L'analyse de vulnérabilités au travers de 2 études: les systèmes embarqués critiques, les équipements grand public connectés à Internet
La construction d'architectures sécurisées ne peut se faire que si l'on a une bonne connaissance des différentes vulnérabilités que peuvent contenir les systèmes informatiques. Or, ces systèmes ne sont plus aujourd'hui des simples PC de bureau classiques. L'informatique est partout et elle est notamment de plus en plus embarquée, dans les moyens de transport notamment mais aussi dans les objets connectés qui envahissent chaque jour d'avantage notre quotidien. Par ailleurs, l'utilisation massive du réseau Internet a facilité la propagation de logiciels malveillants, qui peuvent aujourd'hui cibler tous ces types d'équipements informatiques. Alors qu'il existe déjà des normes permettant d'évaluer la sécurité d'équipements informatiques "classiques", leur application aux équipements embarqués et aux objets connectés est encore limitée. La présence et la criticité des vulnérabilités qui peuvent affecter ces équipements sont encore mal connues car pas suffisamment étudiées.
Cet exposé présente des travaux de recherche qui ont été menés au LAAS depuis plusieurs années sur le thème de l'analyse de vulnérabilités. Deux exemples seront présentés sur différents types d'équipements.
La première étude présente une analyse de vulnérabilités d'un système embarqué critique avionique, réalisé dans la cadre d'une collaboration avec Airbus.
La seconde étude concerne une analyse de vulnérabilités de deux types d'équipements connectés : les box ADSL et les téléviseurs connectés.
Ces analyses ont été menées sur un panel d'équipements provenant des principaux fournisseurs d'accès à Internet et des principaux fabricants de téléviseurs, ce qui nous a permis de comparer les différents équipements présents sur le marché. Les vulnérabilités mises en évidence concernent en particulier les liens de communication (boucle locale pour les Box ADSL, interface DVB-T pour les Smarts TVs) reliant les équipements à leurs fournisseurs de service (FAI pour les Box ADSL, TV et VoD pour les Smart TVs). Ces liens sont habituellement considérés de confiance et sont à notre connaissance pas ou peu étudiés jusqu'alors. Cette étude a été réalisée dans le cadre d'une collaboration avec Thalès.
Thème(s) : Conférences Recherche
Séminaire confiance numérique (Manik Lal Das, DA-IICT, Ganghinagar, India)
Séminaire confiance numérique (Catalin Hritcu, Equipe INRIA PROSECCO)
Séminaire confiance numérique (Vincent Cheval, LORIA, Equipe INRIA PESTO)
Séminaire confiance numérique (Ioana Boureanu Carlson, University of Surrey, Surrey Centre for Cyber Security (SCCS), UK)
Séminaire confiance numérique (Benjamin Nguyen, INSA Centre Val de Loire, LIFO, Equipe Security and Distributed Systems, SQL/AA)
Séminaire confiance numérique (Pascal Thoniel, NTX Research)
Séminaire confiance numérique (Philippe Elbaz-Vincent, Université Grenoble Alpes, Institut Fourier)
Séminaire confiance numérique (David Hely, LCSI)
Séminaire confiance numérique (Emmanuel Fleury, Labri)
Séminaire confiance numérique (Olivier Levillain, ANSSI)
Séminaire confiance numérique (Lilian Bossuet, Laboratoire Hubert Curien, CNRS UMR 5516, Université Jean Monnet, Saint-Etienne)
Séminaire confiance numérique (Sébastien Bardin, CEA LIST)
Séminaire confiance numérique (Mathieu CHARBOIS, Directeur d'agence Fidens, Consultant Sécurité)
Séminaire confiance numérique (Steve Kremer, Inria Nancy Grand-Est & Loria, Pesto team)
Séminaire confiance numérique (Barbara Kordy, IRISA INSA Rennes)
Séminaire confiance numérique (Hervé Debar, Institut Mines-Télécom/Télécom SudParis)
Séminaire confiance numérique (Adrien Bécue R & T Coordinator Airbus Defence & Space CYBERSECURITY)
Séminaire confiance numérique (Jean-Guillaume Dumas Laboratoire Jean Kuntzman , Université Joseph Fourier)
FOUNDATIONS & PRACTICE OF SECURITY 2015 (Evangelos Kranakis, Chancellor?s Professor, PhD, Carleton University, Ottawa, Canada)
FOUNDATIONS & PRACTICE OF SECURITY 2015 (David Pointcheval, Directeur de Recherche, PhD, CNRS, Ecole Normale Supérieure, Paris, France)
Séminaire confiance numérique (Slawomir Grzonkowski Symantec, Dublin)
Séminaire confiance numérique (Emmanuel Thomé INRIA Equipe Caramel)
Séminaire confiance numérique (Marine Minier, INSA de Lyon, Laboratoire CITI, INRIA Equipe Privatics)
Séminaire confiance numérique (Cristina Onete, IRISA, Equipe CIDre)
Séminaire confiance numérique (Philippe Owezarski LAAS)
Séminaire confiance numérique (Ralf Sasse Institute of Information Security, Department of Computer Science, ETH Zurich, ARPKI)
Séminaire confiance numérique (Amrit Kumar Privatics team, INRIA Grenoble)
Séminaire confiance numérique (Guillaume Bonfante LORIA)
Séminaire confiance numérique (Maryline Laurent Institut Mines-Télécom/Télécom SudParis, CNRS UMR 5157 SAMOVAR Co-fondatrice de la chaire Valeurs et politiques des informations personnelles)
Séminaire confiance numérique (Florent Autréau, Mataru)
Séminaire confiance numériques (Vincent Mazenod, expert SSI à la DR7 CNRS)
Séminaire confiance numérique (Alexandre Anzala-Yamajako Thales Communication & Security, Thales Paris, France)
Séminaire confiance numérique (Olivier Pereira Université catholique de Louvain (UCL), Crypto group)
Séminaire confiance numérique (Gildas Avoine IRISA INSA Rennes)
Séminaire confiance numérique (Olivier Blazy from Xlim )
Séminaire confiance numérique (Serge Vaudenay, Security and Cryptography Laboratory (LASEC), EPFL)
Séminaire confiance numérique (Lionel Rivière, SAFRAN Morpho, IDentity and Security Alliance et Télécom ParisTech)
Séminaire confiance numérique (Sébastien Canard, Orange Labs Applied Cryptography Group)
Séminaire confiance numérique (Jordi Herrera, Universitat Autonòma de Barcelona (UAB))
Séminaire confiance numérique (Philippe AMBLARD, Docteur en droit)
Séminaire confiance numérique (Tancrède Lepoint, CryptoExperts)
Séminaire confiance numérique (Marie-Laure Potet, Verimag DCS)
Séminaire confiance numérique (Azzam Mourad, LAU)
Séminaire confiance numériques (Kasper Rasmussen, Oxford University)
Séminaire confiance numériques (François Devoret, Lex Persona)
Séminaire confiance numériques (Aurélien Francillon, EURECOM)
Séminaire confiance numériques (Damien Vergnaud, LIENS)
Séminaire confiance numérique (Mathieu Cunche, Privatics)
Séminaire confiance numérique (Sébastien Gambs, IRISA/INRIA)
Séminaire confiance numérique (Cédric Lauradoux, INRIA)
Séminaire confiance numérique (Jean-Louis Lanet, XLIM)
Séminaire confiance numérique (Jean-Marie Tirbois, Almerys)
Séminaire confiance numérique (Pascal Lafourcade, LIMOS)