Telechargé par Adrian Ciocan

Note de veille technologique sur les failles de sécurité 2025

publicité
Programme des enseignements - Spécialité Informatique et Réseaux
Formation d'ingénieurs par apprentissage - Promotion INFRES 16 (2023-2026)
UE Bases Scientifiques ou Technologiques
Veille technologique
Exemple de note de veille technologique
Thématique : Failles de sécurité dans les systèmes connectés (2025)
Auteur : IMT Mines Alès – Parcours Systèmes & Réseaux
Date : Octobre 2025
Mots-clés : CVE, RCE, IoT, Supply Chain, Zero Day, CERT-FR
1. Contexte et objectif de la veille
Les quatre premiers mois de 2025 confirment une augmentation significative du
nombre de vulnérabilités recensées dans les systèmes connectés.
Selon le National Vulnerability Database (NVD), plus de 22 000 nouvelles failles
(CVE) ont été publiées, soit une hausse de 18 % par rapport à 2024.
Cette tendance s’explique par :
▪
la complexification des infrastructures hybrides (cloud + edge),
▪
la massification des objets connectés (IoT),
▪
et la montée en puissance des attaques automatisées utilisant
l’intelligence artificielle.
L’objectif de cette veille est de détecter les tendances dominantes dans les failles
de sécurité des systèmes connectés et d’identifier les pratiques préventives
prioritaires pour les entreprises et ingénieurs réseaux.
2. Sources et méthodologie
Sources principales :
▪
CERT-FR – Bulletins hebdomadaires de vulnérabilités critiques.
▪
CISA (Cybersecurity & Infrastructure Security Agency) – Liste des Known
Exploited Vulnerabilities (KEV).
▪
MITRE / CVE.org – Base de données mondiale des vulnérabilités
identifiées.
▪
BleepingComputer, The Hacker News, DarkReading – Actualités sécurité et
incidents récents.
▪
IEEE Xplore – Articles de recherche sur la sécurité des réseaux distribués.
Méthode de veille :
1. Paramétrage d’alertes RSS sur CERT-FR et CISA KEV.
2. Collecte hebdomadaire sur les failles notées CVSS ≥ 8.0.
Programme des enseignements - Spécialité Informatique et Réseaux
Formation d'ingénieurs par apprentissage - Promotion INFRES 16 (2023-2026)
UE Bases Scientifiques ou Technologiques
Veille technologique
3. Classification selon le type d’impact (exécution de code, déni de service,
élévation de privilèges, etc.).
4. Analyse transversale sur la période janvier – avril 2025.
3. Résultats et tendances observées
3.1. Typologie des failles recensées
Part
observée
(2025)
Évolution
vs 2024
Exemples CVE
38 %
+12 %
CVE-2025-0210
(OpenSSH), CVE-20250342 (VMware ESXi)
Élévation de privilèges 25 %
+4 %
CVE-2025-0674 (Windows
Kernel)
Fuite de données /
exposition non
autorisée
18 %
+6 %
CVE-2025-1023 (API REST
vulnérable)
Vulnérabilités IoT /
firmware
11 %
+8 %
CVE-2025-0911 (routeurs
SOHO)
Autres (DoS, injection,
8%
etc.)
-2 %
—
Type de faille
Exécution de code à
distance (RCE)
Observation principale :
La majorité des vulnérabilités critiques en 2025 concernent toujours les attaques
RCE, désormais facilitées par la réutilisation de composants open source non mis
à jour.
3.2. Technologies les plus impactées
▪
Environnements virtualisés (VMware, Proxmox, Hyper-V) → cibles
prioritaires des ransomwares.
▪
Systèmes IoT industriels (IIoT) → failles non corrigées sur protocoles
MQTT et Modbus TCP.
▪
Applications cloud et API REST → exposition accrue due à la mauvaise
gestion des clés et tokens.
