16 septembre 2011

Sourcefire introduit le concept de « Sécurité Agile »


La « Sécurité Agile », opposée à la sécurité statique, adresse les problématiques fondamentales des Entreprises modernes. Capable de connaître en temps réel le réseau protégé, de prendre en compte les modifications et d’adapter sa politique de protection, la solution de sécurité dite « Agile » permet de protéger les environnements informatiques dynamiques d’aujourd’hui contre les menaces en constante évolution. Sourcefire propose ainsi une nouvelle manière de gérer les réseaux afin d’être plus efficace contre les menaces.

« La plupart des infrastructures de sécurité d’aujourd’hui sont statiques, imposant des politiques définies à l’avance dans des environnements où l’infrastructure informatique et métier sont relativement statiques. Cela n’est tout simplement pas adapté pour supporter efficacement un environnement très dynamique, multi-sources et virtualisé » confirme Neil MacDonald, Vice Président, Analyste Gartner. « L’infrastructure de sécurité statique est inhibiteur pour les besoins des entreprises. Les mécanismes de sécurité sensibles au contexte fournissent une couche d’abstraction et d’automatisation des politiques de sécurité qui s’adaptent au contexte de la demande et au moment où la décision doit être prise en matière de sécurité ».

Les outils de sécurité traditionnels n’ont pas été conçus pour des changements rapides en termes de ressources, d’utilisateurs, d’applications, d’outils et de systèmes – observés dans la plupart des entreprises. En même temps, les menaces complexes et imprévisibles d’aujourd’hui ont été capables de contourner les mesures traditionnelles de sécurité statique. Agile Security protège les environnements actuels contre les menaces dynamiques au travers d’un processus qui intègre 4 principes essentiels, chacun informant et renforçant l’ensemble du processus.


 1. Voir : Les solutions traditionnelles de sécurité sont pour la plupart aveugles face à leur environnement et les menaces auxquelles elles font face. Une approche agile permet une clarté et une vision, qui reflète la réalité d’un environnement, tel qu’il existe actuellement.
2. Apprendre : Rendre les données intelligentes pour améliorer la compréhension et la prise de décision.
3. Adapter : Les approches statiques limitent les possibilités d’adaptation rapide des politiques de protections. Agile Security permet une évolution automatique et une modification des défenses en réponse aux changements.
4. Agir : Agile Security offre des réponses décisives, flexibles et automatisées aux événements.

Rattachant l’ensemble des infrastructures de sécurité d’une entreprise, du réseau jusqu’au poste de travail, l’approche Agile Security agit en permanence grâce à ce processus en temps réel, en comblant l’écart entre le moment où un événement se produit et celui où l’action se déroule. Avec Agile Security, Sourcefire propose une nouvelle approche de gestion des réseaux.

« Les solutions traditionnelles ne disposent pas de l’agilité requise pour défendre avec succès les environnements informatiques évolutifs d’aujourd’hui contre les nouvelles menaces », précise John Burris, CEO de Sourcefire. « Nous vivons dans un monde où les surprises sont devenues courantes, et nous avons besoin de solutions suffisamment agiles pour apprendre et s’adapter aux changements des réseaux, aux vulnérabilités et menaces comme elles se produisent. Avec Agile Security, Sourcefire définit une nouvelle approche, essentielle et plus efficace pour les entreprises pour qu’elles se protègent elles-mêmes contre les réalités de la sécurité d’aujourd’hui. »
Un livre blanc est proposé par Sourcefire.

15 septembre 2011

Anti : une application Android pour tester la sécurité


Android Antivirus Logo Mikeklo 
Les détenteurs d'un smartphone Android pourront bientôt télécharger une application permettant de tester la sécurité des machines rattachées à leur réseau local.

Dévoilée à la conférence DefCon par la société israëlienne Zimperium, l'application, baptisée Anti (Android Network Toolkit), permet de scanner les ordinateurs au sein d'un même réseau afin de trouver d'éventuelles failles pouvant être exploitées par des hackers malintentionnés.

