mardi 28 décembre 2010

L'Allemagne renforce sa lutte informatique défensive...

A son tour, l'Allemagne fait évoluer son organisation de lutte informatique offensive en créant un "Centre National de Défense Électronique". Cette organisation devra répondre notamment aux nouveaux standards de lutte informatique qui devient progressivement une composante majeure de l'activité de l'OTAN.

Ce centre répond également à une constatation simple : la hausse des attaques et la multiplication des détections des tentatives d'intrusions. A noter que les officiels allemands n'hésitent pas à divulguer les origines "chinoises" des attaques.

Sans plus de précisions, on ne peut déduire exactement ce que représente la notion d'origine dans le discours : technique ou en termes de "volonté". Il n'en reste pas moins que l'Asie est réputée abriter un grand nombre de machines vérolées et disponibles comme relais pour des attaques diverses. Ce n'est le seul endroit...

Plutôt bon élève en matière de SSI, il faut également comprendre ce que représente cette innovation. En effet, alors que le domaine internet national français pointe au 18ème rang en matière de nombre de noms de domaine, celui de l'Allemagne est bel et bien le troisième derrière le .com et le .cn (chinois).

Plus rarement cité comme "LE" pays des nouvelles technologies (au contraire des USA, de la Chine, Russie, Corée du Sud, Brésil...), l'Allemagne a toutefois su prendre le virage internet tôt et a maintenu sa place.

Avec plus de 13 millions de noms de domaines enregistrés, il y a ici une indication de l'importance de la protection des réseaux mais également de l'importance de la SSI et de LID.

Source :

http://www.spyworld-actu.com/spip.php?article14304

http://www.bundesregierung.de/nn_774/Content/DE/Mitschrift/Pressekonferenzen/2010/11/2010-11-19-statement-bk-nato-rat-1.html

http://www.domainesinfo.fr/statistiques.php

http://www.novatim.com/newsletters/mai_2010/SIR8.html : pour la répartition géographique des machines infectées

vendredi 24 décembre 2010

.BANQUISE ? et Joyeux Noël

Je ne résiste pas à relayer la plaisanterie de Domaines Infos qui nous informe de la création du .banquise ouvert dés ce soir et évidemment dédié aux fans du Père Noël !

On y trouvera aussi quelques sympathiques clins d'oeil aux principaux "trolls" de la gouvernance : "premier arrivé, premier servi" ou encore les alphabets non latins !!!

J'arrête avec ces quelques plaisanteries et j'en profite pour sacrifier à une forme de tradition que plusieurs blogs ou liste de diffusion ont désormais adopté !

Je tenais donc à souhaiter de très bonnes fêtes et en particulier un Joyeux Noël à mes fidèles lecteurs.

Je les remercie ainsi de leur fidélité et de leurs commentaires, qu'ils soient publiés ou adressés en privé !

Merci à vous et profites-en bien !


Source :

http://www.domainesinfo.fr/actualite/2270/une-exclusivite-indom-l-ouverture-du-banquise.php

mercredi 22 décembre 2010

Fiche de lecture..

Peu à dire aujourd'hui sauf un conseil en matière de lecture : la relecture critique de Bruce Schneier de l'ouvrage "Cyber War: The Next Threat to National Security and What to Do About It".

Comme d'habitude, l'excellence de M. Schneier fait merveille et je suis dans l'ensemble d'accord avec son analyse (si on me le permet hein :) ). Je retiendrai en particulier les propos, du livre et du critique, sur les traités internationaux en matière de contrôle de lutte informatique.

Les auteurs, comme le critique, voient ainsi une très forte nécessité à mettre en place ces traités et négociations. Une des raisons invoquées est de contrôler une course aux armements qui devrait, selon leurs analyses, nécessairement arriver.

Je reste dubitatif sur les capacités réelles d'un traité quelconque à parvenir au contrôle du développement "d'armes" informatiques. D'une part parce que la notion d'arme me parait incomplètement adaptée aux méthodes de lutte informatique mais aussi parce qu'il me semble que les profils des acteurs de la lutte informatique ne relèvent que partiellement d'un contrôle étatique..

