vendredi 29 mars 2013

SpamHaus, UEFI, UIT....déceler la stratégie !

Source: kombini.com
La démarche stratégique tient une place importante dans le domaine de l'informatique et des réseaux. Il n'est pourtant pas toujours évident de la déceler. C'est pourquoi, par trois exemples du moments, nous aurons la possibilité de mettre en exergue une telle démarche. Démarche agressive, facette économique ou encore internationale, nos trois cas fournissent une illustration de ces domaines.



Commençons...

Qui n'a pas entendu parler de la conférence de l'Union International des Télécommunications à Dubaï qui a vu se réunir l'ensemble des membres autour d'une question brûlante d'une forme de contrôle de l'Internet ? 

D'une part, l'UIT s'est toujours montrée avide de reconquérir une capacité de décision ou d'influence dans les domaines aujourd'hui régulés par la "Gouvernance Internet". D'autre part, il est vrai qu'elle a pu servir de tremplin à des revendications propres à certains Etats souhaitant renforcer leurs capacités d'action, de surveillance ou de contrôle.

Plus récemment, et c'est un des 3 cas, Milton Mueller analysait une possible erreur stratégique commise par les acteurs américains. En effet, à l'occasion de la publication d'un rapport par l'UIT, celui-ci développait 6 propositions de résolutions relatives à l'Internet. Et, surprise, ce rapport tend à relayer des positions connues pour être défendues par plusieurs entités américaines.

En particulier, le Département du Commerce américain (co-signataire des accords avec l'ICANN) ainsi que l'entité ARIN (régulant la distribution des adresses IP sur le continent nord-américain) sont aujourd'hui préoccupés par les conditions et les modalités d'attribution des pools d'adresses IP qui représente aujourd'hui une ressource complexe à gérer.

Or, cette question fait encore débat en particulier sur la notion d'autorité et de responsabilités des dits ensembles d'adresse. Et M. Mueller analyse ainsi la publication de l'organisation onusienne comme un relais des souhaits et volontés américaines. Il en déduit que les deux organisations américaines, dans une forme de dernier recours pour faire adopter leur vision, tentent de la promouvoir par ce biais.

Mais, à malin, malin et demi, M. Mueller analyse qu'en acceptant de donner un caractère officiel et en soutenant la proposition, l'UIT réussit ainsi une incursion acceptable dans le "monde de l'IP". C'est donc lui donner une forme de légitimité pour ses prochaines interventions, potentiellement moins consensuelles, et que l'on ne pourra plus écarter au prétexte de l'incompétence - au sens de l'UIT n'ayant pas compétence sur le domaine de l'Internet. 

Bref, stratégies diplomatique et internationale sont ici évidentes. Les analystes les mieux informés auront déjà décelé un affrontement latent entre les puissances déclinantes et croissantes que sont les Etats-Unis et la Chine, par exemple, qui, au sujet d'Internet, ont un contentieux lourd.

Autre cas...

Peut-être avez-vous entendu parler d'UEFI ? 

Cette technologie est utilisé dans les premiers instants du démarrage de vos ordinateurs avant le chargement du système d'exploitation. Dotée de fonctionnalités avancées, elle succède petit à petit au fameux BIOS.

Dans la version 8 de son système d'exploitation, Windows, Microsoft a choisi une formule qui, de prime abord, augmente le niveau de sécurité. Mais comme l'usage de la technologie UEFI est très liée au matériel, cette méthode de sécurisation impose un partenariat avec les constructeurs sans quoi l'ordinateur sera bien en peine de démarrer !

Bien évidemment, la compatibilité avec les autres systèmes comme les dérivés de UNIX ou LINUX n'a pas été intégrés...ce à quoi il est répondu que la fonctionnalité peut se désactiver.

Or, comme vous le constatez sans doute, Microsoft semble peiner à conserver sa suprématie alors que les appareils récents comme les tablettes ou encore les smartphones ont massivement adopté des systèmes comme celui d'Apple ou Androïd...

La stratégie de nature économique ici, serait donc de "sanctuariser" un monopole sur certains types d'outils numériques ou du moins, de se prévaloir d'une position favorable. De plus, l'argument de la sécurité est formidable car il est ici biaisé : effectivement l'usage d'un démarrage sécurisé élève la sécurisé...mais rien n'interdisait de concevoir le système en garantissant le même niveau de sécurité tout en laissant l'utilisateur libre de son choix. 