Itzhak Avraham, fondateur de Zimperium, explique au magazine Forbes, qu'Anti a pour but de proposer l'ensemble des outils normalement disponibles sur PC directement au sein du smartphone. « Nous voulions créer un utilitaire de tests d'intrusion pour tout le monde », affirme-t-il. Anti sera capable de scanner le réseau WiFi, de repérer les accès ouverts et de retourner les machines pouvant potentiellement être la cible d'attaques. Le mobinaute n'aura qu'à presser quelques boutons intitulés "Man-in-the-middle" ou "Attack". Une série de tests basés sur Metasploit et Exploit-DB sera ainsi lancée en repérant les applications ou composants non mis à jour.

L'application Anti sera disponible gratuitement au sein de l'Android Market avec une version payante à 10 dollars pour un usage professionnel. Son créateur déclare : «il est possible que certains l'utilisent de manière dangereuse. J'espère vraiment que cela ne sera pas le cas. Mais je sais que c'est sans doute le prix à payer pour que les gens optimisent leur sécurité, et c'est ça notre objectif».
             Anti       Anti

Liste des scanneurs SSL pour testeurs de pénétration


Wikipedia définit SSL ou Secure Sockets Layer comme suit - " Transport Layer Security (TLS) et son prédécesseur, Secure Sockets Layer (SSL), sont des protocoles cryptographiques qui assurent la sécurité de la communication sur Internet. TLS et SSL cryptent les segments de connexions réseau ci-dessus la couche de transport, en utilisant la cryptographie asymétrique de la vie privée et une clé message de code d'authentification pour les messages de fiabilité. TLS est un protocole IETF normes, dernière mise à jour 5246 RFC et est basé sur les spécifications antérieures SSL développé par Netscape Corporation. "
En mots plus simples, cela signifie que SSL crée une connexion sécurisée entre deux points, sur lequel n'importe quelle quantité de données peut être envoyée en toute sécurité. Il est principalement utilisé avec des applications web qui ont besoin de la confiance doit être établie entre le client et le serveur - la plupart des applications qui manipulent des données financières. Donc, vous voyez, il est primordial de voir que votre ou vos clients implémentation SSL est sûr à utiliser et ne fuit pas la moindre information. Ceci est une liste d'outils, nous avons compilé pour vous aider à faire exactement cela. Nous allons essayer de les limiter uniquement à l'open source et les outils gratuits:

1.   SSLScan : Peut-être le plus ancien outil d'analyse SSL SSLScan requêtes de services SSL, tels que HTTPS, afin de déterminer les chiffres qui sont pris en charge. SSLScan est conçu pour être facile, maigre et rapide. La sortie inclut chiffrements préféré du service SSL, le certificat et est dans le texte et XML des formats.
Télécharger SSLScan v1.8.4  ( sslscan-1.8.4.tgz ) ici .
2.   TLSSLed : Il est basé sur SSLcan. TLSSLed est un script shell Linux dont le but est d'évaluer la sécurité d'une cible de SSL / TLS (HTTPS) la mise en œuvre de serveur web. Il est basé sur sslscan, un examen approfondi de SSL / TLS scanner qui est basé sur la bibliothèque OpenSSL, et sur ​​la "openssl s_client" outil en ligne de commande. Les tests actuels comprennent la vérification si la cible supporte le protocole SSLv2, le chiffrement NULL, chiffrements faibles en fonction de leur longueur de la clé (40 ou 56 bits), la disponibilité de chiffrements forts (comme AES), si le certificat numérique est MD5 signée , et l'actuel protocole SSL / TLS capacités renégociation.
Télécharger TLSSLed v1.1 ( TLSSLed_v1.1.sh ) ici .
3.   Comodo SSL Analyzer : L'analyseur de protocole SSL souligne les éléments d'insécurité qui ont besoin de réparations immédiates en rouge. Le vert représente un niveau adéquat de sécurité et une couleur ambrée signifie qu'il ya un problème potentiel qui devrait être évaluée par l'administrateur du serveur web. Le Comodo SSL Analyzer fournit aux consommateurs et aux propriétaires de sites Web avec les connaissances essentielles concernant le niveau de sécurité de tout e-Business . Nous avons couvert cet outil ici.
Visitez COMODO SSL Analyzer v0.9.13 (BETA) ici .
4.   CryptoNark :   CryptoNark scanne votre site et rend compte tous les chiffrements qui un client SSL peuvent négocier avec succès. CryptoNark ne vérifie pas la validité du certificat utilisé pour crypter un site web-c'est parce que son but principal dans une perspective de SSL est de vérifier pour voir ce chiffrements sont activés. Nous avons couvert cet outil ici.
Télécharger CryptoNark v0.4.5 ( cnark-v0.4.5.tar.gz ) ici.
5.   SSLTest : SSLTest est un outil de ligne de commande utilisée pour tester les serveurs basés SSL pour déterminer les chiffrements SSL et protocoles qu'ils supportent. Ces types de tests sont généralement effectués au cours des tests de pénétration et d'examens de la conformité (DSD ISM, PCI-DSS) qui comprennent un serveur SSL dans sa portée. Il s'agit d'un programme Perl, qui fonctionne sur Linux, sous Windows et Mac OS X , et est initialement basée sur Cryptonark par Mahns Chris. Il utilise OpenSSL pour établir des connexions SSL, et d'essai pour algorithmes de chiffrement supportés et les protocoles. Nous avons couvert cet outil ici.
Télécharger SSLTest v0.4 ( ssltest.pl ) ici.
6.   SSLCertScanner :  SSLCertScanner est l'outil SSL Scanner GRATUIT certificat qui peut numériser à distance, d'extraire et de valider le certificat SSL à partir de n'importe quel hôte, soit sur ​​l'intranet ou internet. Il est complètement portable outil qui est également livré avec l'installateur pour soutenir l'installation locale et de désinstallation. Il fonctionne sur une large gamme de plates-formes à partir de Windows XP au plus tard le système d'exploitation Windows 7. Nous avons couvert cet outil ici.
Télécharger SSLCertScanner v2.5 (sslcertscanner.zip) ici.
7.   Test de Qualys SSL : Test de Qualys SSL est un service en ligne qui vous permet d'inspecter la configuration de n'importe quel serveur web SSL public. Cette ligne gratuite de service effectue une analyse en profondeur de la configuration d'un serveur Web SSL sur l'Internet public. Nous avons écrit (très bref) de cet outil ici.
Visitez test Qualys SSL v1.0.59 ici.
8.   Audit SSL : SSL vérification scans des serveurs web pour le support de SSL, contrairement à d'autres outils, il n'est pas limité aux algorithmes de chiffrement supportés par les moteurs tels que SSL OpenSSL ou NSS mais peut détecter toutes les suites de chiffrement connu. Il dispose d'un moteur d’empreintes digitales innovant qui n'a jamais été vu auparavant. Nous avons écrit sur ​​cet outil ici.
Télécharger Alpha vérification SSL ici.

Alors, ça y est! Ceci est une liste de scanners SSL que nous sommes conscients. Incase vous sais plus, s'il vous plaît laissez-nous savoir! Nous serons plus qu'heureux d'ajouter qu'il cette liste! Où allez-vous après l'utilisation de ces outils? Harden votre pile SSL!


Les 6 meilleurs extensions Sécurité pour Firefox

 1.   WOT 
Web of Trust vous permet de naviguer et d'acheter sur Internet en toute sécurité.


À propos…
La communauté WOT compte plusieurs millions de membres. Couplée à des données issues de sources fiables, elle a déjà permis l'évaluation de plus de 31 millions de sites Web. Des sites de téléchargement populaires aux sites de vente en ligne en passant par les blogs personnels, les utilisateurs WOT basent leurs évaluations sur les quatre critères suivants :
• Crédibilité
• Fiabilité commerciale 
• Confidentialité 
• Sécurité des mineurs
Les icônes d'évaluation présentant une signalisation tricolore facile à interpréter (vert pour OK, orange pour alerte et rouge pour interdiction) s'affichent en regard des résultats de la recherche dans Google, Facebook, Twitter, Yahoo!, Wikipedia et dans d'autres sites populaires. Vos comptes de messagerie Google Mail, Hotmail et Yahoo! sont également protégés contre l'hameçonnage, les courriers indésirables et les autres fraudes propres aux messageries. Les évaluations étant régulièrement mises à jour, vous pouvez les considérer comme actuelles et fiables.

Naviguez de façon plus sûre en ajoutant maintenant WOT à votre navigateur Firefox.
Télécharger WOT ici WebOfTrust

 

2.   NoScript

Protection supplémentaire pour votre Firefox!

