Auteur Sujet: Mon espace santé inaccessible en IPv6 ?  (Lu 3828 fois)

0 Membres et 1 Invité sur ce sujet

Fric-Box

  • Abonné Free fibre
  • *
  • Messages: 181
  • RIP Hérault (34)
Mon espace santé inaccessible en IPv6 ?
« le: 04 juin 2022 à 10:38:14 »
Bonjour tout le monde,

Ce matin, j'active mon espace santé, https://www.monespacesante.fr/ un gros truc j'imagine car à portée nationale, et là, surprise, il n'est pas disponible en IPv6... De la part d'un service qui vient d'ouvrir, c'est un peu dommage, non ?

thedark

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 5 665
  • Réseau Covage
mon espace santé inaccessible en IPv6 ?
« Réponse #1 le: 04 juin 2022 à 10:40:14 »
Aucune surprise. Si ce n'est pas mis dans le cahier des charges. Il n'aura pas d'IPV6.

Fric-Box

  • Abonné Free fibre
  • *
  • Messages: 181
  • RIP Hérault (34)
mon espace santé inaccessible en IPv6 ?
« Réponse #2 le: 04 juin 2022 à 10:51:40 »
Ah... C'est un poil gênant quand même non ? Je veux dire en 2022...

vivien

  • Administrateur
  • *
  • Messages: 47 175
    • Twitter LaFibre.info
mon espace santé inaccessible en IPv6 ?
« Réponse #3 le: 04 juin 2022 à 10:54:08 »
C'est la totale :



J'ai fais un tweet, l'hébergeur (Atos) ayant déjà dés compétences en IPv6 (le site sera dans le bloc 2a00:7900::/32) et je sais qu'une personne au ministère des Solidarités et de la Santé sait bien qu'il faut pousser IPv6  ;), donc cela a une chance d’aboutir.

Le tweet : https://twitter.com/lafibreinfo/status/1533012683271942144

vivien

  • Administrateur
  • *
  • Messages: 47 175
    • Twitter LaFibre.info
mon espace santé inaccessible en IPv6 ?
« Réponse #4 le: 04 juin 2022 à 11:33:02 »
Ensuite, sur le sujet sécurité, je ne comprends pas comment un projet aussi sensible que ça ne suit pas les bonnes pratiques en matière de sécurité et notamment le support de TLS 1.3 afin de faire monter le niveau de sécurité.

Le site ne gère que TLS 1.2 (de bon niveau) mais TLS 1.3 apporte quelques améliorations de sécurité dans plusieurs types d'attaques. Cela expliquer que TLS 1.3 soit interdit dans certains pays, où la surveillance passe avant les droits humains. Je demande pas forcément le retrait de TLS 1.2 (nécessaire pour supporter des navigateurs obsolètes) mais je demande l'activation de TLS 1.3 afin que 99% du trafic puisse bénéficier des avancées. Sur un site avec des données de santé, il serait possible de faire le choix de ne plus être compatible avec les navigateurs obsolètes qui ont des failles de sécurité et qui peuvent donc plus facilement faire fuiter des données et donc enlever le support de TLS 1.2 pour ne garder que TLS 1.3. Avec le retrait de Internet Explorer 11 le 15 juin par Microsoft (cf Après 27 ans de vie, Internet Explorer sera enterré le 15 juin 2022) on aura 100% des navigateurs maintenus qui gèrent TLS 1.3.

Aujourd'hui la majorité des sites internet proposent TLS 1.3, pour moi c'est un pré-requis pour un site qui gère des données de santé.


Statistique du déploiement de TLS 1.3 sur Internet :



TLS 1.3 est arrivé en 2018 et 2019 sur tous les navigateurs :
- Fireofx 63+
- Chrome 70+
- Edge 79+
- Safari 12.1+
- iOS 12.2


alain_p

  • Abonné Free fibre
  • *
  • Messages: 16 245
  • Delta S 10G-EPON sur Les Ulis (91)
mon espace santé inaccessible en IPv6 ?
« Réponse #5 le: 04 juin 2022 à 11:46:37 »
A priori hébergé par Atos, pas un petite boite :

$ host monespacesante.fr
monespacesante.fr has address 80.78.4.124
monespacesante.fr mail is handled by 10 mx-in02.eu.retarus.com.
monespacesante.fr mail is handled by 10 mx-in01.eu.retarus.com.

$ whois  80.78.4.124
...
inetnum:        80.78.0.0 - 80.78.15.255
netname:        FR-ATOS-20010703
country:        FR
org:            ORG-AP1-RIPE
admin-c:        AAR69-RIPE
tech-c:         AAR69-RIPE
status:         ALLOCATED PA
mnt-by:         RIPE-NCC-HM-MNT
mnt-by:         SVA-INFOGERANCE
mnt-lower:      MNT-AOI-NSS
mnt-lower:      SVA-INFOGERANCE
mnt-routes:     SVA-INFOGERANCE
mnt-domains:    SVA-INFOGERANCE
created:        2001-12-11T16:14:20Z
last-modified:  2017-12-11T11:28:13Z
source:         RIPE

organisation:   ORG-AP1-RIPE
org-name:       Atos France SAS
country:        FR
org-type:       LIR
address:        80 Quai Voltaire
address:        95877
address:        BEZONS
address:        FRANCE
phone:          +33146255000
fax-no:         +33142042029
abuse-c:        AR15192-RIPE
mnt-ref:        SVA-INFOGERANCE
mnt-ref:        RIPE-NCC-HM-MNT
mnt-ref:        MNT-AOI-NSS
mnt-by:         RIPE-NCC-HM-MNT
mnt-by:         SVA-INFOGERANCE
admin-c:        PB16993-RIPE
admin-c:        DD2578-RIPE
admin-c:        JN4683-RIPE
admin-c:        MF2396-RIPE
created:        2004-04-17T11:21:07Z
last-modified:  2022-05-20T09:19:51Z
source:         RIPE # Filtered
...

