<?xml version="1.0" encoding="utf-8"?>
    <rss version="2.0">
        <channel>
            <title>[Fr] Orange Business Sécurité</title>
            <link>http://blogs.orange-business.com/securite/</link>
            <description>Consacré à la Sécurité des Réseaux et des Systèmes d&apos;Information, ce blog  s&apos;adresse à tous les acteurs de la sécurité et a pour but de dresser un panorama large sur les problématiques de sécurité, les attaques virales, les parades et de permettre aux experts de la sécurité d&apos;échanger sur leurs expériences et leurs meilleures pratiques.</description>
            <language>fr</language>
            <copyright>Copyright 2011</copyright>
            <lastBuildDate>Mon, 24 Oct 2011 05:00:00 +0100</lastBuildDate>
            <generator>http://www.sixapart.com/movabletype/</generator>
            <docs>http://www.rssboard.org/rss-specification</docs>
    
            <item>
                <title>Les boucles et les tempêtes : STP et comment s&apos;en dispenser (6/10)</title>
                <description><![CDATA[<p><a href="http://blogs.orange-business.com/securite/tourbillon%20-%20%C2%A9%20Tasosk%20-%20Fotolia.com.jpg"><img width="300" height="335" class="mt-image-left" style="float: left; margin: 0px 20px 20px 0px" alt="" src="http://blogs.orange-business.com/securite/assets_c/2011/10/tourbillon - &copy; Tasosk - Fotolia.com-thumb-300x335-7522.jpg" /></a>Le morceau de bravoure des r&eacute;seaux de switches, c&rsquo;est le Spanning Tree Protocol (<a href="http://fr.wikipedia.org/wiki/Spanning_tree_protocol">STP</a>) ou plut&ocirc;t, les divers avatars de ce protocole. Il s&rsquo;agit de r&eacute;gler un probl&egrave;me banal :</p><h3 style="color: red"><span style="color: rgb(255,102,0)"><b>Comment construire un r&eacute;seau de switches redondant et qui fonctionne ?</b></span></h3><p>En effet, si on tente de construire par exemple un triangle ou un carr&eacute; de switches, on constate qu&rsquo;il devient tr&egrave;s rapidement inutilisable, parce qu&rsquo;on cr&eacute;e ainsi une boucle de niveau 2, dans laquelle certaines trames tournent infiniment en consommant une bonne partie des ressources. Le r&eacute;seau ne fonctionne plus. C&rsquo;est ce qu&rsquo;on appelle une <b>temp&ecirc;te de diffusion</b>.</p><p>Il est toujours possible qu&rsquo;une boucle soit cr&eacute;&eacute;e suite &agrave; un c&acirc;blage intempestif (encore Gaston ! Il s&rsquo;est mis &agrave; quatre pattes sous les bureaux et il a reli&eacute; entre elles deux prises murales RJ45 par un c&acirc;ble crois&eacute;). Sur le terrain, la meilleure fa&ccedil;on d&rsquo;&eacute;viter les probl&egrave;mes, c&rsquo;est encore d&rsquo;appliquer la bonne pratique d&eacute;j&agrave; cit&eacute;e : emp&ecirc;cher que les PC puissent communiquer entre eux au niveau 2.</p><h3 style="color: red"><span style="color: rgb(255,102,0)"><b>Le STP &agrave; la rescousse... ou presque !</b></span></h3><p>Mais cela ne permet pas de relier des switches pour former un carr&eacute;. Pour que cela fonctionne, on a cr&eacute;&eacute; STP. Au sein du r&eacute;seau de switches, STP &eacute;tabli et calcule dynamiquement un arbre en d&eacute;sactivant les liaisons redondantes. Si la forme du r&eacute;seau change, l&rsquo;arbre est recalcul&eacute;, cela prend quelques secondes (mais pendant ce temps, le r&eacute;seau ne marche pas bien).</p><p>STP fonctionne en &eacute;changeant des informations &agrave; l&rsquo;aide de trames sp&eacute;ciales, les BPDUs. Tant que cela marche, c&rsquo;est parfait. Mais au cas o&ugrave; quelque chose irait de travers, le r&eacute;seau devient <b>instable</b> et il est tr&egrave;s difficile de faire un diagnostic. Il est donc recommand&eacute; de documenter avec la plus grande pr&eacute;cision l&rsquo;&eacute;tat &quot;normal&quot; du r&eacute;seau, en rep&eacute;rant l&rsquo;&eacute;tat de chaque liaison, de fa&ccedil;on &agrave; savoir o&ugrave; intervenir. Et il est n&eacute;cessaire d&rsquo;instaurer des proc&eacute;dures strictes de c&acirc;blage.</p><p>Laissez-moi vous conter un fait r&eacute;el : sur un site, suite &agrave; la demande insistante des utilisateurs, j&rsquo;ai autoris&eacute; la mise en &oelig;uvre de STP. Eh bien, ce site est devenu indisponible pendant plus d&rsquo;une heure suite &agrave; une erreur humaine (non, ce coup ci, ce n&rsquo;&eacute;tait pas Gaston). Et on ne compte pas les r&eacute;seaux qui se sont effondr&eacute;s parce que quelqu&rsquo;un avait branch&eacute; un &quot;vieux&quot; switch de r&eacute;cup&eacute;ration. Ceux-ci ont de fortes chances de devenir la racine de l&rsquo;arbre calcul&eacute; par STP.</p><h3 style="color: red"><span style="color: rgb(255,102,0)"><b>Le STP : les choses &agrave; retenir</b></span></h3><p><b>Premi&egrave;re le&ccedil;on </b>: le STP ne r&eacute;siste pas aux erreurs humaines.<br /><b>Deuxi&egrave;me le&ccedil;on</b> : la maintenance de STP demande une connaissance pr&eacute;cise du r&eacute;seau.<br /><b>Ce que j'en ai retenu</b>: heu ... je pr&eacute;f&egrave;re &eacute;viter</p><h3><b><span style="color: #ff6600">Du c&ocirc;t&eacute; des menaces ...</span></b></h3><p>Maintenant, du point de vue des nuisances volontaires, STP offre de nombreuses possibilit&eacute;s. En premier lieu, un sniffer permet d&rsquo;apprendre beaucoup de choses comme les VLANs utilis&eacute;s, et l&rsquo;adresse mac du switch &laquo; root &raquo;. On peut tr&egrave;s facilement perturber le protocole, avec des BPDU cr&eacute;&eacute;es de toutes pi&egrave;ce.</p><p>Les effets vont du banal d&eacute;ni de service (l&rsquo;attaquant fait en sorte de se faire perp&eacute;tuellement &eacute;lire en tant que racine de l&rsquo;arbre) &agrave; des effets plus subtils, comme le d&eacute;tournement du trafic &agrave; des fins d&rsquo;observation ou de substitution.</p><h3 style="color: red"><span style="color: rgb(255,102,0)"><b>Conclusion : ne pas utiliser STP</b></span></h3><p>Pour ma part, je recommande d&rsquo;utiliser des m&eacute;canismes beaucoup plus simples. Par exemple, chez CISCO, le &laquo; <a href="http://en.wikipedia.org/wiki/Flex_links">Flex Links</a> &raquo; qui repose sur une d&eacute;cision locale du switch (il r&eacute;agit typiquement en 800ms) ou le &laquo;<a href="http://www.cisco.com/en/US/prod/collateral/switches/ps6568/ps6580/prod_white_paper0900aecd806ec6fa.pdf"> Resilient Ethernet Protocol</a> &raquo;, un peu plus complexe, qui g&egrave;re les topologies en anneaux.</p><p>Si l'on doit absolument utiliser STP, il faut en <b>limiter l&rsquo;usage</b> au <b>strict n&eacute;cessaire</b>, mais cela demande une configuration soigneuse.&nbsp;<br />De nombreuses personnes pensent que STP &quot;emp&ecirc;che les boucles&quot;. C'est loin d'&ecirc;tre le cas. Il faut observer deux choses :&nbsp;d'une part, une boucle, ce n'est pas si fr&eacute;quent, et d'autre part, ce qui est g&eacute;nant, ce ne sont pas les boucles, mais les temp&ecirc;tes de diffusion.</p><p>Ma recommandation est de mettre en place une <b>limitation de la bande passante BUM</b> (Broadcast, Unknown unicast et Multicast) de fa&ccedil;on &agrave; limiter l&rsquo;intensit&eacute; d&rsquo;une &eacute;ventuelle temp&ecirc;te de diffusion ou d'une &eacute;ventuelle attaque bas&eacute;e sur des trames broadcast, saturation de la table des adresses mac, etc.</p><p>Vos remarques, questions et autres interventions sont les bienvenues.</p><p>Pascal Bonnard</p><p>&copy; Tasosk - Fotolia.com</p>]]></description>
                <link>http://blogs.orange-business.com/securite/2011/10/les-boucles-et-les-tempetes-stp-et-comment-sen-dispenser-610.html</link>
                <guid>http://blogs.orange-business.com/securite/2011/10/les-boucles-et-les-tempetes-stp-et-comment-sen-dispenser-610.html</guid>
        
                    <category domain="http://www.sixapart.com/ns/types#category">bonnes pratiques</category>
        
        
                    <category domain="http://www.sixapart.com/ns/types#tag">boucles</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">flex link</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">resilient ethernet protocol</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">STP</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">tempetes de diffusion</category>
        
                <pubDate>Mon, 24 Oct 2011 05:00:00 +0100</pubDate>
            </item>
    
            <item>
                <title>CaméraSécu / Saison 0 - Episode 4 / Enfouissement selon Lorenzo</title>
                <description><![CDATA[<p><iframe width="600" height="391.235955056" frameborder="0" scrolling="no" id="streamlike_player" name="streamlike_player" src="http://cdn.streamlike.com/hosting/orange-business/embedPlayer.php?med_id=60c11d9c2db05dba&amp;width=600&amp;height=391.235955056&amp;lng=fr" marginheight="0" marginwidth="0"></iframe></p><p style="text-align: center;"><a href="http://www.youtube.com/watch?v=4nbShm4iXxk">Voir cette vid&eacute;o sur YouTube</a></p><p>Lorenzo Rapido, notre chef de projet n'est jamais en manque d'id&eacute;es quand il s'agit de faire avancer son projet. Revenons sur les techniques utilis&eacute;es par un Chef De Projet (CDP) pour enfouir les actions portant &agrave; la s&eacute;curit&eacute;.</p> <p>Pour ceux qui suivent (et oui, il y en a),&nbsp;nous avions d&eacute;j&agrave; fait connaissance de Lorenzo Rapido lors de l'<a href="http://blogs.orange-business.com/securite/2011/09/camerasecu-saison-0---episode-0-lorenzo-rapido.html" target="_blank">&eacute;pisode 1 de Cam&eacute;raS&eacute;cu</a> : les choses avaient &eacute;t&eacute;... comment dire..... un peu trop vite torch&eacute;es. Comme dans Cam&eacute;raS&eacute;cu on aime bien le travail bien propret, on remet une couche... :-)</p> <h3 style="color: Red;"><a href="http://blogs.orange-business.com/securite/assets_c/2011/10/Cam&eacute;ra S&eacute;cu - la photo de famille nouvelle version-thumb-300x204-7500-thumb-300x204-7501-thumb-300x204-7511-thumb-300x204-7514.jpg"><img width="300" height="204" alt="Miniature de l'image pour Miniature de l'image pour Miniature de l'image pour Miniature de l'image pour Cam&eacute;ra S&eacute;cu - la photo de famille nouvelle version.JPG" src="http://blogs.orange-business.com/securite/assets_c/2011/10/Cam&eacute;ra S&eacute;cu - la photo de famille nouvelle version-thumb-300x204-7500-thumb-300x204-7501-thumb-300x204-7511-thumb-300x204-7514-thumb-300x204-7515.jpg" class="mt-image-right" style="float: right; margin: 0 0 20px 20px;" /></a><span style="color: rgb(255, 102, 0);"><b>La technique du &quot;on a pas le temps&quot;</b></span></h3> <p>Cette technique est classique et la plus directe : on &eacute;carte les actions s&eacute;curit&eacute; d&egrave;s le d&eacute;part, sans m&ecirc;me &eacute;valuer les charges et pr&eacute;ciser l'objectif. L'objectif de toute personne &eacute;tant de se simplifier la vie, les personnes de l'&eacute;quipe projet vont rester silencieuses et laisser le CDP faire le tri.</p> <p>Si les personnes de la s&eacute;curit&eacute; disent &quot;il faut faire&quot;, alors la technique de &quot;la patate chaude&quot; vient &agrave; la rescousse : c'est celui-ci qui l'ouvre qui s'y colle...</p> <h3 style="color: Red;"><span style="color: rgb(255, 102, 0);"><b>La technique du &quot;on savait pas&quot;</b></span></h3> <p>Cette technique est surtout du fait des chefs de projet &quot;bord&eacute;liques&quot; : ils ne tra&ccedil;ent pas tous les besoins (pas de suivi du tout, aucun compte-rendu, ou alors des comptes-rendus de r&eacute;unions qui se remplacent les uns apr&egrave;s les autres). Une action list&eacute;e dans le CR d'il y a trois mois sera naturellement oubli&eacute;e : si une personne de la s&eacute;curit&eacute; se dit &quot;mais il manque quelque chose&quot; et remet le sujet sur la table, le CDP dira &quot;on savait pas, c'est un nouveau besoin, on verra plus tard&quot;...</p> <p>La technique&nbsp;du &quot;c'&eacute;tait pas ce qui avait &eacute;t&eacute; convenu&quot; est tr&egrave;s similaire :  personne n'a envie de relire les 25 derniers comptes-rendus de r&eacute;union... Sauf que de temps en temps, c'est le cas ! Et l&agrave;, c'est &quot;paf le chien&quot;.... Le chef de projet est mis devant la r&eacute;alit&eacute; : pas de probl&egrave;me, il se confondra en excuses et utilisera une autre technique pour,&nbsp;in-fine, ne pas r&eacute;aliser l'action.</p> <h3 style="color: Red;"><span style="color: rgb(255, 102, 0);"><b>La technique de &quot;faut&nbsp;prioriser les actions&quot; ou &quot;la dilution hom&eacute;opatique&quot;</b></span></h3> <p>Un classique que cette technique de &quot;priorisation des actions&quot; : &agrave; la base, il y a tellement de choses qui ne vont pas en termes de s&eacute;curit&eacute; que l'&eacute;quipe projet est d&eacute;sempar&eacute;e. D'une trentaine de points on va se cantonner aux plus &quot;urgentes&quot;, &agrave; ce qui est &quot;r&eacute;aliste&quot;. Dehors toutes les actions de fond !</p> <p><u><b>Illustration</b></u> : c'est un peu comme aller voir son m&eacute;decin. Celui-ci vous dit &quot;vous &ecirc;tes malade, il faut r&eacute;agir&quot;, son ordonnance est sans appel : m&eacute;dicaments, activit&eacute; physique r&eacute;guli&egrave;re... Bref, un changement de style de vie ! Que va faire le malade ? Il va se cantonner &agrave; acheter ses m&eacute;dicaments : il aura bonne conscience et se dira &quot;j'ai fait l'essentiel&quot;. Un projet et la s&eacute;curit&eacute; c'est parfois un peu pareil... Un beau firewall ici, un bel antivirus l&agrave;, et &ccedil;a roule !</p> <h3 style="color: Red;"><span style="color: rgb(255, 102, 0);"><b>L'&eacute;ventail des techniques est vaste... Tr&egrave;s vaste m&ecirc;me !</b></span><span style="color: rgb(255, 102, 0);"><br /></span></h3><h3 style="color: red"><span style="color: #ff6600"> </span></h3> <p>Apr&egrave;s, il y a aussi les techniques dites de &quot;la saucisse&quot;, du &quot;bu bac &agrave; douche&quot; ou celle du &quot;on m'a forc&eacute; la main&quot; : celles-ci sont pas mal aussi mais &ccedil;a sera pour une prochaine fois !</p> <h3 style="color: Red;"><span style="color: rgb(255, 102, 0);"><b>Les remerciements</b></span></h3> <p>Un &quot;merci Martine !!&quot; (mais aussi &agrave; Fran&ccedil;oise, elle est juste &agrave; cot&eacute;) pour leur soutien logistique mais aussi pour les retours du genre &quot;le son il est pas bon, on entends rien&quot; (normal vu leur &acirc;ge !&nbsp;;-)&nbsp;alors l&agrave; je cherche les noises...).</p> <h3 style="color: Red;"><span style="color: rgb(255, 102, 0);"><b>La mention l&eacute;gale : pas de souffrances ni de brutalit&eacute;s dans Cam&eacute;raS&eacute;cu</b></span></h3> <p>Il est important que tous nos lecteurs sachent, soient bien au courant, bref qu'ils l'impriment : aucun animal ni personne n'a &eacute;t&eacute; brutalis&eacute; ni n'a souffert dans le cadre de Cam&eacute;raS&eacute;cu. Bref, on est PETA-ready. :-) A noter que ce 4&egrave;me &eacute;pisode a &eacute;t&eacute; auto-produit de A &agrave; Z par une seule et m&ecirc;me personne. Aucun nom ne sera livr&eacute; &agrave; la foule, cette personne souhaite conserver son anonymat le plus strict : je suis en phase avec elle.</p>]]></description>
                <link>http://blogs.orange-business.com/securite/2011/10/camerasecu-saison-0-episode-4-techniques-enfouissement-lorenzo.html</link>
                <guid>http://blogs.orange-business.com/securite/2011/10/camerasecu-saison-0-episode-4-techniques-enfouissement-lorenzo.html</guid>
        