Et qui, alors que les attaques DDoS sont désormais sur BFM-TV, oserait jeter la sécurité aux orties ? Malin vous disais-je...

Dernier cas...

Bien entendu, vous avez entendu parler de la brouille entre l'hébergeur "CyberBunker" et l'initiative SpamHaus...

De manière tout à fait intéressante, SpamHaus s'est donné une mission délicate mais probablement nécessaire. Cela ne l'empêche pas d'avoir des méthodes parfois un peu musclées et la lecture de quelques infos juridiques vous en convaincra. Vous noterez également que les références juridiques sont américaines et anglaises...Enfin, et cela uniquement pour donner le "ton" des pratiques parfois rudes de l'entité, plusieurs hébergeurs ou fournisseurs de service ont d'ores et déjà porté plainte dans certains pays se retrouvant "coupés" du monde ou contraint à se défaire de clients par les listes dressées par Spamhaus...

De l'autre côté, l'hébergeur n'a pas la posture morale la plus facile à tenir...C'est même le contraire puisqu'il accepterait tout contenu sauf la pédopornographie et les éléments liés au terrorisme. Il héberge par exemple le fameux Pirate Bay. 

Quant à "Operation Stophaus", elle impliquerait des éléments russes et autres cybercriminels de l'est car il existe un site web en Russie dédié à ces actions...Il est vrai que deux adresses IP sur 3 pour "stophaus.com" sont enregistrées auprès de sociétés avec des adresses russes.

Soyons simplistes et bêtes : d'un côté, une initiative à la posture morale rigide et qui se réclame du droit anglo-saxon. De l'autre, un hébergeur à la morale plus laxiste défendue par quelques délinquants vaguement est-européens...Mais oui...c'est du Tom Clancy !

Soyons un peu plus analytiques et concluons sur l'aspect suivant : une telle affaire est du pain béni pour mettre en jeu à nouveau ces dissensions entre des approches opposées. Il est vrai que chacune de ces visions sont adoptées par des Etats qui sont aujourd'hui plus des adversaires que des partenaires sur la scène internationale. Il n'est donc pas nécessaire de crier au complot mais peut-être seulement de considérer une manifestation, en termes d'influence, de cette opposition.

Concluons...

Cet article a donc saisi 3 exemples très récents pour vous apporter la preuve que la stratégie est partout présente sur Internet. Au passage, vous remarquerez que nos exemples continuent à s'appuyer sur une analyse d'abord technique des phénomènes qui nous permet d'écarter certains critères pour conserver les aspects utiles à la mise ne perspective stratégique...en vulgarisant bien évidemment ! C'est selon l'auteur, la seule méthode pour s'assurer de la complétude de l'analyse..

Stratégies à suivre !

Source :





dimanche 17 mars 2013

Mes astuces...pour sauvegarder et chiffrer

Afin de changer un peu, voici un message purement "geek"....

Une des grandes problématiques de l'utilisateur est aujourd'hui de protéger ses données...Cela dit, la "protection" des données est souvent perçue comme suit :

- " les photos de la dernière soirée ? Surtout, faut pas que je les perde ! " ...Il est vrai qu'on vous y voit peut-être dans une posture que la morale réprouverait comme tout cela finira sur Facebook...c'est un autre sujet.

- "mes relevés bancaires ?...Hop hop hop, personne ne doit savoir"...Oui mais vous utilisez n'importe quel wifi non sécurisé à commencer par le vôtre...Encore un sujet différent, je m'égare.

Il y a donc deux problèmes : avoir une redondances des données et les rendre confidentielles. Autrement dit, sauvegarder et chiffrer. Une fois dit cela, l'utilisateur a l'impression de devoir résoudre la quadrature du cercle.

En ce qui concerne la sauvegarde, mes recommandations sont de disposer de 3 exemplaires : deux chez vous ce qui permet de pallier à la perte immédiate d'un disque (qui peuvent être "à chaud") et une troisième délocalisée pour pallier aux vols, incendies...

