Google Chrome OS change-t-il le jeu en matière de sécurité des systèmes d’exploitation ? 

Le 19 janvier 2010 (18:05) - par Searchsecurity.com

Imprimer Envoyer par e-mail

Rubriques : Sécurité - Protection du poste de travail - Menaces informatiques Tags : securite - google - navigateur - systeme-exploitation - chrome - Chrome OS - bac-a-sable

En généralisant le système du bac à sable à un grand nombre de processus dans son OS Chrome OS et en s'appuyant sur des services en nuage, Google veut résoudre le vieux problème de la sécurité du poste de travail. Pour le meilleur ou pour le pire ?

Le nouvel OS de Google pour les nuages, censé faire ses débuts au second semestre 2010, ne devrait pas changer à court terme la façon dont sont menées la plupart des attaques, mais il pourrait avoir des implications à grande échelle sur la façon d’approcher la sécurité si son adoption décolle. C’est en tout cas ce qu’affirme un groupe d'experts en sécurité Web.

Google a annoncé en juillet que ses ingénieurs sont occupés à concevoir un système d'exploitation léger, construit en utilisant l'architecture de son navigateur Chrome sur une version modifiée du noyau Linux. Dans une conférence de presse tenue en novembre, les ingénieurs de Google ont vanté la capacité de l'OS à isoler les processus, en les faisant s’exécuter dans un bac à sable de façon à rendre plus difficile pour les attaquants d'exécuter des logiciels malveillants de façon masquée sur l'ordinateur d'une victime. Chrome utilise également le chiffrement pour les données utilisateur stockées en cache localement, et s’appuie aussi fortement sur le nuage, l’essentiel des données et applications résidant et fonctionnant sur les serveurs de Google.

Si les ingénieurs de Mountain View utilisent un certain nombre de nouvelles techniques pour durcir le système d'exploitation contre les attaques externes, les cybercriminels ont jusqu’alors fait la preuve de leur capacité à trouver des failles même dans les codes réputés les plus sûrs, expliquent les experts en sécurité. "Il y aura de nouveaux types d'attaques et de  nouvelles questions de sécurité", explique d'emblée David Lindsay, un consultant en sécurité pour l’éditeur Cigital.

La technique du bac à sable : illusoire ?

La technique de bac à sable pour les processus de Chrome OS reprend des concepts utilisés pour le navigateur Chrome. Elle peut limiter les ressources allouées à un processus et informer un utilisateur qu’il est temps de mettre fin à un processus, lorsqu’une anomalie est détectée (comme un script utilisant trop de ressources CPU). Les ingénieurs de Google indiquent travailler sur une méthode pour appliquer ce processus de bac à sable à certains pilotes pour durcir encore un peu plus l’OS.

Lindsay compare le système d'exploitation Chrome à l'introduction du langage JavaScript dans le navigateur en 1995. Les développeurs ont réussi à créer une expérience Web plus dynamique, mais ont au passage augmenté la surface d'attaque et rendu l’impact de certains types d'injections beaucoup plus sévère. JavaScript est également conçu pour fonctionner dans son propre bac à sable. "L'objectif est de limiter les dégâts, mais les attaquants finissent toujours par trouver des façons de contourner les limitations imposées par le bac à sable", indique-t-il.

"Je pense qu’à l'avenir, la menace ne proviendra pas nécessairement d’attaques visant à sortir des limites du bac à sable, mais de ce que les hackers seront capables de faire au sein même du bac à sable, ajoute David Lindsay. Le bac à sable pourrait en effet permettre des attaques bien plus nocives que ce que l’on peut aujourd’hui réaliser dans une application Web".

"En déplaçant le système d'exploitation sur le Web, Google fait le pari que les avantages des langages de programmation modernes, la capacité de gérer de façon centralisée la sécurité et la protection des données utilisateur dans le nuage apporteront des bénéfices supérieurs aux menaces introduites par le Web", estime de son côté Jacob West, en charge du groupe sécurité chez l'éditeur Fortify Software.

S'appuyer sur les services en nuage pour "accroître" la sécurité

Jacob West explique que le système d'exploitation pourrait éventuellement centraliser la sécurité autour de la protection des données d'un utilisateur dans le nuage. Il aurait notamment un vrai potentiel de réduction des menaces provenant de vers, de pièces jointes malveillantes et de logiciels espions. Mais il n’est pas dupe : "Au cours de mes années dans le monde de la sécurité, je n'ai pas encore rencontré un cas où placer quelque chose sur le Web a amélioré la sécurité. Ce dont je suis sûr, c'est que si Google parvient pas à gagner des parts de marché, l’Internet regorge d'attaquants qui trouveront un moyen de mettre les utilisateurs de Chrome OS dans leur ligne de mire."