                    <category domain="http://www.sixapart.com/ns/types#category">bonnes pratiques</category>
        
                    <category domain="http://www.sixapart.com/ns/types#category">sécurité organisationnelle et humaine</category>
        
        
                    <category domain="http://www.sixapart.com/ns/types#tag">CaméraSécu</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">critique</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">humour</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">sécurité</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">sensibilisation</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">vidéo</category>
        
                <pubDate>Fri, 21 Oct 2011 14:00:00 +0100</pubDate>
            </item>
    
            <item>
                <title>Microsoft&apos;s Security Intelligence Report</title>
                <description><![CDATA[<p><a href="http://blogs.orange-business.com/securite/MSIR%20v2.jpg"><img style="margin: 0px 20px 20px 0px; float: left" class="mt-image-left" alt="" width="350" height="216" src="http://blogs.orange-business.com/securite/assets_c/2011/10/MSIR v2-thumb-350x216-7526.jpg" /></a>Les vacances sont termin&eacute;es depuis quelques semaines. Les analystes s&eacute;curit&eacute; ont donc repris le collier comme la plupart d&rsquo;entre nous et les rapports sur l&rsquo;<b>activit&eacute; du premier semestre</b> commencent &agrave; &ecirc;tre publi&eacute;s.</p><p>Je vous propose d&rsquo;aborder rapidement celui de <b>Microsoft</b> qui a officiellement &eacute;t&eacute; communiqu&eacute; lors de la <b>conf&eacute;rence RSA</b> d&rsquo;octobre. Le rapport complet peut &ecirc;tre t&eacute;l&eacute;charg&eacute; <a href="http://www.microsoft.com/security/sir/default.aspx">ici</a>.</p><h3 style="color: red"><span style="color: rgb(255,102,0)"><b>Quelques chiffres.</b></span></h3><p>Les chiffres qui vont maintenant &ecirc;tre &eacute;voqu&eacute;s ont &eacute;t&eacute; &eacute;tablis au travers des remont&eacute;es fournies par l&rsquo;outil Malicious Software Removal Tool (MSRT) sur le premier semestre 2011. Environ 600 millions de machines le font tourner tous les mois, il s&rsquo;agit donc d&rsquo;un <b>&eacute;chantillon </b>plus que <b>repr&eacute;sentatif </b>pour pouvoir &eacute;tablir des tendances.</p><p><span style="font-size: larger"><b>45%</b></span>. C&rsquo;est la proportion des <b>cas de compromission</b> demandant une action effective de l&rsquo;utilisateur (installation, lien web, ouverture de pi&egrave;ce jointe, &hellip;). Les campagnes de sensibilisation sont donc plus que jamais d&rsquo;actualit&eacute; pour r&eacute;duire les risques.</p><p><span style="font-size: larger"><b>43%</b></span>. L&rsquo;<b>e</b><b>xploitation des autoruns</b> (USB ou r&eacute;seau) repr&eacute;sentent 43% des incidents relev&eacute;s. Un travail de fond pour continuer &agrave; ma&icirc;triser les postes de travail au travers du renforcement des OS est donc plus que jamais d&rsquo;utilit&eacute; public. La suppression des lancements automatiques est naturellement l&rsquo;une des fonctions &agrave; mettre en place, les environnements les plus strictes supprimant tout simplement les acc&egrave;s &agrave; des p&eacute;riph&eacute;riques externes de type USB.</p><p><span style="font-size: larger"><b>6%</b></span> des <b>incidents </b>auraient pu &ecirc;tre &eacute;vit&eacute;s si les machines avaient &eacute;t&eacute; <b>mises &agrave; jour</b>.</p><p><span style="font-size: larger"><b>1%</b></span>. Les exploits de type &laquo; <b>zero day</b> &raquo; dont on parle pourtant beaucoup repr&eacute;sente moins de 1% des incidents s&eacute;curit&eacute; relev&eacute;s par Microsoft.</p><h3 style="color: red"><span style="color: rgb(255,102,0)"><b>Les failles applicatives</b></span></h3><p>Les environnements <b>Java/Flash/HTML/JScript</b> repr&eacute;sentent toujours la <b>grande majorit&eacute; des failles</b>, imm&eacute;diatement suivi par les OS. La mise &agrave; jour des navigateurs et l&rsquo;activation des quelques fonctions de s&eacute;curit&eacute; disponibles sont des actions simples qui peuvent participer &agrave; r&eacute;duire le risque repr&eacute;sent&eacute; par ces technologies que nous utilisons tous les jours. Chacun peut &ecirc;tre un membre actif de la lutte !</p><p>Les failles applicatives restent donc tr&egrave;s largement en t&ecirc;te. Les formations de &laquo; <b>Secure coding</b> &raquo; et les outils d&rsquo;analyse de code sont donc un domaine qui devrait continuer &agrave; s&rsquo;imposer peu &agrave; peu et qui, esp&eacute;rons le, permettront &agrave; terme de diminuer les vuln&eacute;rabilit&eacute;s dans les applications.</p><h3 style="color: red"><span style="color: rgb(255,102,0)"><b>Une ouverture sur l&lsquo;avenir</b></span></h3><p>Le d&eacute;port de certaine fonctions et responsabilit&eacute;s dans le &laquo; cloud &raquo;, concept &agrave; la mode actuellement, pourrait permettre une <b>am&eacute;lioration </b>du <b>niveau de s&eacute;curit&eacute;</b> de certaines entreprises. En effet, en externalisant et centralisant ce type de responsabilit&eacute; sur un acteur exp&eacute;riment&eacute; et soumis contractuellement &agrave; une obligation de r&eacute;sultat, il est possible que les processus s&eacute;curit&eacute; de base soient mieux suivis.</p><p>Est-ce pour autant une d&eacute;responsabilisation de l&rsquo;entreprise ? Non. Cette derni&egrave;re devra malgr&eacute; tout suivre ses prestataires de service et auditer r&eacute;guli&egrave;rement le niveau de service rendu pour s&rsquo;assurer que tout est en ordre et r&eacute;pond &agrave; ses besoins.</p><h3 style="color: red"><span style="color: rgb(255,102,0)"><b>Des conclusions ?</b></span></h3><p>Bien que les nouvelles tendances annoncent l&rsquo;<b>inutilit&eacute; </b>et la mort prochaine des <b>outils traditionnels</b> de la s&eacute;curit&eacute;, il semblerait malgr&eacute; tout que les updates, antivirus/antimalware et autres hardening aient encore une utilit&eacute; et r&eacute;duisent les risques de fa&ccedil;on significative.</p><p>Pour ouvrir le d&eacute;bat et ne pas rester sur l&rsquo;analyse d&rsquo;un &eacute;diteur, je ferai r&eacute;f&eacute;rence &agrave; <a href="http://blogs.orange-business.com/securite/2011/10/assises-securite-suite-et-fin.html">mon pr&eacute;c&eacute;dent post</a> o&ugrave; le directeur de l&rsquo;ANSSI a fermement port&eacute; un message assez proche.</p><p>Par ailleurs, pour ceux qui souhaiteraient approfondir le sujet antivirus, le dernier num&eacute;ro du magasine &laquo; Global Security Mag &raquo; titre en couverture &laquo; que reste-t-il de nos antivirus ? &raquo; - un moyen simple de croiser les informations et de nourrir les r&eacute;flexions...</p><p>Un dernier chiffre pour la route : 13%. C&rsquo;est l&rsquo;augmentation, selon Microsoft, des incidents d&eacute;tect&eacute;s sur le territoire fran&ccedil;ais entre H1 et H2 par l&rsquo;outil MSRT. Les acteurs de la s&eacute;curit&eacute; ont encore une longue route &agrave; parcourir !</p><p>C&eacute;dric</p><p>&nbsp;</p>]]></description>
                <link>http://blogs.orange-business.com/securite/2011/10/microsoft-security-intelligence-report.html</link>
                <guid>http://blogs.orange-business.com/securite/2011/10/microsoft-security-intelligence-report.html</guid>
        
                    <category domain="http://www.sixapart.com/ns/types#category">actu</category>
        
        
                    <category domain="http://www.sixapart.com/ns/types#tag">analyse sécurité</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">exploit</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">faille</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">MSIR</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">sécurité</category>
        
