jeudi 24 janvier 2013

La sécurité de l’information est-elle un échec ? Que faire alors ? S’inscrire dans une démarche globale


En tant qu'auteur de blog, débuter une chronique est nécessairement un engagement. Malgré tout, nourrir ainsi un journal de réflexion est un exercice qui empiète sur les actions quotidiennes, en particulier professionnels. C'est pourquoi, parfois, certaines chroniques connaissent des temps d'arrêt.

Ainsi, en partenariat avec le site Si-Vis Pacem et sous la bienveillante attention de l'Alliance Géostratégique, j'ai le plaisir de vous annoncer la reprise de notre chronique dédiée à l'analyse de la Sécurité des Systèmes d'Informations.

Dans une première série d'articles, nous avons souhaité mettre en avant une série de constat dont l'objectif était de démontrer dans quels domaines la SSI connaissait des échecs et pourquoi. Dans une seconde série, nous nous attacherons à proposer un certain nombre de solutions. 


Voici la liste des articles de la première série :Voici la liste des articles de la première série :


Source :

dans le texte

mardi 22 janvier 2013

L'Angleterre annonce rejoindre le CCD COE

Le premier ministre britannique David Cameron annonçait hier la volonté de rejoindre ce centre de réflexion et d'expertise relié à l'OTAN. Trois pays ont ainsi annoncé cette volonté de participer officiellement aux travaux de cette entité : les deux autres étant la France et la Turquie. 

Nul doute que les travaux menés continueront à apporter des éléments de réflexion intéressants comme le Manuel de Tallin. Ne doutons pas de la complexité à partager des informations sur ces sujets que l'on sait très sensible. C'est pourquoi il est permis de se demander si ce centre sera susceptible de dépasser les questions juridiques et doctrinales.

Source :



Hacknowledge Contest Europa-Africa


Les Rencontres des Solutions de Sécurité et d'Informatique Libre (RSSIL), organisées par l'association ACISSI (Audit, Conseil, Installation et Sécurisation des Systèmes Informatiques), propose cette année une nouvelle édition de leur concours de hacking.


Celui-ci aura la particularité de se dérouler dans plusieurs pays d'Europe et d'Afrique sur plusieurs mois à partir de Mars et jusqu'à Juin 2013. Le vainqueur de Hacknowledge gagnera des places pour participer à la mythique DefCon.

Le communiqué de presse de l'association est entre autres disponible sur ce site. Vous trouverez également des informations complémentaires sur le site de l'ACISSI ou sur celui des RSSIL, en particulier sur les épreuves des années précédentes.


Bonne chance à tous !



lundi 21 janvier 2013

Infrastructure de gestion de confiance - IGC/A

L'ANSSI publie ce jour les informations relatives à la mise en oeuvre de l'infrastructure de gestion de clés publiques de l'administration également dénommée IGC/A pour "Infrastructure de Gestion de la Confiance pour l'Administration".

Pour les moins familiers avec les notions de signature et de certification, vous trouverez ci-dessous une liste de quelques liens permettant d'y voir plus clair.

Pas d'enjeu stratégique ou de défense au premier abord mais plusieurs points intéressants. Tout d'abord, cette infrastructure est gérée par l'ANSSI, ce qui se trouve être plutôt un gage de qualité, de sécurité et de...confiance. 

En effet, un des questions que l'on se pose, en particulier lorsque on réalise des démarches administratives via Internet est la légitimité du site sur lequel on se connecte. Bien des techniques permettent d'amener l'utilisateur naïf et confiant vers un faux site : hameçonnage, empoisonnement du DNS...Certains n'hésitent d'ailleurs pas à s'en servir

Lorsque la navigation requiert un niveau élevé de confiance et de protection, les protocoles utilisés (par exemple TLS) se basent notamment sur une chaîne de confiance que l'on doit construire puis garantir. Le rôle de cette infrastructure est de définir le premier niveau de confiance sur lequel s'appuieront ensuite les administrations pour offrir de la confiance dans leurs procédures d'échanges de données avec les usagers.