Programme des enseignements - Spécialité Informatique et Réseaux
Formation d'ingénieurs par apprentissage - Promotion INFRES 16 (2023-2026)
UE Bases Scientifiques ou Technologiques
Veille technologique
Exemple marquant :
En février 2025, une faille dans OpenSSH (CVE-2025-0210) a permis l’exécution
de code distant sur plusieurs distributions Linux, exploitée en moins de 48 h
après publication.
3.3. Tendances émergentes
▪
Automatisation de la détection d’exploits via IA (ex. : modèles GPT
spécialisés).
▪
Exploitation des dépendances open source (supply chain logicielle).
▪
Migration des ransomwares vers les environnements cloud hybrides.
▪
Hausse des failles touchant les microcontrôleurs IoT (notamment dans les
réseaux énergétiques).
▪
Renforcement des réglementations européennes (directive NIS2)
impactant la gestion de la veille et des vulnérabilités.
4. Analyse et interprétation
La multiplication des failles critiques met en évidence plusieurs problématiques :
▪
La dépendance à des composants open source non maintenus accroît
le risque de compromission systémique.
▪
Le temps moyen de correction (patch delay) dépasse encore 40 jours,
laissant un large créneau d’exploitation.
▪
Les entreprises sous-estiment la nécessité d’une veille proactive (CERT,
CVE, RSS) dans leur politique de sécurité.
Tendance clé :
Les vulnérabilités de 2025 montrent un glissement vers les infrastructures
hybrides et les environnements virtualisés, là où la frontière entre “système
interne” et “externe” devient floue.
5. Recommandations
Objectif
Action recommandée
Réduire le délai de Mettre en place une veille
réaction
automatisée via CERT-FR RSS
Outils ou méthodes
Feedly
Programme des enseignements - Spécialité Informatique et Réseaux
Formation d'ingénieurs par apprentissage - Promotion INFRES 16 (2023-2026)
UE Bases Scientifiques ou Technologiques
Veille technologique
Objectif
Action recommandée
Outils ou méthodes
Renforcer la
supervision
Centraliser les alertes CVE dans un
tableau de bord interne
Notion, Power BI
Sécuriser la supply Surveiller les dépendances open
chain
source critiques
GitGuardian,
DependencyTrack
Capitaliser la veille
Archiver les bulletins et CVE
critiques par catégorie
Zotero, Mendeley
Sensibiliser les
équipes
Diffuser une note mensuelle de
veille synthétique
Canva, Genially
6. Synthèse visuelle
(La veille peut être illustrée par un visuel réalisé sur Canva ou Miro, comme une
carte des tendances :)
Tendances clés 2025 :
RCE & IoT : menaces principales
Supply chain logicielle : vulnérabilité systémique
IA : catalyseur de l’automatisation des attaques
Cloud hybride : nouvelle surface d’exposition
7. Références
1. CERT-FR (2025). Bulletins de sécurité. https://www.cert.ssi.gouv.fr/
2. CISA (2025). Known Exploited Vulnerabilities Catalog.
3. MITRE Corporation. Common Vulnerabilities and Exposures (CVE).
4. DarkReading (mars 2025). Cloud Security Trends 2025.
5. IEEE Xplore (2025). AI in Cybersecurity Systems: Challenges and
Opportunities.
Programme des enseignements - Spécialité Informatique et Réseaux
Formation d'ingénieurs par apprentissage - Promotion INFRES 16 (2023-2026)
UE Bases Scientifiques ou Technologiques
Veille technologique
Résumé exécutif
Entre janvier et avril 2025, la cybersécurité des systèmes connectés a été
marquée par une augmentation des attaques RCE et des failles de type supply
chain.
Les environnements cloud et IoT apparaissent comme les zones les plus
vulnérables.
Une veille régulière, couplée à des outils de supervision (Feedly, CERT-FR, Power
BI), permet de réduire le délai de détection et d’améliorer la résilience
organisationnelle.
La capitalisation de ces informations constitue désormais un facteur clé de
maîtrise du risque numérique.
Téléchargement