<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Blog de Mathieu Chateau &#187; Securité</title>
	<atom:link href="http://www.lotp.fr/category/securite/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.lotp.fr</link>
	<description>Architecture / Microsoft / Réseau / Sécurité</description>
	<lastBuildDate>Sat, 14 Aug 2010 17:58:29 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Consulting LOTP</title>
		<link>http://www.lotp.fr/2010/01/consulting-lotp/</link>
		<comments>http://www.lotp.fr/2010/01/consulting-lotp/#comments</comments>
		<pubDate>Tue, 26 Jan 2010 08:19:17 +0000</pubDate>
		<dc:creator>Mathieu CHATEAU</dc:creator>
				<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Réseau]]></category>
		<category><![CDATA[Securité]]></category>
		<category><![CDATA[consulting]]></category>
		<category><![CDATA[expertise]]></category>

		<guid isPermaLink="false">http://www.lotp.fr/?p=685</guid>
		<description><![CDATA[je cherche des missions ponctuelles, par exemple: Interventions sur production bloquée Audits (tests d&#8217;intrusions, santé de votre infrastructure&#8230;) Problèmes de performances Projets de courte durée Pilotes, maquettes Veille technologique Télé administration &#8230; Besoin d&#8217;un regard neuf sur un problème sans solution? Ma triple compétence Microsoft/Réseau/Sécurité me permet d&#8217;intégrer toutes les briques de votre infrastructure dans [...]]]></description>
			<content:encoded><![CDATA[<p>je cherche des missions ponctuelles, par exemple:</p>
<ul>
<li>Interventions sur production bloquée</li>
<li>Audits (tests d&#8217;intrusions, santé de votre infrastructure&#8230;)</li>
<li>Problèmes de performances</li>
<li>Projets de courte durée</li>
<li>Pilotes, maquettes</li>
<li>Veille technologique</li>
<li>Télé administration</li>
<li>&#8230;</li>
</ul>
<h2>Besoin d&#8217;un regard neuf sur un problème sans solution?</h2>
<p>Ma triple compétence Microsoft/Réseau/Sécurité me permet d&#8217;intégrer toutes les briques de votre infrastructure dans la réflexion, et ainsi proposer la meilleure solution dans votre contexte.<br />
Contrairement aux spécialistes <em>mono techno</em> voir <em>mono produit</em>, ma vision transversale me permet d&#8217;identifier les impacts à tous les niveaux et corréler des évènements ou paramétrages entre eux.<br />
Vous avez certainement <em>un caillou dans la chaussure</em> que je serai ravi de vous enlever! A distance ou sur site, d&#8217;une heure à 2 mois de travail, nous trouverons ensemble une solution adaptée à votre contexte.</p>
<p style="text-align: center;"><img class="aligncenter" title="regard different" src="http://www.lotp.fr/wp-content/uploads/2010/01/zebra.jpg" alt="" width="261" height="174" /></p>
<h2>Aller plus loin</h2>
<p>Vous pouvez aussi consulter <a title="CV de Mathieu Chateau" href="../wp-content/uploads/2009/05/chateau_Mathieu.pdf" target="_blank">mon CV</a></p>
<p>je suis joignable à cette adresse : <a href="mailto:mathieu.chateau@lotp.fr">mathieu.chateau@lotp.fr</a></p>
<p>Mon profil linkedin : <a href="http://www.linkedin.com/in/mathieuchateau" target="_blank">http://www.linkedin.com/in/mathieuchateau</a></p>
<img src="http://www.lotp.fr/?ak_action=api_record_view&id=685&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.lotp.fr/2010/01/consulting-lotp/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Certains éditeurs et la notion du mot &#171;&#160;sécurité&#160;&#187;</title>
		<link>http://www.lotp.fr/2010/01/certains-editeurs-et-la-notion-du-mot-securite/</link>
		<comments>http://www.lotp.fr/2010/01/certains-editeurs-et-la-notion-du-mot-securite/#comments</comments>
		<pubDate>Fri, 22 Jan 2010 15:41:58 +0000</pubDate>
		<dc:creator>Mathieu CHATEAU</dc:creator>
				<category><![CDATA[Securité]]></category>
		<category><![CDATA[ciel]]></category>
		<category><![CDATA[mot de passe]]></category>

		<guid isPermaLink="false">http://www.lotp.fr/?p=634</guid>
		<description><![CDATA[Aucun éditeur ne dira que son logiciel ou sa solution est mauvaise sur le plan de la sécurité. En revanche, il suffit souvent de pas franchement &#171;&#160;creuser&#160;&#187; pour découvrir un compte en dur par ici, un mot de passe à peine crypté par là&#8230; Je possède Ciel Compta avec l&#8217;option de sauvegarde en ligne. Suite [...]]]></description>