Cependant, j'admire la conclusion : à défaut de le faire de suite, il faut en parler, en discuter, analyser, évoluer afin d'avoir une action corrective ou préventive plus adaptée.

Source :


http://www.schneier.com/blog/archives/2010/12/book_review_cyb.html

lundi 20 décembre 2010

Informations en vrac...SpamHaus, Botnet, McConnell...

Quelques extraits de veille qui me paraissent intéressant :

- des chercheurs canadiens ont développé, sur une infrastructure haute-performance, un ensemble d'environ 3000 machines windows XP avant de lancer une infection sur ces machines à l'aide du botnet bien connu, Waledac. Cet effort a pour but de mieux comprendre les principes et méthodes de dissémination et de développer des méthodes d'éradication.

Des chercheurs français et américain notamment participent à ce projet qui parait particulièrement intéressant notamment lorsqu'on connait les problématiques juridique posées par ces botnets. Ainsi, si généralement, l'attaques de serveurs de Command&Control pose moins de soucis car ces machines "appartiennent" de manière plus complète au "botmaster", le cas des machines infectées, appartenant souvent à des particuliers "innocents" n'est pas évident : peut-on les "détruire" pour leur impact sur le système ? Peut-on mettre en cause la responsabilité de ces individus ? Sur quelle base juridique ?

Il est vrai qu'une technologie de "décontamination" à distance représenterait une solution alternative intéressante bien qu'également tendancieuse car elle supposerait de toute façon un accès à la machine qu'on appellerait "piratage" en d'autres temps ! La technologie ne peut donc répondre aux questions d'éthique et de droit à la place de l'humain ...

Source : http://www.technologyreview.com/computing/26938/?p1=A2

- “If you have kinetic war, you’re going to have cyber war…you’re going to have cyber espionage,” said Mike McConnell...

Une citation qui illustre ce que j'ai pu appeler la tendance "faucons du cyber"...Je me permettrais de répondre les choses suivantes :

=> Si une guerre se déclare, il y a aura bien avant des actes de hacktivisme (car les guerres ne se déclarent pas sans un contexte !) et des actes d'espionnage.

=> Il y a déjà des actes d'espionnage y compris entre pays alliés ou n'entretenant pas des relations violentes. Si l'on attend une guerre pour se préoccuper de sécurité informatique ou de SSI, les résultats seront désastreux...

=> Le cyber-espionnage est une bêtise que je pourrais rajouter dans mon lexique. Il s'agit d'espionnage utilisant à la fois le média et les outils les plus adaptés à sa réussite aujourd'hui...l'informatique.

=> Le cyber-espionnage est également une bêtise car aujourd'hui, toutes les pratiques de renseignement mêlent plus étroitement les aspects humains et techniques. Une illustration en est apportée dans une présentation faite cette année au C&ESAR.

- Une information récurrente mais intéressante : la volonté des armées américaines d'utiliser des plate-formes mobiles sur étagères (iphone, androïd) pour gérer des applications et matériels militaires. On apprend ainsi que l'entreprise ayant créé les missiles Patriot aurait également développé des applications, non pas pour lancer les missiles (ouf!) mais par exemple pour localiser ses coreligionnaires sur un champ de bataille....Avec les quelques chiffres récemment révélés sur les failles de ces plate-formes, les risques sont à craindre.


http://mobile.slashdot.org/story/10/12/19/2322237/US-Army-Considers-a-Smartphone-For-Every-Soldier


- Les limites du Hacktivisme ? Les mésaventures de wikileaks et la profusion des miroirs ont évidemment été vu par les communautés criminelles, opportunistes par nature, comme une occasion de générer des miroirs piégés...Fort heureusement, les sentinelles du web veillent et c'est ainsi que SpamHaus a pu alerter les internautes sur la dangerosité de certains mirroirs et domaines apparemment légitimes mais en fait utilisé à des fins malveillantes.

