Archives de catégorie : Réseaux & infrastructure

Memcached

Memcached est un service de base de données en mémoire qui est principalement utilisé pour accélérer les applications web en mettant en cache le contenu statique et les résultats des requêtes des bases de données. Le mécanisme est très simple : c’est une base de données à clé-valeur en mémoire à stockage non persistant.

Memcached n’est toutefois pas protégé par authentification et, en cas de problème de configuration du serveurs, des hackers peuvent lire et écrire des données dans la base de données. C’est pour cela qu’il est important de sécuriser cette base de données. De par ses fonctionnalités, les serveurs ainsi vulnérables peuvent être utilisés pour des attaques de déni de service.

Source : l’excellent guide OVH.

Lien : https://docs.ovh.com/fr/dedicated/securiser-serveur-avec-service-memcache/

NFS

NFS est un protocole couramment utilisé pour partager des fichiers entre deux machines distantes, avec pour avantage principal d’apparaitre, une fois que le système de fichier est monté via NFS, comme n’importe quel autre répertoire local sur la machine cliente.

Ainsi, une machine cliente peut écrire sur un répertoire situé physiquement sur une machine serveur, de façon assez transparente.

Continuer la lecture →

EBS

Elastic Bloc Store, ou EBS, est un service d’espace de stockage destiné à être utilisé par les machines virtuelles d’AWS (EC2).

Chiffrement

Un des principaux (seuls) moyens de protéger les informations stockées sur des volumes de données est de les chiffrer. Mais que peut-on chiffrer sur un volume EBS ? La règle fournie par Amazon est simple :

  1. Les volumes créés à partir d’images chiffrées sont chiffrées.
  2. Les volumes créés à partir d’images non chiffrées ne le sont pas.
  3. Les volumes crées vides peuvent être chiffrés.
Continuer la lecture →

4G

La 4G est un standard pour la communication des téléphones mobiles, dont plusieurs normes sont issues, comme LTE, WiMax, etc. Ce standard est basé sur IP, protocole internet.

Tout ce qui est informatique peut être attaqué

Or, comme je me le fais remarquer judicieusement, tout ce qui est informatique peut être attaqué d’une manière ou d’une autre. Des petits malins chercheurs se sont amusés à disséquer ce standard, et le résultat est implacable : il existe des tas de façons1 de trouer, poutrer, pirater un réseau 4G2. Triste époque.

Et ça va de mal en pis : en 2020, d’autres chercheurs estiment que la 4G LTE est complètement trouée et qu’il faudrait tout changer (émetteurs et récepteurs, donc toutes les antennes radios actuels et tous les smartphones actuels). Il n’y a que moi que ça inquiète ?

Icons made by photo3idea_studio from www.flaticon.com

DMZ

J’ai toujours eu du mal à cerner la notion de DMZ. Pour moi, il s’agit d’une zone sans arme, et je vois difficilement aller au combat (à savoir : se connecter à internet) sans être un minimum équipé.

Pour la clarté de l’explication, le local sera le gentil, l’extérieur sera le méchant, et le gentil cherche à se protéger du méchant.

Dans ce contexte, une DMZ est bien une zone réseau à part, servant de tampon entre les deux zones de conflit (le réseau local et le réseau extérieur, qui est en général internet). Son rôle est bien d’éviter une propagation des menaces de part et d’autre, mais les moyens employés sont bien plus coercitifs qu’un gentleman agreement, avec la différence notable qu’une des parties (le gentil) s’autorise à militariser tout ce qu’il veut, et que le but d’une DMZ réseau est de désarmer uniquement l’attaquant, et non les deux parties simultanément.

Continuer la lecture →

Nginx

Nginx est un serveur web relativement léger qui est désormais assez répandu.

Passer en https

Un excellent article sur le sujet (en anglais) est disponible chez DigitalOcean. Un résumé se trouve ci-dessous.

Installer Certbot

Certbot est un utilitaire permettant d’avoir rapidement un certificat SSL reconnu par la plupart des navigateurs. Un petit tour sur le site officiel https://certbot.eff.org/ et c’est joué.

Continuer la lecture →

NFC

NFC est un acronyme pour Near Field Communication, dont je laisse la description aux spécialistes (ou aux amateurs, selon les points de vue) de wikipedia. Il s’agit d’une technologie radio qui peut être utilisée pour l’échange de données informatiques sans contact, à courte distance.