			<content:encoded><![CDATA[<p>Aucun éditeur ne dira que son logiciel ou sa solution est mauvaise sur le plan de la sécurité. En revanche, il suffit souvent de pas franchement &laquo;&nbsp;creuser&nbsp;&raquo; pour découvrir un compte en dur par ici, un mot de passe à peine crypté par là&#8230;</p>
<p>Je possède Ciel Compta avec l&#8217;option de sauvegarde en ligne. Suite à la réinstallation de ma station, je cherchais mon mot de passe pour la sauvegarde en ligne par essai successif. M&#8217;est venu alors l&#8217;envie de voir la nature des échanges avec leur serveurs, grosse erreur !</p>
<p>Petit rappel de la plaquette de Ciel sur la sauvegarde en ligne:</p>
<p><a href="http://www.lotp.fr/wp-content/uploads/2010/01/ciel.png"><img class="aligncenter size-full wp-image-635" title="ciel" src="http://www.lotp.fr/wp-content/uploads/2010/01/ciel.png" alt="" width="922" height="622" /></a></p>
<p>Wireshark suffit pourtant à voir que la demande d&#8217;authentification circule en clair (http), un comble !</p>
<p><a href="http://www.lotp.fr/wp-content/uploads/2010/01/ciel_mdp_en_clair.png"><img class="aligncenter size-full wp-image-639" title="ciel_mdp_en_clair" src="http://www.lotp.fr/wp-content/uploads/2010/01/ciel_mdp_en_clair.png" alt="" width="877" height="720" /></a></p>
<p>A 30$ le certificat SSL chez GoDaddy, c&#8217;est carrément abusé&#8230;Surtout au prix des logiciels Ciel&#8230;.</p>
<img src="http://www.lotp.fr/?ak_action=api_record_view&id=634&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.lotp.fr/2010/01/certains-editeurs-et-la-notion-du-mot-securite/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>CNAM + Paybox != sécurité ?</title>
		<link>http://www.lotp.fr/2009/09/cnam-paybox-securite/</link>
		<comments>http://www.lotp.fr/2009/09/cnam-paybox-securite/#comments</comments>
		<pubDate>Sat, 19 Sep 2009 17:21:24 +0000</pubDate>
		<dc:creator>Mathieu CHATEAU</dc:creator>
				<category><![CDATA[Securité]]></category>

		<guid isPermaLink="false">http://www.lotp.fr/?p=515</guid>
		<description><![CDATA[ma femme s&#8217;inscrivant au Cnam, me demande confirmation avant de rentrer sa carte bleue: Le site est bien en https Le domaine est paybox, très utilisé par les sites marchands Le certificat est de type Extended SSL, Internet Explorer a mis le fond vert dans la barre d&#8217;adresse Je donne donc mon feu vert&#8230;30 secondes [...]]]></description>
			<content:encoded><![CDATA[<p>ma femme s&#8217;inscrivant au Cnam, me demande confirmation avant de rentrer sa carte bleue:</p>
<ul>
<li>Le site est bien en https</li>
<li>Le domaine est paybox, très utilisé par les sites marchands</li>
<li>Le certificat est de type Extended SSL, Internet Explorer a mis le fond vert dans la barre d&#8217;adresse</li>
</ul>
<p>Je donne donc mon feu vert&#8230;30 secondes plus tard, une belle erreur SQL pas gérée du tout:</p>
<p><a href="http://www.lotp.fr/wp-content/uploads/2009/09/PAYBOX.JPG"><img class="aligncenter size-full wp-image-516" title="cnam - paybox - erreur SQL" src="http://www.lotp.fr/wp-content/uploads/2009/09/PAYBOX.JPG" alt="cnam - paybox - erreur SQL" width="557" height="453" /></a></p>
<p>Pour une école, donnant notamment des cours informatique, cela me parait très léger:</p>
<ul>
<li>Ils ne devraient utiliser que des procédures stockées</li>
<li>L&#8217;erreur n&#8217;apprend rien au client (il est censé prendre des cours d&#8217;informatique au mieux&#8230;)</li>
<li>Elle apprend par contre à un pirate que le code du site a des faiblesses, et qu&#8217;il y a sûrement moyen de faire des injections SQL.</li>
</ul>
<p>La seule bonne nouvelle, c&#8217;est que Paybox ne renvoi que le début de la carte bleue au site du cnam, qui n&#8217;affiche donc qu&#8217;une information partielle.</p>
<img src="http://www.lotp.fr/?ak_action=api_record_view&id=515&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.lotp.fr/2009/09/cnam-paybox-securite/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>les informaticiens travaillent beaucoup le jeudi!</title>
		<link>http://www.lotp.fr/2009/08/les-informaticiens-travaillent-beaucoup-le-jeudi/</link>
		<comments>http://www.lotp.fr/2009/08/les-informaticiens-travaillent-beaucoup-le-jeudi/#comments</comments>
		<pubDate>Sat, 08 Aug 2009 09:07:08 +0000</pubDate>
		<dc:creator>Mathieu CHATEAU</dc:creator>
				<category><![CDATA[Securité]]></category>
		<category><![CDATA[antivirus]]></category>

		<guid isPermaLink="false">http://www.lotp.fr/?p=507</guid>