Deux astuces :

- organisez légèrement les données importantes, à sauvegarder et distinguer les de celles que vous pouvez perdre. Cela facilite la vie et les sauvegardes et vous permet d'estimer rapidement vos besoins.

- Concevez des systèmes très automatisés : vous pouvez être certains que le petit geste quotidien ou hebdomadaire aura disparu dans quelques temps...L'usage des logiciels de planification (cron ou "planification des tâches") est très pratique.

Quelques idées de solutions : un ordinateur disposant de 2 disques en RAID 1 où chaque disque est l'exacte réplication de l'autre associé à un disque dur externe qui, une fois branché, déclenche une sauvegarde. Ou encore un ordinateur et un NAS qui se synchronise à chaque démarrage de l'ordinateur et le même disque dur externe. En matière de logiciel, j'avoue éprouver une tendresse pour "SyncBack" qui ne m'a jamais mis en défaut et supporte de nombreuses situations particulières (sauvegarde sur réseau, choix des profils...). On me dit le plus grand bien d'Acronis que je n'ai cependant pas testé.

En ce qui concerne le chiffrement, une attention toute particulière doit être portée à la conservation des clés ou des mots de passe. L'usage d'un "KeePass" ou équivalent constitue une alternative pratique à la conservation des multiples mots de passe.

Le logiciel TrueCrypt est réputé pratique et à l'usage, il se révèle assez satisfaisant. Sa capacité à chiffrer le disque dur du système d'exploitation est bien connu mais il est également possible de chiffrer un disque ou une partition différente. Ses qualités sont également reconnues par l'ANSSI comme KeePass. Il est également possible de monter automatiquement le volume chiffré à l'ouverture de la session : une fenêtre réclame le mot de passe. La synchronisation peut démarrer automatiquement quelques minutes plus tard de manière transparente.

Côté NAS, certains, comme le Synology disposent d'un logiciel de chiffrement et parfois même d'un composant dédié à cet usage. D'autres également mais pas nécessairement sur un produit "grand public". En matière de chiffrement intégré, pourquoi ne pas songer à "Bitlocker", la solution de Windows...Celle-ci s'avère toutefois plus complexe si vous ne disposez pas du composant matériel de chiffrement...ou de la bonne version de Windows.

Trois astuces :

- prenez garde à y aller progressivement en commençant par l'obtention de plusieurs copies fiables de sauvegarde. Quand quelques tests vous ont convaincu des aspects pratiques, passez à l'épate suivante.

-  Conservez de manière fiable les mots de passe utilisés pour le chiffrement

- Backup, backup, backup...répéter, c'est la clé !

Prévoyez enfin un peu de temps car suivant les matériels, le temps de chiffrement est long. Comptez plusieurs heures (ex. : 12h environ pour 1To pour ma part).

Pour ceux qui s’inquiéteraient des performances, je n'ai pas noté de ralentissement notable. Toutefois, les données chiffrées ont été soigneusement choisis pour ne pas nécessiter ce type de traitement...A vous de voir.

Source : dans le texte

mercredi 13 mars 2013

Perspectives et analyse - le Cas Mandiant

Source : NYMAG.com
Quelques mots aux lecteurs : vous avez sans doute remarqué une certaine désertion de ce blog ces derniers temps. Cela n'est qu'apparence car je consacre beaucoup de temps à des articles de fond comme la chronique SSI publié sur le site de l'Alliance Géostratégique.

Est-il possible d'ignorer le rapport de la société Mandiant ? Aucun observateur investi en matière "cyber" n'aura pu échapper à multiples analyses et discussions. Certaines ont le mérite de dresser tout à la fois une bonne synthèse ainsi qu'une mise en perspective éclairante.

D'autres, dans un sens plus critique, éclairent une thématique également poursuivie par ce blog. Vous connaissez ainsi l'insatiable appétit que nous avons à brocarder l'usage irréfléchi du "cyber" ou encore la poursuite des intérêts bien compris.

Qu'il me soit permis d'attirer votre attention sur deux publications récentes qui établissent ainsi de manière percutante certaines de ces dérives. On ne présente plus Errata Security dont le ton parfois corrosif n'a d'égale qu'une profonde culture du milieu. Chacun jugera. Notez aussi l'analyse de Cédric Pernet qui sur son blog livre des réflexions sur la démarche de la société, réflexions que le recul pris par l'auteur rend passionnante.

