e-Construction : Mon cyber-journal perso

"L'intelligence c'est d'apprendre de ses erreurs, la sagesse c'est d'apprendre de celles des autres..."


en flag Read it in english with google

En lisant un billet sur le blog de Richard Bejtlich où il fait une intéressante réflexion sur les différents stages ou états par lesquels passe une équipe de sécurité, je me suis demandé où on placerais l'équipe de la poste.dz (si équipe de la sécurité il y a).

Il défini 7 états :

1- Ignorance : c'est l'inconscience totale .... sécurité ? heu ... ça veut dire quoi ce truc ?

2- Déni : les problèmes de sécurité, c'est pour les autres ... nous on est clean

3- Incompétence : on est conscient ... mais quoi faire et par où commencer

4- Héroïsme : personne ne bouge ... on va régler les problèmes

5- Capitalisation : on est bien lotis et on a les ressources pour faire face

6- Institutionnalisation : la sécurité n'est plus le problème des seules spécialistes .... c'est notre problème nous les managers

7- Spécialisation : on sait exactement quoi faire, quand et pourquoi le faire ... on peut même assister les autres


D'après vous, vous placeriez la poste.dz où ?!!!

Moi, c'est entre le 2 et le 3


.

en flag Read it in english with google

Apparemment il y a un petit jeu entre les admins du site web de la poste et des "hackers" (des algériens probablement).

Alors pour moi, d'un coté, il y a des admins qui ont vraiment de sérieux soucis (c'est la 2ème fois) soit techniques ou organisationnels, et de l'autre, des individus en manque de gloire et avec une surprenante perception de la justice.

Je ne connait pas les admins de la poste, alors ça serait injuste et immorale de les juger en tant que personnes. Mais ce qui est sûr c'est le fait qu'au niveau de cette administration on ne sait pas quoi faire en termes de sécurisation, ou plus grave encore, on s'en fiche.

Quand je lis les propos du directeur de communication d'Algerie Poste, je suis un peu surpris !! Essayer de banaliser cet incident de cette manière, en disant que le site n'est pas vraiment opérationnel est du n'importe quoi...vaut mieux se taire.

Maintenant sur le plan technique, il parait que le démenagement du site sur un nouveau serveur n'a pas été un succés. J'ai voulu voir sous quelle plateforme est hébergé le site en utilisant le service What's that site running de netcraft :









Ok, on passe de Solaris vers Linux comme OS .... et d'Apache vers Netscape-Enterprise comme service Web !!!!

Tiens tiens....Netscape-Enterprise ! ça me rappel un constructeur Français qui propose ceci avec ses serveurs... BULL et comme par hasard c'est cette boite qui "assiste" Algérie Poste "pour la Sécurisation de ses Sites de Production Informatique"..... ça coince vraiment quelque part :)



.

en flag Read it in english with google

Microsoft vient d'annoncer dans le blog Security Research & Defense que le comportement de "Autorun" va changer dans Windows 7, et (chose importante) ceci sera implémenté prochainement dans Vista et XP. Il n'y aura plus de flash disque qui lancent automatiquement des programmes sans la connaissance de l'utilisateur....qui le premier vecteur d'infection que je constate autour de moi.

Cette "réaction" est en fait un exemple de ce que devrait être l'approche sécurité des éditeurs de logiciels et des développeurs en général...traiter le mal à ces racines et produire quelque chose le plus "solide" possible.

Apparemment, c'est que veut faire dans le domaine des systèmes d'exploitation l'équipe Andrew S. Tanenbaumde (le père de Minix), financé par l'Europe à coût 2,5 millions d'euros.


.

en flag Read it in english with google

Bien que l'apparition des virus et autres malwares est devenue chose courante, il est clair que Conficker fait parler de lui d'une façon assez notable. Il est vrai que les techniques utilisées par ce code ne sont pas vraiment révolutionnaires de l'avis de tous les experts, mais le nombre de machines compromises et le désarrois de la communauté de la sécurité par rapport à la réussite de cette attaque, font de lui un cas un peu particulier. Jusqu'à présent, ce code ne fait rien de bien nouveau sur les machines cibles, mais sa puissance de frappe commence à inquiéter. Et si on croit certaines analyses qui avancent que les créateurs de ce virus suivent un stratégie loin d'être banale, il est fort à penser que l'avenir peut nous réserver beaucoup de surprises...et c'est là que le mot "compromission" est plus adapté et précis que le mot "infection".