		<description><![CDATA[J&#8217;ai commencé récemment une nouvelle mission où il y a de réels problèmes de performances. Suite à un problème applicatif à résoudre, je vais voir directement l&#8217;utilisatrice. Après quelques minutes de discussion, j&#8217;apprends que l&#8217;informatique travaille beaucoup le jeudi&#8230; Voyant mon air perplexe, elle me dit que les ordinateurs sont très lents le jeudi, et [...]]]></description>
			<content:encoded><![CDATA[<p>J&#8217;ai commencé récemment une nouvelle mission où il y a de réels problèmes de performances. Suite à un problème applicatif à résoudre, je vais voir directement l&#8217;utilisatrice. Après quelques minutes de discussion, j&#8217;apprends que l&#8217;informatique travaille beaucoup le jeudi&#8230; Voyant mon air perplexe, elle me dit que les ordinateurs sont très lents le jeudi, et que l&#8217;informatique fait des mises à jour le jeudi!</p>
<p>L&#8217;analyse des utilisateurs est parfois maladroite, mais la récurrence sur le jeudi précisément est tout de même troublante&#8230; Je jette un oeil sur l&#8217;antivirus..Surprise, scan général tous les jeudis à midi en priorité maximale!<br />
Je dis scan général, car c&#8217;était à la fois pour les postes clients et les serveurs. Aucun doute que les serveurs de fichiers apprécient le geste.</p>
<p>J&#8217;ai changé le paramétrage comme suit:</p>
<p><em>Stations de travail:</em></p>
<ul>
<li>Scan quotidien à 21:00</li>
<li>Priorité la plus basse</li>
<li>pas de scan si il est sur batterie est qu&#8217;il reste moins de 20% de celle-ci</li>
<li>Si un scan est raté, il est joué au prochain démarrage</li>
</ul>
<p><em>Serveurs:</em></p>
<ul>
<li>Scan le dimanche midi</li>
<li>Priorité la plus basse</li>
<li>Si un scan est raté, il est joué au prochain démarrage</li>
</ul>
<p>Le risque est que les utilisateurs éteignent leur stations le soir, et qu&#8217;ils aient donc un scan au démarrage tous les jours.</p>
<p>Cependant, je pense que c&#8217;est à l&#8217;informatique de gérer l&#8217;allumage/extinction des ordinateurs via un outil de gestion de parc. L&#8217;idée est de pouvoir déployer les patchs et applications la nuit sans rater de station (vive le wakeonlan).</p>
<p>Et vous, comment avez-vous programmé votre antivirus ?</p>
<img src="http://www.lotp.fr/?ak_action=api_record_view&id=507&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.lotp.fr/2009/08/les-informaticiens-travaillent-beaucoup-le-jeudi/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Réinitialiser le mot de passe admin de domaine sur un DC Windows 2008 avec seulement le DVD d&#8217;installation</title>
		<link>http://www.lotp.fr/2009/05/reinitialiser-le-mot-de-passe-admin-de-domaine-sur-un-dc-windows-2008-avec-seulement-le-dvd-dinstallation/</link>
		<comments>http://www.lotp.fr/2009/05/reinitialiser-le-mot-de-passe-admin-de-domaine-sur-un-dc-windows-2008-avec-seulement-le-dvd-dinstallation/#comments</comments>
		<pubDate>Sat, 16 May 2009 14:44:13 +0000</pubDate>
		<dc:creator>Mathieu CHATEAU</dc:creator>
				<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Securité]]></category>
		<category><![CDATA[Tutoriels en vidéo]]></category>
		<category><![CDATA[serveur]]></category>
		<category><![CDATA[tutoriel]]></category>
		<category><![CDATA[windows 2008]]></category>

		<guid isPermaLink="false">http://www.lotp.fr/?p=326</guid>
		<description><![CDATA[Bon, tout est dans le titre Je n&#8217;ai pas utilisé mes VM de labo pendant quelque temps juste après les avoir installées..Et voilà que je ne me rappel plus du mot de passe administrateur du domaine&#8230; Plutôt que de réinstaller, j&#8217;ai trouvé un hack pour Vista , que j&#8217;ai réutilisé pour mon DC Windows Server [...]]]></description>
			<content:encoded><![CDATA[<p>Bon, tout est dans le titre <img src='http://www.lotp.fr/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Je n&#8217;ai pas utilisé mes VM de labo pendant quelque temps juste après les avoir installées..Et voilà que je ne me rappel plus du mot de passe administrateur du domaine&#8230; Plutôt que de réinstaller, j&#8217;ai trouvé un hack pour Vista , que j&#8217;ai réutilisé pour mon DC Windows Server 2008 ! J&#8217;ai juste poussé un peu plus loin en utilisant le DVD officiel d&#8217;installation de Windows Server 2008 au lieu de backtrack <img src='http://www.lotp.fr/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Pour les allergiques ou trop pressé pour regarder la vidéo pas à pas, voici ce qu&#8217;il faut faire:</p>
<ul>
<li>Démarrer sur le DVD d&#8217;installation de Windows Server 2008</li>
