2 juillet

Bienvenue dans un monde de sécurité sans fil... ou sans filet

Depuis l'avènement du téléphone portable (version GSM) le sans fil est devenu « a way of living » : WiFi à la maison, WiMax pour la couverture des zones blanches, paiement sans contact, réseaux militaires ad hoc...

Les avantages opérationnels sont indiscutables : Infrastructure légère qui permet un déploiement rapide. C'est ce qui a permis l'essor rapide du téléphone en Afrique, en Inde... Et puis une bonne résilience dans certains contextes : si un relai GSM tombe à Paris, le secours par un autre relai est généralement indolore.

Mais quid de la sécurité par essence ou par conception?

Confidentialités : Les ondes étant "audibles" par tous, l'échange peut être intercepté sans avoir à chercher la bonne paire téléphonique dans les égouts parisiens. Pire encore, l'identification peut éventuellement être copiée pour un rejeu ultérieur malveillant.
Disponibilité : Un simple émetteur micro-onde permet de brouiller des transmissions WiFi à un moment opportun. Les cas réels ne manquent pas.

On n'évoque ici les que défauts intrinsèques à la technologie. Mais on peut faire pire.

Dès sa conception, le GSM a fait preuve de quelques précautions induites par un mode de facturation « historique » basé sur l'enregistrement des appels et une identification relativement fiable de l'utilisateur.

Mais l'histoire du WiFi est une tranche de rigolade pure. J'annonce que je suis la borne WiFi de City Group. Ainsi le hacker ne perd pas son temps. Face aux critiques justifiées des experts sécurité, les artisans du WiFi ont inventé le WEP pour "Wired Equivalent Privacy". Cela ne s'invente pas. Puis sont arrivés le WPA et 802.1x. Il était temps.

Les autres techniques sans fil en déploiement, en expérimentation, ou en gestation seront-elles plutôt GSM ou plutôt WiFi ? Pour le savoir vous pouvez soumettre une contribution ou assister aux prochaines journées C&ESAR (ex Journées SSI du Celar) qui auront lieu du 24 au 26 novembre à Rennes : « Sécurité sans fil ... ou sans filet? »


http://www.rennes.supelec.fr/CESAR/
http://www.rennes.supelec.fr/CESAR/CESAR_2009.pdf

1 juillet

anges d'or 2008 : le blog de la sécurité primé dans la catégorie "blogs d'experts"

angedor2008.jpg
Un peu moins d'un an après sa création, le blog de la sécurité d'Orange Business Services a marqué les esprits. Tout d'abord il est entré dans le club des 100 1ers blogs hightech de Wikio (96ème en Juin 2009). Ce n'est pas mal en si peu de temps. Et voici que - à l'occasion de la sortie de l'excellent guide des blogs d'entreprise réalisé par un de ses meilleurs connaisseurs - Hervé Kabla de Blogangels.net, également intervenant pour decideurstv.com - je m'aperçois avec beaucoup de retard que nos efforts avaient été récompensés. Il est temps de rattraper ce retard.

blogsentreprise.gif.jpg
Parmi les lauréats, des poids lourds comme Yoplait avec son blog de marque (dont l'agence est blogangels, notons le) et l'excellent Arcelor RH qui décrit, vidéos à l'appui, la façon dont les employés ont vécu la fusion avec Mittal de l'intérieur : vrai et impressionnant (une réussite signée Vanksen). Le guide est quant à lui fort bien fait, la chronologie notamment, qui montre les marques qui se sont lancées année après année. C'est une véritable somme. 

Dans un sens, il y a beaucoup de fierté à se voir ainsi récompensés (je parle au nom des vrais auteurs, non au mien). En même temps, je mesure le chemin qu'il reste à parcourir - derrière nos confrères du blog council, tels Dell, Graco, Tyson et Cisco - mille mercis à nos lecteurs. Le plaisir de vous voir revenir et commenter nos notes jour après jour est notre meilleure récompense et notre plus grand encouragement.


30 juin

La tête dans le nuage

Qui se souvient, l'industrie informatique invente assez souvent la technologie qui c'est juré croix de bois croix de fer sera LA technologie du futur. Souvenez vous à l'époque ATM était présenté comme le sauveur de tous les réseaux. Aujourd'hui c'est à la technologie en nuage de prendre le relais (ou cloud computing).

Lire la suite »

29 juin

Un nouveau type de deni de service

C'est bizarre on croit les choses immuables, les infrastructures réseaux sans problème, les serveurs sur-dimensionnés, et puis hop la crise. Le réseau peine, certains serveurs s'écroulent.

Lire la suite »

25 juin

Le réducteur d'URL cli.gs victime d'une attaque

Dans mon bulletin du 12 Mars intitulé "Twitter ou les risques du microblogging" j'évoquai le risque que les systèmes de réduction d'URLs pouvaient poser, notamment dans le contexte d'un service comme Twitter. C'est chose faite, une première attaque est apparue.

Il y a quelques jours, le service de réduction d'URLs "cli.gs" a été victime d'une attaque et près de 2 millions d'URLs ont été modifiées par un attaquant qui a redirigées celles-ci vers une page du site Freedomblogging.com.