                <pubDate>Wed, 19 Oct 2011 05:00:00 +0100</pubDate>
            </item>
    
            <item>
                <title>Retour aux fondamentaux : la triade sécurité</title>
                <description><![CDATA[<p><iframe width="600" height="391.235955056" frameborder="0" scrolling="no" id="streamlike_player" name="streamlike_player" src="http://cdn.streamlike.com/hosting/orange-business/embedPlayer.php?med_id=2b6e442b1829bb3e&amp;width=600&amp;height=391.235955056&amp;lng=fr" marginheight="0" marginwidth="0"></iframe></p><p style="text-align: center;"><a href="http://www.youtube.com/watch?v=OqX1y4Qmwuk">Voir cette vid&eacute;o sur YouTube</a></p><p>La triade s&eacute;curit&eacute; peut prendre diff&eacute;rentes formes : il y a la classique triade &quot;CIA&quot; (Confidentiality, Integrity, Availablity) mais il existe aussi la &quot;<b>triade globale</b>&quot; rappelant les <b>3 composantes fondamentales</b> d'une d&eacute;fense dite en profondeur (In-depth security) : <b>Pr&eacute;vention</b>,<b> D&eacute;tection </b>et<b> R&eacute;action</b>.</p> <h3 style="color: red"><span style="color: #ff6600"><b>#1 - Pr&eacute;vention</b></span></h3> <p>La premi&egrave;re composante de cette triade a pour objectif de <b>pr&eacute;venir l'apparition d'un risque</b> : on retrouve ici toutes les mesures visant &agrave;:</p> <ul>     <li>segmenter les r&eacute;seaux (d&eacute;ploiement de firewalls, mise en place de zones DMZ, ...)</li>     <li>durcir les syst&egrave;mes (d&eacute;sactivation des services inutiles, application des correctifs de s&eacute;curit&eacute;)</li>     <li>utiliser les techniques de d&eacute;veloppement s&eacute;curis&eacute; (filtrage des donn&eacute;es en entr&eacute;e, requ&ecirc;tes SQL pr&eacute;par&eacute;es, ....).</li> </ul> <p>La pr&eacute;vention se mat&eacute;rialise tant via la mise en place d'&eacute;quipements de s&eacute;curit&eacute;, de principes d'architecture mais aussi de processus comme c'est notamment le cas pour le d&eacute;ploiement des correctifs de s&eacute;curit&eacute; ou des campagnes de sensibilisation et de formation &agrave; la s&eacute;curit&eacute;.</p> <h3 style="color: red"><span style="color: #ff6600"><b>#2 - D&eacute;tection</b></span></h3> <p>Cette seconde composante de la triade a pour objet de <b>d&eacute;tecter un &eacute;v&eacute;nement</b> que la premi&egrave;re composante (Pr&eacute;vention) n'aura pas &eacute;t&eacute; en mesure bloquer. Encore une fois, les moyens que l'on retrouve ici peuvent &ecirc;tre technique ou organisationnel.</p> <p>En ce qui concerne le volet technique, nous avons par exemple les sondes de d&eacute;tection d'intrusion (IDS) positionn&eacute;es &agrave; des endroits strat&eacute;giques ou encore la collecte et l'analyse de logs.&nbsp;</p> <p>Du cot&eacute; organisationel, on retrouve le bon vieux coup de t&eacute;l&eacute;phone de la part des &eacute;quipes du support technique, l'annonce dans la presse mais aussi les remont&eacute;es d'infos de la part des personnes en charge de l'administration, alert&eacute;es par un brusque arr&ecirc;t  de certains &eacute;quipements (une consommation de bande passante soudainement dix fois sup&eacute;rieure &agrave; la normale).</p> <h3 style="color: red"><a href="http://blogs.orange-business.com/securite/mafia%20-%20%C2%A9%20GooDAura%20-%20Fotolia.com.jpg"><img width="350" height="270" alt="" src="http://blogs.orange-business.com/securite/assets_c/2011/10/mafia - &copy; GooDAura - Fotolia.com-thumb-350x270-7541.jpg" class="mt-image-left" style="float: left; margin: 0 20px 20px 0;" /></a><span style="color: #ff6600"><b>#3 - R&eacute;action</b></span></h3> <p>La derni&egrave;re composante de la triade est une suite logique de la pr&eacute;c&eacute;dente : une fois une anomalie ou attaque d&eacute;tect&eacute;e il s'agit d'y <b>apporter </b>le plus rapidement <b>une r&eacute;ponse</b>. Ici le cot&eacute; organisationnel est roi mais la technique a quand m&ecirc;me le droit de cit&eacute;.</p> <p>Cot&eacute; organisationnel, une &eacute;quipe de personnes sp&eacute;cialis&eacute;es apportera son soutien pour comprendre, circonscrire et donc limiter l'&eacute;tendue de l'attaque. Au-del&agrave; des &eacute;quipes sp&eacute;cialis&eacute;es dans la s&eacute;curit&eacute;, c'est l'ensemble des processus op&eacute;rationnels qui seront sollicit&eacute;s dont ceux li&eacute;s &agrave; la communication interne et externe.</p> <p>En ce qui concerne le p&eacute;rim&egrave;tre technique, une base de signatures pourra &ecirc;tre d&eacute;ploy&eacute;e rapidement sur les antivirus ou un port sera temporairement bloqu&eacute; au niveau d'un firewall, etc...</p> <h3 style="color: red"><span style="color: #ff6600"><span><b>Autres types de d&eacute;fense en profondeur</b></span></span></h3> <p>Nombre d'entre-vous auront tr&egrave;s surement d&eacute;j&agrave; mis en place, ou tout du moins d&eacute;j&agrave; entendu parler d'une &quot;strat&eacute;gie de d&eacute;fense en profondeur&quot;. La plupart du temps il s'agit d'une d&eacute;fense bas&eacute;e sur la mise en place de mesures techniques venant se renforcer les unes les autres, un peu comme des briques venant s'empiler (aka. deux ou trois couches de firewalls de marques diff&eacute;rentes).</p> <p>Dans tous les cas, <b>ces deux approches </b>de &quot;d&eacute;fense en profondeur&quot;, qu'elles soient bas&eacute;es sur une vision globale (Pr&eacute;vention, D&eacute;tection et R&eacute;action) ou &quot;classique&quot; (via empilement de technologies) <b>restent valides </b>et doivent &ecirc;tre appliqu&eacute;es car <b>elles sont compl&eacute;mentaires</b>.</p> <h3 style="color: Red;"><span style="color: rgb(255, 102, 0);"><b>De la th&eacute;orie &agrave; la pratique</b></span></h3> <p>De ce que je peux voir, l'empilement de technologies est l'approche classique, celle bas&eacute;e sur la triade globale (Pr&eacute;vention, D&eacute;tection et R&eacute;action) est tr&egrave;s souvent limit&eacute;e &agrave; une mise en place de la premi&egrave;re composante et tr&egrave;s peu des deux derni&egrave;res.</p> <p>Quel est votre retour d'exp&eacute;rience ? Merci de vos retours/commentaires !</p>]]></description>
                <link>http://blogs.orange-business.com/securite/2011/10/triade-securite.html</link>
                <guid>http://blogs.orange-business.com/securite/2011/10/triade-securite.html</guid>
        
                    <category domain="http://www.sixapart.com/ns/types#category">bonnes pratiques</category>
        
                    <category domain="http://www.sixapart.com/ns/types#category">sécurité organisationnelle et humaine</category>
        
        
                    <category domain="http://www.sixapart.com/ns/types#tag">défense en profondeur</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">méthodes sécurité</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">principes</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">sécurité</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">stratégie</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">triade sécurité</category>
        
                <pubDate>Tue, 18 Oct 2011 16:52:21 +0100</pubDate>
            </item>
    
            <item>
                <title>Les VLANs pour les Nuls : VTP / MRP (5/10)</title>
                <description><![CDATA[<p><a href="http://blogs.orange-business.com/securite/cables%20r%C3%A9seaux%20-%20%C2%A9%20tr3gi%20-%20Fotolia.com.jpg"><img class="mt-image-left" style="float: left; margin: 0px 20px 20px 0px" height="200" alt="" width="300" src="http://blogs.orange-business.com/securite/assets_c/2011/10/cables r&eacute;seaux - &copy; tr3gi - Fotolia.com-thumb-300x200-7517.jpg" /></a>Dans l&rsquo;optique &laquo; plug and play &raquo;, l&rsquo;id&eacute;al, c'est que tous les VLANs soient connus du switch. Mais cela n&rsquo;est pas possible pour cause de limitations li&eacute;es au mat&eacute;riel d&rsquo;entr&eacute;e de gamme. Du coup, il faut quand m&ecirc;me d&eacute;finir les VLANs que l&rsquo;on veut utiliser. Par d&eacute;faut, la description des VLANs est stock&eacute;e dans une zone sp&eacute;ciale, la VLAN DATABASE.</p><p>Et c&rsquo;est ici qu&rsquo;intervient VTP :<b> <a href="http://fr.wikipedia.org/wiki/VLAN_Trunking_Protocol">VLAN Transfert Protocol</a></b><a href="fr.wikipedia.org/wiki/VLAN_Trunking_Protocol">.</a> Ce protocole propri&eacute;taire a un &eacute;quivalent normalis&eacute; : <a href="http://fr.wikipedia.org/wiki/Multiple_Registration_Protocol">MRP</a>.</p><p>L&rsquo;id&eacute;e est simple : dans un r&eacute;seau local, un seul switch (le serveur) connait les VLANs utilis&eacute;s, les autres switches vont apprendre ces VLANs gr&acirc;ce au protocole VTP.</p><p>Si on veut par exemple ajouter un VLAN, il suffit de mettre &agrave; jour la <b>VLAN DATABASE</b> dans le switch serveur. C&rsquo;est tr&egrave;s bien, tant que le switch serveur fonctionne. Mais s&rsquo;il est en panne je fais quoi ? Et bien, dans ce cas,&nbsp;je configure un serveur de secours... Oui, mais s'ils marchent tous les deux, lequel a raison ?&nbsp; Ah, mais c&rsquo;est qu&rsquo;on a pens&eacute; &agrave; tout : il y a un <b>num&eacute;ro de version</b> de la VLAN DATABASE qui sert &agrave; choisir la plus &agrave; jour.</p><p>Tout cela est tr&egrave;s bien, sauf que &hellip; Si Gaston branche un switch dont la VLAN DATABASE porte un num&eacute;ro de version sup&eacute;rieur &agrave; celle du serveur, le LAN r&eacute;cup&egrave;re la VLAN DATABASE du switch de Gaston. On peut parier que le LAN ne va plus bien marcher.</p><p>Du coup, VTP utilise un param&egrave;tre &laquo; <b>vtp domain</b>&raquo;, assorti d&rsquo;un &laquo; <b>vtp password</b> &raquo;, qui permet d&rsquo;&eacute;viter un tel accident. Certes, cela devrait &eacute;viter beaucoup d&rsquo;accidents mais ce n&rsquo;est pas suffisant pour pr&eacute;venir une attaque...</p><p>Conclusion : avec VTP, pour &eacute;viter les accidents, il faut d&eacute;finir un &laquo; domain name &raquo;. Seuls les na&iuml;fs feront confiance au &laquo; vtp password &raquo;...</p><p>Une bonne pratique est de <b>ne pas utiliser VTP</b>. Pour cela, il faut configurer VTP en <b>mode off</b> (si disponible), ou sinon en <b>mode transparent</b>.</p><p>En l&rsquo;absence de VTP, il faut bien s&ucirc;r configurer les VLANs dans chaque switch du LAN.<br /><b>Nota </b>: avec le mode transparent, les &laquo; extended VLAN &raquo; sont accessibles. En clair, on peut utiliser des num&eacute;ros de VLAN entre 1 et 4095.</p><p>Vos remarques, questions et autres interventions sont les bienvenues.</p><p>Pascal Bonnard</p><p>&nbsp;</p><h3 style="color: red"><span style="color: rgb(255,102,0)"><b>Les articles de la s&eacute;rie &quot;Ethernet&quot; :</b></span></h3><p><a href="http://blogs.orange-business.com/securite/2011/09/ethernet-un-niveau-a-ne-pas-negliger-110.html">Ethernet, un niveau &agrave; ne pas n&eacute;gliger</a><br /><a href="http://blogs.orange-business.com/securite/2011/09/les-attaques-classiques-interception-de-trafic-denis-de-service-210.html">Les attaques &laquo; classiques &raquo; : interception de trafic, d&eacute;nis de service</a><br /><a href="http://blogs.orange-business.com/securite/2011/09/a-eliminer-durgence-dtp-310.html">A &eacute;liminer d&rsquo;urgence : DTP</a><br /><a href="http://blogs.orange-business.com/securite/2011/10/les-vlans-pour-les-nuls-je-configure-les-vlans-de-mes-trunks-bien-propres-410.html">Les VLANs pour les Nuls : je configure les VLANs de mes trunks bien propres</a><br />Les VLANs pour les Nuls : VTP / MRP<br />Les boucles et les temp&ecirc;tes : STP et comment s&rsquo;en dispenser<br />L&rsquo;art d&rsquo;en dire trop : CDP et LLC<br />Incroyable, mais vrai : CTP loopback<br />A utiliser sans (trop) d&rsquo; illusions : LAG (PaGP, LACP)<br />Conclusion, la configuration ultime pour mes switches</p>]]></description>
                <link>http://blogs.orange-business.com/securite/2011/10/les-vlans-pour-les-nuls-vtp-mrp.html</link>
                <guid>http://blogs.orange-business.com/securite/2011/10/les-vlans-pour-les-nuls-vtp-mrp.html</guid>
        
                    <category domain="http://www.sixapart.com/ns/types#category">bonnes pratiques</category>
        
        
                    <category domain="http://www.sixapart.com/ns/types#tag">MRP</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">VLAN</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">VLAN DATABASE</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">VTP</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">vtp domain</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">vtp password</category>
        
                <pubDate>Mon, 17 Oct 2011 05:00:00 +0100</pubDate>
            </item>
    
            <item>
                <title>CaméraSécu / Saison 0 - Episode 3 / Camille La Bille</title>
                <description><![CDATA[<p><iframe width="560" height="315" frameborder="0" src="http://www.youtube.com/embed/Yd5B3EHh5Jg" allowfullscreen=""></iframe></p><p>CamilleLaBille elle travaille au marketing produit : c'est elle qui connait le march&eacute;, quels sont les besoins des entreprises et qui en cons&eacute;quence lance les projets pour d&eacute;velopper les services qui seront commercialis&eacute;s.</p> <h3 style="color: Red;"><a href="http://blogs.orange-business.com/securite/Cam%C3%A9ra%20S%C3%A9cu%20-%20la%20photo%20de%20famille%20nouvelle%20version.JPG"><img width="300" height="204" style="float: left; margin: 0 20px 20px 0;" class="mt-image-left" src="http://blogs.orange-business.com/securite/assets_c/2011/10/Cam&eacute;ra S&eacute;cu - la photo de famille nouvelle version-thumb-300x204-7500.jpg" alt="" /></a></h3> <h3 style="color: Red;"><b><span style="color: rgb(255, 102, 0);">La s&eacute;curit&eacute; c'est pour les parano&iuml;aques ou les hyponcondriaques du bit de droite</span></b></h3> <p>Pour CamilleLaBille, la s&eacute;curit&eacute;, c'est des conneries. Enfin presque. C'est ce qu'elle pense dans s</p> <p>on fort int&eacute;rieur : CamilleLaBille, elle connait le march&eacute;, les besoins et attentes des clients, etc... Si d'un cot&eacute; elle comprend des choses que d'autres ne peuvent m&ecirc;me pas appr&eacute;hender, dans le cas de la s&eacute;curit&eacute;, comme elle ne comprend pas grand chose, c'est que &ccedil;a vaut pas le coup, c'est que &ccedil;a n'est pas int&eacute;ressant. La s&eacute;curit&eacute;, les hackers et tous ces trucs, CamilleLaBille elle ne saisit pas...</p> <p>Et oui,&nbsp;CamilleLaBille elle capte rien dans la s&eacute;curit&eacute; informatique... alors quand <a href="http://blogs.orange-business.com/securite/2011/09/camerasecu-saison-0---episode-0-lorenzo-rapido.html">LorenzoRapido</a> lui parle de s&eacute;curit&eacute; elle fait style de comprendre : &quot;OK, OK, OK&quot;. Elle pose 2 ou 3 questions histoire de montrer qu'elle touche mais en fait, elle est paum&eacute;e... Surtout en bonne soci&eacute;t&eacute; (lire : r&eacute;unions avec des chefs).</p> <h3 style="color: Red;"><b><span style="color: rgb(255, 102, 0);">La s&eacute;curit&eacute; &ccedil;a fait bien dans les slides et les fiches produit</span></b></h3> <p>Elle ne dit pas compl&egrave;tement non &agrave; la s&eacute;curit&eacute;. La raison est simple : la s&eacute;curit&eacute;, &ccedil;a p&egrave;te sur les slides, &ccedil;a fait bien dans les descriptions de services. La s&eacute;curit&eacute;, &ccedil;a permet de maintenir son niveau de prix, de se d&eacute;marquer de la concurrence, etc.... Le saint-graal c'est de mettre un&nbsp; super logo marqu&eacute; &quot;certification ISO27K&quot; ou &quot;Crit&egrave;res Communs&quot;.</p> <p>Une certification s&eacute;curit&eacute;, &ccedil;a rassure le client,&nbsp;&ccedil;a balance la concurrence dans les bas-fonds et &ccedil;a donne des arguments &quot;massue&quot; aux commerciaux. En plus, pour CamilleLaBille, une certification c'est bon pour se faire mousser aupr&egrave;s de son chef car lui, il capte encore moins de quoi il s'agit...</p> <h3 style="color: Red;"><span style="color: rgb(255, 102, 0);"><b>Marquer &quot;s&eacute;curit&eacute;&quot; tout en ne faisant pas grand chose de concret</b></span></h3> <p>OK! Donc faut pouvoir mettre &quot;s&eacute;curit&eacute; ceci&quot; ou &quot;s&eacute;curit&eacute; cela&quot; dans les slides et le contrat... Comment on va faire ? Simple : on va laisser LorenzoRapido (le chef&nbsp;de projet)&nbsp;discuter avec <a href="http://blogs.orange-business.com/securite/2011/10/camerasecu-saison-0---episode-2.html">SecuNinja</a> (l'expert s&eacute;curit&eacute; de la maison) et il nous montent un plan &quot;de la mort qui tue&quot;.</p> <p>Le truc, c'est que le plan s&eacute;curit&eacute; de LorenzoRapido et SecuNinja, il est bien mais il implique de faire des choses en plus que CamilleLaBille, elle n'avait pas pr&eacute;vu . Donc ici, CambilleLaBille, elle va chercher &agrave; &eacute;dulcorer le plan pour faire que des choses pas compliqu&eacute;es (aka celles qui co&ucirc;tent pas cher) ou alors elle va botter en touche (aka son sport favori) vers un &quot;projet transverse&quot; ou un &quot;plan d'action &agrave; venir&quot;... L'important c'est que le mot &quot;s&eacute;curit&eacute;&quot; soit pr&eacute;sent... le reste, elle s'en tamponne !</p> <h3 style="color: Red;"><b><span style="color: rgb(255, 102, 0);">La certification s&eacute;curit&eacute; &quot;&eacute;lastique&quot; : Le truc de la mort qui tue</span></b></h3> <p>L'autre technique de CamilleLaBille, c'est de r&eacute;cup&eacute;rer le travail que les autres ont pu faire. Allez, on va prendre un exemple simple : dans la bo&icirc;te, on a des SOC (Security Operating Centers) qui ont &eacute;t&eacute; certifi&eacute;s ISO27001... Et comme le service de CamilleLaBille est supervis&eacute; par ce SOC, elle va jouer sur le flou : elle va laisser trainer des &quot;certifi&eacute; ISO27001&quot; dans les slides et support de pr&eacute;sentation du service.....</p> <p>Et paf ! C'est gagn&eacute; ! Jackpot !&nbsp;Le prospect un peu bonnet et n'y connaissant pas grand chose, par agglom&eacute;ration d'id&eacute;es, va se dire &quot;le service de CamilleLaBille il est certifi&eacute; IS27001&quot;. Elle est forte CamilleLaBille.</p> <p>En tout cas, on peut dire qu'elle sait tourner les choses &agrave; sa sauce, bref <b>tout l'art d'un bon marketing produit</b> !</p>]]></description>
                <link>http://blogs.orange-business.com/securite/2011/10/camerasecu-saison-0-episode-3-camillelabille.html</link>
                <guid>http://blogs.orange-business.com/securite/2011/10/camerasecu-saison-0-episode-3-camillelabille.html</guid>
        
