Moins, c'est plus : l'armée de gadgets domestiques pose un nouveau défi à la cybersécurité
L’omniprésence des appareils connectés dans nos foyers – de la Smart TV aux caméras de surveillance, en passant par smartphones, tablettes et électroménagers intelligents – est en pleine expansion. Cette prolifération, bien que facilitant la vie quotidienne, ouvre une fenêtre béante aux cybercriminels, multipliant la surface d'attaque.
Peter gutmann dénonce la complexité inutile
L’expert en cybersécurité, Peter Gutmann, pointe du doigt une réalité souvent négligée : tous ces dispositifs n’ont pas besoin de systèmes d’exploitation complexes pour fonctionner en toute sécurité. Cette simplification, loin d’être un compromis, représente une stratégie judicieuse pour minimiser les risques.
Elon Musk, CEO de SpaceX et Tesla, a même d’emblée souligné la tendance à l’accélération de l’IA, affirmant que « tous les chemins mènent à cela ». La réduction de la complexité, selon Gutmann, est la clé d’une gestion proactive des vulnérabilités.
Le débat a été relancé par Daniel Stenberg, créateur de cURL, qui a critiqué les processus d'attribution des vulnérabilités CVE. Gutmann propose une solution simple : se préparer à mettre à jour les noyaux lorsque nécessaire. L’objectif est de ne pas créer des produits dont les fabricants doivent constamment appliquer des correctifs, comme c'est le cas avec Windows et Linux.
« Ce n'est pas du pontage, c'est du signalement qu'un appareil qui allume et éteint le ventilateur de plafond n'a pas besoin de Linux lorsqu'un RTOS minimal ou un code à bas niveau peut faire la même chose », a déclaré Gutmann. Cette perspective met en lumière l'importance de l'ingénierie de base pour certains produits, évitant ainsi la surcharge de complexité.

La sécurité par conception : une priorité pour l'iot
L’Internet des Objets (IoT) est en pleine croissance, et de nombreux appareils, initialement conçus pour des tâches simples, intègrent des plateformes complexes nécessitant un entretien constant sur des années. Lorsqu’un fabricant cesse de fournir des mises à jour, ces dispositifs deviennent des cibles privilégiées pour les attaquants en raison de leur logiciel obsolète et de leurs vulnérabilités non corrigées.
Gutmann insiste sur le fait que « ne pas pouvoir placer un shell sur un appareil parce qu'il n'y en a pas est probablement la plus grande victoire en termes de sécurité que l'on puisse obtenir ». L’utilisation de noyaux formellement vérifiés, soumis à des tests de sécurité rigoureux, représente une alternative prometteuse aux systèmes d’exploitation traditionnels comme Linux, macOS ou Windows. Les RTOS (Real-Time Operating Systems) offrent des temps de réponse plus rapides et une structure plus réduite, minimisant ainsi la surface d'attaque.
L'adoption d'une approche de sécurité par conception est donc cruciale dans l’écosystème de l’IoT. Il est impératif de choisir la technologie la plus adaptée à chaque application, en évitant d'ajouter des fonctionnalités inutiles qui augmentent la complexité et les risques.
En définitive, le propos de l’expert ne vise pas à critiquer Linux, mais à rappeler l'importance de la sélection judicieuse des technologies en fonction des besoins spécifiques. La sécurité ne réside pas toujours dans la complexité, mais dans l'efficacité et la minimisation des surfaces d'attaque.