Spécial sécurité : la Hadopi, coupable mais pas responsable 

Le 09 septembre 2010 (08:30) - par La rédaction

Imprimer Envoyer par e-mail

Rubriques : Sécurité - Protection du poste de travail - Législation Tags : cryptage - disque-dur - legislation - filtrage - spam - hadopi

Aujourd'hui, nos confrères de CNIS, magazine spécialisé dans la sécurité des systèmes d'information, se délectent des faux pas de la Haute autorité chargé de faire la police sur le Net (la fameuse Hadopi). Cette dernière a envoyé ses premiers messages d'avertissement aux internautes sous forme de mails. Déclenchant une vague d'exploitation mafieuse de son message, qui a désormais de bonnes chances d'être considéré... comme un spam.

Sommaire

1 - Hadopi : coupable, mais pas responsable

2 - Disque dur « chiffré » : la chambrière démoniaque joue du fer à souder

1) Hadopi : coupable, mais pas responsable

C’est probablement là la première réaction officielle de la Haute Autorité sur ce sujet, réaction que nous rapportent nos confrères du Monde, avec un papier intitulé « La Hadopi met en garde contre de faux courriels d'avertissement ». Car en choisissant, pour son premier avertissement, un moyen de communication non fiable, facile à usurper et impossible à certifier (voir le précédent Verisign / Stuxnet), la Haute autorité ne pouvait ignorer que sa décision entraînerait une vague d’exploitation mafieuse de son fameux « courriel de premier avertissement ». Quelques vagues folliculaires en mal de copie avaient bien des fois évoqué ce risque. On ne peut donc douter de la compétence technique des principaux responsables de cette Hadopi, et en conclure que personne en son sein ne pouvait manquer de prévoir ce genre de détournement. Ergo, la chose a été faite en connaissance de cause.

En connaissance de cause, ces mêmes membres de la Commission ne peuvent ignorer que le premier bénéfice du battage Hadopi a également été de sensibiliser les usagers sur la nécessité d’installer des logiciels de protection périmétrique, sous peine de se voir infliger une « amende pour incompétence informatique ». Depuis quelques mois déjà, firewalls OpenOffice, antivirus, antispam se déploient à tour de CD chez les particuliers… Avec pour première conséquence le fait que lesdits antispams filtreront très rapidement et avec efficacité tout ce qui ressemblera à un email de phishing portant l’estampille Hadopi, comme ils le font déjà avec tout ce qui porte la marque Viagra ou Cialis.

La conclusion de ce syllogisme semble donc indiquer que tout a été mis en œuvre pour que jamais ne soient reçus ces emails d’avertissement, et pour que la véritable « semonce » de l’Hadopi se fasse par lettre recommandée… avec la certitude alors de tenir un véritable « coupable » multirécidiviste.

Mais c’est bien connu, les syllogismes, c’est rien que de la phrase creuse qui sert à apprendre qu’un cheval bon marché est cher ou que Socrate était un chat. Les emails d’Hadopi sont techniquement prévus pour se faufiler entre les (e-)mailles des filtres et sauront déterminer avec précision la correspondance d’un alias de messagerie et d’une adresse IP (un RFC est d’ailleurs en cours de rédaction à ce sujet). Pas de quoi justifier l’intervention d’un juge ou d’un expert. D’ailleurs, si jamais un courriel d’hameçonnage venait à faire des ravages en copiant trop précisément ces fameuses « techniques de contournement », cette même commission serait à même de faire taire ces vils usurpateurs, qu’ils se cachent dans les bas-fonds de la banlieue de Saint-Pétersbourg ou aux confins du désert du Sin-Kiang.

Demain, nous aborderons le passionnant sujet : « les ventes de scarewares boostées par le délit de négligence ? » … ou pas.

2) Disque dur « chiffré » : la chambrière démoniaque joue du fer à souder

Le blogueur Sprite_TM nous enseigne comment contourner la protection d’un disque dur sécurisé utilisant une interface de chiffrement matérielle. Le Disk Genie est en fait un disque dur externe tout à fait conventionnel, accompagné dans le cas présent d’une interface USB et d’une carte chargée du chiffrement des données au vol. Que ferait un pirate pour attaquer un tel conteneur de données ? Il lancerait une attaque en brute force pour découvrir le mot de passe et par conséquent l’accès à la clef de chiffrement.

