On en voit souvent de toutes les couleurs en sécurité de l’information, mais il se trouve qu’on a également utilisé un code de couleur pour identifier des équipes intervenant dans des exercices de SSI ou pour désigner des équipes établies.
Continuer la lectureArchives de catégorie : Principes & concepts
La rap de la sécurité
Un bon point pour ChatGPT : il sait rapper 😋. Voici deux exemples…
Continuer la lectureCode Covid-19
if True:
home()
Covid 19
Difficile de rester confiné pendant plusieurs semaines sans ronger son frein. Je vais essayer de comptabiliser ici les bonnes et les mauvaises initiatives durant cette période. Les bonnes sont les gestes d’entraide, les mauvaises sont les attaques profitant du sujet.
Continuer la lectureLogique et mathématique
Un ordinateur, c’est bien beau, mais c’est rien qu’une machine. Une machine avec des performances extraordinaires, dans son domaine, mais une machine quoi qu’on en dise : une machine répondant aux lois mathématiques (et donc à la logique mathématique).
Continuer la lectureZero trust
Ne faites confiance à personne ! Je l’ai souvent entendu dans la vie, et c’est la première chose qu’on apprend quand on fait de la sécurité informatique. Le concept (marketing ou pas) de Zero Trust a vite émergé depuis que la SSI est devenue industrielle, mais c’est quoi ?
Continuer la lectureBrèves (juin 2016)
Tape m’en cinq !
Nouveau type d’attaque, encore embryonnaire, mais amusante : des chercheurs ont créé une « table » simulant une interaction tactile sur des smartphones.
Pour l’instant, l’exploitation est difficile, car le paramétrage dépend de chaque type de smartphone, et l’utilisateur doit poser son téléphone sur la table (ou sur l’objet) contenant la surface spécialement créée à cet effet. Par ailleurs, des remédiations logicielles ou matérielles sont possibles, mais je trouve l’idée assez maligne.
- Source : ZDNet.
Docker, API et configuration
Docker n’échappe pas à la grande mode des erreurs de configuration, comme sur S3 ou MongoDB.
Malheureusement, là aussi les conséquences peuvent être importantes : prise de contrôle des ressources de l’hôte, des conteneurs, installation de malwares ou de cryptomineurs, etc. TrendMicro1 détaille l’affaire, mais qui nous rappelle qu’il ne suffit pas de s’arrêter à « ça marche » quand on met en place un système informatique…
Traces
Je me doutais qu’il était possible de trouver beaucoup d’infos sur un système depuis l’extérieur. Des chercheurs ont placé la barre très haut2 rien qu’en JavaScript. Ce genre de bidouille, déjà prisée des départements marketing et des pirates, permet de tout savoir sur le navigateur qu’un quidam est en train d’utiliser pour visiter un site contenant ce(s) script(s).
Pourquoi moi ?
Lean six sigma
Comme tout bon français qui se respecte, j’adore râler. Mais à l’inverse des complotistes, j’aime me documenter et argumenter mes haines ordinaires.
Sources d’information
DICP
Pour faire simple :
- La confidentialité (C) est l’assurance qu’une information ne peut être lue que par les entités qui en ont le droit.
- L’intégrité (I) est la protection de l’information contre des modifications par des entités qui n’en ont pas le droit.
- La disponibilité (D) est la capacité à mettre l’information à disposition quand les entités en ont besoin.
Les contrôles d’accès sont les mécanismes permettant de préserver l’intégrité et la confidentialité des informations.
Insolite
Août 2018
- Les shadow brokers avaient déjà balancé les outils de la NSA, pour réchauffer l’ambiance. Maintenant on balance ses petits collègues, entre pirates de bonne compagnie1.
- Un pirate peut infiltrer votre réseau avec… un fax !
CISSP
Cette page est un aide-mémoire (daté de 2017) pour la révision de l’examen du CISSP. Il n’est absolument pas exhaustif : il ne mentionne que les sujets ou les point qui me semblaient importants ou qui pouvaient nécessiter un éclaircissement.
Continuer la lecture