NFON comble une faille de sécurité chez les téléphones de YeaLink
Des failles de sécurité lors de l’autoprovisionnement ont été détectées en novembre 2019 chez certains téléphones IP de YeaLink. Le grand fabricant chinois n’a, selon c’t, pas réagi ou seulement de manière insuffisante pendant deux mois, mais NFON, oui.
L’essentiel
- La cybersécurité est une responsabilité de la direction, pas seulement un sujet informatique
- La menace se renforce continuellement – une action proactive est cruciale
- Les investissements dans la prévention sont nettement moins coûteux que la réparation des dommages
- Les exigences réglementaires en matière de sécurité informatique augmentent dans toute l’Europe
L’autoprovisionnement est en réalité une bonne chose, permettant la configuration simple et centralisée des téléphones IP. Mais cela peut aussi poser problème, comme le montrent les failles de sécurité chez certains appareils de YeaLink. Il s’agit d’une entreprise qui, selon son nom chinois Yi Lian, veut « connecter des centaines de millions de personnes ». Ce n’est pas un petit fournisseur, mais l’un des leaders du marché. En 2018, Frost & Sullivan a même désigné YeaLink comme le numéro 1 mondial des fournisseurs de téléphones SIP.
Cependant, selon un récent rapport du magazine Heise c’t du 7 février 2020, YeaLink n’a pas réagi ou seulement de manière insuffisante pendant plus de deux mois aux demandes concernant une faille de sécurité découverte par l’entreprise de sécurité informatique VTRUST dans le processus d’autoprovisionnement de certains téléphones IP.
De plus, selon le rapport de c’t, le fabricant chinois n’a fourni un contact qu’à la demande via son compte Facebook. Au passage, cela montre une fois de plus que la tendance va vers les demandes via les canaux de médias sociaux, car les fournisseurs y réagissent plus rapidement que par téléphone ou par e-mail.
YeaLink a promis de traiter le problème avec urgence et a obtenu les détails techniques correspondants de VTRUST. L’éditeur de sécurité informatique a ensuite informé plus de 20 fournisseurs allemands de VoIP sur les éventuelles failles de sécurité concernant les e-mails, les fax et les lettres recommandées. Néanmoins, selon l’article de Heise, YeaLink n’a pas réussi à combler la faille de sécurité même après deux mois de premier contact.
Les utilisateurs ne peuvent guère réagir, mais les fournisseurs de VoIP, oui. L’un des fournisseurs informés par VTRUST a déjà résolu le problème avec une authentification à deux facteurs (2FA), rapporte la c’t. L’article ne précise pas de qui il s’agit.
En réalité, il s’agissait de la NFON AG. Cette dernière propose également des téléphones IP de YeaLink et a déjà résolu la faille de sécurité décrite par Heise par l’authentification à deux facteurs mentionnée le 30 janvier. La solution a également été déposée au brevet par NFON et correspond à la devise de l’entreprise « Safety first ». Concrètement, lors de la mise en service de nouveaux téléphones, il est toujours nécessaire, en plus des éventuels certificats liés au matériel, de saisir une fois un code PIN d’authentification téléphonique (PAP). Le code PAP est à six chiffres et, selon NFON, comparable à la procédure de banque en ligne pour une sécurité accrue.
Fait : Les entreprises allemandes investissent en moyenne 14 % de leur budget informatique dans la cybersécurité, selon Bitkom.
Fait : Le nombre de variantes de logiciels malveillants nouvellement découvertes chaque jour est supérieur à 450 000, selon AV-TEST.
Key Facts
Volume des dommages : La cybercriminalité cause des dommages de plus de 8 000 milliards d’euros dans le monde chaque année.
Pénurie de main-d’œuvre qualifiée : Il manque plus de 3,5 millions de spécialistes de la cybersécurité dans le monde.
Questions fréquentes
Chaque question est verrouillée. Un clic déverrouille la réponse.
Quelles sont les menaces cybernétiques les plus courantes pour les entreprises ?
Selon le rapport de situation du BSI (Office fédéral de la sécurité informatique), le ransomware, le phishing, les attaques DDoS et les compromissions de la chaîne d’approvisionnement sont les menaces les plus courantes. Pour les entreprises allemandes, s’ajoutent les risques réglementaires (RGPD, NIS2).
Combien une entreprise devrait-elle investir dans la cybersécurité ?
Les experts du secteur recommandent d’investir 10 à 15 % du budget informatique dans la cybersécurité. Les entreprises allemandes se situent en moyenne à 14 %, selon Bitkom. Ce qui compte, ce n’est pas seulement le montant, mais la répartition stratégique sur la prévention, la détection et la réaction.
Chaque entreprise a-t-elle besoin d’un CISO ?
Toutes les entreprises n’ont pas besoin d’un CISO à temps plein, mais toutes ont besoin d’une responsabilité claire en matière de sécurité informatique au niveau de la direction. Les PME peuvent faire appel à un CISO externe (Virtual CISO). Avec NIS2, la responsabilité de gestion sera ancrée par la loi.
Articles connexes
- secIT by Heise 2026 : La roadshow sécurité pour les administrateurs et les responsables informatiques
- Congrès annuel DsiN 2026 : La sécurité numérique dans la société connectée
- Cybersec Europe 2026 : La conférence de sécurité de Bruxelles au cœur de la réglementation de l’UE
Plus du réseau MBF Media