Ce domaine, SSI, LID, "cybersécurité-si-vous-y-tenez" est une promesse de profits importants. Ces profits sont autant en monnaie sonnante et trébuchante qu'en carrière ou promotion personnelle. Si cela n'a rien de problématique en soi - après tout, l'analyse de Mandiant semble fournie et minutieuse - les dérives sont multiples. La lecture des observateurs ne doit pas être écartée.

Pour continuer sur ces sujets, vous pouvez également consulter http://cidris-news.blogspot.fr/2013/02/comparer-pour-comprendreavec.html.


Source : dans le texte

jeudi 21 février 2013

La cyberguerre mondiale est arrivée : tous aux abris numériques !

Source : Numerama
Chers lecteurs, chers amis !

C'est avec une grande tristesse qu'il me faut vous annoncer la disparition prochaine de ce blog. En effet, la "cyberguerre mondiale" a été déclarée et nul doute qu'il fera partie des victimes collatérales de ce conflit qui nous menace déjà.

Comment résister aux cyber-légions de cyber-soldats déterminés envoyés par des nations avide de reprendre ce pouvoir numérique que quelques net-citoyens ont cru pouvoir leur dérober ?

Heureusement, Cyber-Super-Atlantico nous a prévenu et nous allons pouvoir éteindre nos tablettes et serveurs et tenter de se retirer avec dignité de ce cyber-champ de bataille ! C'est l'objet de ce message.

Reconnaissons-le , nous autres, praticiens laborieux de la sécurité des systèmes d'informations avons échoué ! La cyber-guerre mondiale est en route et rien de ce que nous pourrons faire ou dire ne saura l'arrêter !

Chers amis, je vous dis donc adieu...Envoyez-moi de lettres (papier et timbre !) si vous voulez communiquer. Au sein du cyber-brouillard de la cyber-guerre mondiale, nous essaierons de nous témoigner cyber-soutien !

Cela dit, il est fort probable que les cyber-banques auront été visés par des cyber-bombes à cyber-sous-munitions et que nous en soyons réduits à taguer les murs (les vrais, pas les cyber) du V de la cyber-victoire (cyber-zut, c'est un "C" en fait...) !

Comme dirait l'autre : "Stay Frosty" :)

===========================

Blague à part, vous aurez compris cette dérisoire tentative d'humour face à la croissance perturbante des déclarations et titre de ce type. Autant s'en amuser !

Au passage, quelques remarques :

- la guerre est avant tout une affaire politique. Elle se déclare comme le prévoit l'art. 35 de notre Constitution ;

- pourquoi parler de "guerre" quand les problématiques abordées sont essentiellement des questions de cybercriminalité.

Source :

lundi 18 février 2013

Comparer pour comprendre...avec circonspection !

Source : APPSEC-FORUM
Face à un phénomène mal compris ou encore peu étudié, une des réactions naturelles est de le comparer à un autre dont on maîtrise les caractéristiques. Cette démarche d'acquisition de la connaissance semble parfois plus simple car forger des concepts en partant du fait brut est parfois d'une complexité extrême. Lorsque la démarche intellectuelle est encadrée par une rigueur de bon aloi, il devient vite nécessaire de limiter la portée de la comparaison. S'astreindre à une analyse rigoureuse des phénomènes observés est alors un bon moyen de trouver les "limites" de cette comparaison.

L'étude du "cyber" est un assez bon exemple de cette démarche. L'ajout très fréquent, pour ne pas dire systématique, du fameux préfixe à des termes relevant de phénomènes déjà largement étudiés constitue un avatar de cette tendance.

Parler de "cyber-terrorisme" ou encore de "cyber-guerre" ou de "cyber-criminalité", c'est postuler l'existence de liens forts ou encore de fortes similarités entre les phénomènes de terrorisme et certains phénomènes observables essentiellement sur Internet et commis par ces mêmes acteurs ou dans des intentions similaires. 

Etudier les différences...aussi

Pourtant, cette approche doit être, comme nous le signalons, encadrée. Plusieurs textes en font mention comme notamment celui-ci analysé par notre nouvel allié ou encore ce dernier qu'a bien voulu m'indiquer l'auteur du blog En Vérité.

