Annexe 16
Fiche d’incident 1
Numéro d’incident : 2014-010
Type : Incident potentiel
Libellé : Vulnérabilité CVE 2014-160 sur SSL
Détecté par : Julien Sorel, RSSI
Rapporté par : Julien Sorel, RSSI
Faits rapportés
La vulnérabilité CVE 2014-160 vient d’être publiée. Elle affecte tous les services
reposant sur certaines versions des bibliothèques OpenSSL.
Impact opérationnel
Aucun impact opérationnel n’a été constaté.
Actions menées
Conformément à la procédure de gestion des incidents, une alerte de sécurité a été émise
le 8 avril.
Les services exposés sur Internet ont été identifiés et leur vulnérabilité vérifiée :
proxy HTTP non vulnérable ;
plate-forme d’accès VPN non vulnérable ;
portail applicatif vulnérable – le système a été mis à jour ;
pare-feu non vulnérable.
Premières conclusions
Un seul des services fournis à l’extérieur était vulnérable. Il a été patché le jour même.
Actions complémentaires
Nous avons demandé à nos principaux fournisseurs de nous informer sur le niveau de
vulnérabilité et sur les dispositions qu’ils ont prises, le cas échéant.
Meta CRM Solutions s’est déclaré non vulnérable.
Prises de commandes URG : non vulnérables.
Fournisseur d’e-mail : non vulnérable.
Conclusion, aucun service stratégique n’est vulnérable.
Actions correctives
Fiche d’incident 1
Numéro d’incident : 2014-010
Type : Incident potentiel
Libellé : Vulnérabilité CVE 2014-160 sur SSL
Détecté par : Julien Sorel, RSSI
Rapporté par : Julien Sorel, RSSI
Faits rapportés
La vulnérabilité CVE 2014-160 vient d’être publiée. Elle affecte tous les services
reposant sur certaines versions des bibliothèques OpenSSL.
Impact opérationnel
Aucun impact opérationnel n’a été constaté.
Actions menées
Conformément à la procédure de gestion des incidents, une alerte de sécurité a été émise
le 8 avril.
Les services exposés sur Internet ont été identifiés et leur vulnérabilité vérifiée :
proxy HTTP non vulnérable ;
plate-forme d’accès VPN non vulnérable ;
portail applicatif vulnérable – le système a été mis à jour ;
pare-feu non vulnérable.
Premières conclusions
Un seul des services fournis à l’extérieur était vulnérable. Il a été patché le jour même.
Actions complémentaires
Nous avons demandé à nos principaux fournisseurs de nous informer sur le niveau de
vulnérabilité et sur les dispositions qu’ils ont prises, le cas échéant.
Meta CRM Solutions s’est déclaré non vulnérable.
Prises de commandes URG : non vulnérables.
Fournisseur d’e-mail : non vulnérable.
Conclusion, aucun service stratégique n’est vulnérable.
Actions correctives