                    <category domain="http://www.sixapart.com/ns/types#category">sécurité organisationnelle et humaine</category>
        
        
                    <category domain="http://www.sixapart.com/ns/types#tag">CaméraSécu</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">critique</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">humour</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">sécurité</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">sensibilisation</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">vidéo</category>
        
                <pubDate>Fri, 14 Oct 2011 14:00:00 +0100</pubDate>
            </item>
    
            <item>
                <title>Les assises de la sécurité : suite et fin</title>
                <description><![CDATA[<p><a href="http://blogs.orange-business.com/securite/IMG_0612Bis.jpg"><img width="369" height="276" style="float: left; margin: 0 20px 20px 0;" class="mt-image-left" src="http://blogs.orange-business.com/securite/assets_c/2011/10/IMG_0612Bis-thumb-369x276-7481.jpg" alt="" /></a>Mais pourquoi la premi&egrave;re keynote doit-elle avoir lieu &agrave; 8h30 ? Je soup&ccedil;onne un mauvais g&eacute;nie de vouloir tester la motivation et la r&eacute;sistance des participants ! Premi&egrave;re keynote de la journ&eacute;e, donc, qui donne finalement le ton de la vision &laquo; op&eacute;rateur &raquo; sur la question s&eacute;curit&eacute; : capitaliser sur les infrastructures existantes et les &eacute;quipes exp&eacute;riment&eacute;es pour ouvrir des services &agrave; fortes valeurs ajout&eacute;es et accompagner les clients finaux sur un p&eacute;rim&egrave;tre &eacute;largi.</p><h3 style="color: Red;"><span style="color: rgb(255, 102, 0);"><b>Les courants sous jacents</b></span></h3><p>Certaines th&eacute;matiques n&rsquo;ont &eacute;t&eacute; que peu abord&eacute;es de fa&ccedil;on frontale dans les ateliers mais ont &eacute;t&eacute; cit&eacute;es &agrave; de nombreuses reprises. La n&eacute;cessit&eacute; de <b>fournir des indicateurs fiables</b> aux &eacute;quipes en charge de la gouvernance  fait partie de ceux-l&agrave;. Ce sujet a &eacute;t&eacute; abord&eacute; sous tous les angles possibles : de la collecte des donn&eacute;es, jusqu&rsquo;&agrave; l&rsquo;introduction des techniques de business intelligence pour extraire le maximum d&rsquo;informations pertinentes. La cr&eacute;ation de dashboards s&eacute;curit&eacute; adapt&eacute;s aux diff&eacute;rents niveaux de hi&eacute;rarchie, de l&rsquo;expert technique au CEO, a &eacute;t&eacute; un motif r&eacute;current qui devrait s&rsquo;imposer peu &agrave; peu pour affiner le pilotage et les d&eacute;cisions.</p><h3 style="color: Red;"><span style="color: rgb(255, 102, 0);"><b>Et la t&eacute;l&eacute;phonie ?</b></span></h3><p>Un sujet plus inhabituel abord&eacute; durant cette derni&egrave;re journ&eacute;e a &eacute;t&eacute; les probl&eacute;matiques de s&eacute;curit&eacute; et plus sp&eacute;cifiquement de fraude dans les environnements de t&eacute;l&eacute;phonie. Ces interventions visaient &agrave; sensibiliser l&rsquo;auditoire sur les sp&eacute;cificit&eacute;s de ce domaine (qui se traitent autant par des &eacute;quipements d&eacute;di&eacute;s &agrave; la s&eacute;curit&eacute; que par des configurations adapt&eacute;es finement sur le PABX lui m&ecirc;me).</p><p>L&rsquo;h&eacute;ritage des risques de la t&eacute;l&eacute;phonie semble d&eacute;sormais reconnu et les r&eacute;flexions pour proposer des solutions adapt&eacute;es se g&eacute;n&eacute;ralisent.  Nous allons peut &ecirc;tre vers la naissance d&rsquo;une nouvelle sp&eacute;cialit&eacute; &agrave; moyen terme &hellip;  Une chose est s&ucirc;re, le montant des fraudes &eacute;conomiques - de 1 000&euro; &agrave; environ 600 000&euro; - &agrave; fait r&eacute;agir la salle.</p><h3 style="color: Red;"><span style="color: rgb(255, 102, 0);"><b>S&eacute;curit&eacute; et &eacute;conomie</b></span></h3><p>Evoquer le <b>ROI de la s&eacute;curit&eacute;</b> est un sujet qui fait sourire ou qui provoque une r&eacute;flexion intense, douloureuse et la plupart du temps n&rsquo;arrivant pas &agrave; un r&eacute;sultat satisfaisant. Conscient de cette difficult&eacute;,  un groupe de travail a lanc&eacute; une r&eacute;flexion sur un axe alternatif en cherchant plut&ocirc;t des outils de mesures pertinents. Il ressort de ces premiers r&eacute;sultats une classification des entreprises, une premi&egrave;re s&eacute;rie de ratios concrets et adapt&eacute;s &agrave; l&rsquo;activit&eacute;, des pistes inattendues et une bonne nouvelle.</p><p>En effet, Il est d&eacute;sormais prouv&eacute; que la s&eacute;curit&eacute; devient moins on&eacute;reuse lorsque les sp&eacute;cialistes de la fonction achat accompagnent les experts que nous sommes dans les phases de n&eacute;gociations. Ind&eacute;niablement, cette professionnalisation devrait permettre d&rsquo;<b>optimiser les budgets serr&eacute;s</b> pour investir dans les trop nombreuses solutions qui sont aujourd&rsquo;hui n&eacute;cessaires. Un travail tr&egrave;s int&eacute;ressant dont les &eacute;volutions seront &agrave; suivre lors des prochaines assises.</p><h3 style="color: Red;"><span style="color: rgb(255, 102, 0);"><b>Une vision de l&rsquo;avenir</b></span></h3><p>Un axe de pr&eacute;sentation de ce qui nous attend dans l&rsquo;avenir assez diff&eacute;rent dans cette pr&eacute;sentation et collant au plus pr&egrave;s aux actualit&eacute;s : le monde change, &eacute;conomiquement, g&eacute;ographiquement et techniquement &agrave; une allure encore jamais rencontr&eacute;e.  Quelques chiffres &agrave; la cl&eacute; pour illustrer ces bouleversements qui impose &eacute;galement une dynamique toujours plus importante dans nos m&eacute;tiers :</p><ul><li>10 milliards de tweets en 5 mois.</li><li>2012 : 33% de solutions achet&eacute;es sur un mode As a Service.</li><li>2012 : cinq fois plus de donn&eacute;es cr&eacute;es en 5 mois que sur l&rsquo;ann&eacute;e 2008 compl&egrave;te.</li><li>2013/14 : les smartphones sont d&eacute;sormais le mode d&rsquo;acc&egrave;s pr&eacute;dominant au web.</li><li>2015 : les r&eacute;seaux sociaux remplacent l&rsquo;usage du mail pour 20% des utilisateurs professionnels.</li><li>2015 : 50% des entreprises auront plus de 80% des fonctions IT en mode As a Service.</li></ul><p>Comment faire face &agrave; cette montagne ? En continuant avec une vigueur renouvel&eacute;e la sensibilisation de nos utilisateurs, en assurant une veille, en embrassant les innovations qui se pr&eacute;sentent, et surtout, surtout, en cr&eacute;ant de l&rsquo;&eacute;change entre l&rsquo;ensemble des acteurs s&eacute;curit&eacute; pour que les informations essentielles soient connues de tous.</p><p>Cette conf&eacute;rence c&rsquo;est termin&eacute;e avec la pr&eacute;sentation de l&rsquo;excellent rapport &laquo; Data breach investigation report &raquo; pour 2011 et une citation de Darwin : &ldquo;It&rsquo;s not the strongest who survives, nor the most intelligent, but the ones <b>most adaptable to change</b>&ldquo;. A m&eacute;diter.</p><h3 style="color: Red;"><span style="color: rgb(255, 102, 0);"><b>Pour conclure</b></span></h3><p>Pour finir, il est impossible de ne pas &eacute;voquer la conf&eacute;rence de cl&ocirc;ture, r&eacute;alis&eacute;e par le directeur de l&rsquo;ANSSI, qui a &eacute;t&eacute; un rappel des grands risques actuels mais aussi et surtout, que les risques encourus sont d&eacute;multipli&eacute;s par le non <b>respect </b>du <b>strict minimum</b> touchant la s&eacute;curit&eacute; (qui a parl&eacute; des fess&eacute;es morales ?). De trop nombreuses attaques r&eacute;ussissent en exploitant des mots de passe faibles ou par d&eacute;faut, des machines non mises &agrave; jour, des droits d&rsquo;acc&egrave;s mal g&eacute;r&eacute;s, etc.</p><p>L&rsquo;empilement des outils n&rsquo;est pas en soit une r&eacute;ponse &agrave; l&rsquo;<b>&eacute;clatement des p&eacute;rim&egrave;tres</b> traditionnels et &agrave; la d&eacute;multiplication des p&eacute;riph&eacute;riques. L&rsquo;&eacute;change entre les &eacute;quipes des diff&eacute;rents domaines, le ciblage pr&eacute;cis de certains probl&egrave;mes, la communication autour des alertes sont des points qui font toujours d&eacute;faut et doivent &ecirc;tre trait&eacute;s. S&rsquo;il est n&eacute;cessaire d&rsquo;affronter l&rsquo;avenir, cela ne signifie pas pour autant que les enseignements du pass&eacute; doivent &ecirc;tre oubli&eacute;s.</p><p>Ai-je oubli&eacute; ou manqu&eacute; quelque chose ? Bien sur ! Les ateliers et stands &eacute;taient trop nombreux pour pouvoir &ecirc;tre couvert en seulement trois jours. Ainsi, si vous n&rsquo;avez pas vu &eacute;voqu&eacute; la gestion des p&eacute;riph&eacute;riques mobiles ou d&rsquo;autres sujets d&rsquo;actualit&eacute;s, c&rsquo;est simplement que le temps a manqu&eacute;, mais absolument pas leurs absences Je vous renvois vers le <a href="http://www.lesassisesdelasecurite.com/">site des assises</a> pour avoir le d&eacute;tail des ateliers et partenaires de cette &eacute;dition 2011. Bien entendu, si vous voulez parler de ce que vous avez vu (ou vouliez voir) en commentaire, n&rsquo;h&eacute;sitez pas !</p><p>Vivement les assises 2012 !</p><p>Cedric</p>]]></description>
                <link>http://blogs.orange-business.com/securite/2011/10/assises-securite-suite-et-fin.html</link>
                <guid>http://blogs.orange-business.com/securite/2011/10/assises-securite-suite-et-fin.html</guid>
        
                    <category domain="http://www.sixapart.com/ns/types#category">sécurité organisationnelle et humaine</category>
        
        
                    <category domain="http://www.sixapart.com/ns/types#tag">assises 2012</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">collaboration sécurité</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">indicateurs sécurité</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">ROI sécurité</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">sécurité</category>
        
