{"id":7919,"date":"2021-07-15T09:00:00","date_gmt":"2021-07-15T09:00:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/02\/post_id-5147\/"},"modified":"2026-07-06T15:27:46","modified_gmt":"2026-07-06T15:27:46","slug":"attaque-kaseya-2021-pourquoi-la-securite-de-la-chaine-dapprovisionnement-est-desormais-une-priorite-absolue","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/fr\/2021\/07\/15\/attaque-kaseya-2021-pourquoi-la-securite-de-la-chaine-dapprovisionnement-est-desormais-une-priorite-absolue\/","title":{"rendered":"Attaque Kaseya 2021 : Pourquoi la s\u00e9curit\u00e9 de la cha\u00eene d&rsquo;approvisionnement est d\u00e9sormais une priorit\u00e9 absolue"},"content":{"rendered":"<p><strong>L&rsquo;attaque de REvil contre Kaseya VSA en juillet 2021 a touch\u00e9 plus de 1 500 entreprises simultan\u00e9ment  &#8211;  via une seule vuln\u00e9rabilit\u00e9 dans un logiciel de gestion informatique. Cet incident d\u00e9finit une nouvelle cat\u00e9gorie de menace : l&rsquo;attaque de la cha\u00eene d&rsquo;approvisionnement logicielle, o\u00f9 ce n&rsquo;est pas la cible, mais son outil qui est compromis.<\/strong><\/p>\n<h2>L&rsquo;essentiel<\/h2>\n<ul>\n<li><strong>Type d&rsquo;attaque :<\/strong> Attaque de la cha\u00eene d&rsquo;approvisionnement via une vuln\u00e9rabilit\u00e9 Zero-Day dans Kaseya VSA, une plateforme de gestion informatique pour les fournisseurs de services g\u00e9r\u00e9s.<\/li>\n<li><strong>Port\u00e9e :<\/strong> Plus de 1 500 entreprises dans 17 pays touch\u00e9es  &#8211;  via seulement 60 fournisseurs de services g\u00e9r\u00e9s (MSP) compromis comme multiplicateurs.<\/li>\n<li><strong>Demande de ran\u00e7on :<\/strong> 70 millions de dollars pour un d\u00e9crypteur universel  &#8211;  la demande la plus \u00e9lev\u00e9e connue publiquement jusqu&rsquo;alors.<\/li>\n<li><strong>Enseignement :<\/strong> La confiance dans les fournisseurs de logiciels n&rsquo;est pas un concept de s\u00e9curit\u00e9  &#8211;  le risque des tiers doit \u00eatre g\u00e9r\u00e9 de mani\u00e8re syst\u00e9matique.<\/li>\n<li><strong>Cons\u00e9quence :<\/strong> Acc\u00e9l\u00e9ration de l&rsquo;adoption du mod\u00e8le Zero Trust et des Software Bill of Materials (SBOM) comme norme de s\u00e9curit\u00e9.<\/li>\n<\/ul>\n<h2>Anatomie d&rsquo;une attaque de la cha\u00eene d&rsquo;approvisionnement<\/h2>\n<p>Le 2 juillet 2021, le groupe de ransomware REvil a exploit\u00e9 une <strong>vuln\u00e9rabilit\u00e9 Zero-Day<\/strong> dans Kaseya VSA  &#8211;  un logiciel utilis\u00e9 par les fournisseurs de services g\u00e9r\u00e9s (MSP) pour la maintenance \u00e0 distance de leurs clients. L&rsquo;attaque \u00e9tait chirurgicalement pr\u00e9cise : via les serveurs VSA des MSP, la ransomware a \u00e9t\u00e9 automatiquement distribu\u00e9e sur les terminaux de milliers de clients.<\/p>\n<p>Le pi\u00e8ge : Les entreprises qui ont finalement \u00e9t\u00e9 chiffr\u00e9es n&rsquo;avaient aucune relation directe avec Kaseya. Elles faisaient confiance \u00e0 leur MSP, le MSP faisait confiance \u00e0 Kaseya, et Kaseya avait une vuln\u00e9rabilit\u00e9. Une cha\u00eene de confiance dont le maillon le plus faible a fait s&rsquo;effondrer toute la cha\u00eene.<\/p>\n<p>En l&rsquo;espace de deux heures, plus de <strong>60 MSP et 1 500 entreprises en aval<\/strong> \u00e9taient touch\u00e9es  &#8211;  des supermarch\u00e9s en Su\u00e8de aux \u00e9coles en Nouvelle-Z\u00e9lande. REvil a demand\u00e9 70 millions de dollars pour un d\u00e9crypteur universel.