Archive for mars, 2011

Le système d’information des Affaires étrangères à nu, gratuitement et pour tous !

L’affaire est passée quasiment inaperçue depuis début mars. Elle a été beaucoup moins médiatisée que l’intrusion informatique de Bercy. Elle reste quand même assez emblématique d’une forme d’inconscience voire d’insouciance professionnelle, pour ne pas dire un cas d’école en matière de sécurité et sûreté informatique.

De quoi s’agit-il ? Le ministère des Affaires Etrangères et Européennes a lancé un appel d’offre en février 2011 portant sur la prestation suivante : « Définition, pilotage et renforcement de la sécurité des systèmes d’information du Ministère des Affaires Etrangères et Européennes« . Et c’est là où les défaillances commencent à se multiplier.

D’abord, l’accès au contenu complet du dossier de l’appel d’offres se fait depuis la place de marché interministérielle, sans aucune identification nécessaire. En effet, le site propose en outre l’option de télécharger anonymement le dossier de consultation. Donc pas besoin d’être un spécialiste des serveurs proxys et des techniques furtives et d’anonymat en ligne pour pouvoir récupérer le contenu.

Ensuite, en feuilletant le contenu du dossier de consultation, on identifie 3 documents clefs qui décrivent quasiment dans les moindres détails les caractéristiques du système d’information du ministère. Le CCTP précise par exemple les éléments de dimensionnement du SI, les composantes techniques et leur degré de priorité, les moyens d’infrastructure et de système tout comme la volumétrie attendue (nombre de serveurs, nombre de passerelles, proxys…) Par ailleurs, le même document précise le degré d’importance accordé aux besoins en matière de sécurité du SI du ministère. C’est à dire que pour un malfaiteur (pour ne pas dire un terroriste), il est possible d’estimer de manière précise les ressources actuelles et potentielles ainsi que les degrés de faiblesses/menaces du SI en s’appuyant sur les degrés de priorisation par exemple. Puisque ce qui est jugé comme étant le plus prioritaire peut être interprété comme étant le maillon le plus faible de la chaîne.

Mais le plus frappant, et le plus délicat des informations, se trouve dans deux documents produits par la société Solucom : Le rapport d’analyse des risques pesant sur le SI du ministère et la note de cadrage. Outre le contenu assez sensible de ces documents (même si la production est datée de 2006), certains passages sont masqués pour camoufler le contenu qui est derrière. Sauf que à l’aide d’un simple copier-coller du contenu caché, il est facile de connaître ce qui se cache derrière :) Et dire que ce sont des spécialistes de la sécurité et sûreté qui l’ont produit. On peut y trouver à titre d’exemple certaines mentions invitant les interlocuteurs à se rapprocher rapidement de contacts au niveau de la DGSE.

Il est évident que pour pouvoir postuler à ce type d’appel d’offres et apporter une réponse adéquate, les prétendants auront besoin de ces détails techniques et organisationnels. Toutefois, là où le bât blesse, c’est que le contenu du dossier de consultation est en accès libre, sans aucune restriction ni traçabilité. Par ailleurs, certains documents ne méritent pas de figurer, au moins dans un premier temps, dans le dossier de consultation. Il aurait été plus sage de les soumettre aux prétendants individuellement, post-publication de l’appel d’offres. Enfin, ayant participé à certains appels d’offres, il était nécessaire de procéder en 2 étapes : d’abord un passage par une enquête/qualification fine des prétendants et ensuite la transmission des documents utiles et nécessaires. Ce n’est que l’appel d’offres remporté, que le prestataire pourra disposer d’autres documents plus sensibles.

C’est bien là donc qu’il est facile de se rendre compte que le risque qui pèse sur les systèmes d’informations du gouvernement et de ses ministères réside bel et bien dans le maillon humain. Il constitue la principale vulnérabilité (à mes yeux) de tout système d’information. La gouvernance de l’ANSSI a encore du travail à faire, passant par un long parcours de sensibilisation et de formation.

Be Sociable, Share!

Sélection de la semaine (weekly)

Posted from Diigo. The rest of my favorite links are here.

Be Sociable, Share!

Sélection de la semaine (weekly)

Posted from Diigo. The rest of my favorite links are here.

Be Sociable, Share!

Soyez nombreux pour répondre à l’enquête sur la sûreté et la sécurité en ligne

Ceci est une enquête sur les pratiques et usages des internautes liés à la sécurité et sûreté en ligne : gestion des mots de passe, sauvegarde et récupération des données, navigation anonyme… Il s’agit de mieux qualifier comprendre les pratiques et disposer d’une vision à date de cette notion auprès des internautes.