"Ne vous attendez-pas à un changement radical dans le paysage des menaces, affirme quant à lui Amit Klein, le directeur technique de Trusteer (société spécialisée dans la protection des postes de travail). Les postes de travail standards et les ordinateurs portables dominent toujours le marché de l'informatique personnelle et si Chrome commence à faire une percée dans les marchés du mobile ou de l'entreprise, il commencera à attirer l’attention de criminels désireux de tirer parti de sa base installée".  "Je suis sûr que de nombreux chercheurs en sécurité se penchent déjà sur le code et je pense que l’on va voir apparaître les premiers exploits rapidement", ajoute Amit Klein.

Des attaques rebondissant du PC au nuage

Une dernière piste d’attaque du système consiste à s’en prendre directement aux serveurs de Google. L’obention d’identifiants utilisateurs pourrait permettre aux cybercriminels d’avoir accès à bien plus de données dans le nuage que sur un simple PC. "Si le cloud computing et Google OS décollent, on va voir de plus en plus de cas d'usurpation d'identité, prédit Amit Klein. Je peux très bien imaginer des scénarios d’attaques en plusieurs étapes où des données volés sur un PC permettent d’obtenir des informations de compte et sont utilisées pour accéder ou compromettre des données personnelles dans le nuage".

par Robert Westervelt

livres blancs avec LesSourcesIT.fr

Guide en 10 étapes pour l’achat d’une solution CRM adaptée

Le processus d'acquisition d'une solution CRM est différent de la procédure classique suivie pour les achats informati…


Démystifier les mythes sur le 10Gigabit Ethernet

Alors que le 10Gigabit Ethernet (GbE) est largement disponible depuis plusieurs, la technologie et encore nouvelle pour …

vues 1256 lectures commentaire 0 commentaire(s) recommandation notez cet article
4

Réagissez à cet article

Votre Pseudo

Commentaire

Justifier la sécurité informatique - Gérer les risques et garantir la sécurité de votre réseau


L'objectif d'un programme de sécurité est de choisir et de déployer des contre-mesures performantes pour atténuer les vulnérabilités qui risquent très probablement de causer…

Security Connected : Optimisez votre entreprise - Les dix grands thèmes de la sécurité que doit maîtriser tout dirigeant d'entreprise


Les entreprises sont en perpétuelle évolution. Selon une étude récente de Gartner, le rôle des directeurs informatiques évolue lui aussi : jusque-là gestionnaires des ressou…
livres blancs avec LesSourcesIT.fr
publicité
Les dossiers du MagIT
 

 Projet Nice du Crédit Agricole : un chantier trop vaste dans un calendrier…

La fédération nationale du Crédit Agricole a présenté à la presse le côté pile de l’avancée de son projet Nice, fin janvier. Des…

 Cour des comptes : la gestion informatique de l’Assistance publique -…

Surprise dans le rapport annuel 2012 de la Cour des comptes : les magistrats se sont penchés d’un peu plus près sur les chantiers des…

 TechDays 2012 : Renault parie sur Sharepoint 2010 pour innover…

Renault se repose sur SharePoint 2010 pour proposer un service de gestion de l’innovation susceptible de favoriser l’émergence…

 Comment le missilier MBDA soigne la sécurité de son système d’information…

Second missilier au monde, MBDA manipule des données sensibles et doit s’appuyer, pour garantir leur sécurité, sur des outils…

Les dernières offres d'emploi

 GESTIONNAIRE D'APPELS (H/F)

Vous recevez les appels sur site client pour la maintenance du site des Mureaux, les services de type taxi, colis. Vous enregistrez les appels et vous les transférez aux personnes amenées à les...

 CHEF DE PROJET RESEAUX H/F

AXIANS conçoit, installe, maintient et exploite les systèmes d'information et de communications Voix Données Image. Parmi les réalisations concrètes : Réseaux LAN, MAN, WAN et sans...

 INGENIEUR ETUDES ET DEVELOPPEMENT C#/.NET (H/F)

Rattaché au chef de projet, vous intégrez une équipe d'ingénieurs d'études pour prendre en charge un projet d'évolution d'application. Vous participez à toutes les phases du projet de la conception...

publicité
Recevez les newsletters du MagIT
L'essentiel IT : L'actu IT au quotidien
événements

Etat du monde IT 2011

1 2 3 4 5   
Les blogs de la rédaction
Valery Marchive

Casualtek

Free : et si la rentabilité naissait de la simplicité ?

Free Mobile a semé le chaos sur le marché français de la téléphonie mobile…

Valery Marchive

Indi@

L’Inde vers un blocage du Web à la mode chinoise ?

Rien ne va plus entre Delhi et les grands du Web que sont notamment Facebook et…

Start-up IT

Quel volontarisme politique pour l’industrie des hautes technologies

Sur fond de crise économique l’industrie des hautes technologies française…

Click Here