Or, bien souvent, l'étape critique omise est bien l'étude des différenciations entre le domaine étudié et le domaine rapproché. C'est pourtant celle-ci qui donne toute sa valeur à l'étude et l'approche comparative en permettant par exemple le preuve d'une similitude ou la nécessité de développer la recherche et de nouveaux concepts.

N'oublions pas que la perspective retenue ici n'est pas uniquement la satisfaction d'une démarche intellectuelle mais également la stratégie et sa mise en oeuvre dans le domaine de la lutte informatique notamment. La question que l'on se pose alors est : de telles comparaisons sont-elles efficaces ? opérantes ?

Prenons un exemple : l'intégration dans une démarche commune - la guerre de l'information - des activités de lutte informatique et celles de la guerre électronique. 

La guerre de l'information retient généralement 3 types d'actions : PAR, POUR et CONTRE l'information. Est-il possible de trouver une comparaison entre nos deux domaines ?

Evidemment oui ! 

- En matière de lutte informatique : le déni de service, le défacement des sites ou encore les attaques ciblées fournissent un exemple pour chacune des modalités ;

- En matière de guerre électronique : le brouillage, la "deception" ou encore les écoutes sont également des modalités pratiques de ces 3 grands domaines ;

Généralement, les analyses s'arrêtent ici et considèrent comme établie la similitude entre les deux domaines et l'appartenance à un même domaine générique alors appelé "cyberguerre" ou "cyberconflits".

Qu'elles sont les différences ?

Il est évidemment possible de trouver pourtant de multiples différences dont le poids n'est pas négligeable. 

- Compétences : un praticien de la guerre électronique n'utilise pas les mêmes compétences et connaissances qu'un praticien SSI par exemple. Si je le voulais, il me faudrait passer de longs mois à les acquérir (en sus de trouver un emploi dans le domaine :)) ;

- Histoire : la lutte informatique démarre avec l'informatique. La guerre électronique démarre avec les communications radios, donc bien avant ; 

- Technologie : réseaux, IP, processeurs, mémoires, adresses vs. fréquence, brouillage etc etc...(ce n'est vraiment pas mon domaine !) ;

- Ressources : certaines sont communes (ex. les satellites ou les cryptologues) mais bien d'autres sont très différentes. Dans un cas, j'aurais besoin d'informaticiens, de programmeurs, d'ingénieurs en reverse. Dans un autre cas, ce sera des linguistes, des analystes du signal... ;

- Etc...

Que nous enseignent-elles ?

Ces différentes portent un enseignement essentiel qui matérialise le risque des comparaisons abusives. Si nous nous plaçons dans une perspective stratégique, il va être nécessaire d'optimiser l'allocation des ressources dans le but de gagner - ou à défaut de ne pas perdre - le "cyber conflit" qui nous guette !

Or, si nous persistons à nier le poids de la différence, l'allocation des ressources devra être bien plus importante puisqu'il faudra, par exemple, financer une excellence en matière de recherche, de développement, d'enseignement à la fois dans le domaine "électronique" mais également "informatique". Pour parler clair, et puisque nous avons montré des différences patentes, force est de constater que cela constituerait notamment une dispersion des ressources et donc une erreur stratégique.

Un des risques également pourrait être, à croire les analyses partielles, une gestion malencontreuse des ressources humaines. Que faire si un référentiel "RH" de compétences, s'appuyant sur ces conclusions, postule alors l'identité entre deux techniciens dans ces domaines ? Seront-ils interchangeables ? Bien sur que non et c'est alors une dispersion des savoirs-faire !

Conclusion

Cet exemple nous enseigne donc plusieurs leçons :

- La comparaison est un outil utile à utiliser dans une démarche rigoureuse d’acquisition des connaissances et donc de manière neutre : tant les similitudes que les différences sont importantes ;

- La réflexion nourrit l'action et possède donc une capacité d'influence importance. C'est pour cela qu'elle ne doit pas se contenter d'à-peu-prés mais établir de manière plus formelle ses résultats sous peine de matérialiser des risques d'égarements de portée stratégique.

