Maintenance de sécurité forge GitLab
Chers collègues,
Comme vous l'avez peut-être constaté, le service forge a été suspendu à titre préventif le lundi 14 septembre. Cette décision a été prise suite à l'identification et à la suspicion d’exploitation d'une faille de sécurité critique affectant l'outil GitLab, socle de notre forge.
Cette vulnérabilité, rendue publique le 10 septembre, a fait l'objet d'une réponse rapide de nos équipes. Après une phase de déploiement et de validation technique, l'instance de la forge a été intégralement mise à jour le dimanche 13 septembre.
Afin de garantir une sécurité maximale, nous avons suspendu l'accès au service le temps de mener des investigations approfondies. Celles-ci ont été conduites conjointement par l'équipe Forge, le Comité Opérationnel de Sécurité (COS RSSI) et le service Production Transverse de la DSI, avec l'appui des équipes CIL-DPO pour la protection des données personnelles.
Les conclusions de ces analyses sont les suivantes :
- données personnelles : toute exfiltration de données à caractère personnel a été écartée.
- certaines clé d’authentification ayant pu être potentiellement exposées ont été révoquées et régénérées par mesure de prudence.
Cet incident souligne la réduction du délai entre la publication d'une faille et sa tentative d'exploitation. En conséquence, nous avons prévu de revoir prochainement nos processus de mise à jour de sécurité afin d'en optimiser la réactivité tout en maintenant la stabilité du service.
Nous avons le plaisir de vous informer que le service de la forge institutionnelle INRAE est désormais de nouveau pleinement opérationnel. Des ajustements complémentaires pourront être déployés dans les prochains jours.
Nous sommes conscients de l'impact de cette interruption sur vos activités et vous remercions de votre compréhension. La disponibilité et la sécurité de cet outil essentiel à nos travaux quotidiens restent notre priorité absolue. L'équipe forge INRAE.