<\/p>\n<h2>Pourquoi les mesures de s\u00e9curit\u00e9 traditionnelles \u00e9chouent<\/h2>\n<p>L&rsquo;attaque contre Kaseya r\u00e9v\u00e8le une faiblesse fondamentale de la cybers\u00e9curit\u00e9 traditionnelle : <strong>la s\u00e9curit\u00e9 p\u00e9rim\u00e9trique ne prot\u00e8ge pas contre les outils internes compromis.<\/strong> Kaseya VSA fonctionnait avec des privil\u00e8ges \u00e9lev\u00e9s sur les syst\u00e8mes g\u00e9r\u00e9s  &#8211;  il \u00e9tait con\u00e7u pour \u00eatre digne de confiance.<\/p>\n<p>Les logiciels antivirus n&rsquo;ont pas d\u00e9tect\u00e9 la ransomware \u00e0 temps, car elle a \u00e9t\u00e9 livr\u00e9e via un canal l\u00e9gitime. Les pare-feu ont laiss\u00e9 passer le trafic, car la communication VSA \u00e9tait consid\u00e9r\u00e9e comme normale. Et les MSP n&rsquo;avaient souvent aucune visibilit\u00e9 sur les pratiques de s\u00e9curit\u00e9 de leur fournisseur de logiciels.<\/p>\n<p>Cette faille concerne toute entreprise utilisant des services logiciels  &#8211;  et cela inclut toutes les entreprises. La question n&rsquo;est pas de savoir si une vuln\u00e9rabilit\u00e9 de la cha\u00eene d&rsquo;approvisionnement existe, mais si elle est d\u00e9couverte avant que les attaquants ne l&rsquo;exploitent.<\/p>\n<h2>Software Bill of Materials et Zero Trust comme r\u00e9ponse<\/h2>\n<p>Deux concepts ont pris une importance massive apr\u00e8s Kaseya :<\/p>\n<p><strong>Software Bill of Materials (SBOM) :<\/strong> Une liste lisible par machine de toutes les composantes, biblioth\u00e8ques et d\u00e9pendances d&rsquo;un logiciel. Les SBOM rendent la cha\u00eene d&rsquo;approvisionnement transparente et permettent de v\u00e9rifier imm\u00e9diatement si les syst\u00e8mes propres sont affect\u00e9s en cas de vuln\u00e9rabilit\u00e9s connues. Le gouvernement am\u00e9ricain a rendu les SBOM obligatoires pour les fournisseurs des agences f\u00e9d\u00e9rales apr\u00e8s l&rsquo;attaque contre Kaseya.<\/p>\n<p><strong>Zero Trust :<\/strong> Le principe selon lequel aucun syst\u00e8me, aucun utilisateur et aucun logiciel n&rsquo;est intrins\u00e8quement digne de confiance  &#8211;  y compris les outils de gestion internes. Zero Trust signifie : chaque acc\u00e8s est v\u00e9rifi\u00e9, les privil\u00e8ges sont maintenus au minimum, et le mouvement lat\u00e9ral dans le r\u00e9seau est activement emp\u00each\u00e9. Si Kaseya VSA avait fonctionn\u00e9 sous un mod\u00e8le Zero Trust, la propagation de la ransomware aurait \u00e9t\u00e9 consid\u00e9rablement limit\u00e9e.<\/p>\n<h2>Recommandations pour les entreprises allemandes<\/h2>\n<p><strong>1. Formaliser le risque des tiers.<\/strong> \u00c9tablissez un r\u00e9pertoire de tous les fournisseurs de logiciels ayant acc\u00e8s \u00e0 vos syst\u00e8mes. \u00c9valuez r\u00e9guli\u00e8rement leurs pratiques de s\u00e9curit\u00e9  &#8211;  pas seulement lors de la signature du contrat.<\/p>\n<p><strong>2. Renforcer les contrats avec les MSP.<\/strong> Exigez de votre fournisseur de services g\u00e9r\u00e9s une transparence sur sa propre cha\u00eene d&rsquo;approvisionnement logicielle, ses capacit\u00e9s de r\u00e9ponse aux incidents et sa couverture d&rsquo;assurance. Une compromission du MSP est votre compromission.<\/p>\n<p><strong>3. SBOM comme crit\u00e8re d&rsquo;achat.