                <pubDate>Mon, 10 Oct 2011 14:00:00 +0100</pubDate>
            </item>
    
            <item>
                <title>CaméraSécu / Saison 0 - Episode 2 / SecuNinja à la rescousse</title>
                <description><![CDATA[<p><iframe width="600" height="391.235955056" frameborder="0" scrolling="no" marginwidth="0" marginheight="0" src="http://cdn.streamlike.com/hosting/orange-business/embedPlayer.php?med_id=1c819513b715a9a5&amp;width=600&amp;height=391.235955056&amp;lng=fr" name="streamlike_player" id="streamlike_player"></iframe></p><p style="text-align: center;"><a href="http://www.youtube.com/watch?v=y6zG-Q6l5mc"><u><span style="background-color: rgb(255, 255, 255);">Voir cette vid&eacute;o sur YouTube</span></u></a></p><p>SecuNinja est l'un d'entre-eux. SurfMachine, dans un acc&egrave;s soudain et violent de conscience, rencontre SecuNinja est &eacute;voque avec lui le projet de Lorenzo-Rapido, notre chef de projet.</p> <p>Au sein des entreprises, les personnes de la direction s&eacute;curit&eacute; (et leurs acolytes r&eacute;partis ici et l&agrave;) sont per&ccedil;ues comme des personnes compl&eacute;tement &agrave; cot&eacute; de la plaque, vivant sur une plan&egrave;te bizarre peupl&eacute;e de pirates violents usant de stratag&egrave;mes tordus. C'est pas du vaudoux mais presque : l'usage est de fuir ces personnes, de les &eacute;viter &agrave; tout prix.</p> <h3 style="color: Red;"><a href="http://blogs.orange-business.com/securite/assets_c/2011/10/Cam&eacute;ra S&eacute;cu - la photo de famille nouvelle version-thumb-300x204-7500-thumb-300x204-7501-thumb-300x204-7511.jpg"><img width="300" height="204" style="float: left; margin: 0 20px 20px 0;" class="mt-image-left" src="http://blogs.orange-business.com/securite/assets_c/2011/10/Cam&eacute;ra S&eacute;cu - la photo de famille nouvelle version-thumb-300x204-7500-thumb-300x204-7501-thumb-300x204-7511-thumb-300x204-7514.jpg" alt="Miniature de l'image pour Miniature de l'image pour Miniature de l'image pour Cam&eacute;ra S&eacute;cu - la photo de famille nouvelle version.JPG" /></a><b><span style="color: rgb(255, 102, 0);">Les gars de la s&eacute;curit&eacute; : des b&ecirc;tes serviles ?</span></b></h3> <p>A contrario, on les aime, on est pr&ecirc;t &agrave; leur donner la lune d&egrave;s qu'un auditeur externe d&eacute;barque, qu'un client commence &agrave; poser des questions ou qu'un incident de s&eacute;curit&eacute; a lieu. Aux personnes de la s&eacute;cruit&eacute; de se charger de ces sujets et que l'on en parle plus ! En plus, ils aiment &ccedil;a et &ccedil;a leur permet de montrer qu'ils servent &agrave; quelque chose...</p> <p>Une fois sous contr&ocirc;le, le feu provoqu&eacute; par une intrusion, ils perdent de facto leurs appuis : le plan d'action correctif est politiquement enterr&eacute; sous une chappe de plomb...</p> <h3 style="color: Red;"><b><span style="color: rgb(255, 102, 0);">M&eacute;diateur conjugal : un boulot en tant que tel</span></b></h3> <p>SurfMachine est anormalement constitu&eacute;&nbsp;: il est rare, rarissime m&ecirc;me, qu'une personne aille contacter de fa&ccedil;on proactive une personne de la s&eacute;curit&eacute; afin d'obtenir des conseils quant &agrave; la s&eacute;curit&eacute; d'un projet....</p> <p>Gr&acirc;ce au &quot;m&eacute;diateur conjugal&quot; (ou &quot;m&eacute;diateur s&eacute;curit&eacute;&quot;), les pr&eacute;liminaires entre parties en pr&eacute;sence se d&eacute;rouleront &agrave; priori dans de meilleurs conditions : la mise en contact des corps entre-eux sera progressive pour d&eacute;boucher ensuite sur une union.</p> <p>Ce m&eacute;diateur doit id&eacute;alement &ecirc;tre positionn&eacute; du cot&eacute; du marketing produit mais doit en &ecirc;tre ind&eacute;pendant : Il est force de proposition et &quot;force gentillement&quot; (ou &quot;incite&quot; pour rester politiquement correct) les parties &agrave; se parler et travailler ensemble.</p> <h3 style="color: Red;"><b><span style="color: rgb(255, 102, 0);">SecuNinja : un concentr&eacute; de communicant maitre dans la course de fond</span></b></h3> <p>Pour beaucoup de personnes,&nbsp;la s&eacute;curit&eacute; est un domaine obscur. Un bon SecuNinja doit &ecirc;tre ma&icirc;tre dans l'art de la communication et exceller dans l'&eacute;ducation et l'illustration par analogies. Exit le verbiage technique et les mots bizarres quand on explique pourquoi il est important de mettre en place telle ou telle mesure de s&eacute;curit&eacute;.</p> <p>Un SecuNinja devra savoir aller progressivement vers l'objectif en int&eacute;grant des notions li&eacute;es &agrave; la conduite du changement : rares sont les entreprises qui savent faire volte-face en quelques semaines ou mois. Pour faire vraiment de la s&eacute;curit&eacute;, il faut &ecirc;tre champion en course de fond et pas un sprinter.</p>]]></description>
                <link>http://blogs.orange-business.com/securite/2011/10/camerasecu-saison-0---episode-2.html</link>
                <guid>http://blogs.orange-business.com/securite/2011/10/camerasecu-saison-0---episode-2.html</guid>
        
                    <category domain="http://www.sixapart.com/ns/types#category">sécurité organisationnelle et humaine</category>
        
        
                    <category domain="http://www.sixapart.com/ns/types#tag">CaméraSécu</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">critique</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">humour</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">sécurité</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">sensibilisation</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">vidéo</category>
        
                <pubDate>Fri, 07 Oct 2011 12:42:36 +0100</pubDate>
            </item>
    
            <item>
                <title>Assises de la sécurité : brèves.</title>
                <description><![CDATA[<p><a href="http://blogs.orange-business.com/securite/IMG_0600.jpg"><img width="369" height="276" alt="" src="http://blogs.orange-business.com/securite/assets_c/2011/10/IMG_0600-thumb-369x276-7473.jpg" class="mt-image-left" style="float: left; margin: 0 20px 20px 0;" /></a>Les 11&egrave;me assises de la s&eacute;curit&eacute; sont d&eacute;sormais commenc&eacute;es depuis deux jours. Pour un &oelig;il neuf, le lieu g&eacute;ographique, Monaco, a un air de vacances et l&rsquo;ensemble donne parfois l&rsquo;impression d&rsquo;une r&eacute;union d&rsquo;amis de longues dates. N&eacute;anmoins, et pour &ecirc;tre un peu plus s&eacute;rieux, il faut &eacute;galement indiquer que tous les <b>grands acteurs</b> de la <b>s&eacute;curit&eacute; </b>sont pr&eacute;sents et qu&rsquo;il est possible d&rsquo;assister &agrave; un grand nombre d&rsquo;ateliers.</p><h3 style="color: Red;"><span style="color: rgb(255, 102, 0);"><b>Cisco et IBM : deux concurrents pour une vision finalement assez proche de l&rsquo;avenir</b></span></h3><p>Les Keynotes de Cisco et IBM, bien que prenant des formes tr&egrave;s diff&eacute;rentes, ont confirm&eacute;s les grandes directions identifi&eacute;es ces deux derni&egrave;res ann&eacute;es: n&eacute;cessit&eacute; de prendre en main le ph&eacute;nom&egrave;ne du &laquo; <b>Bring Your Own Device</b> &raquo;, &eacute;clatement des sources de donn&eacute;es et des infrastructures comme moyen de r&eacute;concilier usages et s&eacute;curit&eacute;. Par ailleurs, il ne faudra pas oublier la nouvelle formule magique des marketings : &laquo; <b>anywhere, anytime, anydevice</b> &raquo;. L&rsquo;utilisateur &agrave; d&eacute;sormais pris les rennes et nous devons l&rsquo;accompagner.</p><p>Il est aussi int&eacute;ressant de noter la conclusion des experts de la XForce d&rsquo;IBM: anticipez l&rsquo;avenir mais n&rsquo;oubliez pas les enseignements du pass&eacute;. La plupart des attaques se d&eacute;roulant aujourd&rsquo;hui continuent &agrave; exploiter des mots de passe simples, des machines non mises &agrave; jour ou encore des applications web n&rsquo;ayant jamais &eacute;t&eacute; audit&eacute;es. Un listing de 10 points au total qui permet de se remettre en cause et de v&eacute;rifier que les fondations sont solides.</p><h3 style="color: Red;"><span style="color: rgb(255, 102, 0);"><b>Cloud et datacenters</b></span></h3><p>Tr&egrave;s logiquement, les sujets du cloud et des datacenters, ont &eacute;t&eacute; trait&eacute;s dans diff&eacute;rents ateliers. Un planning construit de fa&ccedil;on progressive sur cette th&eacute;matique permettait d&rsquo;avoir une approche globale et bien structur&eacute;e sur ce sujet. Je retiens en particulier quelques &eacute;l&eacute;ments cibl&eacute;s que j&rsquo;ai trouv&eacute;s assez repr&eacute;sentatifs des probl&egrave;mes actuels :</p><ul><li>En 2011, <b>60% des serveurs virtualis&eacute;s</b> sont moins bien s&eacute;curis&eacute;s que leurs homologues physiques.</li><li>Il est n&eacute;cessaire de retravailler de fa&ccedil;on proactive l&rsquo;&eacute;mulation et la s&eacute;curit&eacute; du r&eacute;seau dans les couches virtuelles pour <b>renforcer l&rsquo;&eacute;tanch&eacute;it&eacute;</b>, action qui devrait &ecirc;tre de plus en plus facilit&eacute;e avec l&rsquo;adaptation des solutions aux hyperviseurs.</li><li>La mise en &oelig;uvre d&rsquo;une gouvernance s&eacute;rieuse, bas&eacute;e sur des indicateurs fiables, est indispensable. Elle devra fournir <b>des rapports adapt&eacute;s</b> aux diff&eacute;rents interlocuteurs, soit des &eacute;quipes techniques jusqu&rsquo;aux responsables et preneurs de d&eacute;cisions. Ces rapports devront permettre de valider le maintien en condition op&eacute;rationnel du syst&egrave;me et les SLA associ&eacute;s aux infrastructures.</li><li>La r&eacute;flexion du RSSI de Casino lors du retour d&rsquo;exp&eacute;rience : un bon moyen de tester la maturit&eacute; d&rsquo;un partenaire potentiel est de mesurer sa proactivit&eacute; dans le traitement du sujet s&eacute;curit&eacute;.</li></ul><p>&nbsp;</p><p>Il me semble aussi n&eacute;cessaire de citer l&rsquo;expos&eacute; r&eacute;alis&eacute; par les &eacute;quipes R&amp;D de la soci&eacute;t&eacute; Sogeti. Une approche pratique des risques li&eacute;s &agrave; la virtualisation, avec une d&eacute;monstration &agrave; l&rsquo;appui, pour bien mettre en &eacute;vidence que la s&eacute;curit&eacute; doit &ecirc;tre consid&eacute;r&eacute;e depuis les &eacute;l&eacute;ments physiques, comme la carte r&eacute;seau, jusqu&rsquo;&agrave; l&rsquo;applicatif. Un expos&eacute; trop court qui aurait m&eacute;rit&eacute; de pouvoir descendre plus avant dans les d&eacute;tails techniques.</p><h3 style="color: Red;"><span style="color: rgb(255, 102, 0);"><b>IP V6</b></span></h3><p>Pour finir cette note rapide, l&rsquo;expos&eacute; sur IP V6, sujet transverse et colonne vert&eacute;brale de tout ce qui communiquera dans l&rsquo;avenir, a permis de bien mettre en &eacute;vidence que nous sommes d&eacute;sormais entr&eacute; dans une <b>phase de transition</b>. Ce sujet discut&eacute; depuis des ann&eacute;es est d&eacute;sormais une r&eacute;alit&eacute;. Fini les expos&eacute;s th&eacute;oriques !</p><p>Cette pr&eacute;sentation a abord&eacute; les diff&eacute;rents modes de transition d&rsquo;un point de vue technique, les impacts sur les services r&eacute;seaux, les niveaux de s&eacute;curit&eacute; d&rsquo;IP V6 avec des retours pratiques et fortement sensibilis&eacute; sur la disparit&eacute; des applicatifs existants face &agrave; cette probl&eacute;matique.</p><p>Une solution pour aborder sereinement cette probl&eacute;matique : lancer un projet interne qui couvrira l&rsquo;ensemble des &eacute;l&eacute;ments (infrastrure, SI et endpoints) et allant de l&rsquo;audit de d&eacute;marrage jusqu&rsquo;&agrave; la planification globale des phases de migration ou de remplacements.</p><p><b>Pour conclure</b>, cet &eacute;v&egrave;nement est donc  l&rsquo;une des tr&egrave;s (trop) rares occasions ou les professionnels de la s&eacute;curit&eacute; peuvent se rencontrer pour croiser leurs perceptions de l&rsquo;&eacute;volution du m&eacute;tier, des nouvelles donn&eacute;es &agrave; prendre en compte et cela en oubliant parfois la relation client fournisseur.  Une bouff&eacute;e d&rsquo;air permettant de <b>prendre du recul</b> et de repositionner certains sujets sur l&rsquo;&eacute;chelle des valeurs.</p><p>C&eacute;dric</p>]]></description>
                <link>http://blogs.orange-business.com/securite/2011/10/assises-securite-breves.html</link>
                <guid>http://blogs.orange-business.com/securite/2011/10/assises-securite-breves.html</guid>
        
                    <category domain="http://www.sixapart.com/ns/types#category">événements</category>
        
        
                    <category domain="http://www.sixapart.com/ns/types#tag">assises</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">cloud</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">compte rendu</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">datacenters</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">IPV6</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">sécurité</category>
        