- le stratège ou celui qui se prétend comme tel détient une influence qui lui confère, selon moi, une forme de responsabilité et de prudence dans ses propos. Il serait bon d'y revenir !

Bien évidemment, ces quelques exemples ne sauraient prouver ni la proximité ni l'irréconciliabilité entre ces deux domaines. L'opinion de l'auteur, basée sur son expérience, est que les différences entre les domaines sont trop importantes pour les interpréter comme un ensemble cohérent, au moins dans une perspective d'action.


vendredi 8 février 2013

Stratégie européenne de "cyber-sécurité" : entre pragmatisme et opportunisme

Source : Site europa.eu
Avec fracas a été publiée la stratégie européenne de cyber-sécurité nous donnant ainsi la possibilité d'entrevoir les objectifs de l'UE en matière de sécurité informatique. Et cette lecture n'est pas nécessairement décevante. Jugeons plutôt.

A noter que n'étant plus depuis longtemps un spécialiste des institutions européennes, toute remarque, aimablement formulée, sur le partage des responsabilités est intéressante.

Tout d'abord, cette publication intervient dans un contexte d'activisme fort des institutions européennes en la matière avec l'ouverture récente (11 Janvier) du Centre européen de lutte contre la cybercriminalité (EC3). Elle s'ajoute également à la rédaction d'un projet de directive européenne portant sur la mise en oeuvre de différents mécanismes dans le domaine de la sécurité.

Il n'est pas question ici de commenter chaque aspect du texte que chacun est libre de lire et d'interpréter. Éclairons seulement quelques points. Par exemple,  la démarche volontariste de la commission veut que les principes de démocratie et de liberté s'appliquent pleinement. En conséquence, le document prend partie pour une gouvernance Internet orientée vers le modèle "multi-stakeholder" qui n'a pas la préférence de l'ensemble des gouvernements. Cela dit, aucun autre modèle ne satisfait puisque les alternatives connues sont proposées par l'UIT - voir la conférence de Dubaï - semblent pires.

Une autre posture, quasi-philosophique, prend l'air de paradoxe. En effet, la stratégie se fixe comme objectifs à la fois la Sécurité mais également la Liberté. Or, en l'état actuel de la sécurité et des libertés sur le net, tout mouvement vers l'un ou l'autre est immédiatement contestée. Il semble très délicat de résoudre ce paradoxe car la liberté aujourd'hui permise sur ces réseaux est également un facteur de criminalité important. Un défi de taille donc !

En effet, le texte de la commission établit une organisation et des processus intéressants centrés autour du partage d'information et de la structure "NIS" pour Network and Information Security. Par exemple, il est annoncé la création d'une entité de lutte contre les "botnets" pour l'année 2013. En bref, c'est une position de pilotage et de coordination que souhaite mettre en oeuvre la commission européenne. Le schéma ci-dessous le résume assez bien.

On notera également que le document fait preuve d'un certain opportunisme en évoquant par exemple le domaine de la défense dont on connait les problématiques. Au travers du "thème stratégique" le plus court du texte est ainsi matérialisée une tentative, délicate, de formaliser des relations de défense sur ce thème. A la décharge des rédacteurs, ne pas le traiter aurait été étrange mais cela reste un domaine où la prégnance du régalien est très forte. De plus, la nature même du sujet renforce les problématiques de protection du secret ou de discrétion.

Enfin, le document met en oeuvre une réflexion assez aboutie sur une thématique sans doute majeure dans les prochaines années, le développement et le maintien d'une forme de supériorité ou tout du moins de maîtrise technologique. Cette stratégie n'oublie pas non plus le volet international puisqu'elle implique le Haut-Représentant de l'Union. 

En conclusion, cette stratégie constitue un document intéressant intégrant des dispositions pratiques ainsi qu'une approche relativement globale. Critiquables, sans doute, à bien des égards, elle crée pourtant un circuit de partage de l'information qui semble nécessaire au regard des besoins analytiques que nous avons plusieurs fois évoqué. Elle s'inscrit pourtant dans un ensemble de relations complexes et dans un jeu institutionnel touchant les états au plus près de leurs intérêts ce qui constitue, en soi, un défi dont l'issue devra être regardée de prés.

Source :