<\/strong> Pour les nouvelles acquisitions de logiciels, incluez une SBOM dans les exigences de livraison. Cela cr\u00e9e de la transparence et un moyen de pression.<\/p>\n<p><strong>4. Segmentation du r\u00e9seau pour les outils de gestion.<\/strong> Isoler les logiciels de gestion informatique comme les plateformes RMM dans leurs propres segments de r\u00e9seau. Contr\u00f4ler de mani\u00e8re restrictive les acc\u00e8s provenant de ces segments vers d&rsquo;autres syst\u00e8mes.<\/p>\n<p><strong>5. Formation \u00e0 la d\u00e9tection des attaques pour les sc\u00e9narios de la cha\u00eene d&rsquo;approvisionnement.<\/strong> Les r\u00e8gles SIEM classiques ne d\u00e9tectent pas les attaques de la cha\u00eene d&rsquo;approvisionnement, car le trafic appara\u00eet comme l\u00e9gitime. La d\u00e9tection bas\u00e9e sur les anomalies et l&rsquo;analyse comportementale sont une meilleure d\u00e9fense.<\/p>\n<h2>Faits cl\u00e9s en un coup d&rsquo;\u0153il<\/h2>\n<p><strong>Entreprises touch\u00e9es :<\/strong> Plus de 1 500 dans 17 pays<\/p>\n<p><strong>MSP compromis :<\/strong> Environ 60 fournisseurs de services g\u00e9r\u00e9s<\/p>\n<p><strong>Demande de ran\u00e7on :<\/strong> 70 millions de dollars (d\u00e9crypteur universel)<\/p>\n<p><strong>Vuln\u00e9rabilit\u00e9 :<\/strong> Zero-Day dans Kaseya VSA (CVE-2021-30116)<\/p>\n<p><strong>Source :<\/strong> Kaseya Inc., FBI, Huntress Labs, 2021<\/p>\n<h2>Questions fr\u00e9quentes<\/h2>\n<p class=\"st-faq-hint\">Chaque question est verrouill\u00e9e. Un clic d\u00e9verrouille la r\u00e9ponse.<\/p>\n<details>\n<summary><strong>Qu&rsquo;est-ce qu&rsquo;une attaque de la cha\u00eene d&rsquo;approvisionnement ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Une attaque qui ne cible pas directement la cible elle-m\u00eame, mais un fournisseur, un prestataire de services ou une composante logicielle qui utilise la cible. L&rsquo;attaquant utilise la relation de confiance entre le fournisseur et le client comme point d&rsquo;entr\u00e9e.<\/p>\n<\/details>\n<details>\n<summary><strong>Comment se prot\u00e9ger contre les attaques de la cha\u00eene d&rsquo;approvisionnement ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Par une combinaison de gestion des risques des tiers, d&rsquo;architecture Zero Trust, de segmentation du r\u00e9seau et de d\u00e9tection des anomalies. Aucun outil unique n&rsquo;offre une protection compl\u00e8te  &#8211;  il faut une approche en couches.<\/p>\n<\/details>\n<details>\n<summary><strong>Qu&rsquo;est-ce qu&rsquo;un Software Bill of Materials ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Une liste lisible par machine de toutes les composantes et d\u00e9pendances logicielles d&rsquo;un produit. Comparable \u00e0 une liste d&rsquo;ingr\u00e9dients pour les aliments. Les SBOM permettent de v\u00e9rifier imm\u00e9diatement si les syst\u00e8mes propres sont affect\u00e9s en cas de nouvelles vuln\u00e9rabilit\u00e9s.<\/p>\n<\/details>\n<details>\n<summary><strong>Les fournisseurs de services g\u00e9r\u00e9s sont-ils un risque pour la s\u00e9curit\u00e9 ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Les MSP sont par d\u00e9finition des tiers privil\u00e9gi\u00e9s ayant un acc\u00e8s \u00e9tendu aux syst\u00e8mes clients. Cela en fait des cibles attrayantes pour les attaquants. Les MSP ne sont pas intrins\u00e8quement ins\u00e9curis\u00e9s, mais la relation de confiance doit \u00eatre s\u00e9curis\u00e9e par des mesures contractuelles, techniques et organisationnelles.