Je ne vais pas relater ici les détails techniques ni les divers compromissions, (il y en a tellement sur Internet) mais je voudrais que les ISP algériens, et surtout les administrateurs réseau des entreprises et administration algériennes, mettent en place et exploitent les solutions permettant d'identifier les machines compromises. C'est de leur responsabilité (au moins en partie).

Concernant les moyens de détection, il est possible de trouver les machines compromises en scanant le réseau :

- en utilisant l'excellent nmap

- l'outil de SRI

- l'outil du Honeynet Project

Et il y a même le ISC qui vous permet de voir s'il a "vu" des adresses IP compromises appartenant à vos réseau.


.

en flag Read it in english with google


Alors il parait, d'après certains journaux, qu'il y aura introduction du paiement électronique et du commerce électronique dès le 2 ème trimestre de cette année (mai 2009). Les commentaires, sceptiques dans la plupart, ne se font pas attendre.

Est-ce un des coups médiatiques pour les futurs élections ?
Je ne crois pas; Les NTIC ne représentent pas un élément important (même significatif) dans la société algérienne pour l'utiliser ainsi.

Voyons d'abord si les premiers concernés d'après les journaux, en l'occurrence la poste, parlent de ça !

On apprend sur le site que la poste s'est engagée devant l'état, par le biais d'un contrat de performance Algérie Poste/ État .. je cite :

"
Le renforcement des points d’accès postaux, l’amélioration de l’accueil, la modernisation des services financiers postaux et la disponibilité d’accès aisé aux technologies de l’information et de la communication"

A la fin, on peut lire :

"En matière des services postaux, il s’agit de développer le courrier hybride, le publipostage, le mailing non adressé les fichiers électroniques d’adresses, la cyber Post, les envois de documents sécurisés, la certification et le tiers de confiance, le commerce électronique et enfin la E-logistique."

Apparemment, c'est sérieux .

Maintenant, est-ce un projet à l'initiative d'Algérie Poste, ou c'est une stratégie nationale ?

Normalement, on devrait trouver quelque chose dans le projet e-Algérie 2013, et c'est le cas.

Ce projet ou plan d’actions est articulé autour de treize axes majeurs. le deuxième (axe majeur B) concerne l' "Accélération de l’usage des TIC dans les entreprises", qui a pour "objectif spécifique B1" de " développer l’offre de services en ligne en direction des entreprises en amont et en aval".
Parmi les actions menant à cet objectif, on trouve l' "Action B6. e-Commerce", définie comme suit :
"Ces activités couvrent l'utilisation d'un support électronique pour la relation commerciale d'une entreprise avec d’autres entreprises ou des particuliers."

Et pour l'échéancier ?

C'est encore précisé : sur une année, comprenant le 2 ème trimestre 2009 et le 1 er trimestre 2010.

Donc, c'est sérieux ET officiel....mais est-ce que les bonnes intentions, les contrats de performance et les plans bien ficelés suffisent à eux seuls ?

Clairement, NON ! Mon problème et mon soucis est la PRÉPARATION.

Je ne vais pas parler des aspects juridiques, réglementaires, économiques ou même politiques, bien qu'ils sont de loin les plus important à mon avis...je ne veux pas parler de quelque chose que je ne maîtrise pas du tout. Je vais me contenter de parler de l'aspect sécurité où je me sent compétent un petit peu.

On est devant un chantier qui devra prendre en charge la protection de l'infrastructure qui sera mise en place, la protection des transactions ainsi que la protection des données privées (entreprises ou particuliers).

Si on regarde du côté des exigences de sécurité, on a la totale :

- Disponibilité : le "service" (paiement en ligne ou autre) doit être disponible avec des temps d'interruption extrêmement faibles. Ça implique plein de "composants" : infrastructure réseau du "fournisseur de service" (Algérie Poste par exemple), moyens d'accès au réseau de ce service (infrastructures des ISP mis à contribution), infrastructure hébergeant le service (serveurs et autres moyens)....là se sont les plus visibles.

- Confidentialité : là tout le monde comprend, si on n'assure pas au "client" que personne ne peut intercepter ou avoir connaissance des ces données privées et ces transactions, alors le facteur "confiance" (la pierre angulaire) tombera à l'eau et avec lui tout le projet.
On devra prévoir le chiffrement, la gestion de certificats, les "autorités" d'enregistrement, de certification et peut-être d'autres, l'utilisation de Tokens...etc. Ici la partie "technique" est un jeu comparée aux aspects "organisationnels".

- Intégrité : les transactions et les données devront être préservées et protégées contre l'altération. Là aussi , les moyens cryptographiques devront être considérés.

