Cas pratique de mauvaise gestion de crise avec les serrures Onity
Tweet |
En juillet 2012, Cody Brocious, chercheur en sécurité, a alerté la société Onity à propos d’une faille de sécurité touchant potentiellement 4 millions de chambres d’hôtels dans le monde (contenu technique accessible ici). Avec un peu de code et quelques composants électroniques, Cody Brocious était parvenu à « cracker » la serrure en branchant des équipements au port de connexion sous la serrure. Ceci ne remettait pas en cause la fiabilité générale de la serrure, mais seulement un élément logiciel donc modifiable.
La réponse officielle d’Onitya consisté à rejeter les constatations de Cody Brocious en les qualifiant de peu fiables et complexes à mettre en œuvre. Il n’en fallait pas plus à d’autres hackers pour rendre cette procédure plus simple. En moins de deux mois, l’appareillage complexe est devenu l’équivalent d’un stylo feutre et le dégât plus difficile à détecter (voir cet article en anglais).
En août, Onity répondait qu’elle fournirait à tous ses clients un bouchon qui couvrirait le port de connexion disponible sous la serrure. Ces bouchons imposent le démontage de la serrure pour être enlevés et présentent donc un gage de sécurité mécanique, mais partiel car le problème n’est toujours pas réglé. Onity s’est également engagé à fournir les vis Torx pour remplacer les vis cruciformes. Onity propose également le remplacement des serrures aux hôteliers qui acceptent de payer le matériel (hors installation).
Mauvaise réponse, mauvaise évaluation du problème, puis mauvaise gestion de la correction du problème contribuent à un flop qui restera marqué dans les esprits au moment du remplacement futur ou de l’installation de nouvelles serrures. Qu’aurait pu faire Onity ?
remercier Cody Brocious
demander à Cody Brocious s’il avait trouvé une solution
poursuivre les recherches de vulnérabilité avec Cody Brocious et/ou d’autres personnes dont des hackers
trouver une réponse logicielle au problème logiciel et non pas une solution mécanique facile à contourner
Dans le cadre strictement privé (voir les CGU) de la reproduction partielle ou intégrale de cette page, merci d’insérer la marque "TendanceHotellerie" ainsi que le lien https://suiv.me/2925 vers sa source
ou le QR Code accessible à l'adresse https://suiv.me/2925.qr . Voir le mode d'emploi. |
Recommander cette page
Tweet |
Les commentaires