De votre côté, vous pouvez vérifier que votre navigateur reconnait par exemple ces certificats en les recherchant dans les autorités acceptées. Pour moi, c'est le cas (cliquer sur l'image) :


Si vous êtes une entité souhaitant être rattaché à l'IGC, toutes les informations et les documents sont disponibles sur le site de l'ANSSI indiqué ci-dessous. Pour mémoire, cette infrastructure existe depuis 2002 et son niveau de sécurité a été plusieurs fois vérifié et approuvé.

C'est donc un outil à connaitre et à utiliser avec confiance, ce qui s'avère rare sur Internet !

Source :




mardi 15 janvier 2013

Red October...plonger dans un univers mobile

Des analystes en SSI, en particulier issus de kaspersky Lab, publiait hier un article passionnant décrivant le système virale complexe désormais connu sous le nom de "Red October". 

Selon l'analyse, ce malware présente un fort niveau de complexité matérialisé par plusieurs aspects : un nombre important de fonction et de modules créant une structure complexe composée de nombreux fichiers (plus de 1000), une capacité à demeurer "dans l'ombre" pendant plusieurs années selon l'auteur (traces d'exécution débutant vers 2007), une capacité de résilience matérialisée par une infrastructure disséminée et résistante à la perte des serveurs C&C.

L'étude montre également que le malware cible prioritairement des acteurs ou des entités gouvernementales ou impliquées dans des activités critiques (nucléaires, défense...). Autant les premières assertions relatives aux caractéristiques du malware se prouvent assez facilement, autant il faut croire sur parle l'auteur à propos des cibles supposées. Peut-être une action plus ou moins légale (piratage d'un serveur de l'infrastructure) aura permis d'acquérir des informations de ce type. On en rappelera les limites.

Comme cela est souvent le cas, des postes de travail ont été visés en utilisant en particulier des vulnérabilités propres au système de Microsoft et notamment de sa suite bureautique Office. Les failles utilisées montrent également une capacité d'évolution du malware puisque celui-ci utilise des vulnérabilités variables dans le temps (2010, 2011 et 2012 au moins) et qui n'existaient pas au moment de ses premières exécutions.

L'article rapporte également que des plateformes mobiles ont été visées par ce malware, pour le moment il semblerait que seul iPhone, Nokia et Windows Mobile soient en cause. Cela devra être confirmée par d'autres études. Il semblerait enfin que la méthodologie privilégiée pour l'infection soit un "classique" hameçonnage ciblé ou spear-phishing.  

Une analyse basée sur le code et l'usage des certains termes transcrits du russe ou encore la référence à des messageries russes (mail.ru) permettent à l'auteur de pointer du doigt des éléments russes en ce qui concerne les modules (récupération des credentials, action sur les périphériques USB, "écoute"...). L'exploitation des vulnérabilités seraient d'origine chinoises en revanche.

On reste bien évidemment sceptique sur de telles assertions non pas en ce qui concerne l'auteur dont les compétences semblent excellentes. Mais des actions de ce type prévoient très probablement que le code sera découvert si l'on songe à ses autres capacités de résilience et si l'analyse ne révèle pas d'obfuscation du code, on peut songer à la possibilité de "faire mentir" le code afin d'éloigner les soupçons. Ceci n'étant qu'une possibilité.

Ce système viral s'ajoute donc à la liste des attaques réfléchies et menées avec prudence et circonspection, suffisamment pour demeurer discret pendant plusieurs mois ou années. Le ciblage concomitant des systèmes mobiles et fixes représentent ici une nouveauté intéressante qui tend à confirmer la volonté de "cibler" l'attaque. 

Pour les férus de technique, d'autres articles suivront sur les médias cités. Edit : cette source a été ajoutée en première référence ci-dessous.

Sources :


mercredi 2 janvier 2013

Bonne année 2013


39dbefc316cdf446a5e4c6655f1af151 




Une autre manière de vous dire "Bonne année 2013 !" en MD5 ! Pas très original je l'avoue mais cela ne m'empêchera pas de souhaiter à tous les lecteurs qui me font l'honneur de lire ma prose une excellente nouvelle année...

Qu'elle vous soit douce, passionnante, exaltante, familiale, amicale ou mieux encore mais toujours en toute sécurité..bien sur !