- Non répudiation : dans ce genre de projet, on devra mettre en place les moyens pour que quiconque ne peut nier avoir entrepris telle ou telle transaction. C'est en grande partie via des moyens cryptographiques.

Mon souci peut être traduit en ces 2 questions :

Question 1 : sont-ils préparés ? Manifestement non actuellement.

Si on voit le "service" basic actuel de consultation de compte CCP, on est bien loin du compte.

Disponibilité ? tout le monde a constaté la lourdeur et le caractère aléatoire d'accès à ce service.

Confidentialité ? on NE PEUT consulter notre compte qu'en CLAIR (pas de https) !!! rien à ajouter !

Intégrité et non répudiation ? on ne sait rien, mais généralement quand on est inconscient au insuffisant, ça se concerne le tout ...et quand on voit les 2 premiers aspects, on peut imaginer la chose !

Question 2 : pourront-ils l'être dans 6 mois (en fait moins) ? Impossible, si on veut parler de quelque chose de professionnel, pas du bricolage.

J'ai essayé dans un billet précédent de proposer une approche de sécurisation "générique" pour le réseau de la Poste. Et ceci prend du temps. Maintenant on parle de commerce électronique, c'est plus spécifique et c'est plus critique. C'est une organisation à étudier, à mettre en place, à tester et à améliorer continuellement...ça ne s'improvise pas !

Je suis négatif ? peut être, mais en fait on est devant 2 choix :

- Ne pas attendre jusqu'à être prêt et se lancer dans le bain en améliorant au fur et à mesure (dans le meilleur des cas) ..... bonjour les dégâts et la crédibilité qui s'envole (si elle existe déjà)

- Se préparer suffisamment et sérieusement en assurant les fonctions de sécurité minimales tout en restreignant le service au niveau qu'on peut protéger uniquement. Le passage à un autre niveau de service se fera après validation et succès du niveau ou de l'étape précédente .... j'espère que c'est se qu'ils comptent faire.

Par expérience, les "techniciens" (ingénieurs et autres) subissent les décisions non mesurées et les pressions des responsables qui ont l'habitude chez nous de lancer des "trucs", qui les ratent et personne ne demande des comptes à quiconque....mais là je croix que ça sera un peu différent..et j'espère que ces techniciens ne seront pas les bouc-émissaires.

Je ne suis pas très engagé dans la mouvance "Full Disclosure", mais en voyant de plus en plus que l'incompétence et la médiocrité fait "directement" mal aux personnes et au pays quelque fois ... en voyant ça, je me dis que peut-être c'est la seule manière qui peut faire réfléchir certaines personnes !!!


.



Mohammed (PBSL).... on vous aime
نحبك ... محــــمد صلى الله عليك وسلم








.

en flag Read it in english with google

Des fois des petits gestes de rien du tout, un petit choix concernant un petit cas dans une petite solution technique...des fois ça casse la baraque !!!

En essayant de régler un problème de communication réseau entre les clients et le serveur d'une application chez un client, j'ai aller regarder du côté de la configuration firewall. Et là deux problèmes !

En premier, les administrateurs n'ayant pas trouvé avec exactitude les ports de communication ... eh ben il ont mis la "solution finale" :

any source any destination any service => permit
Ok, j'avoue que la doc de l'application n'est pas fameuse...mais il y a quand même du bon sens.

Déjà, on connaît le serveur, mettant alors son adresse. On connaît les clients, mettant alors leurs adresses. Maintenant pour les ports...et ben, il suffit de sniffer quelques sessions, et on finira par trouver les bons !

Je sais, il y a des cas où c'est dynamique...là il faut aller au fond des choses : changer les paramètres dans l'application elle même ou même faire de la translation juste avant...ça complique un petit peu le design, mais par rapport au réseau en question, c'est plus sécurisé.

Le deuxième problème c'est quand je regarde la conf des firewalls : du "any any" partout !!!! et c'est quoi l'excuse ? ils l'ont fait momentanément pour ne pas bloquer les utilisateurs et ils ont oublié de les revoir ... pour quelques années !!!

Là franchement, je conseil un truc assez original : vous vous compliquez la vie avec ces foutus firewalls, ces foutus configs, ces foutus utilisateurs ingrats et incultes....ouvrez tout, libérez tout ... et vous serais dans une situation meilleure que celle actuelle ! Pourquoi ? et ben maintenant au moins on sait quel est le niveau réel de nos protections....c'est nettement mieux que l'ignorance !


.

Inscription à : Articles (Atom)