Le résultat a été un spectaculaire DDoS sur le site en question. Dans un message parvenu sur une liste, Steve Linford, un membre du SpamHaus a ainsi affirmé que son site était victime des "AnonOps".

Cet avatar renvoit notamment aux membre de Anonymous qui ont utilisé Internet et des dénis de service pour paralyser des sites (Amazon, Mastercard) qui auraient participé à la "répression" contre Wikileaks...Avec un succès mitigé !

Alors que les actions des Anonymous contre l'Eglise de Scientologie avait suscité à la fois une forme d'adhésion mais également été couronnées d'un certain succès, force est de constater qu'ici, cela relève d'une vaste erreur !

Faudrait-il y voir les limites de l'hacktivisme à la mode Anonymous ? Après tout, l'absence de chefs les conduit à se comporter un masse désorganisée soumise aux fantasmes et décision de chacun sous une vague idée ou un concept général qui justifie l'action...Et la manipulation trouve ici un creuset de choix !

Bref, si les capacités des mode d'action de type "hacktivisme" ne doivent pas être écartés en raison d'une véritable forme de "puissance", il faudra éviter de les considérer à tout coup comme une entité unique et cohérente dotée d'une volonté propre et de là, d'une forme de légitimité...

Casse-tête pour ceux qui devront en déduire un mode d'action et de traitement ou encore la recherche d'un "centre de gravité"....

http://it.slashdot.org/story/10/12/18/1738207/Spamhaus-Under-DDoS-Over-Wikileaksinfo

- C'est pourtant ce qu'a souhaité faire Interpol en créant un portail de déclaration des "cybercrimes" constaté, un peu à l'instar de I3C du FBI américain (Internet Crime & Complaint Center). L'usage permettra de voir le résultat !


http://www.bbc.co.uk/news/uk-politics-12004134

vendredi 17 décembre 2010

Petit lexique à l'usage des lecteurs....

Lors d'une présentation que j'ai eu l'opportunité de faire, en compagnie de collaborateurs avertis, j'ai pu parler des "faucons" du cyber, nom que j'ai donné à la tendance de coller du "cyber" partout et d'avoir un discours particulièrement belliciste et agressif vis-à-vis d'Internet.

Visiblement, je ne suis pas le seul puisque le blog News0ft conseille un test amusant : http://willusingtheprefixcybermakemelooklikeanidiot.com/

Bref, il m'est venu à l'idée d'établir un petit lexique évolutif dans le temps, éventuellement aidé des idées de mes lecteurs et permettant d'établir une forme de base de compréhension des adjonctions cyber que j'utilise.

Je préciserais également si je trouve le terme acceptable ou non en fonction de ce qu'il est censé représenter : un terme peut mal représenter une vraie réalité et donc être acceptable et améliorable mais un terme peut aussi très bien représenter une idée ou un concept saugrenue et donc inacceptable.

Le problème est souvent que personne n'a la même acception de tel ou tel mot. Aussi, je propose de donner éventuellement et d'abord, la mienne puis de la faire évoluer en fonction de vos idées et opinions (éclairées et construites s'entend :)...)

Commençons :

- CYBERESPACE : j'accepte ce terme car intuitivement on conçoit qu'Internet, ses multiples usages et technologies ont forgé une forme d'espace virtuelle dans lequel nous pouvons parfois avoir une ou plusieurs vies différentes qu'elles soient autonomes ou le prolongement d'une vie "réelle"...

- CYBERGUERRE : je n'accepte pas ! "La cyberguerre n'existe pas" disait Howard Schmidt, le cyberczar américain. La définition de la guerre est triple selon ma vision mais elle n'est pas réduite à un domaine virtuel sans lien direct avec la réalité. Je m'explique :

La guerre est un avatar juridique encadré par traités et des coutumes (qui représente en droit international une source valable, réelle et opposée par les instances internationales). Elle provient d'un souhait d'encadrer la violence des états et se définit selon des critères relativement précis.