                <pubDate>Thu, 06 Oct 2011 16:26:58 +0100</pubDate>
            </item>
    
            <item>
                <title>chef d&apos;entreprise: une cible particulière pour le black market</title>
                <description><![CDATA[<p><a href="http://blogs.orange-business.com/securite/Fotolia_22814625_S%282%29.jpg"><img width="650" height="487" class="mt-image-center" style="display: block; margin: 0px auto 20px; text-align: center" alt="Fotolia_22814625_S(2).jpg" src="http://blogs.orange-business.com/securite/assets_c/2011/09/Fotolia_22814625_S(2)-thumb-650x487-7421.jpg" /></a></p><p>Si les m&eacute;dias se font de plus en plus l'&eacute;cho des menaces informatiques aupr&egrave;s du grand public, les cons&eacute;quences de ces derni&egrave;res restent dans l'esprit de beaucoup, cantonn&eacute;es &agrave; des probl&egrave;mes informatiques (infection d'un ordinateur entrainant des pertes de performances ou des pertes de donn&eacute;es). Hors, nous savons depuis quelques ann&eacute;es que les cons&eacute;quences sont parfois plus lourdes, avec notamment le vol de donn&eacute;es personnelles.</p><h3 style="color: Red;"><span style="color: rgb(255, 102, 0);"><b>L'explosion du </b><i><b>Black Market</b></i></span></h3><p>L'explosion des logiciels malveillants (&agrave; peine 5.000 en 2007, 40.000 en 2009 et environ 60.000 en 2010) a permis le d&eacute;veloppement tout aussi rapide du <i>Black Market</i> num&eacute;rique (un march&eacute; noir d&eacute;di&eacute; aux nouvelles technologies).</p><p>Une r&eacute;cente &eacute;tude de la soci&eacute;t&eacute; Panda Security, &quot;<a target="_blank" href="http://press.pandasecurity.com/wp-content/uploads/2011/01/The-Cyber-Crime-Black-Market.pdf">The Cyber-Crime Black Market: Uncovered</a>&quot;, publi&eacute;e d&eacute;but 2011, d&eacute;cortique les m&eacute;canismes de ce march&eacute; parall&egrave;le, notamment une <a target="_blank" href="http://cybercrime.pandasecurity.com/blackmarket/cybercrime_professions.php">classification des acteurs et de leur r&ocirc;le</a>, ainsi que les processus de vente des produits et services associ&eacute;s.</p><p>A titre d'exemple, voici quelques chiffres relatifs aux prix des produits et services sur ce march&eacute; :</p><ul><li><i><u>Donn&eacute;es d'une carte de cr&eacute;dit</u></i> : de 2 &agrave; 90 dollars (num&eacute;ro de carte et date d'expiration, ainsi que les nom, adresse, num&eacute;ro s&eacute;curit&eacute; sociale et date de naissance du titulaire).<br />&nbsp;</li><li><i><u>Carte de cr&eacute;dit vierge</u></i> : &agrave; partir de 190 dollars pour une commande minimum de 5 cartes (plastique blanc ou impression couleur) avec hologramme bancaire et piste magn&eacute;tique. Vous devrez acheter en compl&eacute;ment les donn&eacute;es pr&eacute;sent&eacute;es plus haut.<br />&nbsp;</li><li><i><u>Copieur/Duplicateur de cartes physiques</u></i> : de 200 &agrave; 1.000 dollars suivant les mod&egrave;les.<br />&nbsp;</li><li><i><u>Vrai-faux distributeur bancaire</u></i> : jusqu'&agrave; 35.000 dollars. Vous pouvez &eacute;galement opter pour un module &quot;Skimmer&quot; &agrave; int&eacute;grer &agrave; un distributeur officiel et permettant la copie de pistes magn&eacute;tiques.<br />&nbsp;</li><li><i><u>Identifiants bancaires</u></i> : pour une somme allant 80 &agrave; 700 dollars, vous pouvez disposer d'identifiants de connexions aux services d'une banque en ligne (nom d'utilisateur, mot de passe et r&eacute;ponses aux questions de s&eacute;curit&eacute;). Les comptes vendus sont garantis avec un solde positif.<br />&nbsp;</li><li><i><u>Blanchiment de transferts bancaires</u></i> : de 10 &agrave; 40% du montant total &quot;nettoy&eacute;&quot;.<br />&nbsp;</li><li><i><u>Identifiants pour plates-formes de paiement</u></i> : pour une somme allant de 80 &agrave; 1.500 dollars, des identifiants de connexions &agrave; un service de paiement rapide (exemple: PayPal) vous sont fournis avec une garantie de solde positif. Les comptes &agrave; solde positif non garantis se n&eacute;gocient autour de 10 dollars seulement.<br />&nbsp;</li><li><i><u>Vrai-faux site marchand</u></i> : les prix sont ici en fonction de votre projet et incluent la conception du site, son d&eacute;veloppement et sa mise en ligne.<br />&nbsp;</li><li><i><u>Commande et livraison de produits</u></i> : une commission de 30 &agrave; 300 dollars est ici demand&eacute;e pour assurer la commande (&agrave; vous de fournir les donn&eacute;es bancaires &agrave; utilis&eacute;es) et la livraison de produits achet&eacute;s en ligne.</li></ul><p>&nbsp;</p><h3 style="color: Red;"><b><span style="color: rgb(255, 102, 0);">Les r&eacute;seaux sociaux ne sont qu'une menace secondaire</span></b></h3><p>Comme cela a &eacute;t&eacute; &eacute;voqu&eacute; plus haut, la principale source d'informations du <i>Black Market</i> est constitu&eacute;e du vol d'informations au travers de logiciels malveillants, coupl&eacute;e &eacute;ventuellement avec le vol de donn&eacute;es de mani&egrave;re physique.</p><p>N&eacute;anmoins, il est int&eacute;ressant de se poser la question concernant un certain nombre d'informations disponibles sur le <i>Black Market</i>, qu'il s'agisse des num&eacute;ros de s&eacute;curit&eacute; sociale ou des dates de naissance par exemple.</p><p>Les r&eacute;seaux sociaux sont aujourd'hui souvent montr&eacute;s du doigt car ils centralisent de nombreuses informations sur les utilisateurs et cristallisent ainsi les peurs. Beaucoup d'utilisateurs des r&eacute;seaux sociaux sont en effet peu soucieux de la confidentialit&eacute; des donn&eacute;es et s'aper&ccedil;oivent incr&eacute;dules que le nom de leurs enfants, de leur chien ou leur lieu de domicile sont <a target="_blank" href="http://blogs.orange-business.com/securite/2011/09/les-widgets-des-reseaux-sociaux-sont-des-chevaux-de-troie.html">accessibles &agrave; tout un chacun</a>.</p><p>Les agr&eacute;gateurs de donn&eacute;es personnelles sont &eacute;galement avertis, comme le rappelle la CNIL qui vient d'adresser un &quot;<a target="_blank" href="http://www.cnil.fr/la-cnil/actu-cnil/article/article/carton-rouge-pour-les-pages-jaunes/">Carton rouge pour les Pages Jaunes</a>&quot; : &quot;[<i>la CNIL] a consid&eacute;r&eacute; que l&rsquo;aspiration de ces informations sur les sites des r&eacute;seaux, &agrave; l&rsquo;insu des personnes concern&eacute;es, &eacute;tait d&eacute;loyale et donc contraire &agrave; la loi Informatique et Libert&eacute;s</i>&quot;.</p><h3 style="color: Red;"><b><span style="color: rgb(255, 102, 0);">Un risque &eacute;galement aliment&eacute; par la multiplication des donn&eacute;es administratives en ligne</span></b></h3><p>En dehors du poste utilisateur, si les r&eacute;seaux sociaux ne sont pas les principaux conteneurs d'informations, o&ugrave; se trouvent les informations ? Il est th&eacute;oriquement possible de collecter des informations sur les sites web personnels ou les petites annonces, mais cela ne repr&eacute;sente qu'une infime partie de la collecte.</p><p>En revanche, la multiplication ces derni&egrave;res ann&eacute;es des bases de donn&eacute;es administratives en ligne, participe fortement &agrave; l'exposition de donn&eacute;es fortement personnelles. Si ces donn&eacute;es sont publiques du point de vue de l'administration, leur consultation sur Internet a permis de r&eacute;duire les temps de consultation (il n'est plus utile de se rendre &agrave; un guichet de l'administration) et d'augmenter la volum&eacute;trie de consultation (la recopie d'un microfilm sur un carnet papier &eacute;tant nettement moins rapide qu'une copie d'&eacute;cran).</p><p>Si de nombreuses organisations sont vigilantes quant aux donn&eacute;es personnelles des internautes dans leur ensemble, elles n'ont que peu de marge de man&oelig;uvre sur le contr&ocirc;le des donn&eacute;es relatives aux chefs d'entreprises. Ainsi, parce qu'un certain nombre de ses informations personnelles sont rendues publiques, et parce qu'il est souvent assimil&eacute; &agrave; une source de richesse, le chef d'entreprise se retrouve particuli&egrave;rement expos&eacute;.</p><h3 style="color: Red;"><b><span style="color: rgb(255, 102, 0);">Exemple au travers d'un commer&ccedil;ant de proximit&eacute;</span></b></h3><p>Afin d'illustrer le propos, je me suis livr&eacute; &agrave; un exercice de collecte d'informations selon les contraintes suivantes :</p><ul><li>collecter des informations sur un chef d'entreprise dont l'activit&eacute; est locale</li><li>n'acc&eacute;der qu'&agrave; des informations publiques, l&eacute;gales et gratuites</li><li>ne pas utiliser de donn&eacute;es issues des r&eacute;seaux sociaux</li><li>optimiser le co&ucirc;t temps de recherche / richesse de l'information</li></ul><p><u>Etape 1</u>:&nbsp; &agrave; la suite d'un achat avec une carte bancaire, vous &ecirc;tes en possession d'un &quot;ticket client&quot; sur lequel apparait clairement le nom de la banque du commer&ccedil;ant ainsi que la raison sociale de son &eacute;tablissement.</p><p><u>Etape 2</u> : une rapide recherche sur un site d'informations sur les entreprises nous d&eacute;voile rapidement les noms, pr&eacute;noms, date de naissance et lieu de naissance des dirigeants.</p><p><u>Etape 3</u> : une recherche &eacute;largie sur les annuaires t&eacute;l&eacute;phoniques en ligne, en partant du lieu du commerce, nous r&eacute;v&egrave;le g&eacute;n&eacute;ralement l'adresse et le num&eacute;ro de t&eacute;l&eacute;phone personnels de ces m&ecirc;mes dirigeants.</p><p><u>Etape 4</u> : certains sites sp&eacute;cialis&eacute;s (non d&eacute;taill&eacute;s ici) vous permettront &eacute;galement d'obtenir des adresses suppl&eacute;mentaires comme les r&eacute;sidences secondaires &eacute;ventuelles.</p><p>En moins de 30 minutes, les informations collect&eacute;es (hors r&eacute;seaux sociaux), de mani&egrave;re l&eacute;gales et gratuites, sont certes peu nombreuses mais assez sensibles.</p><h3 style="color: Red;"><b><span style="color: rgb(255, 102, 0);">Quand la collecte d'informations publiques rejoint le <i>Black Market</i></span><br /></b></h3><p>Pour les motifs &eacute;voqu&eacute;s plus haut, le chef d'entreprise est donc une cible particuli&egrave;re pour le <i>Black Market</i>. La nature des informations publiques le concernant coupl&eacute;e &agrave; l'&eacute;tendue des offres disponibles sur le <i>Black Market</i> permettent de d&eacute;terminer rapidement et au plus juste l'utilisation de ressources frauduleuses.</p><p>Les combinaisons possibles entre les informations recueillies et leur utilisation via des services ill&eacute;gaux ne seront naturellement pas d&eacute;taill&eacute;es dans cet article mais le lecteur amateur de romans policiers et autres films d'espionnage trouvera sans doute dans ces derniers des &eacute;l&eacute;ments de r&eacute;ponse.</p><h3 style="color: Red;"><b><span style="color: rgb(255, 102, 0);">Avertissement</span></b></h3><p>Cet article n'a pas pour objectif de promouvoir les activit&eacute;s li&eacute;es au <i>Black Market</i>, ni d'inciter les lecteurs &agrave; des activit&eacute;s ill&eacute;gales. Il s'inscrit dans une d&eacute;marche d'information et son auteur ne saurait &ecirc;tre tenu responsable de pr&eacute;judices, mat&eacute;riels ou moraux quels qu&rsquo;ils soient, d&eacute;coulant de l&rsquo;utilisation ou de la non-utilisation des informations pr&eacute;sent&eacute;es.</p><p>&copy; Maxim_Kazmin - Fotolia.com</p>]]></description>
                <link>http://blogs.orange-business.com/securite/2011/10/chef-entreprise-cible-pour-black-market.html</link>
                <guid>http://blogs.orange-business.com/securite/2011/10/chef-entreprise-cible-pour-black-market.html</guid>
        
                    <category domain="http://www.sixapart.com/ns/types#category">dossiers</category>
        
                    <category domain="http://www.sixapart.com/ns/types#category">sécurité organisationnelle et humaine</category>
        
        
                    <category domain="http://www.sixapart.com/ns/types#tag">black market</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">cyber-criminalité</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">données personnelles</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">vol identifiants</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">vols de données</category>
        