<li>Choisir &laquo;&nbsp;Réparer votre ordinateur&nbsp;&raquo;</li>
<li>Lancer une cmd</li>
<li>Aller dans c:\windows\system32</li>
<li>renommer Utilman.exe en Utilman.exe.bak</li>
<li>Copier cmd.exe en Utilman.exe</li>
<li>redémarrer sur Windows</li>
<li>Faire le raccourci clavier Windows + U devant la fenêtre de logon (lance normalement utilman.exe et donc là cmd.exe)</li>
<li>net user administrateur Nouveaumotdepasse123</li>
<li>Se logguer avec le compte administrateur du domaine</li>
<li>changer le mot de passe <img src='http://www.lotp.fr/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </li>
<li>Redémarrer sur le DVD pour remettre le fichier original Utilman.exe</li>
</ul>
<p><object width="560" height="340" data="http://www.youtube.com/v/ox5_-zfuO5E&amp;hl=fr&amp;fs=1" type="application/x-shockwave-flash"><param name="allowFullScreen" value="true" /><param name="allowscriptaccess" value="always" /><param name="src" value="http://www.youtube.com/v/ox5_-zfuO5E&amp;hl=fr&amp;fs=1" /><param name="allowfullscreen" value="true" /></object></p>
<img src="http://www.lotp.fr/?ak_action=api_record_view&id=326&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.lotp.fr/2009/05/reinitialiser-le-mot-de-passe-admin-de-domaine-sur-un-dc-windows-2008-avec-seulement-le-dvd-dinstallation/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Site web: sécurité ou indexation, faut-il choisir ?</title>
		<link>http://www.lotp.fr/2009/02/site-web-securite-ou-indexation-faut-il-choisir/</link>
		<comments>http://www.lotp.fr/2009/02/site-web-securite-ou-indexation-faut-il-choisir/#comments</comments>
		<pubDate>Tue, 17 Feb 2009 09:45:09 +0000</pubDate>
		<dc:creator>Mathieu CHATEAU</dc:creator>
				<category><![CDATA[Securité]]></category>
		<category><![CDATA[DSI++]]></category>

		<guid isPermaLink="false">http://www.lotp.fr/?p=214</guid>
		<description><![CDATA[Pas mal de sites Web mettent à disposition du contenu sous la forme de forum avec questions/réponses. Les réponses peuvent-être rémunérées afin de motiver les visiteurs à alimenter le site. Les sites demandent donc à s&#8217;enregistrer (et payer) afin d&#8217;accéder au contenu&#8230;. Sauf que pour avoir des visiteurs et donc des clients, il faut que [...]]]></description>
			<content:encoded><![CDATA[<p>Pas mal de sites Web mettent à disposition du contenu sous la forme de forum avec questions/réponses.<br />
Les réponses peuvent-être rémunérées afin de motiver les visiteurs à alimenter le site.</p>
<p>Les sites demandent donc à s&#8217;enregistrer (et payer) afin d&#8217;accéder au contenu&#8230;.</p>
<p>Sauf que pour avoir des visiteurs et donc des clients, il faut que ces questions/réponses soient indexées par les moteurs de recherche comme Google. Hors il n&#8217;est pas possible de donner un compte d&#8217;accès à ces moteurs de recherches. Il en résulte que pas mal de sites filtrent sur le nom du navigateur (User Agent), afin de laisser le contenu en libre accès aux moteurs de recherche afin d&#8217;être indexés. On pourrait penser qu&#8217;il suffit d&#8217;interdire les moteurs à mettre les pages en cache et que le tour est joué&#8230;.Pas vraiment.</p>
<p>Pour contourner, cette fausse sécurité, il suffit de présenter son navigateur comme étant googlebot par exemple pour avoir accès à tout le contenu!<br />
Rien de plus facile avec Firefox et l&#8217;extension <a title="Extension User Agent Switcher" href="https://addons.mozilla.org/en-US/firefox/addon/59" target="_blank">User Agent Switcher</a>!</p>
<p>Si vous avez la flemme de trouver le nom exact pour googlebot ou autre, il vous suffit de nourrir l&#8217;extension avec un XML tout prêt: <a title="useragentswitcher.xml" href="http://techpatterns.com/downloads/firefox/useragentswitcher.xml" target="_blank">http://techpatterns.com/downloads/firefox/useragentswitcher.xml</a></p>
<p>Par exemple, le site <a title="SQL Server Central" href="http://www.sqlservercentral.com/" target="_blank">SQL Server Central </a>implémente cette fausse sécurité.</p>
<p><strong>Solution pour une DSI++: Filtrer aussi sur les adresses IP des moteurs de recherches.</strong></p>
<img src="http://www.lotp.fr/?ak_action=api_record_view&id=214&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.lotp.fr/2009/02/site-web-securite-ou-indexation-faut-il-choisir/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cisco ASA / VPNSSL: unable to send authentication message.</title>
