SNCF : Pas de problèmes de sécurité... ou presque 

Le 05 septembre 2008 (18:16) - par Christophe Bardy

Imprimer Envoyer par e-mail

Rubriques : Sécurité Tags : securite - sncf

Dans son dernier mail aux abonnés grand voyageur la SNCF incorpore un lien comprenant l'ensemble des paramètres de connexion des abonnés en clair (login et mot de passe). Une pratique qui va à l'encontre de toutes les règles de sécurité modernes...

Officiellement la SNCF n'a pas de problèmes de sécurité. Ses données sont protégées, son site web Voyages-SNCF est blindé et les pratique de sécurité des sites web maison sont au fait de l'art. Alors une simple question vient à l'esprit. Pourquoi dans son dernier mail aux abonnés grand voyageurs la SNCF envoie-t-elle un lien de consultation de compte contenant en clair l'ensemble des login et mot de passe nécessaire pour se connecter ?

"Votre relevé de s'miles se met au vert" indique le message en question. On aurait surtout aimé qu'il reste au placard. Car non content de fournir le numéro grand voyageur de l'abonné, il contient aussi le mot de passe de connexion en clair dans le lien joint, de quoi permettre à un individu mal intentionné, qui intercepterait le mail ou aurait un accès illégitime sur le PC du destinataire, d'accéder à l'ensemble des informations personnelles de l'abonné (adresse, téléphone privé...), mais aussi éventuellement d'utiliser ses authentifiants pour réserver un billet de train.

sncf

sncf2

En ces temps ou abondent les techniques de hacks, les chevaux de Troie et autres joyeusetés, c'est au mieux un oubli, au pire un aveu d'incompétence noire, qui peut permettre de douter des pratiques de sécurité tant vantée par notre transporteur ferroviaire favori. Il y a des jours où l'on aimerait que ses services Internet fonctionnent aussi bien que ses TGV...

livres blancs avec LesSourcesIT.fr

Sécuriser les terminaux mobiles des utilisateurs dans l’entreprise

Les appareils mobiles, tels que les smartphones et les tablettes tactiles, permettent à un nombre croissant d’employ…


L’efficacité opérationnelle et la réduction des coûts grâce à une approche intégrée de la veille sécuritaire

La mise en place d’un programme de veille sécuritaire efficace au sein d’une organisation n’est pas à prendre à…

vues 1467 lectures commentaire 2 commentaire(s) recommandation notez cet article
3

Réagissez à cet article

Votre Pseudo

Commentaire

Pertinence du commentaire : 4
Par OWASP
 Le 08/09/2008 à 15:51
C'est le problème classique !

Le service marketing externalise l'envoi de l'e-mail. Le service sécurité informatique ne fait pas d'analyse de risques, et on se retrouve avec son compte hacké dans la nature....

Allez, on change tous son code sur SNCF....
Noter ce commentaire
Pertinence du commentaire : 3
Par yvesm
 Le 08/09/2008 à 16:06
Encore faudrait-il pouvoir le changer! La SNCF n'a pas prévu cette option. Le code est attribué et non changeable (comme le mot de passe WiFi d'Orange). Et en plus il est dur à deviner pour un hacker: il est basé sur la date de naissance...
Heureusement que le numéro Grand Voyageur est lui impossible à retenir (avec seulement 17 chiffres - ils devaient avoir un champ "numéro SS" à réutiliser dans leur mainframe).
Noter ce commentaire
publicité
publicité
Les dossiers du MagIT

Les économies de stockage à travers une architecture unifiée


Beaucoup d’organisations ont fait le choix du stockage « unifié » à travers les systèmes Multiprotocol storage systems (MPS). Avec la croissance exponentielle du nombre de d…

Virtualisation : bénéfices, défis et solutions


Alors qu’il existe différentes voies en matière de virtualisation ce document se concentre sur 3 approches : serveurs, postes de travail et appliances. L’un des motifs de cet…
livres blancs avec LesSourcesIT.fr
Recevez les newsletters du MagIT
L'essentiel IT : L'actu IT au quotidien
événements

TechDays 2012 : développeurs et projets en avant

1 2 3 4 5   
Click Here