<?xml version="1.0" encoding="utf-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
    <title>[Fr] Orange Business Sécurité</title>
    <link rel="alternate" type="text/html" href="http://blogs.orange-business.com/securite/" />
    <link rel="self" type="application/atom+xml" href="http://blogs.orange-business.com/securite/atom.xml" />
    <id>tag:blogs.orange-business.com,2011-11-08:/securite//2</id>
    <updated>2012-02-07T16:23:36Z</updated>
    <subtitle>Consacré à la Sécurité des Réseaux et des Systèmes d&apos;Information, ce blog  s&apos;adresse à tous les acteurs de la sécurité et a pour but de dresser un panorama large sur les problématiques de sécurité, les attaques virales, les parades et de permettre aux experts de la sécurité d&apos;échanger sur leurs expériences et leurs meilleures pratiques.</subtitle>
    <generator uri="http://www.sixapart.com/movabletype/">Movable Type Enterprise 4.37</generator>

<entry>
    <title>surf anonyme sur iPhone &amp; Android via le réseau TOR</title>
    <link rel="alternate" type="text/html" href="http://blogs.orange-business.com/securite/2012/02/surf-anonyme-sur-iphone-android-via-le-reseau-tor.html" />
    <id>tag:blogs.orange-business.com,2012:/securite//2.11921</id>

    <published>2012-02-08T04:00:00Z</published>
    <updated>2012-02-07T16:23:36Z</updated>

    <summary>Surfer de manière anonyme via TOR depuis un mobile iPhone ou Android ? C&apos;est possible avec les applications &quot;Covert Browser&quot; ou &quot;Orbot&quot;. Fonctionne en Wifi ainsi qu&apos;en 3G. </summary>
    <author>
        <name>Jean-François Audenard</name>
        
    </author>
    
        <category term="bonnes pratiques" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="mobilité" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="android" label="android" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="anonymat" label="anonymat" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="covertbrowser" label="covert browser" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="iphone" label="iphone" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="mobilité" label="mobilité" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="navigation" label="navigation" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="tor" label="tor" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="fr" xml:base="http://blogs.orange-business.com/securite/">
        <![CDATA[<p><a href="http://blogs.orange-business.com/securite/smile%20-%20%C2%A9%20Delphimages%20-%20Fotolia.com.jpg"><img width="250" height="374" alt="smile - &copy; Delphimages - Fotolia.com.jpg" src="http://blogs.orange-business.com/securite/assets_c/2012/02/smile - &copy; Delphimages - Fotolia.com-thumb-250x374-8365.jpg" class="mt-image-right" style="float: right; margin: 0 0 20px 20px;" /></a>Surfer sur Internet de fa&ccedil;on anonyme depuis son smartphone est d&eacute;sormais possible.</p><p>Pour se connecter et surfer via le <b>r&eacute;seau anonyme TOR</b>, il est n&eacute;cessaire d'utiliser un logiciel client. Gr&acirc;ce au &quot;<a target="_blank" href="https://www.torproject.org/projects/torbrowser.html.en">Tor Browser Bundle</a>&quot;, les utilisateurs Windows, Linux ou MacOS sont servis : il y a tout ce qu'il faut pour se <b>connecter rapidement</b>.</p><p>Maintenant il est possible de se connecter &agrave; TOR depuis un mobile !</p><h3 style="color: Red;"><span style="color: rgb(255, 102, 0);">Covert Browser pour iPhone et iPad</span></h3><p><img width="90" height="89" style="float: left; margin: 0 20px 20px 0;" class="mt-image-left" src="http://blogs.orange-business.com/securite/assets_c/2012/02/Covert Browser-thumb-90x89-8351.png" alt="Miniature de l'image pour Covert Browser.png" />Ceux qui sont sous iPhone et iPad pourront installer le logiciel &quot;<a target="_blank" href="http://itunes.apple.com/us/app/covert-browser/id477438328?mt=8">Covert Browser</a>&quot; depuis l'AppStore. Une fois celui-ci&nbsp; install&eacute;, c'est tr&egrave;s simple. D&egrave;s son lancement, elle initialise la connexion au r&eacute;seau TOR et propose <b>une interface &eacute;pur&eacute;e</b> sous la forme d'un navigateur int&eacute;gr&eacute;.</p><p>Par d&eacute;faut, votre point de sortie du r&eacute;seau TOR change de fa&ccedil;on automatique. Si on le souhaite, il est possible de passer en mode manuel afin de choisir son <b>point de sortie </b>du r&eacute;seau TOR. Pas de bookmarks ni de fonctions de partage type Tweeter ou Facebook : ce n'est pas plus mal. Par contre une fonction permet d'effacer son <b>historique</b>, tr&egrave;s bien.</p><p><img width="200" height="300" style="text-align: center; display: block; margin: 0 auto 20px;" class="mt-image-center" src="http://blogs.orange-business.com/securite/assets_c/2012/02/photo3-thumb-200x300-8356.png" alt="Miniature de l'image pour photo3.PNG" />Avec cette application, il est possible de <b>surfer via TOR</b> depuis une connexion Wifi mais aussi via une connexion 3G. Par contre, au cours des tests, il est n&eacute;cessaire de re-d&eacute;marrer l'application lorsque l'on passe de l'une &agrave; l'autre.</p><p>Dans les deux cas, ne vous attendez pas &agrave; surfer &agrave; la vitesse de l'&eacute;clair : le r&eacute;seau TOR reste &quot;lent&quot; par rapport &agrave; une connexion directe !<b> L'anonymat a son prix</b>...</p><h3 style="color: Red;"><span style="color: rgb(255, 102, 0);">pour ceux qui ont jailbreak&eacute; leur syst&egrave;me</span></h3><p>Du cot&eacute; des bidouilleurs qui ont jailbreak&eacute; leur iPhone/iPad, ils peuvent se lancer dans<b> l'installation du portage du </b><a target="_blank" href="http://sid77.slackware.it/iphone/"><b>client TOR de Sid77</b></a>. La proc&eacute;dure d'installation est clairement un peu plus technique que dans le cas de Covert Browser : ce n'est pas monsieur ou madame tout le monde qui se lancera dans de telles manipulations.</p><p>Une fois le <a target="_blank" href="http://sid77.slackware.it/ios/howto/">paquet install&eacute; selon la proc&eacute;dure</a> fournie, on reconfigure ses param&egrave;tres de proxy et c'est fini... le &quot;b&eacute;n&eacute;fice&quot; de cette m&eacute;thode c'est que<b> toutes les applications utiliseront le r&eacute;seau TOR </b>(et pas uniquement le navigateur). Cette m&eacute;thode est donc un peu plus g&eacute;n&eacute;rique que Covert Browser. Par contre, ce seront toutes les <b>applications</b> qui seront &quot;<b>ralenties</b>&quot; par la connexion TOR... donc pas fonci&egrave;rement tr&egrave;s cool pour une utilisation de tous les jours.</p><h3 style="color: Red;"><span style="color: rgb(255, 102, 0);">possible aussi sous Android</span></h3><p>Ceux qui sont sous Android pourront se connecter au r&eacute;seau TOR gr&acirc;ce &agrave;<b> l'application &quot;</b><a target="_blank" href="https://guardianproject.info/apps/orbot/"><b>Orbot</b></a><b>&quot;</b> que propose &quot;<a target="_blank" href="https://guardianproject.info/">The Guardian Project</a>&quot;. L'installation d'Orbot se fait via l'<a target="_blank" href="https://market.android.com/details?id=org.torproject.android">Android Market</a>. Une fois celle-ci en place, il est possible de s&eacute;lectionner si l'on souhaite que TOR soit utilis&eacute; pour toutes les applications ou seulement certaines. La <b>souplesse </b>est donc au rendez-vous.</p><p><a href="http://blogs.orange-business.com/securite/Android_Orbot.png"><img width="200" height="231" alt="Android_Orbot.png" src="http://blogs.orange-business.com/securite/assets_c/2012/02/Android_Orbot-thumb-200x231-8354.png" class="mt-image-center" style="text-align: center; display: block; margin: 0 auto 20px;" /></a></p><h3 style="color: Red;"><span style="color: rgb(255, 102, 0);">pour ceux qui ne connaissent pas TOR</span></h3><p>TOR est un <b>r&eacute;seau anonyme</b> permettant notamment de surfer sur Internet en conservant son anonymat. Le <a target="_blank" href="https://www.torproject.org/index.html">site officiel de TOR</a> vous en dira plus. Cette <a target="_blank" href="http://blogs.orange-business.com/securite/2010/12/les-5-minutes-du-professeur-audenard---episode-6-wikileaks-et-le-reseau-tor.html">vid&eacute;o des 5 minutes du professeur Audenard</a> en pr&eacute;sente les principes de fonctionnement.</p><p>Restons lucides. Le r&eacute;seau TOR, comme tout syst&egrave;me informatique un brin complexe, a <b>des failles</b>. Je vous renvoie aux articles d'Eric Filiol concernant quelques-unes de ses faiblesses (<a target="_blank" href="http://cvo-lab.blogspot.com/2011/11/tor-attack-technical-details.html">here</a> &amp; <a target="_blank" href="http://cvo-lab.blogspot.com/2011/11/let-us-stop-with-buzz-on-tor.html">here</a>). L'annonce d'Eric Filiol a fait couler pas mal d'encre lors de sa publication fin 2011. Le projet TOR a <a target="_blank" href="https://blog.torproject.org/blog/rumors-tors-compromise-are-greatly-exaggerated">publi&eacute; un article</a> disant que tout cela &eacute;tait un peu exag&eacute;r&eacute;.</p><p>Je ne suis pas rentr&eacute; dans les d&eacute;tails sur qui avait raison. Pour autant le r&eacute;seau TOR reste un <b>moyen de protection int&eacute;ressant</b> de son anonymat pour le commun des mortels.</p><h3 style="color: Red;"><span style="color: rgb(255, 102, 0);">&ccedil;a fonctionne bien Orbot ?</span></h3><p>N'ayant pas de mobile Android, je n'ai pas pu tester Orbot. Si vous le testez, laissez-nous un message pour nous dire !</p><p>Jean-Fran&ccedil;ois</p><p><span style="font-size: smaller;">cr&eacute;dit photo : &copy; Delphimages - Fotolia.com</span></p>]]>
        
    </content>
</entry>

<entry>
    <title>sécurité de la téléphonie - reconnaissance du VLAN voix</title>
    <link rel="alternate" type="text/html" href="http://blogs.orange-business.com/securite/2012/02/securite-telephone-reconnaissance-vlan-voix.html" />
    <id>tag:blogs.orange-business.com,2012:/securite//2.11870</id>

    <published>2012-02-06T04:00:00Z</published>
    <updated>2012-02-07T13:43:08Z</updated>

    <summary>Ce post fait suite à un premier article paru en Novembre 2011. Un auditeur avait alors commencé son travail sur une installation de téléphonie Cisco. Une première étape avait été victorieusement franchie avec l&apos;accès au VLAN voix pour le PC de ce dernier. Ce premier pas franchi, il s&apos;agit maintenant de voir comment cet accès va pouvoir être exploité pour récupérer le maximum d&apos;informations.
</summary>
    <author>
        <name>Cedric Baillet</name>
        
    </author>
    
        <category term="sécurité des réseaux" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="reconnaissance" label="reconnaissance" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="sécuritétéléphone" label="sécurité téléphone" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="téléphonie" label="téléphonie" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="vlan" label="vlan" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="fr" xml:base="http://blogs.orange-business.com/securite/">
        <![CDATA[<p style="text-align: left"><a href="http://blogs.orange-business.com/securite/assets_c/2011/10/phone - &copy; Galina Vdovenko - Fotolia.com-thumb-400x266-7612.jpg"><img width="300" height="199" src="http://blogs.orange-business.com/securite/assets_c/2012/01/phone - &copy; Galina Vdovenko - Fotolia.com-thumb-400x266-7612-thumb-300x199-8222.jpg" alt="Miniature de l'image pour phone - &copy; Galina Vdovenko - Fotolia.com.jpg" class="mt-image-right" style="margin: 0px 0px 20px 20px; float: right" /></a>Ce post fait suite &agrave; un <a href="http://blogs.orange-business.com/securite/2011/11/securite-telephonie-penetration-vlan-voix.html">premier article</a> paru en novembre 2011. Un auditeur avait alors commenc&eacute; son travail sur une <b>installation de t&eacute;l&eacute;phonie</b> Cisco. Une premi&egrave;re &eacute;tape avait &eacute;t&eacute; victorieusement franchie avec <b>l&rsquo;acc&egrave;s au VLAN voix </b>pour le PC de ce dernier. Ce premier pas franchi, il s&rsquo;agit maintenant de voir comment cet acc&egrave;s va pouvoir &ecirc;tre <b>exploit&eacute;</b> pour r&eacute;cup&eacute;rer le <b>maximum d&rsquo;informations</b>.</p><h3><span style="color: rgb(255, 102, 0);">op&eacute;ration commando</span></h3><p>Pour cela, nous allons utiliser un<b> nouvel outil cr&eacute;&eacute; pour cette occasion</b>. Pourquoi un nouveau script alors que de nombreux outils de qualit&eacute; existent d&eacute;j&agrave; me demanderont certains ? Une bonne question qui, je crois,&nbsp;a &eacute;galement une bonne r&eacute;ponse : les outils existant ne sont pas forc&eacute;ment adapt&eacute;s aux infrastructures de t&eacute;l&eacute;phonie d&rsquo;entreprise et ne tirent donc pas parti de toutes les surfaces d&rsquo;exploitation disponibles. Un point de vue r&eacute;volutionnaire, anarchiste, m&eacute;galo, ou tout simplement manquant de recul&hellip; mais qui me semble malgr&eacute; tout d&eacute;fendable pour deux raisons :</p><ul><li>Il y a effectivement des surfaces d&rsquo;exploitation laiss&eacute;es en jach&egrave;res.</li><li>Le monde des outils destin&eacute;s &agrave; tester la ToIP n&rsquo;est pas extr&ecirc;mement actif et cela permettra peut &ecirc;tre d&rsquo;apporter une petite brise fraiche.</li></ul><p>Je vous propose donc, dans la vid&eacute;o qui va suivre, d&rsquo;utiliser ISME (IP Phone Scanning Made Easy), pour tenter de r&eacute;cup&eacute;rer des informations sur l&rsquo;infrastructure sur laquelle le PC est connect&eacute; et nous permettre ainsi de poursuivre l&rsquo;audit de cet environnement.</p><p>Du concept &agrave; la pratique&nbsp;:</p><p><iframe width="600" scrolling="no" height="391" frameborder="0" marginwidth="0" name="streamlike_player" src="http://cdn.streamlike.com/hosting/orange-business/embedPlayer.php?med_id=fc97a991166c0869&amp;width=600&amp;height=391.235955056&amp;lng=fr" marginheight="0" id="streamlike_player"></iframe></p><p style="text-align: center">Regardez la vid&eacute;o directement en suivant <a href="http://cdn.streamlike.com/hosting/orange-business/embedPlayer.php?med_id=fc97a991166c0869&amp;width=600&amp;height=391.235955056&amp;lng=fr">ce lien</a> (ou sur <a href="http://www.youtube.com/watch?v=PoJ-VL1xTiE">YouTube </a>aussi)</p><p>L'outil utilis&eacute; dans la vid&eacute;o est <a href="http://freecode.com/projects/ip-phone-scanning-made-easy-isme">ISME</a> (IP Phone Scanning Made Easy). Le bilan de cette premi&egrave;re &eacute;tape est donc le suivant :</p><ul><li>Connaissance des t&eacute;l&eacute;phones actifs,</li><li>Connaissance des mod&egrave;les pr&eacute;sents,</li><li>Identification de plusieurs serveurs de l&rsquo;infrastructure centrale,</li><li>R&eacute;cup&eacute;ration des fichiers de configurations,</li><li>Des informations compl&eacute;mentaires sur les t&eacute;l&eacute;phones&hellip;</li></ul><p>Un premier bilan plut&ocirc;t int&eacute;ressant qui va permettre soit de s&rsquo;orienter vers des attaques &agrave; destination des p&eacute;riph&eacute;riques utilisateurs, soit au contraire de pousser les investigations en direction de l&rsquo;infrastructure centrale maintenant que nous avons des points d&rsquo;entr&eacute;e.</p><h3><span style="color: rgb(255, 102, 0);">des enseignements ?</span></h3><p>Le premier est malheureusement un constat. Le serveur web des t&eacute;l&eacute;phones permet d&rsquo;acc&eacute;der aux fonctions offertes par les scripts XML. Il est donc <b>difficile de le d&eacute;sactiver </b>sans r&eacute;duire les fonctions offertes &agrave; l&rsquo;utilisateur. La fuite d&rsquo;informations provoqu&eacute;e par cet &eacute;l&eacute;ment actif ne peut donc pas &ecirc;tre jugul&eacute;e de fa&ccedil;on binaire.</p><p>N&eacute;anmoins, si des <b>m&eacute;canismes de filtrage </b>avaient &eacute;t&eacute; mis en &oelig;uvre, il est probable que cette reconnaissance aurait pu &ecirc;tre partiellement bloqu&eacute;e. Mettre en &oelig;uvre une <b>ACL</b> au niveau du VLAN voix est d&eacute;sormais beaucoup <b>moins impactant pour les performances </b>avec les ch&acirc;ssis modernes. C&rsquo;est un moyen simple qui permet par exemple, de limiter l&rsquo;acc&egrave;s au port 80/443 des t&eacute;l&eacute;phones aux seuls administrateurs ou serveurs. En effet, pourquoi un t&eacute;l&eacute;phone aurait-il besoin d&rsquo;interroger l&rsquo;un de ses comparses ? Si l&rsquo;on consid&egrave;re une installation classique, deux t&eacute;l&eacute;phones ne devraient avoir &agrave; s&rsquo;&eacute;changer que des flux RTP (flux media), la signalisation, les flux XML ou SOAP &eacute;tant dirig&eacute;s vers les serveurs.</p><p>Pour finir, j&rsquo;avoue bien volontiers avoir os&eacute; &eacute;corner le St Graal en consid&eacute;rant que NMAP n&rsquo;est pas optimum pour toutes les taches. N&eacute;anmoins, je reste persuad&eacute; qu&rsquo;il <b>manque aujourd&rsquo;hui des outils </b>clairement d&eacute;di&eacute;s &agrave; la t&eacute;l&eacute;phonie qui pourraient aller beaucoup plus loin que ce que nous connaissons (plein de nouveaux scripts NSE pour NMAP ?).</p><p>Liste des outils depuis le d&eacute;but de la s&eacute;rie (et oui, deux posts c'est le d&eacute;but d'une s&eacute;rie non ?) :</p><ul><li>Une carte r&eacute;seau supportant le VLAN voix,</li><li>Wireshark (sniffer),</li><li>IP Phone scanning made easy (ISME).</li></ul><p>Cedric</p><p><span style="font-size: smaller">Cr&eacute;dit photo : &copy; Galina Vdovenko - Fotolia.com</span></p>]]>
        
