Programme des enseignements - Spécialité Informatique et Réseaux Formation d'ingénieurs par apprentissage - Promotion INFRES 16 (2023-2026) UE Bases Scientifiques ou Technologiques Veille technologique Exemple de note de veille technologique Thématique : Failles de sécurité dans les systèmes connectés (2025) Auteur : IMT Mines Alès – Parcours Systèmes & Réseaux Date : Octobre 2025 Mots-clés : CVE, RCE, IoT, Supply Chain, Zero Day, CERT-FR 1. Contexte et objectif de la veille Les quatre premiers mois de 2025 confirment une augmentation significative du nombre de vulnérabilités recensées dans les systèmes connectés. Selon le National Vulnerability Database (NVD), plus de 22 000 nouvelles failles (CVE) ont été publiées, soit une hausse de 18 % par rapport à 2024. Cette tendance s’explique par : ▪ la complexification des infrastructures hybrides (cloud + edge), ▪ la massification des objets connectés (IoT), ▪ et la montée en puissance des attaques automatisées utilisant l’intelligence artificielle. L’objectif de cette veille est de détecter les tendances dominantes dans les failles de sécurité des systèmes connectés et d’identifier les pratiques préventives prioritaires pour les entreprises et ingénieurs réseaux. 2. Sources et méthodologie Sources principales : ▪ CERT-FR – Bulletins hebdomadaires de vulnérabilités critiques. ▪ CISA (Cybersecurity & Infrastructure Security Agency) – Liste des Known Exploited Vulnerabilities (KEV). ▪ MITRE / CVE.org – Base de données mondiale des vulnérabilités identifiées. ▪ BleepingComputer, The Hacker News, DarkReading – Actualités sécurité et incidents récents. ▪ IEEE Xplore – Articles de recherche sur la sécurité des réseaux distribués. Méthode de veille : 1. Paramétrage d’alertes RSS sur CERT-FR et CISA KEV. 2. Collecte hebdomadaire sur les failles notées CVSS ≥ 8.0. Programme des enseignements - Spécialité Informatique et Réseaux Formation d'ingénieurs par apprentissage - Promotion INFRES 16 (2023-2026) UE Bases Scientifiques ou Technologiques Veille technologique 3. Classification selon le type d’impact (exécution de code, déni de service, élévation de privilèges, etc.). 4. Analyse transversale sur la période janvier – avril 2025. 3. Résultats et tendances observées 3.1. Typologie des failles recensées Part observée (2025) Évolution vs 2024 Exemples CVE 38 % +12 % CVE-2025-0210 (OpenSSH), CVE-20250342 (VMware ESXi) Élévation de privilèges 25 % +4 % CVE-2025-0674 (Windows Kernel) Fuite de données / exposition non autorisée 18 % +6 % CVE-2025-1023 (API REST vulnérable) Vulnérabilités IoT / firmware 11 % +8 % CVE-2025-0911 (routeurs SOHO) Autres (DoS, injection, 8% etc.) -2 % — Type de faille Exécution de code à distance (RCE) Observation principale : La majorité des vulnérabilités critiques en 2025 concernent toujours les attaques RCE, désormais facilitées par la réutilisation de composants open source non mis à jour. 3.2. Technologies les plus impactées ▪ Environnements virtualisés (VMware, Proxmox, Hyper-V) → cibles prioritaires des ransomwares. ▪ Systèmes IoT industriels (IIoT) → failles non corrigées sur protocoles MQTT et Modbus TCP. ▪ Applications cloud et API REST → exposition accrue due à la mauvaise gestion des clés et tokens. Programme des enseignements - Spécialité Informatique et Réseaux Formation d'ingénieurs par apprentissage - Promotion INFRES 16 (2023-2026) UE Bases Scientifiques ou Technologiques Veille technologique Exemple marquant : En février 2025, une faille dans OpenSSH (CVE-2025-0210) a permis l’exécution de code distant sur plusieurs distributions Linux, exploitée en moins de 48 h après publication. 3.3. Tendances émergentes ▪ Automatisation de la détection d’exploits via IA (ex. : modèles GPT spécialisés). ▪ Exploitation des dépendances open source (supply chain logicielle). ▪ Migration des ransomwares vers les environnements cloud hybrides. ▪ Hausse des failles touchant les microcontrôleurs IoT (notamment dans les réseaux énergétiques). ▪ Renforcement des réglementations européennes (directive NIS2) impactant la gestion de la veille et des vulnérabilités. 4. Analyse et interprétation La multiplication des failles critiques met en évidence plusieurs problématiques : ▪ La dépendance à des composants open source non maintenus accroît le risque de compromission systémique. ▪ Le temps moyen de correction (patch delay) dépasse encore 40 jours, laissant un large créneau d’exploitation. ▪ Les entreprises sous-estiment la nécessité d’une veille proactive (CERT, CVE, RSS) dans leur politique de sécurité. Tendance clé : Les vulnérabilités de 2025 montrent un glissement vers les infrastructures hybrides et les environnements virtualisés, là où la frontière entre “système interne” et “externe” devient floue. 5. Recommandations Objectif Action recommandée Réduire le délai de Mettre en place une veille réaction automatisée via CERT-FR RSS Outils ou méthodes Feedly Programme des enseignements - Spécialité Informatique et Réseaux Formation d'ingénieurs par apprentissage - Promotion INFRES 16 (2023-2026) UE Bases Scientifiques ou Technologiques Veille technologique Objectif Action recommandée Outils ou méthodes Renforcer la supervision Centraliser les alertes CVE dans un tableau de bord interne Notion, Power BI Sécuriser la supply Surveiller les dépendances open chain source critiques GitGuardian, DependencyTrack Capitaliser la veille Archiver les bulletins et CVE critiques par catégorie Zotero, Mendeley Sensibiliser les équipes Diffuser une note mensuelle de veille synthétique Canva, Genially 6. Synthèse visuelle (La veille peut être illustrée par un visuel réalisé sur Canva ou Miro, comme une carte des tendances :) Tendances clés 2025 : RCE & IoT : menaces principales Supply chain logicielle : vulnérabilité systémique IA : catalyseur de l’automatisation des attaques Cloud hybride : nouvelle surface d’exposition 7. Références 1. CERT-FR (2025). Bulletins de sécurité. https://www.cert.ssi.gouv.fr/ 2. CISA (2025). Known Exploited Vulnerabilities Catalog. 3. MITRE Corporation. Common Vulnerabilities and Exposures (CVE). 4. DarkReading (mars 2025). Cloud Security Trends 2025. 5. IEEE Xplore (2025). AI in Cybersecurity Systems: Challenges and Opportunities. Programme des enseignements - Spécialité Informatique et Réseaux Formation d'ingénieurs par apprentissage - Promotion INFRES 16 (2023-2026) UE Bases Scientifiques ou Technologiques Veille technologique Résumé exécutif Entre janvier et avril 2025, la cybersécurité des systèmes connectés a été marquée par une augmentation des attaques RCE et des failles de type supply chain. Les environnements cloud et IoT apparaissent comme les zones les plus vulnérables. Une veille régulière, couplée à des outils de supervision (Feedly, CERT-FR, Power BI), permet de réduire le délai de détection et d’améliorer la résilience organisationnelle. La capitalisation de ces informations constitue désormais un facteur clé de maîtrise du risque numérique.