Opinion : Flame ravive la question des certificats

Le 4 juin 2012 (14:10) - par

Imprimer Envoyer par e-mail

Rubriques : Technologie, Sécurité Tags : , , ,

À sa manière Stuxnet avait déjà posé la question : est-il bien raisonnable de laisser reposer l’ensemble de la chaîne de confiance sur les certificats ? Le hack du registrar néerlandais DigiNotar l’avait une nouvelle fois posée de manière criante. Et Flame remet ça. Combien de temps et d’attaques faudra-t-il encore avant qu’une alternative ne soit adoptée ?

Les certificats sont une composante essentielle de la sécurisation des transactions en ligne, et de bien plus encore. Jusqu’ici, on pouvait considérer qu’ils remplissaient plutôt bien leur rôle. Mais Stuxnet a utilisé deux certificats volés à Realtek et à JMicron, deux constructeurs de matériel informatique, pour s’installer en toute discrétion : le système d’exploitation des machines visées faisait confiance à ces certificats pour attester de la légitimité du logiciel à installer. Même chose aujourd’hui pour Flame. Mike Reavey, directeur de l’activité Trustworthy Computing de Microsoft l’explique dans un billet de blog :  certains éléments de code de Flame sont signés par des certificats «qui permettent au logiciel d’apparaître comme étant produit par Microsoft». L’éditeur vient de publier un correctif.

Mais il y a eu plus grave : le piratage de DigiNotar à l’été 2011. Cette autorité de certification, filiale du Suisse Vasco, a été victime d’une intrusion. Celle-ci a permis l’émission frauduleuse de certificats illégitimes pour plusieurs domaines, dont Google.com. De quoi permettre des attaques par interposition sur des internautes tentant par exemple de se connecter à leur compte Gmail.

À l’époque, Roel Shuwenberg, de Kaspersky, s’était interrogé, sur son blog : «avec quelque 500 autorités de certification dans le monde, on imagine mal que seul DigiNotar soit compromis.» Une interrogation d’autant plus légitime que le néerlandais n’était pas le premier à être victime d’une telle intrusion : quelques mois plus tôt, Comodo s’était fait voler neuf certificats SSL destinés à Hotmail, Gmail, Skype et Yahoo Mail. Deux incidents qui soulèvent la lourde question de la responsabilité des autorités de certification et de leur capacité à l’assumer.

capture cran 2012 56Mais certains n’avaient pas manqué de soulever qu’au-delà de l’incident DigiNotar, c’était surtout sur le fait de faire reposer tout l’édifice de la sécurité en ligne sur ces certificats qu’il fallait s’interroger. Certes, les éditeurs de navigateurs Web, de systèmes d’exploitation, avaient (plus ou moins) rapidement réagi à la révocation des certificats compromis. Mais encore faut-il que le parc installé ait été mis à jour, pour que le risque disparaisse. Et les smartphones et les tablettes n’ont pas été mis à jour avec la même rapidité. Ne serait-ce que parce que leurs constructeurs doivent aussi composer avec les intérêts des opérateurs télécoms, et s’assurer que la révocation des certificats compromis n’aura pas de conséquences désastreuses sur, par exemple, l’accessibilité aux systèmes de self-care.

Mais alors, que dire et que penser des entreprises ou des organismes publics qui oublient de renouveler les certificats ou qui utilisent des certificats sans signature valide ? En début d’année, l’accès à certaines rubriques du service client en ligne d’Orange était bloqué par les navigateurs Web en raison d’un certificat expiré. L’information a semble-t-il été remontée depuis un forum d’utilisateurs; le certificat fautif a été renouvelé trois jour après son expiration… Mais le service de pré-remplissage en ligne du formulaire de demande de carte grise de l’Etat n’est pas dans une situation plus honorable (voir capture ci-contre). Autant pour l’établissement de la confiance et tant pis pour la vigilance des internautes… Voilà qui montre que le système de sécurité basé sur les certificats est aussi menacé par les comportements de ceux qui y ont recours.

Un troisième point qui appelle à minima à un changement des processus entourant la gestion des certificats.

En complément, sur LeMagIT :
couv_informatica_1_0912

Guide pratique pour le décommissionnement applicatif

Les entreprises dépensent plus de 75 % de leur budget logiciel en opérations du quotidien et à la maintenance.2 Avec seulement 25 …

De nouvelles réussites d’efficacité et d’agilité avec la virtualisation

De nouvelles réussites d’efficacité et d’agilité avec la virtualisation

Une étude menée en 2007 par The Strategic Counsel révèle l’incertitude des entreprises quant à la virtualisation de leurs serveur…

vues 1767 lectures. commentaire 2 commentaires. recommandation
Opinion : Flame ravive la question des certificats
1 vote.

Laisser un commentaire

Votre adresse de messagerie ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Vous pouvez utiliser ces balises et attributs HTML : <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

  1. kamouille a dit :

    Faut arrêter des fois, les systèmes de PKI sont fiables, il y existe déjà des contremesures pour palier au problèmes de compromission de clé, ca s'appelle les listes de révocation.

    Apres il faudrait peut être que les CA ne vendent plus de certificats de signatures de code qui ne soient pas protégés par un dispositif physique avec déverrouillage hors PC, qui sont les seuls systèmes permettant de vraiment protéger sa clé. Parce que le magasin de clé de Windows niveau sécurité… laissez moi rire. Et sous linux les clés sont la plupart du temps stockées en clair, encore pire.

    Le problème c'est que comme d'habitude on pousse les développeurs a intégrer de la sécurité en signant leur code, mais on oublie toujours que les devs sont des autistes qui n'entravent que pouic a tout ce qui n'est pas "le prog que je suis en train de faire", pour eux la sécurité c'est juste un truc qui les emmerde pour délivrer leur soft.

    Tout ca pour dire que comme d'habitude, ca sert a rien d'incendier des systèmes qui en réalité fonctionne, le problème se situe entre la chaise et le clavier!

  2. jack a dit :

    Aucune clé ne connaît pas la main qui l'utilise !
    Et bien sûr toutes les serrures fonctionnent…
    Ce qui se situe entre la chaise et le clavier est l'ensemble de ce qui est réellement important, la chaise et le clavier c'est juste ce que les marchands de chaises, de claviers essaient de faire passer pour important.
    Bien sûr que les chaises et les claviers fonctionnent… C'est bien la moindre des choses non !
    Mais au fait de quel genre de chaises et de claviers avons nous vraiment besoin, et pour quoi faire ?
    Ah oui ! tout le monde le sait ! enfin tout le monde sait que tout le monde sait… que personne ne sait ou ça nous mène !

publicité
publicité
Les dossiers du MagIT

Avancer dans le Risk Management


La crise mondiale du crédit qui a débuté en 2007 a ​​jeté le secteur financier dans la tourmente et a souligné la nécessité pour les entreprises financières d’améliorer leurs pra…

Bien plus qu’une simple carte – Le petit guide de Google Maps for Business


Avec Google Maps for Business, vos clients trouvent rapidement votre société. Grâce au localisateur de magasins simple d'utilisation et à votre effigie, vous pouvez diriger vos c…
Recevez les newsletters du MagIT
L'essentiel IT : L'actu IT au quotidien
événements

MMS 2013 : tout pour le datacenter moderne

1 2 3 4 5