Après l'attaque Google : se passer d'Internet Explorer, plus facile à écrire qu'à faire 

Le 18 janvier 2010 (16:01) - par Cyrille Chausson

Rubriques : Poste de travail - Sécurité - Menaces informatiques - Internet et outils Web Tags : securite - google - france - chine - cyberguerre - ie - faille - certa

Vendredi, le Certa, un centre rattaché à l'Agence nationale de la sécurité des systèmes d'information, a recommandé aux entreprises françaises de privilégier un navigateur alternatif à Internet Explorer. La conséquence des remous provoqués par le piratage de sociétés américaines, dont Google, où le navigateur de Microsoft est pointé du doigt. Des recommandations entendues par les RSSI français. Réactions.

Adobe, Google, Juniper, Rackspace, Yahoo : outre-Atantique, la liste des entreprises victimes d’attaques en provenance de Chine - comme l’indique le rapport de iDefense (filiale de Verisign) - exploitant une faille d’Internet Explorer s’allonge. A la veille du week-end, l’onde de choc s’est matérialisée en France par un bulletin d’alerte du Certa, le Centre d'expertise gouvernemental de réponse et de traitement des attaques informatiques - dépendant de l’Anssi (Agence nationale de la sécurité d’information) -, déconseillant d’utiliser Internet Explorer, au profit de navigateurs alternatifs (comme Firefox par exemple). L’agence précise qu’il est "fortement conseillé de naviguer sur l'Internet avec un compte utilisateur aux droits limités" et préconise "la désactivation de l'interprétation de code dynamique (JavaScript, ActiveX, ...). De plus, l'activation du DEP (Data Execution Prevention) peut limiter l'impact de cette vulnérabilité".

Google : une attaque facilitée de l'intérieur ?
Selon Reuters, qui cite deux sources proches du dossier, Google mènerait en interne une enquête afin de déterminer si certains des employés de sa filiale chinoise ont aidé les cyberassaillants à se glisser dans son système.
“Ces deux sources ont indiqué que l'attaque, qui a visé des personnes ayant accès à une partie spécifique des réseaux de Google, pourrait avoir été facilitée par des personnes travaillant dans les bureaux chinois de Google”, rapporte Reuters. Le firme de Mountain View n’a pour l’heure pas souhaité commenter ces informations, les qualifiant de rumeurs.

Cliquez pour dérouler

“Ces recommandations ne sont pas à prendre à la légère, mais il ne s’agit pas d’une nouvelle cyberguerre”, commente Jean-Philippe Chaput, chargé de communication à l’Anssi. “Le choix de navigateurs alternatifs constitue une réponse intermédiaire, le temps que Microsoft comble ladite faille.” Un rappel des bonnes pratiques, en somme. D’autant que “ce n’est pas la plus grave faille sur laquelle le Certa a émis une alerte”.  L’Agence souligne également ne pas avoir eu vent de victimes françaises à ce jour.

Un exploit dans la nature

Et pourtant. Si les entreprises françaises n’ont pas le même devoir de divulgation d’attaques que leur homologues américaines, la menace paraît bien concrète  depuis que la publication du code censée exploiter la faille en question (ou exploit). Une vulnérabilité, toujours non-comblée par Microsoft, rappelons le.

Selon Alain Thivillon, directeur technique du cabinet spécialisé en sécurité Hervé Schauer Consultants, le Certa joue effectivement son rôle en émettant ce bulletin.  "[ ...] Leur réponse - celle de désactiver Javacript et ActiveX - apparait toutefois automatique. Désactiver ActiveX est judicieux mais de nombreuses applications d’entreprises reposent sur ces composants. Dans le cas de Javascript, il est difficile de naviguer sans avoir recours à cette brique technologique”, souligne-t-il. Il ajoute que si les grandes entreprises disposent de moyens pour évaluer la menace, “les sociétés les plus exposées sont certainement les PME qui ne disposent pas de véritable compétences internes en matière de sécurité”. Bref, la mise en œuvre de ladite recommandation est loin d'être triviale.

Sans compter qu'elle ne constitue en rien une assurance tout risque.  “Si IE est pointé du doigt, les autres navigateurs Internet comme Firefox ne sont pas à l’abri de failles, remarque Alain Thivillon. Les navigateurs, aujourd’hui des composants logiciels complexes avec nombre de plug-in, sont devenus les seules portes d’entrées”.