Votre participation est importante et précieuse dans le sens où plus vous seriez nombreux, plus la représentativité est assurée. N’hésitez donc pas à relayer le contenu de cette enquête dans vos entourages, que vous ayez des pratiques avancées ou pas :)

Les questions avec des cases à cocher sous forme de rond n’acceptent qu’une seule réponse. Celles avec des cases carrées acceptent les réponses multiples. Si vous avez des remarques ou des compléments relatifs aux réponses, merci de les indiquer dans l’espace de commentaires.

L’enquête s’arrêtera lundi 21 prochain à minuit. En vous remerciant pour votre participation.

Vous êtes

View Results

Loading ... Loading ...

Quelle longueur pour votre mot de passe principal ?

View Results

Loading ... Loading ...

Qu'utilisez vous pour gérer vos mots de passe

View Results

Loading ... Loading ...

Votre mot de passe principal est composé de

View Results

Loading ... Loading ...

Combien de mots de passe gérez vous ?

View Results

Loading ... Loading ...

Effectuez vous des sauvegardes régulières de votre ordinateur et vos données ?

View Results

Loading ... Loading ...

Quel support pour vos sauvegardes

View Results

Loading ... Loading ...

Vos sauvegardes sont-elles cryptées ?

View Results

Loading ... Loading ...

Faites vous appel aux systèmes de cryptographie de mails

View Results

Loading ... Loading ...

Est ce que vous utilisez toujours des connexions sécurisées lors de votre navigation (HTTPS/SSL)

View Results

Loading ... Loading ...

Utilisez vous des PROXY pour votre navigation anonyme

View Results

Loading ... Loading ...

Utilisez vous un logiciel de navigation anonyme (Tor, HotSpot Shield...)

View Results

Loading ... Loading ...

Utilisez vous des applications de récupération de données

View Results

Loading ... Loading ...

 

 

 

Be Sociable, Share!

Social Media Monitoring : Radian6 rachète 6Consulting

Radian6 vient d’officialiser le rachat de la firme 6Consulting basé en Angleterre pour renforcer son positionnement sur le marché anglais. Depuis 2009, l’agence commercialise et s’appuie sur Radian6 pour ses missions de veille, RP et e-réputation pour un portefeuille clients assez varié.

Ce rachat est un premier en son genre puisque cette fois ci c’est un éditeur logiciel qui se renforce en intégrant par croissance externe un acteur du conseil.

Be Sociable, Share!

Fizz cartographie les activités de votre réseau Facebook et Twitter

Fizz est un projet intéressant de visualisation d’activités sur les réseaux Facebook et Twitter. Il s’agit d’une cartographie des publications mises en ligne par votre réseau de contacts pendant les dernières 24 heures, avec un style pop-art fort sympathique. Chaque membre de votre réseau est visualisé sous forme d’un grand cercle (avec un fond gris) dans lequel se retrouvent autant de petits cercles coloriés (variantes d’une même couleur) et qui correspondent aux twitts ou statuts et liens partagés. Plus le nombre de caractères est important plus ce cercle est large.

Un moteur de recherche est par ailleurs disponible pour surligner les statuts et Twitts correspondant à votre requête.

L’outil est amené à évoluer dans les prochains mois avec l’intégration de Youtube ou encore Instagram.

Be Sociable, Share!

Connect.me : la crédulité 2.0 ou la bêtise humaine

Depuis quelques jours, une effervescence particulière se fait remarquer sur les réseaux Facebook et Twitter. Il s’agit d’une vague d’inscriptions à un nouveau service en ligne : Connect.me.

Ce qui est en revanche particulier dans cette activité (contrairement à l’effervescence Quora par exemple) tient à quelques points :

  • D’abord, il s’agit d’un nouveau service en beta dont on ne sait pas quel est son objet, ce qu’il propose et à quoi sert-il ? Aucune présentation, même sommaire et succincte n’est disponible sur le site.
  • Ensuite, la demande d’inscription se fait obligatoirement via Facebook, Twitter ou Linkedin. Ceci signifie que Connect.me va récupérer certaines données d’identification depuis le compte d’inscription sans que vous sachiez ce qu’ils vont faire avec et comment vont-elles être exploitées !
  • Enfin, la courte déclaration du service (rubrique About us) mentionne que la confidentialité des données des utilisateurs est l’élément le plus important et primordial à leurs yeux.

Vous recoupez donc ces 3 informations et vous allez vous rendre compte que c’est assez délicat comme situation. Pour simplifier : un internaute donne l’accès à une partie de ses données privées à un service qu’il ne connaît pas en se basant sur un effet de foule (qui n’est pas la sagesse des foules dans ce cas précis, mais plutôt la folie des foules).

Les coulisses :

En effet, il s’agit d’un dispositif expérimental basé sur les travaux de recherche du Harvard Berkman Institute sur le VRM (Vendor Relationship Management). Les explications sont données sur le blog de l’un des fondateurs de ce service, qui sera dévoilée prochainement lors du SXSW.

Be Sociable, Share!