<\/p>\n<\/details>\n<details>\n<summary><strong>Existe-t-il une obligation de d\u00e9claration pour les attaques de la cha\u00eene d&rsquo;approvisionnement en Allemagne ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Oui, pour les op\u00e9rateurs KRITIS, il existe une obligation de d\u00e9claration aupr\u00e8s du BSI (Office f\u00e9d\u00e9ral de la s\u00e9curit\u00e9 informatique). Avec NIS2, qui s&rsquo;appliquera \u00e0 partir d&rsquo;octobre 2024, les obligations de d\u00e9claration seront \u00e9tendues \u00e0 beaucoup plus d&rsquo;entreprises  &#8211;  y compris l&rsquo;obligation de d\u00e9clarer les incidents dans les 24 heures.<\/p>\n<\/details>\n<h2>Lectures compl\u00e9mentaires dans le r\u00e9seau<\/h2>\n<p>Strat\u00e9gies Zero Trust pour les PME : <a href=\"https:\/\/www.securitytoday.de\/fr\" target=\"_blank\" rel=\"noopener\">www.securitytoday.de<\/a><\/p>\n<p>S\u00e9curit\u00e9 informatique dans le cloud : <a href=\"https:\/\/www.cloudmagazin.com\/fr\" target=\"_blank\" rel=\"noopener\">www.cloudmagazin.com<\/a><\/p>\n<p>R\u00e9silience num\u00e9rique pour les dirigeants : <a href=\"https:\/\/www.digital-chiefs.de\/fr\" target=\"_blank\" rel=\"noopener\">www.digital-chiefs.de<\/a><\/p>\n<p style=\"text-align: right;\"><em>Source de l&rsquo;image : Pexels \/ Tima Miroshnichenko<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"L&rsquo;attaque de REvil contre Kaseya VSA en juillet 2021 a touch\u00e9 plus de 1 500 entreprises simultan\u00e9ment &#8211; via une seule vuln\u00e9rabilit\u00e9 dans un logiciel de gestion informatique. Cet incident d\u00e9finit une nouvelle cat\u00e9gorie de menace : l&rsquo;attaque de la cha\u00eene d&rsquo;approvisionnement logicielle, o\u00f9 ce n&rsquo;est pas la cible, mais son outil qui est compromis. [&hellip;]","protected":false},"author":55,"featured_media":5146,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"s\u00e9curit\u00e9 de la cha\u00eene","_yoast_wpseo_title":"Attaque Kaseya 2021 : Pourquoi la s\u00e9curit\u00e9 de la cha\u00eene d'approvisionnement est","_yoast_wpseo_metadesc":"S\u00e9curit\u00e9 cha\u00eene d'approvisionnement : \u00e9vitez les cyberattaques massives comme Kaseya 2021. Prot\u00e9gez votre entreprise d\u00e8s aujourd'hui. Agissez maintenant !","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["post_id-5147"],"footnotes":""},"categories":[219],"tags":[234],"class_list":["post-7919","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-case-studies","tag-ransomware"],"evm_reading_time_minutes":7,"wpml_language":"fr","wpml_translation_of":null,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/7919","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/users\/55"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/comments?post=7919"}],"version-history":[{"count":4,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/7919\/revisions"}],"predecessor-version":[{"id":19106,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/7919\/revisions\/19106"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media\/5146"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media?parent=7919"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/categories?post=7919"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/tags?post=7919"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}