La guerre est définie...par la réalité. Malgré tout ce que l'on peut dire, l'Afghanistan est pour moi, une guerre. Les ingrédients sont réunis : deux adversaires acharnés bien que de nature très différence, des objectifs politiques que l'on poursuit avec des moyens impliquant de la violence, l'implication directe ou indirecte de plusieurs peuples et malheureusement...des victimes civiles et combattantes.

La guerre, enfin, est un concept sociologique définie par plusieurs stratèges dont, bien sur, Clausewitz.

La cyberguerre n'est pas car : pas de victime, une violence inexistante ou limitée, pas toujours des objectifs politiques etc etc....

-CYBERSECURITE : je n'accepte pas trop non plus. De quoi parle-t-on ? On ne sait même pas. Je lui préfère nettement la notion de sécurité des systèmes d'informations intégrant des notions de sécurité informatique (technique) ou des notions plus organisationnelles voire très humaines comme peuvent prétendre le faire les disciplines de "l'intelligence économique" (encore un concept pas très heureux).

Pour moi, ce terme n'apporte rien en tant quel tel et il me parait inutile car incompréhensible ou réducteur.

-LUTTE INFORMATIQUE (offensive et défensive) : je suis plus proche de ces concepts qui bénéficient d'ailleurs d'une reconnaissance officielle, car ils me paraissent plus proches de la réalité. Il y a une notion de lutte entre deux groupes de hacktivistes pro-nationaux qui défendent leur idée de la nation en défigurant les sites d'un pays tiers ou d'une organisation tierce. Cette notion est présente également lorsque deux pays s'espionnent en usant de tiers de natures diverses et variées.

Bref, on est plus prés de la réalité d'après moi.

-CYBERCRIMINALITE : ce terme est devenu commun et est ambivalent pour moi. On prendra garde à ne pas confondre les entités, groupes et individus, agissant exclusivement grâce à Internet (revendeurs de 0day ou de botnets, de session DDoS...) de ceux qui l'utilisent pour ses facultés d'échange et d'organisation. Le terme peut aussi désigner l'ensemble des activités malveillantes à but lucratif commis sur Internet et grâce à Internet.

Il désigne donc, il est vrai, des formes de criminalité nouvelles par le "lieu" où elles s'appliquent mais pas forcément par la nature...On notera par ailleurs que ce terme est tout à fait impropre à de quelconques désignations ou actions juridiques. Pour cela, on pourra s'appuyer sur les lois Godfrain (notamment) qui ne parlent en aucun cas de cyber mais de STAD : Systèmes de Traitement automatisés de Données ou sur les lois plus classiques réprimant la criminalité.

Il est donc limité dans son usage à quelques contextes particuliers et notamment médiatiques et parfois, éventuellement sociologiques, lorsqu'on considère des groupes cybercriminels à proprement parler...Et encore, rien ne prouve pour le moment l'autonomie réelle de ces groupes criminels vis-à-vis des groupes classiques.

Prudence donc...

-CYBERWARFARE : je suis tangent sur ce terme car si on traduit souvent "warfare" par "art de la guerre", je suis très sceptique sur le point commun entre Impressions Soleil Levant (par exemple) et la violence propre à la guerre.

Quoiqu'il en soit et à défaut d'un meilleur terme en français, celui-ci pourrait représenter l'éventail des méthodes, usages, outils et techniques utilisés par ceux se situant dans un objectif de lutte informatique offensive ou défensive.

- CYBERDEFENSE : lors de la présentation que j'évoquais au début de cet article, nous avons choisi le concept de cyberdéfense comme étant situé un cran au dessus de celui de lutte informatique défensive car il intégrait les notions de résilience des populations notamment vis-à-vis de la subversion.

Cela dit, malgré cela, le terme reste peut-être encore un peu imprécis et je suis preneur de toutes les précisions que vous pourriez y apporter.