    </content>
</entry>

<entry>
    <title>slurps sécurité - kick #10 - cacher les intrusions</title>
    <link rel="alternate" type="text/html" href="http://blogs.orange-business.com/securite/2012/02/slurps-securite-kick-10-cacher-les-intrusions.html" />
    <id>tag:blogs.orange-business.com,2012:/securite//2.11920</id>

    <published>2012-02-03T14:01:06Z</published>
    <updated>2012-02-03T14:44:01Z</updated>

    <summary>La nouvelle vient de tomber : VeriSign aurait été la cible d&apos;intrusions répétées mais l&apos;information n&apos;est pas remontée au management. On peut évidemment se dire &quot;whaoou ça craint un max pour un acteur de ce calibre&quot;, surtout quand on sait que celui-ci opére certains des serveurs DNS racines Internet... Faut-il jeter la pierre le 1er ? Personnellement, non.</summary>
    <author>
        <name>Jean-François Audenard</name>
        
    </author>
    
        <category term="actu" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="manager" label="manager" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="sécuritédesdonnées" label="sécurité des données" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="sécuritédns" label="sécurité dns" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="slurp" label="slurp" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="veillesécurité" label="veille sécurité" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="fr" xml:base="http://blogs.orange-business.com/securite/">
        <![CDATA[<p><img width="200" height="267" alt="Miniature de l'image pour Slurps.jpg" src="http://blogs.orange-business.com/securite/assets_c/2011/12/Slurps-thumb-200x267-7901.jpg" class="mt-image-right" style="float: right; margin: 0 0 20px 20px;" />La nouvelle vient de tomber : <b>VeriSign </b>aurait &eacute;t&eacute; la <b>cible d'intrusions</b> r&eacute;p&eacute;t&eacute;es mais l'information n'est pas remont&eacute;e au management. On peut &eacute;videmment se dire &quot;whaoou &ccedil;a craint un max pour un acteur de ce calibre&quot;, surtout quand on sait que celui-ci op&eacute;re certains des <b>serveurs DNS racines Internet</b>... Faut-il jeter la pierre le 1er ? Personnellement, non.</p><h3><span style="color: rgb(255, 102, 0);">slurps plus</span></h3><p>Remonter les incidents de s&eacute;curit&eacute; &agrave; son management est un moyen efficace pour lui faire comprendre que <b>la s&eacute;curit&eacute; n'est pas un jeu</b>. Encore trop de responsables pensent que les attaques ne les concernent pas et qu'ils ne seront jamais concern&eacute;s : d&eacute;penser de l'argent pour am&eacute;liorer la s&eacute;curit&eacute; de ses syst&egrave;mes est donc inutile.</p><p>Mon exp&eacute;rience montre qu'un &quot;bon coup de bambou dans les genoux&quot; permet de secouer le mammouth endormi et de lui <b>remettre la v&eacute;rit&eacute;</b> toute crue <b>devant les yeux</b>. Si le management a &quot;eu mal&quot; &agrave; cause d'une intrusion, il aura tendance &agrave; &eacute;couter les personnes de la s&eacute;curit&eacute; car elles avaient raison (bien s&ucirc;r il n'en laissera rien voir, fiert&eacute; oblige).</p><h3><span style="color: rgb(255, 102, 0);">slurps moins</span></h3><p>Remonter un incident de s&eacute;curit&eacute; c'est parfois la gal&egrave;re : car assez souvent on se retrouve <b>tout seul &agrave; g&eacute;rer le probl&egrave;me</b>. Autrement dit, c'est celui qui remonte le probl&egrave;me qui doit faire le m&eacute;nage apr&egrave;s. La raison est que, dans beaucoup de soci&eacute;t&eacute;s, les personnes comp&eacute;tentes capables de g&eacute;rer une intrusion sont rares.</p><p>Au-del&agrave; de la gestion de l'incident en tant que tel (dans cette phase le management est motiv&eacute;), quand on passe aux actions de fond (genre il faut lancer un audit de code ou revoir des processus m&eacute;tiers) alors il y a moins de monde qui se bouscule au portillon... Normal, l'urgence est pass&eacute;e &agrave; autre chose et le management n'est plus aussi int&eacute;ress&eacute;.</p><p>Jean Fran&ccedil;ois</p>]]>
        
    </content>
</entry>

<entry>
    <title>les 5 tendances sécurité en 2012, en un clin d&apos;oeil</title>
    <link rel="alternate" type="text/html" href="http://blogs.orange-business.com/securite/2012/01/les-5-tendances-securite-en-2012-en-un-clin-doeil.html" />
    <id>tag:blogs.orange-business.com,2012:/securite//2.11871</id>

    <published>2012-01-31T04:00:00Z</published>
    <updated>2012-02-06T14:48:43Z</updated>

    <summary>Le plus triste dans le domaine de la sécurité, c&apos;est qu&apos;on ne le considère que lorsque l&apos;entreprise est attaquée. Les évolutions à venir, dans le Cloud Computing et les services mobiles, donneront de nouvelles opportunités à tout le monde, hackers compris. A quoi les DSI doivent-ils s&apos;attendre ? Voici cinq sujets chaud !</summary>
    <author>
        <name>Anthony Plewes</name>
        
    </author>
    
        <category term="cloud computing" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="sécurité des réseaux" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="sécurité du poste de travail" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="sécurité organisationnelle et humaine" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="byod" label="BYOD" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="cloud" label="cloud" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="hacker" label="hacker" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="lasécuritédesdonnées" label="la sécurité des données" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="mobilesecurity" label="mobile security" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="socialnetworks" label="social networks" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="terminalmobile" label="terminal mobile" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="virtualisation" label="virtualisation" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="fr" xml:base="http://blogs.orange-business.com/securite/">
        <![CDATA[<p><img width="300" height="225" alt="spy - &copy; Yuri Arcurs - Fotolia.com.jpg" src="http://blogs.orange-business.com/live/assets_c/2012/01/spy - &copy; Yuri Arcurs - Fotolia.com-thumb-300x225-8174.jpg" class="mt-image-right" style="float: right; margin: 0pt 0pt 20px 20px;" />Le plus triste dans le domaine de la s&eacute;curit&eacute;, c'est qu'on ne le consid&egrave;re que lorsque l'entreprise est attaqu&eacute;e. Les &eacute;volutions &agrave; venir, dans le Cloud Computing et les services mobiles, donneront de <b>nouvelles opportunit&eacute;s</b> &agrave; tout le monde, <b>hackers </b>compris. A quoi les DSI doivent-ils s'attendre ? Voici <b>cinq sujets chaud</b> :</p> <h3><span style="color: rgb(255, 102, 0);">m&eacute;dia sociaux<br /></span></h3> <p>Les m&eacute;dia sociaux avancent vite. Le num&eacute;ro un, Facebook, deviendra forc&eacute;ment un vecteur d'attaque. Watchguard pr&eacute;voit que<a href="http://www.watchguard.com/news/press-releases/watchguard-unveils-top-10-security-predictions-for-2012.asp"> les attaques sur Facebook augmenteront</a> en 2012, amenant ainsi le r&eacute;seau social &agrave; am&eacute;liorer sa propre s&eacute;curit&eacute; pour prot&eacute;ger ses utilisateurs. Comme dit Watchguard, &quot;si Facebook ne &quot;like&quot; pas la s&eacute;curit&eacute;, il sera certainement &quot;pok&eacute;&quot; &quot;.</p> <h3><span style="color: rgb(255, 102, 0);">bring your own device (BYOD)</span></h3> <p>Les technologies des particuliers sont d&eacute;j&agrave; dans l'entreprise. Il est largement temps de se pr&eacute;ocuper d'en g&eacute;rer la s&eacute;curit&eacute;, que ce soit avec des services tiers ou du &quot;<a href="http://blogs.computerworld.com/18280/exclusive_blackberry_grows_round_apple_iphone">virtual device management</a>&quot;. Il est aussi n&eacute;cessaire de penser la gestion et le support de l'installation/le t&eacute;l&eacute;chargement sur ces appareils, qu'ils viennent de l'entreprise ou du monde personnel.</p><p>Selon l'enqu&ecirc;te du <a href="http://www.ponemon.org/">Ponemon Institute</a>, &quot;<a href="http://www.lumension.com/Media_Files/Documents/Marketing---Sales/Whitepapers/Ponemon-2012---State-of-the-Endpoint.aspx">State of the endpoint</a>&quot;, 17% des 688 managers information et s&eacute;curit&eacute; ont d&eacute;clar&eacute; que plus de <b>75% des employ&eacute;s</b> de leurs entreprises <b>utilisent d&eacute;j&agrave; des appareils personnels</b> sur le lieu de travail, tandis que 20% affirment que plus de la moiti&eacute; le font.</p> <p>Est-ce que ces appareils sont prot&eacute;g&eacute;s ? Le bon sens me dit que non. Une &eacute;tude r&eacute;cente, toujours du Ponemon Institute,  sur les <a href="http://www.ponemon.org/blog/post/second-annual-patient-privacy-study-released">pratiques de confidentialit&eacute;s</a> envers les donn&eacute;es des patients des fournisseurs de services de sant&eacute; a r&eacute;v&eacute;l&eacute; que &quot;81% des interview&eacute;s disent que leurs employ&eacute;s utilisent des terminaux mobiles pour collecter, stocker et/ou transmettre des PHI (Protected Health Information), 49% avouent que leurs entreprises ne font rien pour prot&eacute;ger ces terminaux.&quot;</p> <p>Attention : une r&eacute;cente &eacute;tude Gartner a point&eacute; du doigt qu'il fallait s'attendre &agrave; l'apparition de <a href="http://www.gartner.com/it/page.jsp?id=1862714">nouveaux logiciels malveillants</a>, optimis&eacute;s pour les tablettes et smartphones.</p>  <h3><b><span style="color: rgb(255, 102, 0);">virtualisation</span></b></h3> <p>Est-ce que votre entreprise a virtualis&eacute; ses serveurs ? Si oui, j'imagine que vous avez d&eacute;j&agrave; repens&eacute; vos outils et options de s&eacute;curit&eacute;, non ?</p><p>L'attaque Stuxnet a montr&eacute; que le besoin de prot&eacute;ger vos &eacute;quipements physiquement et virtuellement. &quot;Attendez-vous &agrave; <a href="http://www.watchguard.com/news/press-releases/watchguard-unveils-top-10-security-predictions-for-2012.asp">au moins une attaque digitale</a> de grande envergure en 2012 dirig&eacute;e &agrave; une <b>infrastructure physique</b>&quot;, selon WatchGuard. Pr&eacute;voyez de vous prot&eacute;ger contre des attaques bas&eacute;es sur des logiciels, contre les infrastructures physiques de votre entreprise.</p>  <h3><b><span style="color: rgb(255, 102, 0);">Cloud</span></b></h3> <p>Ne vous pr&eacute;cipitez pas sur le Cloud. 2012 sera l'ann&eacute;e de l'explosion des solutions Cloud mais aussi des nouveaux challenges en termes de s&eacute;curit&eacute; et des &eacute;checs de grands noms. Malgr&eacute; tout, le Cloud est l&agrave; pour de bon donc il est n&eacute;cessaire de se tenir au courant des <b>&eacute;volutions de l'environnement s&eacute;curit&eacute;.</b></p><p>Selon Lenin Aboagyue, principal architecte s&eacute;curit&eacute; du Groupe Apollo : &quot;<a href="http://www.networkworld.com/news/2011/122111-outlook-security-254224.html?hpg1=bn">l'un des plus gros d&eacute;fi pour les entreprises</a> est de rentrer dans le Cloud et virtualiser les produits qu'elles utilisent&quot;.</p> <p>Gartner a d&eacute;clar&eacute; que d'ici 2016, 40% des entreprises demanderont &agrave; leurs fournisseurs des preuves de <a href="http://www.gartner.com/it/page.jsp?id=1862714">tests de s&eacute;curit&eacute; ind&eacute;pendants</a> avant d'utiliser leurs services. Ils croient aussi que plus de 50% des 1000 premi&egrave;res entreprises mondiales auront stock&eacute; des donn&eacute;es sensibles pour leurs clients sur le Cloud.</p> <p>Peut-&ecirc;tre encore plus dangereux : les PME qui n'ont pas le budget pour fournir un syst&egrave;me de s&eacute;curit&eacute; complet doivent &ecirc;tre aux aguets. Kroll, le consultant en IT, pense que <a href="http://www.prweb.com/releases/TopCyberSecurityTrends/2012/prweb9039507.htm">les hackers cibleront les PME</a> pour s'emparer de leurs donn&eacute;es de valeur.</p>   <h3><b><span style="color: rgb(255, 102, 0);">management</span></b></h3> <p>La s&eacute;curit&eacute; n'est pas seulement une affaire de protection, c'est aussi une compr&eacute;hension de la nature des changements apport&eacute;s par les nouveaux business.</p><p>Selon les Daryl Plummer, &quot;alors que le monde de l'IT avance, les DSI se rendent compte qu'ils doivent <a href="http://www.itbusinessedge.com/slideshows/show.aspx?c=93715">coordonner leurs activit&eacute;s</a> de mani&egrave;re bien plus large qu'avant. M&ecirc;me si &ccedil;a devient difficile pour les d&eacute;partements IT, ils doivent s'adapter ou &ecirc;tre mis de c&ocirc;t&eacute;.&quot;</p> <p>Les plus grosses entreprises d&eacute;ploieront des <b>&eacute;quipes de s&eacute;curit&eacute; r&eacute;actives</b> pour parer &agrave; ces nouveaux probl&egrave;mes. Comme mentionn&eacute;, nous sommes dans une &eacute;poque qui bouge rapidement. Les attaques des hackers &eacute;volueront au rythme des terminaux et de leur continuelle sophistication.</p> <p>De quand date le dernier bilan des mesures de s&eacute;curit&eacute; de votre entreprise ? Peuvent-elles &ecirc;tre am&eacute;lior&eacute;es pour aller avec l'&egrave;re des mobiles ?</p>  <p>Anthony</p><p><a href="http://blogs.orange-business.com/live/2012/01/quicklook-five-security-trends-in-2012.html"><span style="font-size: smaller;">article original disponible ici</span></a><span style="font-size: smaller;">. Traduction par R&eacute;mi Kerhoas.</span></p>]]>
        
