channelnews


Polémique autour de la sécurité d’Android
24.11.11 - Le MagIT   

Android_infectedRien ne va plus entre les fournisseurs de solutions de sécurité et Google. Chris DiBona, son responsable des programmes Open Source et Secteur public les accuse, dans un billet de blog, de se comporter en charlatans.

 

Chris DiBona, responsable des programmes Open Source et Secteur Public de Google, n’est pas tendre avec les éditeurs d’anti-virus. Selon lui, depuis des années, ces éditeurs «jouent sur vos peurs pour vous vendre leurs logiciels de protection pour Android, RIM et iOS. Ce sont des charlatans. Si vous travaillez pour une entreprise vendant des protections contre les virus pour Android, RIM ou iOS, vous devriez avoir honte de vous-même». Voilà ce que l’on peut appeler un gros pavé dans la mare. 


Son écho est d’autant plus retentissant que les rapports trimestriels des spécialistes de la sécurité commencent à tomber. McAfee, par exemple, vient tout juste de publier son rapport pour le 3ème trimestre 2011. Et l’on peut y lire que « les logiciels malveillants pour mobiles ont encore augmenté au 3ème trimestre. La plateforme Android continue d’être la cible privilégiée des cybercriminels, avec une augmentation des menaces de 37 %», par rapport au second trimestre. Au total, McAfee recense plus de 1200 échantillons de code malveillant pour terminaux mobiles, dont près d’une centaine pour Android - contre aucun au premier trimestre 2010. Pour Websense, la troisième tendance lourde de 2012 sera le ciblage, par les cybercriminels, des terminaux mobiles : «ce phénomène est prédit depuis de nombreuses années mais il n’a réellement débuté qu’en 2011. » 


Au printemps, c’était Cisco qui jetait de l’huile sur le feu. Henry Stern, ingénieur sécurité du CSIRT de Cisco expliquait que les progrès réalisés sur le poste de travail allaient déplacer la menace vers les plateformes mobiles qui, selon lui, offrent souvent des vulnérabilités comparables. Et en février, les mobiles constituaient clairement un sujet vedette de la conférence RSA de San Francisco. 


Pour partie, Denis Maslennikov, analyste chez Kaspersky, ne contredirait probablement pas Chris DiBona : lorsque nous l’avions interrogé, en février dernier, il reconnaissait bien volontiers que la menace restait très limitée pour iOS : « on a bien vu deux logiciels malveillants apparaître fin 2009, mais ils ne concernent que les terminaux jailbreakés. » En ce qui concerne la plateforme Blackberry, il indiquait alors n’avoir découvert que des logiciels espions - commerciaux de surcroît. 

Pour Chris DiBona, «aucun téléphone mobile majeur ne souffre de problème de virus au sens traditionnel, que l’on a vu sur les machines Windows et parfois sur Mac. Il y a eu quelques petites choses mais elles ne sont pas allées très loin en raison des modèles d’isolement des processus (sandboxing) et de la nature des noyaux sous-jacents ». Denis Maslennikov relevait de son côté, lors de notre entretien, l’existence de logiciels visant à «détourner certaines fonctions du téléphone pour gagner de l’argent», en envoyant par exemple des SMS surtaxés à l’insu de l’utilisateur. Et c’est sans compter sur des chevaux de Troie permettant de construire des botnets et autres réjouissances. 


En fait, Chris DiBona semble avoir à la fois tort et raison, et pêcher simplement par maladresse. En fin de billet, il souligne être sûr que des gens vont « maintenant évoquer quelque ver ou logiciel malveillant téléchargé sur un App Market  [...] ce qui entraînera une discussion sans rapport avec le sujet ». Las, le sujet est amené par Chris DiBona lui-même sur le terrain de la sécurité des mobiles. Et les faits ne plaident pas totalement en faveur de son argumentaire. 


Mais le responsable des programmes Open Source de Google veut d’abord tordre le cou à l’idée selon laquelle Open Source rimerait avec insécurité. Et là, un audit du code d’Android mené par Coverity en 2010 lui donne largement raison. Pour établir son rapport, le spécialiste de l’analyse de code source avait étudié la version 2.6.32 (Froyo) d’Android : 359 bogues découverts, dont 25 % classés très critiques... des chiffres largement inférieurs à la moyenne enregistrée par d’autres projets Open Source. Coverity concluait d’ailleurs que « le noyau Android utilisé par le HTC Droid Incredible [le terminal étudié, NDLR] contenait presque moitié moins de bogues que la moyenne généralement constatée pour un logiciel de cette taille ».


Toutefois, Coverity émettait quelques réserves quant aux briques de code propres à Android - celles qui ne font pas partie du noyau Linux. Celles-ci souffraient d’une densité de défauts supérieure à la moyenne. Mais ces défauts profitent de l’ouverture du code pour être rapidement corrigés.  


Reste un point souvent reproché à Android et passé sous silence par Chris DiBona : la fragmentation de la communauté. Coverity n’avais pas manqué de le souligner : Android, comme l’Open Source en général, repose sur des centaines de contributeurs, provenant de Google, de la communauté Android et des constructeurs OEM de terminaux. Difficile, en somme, d’appréhender Android, sous l’angle de la sécurité comme sous d’autres, à la manière d’un écosystème monolithique et homogène. 


Egalement sur le MagIT :

Le Conseil Général des Bouches du Rhône virtualise et sécurise ses postes de travail  

HP rapproche ses systèmes critiques Integrity des Xeon 

 

 Partager
 
Merci de vous identifier ou de vous inscrire pour discuter de l'article
Discutez de ceci sur le forum. (0 commentaires)

A lire également aujourdhui

Jeudi 24 Mai 2012


Mercredi 23 Mai 2012




  • SAP avale Ariba

    SAPSAP a annoncé mardi soir le rachat de l’éditeur de solutions d’e-commerce BtoB en mode cloud Ariba au prix de 45 dollars l'action, ce qui valorise la société à 4,3 milliards de dollars.