-Cyber-délinquance : Inutile. Il ne désigne rien de spécifique si ce n'est éventuellement le transfert de comportement socialement inacceptables sur Internet. Et là, il existe de meilleurs termes sans doute plus utiles pour les actions de correction et de prévention.

-Cybernétique : c'est une vraie discipline d'étude (http://fr.wikipedia.org/wiki/Cybern%C3%A9tique) ancienne et bien ancrée...

-Cyber-attaques : ce terme est pour moi délétère car il est trop médiatique et ne permet pas de comprendre ce qui a pu se passer. Il paralyse donc l'action et la réflexion. D'autres mots sont bien plus clair et descriptifs : attaque informatique dont les diverses formes sont documentés et connues, rumeurs et désinformations...

J'arrête ici ces quelques définitions en espérant que vous puissiez exprimer vos opinions et idées à ce sujet.

mercredi 15 décembre 2010

Avec précaution..Handle with care !

Edit : les infos du jour révèlent que l'audit lancé par les développeurs d'OpenBSD ont révélé deux failles dans les éléments de code associés à IPSec.

Cependant, comme le signale un des principaux collaborateurs du projet, ledit code a connu des modifications diverses au cours du temps. Rappelons que la révélation est intervenue à la fin de la clause de la non-divulgation de développeur à l'origine de l'information, soit 10 ans après !

En conséquence, affirmer que la cause de ces bugs est volontaire est déjà difficile. Faire porter la responsabilité à telle ou telle organisation est également délicat. Tout cela pour dire que, bien que les modifications soient suivies et enregistrées, sur une période de 10 ans, il faut se garder de conclusions hâtives...

En revanche, je pense que cela ne fait que confirmer les quelques leçons que j'ai cru pouvoir tirer de cet exemple : en matière de sécurité, la vérification fait partie des obligations...


================================================================================

Une information, à prendre avec beaucoup de précaution, m'a été donné aujourd'hui par un ami que je remercie. Elle illustre néanmoins quelques principes de sécurité qui paraissent intéressants de rappeler.

Une liste publique d'échange de mail a été le lieu choisi par l'un de ses membres pour révéler une information déroutante. Il s'agit d'une liste à vocation technique utilisée par la communauté technique développant OpenBSD. Il s'agit d'un système d'exploitation de type UNIX, libre, et clairement orienté sécurité. C'est à dire que ses développeurs sont très attentifs à ces questions et à la maitrise la plus aboutie du système.

Selon un de ses contacts, une entreprise, et ses collaborateurs auraient accepté des financements d'instances gouvernementales américaines pour introduire des portes dérobées (backdoors) dans le développement de composants réseau pour ce système d'exploitation. C'est tout de même relativement ennuyeux car le composant en question gère des fonctionnalités de sécurité réseau relativement avancé mais dont on espère beaucoup (IPSec pour ne pas le dire).

Je précise que bien que l'auteur de ces lignes ne déteste pas les aspects techniques, ce n'est pas le but de ce blog. Pour les plus techniques de mes quelques lecteurs, la source de cette article, comme toujours, vous donnera plus de précision.

En ces temps de "wiki-cyber-blabla", ce type d'information est à prendre avec des pincettes. L'information provient d'une source qui en connait une autre etc....J'ai pourtant choisi de diffuser cette information pour deux raisons principales : la prudence de l'auteur du mail ET ses recommandations de sécurité.

En effet, cette information, qu'elle soit vraie ou non, nous rappelle quelques mesures de sécurité particulièrement intéressantes :

1/ La sécurité par l'obscurité profite à la malveillance. Diffuser une telle information en recommandant un audit de code me parait une initiative bienvenue. Bien sur, on ne peut pas ré-auditer tous les codes à la moindre alerte mais la criticité éventuelle de ce composant justifie cet effort car son utilisation induit normalement un niveau de confiance supérieur, donc souvent, des usages de sécurité moins bien encadrés...Ex. : la sécurité des smartphones dont on use comme des PC en les protégeant comme....bref...