    </content>
</entry>

<entry>
    <title>2012, l&apos;année du DNSSEC ?</title>
    <link rel="alternate" type="text/html" href="http://blogs.orange-business.com/securite/2012/01/dnssec-quoi-de-neuf-docteur.html" />
    <id>tag:blogs.orange-business.com,2012:/securite//2.11897</id>

    <published>2012-01-30T04:00:00Z</published>
    <updated>2012-01-30T07:43:04Z</updated>

    <summary>L&apos;année 2012 sera-t-elle l&apos;année de l&apos;avènement du DNSSEC ? A en croire les grandes manœuvres en cours chez de nombreux acteurs américains, le renforcement de la sécurité des services DNS est en passe de fortement se concrétiser.</summary>
    <author>
        <name>Vincent Maurin</name>
        
    </author>
    
        <category term="actu" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="sécurité applicative" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="sécurité des réseaux" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="sécurité du poste de travail" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="dns" label="dns" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="dnssec" label="dnssec" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="ipv6" label="ipv6" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="nomdedomaine" label="nom de domaine" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="opérateurs" label="opérateurs" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="signatureéletronique" label="signature életronique" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="fr" xml:base="http://blogs.orange-business.com/securite/">
        <![CDATA[<p><img width="300" height="248" alt="domain names - &copy; Alexandr Mitiuc - Fotolia.com.jpg" src="http://blogs.orange-business.com/securite/assets_c/2012/01/domain names - &copy; Alexandr Mitiuc - Fotolia.com-thumb-300x248-8262.jpg" class="mt-image-right" style="float: right; margin: 0pt 0pt 20px 20px;" /></p><p>L&rsquo;ann&eacute;e 2012 sera-t-elle l&rsquo;ann&eacute;e de l&rsquo;av&egrave;nement du DNSSEC ? A en croire les grandes man&oelig;uvres en cours chez de nombreux acteurs am&eacute;ricains, le renforcement de la s&eacute;curit&eacute; des services DNS est en passe de fortement se concr&eacute;tiser.</p> <h3><span style="color: rgb(255, 102, 0);">DNSSEC en quelques mots</span></h3> <p>Issu de travaux de l&rsquo;Internet Society, le protocole DNSSEC (Domain Name System Security Extensions) a pour objectif d&rsquo;associer des <b>services d&rsquo;int&eacute;grit&eacute; et d&rsquo;authenticit&eacute;</b> aux &eacute;changes DNS.  Ces sp&eacute;cifications ont &eacute;t&eacute; publi&eacute;es au sein de la <a href="http://tools.ietf.org/html/rfc4033" target="_blank">RFC4033</a> de l&rsquo;IETF (Internet Engineering Task Force).</p> <p>Contrairement &agrave; SSL qui assure la confidentialit&eacute; des &eacute;changes, DNSSEC apporte un m&eacute;canisme de <b>signature des zones et des enregistrements DNS</b>. Je ne rentrerais pas ici dans les d&eacute;tails du protocole et vous invite &agrave; visiter le site <a href="http://www.dnssec.net/" target="_blank">DNSSEC</a>, riche en pr&eacute;sentations et diverses informations techniques.</p> <p>Sandia Labs a mis en place un <b>outil de visualisation</b> des chaines DNSSEC, accessible via une interface web : <a href="http://dnsviz.net/">DNSViz</a></p> <p style="text-align: center;"><a href="http://blogs.orange-business.com/securite/assets_c/2012/01/2012-annee-DNSSEC-DNSViz-Results-8251.html" onclick="window.open('http://blogs.orange-business.com/securite/assets_c/2012/01/2012-annee-DNSSEC-DNSViz-Results-8251.html','popup','width=942,height=785,scrollbars=no,resizable=no,toolbar=no,directories=no,location=no,menubar=no,status=no,left=0,top=0'); return false"><img width="300" height="250" src="http://blogs.orange-business.com/securite/assets_c/2012/01/2012-annee-DNSSEC-DNSViz-Results-thumb-300x250-8251.jpg" alt="2012-annee-DNSSEC-DNSViz-Results.jpg" class="mt-image-center" style="text-align: center; display: block; margin: 0 auto 20px;" /></a></p> <h3>&nbsp;<br /> <span style="color: rgb(255, 102, 0);">d&eacute;ploiement au coeur du r&eacute;seau<br /> </span></h3> <p>Comme le souligne un <a href="http://www.networkworld.com/news/2012/011812-dnssec-outlook-255033.html" target="_blank">article </a>r&eacute;cent de NetworkWorld, les infrastructures c&oelig;ur du DNS sont d&rsquo;ores et d&eacute;j&agrave; pr&ecirc;tes, puisque les <a href="http://www.root-dnssec.org/category/status/" target="_blank">serveurs racine ont &eacute;t&eacute; sign&eacute;s</a> d&egrave;s 2010.</p> <p>Par la suite, toujours en 2010, DNSSEC a commenc&eacute; la mise en place sur les infrastructures associ&eacute;es aux TLD majeurs (.edu, .gov, .org, .net). D&eacute;but 2011, la soci&eacute;t&eacute; Verisign d&eacute;butait la signature du TLD .com, qui repr&eacute;sente &agrave; lui seul 45% des <b>220 millions de noms de domaines enregistr&eacute;s</b>.</p> <p>A ce jour, plus 80 domaines de premier niveau, sur environ 310, sont sign&eacute;s. L&rsquo;ICANN (Internet Corporation for Assigned Names and Numbers) publie quotidiennement un tableau r&eacute;capitulatif sur un <a href="http://stats.research.icann.org/dns/tld_report/" target="_blank">site d&eacute;di&eacute;</a>.</p> <p><a href="http://blogs.orange-business.com/securite/assets_c/2012/01/2012-annee-DNSSEC-TLDreport-8255.html" onclick="window.open('http://blogs.orange-business.com/securite/assets_c/2012/01/2012-annee-DNSSEC-TLDreport-8255.html','popup','width=899,height=576,scrollbars=no,resizable=no,toolbar=no,directories=no,location=no,menubar=no,status=no,left=0,top=0'); return false"><img width="300" height="192" src="http://blogs.orange-business.com/securite/assets_c/2012/01/2012-annee-DNSSEC-TLDreport-thumb-300x192-8255.jpg" alt="2012-annee-DNSSEC-TLDreport.jpg" class="mt-image-center" style="text-align: center; display: block; margin: 0 auto 20px;" /></a></p> <h3><span style="color: rgb(255, 102, 0);">DNSSEC au sein des domaines</span></h3> <p>Si le d&eacute;ploiement du c&oelig;ur avance de mani&egrave;re significative, il n&rsquo;en est pas de m&ecirc;me pour les domaines. Selon Matt Larson, vice-pr&eacute;sident des laboratoires DNS de Verisign, <b>seuls 41 bureaux d&rsquo;enregistrements DNS accr&eacute;dit&eacute;s aupr&egrave;s de l&rsquo;ICANN</b> sont, au 1er janvier 2012, en mesure de signer les noms de domaines qui leur sont confi&eacute;s.</p> <p>En effet, le m&eacute;canisme de signature DNS doit parcourir l&rsquo;ensemble de la chaine : serveurs racines, serveurs TLD, serveurs des domaines des bureaux d&rsquo;enregistrements, serveurs de zones et serveurs cache DNS.</p> <p>Les initiatives ne manquent pourtant pas ces derniers mois :</p> <ul>     <li><a target="_blank" href="http://www.verisigninc.com/assets/domain-name-brief-december2011.pdf http://www.networkworld.com/news/2011/032311-godaddy-dnssec.html">Verisign signerait 5.500 domaines .com et 2.000 domaines en .net</a>, sur un total de 112 millions de domaines concern&eacute;s, cela correspond d&eacute;but 2012 &agrave; 0,006% du parc</li>     <li>l&rsquo;h&eacute;bergeur am&eacute;ricain <a target="_blank" href="http://www.networkworld.com/news/2011/032311-godaddy-dnssec.html">GoDaddy a mis en place en mars 2011 le support de DNSSEC</a> pour quelques 51 millions de domaines dont il a la gestion</li>     <li>l&rsquo;op&eacute;rateur <a target="_blank" href="http://www.networkworld.com/news/2010/101810-comcast-dns-security.html">Comcast a annonc&eacute; d&eacute;but 2012</a> avoir profit&eacute; de la refonte de ses plates-formes DNS dans le cadre d&rsquo;IPv6, pour y adjoindre le support DNSSEC, profitable &agrave; ses 20 millions d&rsquo;utilisateurs aux Etats-Unis.</li>     <li>la soci&eacute;t&eacute; <a target="_blank" href="http://www.thesecuritypractice.com/the_security_practice/2011/12/all-paypal-domains-are-now-using-dnssec.html">Paypal signe tous ses domaines</a> depuis d&eacute;cembre 2011</li> </ul> <h3><span style="color: rgb(255, 102, 0);">pour les utilisateurs</span></h3> <p>La chaine de confiance apport&eacute;e par DNSSEC n&rsquo;a de valeur que si l&rsquo;utilisateur final est en mesure d&rsquo;<b>int&eacute;grer cette nouvelle promesse dans son &eacute;cosyst&egrave;me</b>.</p> <p>Dans ce domaine &eacute;galement, les choses bougent, mais pas suffisamment pour envisager un support massif du DNSSEC d&egrave;s les premiers jours de 2012.  N&eacute;anmoins, l&rsquo;utilisateur peut d&rsquo;ores et d&eacute;j&agrave; compter sur quelques outils :</p> <ul><li>un plugin nomm&eacute; <a target="_blank" href="https://addons.mozilla.org/en-US/firefox/addon/dnssec-validator/">DNSSEC Validator</a> est disponible pour Firefox</li><li>l&rsquo;<a target="_blank" href="http://www.imperialviolet.org/2011/06/16/dnssecchrome.html">int&eacute;gration dans le navigateur Chrome</a> est en cours depuis un an</li><li>de nombreux autres outils &eacute;voluent : <a target="_blank" href="https://www.dnssec-tools.org/wiki/index.php/DNSSEC-Tools_Components">voir la liste ici</a></li></ul> <p><img width="485" height="185" style="text-align: center; display: block; margin: 0 auto 20px;" class="mt-image-center" src="http://blogs.orange-business.com/securite/2012-annee-DNSSEC-ValidatorPlugin.jpg" alt="2012-annee-DNSSEC-ValidatorPlugin.jpg" /></p><p>A noter deux articles int&eacute;ressants de l&rsquo;Internet Society sur le support de DNSSEC au sein des navigateurs Firefox et Chrome :</p><ul><li><a target="_blank" href="http://www.internetsociety.org/deploy360/resources/how-to-add-dnssec-support-to-mozilla-firefox/">How To Add DNSSEC Support To Mozilla Firefox</a></li><li><a target="_blank" href="http://www.internetsociety.org/deploy360/resources/how-to-add-dnssec-support-to-google-chrome/">How To Add DNSSEC Support To Google Chrome</a></li></ul> <h3><span style="color: rgb(255, 102, 0);">les d&eacute;fis &agrave; relever</span></h3> <p>Si la structure amont du r&eacute;seau semble de plus en plus op&eacute;rationnelle d&rsquo;un point de vue DNSSEC, la partie en aval &eacute;volue &eacute;galement rapidement, comme vu plus haut. Reste &agrave; <b>connaitre le niveau d&rsquo;implication qui va &ecirc;tre celui des op&eacute;rateurs Internet et des entreprises</b> propri&eacute;taires des noms de domaines.</p> <p>La r&eacute;ponse technique qui leur est apport&eacute;e est en cours de d&eacute;ploiement, et pourrait <b>b&eacute;n&eacute;ficier des chantiers autour d&rsquo;IPv6</b>, comme dans le cas de Comcast. La gestion de cl&eacute;s, que nous n&rsquo;avons pas abord&eacute; ici, est par contre un point important pour lesquelles les entreprises n&rsquo;ont peut-&ecirc;tre pas encore eu de r&eacute;ponses.</p> <p>Esp&eacute;rons que 2012 soit pour tous l&rsquo;ann&eacute;e o&ugrave; tous les maillons de la chaine DNSSEC vont pourvoir &ecirc;tre reli&eacute;s.</p> <p>Vincent</p><p><span style="font-size: smaller;">cr&eacute;dit photo : &copy; Alexandr Mitiuc - Fotolia.com</span></p>]]>
        
    </content>
</entry>

<entry>
    <title>slurps sécurité - kick #9 - ordonnance du 24 août 2011</title>
    <link rel="alternate" type="text/html" href="http://blogs.orange-business.com/securite/2012/01/slurps-securite-kick-9-ordonnance-du-24-aout-2011.html" />
    <id>tag:blogs.orange-business.com,2012:/securite//2.11889</id>

    <published>2012-01-27T13:00:00Z</published>
    <updated>2012-01-27T13:18:16Z</updated>

    <summary>L&apos;arsenal juridique pour lutter contre les problématiques de sécurité afférentes aux données « utilisateurs » c&apos;est renforcé cet été via l&apos;ordonnance du 24 Aout 2011 (Texte officiel - Communication de la CNIL). Alors que contient ce texte ? De façon pratique, il s&apos;agit d&apos;une transposition du paquet telecom qui impose désormais aux opérateurs communications électroniques de déclarer les incidents de sécurité touchant les données des utilisateurs à la CNIL.
</summary>
    <author>
        <name>Cedric Baillet</name>
        