La SNCF met à jour ses anti-virus

De son côté, Sylvain Thiry, RSSI de la SNCF, explique que les équipes opérationnelles du groupe ont mis en place des mesures suite à l’alerte, mais que cette dernière a été traitée de façon assez classique. Comprendre qu'elle n'a pas déclenché un dispositif de gestion de crise, comme le groupe avait pu le faire avec le ver Conficker. La SNCF, après avoir intégré l’alerte dans ses processus internes de sécurité (et ainsi évalué et qualifié l’alerte), a opté pour une mise à jour des signatures des antivirus qui, une fois réalisées, “sont poussées vers les postes de travail”.

Pas de modification du paramétrage du navigateur donc - la SNCF utilise une ancienne version d’IE -, qui aurait influé sur les applications métiers, et par voie de conséquence, sur la production. Le groupe se dit aujourd’hui protégé par ces seules mises à jour des antivirus, mais n’a toujours pas de solutions en place pour ses passerelles Internet.

le mag it premium
vues 1931 lectures commentaire 3 commentaire(s) recommandation notez cet article
4

Réagissez à cet article

Votre Pseudo

Commentaire

Pertinence du commentaire : 3
Par DS45
Vu l'intimité qui réside entre Windows et IE, ça ne va pas être facile ... ou alors il va falloir formater nos disques et passer sous Linux.
Noter ce commentaire
Pertinence du commentaire : 4
Par Vlad
Il y a le piratage des chinois mais sont-ils les seuls ? je vois de plus en plus de mise à jour windows mais qui sait réellement ce qui est transféré ? Je pense que les entreprises françaises ayant des brevets, des affaires militaires, politiques etc...doivent pas utliser windows que ce soit avec ou sans IE.
Noter ce commentaire
Pertinence du commentaire : 0
Par SAS
Cela n'augure rien de bon pour les technologies du "nuage" ou beaucoup de données sensibles risquent d'être disponibles.
Et cela remet sérieusement en cause l'idée de Mme Kosciusko-Morizet qui souhaite proposer un seul compte pour nos démarches administratives ou seraient regroupée toutes nos données et coordonnées.
Noter ce commentaire
Les plus populaires
Les plus lus Les mieux notés Les plus commentés
LES BLOGS DE LA REDACTION
Valery Marchive

Indi@

L’Inde tente d’oublier l’affront du CAT

Flashback : fin novembre dernier, plus de 240 000 étudiants indiens…

Reynald Fléchaux

Jour.homme

Dégraisser le mammouth informatique de l’Etat : vers une solution à l’anglo-saxonne

Le ministère du Budget prépare sa deuxième conférence sur les déficits…

Valery Marchive

Casualtek

Lutte contre la pédopornographie : des moyens artisanaux qui tranchent avec la volonté politique affichée

La pédopornographie, sur Internet, est une réalité difficile : discuter…

LesSourcesIT
Livres blancs
couv 3

Découvrez en deux minutes et de façon ludique toutes les dernières technologies HP autour des Serveurs HP ProLiant

Six vidéos pour découvrir les derniers serveurs Proliant : Les Solutions pour les environnements Extreme Scale-Out –...

couv 2

Windows Server optimise vos processus et réduit vos coûts

La réaction des clients est claire : la réduction des coûts technologiques sera l'un des objectifs majeurs des procha...

Les dossiers du MagIT
Les dernières offres d'emploi

 Production executive - Chef de projet emailing H/F Paris

Au sein de notre pôle «Service Professionnel» à Paris, vous êtes rattaché au Directeur du support et production et êtes en relation permanente avec nos clients en binôme avec un Account Manager responsable de la relation client.

 Sales Manager / Responsable commercial H/F Paris

Sous la responsabilité du Directeur Commercial Europe de la Société, vous serez chargé(e) de la prospection et du recrutement de nouveaux clients hôteliers, 3*, 4* et luxe.

 Technicien Unix H/F

Vous souhaitez relever de nouveaux défis ? KELLY IT-ENGINEERING, spécialisé dans la recherche de profils dans le domaine de l'Informatique et des Arts Graphiques recherche en urgence pour un de ses...

 Ingénieur commercial H/F

Crée en 2006, notre client est une PME de 10 collaborateurs qui a pour vocation la distribution de produits et de solutions informatiques auprès d'une clientèle composée de professionnels : grosses...

 Ingénieur études Oracle H/F

Vous souhaitez relever de nouveaux défis ? KELLY IT-ENGINEERING, spécialisé dans la recherche de profils dans le domaine de l'Informatique et des Arts Graphiques recherche en urgence pour un de ses...