Spécial sécurité : Skype sur téléphones Verizon, aubaine économique et casse-tête sécuritaire 

Le 19 février 2010 (11:59) - par La rédaction

Imprimer Envoyer par e-mail

Rubriques : Téléphonie mobile - ToIP / VoIP - Sécurité - Protection du réseau - Menaces informatiques - Développement, maintenance et recette Tags : piratage - chiffrement - developpement - skype - verizon - failles

Aujourd'hui, nos confrères de CNIS Mag, magazine spécialisé dans la sécurité des systèmes d'information, déterrent un communiqué oublié du récent Mobile World Congress : l'annonce par l’opérateur Verizon de la libération du trafic Skype sur son réseau 3G. De quoi réjouir les accros du téléphone, mais faire se hérisser les cheveux sur la tête des responsables sécurité et autres administrateurs réseaux. Egalement au menu : un guide des 25 erreurs de programmation les plus courantes et un cours de piratage donné par les services secrets US.

Sommaire :
1 - Skype sur téléphones Verizon, aubaine économique et casse-tête sécuritaire

2 - Les 25 erreurs de programmation les plus courantes

3 - Cours de piratage par les services secrets US

1) Skype sur téléphones Verizon, aubaine économique et casse-tête sécuritaire

Phandroid a exhumé des mille et un communiqués de presse du dernier GSM World Congress, une annonce de l’opérateur Verizon promettant une libération du trafic Skype sur son réseau 3G. Les possesseurs d’un téléphone de nouvelle génération bénéficiant d’un forfait « Internet illimité » pourront donc téléphoner gratuitement à destination de tous les correspondants Skype et pourront utiliser les services Skype Out.

Outre un raccourcissement notable de la « facture détaillée » des abonnés bavards, cette annonce risque de briser le cœur des défendeurs des Loppsi de tous poils et donner des palpitations à quelques administrateurs réseau. En « libéralisant » Skype sur son réseau, Verizon jette trois pavés dans la mare : il provoque un précédent qui risque d’être suivi par d’autres opérateurs, il généralise les communications voix/fichiers/chat chiffrées (aïe pour les écoutes …) et surtout il ouvre une brèche de sécurité impossible à combler dans les réseaux d’entreprise. Si les forfaits « avec Skype » s’avèrent moins coûteux que les illimités 24/7 tel que le NeoPro de Bouygues (une centaine d’euros par ligne pour la formule tout illimité), les services généraux et comptables des entreprises vont tenter d’imposer cette apparente aubaine pour d’évidentes raisons économiques. Au grand dam des administrateurs réseaux qui risquent soit de devoir s’embarquer dans une pénible opération de filtrage en dentelles et de DLP lourd, soit de voir fleurir des « trous de vers » reliant une myriade d’appareils mobiles avec les stations de travail situées sur leur réseau local. Après tout Verizon, via sa branche Business, c’est aussi une entreprise vendant du conseil et du service en sécurité…

2) Les 25 erreurs de programmation les plus courantes

Comme chaque année, le Sans publie cette formidable liste commentée (86 pages-écran) qui recense les principales erreurs commises lors de la conception d’un programme. 25 au total, toutes expliquées, commentées, suivies des méthodes à appliquer pour éliminer tout risque : de la mauvaise protection des structures de pages Web (propices aux attaques XSS) aux antiques attaques en « race condition », dont certaines peuvent conduire à de singulières élévations de privilège, en passant par les CRSF, les buffer overflow classiques, les absences de contrôle des « chemins »… A cette liste, l’on doit ajouter sa proche cousine établie par le Mitre, les CWE, Common Weakness Enumeration, ou tableau des vulnérabilités courantes.

Ces conseils pratiques (ces conseils de « bonnes pratiques ») sont enrichis cette année par deux éléments comparatifs nouveaux. Le premier établit un parallèle entre le « top 10 » de l’Owasp et le bilan du Sans. Le second explique comment, cette année, les risques et erreurs de programmation ont été réévalués en fonction de l’importance que leur accordaient 28 organisations tierces qui ont collaboré à ce travail de romain. Bien des « grands dangers » de l’an passé ont été déplacés dans la liste des « Monster Mitigation », sorte de recette de cuisine très générale servant à éliminer toute une catégorie de vulnérabilités.

3) Cours de piratage par les services secrets US

Les Services Secrets US offrent, via Cryptome, une série de manuels et de présentations expliquant aux impétrants enquêteurs ce qu’est un ordinateur, un réseau et comment y pénétrer. La seule collection de « transparents » détaillant les différentes parties d’un ordinateur et les outils permettant de l’analyser s’étend à elle seule sur plus de 1378 pages. Quand aux manuels élève-professeur baptisés Nitro, s’ils n’apprennent pas grand-chose à un spécialiste réseau, ils pourront toujours servir de support de cours pour un formateur : la progression, les points importants, les exercices et TP de contrôle de connaissance sont dignes d’un fascicule du CNED.

livres blancs avec LesSourcesIT.fr

Sécuriser les terminaux mobiles des utilisateurs dans l’entreprise

Les appareils mobiles, tels que les smartphones et les tablettes tactiles, permettent à un nombre croissant d’employ…


L’efficacité opérationnelle et la réduction des coûts grâce à une approche intégrée de la veille sécuritaire

La mise en place d’un programme de veille sécuritaire efficace au sein d’une organisation n’est pas à prendre à…

vues 926 lectures commentaire 0 commentaire(s) recommandation notez cet article
0

Réagissez à cet article

Votre Pseudo

Commentaire

publicité
publicité
Les dossiers du MagIT

Les économies de stockage à travers une architecture unifiée


Beaucoup d’organisations ont fait le choix du stockage « unifié » à travers les systèmes Multiprotocol storage systems (MPS). Avec la croissance exponentielle du nombre de d…

Virtualisation : bénéfices, défis et solutions


Alors qu’il existe différentes voies en matière de virtualisation ce document se concentre sur 3 approches : serveurs, postes de travail et appliances. L’un des motifs de cet…
livres blancs avec LesSourcesIT.fr
Recevez les newsletters du MagIT
L'essentiel IT : L'actu IT au quotidien
événements

TechDays 2012 : développeurs et projets en avant

1 2 3 4 5   
Click Here