À propos…
Protection supplémentaire pour votre Firefox : NoScript ne permet l'exécution de scripts JavaScript que sur les domaines de confiance de votre choix (p.ex. le site de votre banque). Ce système de blocage préventif de scripts basé sur une liste blanche empêche l'exploitation de failles de sécurité (connues et même inconnues) sans perte de fonctionnalités… Les experts en conviendront : Firefox est réellement plus sûr avec NoScript :-)
Télécharger NoScript ici NoScript

3.   Adblock Plus

Agacé par les publicités ? Préoccupé par le fait d'être pisté ? Installez Adblock Plus maintenant pour reprendre le contrôle de ce que vous voyez sur le Web.
Vidéo de démonstration : http://www.youtube.com/watch?v=oNvb2SjVjjI

À propos…
Adblock Plus vous permet de reprendre le contrôle d'Internet et de visualiser le Web de la manière que vous souhaitez. L'extension prend en charge plus de quarante abonnements à des listes de filtres en des dizaines de langues qui la configurent automatiquement afin, entre autres, de supprimer des publicités en ligne et de bloquer tous les domaines malveillants. Adblock Plus vous permet également de personnaliser vos filtres à l'aide d'une variété de fonctionnalités très utiles telles qu'une option contextuelle pour les images, un onglet permettant de bloquer les objets Flash et Java et une liste d'éléments filtrables pour supprimer des scripts et des feuilles de style.

Télécharger AdBlock Plus ici AdBlock Plus

          4. BetterPrivacy 1,67
      Vous ne vous êtes jamais demandé pourquoi vous êtes toujours suivis si vous avez tout essayé pour l'empêcher? BetterPrivacy est une garantie qui protège contre les pas LSO habituellement non supprimables sur Google, YouTube, eBay ...

À propos …

BetterPrivacy  sert à protéger contre les cookies spéciaux à long terme, une nouvelle génération de «super-Cookie », qui a conquis en silence sur Internet. Cette génération de nouveau cookie offre le suivi des utilisateurs illimité à l'industrie et la recherche de marché. Concernant la confidentialité des cookies Flash sont les plus critiques. Cet add-on a été fait pour sensibiliser les utilisateurs de ces cachés, jamais des objets expirant et d'offrir un moyen plus facile de visualiser et de les gérer - depuis les navigateurs sont incapables de le faire pour vous. flash -cookies (Local Shared Objects, LSO) sont des éléments d'information placés sur votre ordinateur par un plug-in Flash. Ces cookies Super-sont placés dans les dossiers système central…
Télécharger BetterPrivacy Plus ici BetterPrivacy


5.   Password Exporter

Cette extension vous permet d'exporter vos mots de passe sauvegardés et les login des postes non connectés en utilisant des fichiers XML ou CSV qui peuvent ensuite être importés.


À propos …
Après l'installation, vous pouvez exporter et importer vos mots de passe des endroits suivants:
§  Options / Préférences - volet Sécurité> à Mots de passe àImport / Export de passe
§  Outils à Modules à onglet Extensions à cliquez sur Préférences à côté de l'extension

AVIS: Une fonctionnalité optionnelle est fournie qui rend les fichiers exportés difficiles à lire, et c'est surtout pour éviter les utilisateurs occasionnels de tomber sur vos mots de passe. Il empêchera en aucun cas quelqu'un qui veut vraiment les voir, car ils pourraient simplement importer votre fichier de toute façon. Un meilleur chiffrement sera ajouté dans le futur.
Télécharger Password Exporter ici Password exporter

