aux codes et systèmes existants en même temps qu'aux applications plus récentes peut sembler décourageante, mais une approche "Secure-by-Design", mise en œuvre en améliorant les compétences des développeurs, permet d'appliquer les meilleures pratiques de sécurité à ces systèmes. C'est la meilleure chance qu'ont de nombreuses organisations d'améliorer leur sécurité.
Les avantages de l'évaluation des compétences des développeurs en matière de sécurité
L'importance croissante accordée au code sécurisé et aux principes de conception sécurisée exige que les développeurs soient formés à la cybersécurité dès le début du cycle de développement durable, et que des outils tels que le Trust Score de Secure Code Warriorles aident à mesurer et à améliorer leurs progrès.
Assurer le succès des initiatives de conception sécurisée de l'entreprise
Notre dernier document de recherche, Benchmarking Security Skills : Streamlining Secure-by-Design in the Enterprise est le résultat d'une analyse approfondie d'initiatives réelles de conception sécurisée au niveau de l'entreprise, et de l'élaboration d'approches de meilleures pratiques basées sur des conclusions fondées sur des données.