Dans le milieu où j’évolue (la banque), on redoute les concurrents de type fintechs tout en cherchant à rester en tête de l’innovation. Le NFC a évidemment alimenté les discussions, pour ne pas rater le coche, mais il est souvent judicieux d’attendre un peu avant de se lancer tête baissée dans une technologie, surtout quand elle peine à décoller : les nombreuses expérimentations menées en France ne sont guère convaincantes, et même Gartner qui fait souvent montre d’optimisme, a un avis très mesuré sur cette technologie1.

Pire : fin 2015, un an après le lancement d’un service basé sur le NFC, Apple lui-même semble échouer à faire adopter cette technologie2, principalement en raison de l’usage peu naturel pour les utilisateurs d’un téléphone comme moyen de paiement. Les banques, pourtant, ont tendance à considérer les smartphones comme le Graal des futurs moyens de paiement. Graal ? Peut-être. Mais pas tout de suite. Un autre frein à l’adoption, probablement moins important mais sans doute assez présent, est le niveau de sécurité de la technologie.

NFC : est-ce sûr ou pas ?

Comme souvent, ce n’est pas la technologie en elle-même qui possède des faiblesses (bien que cela puisse arriver), c’est plutôt la manière dont on l’utilise et dont on la met en œuvre qui est perfectible. Or pour le NFC, comme pour l’internet des objets, tout le monde ne jure que par l’usage et l’adoption, sans penser sécurité, alors que pourtant ce point est crucial pour l’adoption d’un moyen de paiement. Et tôt ou tard on s’en mordra les doigts… Or même les grands opérateurs sont parfois légers sur le sujet3. Les premières attaques seraient déjà en cours (attaque réelle ou proof-of-concept sur un utilisateur ciblé ?)4.

Références

  • http://www.zdnet.fr/actualites/apple-pay-aurait-deja-vecu-son-age-d-or-39824616.htm
  • http://www.gartner.com/newsroom/id/2846017

Synthèse (Serveur Web)

Sécuriser un serveur web, et de manière générale gérer un serveur web, demande pas mal de connaissances et de disponibilité. Il n’existe pas de recette universelle pour sécuriser un serveur, sachant qu’en outre ils tournent souvent avec un système d’exploitation Linux dont les différentes versions comportent des particularités. Je me bornerai ici à donner quelques bases, dans le cadre d’un serveur web de type personnel, sans ambition de haute disponibilité ou autre exigence de niveau professionnel.

Continuer la lecture →

SSH

Le plus important : oublier telnet

Ce principe est facile à comprendre et à retenir : il ne faut jamais plus utiliser telnet, ni rlogin ni rsh !

Si ces utilitaires ont eu leur heure de gloire, il faut totalement les proscrire de tout serveur (et de toute machine) reliée à internet. En effet, tous les flux circulent en clair, y compris le couple login/mot de passe. Ça n’est pas très grave pour un réseau purement interne, mais dès qu’une machine est visible de l’extérieur, il faut supprimer ces commandes (si c’est possible) et les interdire via votre pare-feu. Pas de question à se poser !

Continuer la lecture →

Mode texte

Le mode texte est le seul mode qui existait dans la préhistoire de l’informatique. Il n’est plus pratiqué aujourd’hui que par quelques barbus (des binoclards informaticiens puristes qui ne vivent que pour et par l’informatique).

Cependant, il offre un avantage non négligeable pour les administrateurs de serveurs : il leur facilite la tâche, car il est souvent plus facile d’écrire des scripts de maintenance et d’automatisation, ou de lancer des commandes, que d’utiliser des outils graphiques, car c’est plus facile à contrôler, à livrer, à dupliquer, et en plus ça bouffe beaucoup moins de bande passante ! Au point qu’on peut même faire de la maintenance sur son serveur via un vulgaire iPhone…

Et quand vous ré-installez un serveur, c’est plus facile de faire un copier-coller de texte (voire de transférer un fichier de script) que de re-cliquer 50 fois sur l’écran pour re-paramétrer votre biniou.

Donc ne dénigrons pas ce mode, certes rustique, mais utile.

Appareils mobiles

Que vous soyez geek ou pas, la technologie fait partie de votre quotidien. Avec l’essor des smartphones hier et des tablettes aujourd’hui, les risques liés à la mobilité sont désormais un enjeu majeur de la sécurité des systèmes d’information.

Cette tendance est renforcée par l’arrivée en entreprise des terminaux personnels : il est en effet très tentant de synchroniser son smartphone, consulter son agenda sur sa tablette ou connecter sa clé USB sur son PC professionnel. Or ces équipements personnels, non maîtrisés par l’entreprise, peuvent induire un risque de compromission du SI ou de fuite d’information, parfois à l’insu de l’utilisateur.

Continuer la lecture →