Plus généralement, ceci nous rappelle que l'introduction de la sécurité en amont dans un projet et la vérification, ou l'audit, sont des étapes de plus en plus incontournables.

2/ La maitrise des standards est un outil de souveraineté incontestable. Le fait même que cette hypothèse nous paraisse plausible et non tout à fait farfelue le prouve. On sent bien en effet que la possession de tels capacités d'intrusion serait à même d'intéresser tout acteur ayant des actions en termes de sécurité et de défense.

3/ La maitrise des matériels et des technologies est du même acabit. Etre dépendant d'une ou de quelques organisations et de leurs produits est un facteur de moindre maitrise qu'il convient d'évaluer et de faire évoluer !

4/ Quoi qu'on en dise, la sécurité des systèmes d'informations repose sur la notion de confiance et la capacité des systèmes et outils à transférer ces niveaux de confiance. Derrière un pare-feu, je me sens mieux...OU PAS!

Mais qu'importe, cela doit signifier une attention toute particulière sur les produits, techniques et technologies dont le but est d'élever le niveau de sécurité, donc d'élever la confiance car ils constituent, en quelque sorte, des SPOF...Peut-être une idée intéressante pour apprécier différemment les risques.

En conclusion, cette information peut être, ou non, une vraie nouvelle de type "breaking news". Elle reste néanmoins soumis à un impératif de vérification et de preuve. Elle a cependant l'avantage de donner un "petit coup de fouet" à ceux qui peuvent traiter de sécurité :).

Source :

http://marc.info/?l=openbsd-tech&m=129236621626462&w=2

lundi 13 décembre 2010

Chronologie d'une attaque ordinaire...

A force de critiquer, mes quelques lecteurs vont déserter. J'ai donc aujourd'hui choisi de vous raconter une attaque informatique très ordinaire mais qui m'a permis de rire un peu...

Tout commence par un mail reçu dans ma boite aux lettres ! Intitulé "Urgence", celui-ci attire évidemment mon attention...

Envoyé par une personne que je connaissais, celle-ci me disait être dans une situation dramatique de danger immédiat...Détail amusant, la personne a également envoyé ce message à tout un carnet d'adresse dont quelques-uns également féru (voire plus) de sécurité...

A cette lecture, je reste dubitatif car ce n'est pas cohérente (faute d'orthographe, syntaxe très approximative et puis l'urgence par mail...bah, non...ca sent l'arnaque)

Bref, quelques recherches dans la mail non traité me donne une adresse IP d'origine. Subodorant qu'un escroc aura pas fait très attention, je fait quelques recherches et hop, je me retrouve en Côte d'Ivoire. Parvenant au même conclusion, les autres contacts et amis vont même plus loin en avertissant les autorités (CERT ivoirien notamment)...

Que s'est-il passé ?

=> un escroc a piraté une boite mail soit parce que la sécurité du système est basse ou mal configurée (ex. les questions secrètes ou encore le mail de secours avec un mot de passe trivial) soit parce que la machine de la victime a déjà été compromise.

=> celui-ci a écrit a tous les contacts afin d'espérer avoir un retour en utilisant une technique bien connue sous le nom de "fraude nigériane". Des esprits taquins parmi les contacts férus de sécu ont poursuivi le dialogue pour voir et celui-ci permet de voir que la personne finit toujours par demander de l'argent par le moyen le moins sécurité existant (la preuve finale!)

=> il est fort probable que l'escroc, flemmard par nature, utilise une adresse IP correspondant à son pays...Soit par un wifi ouvert, soit par sa propre box, soit un wifi piraté...bref...les présomptions sont fortes que l'attaque vienne bien du pays indiqué. Mais ce n'est pas une certitude suffisante pour en dégager une affirmation définitive !

J'espère que cette petite chronique vous aura amusé...En tout cas, nous sommes désolés pour la victime...

En conclusion : attention au mot de passe ! pensez à la chaine de sécurité de votre mail ! et à la sécurité de votre poste de travail...