                <pubDate>Wed, 05 Oct 2011 12:47:51 +0100</pubDate>
            </item>
    
            <item>
                <title>Chiffrement : nul n&apos;est parfait.</title>
                <description><![CDATA[<p><a href="http://blogs.orange-business.com/securite/assets_c/2011/09/padlock_open-thumb-650x650-7409.png"><img width="169" height="169" src="http://blogs.orange-business.com/securite/assets_c/2011/09/padlock_open-thumb-650x650-7409-thumb-650x650-7410.png" alt="Miniature de l'image pour padlock_open.png" class="mt-image-center" style="text-align: center; margin: 0px auto 20px; display: block;" /></a></p><h3 style="color: Red;"><span style="color: rgb(0, 0, 0);"><b>Un peu d&rsquo;histoire</b></span></h3><p>L&rsquo;<b>algorithme de chiffrement AES</b> (Advanced Encryption Standard) est la r&eacute;f&eacute;rence utilis&eacute;e dans un grand nombre de domaines applicatifs depuis une dizaine d&rsquo;ann&eacute;e. Sa pr&eacute;sence est notamment tr&egrave;s forte dans le monde des communications unifi&eacute;es, o&ugrave; il est utilis&eacute; avec le protocole RTP pour <b>s&eacute;curiser les flux media</b>. C&rsquo;est donc lui qui permet notamment d&rsquo;assurer la confidentialit&eacute; des conversations t&eacute;l&eacute;phoniques chez la plupart des grands &eacute;diteurs.</p><p>Son d&eacute;veloppement a &eacute;t&eacute; initi&eacute; &agrave; la fin des ann&eacute;es 1990 pour remplacer le DES/3DES qui &eacute;tait consid&eacute;r&eacute; comme trop fragile. En effet, non seulement de nombreuses solutions math&eacute;matiques avaient &eacute;t&eacute; trouv&eacute;es pour &laquo; casser &raquo; ces algorithmes, mais en plus, des mises en &oelig;uvre pratiques avaient &eacute;t&eacute; r&eacute;alis&eacute;es avec des r&eacute;sultats plus que probants : la possibilit&eacute; de d&eacute;chiffrer les contenus avec du mat&eacute;riel standard et des temps raisonnables.</p><h3 style="color: Red;"><span style="color: rgb(0, 0, 0);"><b>L&rsquo;AES est aujourd&rsquo;hui mis &agrave; mal</b></span></h3><p>AES est donc devenu le nouveau standard defacto, avec jusqu&rsquo;&agrave; ce jour, une r&eacute;sistance plus qu&rsquo;honorable &agrave; tous les travaux de recherche. N&eacute;anmoins, une &eacute;quipe de chercheurs (Andrey Bogdanov, Dmitry Khovratovich, Christian Rechberger) semble avoir trouv&eacute; une voie prometteuse pour <b>briser sa s&eacute;curit&eacute;</b>. Ces derniers ont r&eacute;ussi &agrave; trouver une m&eacute;thode permettant de r&eacute;duire par quatre la complexit&eacute; pour trouver la <b>cl&eacute; de chiffrement</b> utilis&eacute;e.</p><h3 style="color: Red;"><b><span style="color: rgb(0, 0, 0);">Ma conclusion : ne pas tomber dans l&rsquo;extr&ecirc;me</span></b></h3><p>Doit-on d&eacute;sormais consid&eacute;r&eacute; ce dernier comme n&rsquo;&eacute;tant plus fiable ? Cela serait sans doute basculer dans l&rsquo;extr&eacute;misme. En effet, bien que la difficult&eacute; ait &eacute;t&eacute; r&eacute;duite d&rsquo;un coefficient 4, les estimations actuelles montrent qu&rsquo;il faudrait environ deux milliards d&rsquo;ann&eacute;es pour un milliard de machines, &eacute;liminant un milliard de possibilit&eacute;s par seconde, pour identifier la bonne cl&eacute;. En d&rsquo;autres mots, le niveau de s&eacute;curit&eacute; d&rsquo;un AES 128 est plut&ocirc;t proche d&rsquo;un AES 126.</p><p>Aussi, d&eacute;clencher un niveau d&rsquo;alerte &eacute;lev&eacute; ne semble pas d&rsquo;actualit&eacute;, par contre, mettre en &oelig;uvre une veille pour <b>suivre les travaux </b>autour de l&rsquo;AES semble d&eacute;sormais une n&eacute;cessit&eacute;. Une fois de plus, il a &eacute;t&eacute; d&eacute;montr&eacute; que tout algorithme peut &ecirc;tre fragilis&eacute; voir bris&eacute;. Il n&rsquo;y a pas d&rsquo;exception &agrave; cette r&egrave;gle, seules des dur&eacute;es plus ou moins longues pour arriver &agrave; ce r&eacute;sultat.</p><p>Si vous souhaitez avoir le d&eacute;tail complet du travail r&eacute;alis&eacute; sur AES, la publication r&eacute;alis&eacute;e sur le sujet peut se trouver <a href="http://research.microsoft.com/en-us/projects/cryptanalysis/aesbc.pdf">ici</a>.</p><p>C&eacute;dric</p>]]></description>
                <link>http://blogs.orange-business.com/securite/2011/10/chiffrement-aes-fiabilite.html</link>
                <guid>http://blogs.orange-business.com/securite/2011/10/chiffrement-aes-fiabilite.html</guid>
        
                    <category domain="http://www.sixapart.com/ns/types#category">actu</category>
        
                    <category domain="http://www.sixapart.com/ns/types#category">sécurité applicative</category>
        
                    <category domain="http://www.sixapart.com/ns/types#category">sécurité des réseaux</category>
        
        
                    <category domain="http://www.sixapart.com/ns/types#tag">AES</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">chiffrement</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">clé</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">clef</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">sécurité</category>
        
                <pubDate>Tue, 04 Oct 2011 05:00:00 +0100</pubDate>
            </item>
    
            <item>
                <title>les VLANs pour les Nuls : je configure les VLANs de mes trunks bien propres (4/10)</title>
                <description><![CDATA[<p><a href="http://blogs.orange-business.com/securite/cable.jpg"><img width="650" height="487" class="mt-image-center" style="display: block; margin: 0px auto 20px; text-align: center" alt="cable.jpg" src="http://blogs.orange-business.com/securite/assets_c/2011/09/cable-thumb-650x487-7429.jpg" /></a></p> <p>Rappelez-vous que, par d&eacute;faut, un trunk laisse passer tous les VLANs. <br /> Cela a permis &agrave; Gaston de faire de sacr&eacute;s gags !!!</p> <p><span style="color: #ff6600"><b>Bonnes pratiques du VLAN</b></span></p> <p>Une bonne pratique est de d&eacute;crire explicitement les VLANs permis. Par exemple :<br /> switchport trunk allowed vlan 10, 20-29</p> <p>En plus, un trunk laisse passer les trames Ethernet natives (sans &eacute;tiquette de VLAN). <br /> Le switch place ces trames dans un VLAN sp&eacute;cial, c&rsquo;est le VLAN natif de l&rsquo;interface. <br /> Par d&eacute;faut, le VLAN natif est le VLAN 1 : les trames natives vont dans le VLAN 1. <br /> Et le VLAN 1 est toujours actif.</p> <p>En g&eacute;n&eacute;ral, quand il y a une interface trunk, c&rsquo;est pour &eacute;changer des trames avec une &eacute;tiquette de VLAN. D&egrave;s lors, les trames sans &eacute;tiquettes de VLAN doivent &ecirc;tre &eacute;cart&eacute;es.<br /> Pour cela, il suffit de sp&eacute;cifier, pour chaque trunk, un VLAN natif exclusif.<br /> Quoi qu&rsquo;il en soit, sur un trunk, il faut toujours sp&eacute;cifier le VLAN natif.</p> <p>Bien s&ucirc;r, il ne faut jamais utiliser la VLAN 1 pour v&eacute;hiculer le trafic de donn&eacute;es.<br /> En effet, ce VLAN est utilis&eacute; par de nombreux protocoles de niveau 2.</p> <p>Ah, j&rsquo;allais oublier aussi ISL. Il s&rsquo;agit d&rsquo;un protocole propri&eacute;taire cr&eacute;&eacute; avant que les &eacute;tiquettes de VLAN ne soient normalis&eacute;es. A n&rsquo;utiliser qu&rsquo;en pr&eacute;sence d&rsquo;&eacute;quipements CISCO obsol&egrave;tes, qui g&egrave;rent uniquement ISL. Certains &eacute;quipements r&eacute;cents ne g&egrave;rent plus ISL.</p> <p><span style="color: #ff6600"><b>En r&eacute;sum&eacute;, un trunk bien propre du point de vue des VLAN donne :</b></span></p> <p>switchport trunk encapsulation dot1q<br /> switchport trunk native vlan 801<br /> switchport trunk allowed vlan 10,20-29<br /> switchport mode trunk<br /> switchport nonegotiate</p> <p>Vos remarques, questions et autres interventions sont les bienvenues.</p> <p>Pascal BONNARD</p>  <h3 style="color: Red;"><span style="color: rgb(255, 102, 0);"><b>Les articles de la s&eacute;rie &quot;Ethernet&quot; :</b></span></h3> <p><a href="http://blogs.orange-business.com/securite/2011/09/ethernet-un-niveau-a-ne-pas-negliger-110.html">Ethernet, un niveau &agrave; ne pas n&eacute;gliger</a><br /> <a href="http://blogs.orange-business.com/securite/2011/09/les-attaques-classiques-interception-de-trafic-denis-de-service-210.html">Les attaques &laquo; classiques &raquo; : interception de trafic, d&eacute;nis de service</a><br /> <a href="http://blogs.orange-business.com/securite/2011/09/a-eliminer-durgence-dtp-310.html">A &eacute;liminer d&rsquo;urgence : DTP</a><br /> <a href="http://blogs.orange-business.com/securite/2011/10/les-vlans-pour-les-nuls-je-configure-les-vlans-de-mes-trunks-bien-propres-410.html">Les VLANs pour les Nuls : je configure les VLANs de mes trunks bien propres</a><br /> Les VLANs pour les Nuls : VTP / MRP<br /> Les boucles et les temp&ecirc;tes : STP et comment s&rsquo;en dispenser<br /> L&rsquo;art d&rsquo;en dire trop : CDP et LLC<br /> Incroyable, mais vrai : CTP loopback<br /> A utiliser sans (trop) d&rsquo; illusions : LAG (PaGP, LACP)<br /> Conclusion, la configuration ultime pour mes switches</p> <p>&copy; ktsdesign - Fotolia.com<b><br /> </b></p>]]></description>
                <link>http://blogs.orange-business.com/securite/2011/10/les-vlans-pour-les-nuls-je-configure-les-vlans-de-mes-trunks-bien-propres-410.html</link>
                <guid>http://blogs.orange-business.com/securite/2011/10/les-vlans-pour-les-nuls-je-configure-les-vlans-de-mes-trunks-bien-propres-410.html</guid>
        
                    <category domain="http://www.sixapart.com/ns/types#category">sécurité applicative</category>
        
                    <category domain="http://www.sixapart.com/ns/types#category">sécurité des réseaux</category>
        
        
                    <category domain="http://www.sixapart.com/ns/types#tag">CISCO</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">ethernet</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">ISL</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">trunk</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">VLAN</category>
        
                <pubDate>Mon, 03 Oct 2011 05:00:00 +0100</pubDate>
            </item>
    
            <item>
                <title>CaméraSécu / Saison 0 - Episode 1 / Lorenzo Rapido</title>
                <description><![CDATA[<p><iframe width="600" height="391" frameborder="0" scrolling="no" id="streamlike_player" name="streamlike_player" marginwidth="0" marginheight="0" src="http://cdn.streamlike.com/hosting/orange-business/embedPlayer.php?med_id=77862613d295ae9f&amp;width=600&amp;height=391.235955056&amp;lng=fr"></iframe></p> <p style="text-align: center;"><a href="http://www.youtube.com/watch?v=6bauzj4e8C0">Voir la vid&eacute;o sur YouTube</a></p> <p style="text-align: left;"><b>Lorenzo Rapido</b>, c'est le chef de projet de la boite : c'est lui qui s'assure que le projet est men&eacute; &agrave; bien avec un soucis de respect des d&eacute;lais, du respect du cahier des charges et des charges associ&eacute;es au d&eacute;veloppement.</p> <p>Les bons chefs de projet, c'est dur &agrave; trouver : surtout pour traiter les sujets s&eacute;curit&eacute;.</p> <h3 style="color: Red;"><a href="http://blogs.orange-business.com/securite/assets_c/2011/10/Cam&eacute;ra S&eacute;cu - la photo de famille nouvelle version-thumb-300x204-7500-thumb-300x204-7501.jpg"><img width="300" height="204" style="float: left; margin: 0 20px 20px 0;" class="mt-image-left" src="http://blogs.orange-business.com/securite/assets_c/2011/10/Cam&eacute;ra S&eacute;cu - la photo de famille nouvelle version-thumb-300x204-7500-thumb-300x204-7501-thumb-300x204-7511.jpg" alt="Miniature de l'image pour Miniature de l'image pour Cam&eacute;ra S&eacute;cu - la photo de famille nouvelle version.JPG" /></a><b><span style="color: rgb(255, 102, 0);">Caract&eacute;ristiques d'un bon chef de projet </span></b></h3> <p>Il est binaire : si dans la liste des choses &agrave; faire y'a rien en termes de s&eacute;curit&eacute;, c'est que c'est normal, faut surtout pas en rajouter ! C'est que le plus souvent les projets sont tellement &quot;charette&quot; que plus on laisse de cot&eacute; des choses mieux l'&eacute;quipe se porte.</p> <p>La strat&eacute;gie du &quot;j'savais pas&quot; ou du &quot;j'pensai que c'est les autres qui s'en chargaient&quot; sont des classiques.</p> <p><u>La reco de Yann la SurfMachine </u>: Pour faire de la s&eacute;curit&eacute; dans un projet, un chef de projet, il faut le prendre au berceau : lui expliquer d&egrave;s le d&eacute;part ce qu'il y a faire ou pas en termes de s&eacute;curit&eacute; et s'assurer qu'il a bien tout not&eacute;. Et surtout faut le suivre... Ne pas h&eacute;siter &agrave; lui r&eacute;-expliquer si vous sentez qu'il capte que dale.</p> <h3 style="color: Red;"><b><span style="color: rgb(255, 102, 0);">Dans la vie y'a des priorit&eacute;s, dans les projets c'est la m&ecirc;me chose !</span></b></h3> <p>Un projet c'est compliqu&eacute; &agrave; mener. Y'a des choses plus compliqu&eacute;es que d'autres, certaines fonctions sont prioritaires, etc... Le chef de projet, il va travailler en fonction de la &quot;pression&quot; qu'il a de la part des commanditaires : parmi les &quot;puissants&quot;, on a le marketing produit.</p> <p>Le marketing produit il pousse en prirorit&eacute; pour ses fonctions... Les trucs de s&eacute;curit&eacute; il dit pas non (bon, &ccedil;a arrive... mais c'est pas le sujet) mais c'est moins prioritaire que les super fonctionnalit&eacute;s de-la-mort-qui-tuent et qui-vont-ramener-plein-de-pognon.</p> <p>Le chef de projet lambda il va donc mettre en priort&eacute; #1 le d&eacute;veloppements des fonctions du service... La s&eacute;curit&eacute; se retrouvant souvent rel&eacute;gu&eacute;e &agrave; un sous-niveau de bas &eacute;tage...</p>]]></description>
                <link>http://blogs.orange-business.com/securite/2011/09/camerasecu-saison-0---episode-0-lorenzo-rapido.html</link>
                <guid>http://blogs.orange-business.com/securite/2011/09/camerasecu-saison-0---episode-0-lorenzo-rapido.html</guid>
        
                    <category domain="http://www.sixapart.com/ns/types#category">sécurité organisationnelle et humaine</category>
        
        
                    <category domain="http://www.sixapart.com/ns/types#tag">CaméraSécu</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">critique</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">humour</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">sécurité</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">sensibilisation</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">vidéo</category>
        
