• STATISTIQUES
  • Il y a eu un total de 0 membres et 39707 visiteurs sur le site dans les dernières 24h pour un total de 39 707 personnes!
    Membres: 2 605
    Discussions: 3 579
    Messages: 32 816
    Tutoriels: 78
    Téléchargements: 38
    Sites dans l'annuaire: 58


  • ANNUAIRE
  • [FR] Secuser
    Actualité de la sécurité informatique, fiches virus et hoax, alertes par email, antivirus gratui...
    Hacking
    [FR] Microcontest
    Cryptographie: 7, Mathématiques: 8, Image Son Vidéo: 5, Intelligence artificielle: 3, Réseau: 2, Divers: 7, Phy...
    Challenges
    [EN] Gekko
    Site de challenge présenter sous la forme d'une quête. Vous êtes un agent secret qui répond sous le nom...
    Challenges
    [EN] Sabre Films
    Site de challenge présenté sous la forme d'une quête. Vous êtes un détective et devrez résoudre d...
    Challenges
    [EN] Defcon
    Lancé en 1992 par Dark Tangent, DEFCON est la plus ancienne et la plus grande conférence underground de...
    Hacking
    [FR] WeChall
    Audio: 3, Coding: 11, Cracking: 9, Crypto: 18, Encoding: 11, Exploit: 44, Forensics: 1, Fun: 6, HTTP: 6, Image: 8, Java:...
    Challenges
    [FR] Developpez.net
    Un forum communautaire qui se veut pour les développeurs en générale. Avec presque 500 000 membr...
    Programmation

  • DONATION
  • Si vous avez trouvé ce site internet utile, nous vous invitons à nous faire un don du montant de votre choix via Paypal. Ce don servira à financer notre hébergement.

    MERCI!




Note de ce sujet :
  • Moyenne : 0 (0 vote(s))
  • 1
  • 2
  • 3
  • 4
  • 5
De La Sécurité informatique, ou le récit du dernier pwnage en date chez OVH
22-07-2013, 20h18 (Modification du message : 22-07-2013, 20h19 par gruik.)
Message : #6
gruik Hors ligne
gouteur de savon
*



Messages : 757
Sujets : 44
Points: 482
Inscription : Oct 2012
RE: De La Sécurité informatique, ou le récit du dernier pwnage en date chez OVH
(22-07-2013, 18h14)Junky a écrit : Le faite qu'OVH répondre de cette manière (...) Ne se tire t'il pas une balle dans le pied en annoçant les possibles parades qu'il vont mettre en place ?

ben... oui et non Smile
je peux me tromper mais j'y vois une question de "responsabilité", au sens économique du terme, je m'explique; si à l'avenir OVH se fait à nouveau pirater, admettons à cause d'une faille dans les yubikeys, si c'est un 0day OVH pouvait pas savoir, c'est pas son boulot de sécuriser les produits qu'il achète, si c'était la faille était connue depuis 3 ans, OVH aurait du investir pour changer ses dongles, c'est l'attitude responsable à laquelle on s'attend

et de l'autre coté, annoncer ce qui s'est passé, ce qui va être fait etc. c'est là aussi une façon de jouer la transparence et d'avoir une attitude responsable qui fricote avec la notion de "full disclosure" chère aux aficionados de la sécurité, chose importante pour une grosse entreprise dont l'un des soucis principaux est devenu au fil des années la fameuse "e-réputation", tout ça se tient dans une logique économique néanmoins, le propos n'est à mon avis pas celui de quelques "valeurs morales" à la sauce OVH Wink

(22-07-2013, 19h40)0pc0deFR a écrit : Ce qui est inquiétant c'est que le hacker a réussi à accéder à la boite mail de l'admin certainement à coup de SE ou à coup de backdoor sur sa machine car une vuln sur le serveur mail aurait permis d'accéder directement aux infos des sys admin et donc aurait simplifier l'attaque.

Dans le cas d'un SE c'est un manque d'informations/formations au sein de OVH
Dans le cas de la backdoor faut être un bon admin pour surfer avec sa machine de manière à choper un backdoor et ensuite ce connecter à sa boite mail du travail.

c'est pas faux... je revois encore le responsable sysadmin nous dire "vous utilisez pas votre boite gmail hein, y'en a un qui s'est fait gauler on lui a cloué les boules au dessus de son ecran pour en faire un sapin fraicheur etc."... ou quelque chose du même genre Big Grin mais à mon avis ça doit arriver plus souvent qu'on pense, "je suis sysadmin donc je connais l'informatique, je connais l'informatique donc la sécu j'en fais mon affaire" (note que ça marche en sens inverse également, j'ai vu des pentesters se prendre pour des sysadmins avec le succès d'un roti de veau lors d'un repas végétarien)
idée un-peu-con-mais-ptet-pas-en-fait : tu veux un accès au vpn de ta boite, de manière à pouvoir faire du télétravail et notament consulter les mails du boulot depuis chez toi, la cellule sécurité te fait parvenir les certificats pour le vpn... par la poste ? (en fait le pôle sécu n'a probablement rien à voir là dedans, principe de la patate chaude, ils t'envoient les certificats sur ta boite mail boulot, et charge au destinataire de les rappatrier de manière sécurisée chez eux, cqfd Wink)

au final le problème est celui des accès externes à l'entreprise et des postes informatiques non-maîtrisés, c'est nécéssaire et néanmoins y'a aucun moyen pour l'entreprise pour s'assurer que ledit poste n'a pas été compromis...
+1 (0) -1 (1) Répondre


Messages dans ce sujet
RE: De La Sécurité informatique, ou le récit du dernier pwnage en date chez OVH - par gruik - 22-07-2013, 20h18

Sujets apparemment similaires…
Sujet Auteur Réponses Affichages Dernier message
  sécurité, tracking et anonymat playzzzz 13 632 23-07-2013, 15h14
Dernier message: gruik
  La sécurité des mots de passe InstinctHack 6 374 19-04-2013, 12h17
Dernier message: InstinctHack

Atteindre :


Utilisateur(s) parcourant ce sujet : 1 visiteur(s)
N-PN
Accueil | Challenges | Tutoriels | Téléchargements | Forum | Retourner en haut