		<link>http://www.lotp.fr/2009/02/cisco-asa-vpnssl-unable-to-send-authentication-message/</link>
		<comments>http://www.lotp.fr/2009/02/cisco-asa-vpnssl-unable-to-send-authentication-message/#comments</comments>
		<pubDate>Sun, 01 Feb 2009 12:58:19 +0000</pubDate>
		<dc:creator>Mathieu CHATEAU</dc:creator>
				<category><![CDATA[Securité]]></category>
		<category><![CDATA[asa]]></category>
		<category><![CDATA[Cisco]]></category>
		<category><![CDATA[vpn]]></category>

		<guid isPermaLink="false">http://www.lotp.fr/?p=192</guid>
		<description><![CDATA[Si vous mettez en oeuvre un accès distant Cisco &#171;&#160;2.0&#8243;, c&#8217;est à dire à travers un tunnel SSL, avec ou sans client, vous aurez peut être ce message d&#8217;erreur. L&#8217;erreur de configuration est triviale, mais l&#8217;absence d&#8217;information sur ce message d&#8217;erreur spécifique rend le diagnostique plus loin qu&#8217;il ne devrait! Ce message apparait autant depuis [...]]]></description>
			<content:encoded><![CDATA[<p>Si vous mettez en oeuvre un accès distant Cisco &laquo;&nbsp;2.0&#8243;, c&#8217;est à dire à travers un tunnel SSL, avec ou sans client, vous aurez peut être ce message d&#8217;erreur.</p>
<p>L&#8217;erreur de configuration est triviale, mais l&#8217;absence d&#8217;information sur ce message d&#8217;erreur spécifique rend le diagnostique plus loin qu&#8217;il ne devrait!</p>
<p>Ce message apparait autant depuis le webvpn, que le client AnyConnect:</p>
<p><a href="http://www.lotp.fr/wp-content/uploads/2009/02/webvpn.jpg"><img class="aligncenter size-full wp-image-194" title="webvpn" src="http://www.lotp.fr/wp-content/uploads/2009/02/webvpn.jpg" alt="" width="354" height="207" /></a></p>
<p>Le problème, au moins dans mon cas, était l&#8217;absence de groupe de serveurs pour l&#8217;authentification (positionné à None au lieu de LOCAL:</p>
<p><a href="http://www.lotp.fr/wp-content/uploads/2009/02/vpnssl.jpg"><img class="aligncenter size-full wp-image-195" title="vpnssl" src="http://www.lotp.fr/wp-content/uploads/2009/02/vpnssl.jpg" alt="" width="500" height="432" /></a></p>
<p>Et voilà!</p>
<img src="http://www.lotp.fr/?ak_action=api_record_view&id=192&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.lotp.fr/2009/02/cisco-asa-vpnssl-unable-to-send-authentication-message/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Vers une DSI++: incassable</title>
		<link>http://www.lotp.fr/2008/09/vers-une-dsi-incassable/</link>
		<comments>http://www.lotp.fr/2008/09/vers-une-dsi-incassable/#comments</comments>
		<pubDate>Thu, 04 Sep 2008 21:51:14 +0000</pubDate>
		<dc:creator>Mathieu CHATEAU</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Securité]]></category>
		<category><![CDATA[DSI++]]></category>

		<guid isPermaLink="false">http://www.lotp.fr/?p=108</guid>
		<description><![CDATA[La sécurité informatique est souvent vue comme une contrainte coûtant de l&#8217;argent, ce qui la met en première ligne quand il s&#8217;agit de faire des économies. Déjà faut-il encore sortir du clivage &#171;&#160;Mon McAffee est mieux que ton Symantec&#171;&#160;. Surtout qu&#8217;il s&#8217;agit de mesurer un risque et une probabilité, un peu comme une assurance vie&#8230; [...]]]></description>
			<content:encoded><![CDATA[<p>La sécurité informatique est souvent vue comme une contrainte coûtant de l&#8217;argent, ce qui la met en première ligne quand il s&#8217;agit de faire des économies. Déjà faut-il encore sortir du clivage &laquo;&nbsp;<em>Mon McAffee est mieux que ton Symantec</em>&laquo;&nbsp;.<br />
Surtout qu&#8217;il s&#8217;agit de mesurer un risque et une probabilité, un peu comme une assurance vie&#8230;</p>
<p>Je vais essayer ici de vous faire une synthèse ici de l&#8217;essentiel, avec quelques friandises valant un &laquo;&nbsp;++&nbsp;&raquo; <img src='http://www.lotp.fr/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p><strong>Gestion des mots de passes</strong></p>
<p>S&#8217;il y a bien un sujet où l&#8217;on sent la contrainte, c&#8217;est bien celui-là. Vous dites &laquo;&nbsp;mot de passe&nbsp;&raquo; à n&#8217;importe qui, il pense tout de suite sécurité! Et d&#8217;ajouter &laquo;&nbsp;<em>ils doivent faire au moins 14 caractères</em>&nbsp;&raquo; pour qu&#8217;il vous réponde &laquo;&nbsp;<em>c&#8217;est sécurisé chez vous!</em>&nbsp;&raquo; (suivi d&#8217;un regard plein de compassion sur la souffrance que vous devez éprouver!)<br />