                <pubDate>Wed, 28 Sep 2011 14:34:48 +0100</pubDate>
            </item>
    
            <item>
                <title>A éliminer d&apos;urgence : DTP (3/10)</title>
                <description><![CDATA[<p>&nbsp;</p> <p><b><span style="color: #ff6600"><a href="http://blogs.orange-business.com/securite/USB%20key.jpg"><img width="650" height="488" class="mt-image-center" style="display: block; margin: 0px auto 20px; text-align: center" alt="USB key.jpg" src="http://blogs.orange-business.com/securite/assets_c/2011/09/USB key-thumb-650x488-7412.jpg" /></a>Le Dynamic Trunking Protocol, c'est quoi ?</span></b></p> <p>Le <b>Dynamic Trunking Protocol</b> (DTP) est un protocole d&eacute;velopp&eacute; par CISCO. Je ne connais pas d&rsquo;&eacute;quivalent normalis&eacute;. Le DTP, comme son nom l&rsquo;indique, permet par exemple de former un trunk dynamique sur une interface configur&eacute;e en acc&egrave;s. Dans une optique &laquo; plug and play &raquo;, un r&eacute;seau de switches doit marcher d&egrave;s qu&rsquo;on les branche. Le DTP est donc activ&eacute; par d&eacute;faut.</p> <p><span style="color: #ff6600"><b>Prenons un cas concret:</b></span></p> <p>Supposons le cas suivant: une interface LAN configur&eacute;e avec le strict minimum, comme suit :<br /> switchport access vlan 10.</p> <p>Gaston prend le switch de secours dans la r&eacute;serve et configure une interface comme cela :<br /> switchport mode trunk.</p> <p>Maintenant, Gaston branche son interface sur le LAN &hellip; Et la magie de DTP op&egrave;re.<br /> Abracadabra, l&rsquo;humble et modeste interface &quot;access&quot; sur le LAN devient un beau trunk !!!</p> <p>Par d&eacute;faut, un trunk laisse passer tous les VLANs (encore le &laquo; plug and play &raquo;).<br /> Toujours par d&eacute;faut, trois protocoles tr&egrave;s bavards sont aussi actifs, nous le verrons plus tard...</p> <p>Connaissant la cr&eacute;ativit&eacute; d&eacute;bordante de Gaston, &agrave; n&rsquo;en pas douter, apr&egrave;s la phase &laquo; Plug &raquo;, qui sait ce qu&rsquo;il va faire dans la phase &laquo; Play &raquo; &hellip;</p> <p>Alors l&agrave;, c&rsquo;est plus qu&rsquo;une faille de s&eacute;curit&eacute;; c&rsquo;est une gorge, que dis-je, un canyon, non, c&rsquo;est une fosse oc&eacute;anique !!!</p> <p>RONTUDJU !!!</p> <p>IL FAUT DESACTIVER LE DTP SUR TOUTES LES INTERFACES : <br /> SWITCHPORT NONEGOTIATE</p> <p><b>Sur un port access : <br /> </b>switchport mode access<br /> switchport nonegociate</p> <p><b>Sur un port trunk :<br /> </b>switchport trunk encapsulation dot1q<br /> switchport mode trunk<br /> switchport nonegotiate</p> <p>Cerise sur le g&acirc;teau, sans DTP, l&rsquo;interface monte plus vite parce qu&rsquo;il n&rsquo;est plus n&eacute;cessaire d&rsquo;attendre que le DTP ait fait sa n&eacute;gociation (environ 2 secondes).</p> <p>VOUS ETES MAINTENANT PREVENUS, CORRIGEZ VITE VOS CONFIGURATIONS !</p><p>Vos remarques, questions et autres interventions sont les bienvenues.</p>  <p>Pascal BONNARD</p> <h3 style="color: Red;"><span style="color: rgb(255, 102, 0);"><b>Les articles de la s&eacute;rie &quot;Ethernet&quot; :</b></span></h3> <p><a href="http://blogs.orange-business.com/securite/2011/09/ethernet-un-niveau-a-ne-pas-negliger-110.html">Ethernet, un niveau &agrave; ne pas n&eacute;gliger</a><br /> <a href="http://blogs.orange-business.com/securite/2011/09/les-attaques-classiques-interception-de-trafic-denis-de-service-210.html">Les attaques &laquo; classiques &raquo; : interception de trafic, d&eacute;nis de service</a><br /> <a href="http://blogs.orange-business.com/securite/2011/09/a-eliminer-durgence-dtp-310.html">A &eacute;liminer d&rsquo;urgence : DTP</a><br /> <a href="http://blogs.orange-business.com/securite/2011/10/les-vlans-pour-les-nuls-je-configure-les-vlans-de-mes-trunks-bien-propres-410.html">Les VLANs pour les Nuls : je configure les VLANs de mes trunks bien propres</a><br /> Les VLANs pour les Nuls : VTP / MRP<br /> Les boucles et les temp&ecirc;tes : STP et comment s&rsquo;en dispenser<br /> L&rsquo;art d&rsquo;en dire trop : CDP et LLC<br /> Incroyable, mais vrai : CTP loopback<br /> A utiliser sans (trop) d&rsquo; illusions : LAG (PaGP, LACP)<br /> Conclusion, la configuration ultime pour mes switches</p> <p>&copy; INFINITY - Fotolia.com<b><br /> </b>&nbsp;</p>]]></description>
                <link>http://blogs.orange-business.com/securite/2011/09/a-eliminer-durgence-dtp-310.html</link>
                <guid>http://blogs.orange-business.com/securite/2011/09/a-eliminer-durgence-dtp-310.html</guid>
        
                    <category domain="http://www.sixapart.com/ns/types#category">sécurité applicative</category>
        
        
                    <category domain="http://www.sixapart.com/ns/types#tag">DTP</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">Dynamic Trunking Protocol</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">LAN</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">switch</category>
        
                <pubDate>Mon, 26 Sep 2011 05:00:00 +0100</pubDate>
            </item>
    
            <item>
                <title>CaméraSécu / Saison 0 - Episode 0 / La SurfMachine</title>
                <description><![CDATA[<p><iframe width="600" height="391" frameborder="0" scrolling="no" id="streamlike_player" name="streamlike_player" marginwidth="0" marginheight="0" src="http://cdn.streamlike.com/hosting/orange-business/embedPlayer.php?med_id=a65bfaf40e92089a&amp;width=600&amp;height=391.235955056&amp;lng=fr"></iframe></p> <p style="text-align: center"><a href="http://www.youtube.com/watch?v=mFUiiEJC-m4">&nbsp;<span style="color: #0000ff"><b>Voir cette vid&eacute;o depuis YouTube</b></span></a></p>  <p>La s&eacute;rie &quot;<b>Cam&eacute;raS&eacute;cu</b>&quot;&nbsp;d&eacute;barque&nbsp;sur le blog s&eacute;curit&eacute; d'Orange Business Services avec un objectif simple : Mettre le doigt l&agrave; o&ugrave; la s&eacute;curit&eacute; fait mal en entreprise.</p>  <p>Une s&eacute;rie d&eacute;cal&eacute;e, railleuse, absolument pas s&eacute;rieuse dans la forme mais pleine de bonne&nbsp; humeur et qui fait passer de r&eacute;els messages sur la s&eacute;curit&eacute;.</p> <p>Faisons les pr&eacute;sentations de cet ovni qu'est Cam&eacute;raS&eacute;curit&eacute;...</p> <h3 style="color: Red;"><a href="http://blogs.orange-business.com/securite/assets_c/2011/10/Cam&eacute;ra S&eacute;cu - la photo de famille nouvelle version-thumb-300x204-7500.jpg"><img width="300" height="204" style="float: left; margin: 0 20px 20px 0;" class="mt-image-left" src="http://blogs.orange-business.com/securite/assets_c/2011/10/Cam&eacute;ra S&eacute;cu - la photo de famille nouvelle version-thumb-300x204-7500-thumb-300x204-7501.jpg" alt="Miniature de l'image pour Cam&eacute;ra S&eacute;cu - la photo de famille nouvelle version.JPG" /></a><b><span style="color: rgb(0,0,0)"><span style="color: rgb(255, 102, 0);">Tout le monde va prendre cher</span></span></b></h3> <p>Les CSO &quot;Chief Security Officer&quot; qui ne captent rien &agrave; la s&eacute;curit&eacute; vont en prendre plein les dents, idem pour les directeurs financiers avares ou les chef de projets mollassons du slip : tous vont souffrir.</p> <p>Idem pour les super-h&eacute;ros que sont les experts s&eacute;curit&eacute; bard&eacute;s de certifications&nbsp;et qui demandent des trucs irr&eacute;alistes&nbsp;: tout le monde va y passer. Oui, on va faire dans l'auto-d&eacute;rision et on va bousculer les codes.</p> <h3 style="color: Red;"><b><span style="color: rgb(0,0,0)"><span style="color: rgb(255, 102, 0);">A la base : du v&eacute;cu, rien que du v&eacute;cu</span></span><br /></b></h3><h3 style="color: red"><b> </b></h3> <p>Dans Cam&eacute;raS&eacute;cu, le trait est fortement &eacute;paissi, les situations un peu foireuses et, comme vous le verrez, la r&eacute;alisation technique est digne des plus grands films d'animation (c'est promis, vous aurez un &quot;making-of&quot;).</p> <p>Mais Cam&eacute;raS&eacute;cu a UNE r&egrave;gle sur laquelle nous ne transigerons pas : tous les &eacute;pisodes seront tir&eacute;s de situations v&eacute;cues et pas de trucs invent&eacute;s. Obligatoirement, certains &eacute;pisodes auront un go&ucirc;t de d&eacute;j&agrave; vu &agrave; la maison&nbsp; : normal, les travers des uns sont les travers des autres.</p> <p>Au fait : toute ressemblance avec des faits ou des situations r&eacute;elles sera purement le fait du hasard donc que personne ne vienne nous chercher des noises. :-)</p> <h3 style="color: Red;"><b><span style="color: rgb(0,0,0)"><span style="color: rgb(255, 102, 0);">Saison 0 - Episode 0 - La SurfMachine</span></span></b></h3> <p>Yann, connu sous le nom de &quot;SurfMachine&quot; est la mascotte de Cam&eacute;raS&eacute;cu. Il est un peu le neuneu de service mais il est plein de bonne volont&eacute;. Je ne vous en dit pas plus, je vous laisse avec lui :&nbsp;</p> <h3 style="color: Red;"><b><span style="color: rgb(0,0,0)"><span style="color: rgb(255, 102, 0);">Une exp&eacute;rience</span></span></b></h3> <p>Monter <b>Cam&eacute;raS&eacute;cu</b> est une &quot;exp&eacute;rience&quot; : si le succ&egrave;s n'est pas au rdv, ce sera sans scrupule que l'on sortira la 22 long-rifle pour lui loger une balle entre les 2 yeux. Par contre, si &ccedil;a marche, alors on pourra pousser le bouchon encore un petit peu plus loin.</p> <p>La balle est donc dans votre camp. :-)</p> <h3 style="color: Red;"><b><span style="color: rgb(0,0,0)"><span style="color: rgb(255, 102, 0);">Mais ils ont que &ccedil;a &agrave; faire chez Orange ?</span></span></b></h3> <p>Pour ceux qui se poseront cette fameuse question, je leur r&eacute;pondrai simplement et directement : non, nous n'avons pas que &ccedil;a &agrave; faire.</p> <p>Les tournages de <b>Cam&eacute;raS&eacute;cu</b> se d&eacute;roulent durant&nbsp; la pause d&eacute;jeuner et comme nous sommes des geeks nous mangeons rapidement, salement et sans discuter de trop : on a donc du temps &agrave; tuer. Apr&egrave;s, les mauvais coucheurs, ils peuvent passer leur chemin car Cam&eacute;raS&eacute;cu c'est fait pour faire plaisir et se faire plaisir. Bref, mettre de l'humain et de la bonne humeur !</p> <h3 style="color: Red;"><b><span style="color: rgb(0,0,0)"><span style="color: rgb(255, 102, 0);">D&eacute;nonciation ou pas ?</span></span></b></h3> <p>Qui se cache derri&egrave;re <b>Cam&eacute;raS&eacute;cu</b> ? Bon,&nbsp; je ne vais pas commencer &agrave; d&eacute;noncer mes petits camarades.... Tout ce que je peux dire c'est que je suis de la partie (vous vous en seriez dout&eacute;s &agrave; la lecture de ces mots).</p> <p>On y retrouve aussi un autre comp&egrave;re dont le pr&eacute;nom commence par la lettre &quot;V&quot;. Non, je vous rassure ce n'est pas un Anonymous mais il en connait un rayon sur le sujet. J'arr&ecirc;te, j'en ai d&eacute;j&agrave; trop dit.</p> <h3 style="color: Red;"><b><span style="color: rgb(0,0,0)"><span style="color: rgb(255, 102, 0);">Un rendez-vous hebdomadaire : Tous les vendredi &agrave; 14h</span></span></b></h3> <p>Bref, tr&egrave;ve de bavardages. Rendez-vous tous les vendredi &agrave; 14h p&eacute;tantes sur ce blog.</p> <p>Les prochains &eacute;pisodes ont &eacute;t&eacute; tourn&eacute;s : au menu, SQL injection, chef de projet et surtout une bombasse comme vous en avez rarement vu. Bref, attention, &ccedil;a va d&eacute;coiffer.</p> <h3 style="color: Red;"><b><span style="color: rgb(0,0,0)"><span style="color: rgb(255, 102, 0);">Des id&eacute;es ? Venez sur Cam&eacute;raS&eacute;cu !</span></span><br /></b></h3><h3 style="color: red"><b> </b></h3> <p>Nous ne sommes pas dans un livre des ann&eacute;es 80 &quot;le livre dont vous &ecirc;tes le h&eacute;ro&quot; (Folio Junior) mais presque : proposez des id&eacute;es d'&eacute;pisodes et devenez une star. :-)</p>]]></description>
                <link>http://blogs.orange-business.com/securite/2011/09/camerasecu-saison-0---episode-0-surfmarchine.html</link>
                <guid>http://blogs.orange-business.com/securite/2011/09/camerasecu-saison-0---episode-0-surfmarchine.html</guid>
        
                    <category domain="http://www.sixapart.com/ns/types#category">bonnes pratiques</category>
        
                    <category domain="http://www.sixapart.com/ns/types#category">sécurité organisationnelle et humaine</category>
        
        
                    <category domain="http://www.sixapart.com/ns/types#tag">CaméraSécu</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">critique</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">humour</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">sécurité</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">sensibilisation</category>
        
                    <category domain="http://www.sixapart.com/ns/types#tag">vidéo</category>
        
                <pubDate>Fri, 23 Sep 2011 14:00:00 +0100</pubDate>
            </item>
    
        </channel>
    </rss>
 