6.   Calomel SSL Validation

Valider le grade de sécurité de la connexion SSL. Le bouton de la barre change de couleur en fonction de la puissance de cryptage du rouge (faible) au vert (fort). La liste déroulante fenêtre affiche un résumé détaillé de la connexion SSL.
À propos …
Le "Calomel SSL Validation" add-on évalue la force de chiffrement SSL de la connexion actuelle. L'accès à un estivale détaillée de la négociation SSL est fourni par un bouton de la barre, vous pouvez maintenant placer sur n'importe quelle barre d'outils. Le bouton sera également changer de couleur selon la qualité du rouge (score faible), à l'orange, au jaune, au bleu et enfin au vert (score élevé). Les connexions http non chiffrées tourneront l’icône de la barre d'URL grise. Cet add-on a été conçu pour montrer plus facilement l'état de sécurité réel de la connexion afin que chacun puisse en apprendre davantage sur le cryptage et le chiffrement via SSL. Firefox affiche présentement une balise URL verte pour une validation étendue (EV) ou une balise URL bleue pour une validation de domaine (DV) certificat et une icône représentant un verrou si la connexion est cryptée SSL. Nous ne pensions pas que c'était assez d'informations pour décider si la connexion au site était vraiment sécurisée. C'est pourquoi le "Calomel SSL Validation" add-on a été développé…

Télécharger Calomel SSL Validation ici Calomel ssl validation/

14 septembre 2011

Le rôle du responsable sécurité des systèmes d'information [RSSI]

Sa mission première est de définir la politique de sécurité du SI et de veiller à son application. Le RSSI assure un rôle de conseil, d'assistance, d'information, de formation et d'alerte. Il peut intervenir directement sur tout ou partie des systèmes informatiques et télécoms de son entité. Il effectue un travail de veille technologique et réglementaire sur son domaine et propose des évolutions qu'il juge nécessaires pour garantir la sécurité logique et physique du système d'information dans son ensemble. Il est l'interface reconnu des exploitants et des chefs de projets mais aussi des experts et des intervenants extérieurs pour les problématiques de sécurité de tout ou partie du SI.

Définition de la politique de sécurité
·  Définition des objectifs et des besoins.
·  Définition et mise en place des procédures.
·  Définition de l'organisation et de la politique de sécurité.

Analyse de risques (prescription)
·  Évaluation des risques et des menaces et des conséquences.
·  Remontée de l'ensemble des éléments qui permettent de prendre les décisions.
·  Étude des moyens assurant la sécurité et de leur bonne utilisation.
·  Établissement du plan de prévention.

Sensibilisation et formation aux enjeux de la sécurité
·  Sensibilisation de la direction générale.
·  Formation des directions opérationnelles et métiers.
·  Participation à la réalisation de la charte de sécurité.
·  Animation des réunions de sensibilisation à la sécurité.
·  Conseil et assistance auprès des équipes.
·  Assure la promotion de tous les utilisateurs.

Étude des moyens et préconisations
·  Validation technique des outils de sécurité.
·  Définition des normes et des standards de sécurité.
·  Participation à l'élaboration des règles de sécurité au niveau global de l'entreprise ou 
  du groupe.

Audit et contrôle
·  Assurance que les plans de sécurité ont été faits suivant les plans préétablis.
·  Garantie que les équipes ont pris toutes les mesures permettant de gérer la 
   sécurité.
·  Vulnérabilités de l'entreprise.

Veille technologique et prospective
·  Suivi des évolutions réglementaires et techniques de son domaine.
·  Veille sur les évolutions nécessaires pour garantir la sécurité logique et physique du 
  SI dans son ensemble.

Qualités requises
·  La rigueur : sans être hyper-procédurier, le RSSI est un peu la partie "raisonnable" de la DSI. S'il n'y a pas d'urgence, il garantit le respect des procédures et la notion de rédacteur-vérificateur.
·  La curiosité : les évolutions technologiques sont nombreuses et rapide. Le RSSI doit s'intéresser à tout : applications, langages de programmations, matériels, virtualisations, systèmes d’exploitation... la sécurité est transverse !
·  La communication : la sécurité est souvent vue comme une contrainte. Le RSSI a en charge de former et informer les utilisateurs du SI... y compris les dirigeants et autres personnes qui utilisent souvent des "passe-droits".

Les + et les - de la fonction
Le métier de RSSI va évoluer dans les prochaines années, notamment sous l'impact du e-business (projets B-to-B et B-to-C), de l'ouverture des réseaux vers l'internet et de l'évolution rapide des technologies et des standards.

Salaire
Le salaire d'un RSSI peut varier entre 26 k€ et 40 k€ par an, selon l'expérience selon la taille et la complexité du site à administrer.

A voir aussi le livre: La fonction RSSI - Guide des pratiques et retours d'expérience