Actualités

Inscrivez-vous flux rss

imprimerenvoyerrecevoir

La vérité sur la démission des CyberTzar


Edition du 17/12/2004 - par Marc Olanié

Cela faisait un moment que l'on se doutait de quelque chose. Les « Cyberczars », les patrons du Department of Homeland Security US ne cessaient de démissionner les uns après les autres, sans invoquer de motif franchement convainquant. Incompatibilité d'humeur avec « Junior » ? Que nenni ! Départ pour convenance personnelle ? Allons donc. Une paye de grand commis de l'Etat avec des chèques certifiés par la « Fed » de Monsieur Alan Greenspan, çà ne se refuse pas. Il y avait autre chose, et c'est l'ex cracker repenti, Kevin Poulsen, qui nous l'apprend : le réseau informatique du DHS est aussi poreux que la ligne Maginot , aussi fragile que le Sèvre de Tante Cunégonde.

Cinq mois durant, des hackers patentés ont « balayé » le système informatique de ceux qui prônent les « bonnes pratiques » de la sécurité, informatique y comprise. Et avec des outils on ne peut plus standard : le sniffer Internet Scanner d'ISS, le casseur de mots de passe L0phtCrack du « At Stake » et le « war dialer » PhoneSweep 4.0 de Sandstorm Enterprises. Comme on le devine, les résultats se sont avérés ca-tas-tro-phiques. Bien des serveurs RAS étaient dépourvus de mécanisme d'authentification, les mots de passe utilisés -lorsqu'ils étaient utilisés- étaient d'un bois dont ont fait les flûtiaux, quand aux déploiements de correctifs de sécurité... ah ! Quels déploiements, au fait ? Bien entendu, Steve Cooper, le CIO du DHS, minimise le résultat des tests... il est payé pour rassurer, ses propres troupes y comprises et le contribuable américains par la même occasion, donc il rassure.

Qu'une grande administration soit vulnérable n'est hélas pas du tout un mystère. Compte tenu de la complexité des réseaux, de l'importance du parc, de la découverte constante de nouvelles inconsistances, il est quasiment impossible de garantir l'absolue intégrité d'une infrastructure. Et ce n'est pas dénigrer le travail de leurs RSSI que d'estimer que les réseaux de France Telecom, de notre Ministère de l'Intérieur ou des Armées est « hackable ». Ce qui, en revanche, semble plus important, c'est d'une part la réactivité face à de nouvelles menaces -une bonne règle de firewall palie souvent les absences de déploiement de rustine- et d'autre part l'observance des méthodes, celles du Clusif ou une autre. Le problème des mots de passe du DHS est la preuve évidente que les méthodes ne sont pas appliquées sur l'ensemble du département. Or, une seule faille, une seule machine vulnérable, et ce peut être le début d'une réaction en chaîne inquiétante... surtout si aucune méthode complémentaire ne vient compartimenter les accès aux données.

Seulement voilà, il faut savoir convaincre. Amit Yoran, Howard Schmidt, Richard Clarke ont probablement tous quitté leur poste totalement enroués ou aphones, à force de répéter : « mélange des lettres, chiffres et ponctuations dans ton password... non, n'utilise pas « Monica » pour ouvrir ta messagerie ! .. Le SSID de ton point d'accès, c'est plus Tsunami, c'est DHS007. Et on n'oublie pas de valider le Wep... il fait froid dehors, met ta capuche et fermes bien ton mail avec un « chahouane », ton vieux DES a dépassé la date fraîcheur, il n'isole plus rien... Ne laisses pas ta console allumée quand tu rends visite à l'agent Mulder... Georges, dit à ton fils de cesser de jouer avec le firewall, à force de fermer tous les ports, il ne pourra plus parler à qui que ce soit ». A la longue, ça lasse, faut l'admettre.

Rejoignez reseaux-telecoms.net, commentez cet article
Nombre de commentaires postés (0) - Lire tous les commentaires
Pour commenter cet article inscrivez vous ou identifiez vous ci-dessous si vous êtes déjà inscrit :

Email :
Mot de passe :  oublié ?
Mémoriser mes identifiants
L'ACTUALITÉ DU JOUR
CertEurope délivre son 150 000ème certificat électronique sur clé USB

CertEurope profite de l'annonce de son 150 000ème certificat délivré sur clé USB (...)

Le Centre Scientifique et Technique du Bâtiment protège ses données sensibles

Afin de protéger ses données sensibles, le CSTB a déployé des appliances de sécurité (...)

Le parlement européen s'insurge face à la négociation sur l'ACTA

Les eurodéputés ont voté à une très grande majorité une résolution appelant à la (...)

Affrontement majeur autour de la sécurité des DNS

Le président de l'Icann dramatise la situation autour de l'insécurité des DNS. Chris (...)

Google numérisera les bibliothèques de Rome et de Florence

Google signe un accord avec l'Italie pour la numérisation des livres. Google et (...)

En France, les PC portables sont volés dans les voitures et aux domiciles

En France, les vols de PC portables sont surtout effectués dans une voiture ou au (...)

La vidéo surveillance tente d'établir ses standards

Le Forum Open-IPVidéo lance son laboratoire et s'ouvre aux utilisateurs. Né à l'automne (...)

Recherche

Sondage flash
En ayant virtualisé vos serveurs, le retour sur investissement

Conférences
23/03/2010
CLOUD COMPUTING
De 8h30 - 14h00 à l'Automobile Club de France - Paris 8e
Agenda
Du mardi 16 mars 2010 au jeudi 18 mars 2010
Stratégies Clients
Paris Porte de Versailles, Hall 1