Mais les concepteurs ont prévu ce scénario : ils interdisent à l’usager d’entrer plus de trois sésames erronés. Passé ce nombre de tentatives, le disque se verrouille définitivement et refuse toute nouvelle tentative d’accès… même après mise hors tension de l’ensemble. En examinant le près la fameuse électronique de contrôle, l’auteur a découvert que le cœur de ce système de protection était un simple contrôleur PIC série 16F, avec un compteur incrémental en eeprom comptant les tentatives de logon erronées. Une écriture en mémoire qui provoque une légère surconsommation. Ce détail découvert, il suffisait à l’auteur d’utiliser cet appel de courant (détecté via une résistance série et une légère connaissance de la loi d’ohm) pour piloter un trigger qui, à son tour, allait désactiver l’entrée « Write Enable » du PIC. Le compteur n’est plus incrémenté, le hacker peut alors lancer n’importe quel outil de bruteforcing, il ne craindra plus aucun verrouillage de disque. Simple comme l’œuf de Christophe Colomb. Les attaquants plus subtils peuvent également utiliser les rainbow table ou la technique de la « chambrière maléfique » développée par Joanna Rutkowska.

Sprite_TM nous avait déjà offert un hack fort semblable appliqué à une clef usb prétendument sécurisée, et qu’un simple strap rendait totalement sourde aux tentatives répétées de découvertes de mot de passe. Parfois, deux gouttes de soudure sont plus efficaces que 100 lignes d’assembleur.

livres blancs avec LesSourcesIT.fr

Sécuriser les terminaux mobiles des utilisateurs dans l’entreprise

Les appareils mobiles, tels que les smartphones et les tablettes tactiles, permettent à un nombre croissant d’employ…


L’efficacité opérationnelle et la réduction des coûts grâce à une approche intégrée de la veille sécuritaire

La mise en place d’un programme de veille sécuritaire efficace au sein d’une organisation n’est pas à prendre à…

vues 936 lectures commentaire 3 commentaire(s) recommandation notez cet article
0

Réagissez à cet article

Votre Pseudo

Commentaire

Pertinence du commentaire : 5
Par jack
 Le 10/09/2010 à 12:30
A propos de syllogismes et autres fariboles : "La sécurité" c'est comme "le vide", un mot posé sur une absence totale de quelque chose. L'existence du mot fait croire que la chose existe alors que non ! Quand à "l'insécurité", absence d'une absence ce n'est que la normalité.
Noter ce commentaire
Pertinence du commentaire : 5
Par jack
 Le 10/09/2010 à 12:53
Normalité qui est elle même sujette à caution puisque l'anormal est par définition ce qui ne devrait pas arriver mais qui se produit sans arrêt comme par exemple la vie sur terre ou un bouton sur le nez.
Noter ce commentaire
Pertinence du commentaire : 0
Par Joe
 Le 10/09/2010 à 14:50
Hadopi et autre ... où comment farie nimporte quoi n'importe comment pourvu qu'on en ai le pouvoir.

Ou du moins, l'interet d'un coté contre la passivite de l'autre.
Noter ce commentaire
publicité
publicité
Les dossiers du MagIT

Les économies de stockage à travers une architecture unifiée


Beaucoup d’organisations ont fait le choix du stockage « unifié » à travers les systèmes Multiprotocol storage systems (MPS). Avec la croissance exponentielle du nombre de d…

Virtualisation : bénéfices, défis et solutions


Alors qu’il existe différentes voies en matière de virtualisation ce document se concentre sur 3 approches : serveurs, postes de travail et appliances. L’un des motifs de cet…
livres blancs avec LesSourcesIT.fr
Recevez les newsletters du MagIT
L'essentiel IT : L'actu IT au quotidien
événements

TechDays 2012 : développeurs et projets en avant

1 2 3 4 5   
Click Here