    </author>
    
        <category term="loi et reglementation" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="cnil" label="CNIL" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="confidentialité" label="confidentialité" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="donnéespersonnelles" label="données personnelles" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="sécuritédesdonnées" label="sécurité des données" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="slurp" label="slurp" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="fr" xml:base="http://blogs.orange-business.com/securite/">
        <![CDATA[<p><a href="http://blogs.orange-business.com/securite/assets_c/2011/12/Slurps-thumb-650x869-7901.jpg"><img width="300" height="401" src="http://blogs.orange-business.com/securite/assets_c/2012/01/Slurps-thumb-650x869-7901-thumb-300x401-8171.jpg" alt="Miniature de l'image pour Slurps.jpg" class="mt-image-right" style="margin: 0px 0px 20px 20px; float: right" /></a><i>Chaque semaine, les auteurs du blog s&eacute;curit&eacute; vous proposent de d&eacute;couvrir leurs Slurps.</i></p><p><i>Bonbons acidul&eacute;s et sucr&eacute;s en g&eacute;latine, les Slurps sont leur carburant principal, symbole de leurs coups de c&oelig;ur, coups de gueule, coups de kick.</i></p><h3><span style="color: #ff6600">slurps ouverture</span></h3><p>L&rsquo;arsenal juridique pour <b>lutter contre les probl&eacute;matiques de s&eacute;curit&eacute;</b> aff&eacute;rentes aux donn&eacute;es &laquo; utilisateur &raquo; s&rsquo;est renforc&eacute; cet &eacute;t&eacute; via l&rsquo;ordonnance du 24 Aout 2011 (<a href="http://legifrance.gouv.fr/affichTexte.do?cidTexte=JORFTEXT000024502658&amp;categorieLien=id">Texte officiel</a> -&nbsp;<a href="http://www.cnil.fr/es/la-cnil/actu-cnil/article/article/transposition-du-paquet-telecom-renforcement-des-droits-des-internautes-et-signalement-des-fail/">Communication de la CNIL</a>).</p><p>Le forum Atena y a consacr&eacute; une s&eacute;ance de travail le 19/01/2012 pour pr&eacute;senter le contenu de ce texte et surtout ses implications pratiques. Merci &agrave; eux pour cette initiative plus que n&eacute;cessaire pour <b>p&eacute;n&eacute;trer les arcanes des textes juridiques</b>.</p><p>Alors que contient ce texte ? De fa&ccedil;on pratique, il s&rsquo;agit d&rsquo;une transposition du paquet telecom qui impose d&eacute;sormais aux op&eacute;rateurs de communications &eacute;lectroniques de d&eacute;clarer les incidents de s&eacute;curit&eacute; touchant<b> les donn&eacute;es des utilisateurs &agrave; la CNIL.</b></p><h3><span style="color: #ff6600">slurps constat</span></h3><p>Il s&rsquo;agit l&agrave; d&rsquo;une avanc&eacute;e dans la bonne direction mais la route reste encore longue avant qu&rsquo;une mesure identique touche toute soci&eacute;t&eacute; et impose une <b>d&eacute;claration syst&eacute;matique</b> pour informer le propri&eacute;taire r&eacute;el des donn&eacute;es.</p><p>En effet, si les &laquo; op&eacute;rateurs &raquo; se doivent de d&eacute;clarer &agrave; la CNIL les incidents et les contre-mesures associ&eacute;es, les utilisateurs finaux eux, ne seront inform&eacute;s que s&rsquo;il y a une <b>perte de confidentialit&eacute;</b> ou d&rsquo;int&eacute;grit&eacute; des donn&eacute;es av&eacute;r&eacute;e. Ainsi, un incident touchant des donn&eacute;es chiffr&eacute;es ne sera &agrave; d&eacute;clarer qu&rsquo;aupr&egrave;s de la CNIL, ce qui pourrait sembler raisonnable si nous avions la certitude que toutes les donn&eacute;es sont chiffr&eacute;es avec des algorithmes solides et modernes&hellip;</p><p>N&eacute;anmoins, il est &agrave; noter que <b>toute infraction</b> &agrave; cette nouvelle ordonnance est d&eacute;sormais<b> punie p&eacute;nalement</b> avec un risque d&rsquo;emprisonnement pouvant aller jusqu&rsquo;&agrave; 5 ans et une amende de 300 000 &euro;. Par ailleurs, la CNIL se r&eacute;serve le droit de communiquer sur certains incidents.</p><h3><span style="color: #ff6600">slurps regret</span></h3><p>Le terme &laquo; <b>op&eacute;rateur de communication &eacute;lectronique</b> &raquo; reste tr&egrave;s g&eacute;n&eacute;rique. Il serait int&eacute;ressant d&rsquo;avoir une qualification plus pr&eacute;cise pour d&eacute;tourer facilement les entreprises et services devant respecter ce texte. Il ne me semble pas&nbsp;acceptable aujourd'hui que les seuls op&eacute;rateurs d&eacute;clar&eacute;s &agrave; l'ARCEP soient concern&eacute;s.</p><h3><span style="color: #ff6600">slurps impact</span></h3><p>Lors d&rsquo;un incident,<b> la d&eacute;claration &agrave; la CNIL</b> se doit d&rsquo;&ecirc;tre r&eacute;alis&eacute;e &quot;<b>sans d&eacute;lai</b>&quot;. Dans un premier temps, le terme&nbsp;&quot;sans d&eacute;lai&quot; serait sans doute &agrave; &ecirc;tre discut&eacute; car manquant de pr&eacute;cision. L&rsquo;expert en charge de la pr&eacute;sentation a n&eacute;anmoins conclu avec une certaine logique que le compteur ne pouvait commencer qu&rsquo;une fois l&rsquo;incident identifi&eacute;. Par ailleurs, il reste &agrave; la charge de l&rsquo;entreprise de prouver que cette action a effectivement &eacute;t&eacute; r&eacute;alis&eacute;e en temps et heure. La bonne vieille lettre recommand&eacute;e avec accus&eacute; de r&eacute;ception est alors un outil pr&eacute;cieux pour garder une trace recevable.</p><p>Pour conclure, il est probable que ce texte sera &eacute;tendu dans les ann&eacute;es &agrave; venir. Il est donc encore temps d&rsquo;&eacute;tudier les contre mesures &agrave; mettre en &oelig;uvre pour prot&eacute;ger les donn&eacute;es et &eacute;viter d&rsquo;encourir des sanctions p&eacute;nales. Il sera donc int&eacute;ressant de se pencher sur les probl&eacute;matiques suivantes :</p><ul><li>Chiffrement des donn&eacute;es</li><li>Garantie d&rsquo;int&eacute;grit&eacute; des donn&eacute;es</li><li>Authentification des acteurs lors des modifications et acc&egrave;s</li></ul><h3><span style="color: #ff6600">slurps addon (de derni&egrave;re minute, comme il se doit)</span></h3><p>La commission europ&eacute;enne vient de valider une nouvelle directive comme &eacute;voqu&eacute; dans <a href="http://blogs.orange-business.com/securite/2011/12/ue-vers-une-sanction-en-cas-de-perte-de-donnees.html">l'un de mes pr&eacute;c&eacute;dents posts</a>. Les soci&eacute;t&eacute;s devront d&eacute;sormais d&eacute;clarer en moins de 24H toute atteinte aux &quot;donn&eacute;es utilisateurs&quot; pr&eacute;sentes sur leurs infrastructures. Je dis bien toute soci&eacute;t&eacute; ! Il est certain que cette directive devra &ecirc;tre mise en oeuvre dans la l&eacute;gislation des pays eux m&ecirc;mes, mais le cadre est d&eacute;sormais pos&eacute;. Voici pour finir <a href="http://www.linkedin.com/news?viewArticle=&amp;articleID=5567532206282248193&amp;gid=1078447&amp;type=member&amp;item=91091898&amp;articleURL=http%3A%2F%2Fnews%2Etechworld%2Ecom%2Fsecurity%2F3331903%2Feu-to-enforce-24-hour-data-breach-disclosure%2F%3Fcmpid%3DTD1N15%26no1x1%26olo%3Ddaily%2520newsletter&amp;urlhash=k3h0&amp;goback=%2Egde_1078447_member_91091898">un lien</a> qui vous permettra d'avoir un peu plus d'informations.<br />&nbsp;</p><p>Cedric&nbsp;</p>]]>
        
    </content>
</entry>

<entry>
    <title>10 bonnes raisons de... se pencher au chevet son installation WiFi</title>
    <link rel="alternate" type="text/html" href="http://blogs.orange-business.com/securite/2012/01/10-bonnes-raisons-de-se-pencher-au-chevet-son-installation-wifi.html" />
    <id>tag:blogs.orange-business.com,2012:/securite//2.11851</id>

    <published>2012-01-25T04:00:00Z</published>
    <updated>2012-01-26T17:00:19Z</updated>

    <summary>A chaque déplacement professionnel ou privé se pose toujours la question du point d&apos;accès à Internet pour pouvoir récupérer mes mails, suivre les informations, etc.... C&apos;est généralement là que ma probité est durement mise à l&apos;épreuve. Devoir payer un accès alors qu&apos;il y en a tant autour de moi qui sont librement accessibles, ou pourraient le devenir avec assez peu d&apos;efforts, est à chaque fois un combat avec ma conscience.

Voyons donc à quel point il est facile de s&apos;immiscer dans la connexion WiFi de notre voisin et comment on peut sécuriser la sienne.</summary>
    <author>
        <name>Cedric Baillet</name>
        