Traite de plaisanterie, les mots de passes sont une rempare comme une autre, et ne servent à rien si d&#8217;autres mesures ne sont pas là. J&#8217;ai déjà traduis un excellent article de Steve Riley, disponible <a href="http://www.lotp.fr/?p=9" target="_blank">ici</a></p>
<p><strong>Gestion du mot de passe administrateur local</strong><br />
Le compte administrateur local est difficile à protéger si l&#8217;utilisateur est déterminé. Je vois deux grands axes:<br />
-Rendre les choses difficiles pour décourager ou ralentir<br />
-Faire des vérifications périodiques automatiques pour s&#8217;apercevoir des fraudes.<br />
<em><br />
Corser le jeu:</em><br />
-La longueur du mot de passe doit être supérieure à 14 caractères pour empêcher le stockage en LM hash.<br />
-Chaque station doit avoir un mot de passe administrateur différent. Si c&#8217;est le même, n&#8217;importe qui l&#8217;ayant est admin local du parc, ce qui inclus votre station. Trop facile de vous piéger ensuite!<br />
-Désactivez ce compte. Il n&#8217;est pas nécessaire en temps normal, et ne peut se verrouiller.<br />
-Mettez un mot de passe bios, là encore un différent par station. N&#8217;autorisez que le boot sur disque dur: pas de CD ni clé USB, ni réseau (si possible).<br />
-Imposez les membres des groupes administrateurs et utilisateurs avec pouvoir locaux via GPO (groupes restreints).</p>
<p><em>Vérifications récurrentes:</em><br />
-Mettez un script de logon sur le compte administrateur local. Ce script créera un drapeau pour vous indiquer qu&#8217;il a été utilisé et quand. Base de registre ou fichier texte au choix.<br />
-Auditez les journaux d&#8217;évènements pour des traces suspectes.<br />
-Changez le mot de passe administrateur local tous les X mois. Quand vous le changez, vérifiez que c&#8217;est bien toujours l&#8217;ancien. Si quelqu&#8217;un l&#8217;a claqué, vous le saurez.<br />
-Faites des inventaires des logiciels installés sur les stations. Le droit admin local est recherché pour pouvoir installer ce que l&#8217;on veut. Surtout sur les portables, que l&#8217;on peut amener chez son meilleur amis,l&#8217;expert en informatique bien sûr!</p>
<p><strong>Gérer ses admins</strong><br />
En voilà une idée me direz vous&#8230; L&#8217;époque où l&#8217;admin travaillait avec un compte &laquo;&nbsp;administrateurs du domaine&nbsp;&raquo; en permanence est révolu, du moins d&#8217;un point de vue sécurité. Ils doivent avoir deux comptes, un standard pour la bureautique, et un avec pouvoir (genre <em>monlogin-su</em>), pour les opérations nécessitant des droits supplémentaires. Droits supplémentaires ne voulant pas dire forcément &laquo;&nbsp;administrateur du domaine&nbsp;&raquo;&#8230; Un admin SQL n&#8217;a pas besoin de ce privilège par exemple.</p>
<p><strong>Le réseau n&#8217;est pas dupe</strong></p>
<ul>
<li>Filtrez les adresses mac par vlan. Un poste venant de nulle part ne doit pas avoir <a href="http://blogs.technet.com/teamdhcp/archive/2007/10/03/dhcp-server-callout-dll-for-mac-address-based-filtering.aspx" target="_blank">un bail de votre serveur dhcp</a>, ni pouvoir causer avec le réseau.</li>
<li>Filtrez les annonces BPDU sur les ports où il n&#8217;y pas d&#8217;équipement réseaux, activez rootguard si possible.</li>
<li>Limitez l&#8217;accès aux interfaces de gestion des routeurs/switchs/firewall à vos ip d&#8217;administrations.</li>
<li>Telnet est interdit. SSH V2 est votre amis.</li>
<li>Limitez à une adresse mac par port réseau pour les stations, afin d&#8217;empêcher de mettre des hub et autre joyeuseté.</li>
<li>Installez une solution de type NAP si vous avez des nomades. Interfacez-là avec vos switch si possible.</li>
</ul>
<p><strong>Firewall sans trou<br />
</strong></p>
<ul>
<li>Version de l&#8217;os/firmware ou logiciel à jour</li>
<li>Seulement le strict nécessaire est ouvert</li>
<li>Les règles de type &laquo;&nbsp;accept&nbsp;&raquo; ne sont pas logguées sauf raison valable</li>
<li>Si possible, des restrictions horaires sont en place</li>
<li>Aucun accès TCP direct vers Internet depuis les postes</li>
<li>Antispoofing actif</li>
<li>Firewall de type stateful</li>
</ul>
<p><strong>Spécifiques Windows</strong></p>
<ul>
<li>Le compte administrateur du domaine est désactivé</li>
<li>Les membres du groupe &laquo;&nbsp;Administrateurs du domaine&nbsp;&raquo; se comptent sur les doigts de la main. Et tous ces comptes ont un mot de passe &gt; 14 caractères, avec expiration</li>
<li>Les logs de sécurité des DC tiennent plus de 24H (rétention)</li>
