Retour au glossaireCyber

eBPF (Extended Berkeley Packet Filter)

Architecture permettant d'exécuter des programmes d'observation du noyau dans un espace sandboxé, évitant les risques de crash liés aux drivers kernel classiques.

Définition

L'Extended Berkeley Packet Filter, ou eBPF, est une architecture logicielle qui permet d'exécuter des programmes personnalisés directement dans le noyau Linux, ou plus récemment Windows, dans un environnement sandboxé et vérifié à la compilation. Contrairement aux drivers kernel traditionnels, qui s'exécutent avec les pleins privilèges et dont une erreur peut entraîner un crash complet du système (Blue Screen of Death sur Windows), un programme eBPF est d'abord vérifié par le noyau pour garantir sa sécurité avant d'être autorisé à s'exécuter. Cette architecture offre une visibilité approfondie sur le comportement du système sans sacrifier la stabilité. Elle est déjà le standard dominant pour la sécurité et l'observabilité sur Linux, et Microsoft pousse l'industrie de la sécurité endpoint à migrer vers des approches similaires sur Windows à la suite de l'incident CrowdStrike de juillet 2024, où une mise à jour d'un driver kernel a provoqué une panne mondiale de 8,5 millions de machines. L'enjeu assurantiel est direct : si la migration vers eBPF se généralise dans les solutions de sécurité endpoint, la distribution de sévérité des sinistres liés aux mises à jour logicielles défectueuses change radicalement, réduisant la probabilité d'un événement de type CrowdStrike à grande échelle. Cela modifie les paramètres de corrélation des modèles PML cyber.

Exemple

Après l'incident CrowdStrike de 2024, Microsoft annonce des exigences futures imposant aux fournisseurs de sécurité opérant au niveau kernel de migrer vers des architectures eBPF. Un réassureur révise à la baisse son scénario de stress pour les événements de mise à jour défectueuse en intégrant un taux de migration eBPF projeté à 60 pour cent d'ici 2027 dans ses hypothèses de modèle.

Termes associés
Articles liés
Également connu sous

eBPF, Berkeley Packet Filter, BPF