    </author>
    
        <category term="bonnes pratiques" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="sécurité des réseaux" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="8021x" label="802.1X" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="connexionwifi" label="connexion wifi" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="wardriving" label="wardriving" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="wep" label="wep" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="wifi" label="wifi" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="wpa" label="wpa" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="wpa2" label="wpa2" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="fr" xml:base="http://blogs.orange-business.com/securite/">
        <![CDATA[<p><a href="http://blogs.orange-business.com/securite/hacker%20-%20%C2%A9%20Kirill_M%20-%20Fotolia.com.jpg"><img width="300" height="295" style="float: right; margin: 0pt 0pt 20px 20px;" class="mt-image-right" src="http://blogs.orange-business.com/securite/assets_c/2012/01/hacker - &copy; Kirill_M - Fotolia.com-thumb-300x295-8227.jpg" alt="hacker - &copy; Kirill_M - Fotolia.com.jpg" /></a>A chaque d&eacute;placement professionnel ou priv&eacute; se pose toujours <b>la question du point d&rsquo;acc&egrave;s &agrave; Internet </b>pour pouvoir r&eacute;cup&eacute;rer mes mails, suivre les informations, etc. C&rsquo;est g&eacute;n&eacute;ralement l&agrave; que ma probit&eacute; est durement mise &agrave; l&rsquo;&eacute;preuve. Devoir payer un acc&egrave;s alors qu&rsquo;il y en a tant autour de moi qui sont librement accessibles, ou pourraient le devenir avec assez peu d&rsquo;efforts, est &agrave; chaque fois un combat avec ma conscience.</p>  <p><span style="color: rgb(255, 102, 0);">raison 1 :</span> Aidez-moi &agrave; ne pas tomber dans la facilit&eacute; en supprimant les tentations.</p> <p>Face &agrave; ce constat personnel et pour plus d&rsquo;objectivit&eacute;, j&rsquo;ai donc d&eacute;cid&eacute; de r&eacute;aliser une petite s&eacute;ance de <b>wardriving</b> dans mon quartier pour voir si je pouvais obtenir des r&eacute;sultats coh&eacute;rents confirmant ou infirmant mon sentiment.<br /> <br /> Le wardriving consiste &agrave; <b>scanner les r&eacute;seaux WiFi</b> d&eacute;tectables depuis des lieux publics, par le biais d'un ordinateur portable muni d'une carte r&eacute;seau sans fil.</p> <p><span style="color: rgb(255, 102, 0);">raison 2 :</span> Parce que je n&rsquo;ai jamais eu l&rsquo;occasion avant aujourd&rsquo;hui de jouer &agrave; faire du wardriving.</p> <p><span style="color: rgb(255, 102, 0);">raison 3 : </span>La simplicit&eacute; de l&rsquo;action la place &agrave; porter de tout un chacun. Toute personne utilisant un syst&egrave;me avec une carte WiFi peut r&eacute;aliser cette action, soit toute personne avec un smartphone finalement.</p> <p>Les <b>r&eacute;sultats de mon &eacute;chantillonnage</b> ont donn&eacute; les indications suivantes :</p><ul><li>Lieu : Paris</li><li>Arrondissement des &eacute;chantillonnages : 5&deg;, 11&deg;, 13&deg;, 14&deg;, 19&deg;</li><li>Nombre d&rsquo;&eacute;chantillonnages : 8</li><li>De 80 &agrave; 196 r&eacute;seaux WiFi d&eacute;tect&eacute;s sur les sites d&rsquo;&eacute;chantillonnage</li><li>Nombre total de r&eacute;seaux analys&eacute;s : 1083</li></ul> <p>On notera que les diff&eacute;rents quartiers parisiens observ&eacute;s sont socialement assez diff&eacute;rents. Les donn&eacute;es de mon &eacute;chantillonnage &eacute;tant relativement proches quelque soit l&rsquo;arrondissement, ce param&egrave;tre semble donc &agrave; exclure dans l&rsquo;analyse qui peut &ecirc;tre faite.</p> <p>Il faut noter que dans les r&eacute;seaux non chiffr&eacute;s, un grand nombre viennent des acc&egrave;s que les utilisateurs acceptent de partager. Cette donn&eacute;e est donc &agrave; nuancer tr&egrave;s fortement, voire &agrave; exclure. De m&ecirc;me, le r&eacute;seau freephonie en WPA n&rsquo;est pas g&eacute;r&eacute; r&eacute;ellement par les utilisateurs eux-m&ecirc;mes. Il a donc &eacute;t&eacute; &eacute;galement supprim&eacute; des statistiques. Apr&egrave;s retraitement, nous nous retrouvons donc avec les chiffres suivants :</p><ul><li>De 70 &agrave; 155 r&eacute;seaux WIFI d&eacute;tect&eacute;s sur les sites d&rsquo;&eacute;chantillonnage</li><li>De 4% &agrave; 27% de r<b>&eacute;seaux non prot&eacute;g&eacute;s</b> (pas de chiffrement) avec une moyenne &agrave; 12%</li><li>De 12% &agrave; 24% de r&eacute;seaux <b>chiffr&eacute;s avec du WEP</b> avec une moyenne &agrave; 18%</li><li>De 41% &agrave; 55% de r&eacute;seaux chiffr&eacute;s avec du WPA avec une moyenne &agrave; 48%</li><li>De 15% &agrave; 40% de r&eacute;seaux chiffr&eacute;s avec du WPA2 avec une moyenne &agrave; 23%</li></ul><p>(Pour les malins qui auraient envie de s&rsquo;amuser &agrave; additionner les pourcentages, la somme donne 101%, ne perdez pas votre temps. Le point en trop vient des arrondis successifs dans les calculs.)</p> <p>Si l&rsquo;on consid&egrave;re que le WEP n&rsquo;est plus un protocole s&eacute;curis&eacute;, cela nous laisse donc avec une moyenne de <b>30% de r&eacute;seaux facilement accessibles</b>.</p> <p>Par ailleurs en regardant les mod&egrave;les de box identifiables, il ressort trois tendances :</p><ul><li>Certains fournisseurs d&rsquo;acc&egrave;s proposent <b>de facto un syst&egrave;me s&eacute;curis&eacute;</b> mais avec probablement peu de possibilit&eacute;s de param&eacute;trages (la pr&eacute;sence majoritaire de certains fournisseurs sur certains niveaux de s&eacute;curit&eacute; me poussent &agrave; proposer cette conclusion). N&eacute;anmoins, avoir du WPA d&eacute;ploy&eacute; de fa&ccedil;on g&eacute;n&eacute;rique et aupr&egrave;s d&rsquo;une majorit&eacute; d&rsquo;utilisateurs est d&eacute;j&agrave; un bon en avant tout &agrave; fait satisfaisant.</li><li>D&rsquo;autres proposent de <b>nombreuses fonctionnalit&eacute;s et param&egrave;tres</b> &agrave; prendre en compte, mais qui sont probablement rarement utilis&eacute;s par les utilisateurs, ces derniers ayant probablement une tendance vers les mises en &oelig;uvre les plus simples.</li><li>Une <b>gestion h&eacute;t&eacute;rog&egrave;ne</b> des p&eacute;riph&eacute;riques achet&eacute;s et mis en &oelig;uvre par les utilisateurs.</li></ul> <p><span style="color: rgb(255, 102, 0);">raison 4 :</span> Parce que si une box est dans une version obsol&egrave;te, plut&ocirc;t que de laisser les choses en place, il peut &ecirc;tre int&eacute;ressant de commander la nouvelle et <b>obtenir ainsi une s&eacute;curit&eacute; am&eacute;lior&eacute;e</b>. Les mises &agrave; jour n&rsquo;apportent pas forc&eacute;ment que des gadgets.</p> <p><span style="color: rgb(255, 102, 0);">raison 5 :</span><b><span style="color: rgb(255, 102, 0);"> </span></b>Parce qu&rsquo;on ne peut pas consid&eacute;rer un utilisateur comme un expert technique lorsque l&rsquo;on a un parc de plusieurs millions de point d&rsquo;acc&egrave;s.</p> <p><span style="color: rgb(255, 102, 0);">raison 6 :</span> Parce que certaines t&ecirc;tes dures ont toujours du mal &agrave; croire qu&rsquo;il est extr&ecirc;mement simple de casser le WEP. Pour les convaincre, une petite vid&eacute;o.</p> <p><iframe width="600" scrolling="no" height="391.235955056" frameborder="0" id="streamlike_player" name="streamlike_player" src="http://cdn.streamlike.com/hosting/orange-business/embedPlayer.php?med_id=855210cdd14bbb50&amp;width=600&amp;height=391.235955056&amp;lng=fr" marginheight="0" marginwidth="0"></iframe></p> <p style="text-align: center;">La vid&eacute;o ne s'affiche pas ? Visionnez-la <a href="http://cdn.streamlike.com/hosting/orange-business/embedPlayer.php?med_id=855210cdd14bbb50&amp;width=600&amp;height=391.235955056&amp;lng=fr">ici </a>(ou m&ecirc;me sur <a href="http://www.youtube.com/watch?v=PH_ASsYYdhI">YouTube</a>)</p><p><span style="color: rgb(255, 102, 0);">raison 7 :</span> Parce que le type de software utilis&eacute; dans la vid&eacute;o tourne d&eacute;sormais sur des <b>smartphones</b>. L&agrave; ou il y a quelques ann&eacute;es nous pouvions nous &eacute;tonner de voir quelqu&rsquo;un avec son PC dans la rue, qui serait aujourd&rsquo;hui choqu&eacute; de voir la m&ecirc;me personne tapoter sur son smartphone ?</p> <p>Vous &ecirc;tes l&rsquo;utilisateur que je soup&ccedil;onne de ne pouvoir &ecirc;tre un geek ? Vous &ecirc;tes choqu&eacute; par ce soup&ccedil;on ? Alors montrez moi que j&rsquo;ai tort et passez les dix minutes compl&eacute;mentaires n&eacute;cessaires pour bien configurer votre acc&egrave;s et &eacute;viter qu&rsquo;il puisse servir &agrave; une tierce personne.</p> <p><span style="color: rgb(255, 102, 0);">raison 8 :</span> Parce que si l&rsquo;on ne peut pas faire confiance &agrave; un utilisateur normal, c&rsquo;est encore plus dur avec un apprenti technophile. Plus la confiance en ses capacit&eacute;s est l&agrave; et plus le risque d&rsquo;erreurs est pr&eacute;sent. M&ecirc;me si le mode d&rsquo;emploi est fourni sur un CD ou doit &ecirc;tre t&eacute;l&eacute;charg&eacute;, il y a toujours de petites options que l&rsquo;on d&eacute;couvre et qui ne peuvent remonter &agrave; la surface autrement qu&rsquo;en lisant la documentation. Alors faites-le !</p> <p><span style="color: rgb(255, 102, 0);">raison 9 :</span> Parce qu&rsquo;un r&eacute;seau mal s&eacute;curis&eacute; permettra d&rsquo;acc&eacute;der &agrave; l&rsquo;interface d&rsquo;administration qui a tout autant de chances d&rsquo;&ecirc;tre mal s&eacute;curis&eacute;e &eacute;galement. Il sera donc possible de se cr&eacute;er son propre SSID pour avoir son petit acc&egrave;s priv&eacute;, et probablement mieux s&eacute;curis&eacute; que le r&eacute;seau du propri&eacute;taire&hellip;</p> <p>Pour ceux qui revendiquent une autonomie et donc une gestion avec leur propre mat&eacute;riel, quelques points &agrave; ne pas oublier :</p><ul><li>Mise en &oelig;uvre de <b>WPA2</b>, c&rsquo;est &eacute;vident, mais j&rsquo;aime bien me r&eacute;p&eacute;ter.&nbsp;</li><li>Authentification <b>802.1X</b> si possible.</li><li>Masquage du <b>SSID</b>.</li><li><b>Filtrage compl&eacute;mentaire</b> bas&eacute; sur l&rsquo;enregistrement des adresses MAC &agrave; consid&eacute;rer. Vous n&rsquo;&ecirc;tes pas convaincu ? Alors dites vous que cela forcera le squatteur &agrave; faire du MAC spoofing. C&rsquo;est une &eacute;tape de plus, donc un petit agacement pour lui. S&rsquo;il ne voulait pas &ecirc;tre emb&ecirc;t&eacute;, il fallait rester honn&ecirc;te.</li><li>Si la <b>force du signal</b> est un param&egrave;tre disponible, travaillez dessus pour le r&eacute;duire au minimum. Cela limitera la diffusion et donc les possibilit&eacute;s d&rsquo;exploitation. Sinon consid&eacute;rer qu&rsquo;un signal moins fort ne peut qu&rsquo;&ecirc;tre meilleur pour les personnes dans l&rsquo;environnement direct et plus green car consommant moins d&rsquo;&eacute;nergie.</li></ul> <p>Et pour sortir de cette liste de pr&eacute;conisations bien connue et essayer d&rsquo;amener une petite nouveaut&eacute;, n&rsquo;oubliez pas de rajouter &laquo; _nomap &raquo; &agrave; la fin de votre SSID. Cela vous permettra th&eacute;oriquement d&rsquo;<a href="http://googleblog.blogspot.com/2011/11/greater-choice-for-wireless-access.html">&eacute;chapper au service de recensement</a> des acc&egrave;s de google.</p> <p><span style="color: rgb(255, 102, 0);">raison 10 (enfin !):</span> Parce qu&rsquo;un r&eacute;seau WiFi bien configur&eacute; est plus s&eacute;curis&eacute; que la plupart des r&eacute;seaux physiques.</p> <h3><span style="color: rgb(255, 102, 0);">ma conclusion</span></h3><p>Il est <b>toujours possible</b> d&rsquo;avoir un <b>acc&egrave;s Internet gratuit</b> &agrave; peu pr&egrave;s partout dans Paris simplement en se connectant sur un r&eacute;seau ouvert ou en utilisant un outil pour casser le WEP. Il n&rsquo;est m&ecirc;me pas utile de monter en complexit&eacute; en cherchant &agrave; casser du WPA.</p> <p>Si je voulais devenir un hacker et perp&eacute;trer un forfait, devinez quel serait probablement l&rsquo;origine de ma connexion Internet ? Et oui&hellip; certainement pas ma ligne officielle. Un point plus que g&ecirc;nant si l&rsquo;on consid&egrave;re que la direction des points juridiques actuels semble rendre l&rsquo;utilisateur responsable de la s&eacute;curit&eacute; de son installation et de l&rsquo;usage qui en est fait&hellip; m&ecirc;me s&rsquo;il est pirat&eacute;. A lui d&rsquo;amener les preuves du forfait.</p><p>C&eacute;dric</p><p><span style="font-size: smaller;">cr&eacute;dit photo : &copy; Kirill_M - Fotolia.com</span></p>]]>
        
    </content>
</entry>

<entry>
    <title>slurps sécurité - kick #8 - les killbits</title>
    <link rel="alternate" type="text/html" href="http://blogs.orange-business.com/securite/2012/01/kill-bits-ou-la-securite-a-posteriori.html" />
    <id>tag:blogs.orange-business.com,2012:/securite//2.11854</id>

    <published>2012-01-20T13:00:00Z</published>
    <updated>2012-01-20T15:05:21Z</updated>

    <summary>Ne vous êtes-vous jamais demandé ce que signifiait &quot;Mise à jour de sécurité cumulative pour les kill bits ActiveX&quot; dans la description d&apos;un bulletin de sécurité Microsoft ?

Pour faire simple, les killbits sont à la sécurité des contrôles ActiveX ce que les sites pornos sont au contrôle parental : simples, indispensables et quasiment indissociables.

Alors, comment est-ce que ça fonctionne ?</summary>
    <author>
        <name>Vincent Maurin</name>
        
    </author>
    
        <category term="actu" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="sécurité applicative" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="activex" label="active X" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="critique" label="critique" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="humour" label="humour" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="internetexplorer" label="internet explorer" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="slurpskick" label="slurps kick" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="slurpssecurité" label="slurps securité" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="windows" label="windows" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="fr" xml:base="http://blogs.orange-business.com/securite/">
        <![CDATA[<p style="text-align: left;"><img width="148" height="199" style="float: right; margin: 0pt 0pt 20px 20px;" class="mt-image-right" src="http://blogs.orange-business.com/securite/Slurps.jpg" alt="Slurps.jpg" /></p><p><i>Chaque semaine, les auteurs du blog s&eacute;curit&eacute; vous proposent de d&eacute;couvrir leurs Slurps. </i></p><p style="text-align: left;"><i>Bonbons acidul&eacute;s et sucr&eacute;s en g&eacute;latine, les Slurps sont leur carburant principal, symbole de leurs coups de c&oelig;ur, coups de gueule, coups de kick.</i></p><h3><span style="color: rgb(255, 102, 0);">slurps pr&eacute;sentation</span></h3>  <p>Ne vous &ecirc;tes-vous jamais demand&eacute; ce que signifiait &quot;Mise &agrave; jour de s&eacute;curit&eacute; cumulative pour les kill bits ActiveX&quot; dans la description d'un bulletin de s&eacute;curit&eacute; Microsoft ?</p> <p>Pour faire simple, les <b>killbits </b>sont &agrave; la s&eacute;curit&eacute; des contr&ocirc;les <a target="_blank" href="http://support.microsoft.com/kb/154544/fr">ActiveX </a>ce que les sites pornos sont au contr&ocirc;le parental : simples, indispensables et quasiment indissociables.</p> <p>Les contr&ocirc;les ActiveX sont des composants logiciels, int&eacute;gr&eacute;s au sein des pages web, qui sont ex&eacute;cut&eacute;s sur un poste client via le navigateur web - principalement voire uniquement Internet Explorer &agrave; ce jour. Chaque composant ActiveX poss&egrave;de un <b>identifiant unique global</b> (GUID ou CLSID), cod&eacute; sur 16 octets, soit 128 bits.</p> <p>En raison des probl&egrave;mes de s&eacute;curit&eacute; induits par certains contr&ocirc;les ActiveX (codes malveillants par exemple), Microsoft a introduit au sein de la <b>base de registre</b> Windows, une solution permettant d'indiquer &agrave; Internet Explorer si un contr&ocirc;le ActiveX ne doit pas &ecirc;tre ex&eacute;cut&eacute; (quelque soit le choix de l'utilisateur).</p> <p>Concr&egrave;tement, le killbit est une valeur sp&eacute;cifique (0x00000400) associ&eacute;e &agrave; une cl&eacute; nomm&eacute;e &quot;Compatibility Flag&quot; contenue dans la branche &quot;<b>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\</b>&lt;ActiveX-GUID&gt;&quot;.</p> <h3><span style="color: rgb(255, 102, 0);">slurps plus</span></h3><p>La liste des killbits est ouverte, simplement compr&eacute;hensible et ne demande que <b>tr&egrave;s peu d'intelligence</b> au navigateur pour interdire l'ex&eacute;cution de contr&ocirc;les ActiveX malveillants.</p><p>De la m&ecirc;me mani&egrave;re, il est relativement ais&eacute; pour Microsoft de mettre &agrave; jour la liste des killbits et de publier les fameuses &quot;<b>Mise(s) &agrave; jour de s&eacute;curit&eacute;</b> cumulative pour les kill bits ActiveX&quot;.</p><p>Autre point int&eacute;ressant, la mise en place d'un scanner de composants malveillants est &agrave; la port&eacute;e de tous, puisqu'il suffit de comparer <b>la liste noire</b> contenue dans le base des registres, &agrave; la liste des contr&ocirc;les install&eacute;s et disponibles pour Internet Explorer...</p><p>Malheureusement, la liste des avantages d'un tel m&eacute;canisme de protection s'arr&ecirc;te l&agrave;...</p><h3><span style="color: rgb(255, 102, 0);">slurps moins</span></h3> <p>Si le positionnement d'un killbit peut &ecirc;tre fait m&ecirc;me si le contr&ocirc;le ActiveX concern&eacute; n'est pas install&eacute; sur le poste client, ce type de s&eacute;curit&eacute; reste <b>pr&eacute;ventif et r&eacute;actif</b>. Rien de garanti &agrave; l'utilisateur qu'il poss&egrave;de une liste de killbits exhaustive.</p><p>De m&ecirc;me, la simplicit&eacute; de maintenance des killbits entra&icirc;ne &agrave; l'inverse une simplicit&eacute; pour celui qui souhaiterait les contourner : une attaque <a target="_blank" href="http://fr.wikipedia.org/wiki/Zero_day">0-day</a> pourrait introduire des modifications au sein de la base de registre et r&eacute;activer ainsi (m&ecirc;me temporairement) l'ex&eacute;cution d'anciens composants ActiveX, toujours pr&eacute;sent sur des <b>sites web infect&eacute;s</b>.</p><p>Parmi les autres inconv&eacute;nients de la solution, nous noterons aussi le probl&egrave;me suivant : lorsqu'un &eacute;diteur d&eacute;couvre une <b>faille dans un contr&ocirc;le ActiveX</b> de son cru (ex: Odobe QuockTome), s'il publie un killbit associ&eacute; &agrave; son GUID, <a target="_blank" href="http://www.lehtml.com/vb/activex.htm">le code HTML</a> de toutes les pages web utilisant cet identifiant devront &ecirc;tre mises &agrave; jour. D'o&ugrave; l'absence syst&eacute;matique de passage en killbits de certains <b>composants non s&eacute;curis&eacute;s</b>.</p> <h3><span style="color: rgb(255, 102, 0);">slurps bonus</span></h3><p>Plut&ocirc;t que de vous offrir de scabreux jeux de mots &agrave; partir de killbit, je vous propose une liste de liens qui permettront &agrave; ceux qui sont int&eacute;ress&eacute;s, d'aller plus loin sur le sujet :</p> <ul>     <li><a target="_blank" href="http://www.cert-ist.com/fra/ressources/Publications_ArticlesBulletins/Environnement_Microsoft/Kill_Bit/">Pr&eacute;sentation de la fonctionnalit&eacute; &quot;Kill bit&quot;</a> (Cert-IST)</li>     <li><a href="http://www.cert-ist.com/fra/ressources/Publications_ArticlesBulletins/Environnement_Microsoft/activex/" target="_blank">Bloquer les Contr&ocirc;les ActiveX dangereux</a> (Cert-IST)</li>     <li><a target="_blank" href="http://assiste.com.free.fr/p/abc/a/kill_bit.html">Les contr&ocirc;les ActiveX et le Kill-Bit</a></li>     <li><a target="_blank" href="http://www.microsoft.com/security/msrc/whatwedo/killbit.aspx">Kill Bit Action Process</a> (Microsoft)</li><li>The Kill-Bit FAQ : <a target="_blank" href="http://blogs.technet.com/b/srd/archive/2008/02/06/the-kill_2d00_bit-faq_3a00_-part-1-of-3.aspx">partie 1</a>, <a target="_blank" href="http://blogs.technet.com/b/srd/archive/2008/02/07/the-kill_2d00_bit-faq_3a00_-post-2-of-3.aspx">partie 2</a>, <a target="_blank" href="http://blogs.technet.com/b/srd/archive/2008/02/08/the-kill_2d00_bit-faq_3a00_-part-3-of-3.aspx">partie 3</a> (Microsoft Technet)</li>     <li><a href="http://www.cert.org/blogs/certcc/2009/07/internet_explorer_kill-bits.html" target="_blank">Internet Explorer Kill-Bits</a> (Cert US)</li>           </ul> <p>&nbsp;Bon week-end et ne n&eacute;gligez pas la mise &agrave; jour de vos killbits.</p><p>Vincent</p>]]>
        