vivien

  • Administrateur
  • *
  • Messages: 47 175
    • Twitter LaFibre.info
mon espace santé inaccessible en IPv6 ?
« Réponse #6 le: 04 juin 2022 à 11:50:28 »
En mars 2020 l'ANSSI (Agence nationale de la sécurité des systèmes d'information) recommandait de prendre en charge TLS 1.3.

C'est quand même étonnant pour un site lancé en 2022 hébergeant des données de santé de ne pas suivre les recommandations de l'ANSSI.

Extrait du guide ANSSI "Recommandations de sécurité relatives à TLS" :




Guide ANSSI "Recommandations de sécurité relatives à TLS" : (cliquez sur la miniature ci-dessous - le document est au format PDF)


alain_p

  • Abonné Free fibre
  • *
  • Messages: 16 245
  • Delta S 10G-EPON sur Les Ulis (91)
mon espace santé inaccessible en IPv6 ?
« Réponse #7 le: 04 juin 2022 à 11:56:27 »
Atos lui même ne semble as avoir d'IPv6 :

$ host atos.net
atos.net has address 146.185.43.103
atos.net mail is handled by 10 mx1.atos.net.
atos.net mail is handled by 10 mx8.atos.net.
atos.net mail is handled by 10 mx2.atos.net.
atos.net mail is handled by 10 mx6.atos.net.
atos.net mail is handled by 10 mx7.atos.net.
atos.net mail is handled by 10 mx3.atos.net.
atos.net mail is handled by 10 mx4.atos.net.
atos.net mail is handled by 10 mx5.atos.net.

vivien

  • Administrateur
  • *
  • Messages: 47 175
    • Twitter LaFibre.info
mon espace santé inaccessible en IPv6 ?
« Réponse #8 le: 04 juin 2022 à 12:03:28 »
Atos est en mesure de répondre à la demande d'un client qui souhaites de l'IPv6, vu qu'il a fait le nécessaire au niveau backbone : https://bgp.he.net/AS21000#_prefixes6 même si je regrette le fait qu'il n'ai qu'un seul transitaire IPv6 (Telia).

alain_p

  • Abonné Free fibre
  • *
  • Messages: 16 245
  • Delta S 10G-EPON sur Les Ulis (91)
mon espace santé inaccessible en IPv6 ?
« Réponse #9 le: 04 juin 2022 à 12:20:35 »
Quand une institution publique, de santé qui plus est, choisit un hébergeur pour héberger ses données, les priorités, qui sont même inscrites dans les textes législatifs sont la souveraineté, et la sécurité des données. C'est probablement pour cela qu'Atos a été choisi, après appel d'offre. La connectivité IPv6 n'est clairement pas une priorité, et peut même être vue comme une complication pour la sécurité, car il faut gérer la double pile IPv4/IPv6, ce qui multiplie par deux les règles de pare-feu et autres, avec le risque d'en activer pour l'un mais pas pour l'autre.

Pour les données de santé, il y a même une liste d'hébergeurs certifiés :
https://esante.gouv.fr/offres-services/hds/liste-des-herbergeurs-certifies

vivien

  • Administrateur
  • *
  • Messages: 47 175
    • Twitter LaFibre.info
mon espace santé inaccessible en IPv6 ?
« Réponse #10 le: 04 juin 2022 à 12:25:51 »
Pour TLS, j'ai regardé le mot TLS n’apparaît nul par les référentiels HDS pour l'hébergement des données de santé.

La procédure de certification semble plus bas dans les couches, sur la sécurisation de l'hébergement plus que sur la sécurisation du lien entre l'internaute et le site web.

Les référentiels de la procédure de certification : https://esante.gouv.fr/services/hebergeurs-de-donnees-de-sante/les-referentiels-de-la-procedure-de-certification

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 091
  • Paris (75)
mon espace santé inaccessible en IPv6 ?
« Réponse #11 le: 04 juin 2022 à 12:36:16 »
Je serais curieux de connaitre qui a fait ce site, a quel cout et combien il coute a maintenir et faire évoluer... J'imagine qu'il a eu appel d'offre ?

d'après https://www.monespacesante.fr/a-propos, c'est géré par la Délégation ministérielle au Numérique en Santé (abrégé DNS ... sigh) mais ca n'en dit pas plus. La roadmap indiquée sur cette page est impressionnante mais ne mentionne pas IPv6 (normal c'est plus un détail de mise en œuvre qu'un point fonctionnel).

d'après https://www.monespacesante.fr/cgu (section 5), le backend est le meme, c'est l'ancien DMP (Dossier Médical Partagé) qui n'avait pas trop eu de succès... Worldline (ex Atos) et Atos assurent l'hébergement.

mais y'a des trucs hors de France , notamment le token 2FA recu par email vient d'Allemagne (société https://www.retarus.com/ , produit d'emailing).  ::)