<li>Les eventlogs sont centralisés</li>
<li>Il n&#8217;y a pas de verrouillage sur les comptes après des essais infructueux</li>
<li>Vous avez un WSUS, et les patchs mensuels de sécurité sont appliqués</li>
<li>Les machines du domaine sont dans un nuage IPSEC fermé</li>
<li>Le firewall Windows est actif sur les stations</li>
<li>Un antivirus à jour est installé</li>
<li>Le mscache est à zéro si possible, à 1 sur les portables</li>
</ul>
<p><strong>Spécifiques Unix/Linux<br />
</strong>On retrouve ici pas mal de classique&#8230;Rappelez-vous qu&#8217;un unix/linux par défaut n&#8217;est pas plus sûr qu&#8217;un Windows&#8230;</p>
<ul>
<li>Dites au revoir à inetd et tous les r* (rlogin&#8230;)</li>
<li>Dites bonjour à SSH (v2 et pas de login root direct), NFSV3, NIS</li>
<li>SNMP, oui mais restreint et protégé</li>
<li>A jour en terme de patch et noyau ! Vous faites le malin avec un uptime de 800 jours ? Ca en dit long sur la fraicheur de votre kernel&#8230;</li>
<li>Centralisation des logs avec syslogs</li>
</ul>
<p><strong>Les applications Windows<br />
</strong></p>
<ul>
<li>Vos applications Windows s&#8217;appuient sur Active Directory pour l&#8217;authentification des utilisateurs&#8230;. Avec une authentification transparente (SSO): ++</li>
<li>Vos applications se basent sur l&#8217;appartenance à un ou des groupes AD, et utilise le SID des groupes pour cette vérification</li>
<li>Elles fonctionnent avec les droits utilisateurs standards Windows. Elles ont un Manifest pour XP et pour Vista.</li>
<li>Elles ne contiennent pas de comptes d&#8217;accès, que ce soit SQL ou autre dans leur configuration.</li>
</ul>
<p><strong>Les sites Web<br />
</strong></p>
<ul>
<li>Utilisez des reverse proxy, par exemple Microsoft ISA 2006. Confiez leur la charge SSL, et activez les protections contre les attaques DOS.</li>
<li>Protégez la chaîne de connexion à la base de donnée en la cryptant</li>
<li>Si vous avez un formulaire d&#8217;authentification:
<ul>
<li>Le nom du formulaire et des champs login/password doivent être dynamiques pour empêcher la saisie semi-automatique</li>
<li>La page doit être en SSL</li>
<li>Utilisez une procédure stockée pour vérifier la concordance dans la base de donnée.</li>
</ul>
</li>
</ul>
<p><strong>La messagerie</strong><br />
C&#8217;est presque fusionnel avec les utilisateurs&#8230;Ils se plaignent de recevoir trop de mail, coupez le serveur, ils hurlent!</p>
<ul>
<li>Mettez toutes vos protections antispam le plus en amont possible, si possible sur le premier relais:
<ul>
<li>Whitelist</li>
<li>Reverse DNS</li>
<li>SPF / SenderID</li>
<li>Rbldns multiples</li>
<li>vérification dans les bases publiques type chainmail et phising</li>
<li>moteur bayésien</li>
<li>Gray listing</li>
<li>Antivirus</li>
</ul>
</li>
<li>Si vous avez Outlook, utilisez le SCL pour qu&#8217;outlook déplace tout seul ces mail dans &laquo;&nbsp;courrier indésirable&nbsp;&raquo;</li>
</ul>
<img src="http://www.lotp.fr/?ak_action=api_record_view&id=108&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.lotp.fr/2008/09/vers-une-dsi-incassable/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Demandez pourquoi vos admins vont sur les serveurs</title>
		<link>http://www.lotp.fr/2007/10/demandez-pourquoi-vos-admins-vont-sur-les-serveurs/</link>
		<comments>http://www.lotp.fr/2007/10/demandez-pourquoi-vos-admins-vont-sur-les-serveurs/#comments</comments>
		<pubDate>Thu, 11 Oct 2007 18:23:16 +0000</pubDate>
		<dc:creator>Mathieu CHATEAU</dc:creator>
				<category><![CDATA[Securité]]></category>
		<category><![CDATA[outil]]></category>
		<category><![CDATA[serveur]]></category>

		<guid isPermaLink="false">http://www.lotp.fr/?p=43</guid>
		<description><![CDATA[Je suis tombé sur une question intéressante dans les newsgroups: Demander pourquoi aux admins pourquoi ils ouvrent une session sur un serveur. La personne aurait voulut le faire par GPO, mais cela n&#8217;est pas possible. Son objectif était d&#8217;avoir quelque chose de similaire au formulaire que windows 2003 affiche quand on veut redémarrer &#38; co. [...]]]></description>
			<content:encoded><![CDATA[<p>Je suis tombé sur une question intéressante dans les newsgroups: Demander pourquoi aux admins pourquoi ils ouvrent une session sur un serveur. La personne aurait voulut le faire par GPO, mais cela n&#8217;est pas possible. Son objectif était d&#8217;avoir quelque chose de similaire au formulaire que windows 2003 affiche quand on veut redémarrer &amp; co.</p>