    </content>
</entry>

<entry>
    <title>sécurité de la téléphonie - authentification à l&apos;accès</title>
    <link rel="alternate" type="text/html" href="http://blogs.orange-business.com/securite/2012/01/securite-telephonie-authentification-acces.html" />
    <id>tag:blogs.orange-business.com,2012:/securite//2.11872</id>

    <published>2012-01-18T04:00:00Z</published>
    <updated>2012-01-18T08:32:24Z</updated>

    <summary>Le 802.1X est une technologie permettant d&apos;authentifier les périphériques lors de l&apos;accès au réseau. Présenter autrement : si tu ne me dis pas qui tu es, je n&apos;ouvre pas la porte. Cette technologie existe depuis quelques années dans le domaine de la téléphonie sur IP mais souffre de l&apos;image donnée par son apparente jeunesse. Ludovic Dos Santos, expert sécurité chez orange qui a eu l&apos;occasion de travailler dans cet environnement spécifique, nous donne son opinion dans une petite interview. 

</summary>
    <author>
        <name>Cedric Baillet</name>
        
    </author>
    
        <category term="sécurité des réseaux" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="8021x" label="802.1X" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="authentification" label="authentification" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="téléphonie" label="téléphonie" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="téléphonieentreprise" label="téléphonie entreprise" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="téléphonieip" label="téléphonie IP" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="fr" xml:base="http://blogs.orange-business.com/securite/">
        <![CDATA[<p><a href="http://blogs.orange-business.com/securite/lines%20-%20%C2%A9%20V.%20Yakobchuk%20-%20Fotolia.com.jpg"><img style="margin: 0px 0px 20px 20px; float: right" class="mt-image-right" alt="lines - &copy; V. Yakobchuk - Fotolia.com.jpg" width="300" height="225" src="http://blogs.orange-business.com/securite/assets_c/2012/01/lines - &copy; V. Yakobchuk - Fotolia.com-thumb-300x225-8180.jpg" /></a>Le 802.1X est une technologie permettant d&rsquo;<b>authentifier les p&eacute;riph&eacute;riques</b> lors de l&rsquo;acc&egrave;s au r&eacute;seau. Pr&eacute;sent&eacute; autrement : si tu ne me dis pas qui tu es, je n&rsquo;ouvre pas la porte. Cette technologie existe depuis quelques ann&eacute;es dans le domaine de la <b>t&eacute;l&eacute;phonie sur IP</b> mais souffre de l&rsquo;image donn&eacute;e par son apparente jeunesse.</p><p>Pour pouvoir fonctionner, trois &eacute;l&eacute;ments seront n&eacute;cessaires dans l&rsquo;architecture technique :</p><ul><li>Un serveur d&rsquo;authentification (RADIUS)</li><li>Un param&eacute;trage sp&eacute;cifique des &eacute;quipements LAN</li><li>Un supplicant (un logiciel) sur le client (le t&eacute;l&eacute;phone) pour lui permettre de s&rsquo;authentifier.</li></ul><p>Cela peut para&icirc;tre <b>conceptuellement simple</b>, la mise en &oelig;uvre des technologies et constructeurs ne semble n&eacute;anmoins pas aussi limpide.</p><p>Ludovic Dos Santos, expert s&eacute;curit&eacute; chez Orange Business Services qui a eu l&rsquo;occasion de travailler dans cet environnement sp&eacute;cifique, nous donne son opinion dans une petite interview. <b>Retour d&rsquo;exp&eacute;rience directe</b> d&rsquo;une personne confront&eacute;e aux <b>difficult&eacute;s potentielles</b> lors d&rsquo;un <b>d&eacute;ploiement</b> pour faire la lumi&egrave;re sur ce sujet.</p><p><iframe id="streamlike_player" height="394" marginheight="0" src="http://cdn.streamlike.com/hosting/orange-business/embedPlayer.php?med_id=4acaa9ffac3416ba&amp;width=600&amp;height=394.772727273&amp;lng=fr" frameborder="0" width="600" name="streamlike_player" marginwidth="0" scrolling="no"></iframe></p><p style="text-align: center">Vous pouvez aussi visualiser cette vid&eacute;o <a href="http://cdn.streamlike.com/hosting/orange-business/embedPlayer.php?med_id=4acaa9ffac3416ba&amp;width=600&amp;height=394.772727273&amp;lng=fr">directement ici</a> (ou sur <a href="http://www.youtube.com/watch?v=B6d94n3gbRY">YouTube</a>)</p><p>Merci &agrave; Ludovic pour sa participation.</p><p>Cedric</p><p><span style="font-size: smaller">credit photo : &copy; V. Yakobchuk - Fotolia.com</span></p>]]>
        
    </content>
</entry>

<entry>
    <title>des labels pour la CNIL</title>
    <link rel="alternate" type="text/html" href="http://blogs.orange-business.com/securite/2012/01/des-labels-pour-la-cnil.html" />
    <id>tag:blogs.orange-business.com,2012:/securite//2.11850</id>

    <published>2012-01-16T04:00:00Z</published>
    <updated>2012-01-20T11:40:42Z</updated>

    <summary>Les entreprises respectueuses des droits « informatiques et libertés » peuvent désormais demander un label CNIL pour prouver la qualité de leurs procédures. Cette démarche avait été théorisée en 2009, mais ce n&apos;est qu&apos;avec la modification du règlement intérieur et l&apos;article IVbis, à l&apos;automne 2011, que c&apos;est devenu une réalité. Quel rapport avec la sécurité ? Les traitements de données à &quot;risques&quot; ou sensibles sont soumis à autorisation ou avis de la CNIL. Les responsables de fichiers qui ne respectent pas ces formalités s&apos;exposent à des sanctions administratives ou pénales. </summary>
    <author>
        <name>Cedric Baillet</name>
        
    </author>
    
        <category term="actu" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="administration" label="administration" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="cnil" label="CNIL" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="donnéespersonnelles" label="données personnelles" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="label" label="label" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="liberté" label="liberté" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="fr" xml:base="http://blogs.orange-business.com/securite/">
        <![CDATA[<p><img width="300" height="279" alt="Miniature de l'image pour newspaper - &copy; NLshop - Fotolia.com.jpg" src="http://blogs.orange-business.com/securite/assets_c/2011/12/newspaper - &copy; NLshop - Fotolia.com-thumb-300x279-7939.jpg" class="mt-image-right" style="float: right; margin: 0 0 20px 20px;" />Les entreprises respectueuses des droits &laquo; informatiques et libert&eacute;s &raquo; peuvent d&eacute;sormais demander un <b>label CNIL</b> pour prouver la qualit&eacute; de leurs proc&eacute;dures. Cette d&eacute;marche avait &eacute;t&eacute; th&eacute;oris&eacute;e en 2009, mais ce n&rsquo;est qu&rsquo;avec la modification du r&egrave;glement int&eacute;rieur et l&rsquo;article IVbis, &agrave; l&rsquo;automne 2011, que c&rsquo;est <b>devenu une r&eacute;alit&eacute;</b>.</p><h3><span style="color: rgb(255, 102, 0);">un petit rappel</span></h3><p>La Commission nationale de l&rsquo;informatique et des libert&eacute;s est charg&eacute;e de veiller &agrave; ce que l&rsquo;informatique soit au service du citoyen et qu&rsquo;elle ne porte atteinte :</p><ul><li>ni &agrave; l&rsquo;identit&eacute; humaine,</li><li>ni aux droits de l&rsquo;homme,</li><li>ni &agrave; la vie priv&eacute;e,</li><li>ni aux libert&eacute;s individuelles ou publiques.</li></ul><p>Elle exerce ses missions conform&eacute;ment &agrave; la loi informatique et libert&eacute;s qui la qualifie <b>d'autorit&eacute; administrative ind&eacute;pendante</b>.</p><p>Mais quel rapport avec la s&eacute;curit&eacute; ? Les traitements de <b>donn&eacute;es &agrave; &ldquo;risques&rdquo;</b> ou sensibles sont<b> soumis &agrave; autorisation </b>ou avis de la CNIL. Les responsables de fichiers qui ne respectent pas ces formalit&eacute;s s'exposent &agrave; des <b>sanctions administratives ou p&eacute;nales</b>. Par cons&eacute;quent, en ignorant les obligations impos&eacute;es par la CNIL, nous pouvons <b>mettre nos entreprises &agrave; risque</b>, que cela touche sa r&eacute;putation ou ses moyens financiers.</p><p>Pour comprendre la r&eacute;alit&eacute; de ces enjeux, il suffit de se rappeler les d&eacute;bats entourant la cr&eacute;ation de bases de donn&eacute;es touchant les citoyens dans les services de l&rsquo;&eacute;tat, ou encore des difficult&eacute;s de quelques grandes entreprises ayant &eacute;t&eacute; prise &laquo; la main dans la sac &raquo;, concernant des fichiers touchant leurs salari&eacute;s (<a href="http://www.reseaux-telecoms.net/actualites/lmi/lire-scandale-du-credit-mutuel-la-cnil-controle-le-groupe-23640.html?utm_source=mail&amp;utm_medium=email&amp;utm_campaign=Newsletter">voir cet exemple r&eacute;cent</a>).</p><h3><span style="color: rgb(255, 102, 0);">des labels ?</span></h3><p>La CNIL s&rsquo;est donc engag&eacute;e r&eacute;cemment dans un processus de <b>labellisation</b> dans deux grands domaines, &agrave; savoir <b>l&rsquo;audit et les formations </b>touchant au domaine Informatique et Libert&eacute;. Si cette d&eacute;marche se r&eacute;v&egrave;le p&eacute;renne dans le temps, il devrait donc &ecirc;tre possible d&rsquo;avoir plus d&rsquo;acteurs comp&eacute;tents sur ce domaine, et surtout des partenaires ayant pu se labelliser. Ce travail de fond devrait donc permettre de <b>renforcer la confiance, la qualit&eacute; </b>et &eacute;tendre la r&eacute;alit&eacute; du travail de la CNIL.</p><p>Sur ces mots, je vous laisse avec l&rsquo;url du site de la <a href="http://www.cnil.fr/">CNIL</a> et une remarque l&eacute;g&egrave;rement impertinente : les sites de r&eacute;seaux sociaux demanderont-ils un label ? C&rsquo;est sans doute plus que souhaitable &hellip;</p><p>C&eacute;dric</p><p><span style="font-size: smaller;">credit photo : &copy; NLshop - Fotolia.com</span></p>]]>
        
    </content>
</entry>

<entry>
    <title>slurps sécurité - kick #7 - filtrage via DNS</title>
    <link rel="alternate" type="text/html" href="http://blogs.orange-business.com/securite/2012/01/slurps-securite-kick-7-filtrage-via-dns-blocage-site-internet.html" />
    <id>tag:blogs.orange-business.com,2012:/securite//2.11864</id>

    <published>2012-01-13T08:08:04Z</published>
    <updated>2012-01-23T12:50:19Z</updated>

    <summary>Chaque semaine, les auteurs du blog sécurité vous proposent de découvrir leurs Slurps. Bonbons acidulés et sucrés en gélatine, les Slurps sont leur carburant principal, symbole de leurs coups de cœur, coups de gueule, coups de kick. Et cette semaine, c&apos;est le tour des blocages de sites internet...</summary>
    <author>
        <name>Jean-François Audenard</name>
        
    </author>
    
        <category term="dossiers" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="critique" label="critique" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="humour" label="humour" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="slurp" label="slurp" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="slurpskick" label="slurps kick" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="slurpssecurité" label="slurps securité" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="fr" xml:base="http://blogs.orange-business.com/securite/">
        <![CDATA[<p><img width="249" height="333" style="float: right; margin: 0 0 20px 20px;" class="mt-image-right" src="http://blogs.orange-business.com/securite/Slurps.jpg" alt="Slurps.jpg" /></p><p><i>Chaque semaine, les auteurs du blog s&eacute;curit&eacute; vous proposent de d&eacute;couvrir leurs Slurps. Bonbons acidul&eacute;s et sucr&eacute;s en g&eacute;latine, les Slurps sont leur carburant principal, symbole de leurs coups de c&oelig;ur, coups de gueule, coups de kick.</i></p><h3 style="color: Red;"><span style="color: rgb(255, 102, 0);">slurps explication</span></h3><p>Il arrive qu'il faille <b>bloquer un site</b> Internet.</p><p>Les <b>raisons</b> peuvent &ecirc;tre <b>multiples et vari&eacute;es</b> : d&eacute;cision de justice, censure gouvernementale, limitation des usages en <b>entreprise</b>, blocage d'un site malicieux diffusant des malwares, contr&ocirc;le parental ou blocage de traceurs publicitaires.</p><p>Le <b>filtrage</b> de sites Internet est donc un besoin avec de multiples facettes. Ce blocage peut &ecirc;tre <b>souhait&eacute;</b> ou <b>subit</b> : cela est d&eacute;pendant du contexte et un sujet tr&egrave;s controvers&eacute;. On laissera ce d&eacute;bat de cot&eacute; car on va parler du DNS comme moyen de filtrage.</p><p>Et oui, utiliser le <b>DNS</b> (Domain Name System) -ce <b>grand annuaire distribu&eacute;</b> qui permet de <b>convertir</b> des noms de sites (genre www.thesupersitedelamort.com) en une adresse IP (192.168.1.23)- permet de bloquer l'acc&egrave;s &agrave; un site.</p><h3><span style="color: rgb(255, 102, 0);">slurps plus</span></h3><p>Le syst&egrave;me est techniquement assez simple &agrave; mettre en place, il &quot;suffit&quot; de modifier la configuration des serveurs DNS pour qu'ils r&eacute;pondent par une adresse erron&eacute;e ou dirig&eacute;e vers un site affichant un avertissement sp&eacute;cifique.</p><p>Il est possible de faire du distribu&eacute; via des m&eacute;canismes comme du <b>DNSBL</b> (Gestion de Blacklists via le DNS), truc tr&egrave;s utilis&eacute; par les SpamCop et consorts dans la lutte contre le spam.</p><p>Il est aussi possible de mettre en place un syst&egrave;me de diffusion des fichiers de configuration via du SCP (SSH Copy) authentifi&eacute; via des clefs publiques/priv&eacute;es le tout en crontab pour automatiser les changements et &eacute;viter ainsi les manipulations humaines.</p><h3><span style="color: rgb(255, 102, 0);">slurps moins</span></h3><p>Suite &agrave; un blocage, pour rester accessible, un site internet peut <b>changer d'adresse</b> (www.unautresite.com) ou encore &ecirc;tre r&eacute;pliqu&eacute; &agrave; plusieurs endroits (www.site1.com, www.site2.com). On va avoir droit &agrave; une course de rapidit&eacute; entre le site et les bloqueurs...</p><p>L'internaute pourra aussi<b> modifier la configuration de son poste</b> afin d'utiliser des serveurs DNS ne mettant pas en place le filtrage (ex: les serveurs DNS de Google 8.8.8.8). Il pourrait aussi faire tourner un serveur DNS de r&eacute;solution de noms en local sur son r&eacute;seau ou sur sa machine...</p><p>Si <b>DNSSEC </b>est utilis&eacute;, changer le contenu d'une r&eacute;ponse &agrave; une requ&ecirc;te de fa&ccedil;on d&eacute;tourn&eacute;e sera compris comme une tentative d'attaque ou de d&eacute;tournement.</p><p>L'utilisation de <b>serveurs proxy libres</b> d'acc&egrave;s (ou la mise en place de son proxy priv&eacute; sur Google AppEngine par exemple) est un moyen simple de contourner le blocage.</p><h3><span style="color: rgb(255, 102, 0);">slurps bonus</span></h3><p>Le plugin Firefox &quot;<a target="_blank" href="https://addons.mozilla.org/fr/firefox/addon/mafiaafire-piratebay-dancing/">MAFIAAFire: ThePirateBay Dancing!</a>&quot; permet de faciliter le contournement d'&eacute;ventuelles mesures de filtrage. L'approche est simple : pour une liste de sites identifi&eacute;s, les requ&ecirc;tes sont envoy&eacute;es via des serveurs proxy... Du tout packag&eacute;.</p><h3><span style="color: rgb(255, 102, 0);">slurps conclusion</span></h3><p>En conclusion ? Le filtrage via DNS est <b>loin d'&ecirc;tre LA solution</b> ultime. Il ne sera efficace dans 80% des cas car un internaute un peu technophile aura vite fait de passer outre. C'est madame Michu qui doit se faire du mouron... de toute fa&ccedil;on, pour elle le DNS elle ne sait pas ce que c'est et n'en a absolument rien &agrave; faire. Donc pour elle le filtrage sera efficace ! Les autres savent quoi faire depuis bien longtemps...</p>]]>
        