L'impact de cette attaque est à prirori assez limité car la page vers laquelle les utilisateurs étaient redirigés ne véhiculait à priori aucun code malicieux ni attaque. Il s'agit donc d'un premier avertissement : Les réducteurs d'URL sont fort pratiques mais ne doivent être nullement  négligés d'un point de vue sécurité.

Afin de reprendre le contrôle et visualiser la destination réelle de ces URLs raccourcies, l'extension Firefox "LongURL" est disponible. Ce service supporte l'extension automatique de plus de 200 service de réduction d'URL.

24 juin

Souriez Monsieur le Président :-)



Comment donner le sourire à votre Président

Vous êtes un pauvre RSSI à la recherche d'un budget afin d'améliorer la sécurité de votre entreprise. Comment faire pour convaincre votre Président, CEO, Directeur Général, ou équivalent ?

Pourquoi ne pas faire appel à la méthode MICE fondée par les services de renseignements britanniques à la grande époque de la guerre froide ?
Cet acronyme donne les méthodes de base pour obtenir des informations sensibles depuis une source chez l'adversaire :
• M = Money = Acheter les informations en cash à Moscou. L'argent reste une valeur sûre.
• I = Ideology = Convaincre un agent britannique de la supériorité du communisme sur le système capitaliste. Pratique très efficace à une certaine époque.
• C = Constraint = Exercer une pression psychologique voire physique pour soutirer les informations. Cas de la vidéo compromettante en charmante compagnie.
• E = Ego = « Ton chef ne reconnait pas ta valeur. Exfiltrer des informations très sensibles démontrera tes capacités ». Nous sommes tous des talents en manque de reconnaissance.

Comment appliquer cette méthode avec votre respecté Président ou autre décideur ?


Lire la suite »

23 juin

Entreprise S.A. offre des chèques cadeaux sécurité à ses collaborateurs

Les entreprises ont d'ores et déjà bien compris que la prise en compte de la sécurité par leurs utilisateurs finaux est un des points clés de leur dispositif sécurité. Par conséquent, elles tentent avec plus ou moins de réussite de sensibiliser et former leurs utilisateurs à la sécurité informatique. L'approche traditionnelle veut que le contenu des formations doit coller au plus près au contexte professionnel des salariés (nomades, VIP...) et de l'entreprise (secteur de la santé, secteur industriel...). Toutefois, force est de constater que, même si les messages sont ciblés, les utilisateurs continuent à avoir du mal à se les approprier et à modifier les comportements dits "à risque".

Lire la suite »

22 juin

La sécurité, c'est (aussi) physique

Wouf wouf wouf (logiciel de traduction automatique activé). Permettez moi de pousser un coup de gueule, cela fait un an que je lis studieusement ce blog. Et que lis je ? Ou plutôt que ne lis je pas ? Rien sur la sécurité physique...

Lire la suite »

17 juin

Les attaques en déni de service : Principes de protection


Vous vous appelez Marie-Laure, vous avez 32 ans (et en plus vous êtes blonde) et votre site de e-commerce de services à la personne a été attaqué hier après-midi. Tous les accès ont été bloqués pendant plus d'une 1h30.

Les statistiques d'utilisation de votre accès Internet 10 Mbits/s sont claires : Engorgement total par des centaines de milliers de paquets totalement inutiles.

Un peu après, vous avez reçu des demandes de paiement de la part d'une société s'identifiant "Ouzbek Offshore Operations). Une extorsion de fonds. La règle est simple : Ou vous payez la somme demandée (3.000 USD via Western Union dès aujourd'hui ou alors beaucoup plus cher si vous attendez).

Est-ce une société écran de la fameuse société MCA du fameux Boris Goudonov ? Peut-être. Peut-être pas.

Que faire ? Payer ? Payer plus tard ? Attendre de voir comment la situation va évoluer ? Non. Il doit exister des solutions Vous décrochez donc votre téléphone pour rencontrer ....

Lire la suite »

9 juin

Chiffrer ou ne pas chiffrer, bonne question 3/3

On m'a beaucoup reproché de ne pas faire dans la nouveauté pour cette petite série d'articles. Ceux qui disent cela, ...ont parfaitement raison. Mais alors que vont-ils dire de celui-ci ? Après les techniques de dissimulation technologique, nous allons aller encore plus loin dans le passé. Mais comme je ne veux plus me mouiller, je vais laisser un de mes « nègre » s'exprimer. C'est pas moi, c'est lui !!!

Lire la suite »

Rechercher sur ce blog

Les auteurs

S'abonner au blog Sécurité

  • Entrez votre adresse email pour recevoir les derniers articles du blog Sécurité dans votre boite aux lettres:

    Delivered by FeedBurner

Les autres blogs Orange Business Services

  • Delivered by FeedBurner

Les chaines Orange Business Services

  • Delivered by Joel Aouizerate


  • Delivered by FeedBurner

L'actualité de nos partenaires

MyBlogLog Sécurité