  • Lire la suite



  • Oodrive rachète CertEurope

    Stanislas_de_Remur_2L’éditeur spécialisé dans les solutions de sauvegarde, de partage et de dématérialisation de fichiers en ligne Oodrive vient de racheter CertEurope, qui propose une gamme étendue de solutions SaaS

  • Lire la suite

Cette semaine

La formation s’impose pour remédier aux difficultés de recrutement

Comme en 2011, l'enquête BMO 2012 de Pôle Emploi/Credoc recense près de 35 000 projets...
+ Lire la Suite

Synergy : Citrix déroule sa pelotte cloud au bénéfice des partenaires

Comme ses grands concurrents, le spécialiste de la virtualisation du poste de travail...
+ Lire la Suite

Polycom brade ses activités mobiles

Polycom se recentre sur son cœur de métier : les solutions de communications...
+ Lire la Suite

La France championne européenne du piratage de logiciels

La Business Software Alliance (BSA), qui réunit la plupart des grands éditeurs mondiaux...
+ Lire la Suite

Bull va proposer du HPC en mode cloud

Après avoir bénéficié des fonds du FSN pour se lancer dans le projet Andromède, Bull...
+ Lire la Suite

Free Mobile a recruté 2,6 millions d’abonnés

Free Mobile annonce avoir recruté 2.610.000 abonnés depuis le lancement de son offre le...
+ Lire la Suite

La compétence petite entreprise de Microsoft sera lancée le 15 juin

Microsoft lancera sa trentième compétence partenaires le 15 juin. Destinée aux petits...
+ Lire la Suite

Le doute plane sur la santé réelle des SSII indiennes

Infosys avait semé le doute avec ses résultats pour le premier trimestre 2012. Mais TCS...
+ Lire la Suite

Les entreprises prêtes pour le BYOD mais peu conscientes des risques

Selon une étude réalisée par Forrester à la demande de Trend Micro, 75 % des entreprises...
+ Lire la Suite

Logica : le carnet de commandes s’effondre de 80% outre-Manche

Logica affiche un premier trimestre en très leger repli à 971 millions de livres. En revanche le...
+ Lire la Suite

dans l'actu

HP pourrait annoncer la suppression de 25.000 à 30.000 emplois

Le géant informatique serait sur le point d’officialiser une restructuration frappant de près de 9% de ses effectifs mondiaux. Activités les plus touchées : les services, les PC et...
+ Lire la Suite

Steve Ballmers cloué au pilori par Forbes

« Sans doute le pire patron actuellement aux commandes d’une grande entreprise américaine cotée en bourse ». Telle est l’appréciation peu amène que le magazine Forbes vient de...
+ Lire la Suite

HP confirme la suppression de 27.000 emplois

D’ici à 2014, HP prévoit de se séparer de 8% de son effectif, soit 27.000 collaborateurs. Ses résultats trimestriels ne sont pas bons avec un recul de 3% du chiffre d’affaires et de...
+ Lire la Suite

Synergy : Citrix déroule sa pelotte cloud au bénéfice des partenaires

Comme ses grands concurrents, le spécialiste de la virtualisation du poste de travail porte ses investissements sur les problématiques d’orchestration cloud et la mobilité. Une...
+ Lire la Suite

 

A la une

HP pourrait annoncer la suppression de 25.000 à 30.000 emplois

Le géant informatique serait sur le point d’officialiser une restructuration frappant de près de 9% de ses effectifs mondiaux. Activités...
+ Lire la Suite

Devoteam : CA trimestriel en léger repli et plan stratégique annoncé

La SSII maintient son chiffre d'affaires en France mais est pénalisée par l'international et les télécoms. Un plan stratégique, qui...
+ Lire la Suite

Microsoft : un prérequis de la spécialisation petites entreprises déclenche la polémique

Les candidats à la spécialisation Small business que Microsoft s’apprête à mettre en œuvre devront obligatoirement se former à...
+ Lire la Suite

Steve Ballmers cloué au pilori par Forbes

« Sans doute le pire patron actuellement aux commandes d’une grande entreprise américaine cotée en bourse ». Telle est...
+ Lire la Suite

Bientôt un quatorzième Apple Store ?

Bien qu’ils soient dans le rouge, les Apple Store français pèsent désormais plus que les APR. Un déséquilibre qui devrait...
+ Lire la Suite

Couverture du réseau : Free remplit son contrat

L'ANFR a publié son rapport sur la couverture de Free. Selon le document, l'opérateur respecte ses obligations et couvre 30% de la...
+ Lire la Suite

L'Etat finance un deuxième projet Andromède associant SFR et Bull

Comme promis, l'Etat va injecter 75 millions d'euros dans un projet Andromède concurrent à celui d'Orange-Thalès. Symétrique à ce...
+ Lire la Suite

Facebook fait son entrée en bourse dans la douleur

L’introduction en bourse de Facebook vendredi 18 mai, s’est soldée par un demi-échec. Il y a des gagnants : Mark Zuckerberg,...
+ Lire la Suite

Le marché de la prestation informatique repart à la hausse

Après un début d’année relativement maussade, qui s'est concrétisé par deux mois consécutifs de baisse, le baromètre Hitechpros indique que...
+ Lire la Suite

Logica : le carnet de commandes s’effondre de 80% outre-Manche

Logica affiche un premier trimestre en très leger repli à 971 millions de livres. En revanche le carnet de commandes s’effondre de manière...
+ Lire la Suite