    </content>
</entry>

<entry>
    <title>port-security bypass. Belotte, rebelotte et dix de der !</title>
    <link rel="alternate" type="text/html" href="http://blogs.orange-business.com/securite/2012/01/port-security-bypass-belotte-rebelotte-et-dix-de-der.html" />
    <id>tag:blogs.orange-business.com,2012:/securite//2.11848</id>

    <published>2012-01-11T04:00:00Z</published>
    <updated>2012-01-09T09:51:19Z</updated>

    <summary>Comme évoqué dans l&apos;article de mon collègue Pascal, la fonction port-security permet de lutter contre les dénis de service de type flooding via des adresses MAC virtuelles. Néanmoins, il est assez facile de contourner cette sécurité en développant un petit script avec du perl ou du python pour gérer différemment les entêtes. Il sera ainsi possible d&apos;avoir des paquets avec un entête de niveau 2 gardant l&apos;adresse MAC de la carte ethernet et une adresse MAC virtuelle au niveau applicatif.</summary>
    <author>
        <name>Cedric Baillet</name>
        
    </author>
    
        <category term="bonnes pratiques" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="sécurité des réseaux" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="adressemacvirtuelle" label="adresse mac virtuelle" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="portsecurity" label="port-security" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="portsecuritybypass" label="port-security bypass" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="fr" xml:base="http://blogs.orange-business.com/securite/">
        <![CDATA[<p><a href="http://blogs.orange-business.com/securite/saint%20george.jpg"><img width="200" height="239" alt="" src="http://blogs.orange-business.com/securite/assets_c/2011/11/saint george-thumb-200x239-7696.jpg" class="mt-image-right" style="float: right; margin: 0 0 20px 20px;" /></a>Comme &eacute;voqu&eacute; dans <a href="http://blogs.orange-business.com/securite/2011/12/lessentiel-du-port-security.html">l&rsquo;article de mon coll&egrave;gue Pascal</a>, la fonction port-security permet de lutter contre les d&eacute;nis de service de type flooding via des adresses MAC virtuelles.</p><p>Il faut &eacute;galement noter que si le flooding d&rsquo;un commutateur permet effectivement de saturer sa table CAM et de r&eacute;cup&eacute;rer ensuite des informations en profitant du comportement d&eacute;viant cr&eacute;&eacute; (bascule en mode hub pour les adresses non connues), l&rsquo;utilisation <b>d&rsquo;adresses MAC virtuelles </b>est &eacute;galement n&eacute;cessaire pour r&eacute;aliser une attaque de type <b>&eacute;puisement de pool DHCP</b>. Attaque simplement r&eacute;alisable au travers d&rsquo;outils librement accessible comme <a href="http://www.yersinia.net/">Yersinia</a>&nbsp;ou encore <a href="http://sourceforge.net/projects/ntwag/">netwag</a>.</p><p>Or, ces diff&eacute;rents outils <b>synchronisent les ent&ecirc;tes de niveau 2 avec le niveau applicatif</b>. Pour &ecirc;tre clair, il garde l&rsquo;adresse MAC virtuelle dans l&rsquo;ent&ecirc;te r&eacute;seau comme dans le niveau applicatif. Dans ces conditions, le <b>port-security est assez efficace </b>et la plupart des paquets sont supprim&eacute;s.</p><h3><span style="color: rgb(255,102,0)">passons &agrave; l'action</span></h3><p>N&eacute;anmoins, il est assez facile de <b>contourner cette s&eacute;curit&eacute; </b>en d&eacute;veloppant un petit script avec du perl ou du python pour <b>g&eacute;rer diff&eacute;remment les ent&ecirc;tes</b>. Il sera ainsi possible d&rsquo;avoir des paquets avec un ent&ecirc;te de niveau 2 gardant l&rsquo;adresse MAC de la carte ethernet et une adresse MAC virtuelle au niveau applicatif.</p><p>La mise en &oelig;uvre est r&eacute;alis&eacute;e dans le script suivant : <a href="http://www.cedric-baillet.fr/IMG/zip/portsecuritybypass.pl.zip">bypassportsecurity.pl</a></p><p>La preuve en image :</p><p><iframe width="600" scrolling="no" height="391" frameborder="0" marginwidth="0" name="streamlike_player" src="http://cdn.streamlike.com/hosting/orange-business/embedPlayer.php?med_id=e647a3b3893491af&amp;width=600&amp;height=391.235955056&amp;lng=fr" marginheight="0" id="streamlike_player"></iframe></p><p style="text-align: center">La vid&eacute;o ne s'affiche pas ? <a href="http://cdn.streamlike.com/hosting/orange-business/embedPlayer.php?med_id=e647a3b3893491af&amp;width=600&amp;height=391.235955056&amp;lng=fr">Visionnez-la ici</a> (ou m&ecirc;me sur <a href="http://www.youtube.com/watch?v=HjAzuWEjUXk">YouTube</a>)</p><p>Les adresses MAC sont rentr&eacute;es&nbsp;de fa&ccedil;on fig&eacute;e&nbsp;dans la configuration du commutateur ? Impossible de connecter un PC inconnu ? Prenez le t&eacute;l&eacute;phone IP et regardez au dos, son adresse MAC doit &ecirc;tre inscrite. Il ne reste plus qu&rsquo;&agrave; faire une peu d&rsquo;address spoofing sur votre machine.</p><h3><span style="color: rgb(255,102,0)">un compl&eacute;ment</span></h3><p>Alors quelle solution ?<b> Activez le DHCP Snooping</b>. Celui-ci <b>inspecte en effet la coh&eacute;rence </b>entre le niveau 2 et le niveau applicatif. Cela ne permettra pas de bloquer toutes attaques, mais au moins le service DHCP sera prot&eacute;g&eacute;.</p><p>Cedric</p>]]>
        
    </content>
</entry>

<entry>
    <title>cyber-attaques : une cyber-loi du talion ?</title>
    <link rel="alternate" type="text/html" href="http://blogs.orange-business.com/securite/2012/01/cyber-attaques-une-cyber-loi-du-talion.html" />
    <id>tag:blogs.orange-business.com,2012:/securite//2.11853</id>

    <published>2012-01-10T04:00:00Z</published>
    <updated>2012-01-12T09:56:36Z</updated>

    <summary>Une cyber-loi tu talion sera-t-elle en train de s&apos;immiscer au sein du combat que ce même cyber-attaquants et cyber-victimes ? A l&apos;heure où les états et les entreprises sont parfois forts malmenés dans leur espace numérique, l&apos;organisation de la riposte évolue et semble se vouloir plus offensive que jamais.</summary>
    <author>
        <name>Vincent Maurin</name>
        
    </author>
    
        <category term="actu" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="dossiers" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="sécurité des réseaux" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="attaquesddos" label="attaques DDoS" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="états" label="états" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="cyberattaque" label="cyber-attaque" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="cybercriminalité" label="cyber-criminalité" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="cyberdéfense" label="cyber-défense" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="entreprises" label="entreprises" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="utilisateurs" label="utilisateurs" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="fr" xml:base="http://blogs.orange-business.com/securite/">
        <![CDATA[<p><img width="200" height="277" style="float: right; margin: 0 0 20px 20px;" class="mt-image-right" src="http://blogs.orange-business.com/securite/assets_c/2012/01/cyberwar - &copy; XtravaganT - Fotolia.com-thumb-200x277-8161.jpg" alt="Miniature de l'image pour cyberwar - &copy; XtravaganT - Fotolia.com.jpg" />Une cyber-loi du talion serait-elle en train de s&rsquo;immiscer au sein du combat que se m&egrave;nent cyber-attaquants et cyber-victimes ? A l&rsquo;heure o&ugrave; les &eacute;tats et les entreprises sont parfois forts malmen&eacute;s dans leur espace num&eacute;rique, l&rsquo;organisation de la riposte &eacute;volue et semble se vouloir plus offensive que jamais.</p> <h3><span style="color: rgb(255, 102, 0);">la loi du talion</span></h3> <p>Au sein du royaume de Babylone, une loi pr&ocirc;nait la juste r&eacute;ciprocit&eacute; du crime et de la peine au sein de la soci&eacute;t&eacute; : la fameuse &laquo; <a href="http://fr.wikipedia.org/wiki/Loi_du_talion" target="_blank">loi du talion</a> &raquo;. La notion, plus contemporaine, de l&eacute;gitime d&eacute;fense stipule (entre autres) que <b>la riposte doit &ecirc;tre proportionn&eacute;e &agrave; l&rsquo;agression</b>.</p> <p>Le c&eacute;l&egrave;bre &laquo; <b>&oelig;il pour &oelig;il, dent pour dent</b> &raquo; est-il applicable &agrave; l&rsquo;espace num&eacute;rique ? La r&eacute;ponse appartient bien &eacute;videmment aux juristes et politiques mais il se pourrait que ces derniers aient d&eacute;j&agrave; r&eacute;pondu favorablement et soient m&ecirc;me actuellement en train de plancher sur un ensemble de doctrines plus agressives ?</p> <h3><span style="color: rgb(255, 102, 0);">l&rsquo;attaque est-elle la meilleurs d&eacute;fense ?</span></h3> <p>Un r&eacute;cent article de la publication Technology Review du MIT, intitul&eacute; &laquo; <a href="http://www.technologyreview.com/web/39315/" target="_blank">Should We Fire the First Shot in a Cyberwar ?</a> &raquo; rapporte le point de vue de Herbert Lin, directeur scientifique du &laquo; National Research Council &raquo; am&eacute;ricain, pour lequel dans la mesure o&ugrave; beaucoup ne savent pas mettre en place une bonne d&eacute;fense, il est difficile d&rsquo;&eacute;viter la <b>tenue d&rsquo;op&eacute;rations offensives</b>.</p> <p>L&rsquo;importante exposition des r&eacute;seaux militaires et civils aux attaques num&eacute;riques, leur extr&ecirc;me rapidit&eacute;, ainsi que la difficult&eacute; &agrave; contenir les sources d&rsquo;attaques, incitent les experts &agrave; ouvrir le d&eacute;bat sur la possibilit&eacute; de <b>frappes offensives</b> au titre de la dissuasion.</p> <p><img width="381" height="285" style="text-align: center; display: block; margin: 0 auto 20px;" class="mt-image-center" src="http://blogs.orange-business.com/securite/cyber%20attaques%20-%20vers%20une%20cyber-loi%20du%20talion.jpg" alt="cyber attaques - vers une cyber-loi du talion.jpg" /></p> <h3><span style="color: rgb(255, 102, 0);">les forces en pr&eacute;sence</span></h3> <p>Au sein de cet espace num&eacute;rique o&ugrave; tous les coups pourraient &ecirc;tre permis, quelles sont les forces en pr&eacute;sence ? Qu&rsquo;ils s&rsquo;agissent des attaquants ou des victimes, ils sont &agrave; mon sens classifiables au sein de quatre groupes :</p> <ul>     <li>les <b>&eacute;tats </b>: constitu&eacute;s de leurs institutions et organismes civils et militaires</li>     <li>les <b>cybercriminels </b>: organisation criminelles dont les activit&eacute;s s&rsquo;&eacute;tendent aux r&eacute;seaux</li>     <li>les <b>entreprises </b>: productrices et d&eacute;tentrices de richesses dont le contr&ocirc;le passe par les r&eacute;seaux</li>     <li>les <b>citoyens </b>: utilisateurs des r&eacute;seaux dans le cadre de leur sph&egrave;re priv&eacute;e</li> </ul> <p>Le groupe des cybercriminels a depuis longtemps structur&eacute; ses activit&eacute;s de cyber-attaques (organisation par d&eacute;finition !), le groupe des &eacute;tats s&rsquo;y emploie depuis quelques mois au travers de <b>politiques offensives</b> et d&eacute;fensives : <a href="http://www.defensenews.com/story.php?i=5556484" target="_blank">unit&eacute;s de cyber d&eacute;fense collaborant avec l'OTAN pour l'Estonie</a>, <a href="http://www.theregister.co.uk/2009/11/12/csoc_date/" target="_blank">unit&eacute;s d&eacute;di&eacute;es &agrave; la cyber guerre pour la Grande-Bretagne</a>, unit&eacute; sp&eacute;cialis&eacute;e en Isra&euml;l mais aussi en Australie, Chine et France. En France, &laquo; <a href="http://www.journaldunet.com/solutions/securite/cyberattaque-et-cyberdefense/l-anssi-la-cyberdefense-de-la-france.shtml" target="_blank">l'Anssi affiche son ambition en mati&egrave;re de lutte informatique offensive</a> &raquo; comme l&rsquo;indique le Journal du Net.</p> <h3><span style="color: rgb(255, 102, 0);">les hostilit&eacute;s ont-elles d&eacute;j&agrave; commenc&eacute; ?</span></h3> <p>Alors que certains s&rsquo;interrogent sur le fondement du principe de &laquo; <a href="http://pro.01net.com/editorial/551160/ce-quil-faut-savoir-avant-dentamer-une-cyber-contre-attaque/" target="_blank">l&eacute;gitime d&eacute;fense</a> &raquo;, il semble depuis quelques jours que certaines hostilit&eacute;s aient d&eacute;j&agrave; commenc&eacute;.</p> <p>Nous pouvons tout naturellement nous interroger sur les faits relat&eacute;s derni&egrave;rement &agrave; propos de <b>cyber-attaques</b> :</p> <ul>     <li>l&rsquo;attaque <a href="http://www.pcinpact.com/news/67903-senat-attaque-dos-turquie-genocide.htm?vc=1" target="_blank">DDoS contre des le S&eacute;nat fran&ccedil;ais</a> : des <a href="http://www.dailystar.com.lb/News/Middle-East/2012/Jan-07/159084-turkish-hackers-target-french-websites-before-genocide-vote.ashx" target="_blank">groupes hacktivistes Turques pr&eacute;tendent avoir cibl&eacute; la France</a> avant le vote de cette derni&egrave;re contre le g&eacute;nocide Arm&eacute;nien</li>     <li>l&rsquo;attaque <a href="http://threatpost.com/en_us/blogs/pastebin-downed-second-ddos-attack-week-010512" target="_blank">DDoS &eacute;galement contre la drop-zone Pastebin.bin</a> : certains pr&eacute;tendent que cette attaque aurait eu pour <a href="http://blogs.cio.com/security/16727/did-someone-launch-ddos-attack-protect-symantec-source-code" target="_blank">objectif de prot&eacute;ger le code source Symantec</a> qui aurait &eacute;t&eacute; <a href="http://www.theverge.com/2012/1/6/2687804/symantec-source-code-stolen-hackers-endpoint-antivirus" target="_blank">d&eacute;rob&eacute; par des pirates</a></li>     <li>l&rsquo;attaque contre des <a href="http://www.challenges.fr/high-tech/20120106.REU6521/israel-craint-d-etre-victime-d-une-attaque-informatique.html" target="_blank">donn&eacute;es bancaires dont auraient &eacute;t&eacute; victimes des banques isra&eacute;liennes</a> : la presse isra&eacute;lienne &eacute;tablit un lien entre le vol de ces donn&eacute;es bancaires et le virus Stuxnet</li><li>les attaques de 2011 contre le Parlement, les ambassades ou les industriels Japonais comme Mitsubishi : depuis, l<a target="_blank" href="http://www.lemondeinformatique.fr/actualites/lire-le-japon-se-dote-d-un-virus-defensif-47222.html">&rsquo;&eacute;tat japonais s&rsquo;organise et a investi dans un projet de d&eacute;veloppement de virus</a> capable de tracer et neutraliser des cyber-attaques, en partenariat avec la soci&eacute;t&eacute; Fujitsu</li> </ul> <p>Si d'&eacute;ventuels liens entre attaques et d&eacute;fenses sont encore loin d'&ecirc;tre &eacute;tablis, il est n&eacute;anmoins possible d'envisager que des <b>strat&eacute;gies de riposte</b> puissent avoir &eacute;t&eacute; envisag&eacute;es, voire mises en &oelig;uvre ici.</p><p>Quelles seront donc les futures strat&eacute;gies de s&eacute;curit&eacute; : offensives, d&eacute;fensives, dissuasives ou bien un savant m&eacute;lange associant certains acteurs entre eux ?</p> <p>Vincent</p><p><span style="font-size: smaller;">Cr&eacute;dit photo : &copy; XtravaganT - Fotolia.com</span></p>]]>
        
    </content>
</entry>

<entry>
    <title>le « VLAN hopping » qui marche très bien</title>
    <link rel="alternate" type="text/html" href="http://blogs.orange-business.com/securite/2012/01/le-vlan-hopping-qui-marche-tres-bien.html" />
    <id>tag:blogs.orange-business.com,2012:/securite//2.11847</id>

    <published>2012-01-09T04:00:00Z</published>
    <updated>2012-01-12T09:57:24Z</updated>

    <summary>Tous les spécialistes vous le diront, un switch pur ne peut pas faire communiquer deux VLAN. Pour cela, il faut un switch routeur et passer par le niveau 3. GRAVE ERREUR !! En réalité, un switch « pur » peut faire communiquer 2 VLAN, il suffit d&apos;un bout de câble. On passera par le niveau 1, tout simplement. Même un enfant sait faire cela.</summary>
    <author>
        <name>Pascal</name>
        
    </author>
    
        <category term="bonnes pratiques" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="boucle" label="boucle" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="boucleréseau" label="boucle réseau" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="ethernet" label="ethernet" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="lan" label="LAN" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="vlan" label="VLAN" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="vlanhopping" label="VLAN hopping" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="fr" xml:base="http://blogs.orange-business.com/securite/">
        <![CDATA[<p><a href="http://blogs.orange-business.com/securite/cadenas%20LAN%20-%20%C2%A9%20Woody%20-%20Fotolia.com.jpg"><span style="color: #993300"><img width="250" height="374" src="http://blogs.orange-business.com/securite/assets_c/2012/01/cadenas LAN - &copy; Woody - Fotolia.com-thumb-250x374-8149.jpg" alt="cadenas LAN - &copy; Woody - Fotolia.com.jpg" style="float: right; margin: 0px 0px 20px 20px" class="mt-image-right" /></span></a><span style="color: #993300">Attention : si vous pensez qu&rsquo;un VLAN, c&rsquo;est la s&eacute;curit&eacute;, ce post peut vous d&eacute;primer gravement !!! La s&eacute;curit&eacute; d&rsquo;un VLAN est inf&eacute;rieure &agrave; la s&eacute;curit&eacute; d&rsquo;un LAN. La s&eacute;curit&eacute; d&rsquo;un LAN diminue avec </span>:</p><ul><li>la longueur des c&acirc;bles</li><li>la pr&eacute;sence de Gaston</li><li>le nombre de ports</li></ul><h3><span style="color: rgb(255,102,0)">un simple c&acirc;ble ethernet pour relier deux VLAN</span></h3><p>Tous les sp&eacute;cialistes vous le diront, un switch pur ne peut pas faire communiquer deux VLAN. Pour cela, il faut un switch routeur et passer par le niveau 3. GRAVE ERREUR !! En r&eacute;alit&eacute;, un switch &laquo; pur &raquo; peut faire communiquer 2 VLAN, il suffit d&rsquo;un bout de c&acirc;ble. On passera par le niveau 1, tout simplement. M&ecirc;me un enfant de 5 ans sait faire cela. (Comme dirait Groucho Marx, &quot;qu'on m'am&egrave;ne un enfant de 5 ans&quot;)</p><p>Imaginons un switch avec deux VLAN utilisateurs, disons les VLAN 2 et 3. Les 12 premiers ports sont dans le VLAN 2, les 12 suivants dans le vlan 3. Le PC de Gaston est sur le port 1, celui de Moiselle Jeanne sur le port 20. Gaston branche un c&acirc;ble ethernet entre le port 12 et le port 24. Du coup, les VLAN 2 et 3 sont reli&eacute;s entre eux. Si en plus les adresses IP ne sont pas dupliqu&eacute;es&hellip; voil&agrave; que Gaston peut &eacute;changer des jolis smiley avec Moiselle Jeanne !</p><p>Pour 2012, je vous offre un hack &laquo; <a href="http://blogs.orange-business.com/securite/2011/12/la-verite-sur-lattaque-vlan-hopping.html">vlan hopping</a> &raquo; qui marche.</p><h3><span style="color: rgb(255,102,0)">gag : la boucle Ethernet pour les nuls</span></h3><p>Il est parfois n&eacute;cessaire de pr&eacute;voir des &laquo; boucles &raquo; pour faire marcher correctement un r&eacute;seau, par exemple pour r&eacute;gler certains probl&egrave;mes de plan d&rsquo;adressage IP. Mes coll&egrave;gues appellent cette boucle &laquo; hairpin &raquo;, c&rsquo;est &agrave; dire &laquo; &eacute;pingle &agrave; cheveux &raquo; en bon fran&ccedil;ais.</p><p>Alors, pour raccorder deux VLAN, pour No&euml;l, j&rsquo;ai eu une merveilleuse &laquo; Etherpin &raquo;, voyez plut&ocirc;t :</p><p><a href="http://blogs.orange-business.com/securite/pascal%20image%201.jpg"><img width="600" height="206" src="http://blogs.orange-business.com/securite/assets_c/2012/01/pascal image 1-thumb-650x206-8129.jpg" alt="pascal image 1.jpg" style="display: block; margin: 0px auto 20px; text-align: center" class="mt-image-center" /></a></p><h3><span style="color: rgb(255,102,0)">la boucle Ethernet, version CPL</span></h3><p>Pour se servir de son Etherpin, il faut que Gaston ait acc&egrave;s au switch, parfois bien cach&eacute; derri&egrave;re une pile de courrier des lecteurs. Comme c&rsquo;est bien ennuyeux de bouger les piles de courrier, Gaston utilise la version &eacute;lectrique de l&rsquo;Etherpin. On n&rsquo;arr&ecirc;te pas le progr&egrave;s. Il lui suffit de trouver les prises RJ45 murales libres dans les bureaux des services, pas trop loin d&rsquo;un prise de courant. Et l&agrave;, on ne rit plus, c&rsquo;est beaucoup plus s&eacute;rieux.</p><p><img width="596" height="472" src="http://blogs.orange-business.com/securite/image%20pascal%202.jpg" alt="image pascal 2.jpg" style="display: block; margin: 0px auto 20px; text-align: center" class="mt-image-center" /></p><p>Je vous avait bien pr&eacute;venu, dans mon post &ldquo;<a href="http://blogs.orange-business.com/securite/2011/09/ethernet-un-niveau-a-ne-pas-negliger-110.html">ethernet, un niveau &agrave; ne pas n&eacute;gliger (1/10)</a>&rdquo;, que personne ne pouvait d&eacute;terminer de mani&egrave;re fiable et durable les contours d&rsquo;un LAN. Cela a pu vous para&icirc;tre trivial sur le moment, vous savez maintenant que c&rsquo;est une question qui m&eacute;rite un peu d&rsquo;attention.</p><h3><span style="color: #ff6600">mais alors, que faire ???</span></h3><p>Se jeter par la fen&ecirc;tre n'est pas une bonne solution. Bien relire le post. Au d&eacute;but, je fais r&eacute;f&eacute;rence &agrave; la s&eacute;curit&eacute; du LAN. En fait, si Gaston vient brancher son PC sur une prise murale dans le service de Moiselle Jeanne, le r&eacute;sultat est presque le m&ecirc;me. Si les ressources du LAN sont convenablement prot&eacute;g&eacute;es, l'utilisation d'une Etherpin ne cr&eacute;e pas une situation radicalement nouvelle.</p><p>A mon avis, cela ne vaut pas la peine de chercher &agrave; se prot&eacute;ger de l'Etherpin. Il est bien plus efficcae de prot&eacute;ger le LAN. Un moyen simple pour cela, c'est de mettre en oeuvre des contr&ocirc;les d'acc&egrave;s sur les protocoles de niveau 3 et les adresses IP utilis&eacute;es (ACL).</p><p>Les&nbsp;bonnes r&eacute;solutions pour 2012 : contr&ocirc;ler les protections niveau 3,&nbsp; les ACL dans les switches et les routeurs du r&eacute;seau. Revisiter le ffirewall. V&eacute;rifier l'efficacit&eacute; de l'IDS ...</p><p><span style="font-size: small">Pascal</span></p>]]>
        
    </content>
</entry>

<entry>
    <title>slurps sécurité - kick #6 - pour une reprise en douceur</title>
    <link rel="alternate" type="text/html" href="http://blogs.orange-business.com/securite/2012/01/slurps-securite-kick-6-pour-une-reprise-en-douceur.html" />
    <id>tag:blogs.orange-business.com,2012:/securite//2.11845</id>

    <published>2012-01-06T13:00:00Z</published>
    <updated>2012-01-06T10:28:54Z</updated>

    <summary>Et voila, première semaine de travail de l&apos;année. Il faut oublier les vacances, les siestes, reprendre le sport, etc ... DUR, DUR, et quoi d&apos;autre encore ? Ah oui, c&apos;est DUR. Enfin, la fin de l&apos;année a donné lieu à plusieurs conférences et les supports de présentation sont désormais en ligne. Un bon moyen pour s&apos;aérer la tête et reprendre pied en douceur ...
</summary>
    <author>
        <name>Cedric Baillet</name>
        
    </author>
    
        <category term="actu" scheme="http://www.sixapart.com/ns/types#category" />
    
        <category term="dossiers" scheme="http://www.sixapart.com/ns/types#category" />
    
    <category term="28c3" label="28C3" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="blackhat" label="Black Hat" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="conferencesecurite" label="conference securite" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="rsa" label="RSA" scheme="http://www.sixapart.com/ns/types#tag" />
    <category term="slurp" label="slurp" scheme="http://www.sixapart.com/ns/types#tag" />
    
    <content type="html" xml:lang="fr" xml:base="http://blogs.orange-business.com/securite/">
        <![CDATA[<h3><img width="216" height="288" style="float: right; margin: 0pt 0pt 20px 20px;" class="mt-image-right" src="http://blogs.orange-business.com/securite/Slurps.jpg" alt="Slurps.jpg" /><span style="color: rgb(255,102,0)">slurp constat</span></h3><p>Et voila, premi&egrave;re semaine de travail de l&rsquo;ann&eacute;e. Il faut oublier les vacances, les siestes, reprendre le sport, etc &hellip; DUR, DUR, et quoi d&rsquo;autre encore ? Ah oui, c&rsquo;est DUR.</p><h3><span style="color: rgb(255,102,0)">slurp conseil</span></h3><p>Enfin, la fin de l&rsquo;ann&eacute;e a donn&eacute; lieu &agrave; plusieurs conf&eacute;rences et les supports de pr&eacute;sentation sont d&eacute;sormais en ligne. Un bon moyen pour s&rsquo;a&eacute;rer la t&ecirc;te et reprendre pied en douceur... tout en effectuant un travail de fond intelligent. Voici donc quelques liens pour d&eacute;couvrir ces merveilles :</p><ul><li><a href="http://events.ccc.de/congress/2011/wiki/Welcome">Chaos Computer Club 28C3</a></li><li><a href="https://365.rsaconference.com/community/connect/rsa_conference_europe/session_presentations_2011">Conf&eacute;rence RSA Europe</a></li><li><a href="http://blackhat.com/html/bh-ad-11/bh-ad-11-archives.html">BlackHat Abou Dhabi</a></li><li><a href="http://www.bluekaizen.org/cairo-security-camp/cscamp-2011/">Cairo Security Camp</a></li></ul><p>Ne vous inqui&eacute;tez pas, il m&rsquo;a d&eacute;j&agrave; &eacute;t&eacute; dis que ma notion de reprise en douceur &eacute;tait parfois un peu &eacute;trange :-)</p><h3><span style="color: rgb(255,102,0)">pourquoi faut-il aller jeter un coup d&rsquo;&oelig;il ? </span></h3><ul><li>Cela vous donnera mal &agrave; la t&ecirc;te, mais cette fois-ci sera salvatrice. Il s&rsquo;agira juste des neurones qui reprendront le chemin de la r&eacute;flexion apr&egrave;s une semaine de f&ecirc;te.</li><li>Les sujets abord&eacute;s sont nombreux et tr&egrave;s vari&eacute;s, vous trouverez forc&eacute;ment quelque chose qui touche votre activit&eacute;.</li><li>Il est toujours utile de faire un peu de veille pour se tenir au courant des derni&egrave;res nouveaut&eacute;s.</li><li>Et m&ecirc;me si l&rsquo;on ne retient que les gros titres, cela servira peut &ecirc;tre &agrave; para&icirc;tre intelligent autour de la galette !</li></ul><h3><span style="color: rgb(255,102,0)">slurp conclusion</span></h3><p>Bonne lecture et bon courage.</p><p>Cedric</p>]]>
        
    </content>
</entry>

</feed>