<p>J&#8217;ai donc écrit un petit script VBS qui pose la question et enregistre la réponse dans l&#8217;eventlog application:</p>
<address> &#8217;==========================================================================<br />
&#8216;<br />
&#8216;<br />
&#8216; NAME: &lt;logger.vbs&gt;<br />
&#8216;<br />
&#8216; AUTHOR: Mathieu CHATEAU, gollum123@free.fr<br />
&#8216; DATE  : 11/10/2007<br />
&#8216;<br />
&#8216; COMMENT: &lt;Ask a reason for logging, then keep a trace in Application eventlog&gt;<br />
&#8216;<br />
&#8216;==========================================================================<br />
option explicit<br />
Dim msg, objshell,UserName<br />
Const EVENT_SUCCESS = 0<br />
Set objShell = Wscript.CreateObject(&laquo;&nbsp;Wscript.Shell&nbsp;&raquo;)<br />
UserName = objShell.ExpandEnvironmentStrings(&laquo;&nbsp;%username%&nbsp;&raquo;)</address>
<address>
msg = InputBox(&laquo;&nbsp;Pourquoi ouvrez-vous une session?&nbsp;&raquo;)<br />
if msg = &laquo;&nbsp;&nbsp;&raquo; then<br />
msg=&nbsp;&raquo;a refuse de dire pourquoi&nbsp;&raquo;<br />
end if</p>
<p>objShell.LogEvent EVENT_SUCCESS, UserName &amp; &nbsp;&raquo; a ouvert une session car:&nbsp;&raquo; &amp; msg<br />
Set objShell = Nothing
</p></address>
<img src="http://www.lotp.fr/?ak_action=api_record_view&id=43&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.lotp.fr/2007/10/demandez-pourquoi-vos-admins-vont-sur-les-serveurs/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Détecter les versions de SSL acceptées par un serveur web</title>
		<link>http://www.lotp.fr/2007/09/detecter-les-versions-de-ssl-acceptees-par-un-serveur-web/</link>
		<comments>http://www.lotp.fr/2007/09/detecter-les-versions-de-ssl-acceptees-par-un-serveur-web/#comments</comments>
		<pubDate>Sat, 29 Sep 2007 17:45:51 +0000</pubDate>
		<dc:creator>Mathieu CHATEAU</dc:creator>
				<category><![CDATA[Securité]]></category>
		<category><![CDATA[serveur]]></category>

		<guid isPermaLink="false">http://www.lotp.fr/?p=26</guid>
		<description><![CDATA[Il est parfois utile de vérifier quelles versions du protocole SSL sont acceptées par un serveur Web. Les anciennes versions sont considérées faibles et peuvent permettre des attaques de l&#8217;homme du milieu &#38; co. Une possibilité est d&#8217;utiliser openSSL, notamment la version pour Windows: La syntaxe est de la forme: openssl s_client -connect www.google.fr:443 Par [...]]]></description>
			<content:encoded><![CDATA[<p>Il est parfois utile de vérifier quelles versions du protocole SSL sont acceptées par un serveur Web. Les anciennes versions sont considérées faibles et peuvent permettre des attaques de l&#8217;homme du milieu &amp; co.</p>
<p>Une possibilité est d&#8217;utiliser openSSL, notamment la version pour <a href="http://www.slproweb.com/download/Win32OpenSSL_Light-0_9_8e.exe" title="télécharger openSSL pour Windows" target="_blank">Windows</a>:</p>
<p>La syntaxe est de la forme:</p>
<p><span style="font-family: courier new; font-style: italic">openssl s_client -connect www.google.fr:443</span></p>
<p>Par défaut, il négociera la meilleure version. Pour forcer le SSLV2:</p>
<p><span style="font-family: courier new; font-style: italic">openssl s_client -connect www.google.fr:443 -ssl2</span></p>
<p>Ou au contraire le SSLV3:<br />
<span style="font-style: italic">openssl s_client -connect www.google.fr:443 -ssl3</span></p>
<p>Une autre chose intéressante, les ciphers autorisés:</p>
<p><span style="font-family: courier new">&#8212;</span><br />
<span style="font-family: courier new">Ciphers common between both SSL endpoints:</span><br />
<span style="font-family: courier new; font-weight: bold">RC4-MD5         EXP-RC4-MD5     RC2-CBC-MD5</span><br />
<span style="font-family: courier new; font-weight: bold">EXP-RC2-CBC-MD5 DES-CBC-MD5     DES-CBC3-MD5</span><br />
<span style="font-family: courier new">&#8212;</span><br />
<span style="font-family: courier new">SSL handshake has read 1004 bytes and written 239 bytes</span><br />
<span style="font-family: courier new">&#8212;</span><br />
<span style="font-family: courier new">New, SSLv2, Cipher is DES-CBC3-MD5</span><br />
<span style="font-family: courier new">Server public key is 1024 bit</span><br />
<span style="font-family: courier new">Compression: NONE</span></p>
<img src="http://www.lotp.fr/?ak_action=api_record_view&id=26&type=feed" alt="" />]]></content:encoded>
			<wfw:commentRss>http://www.lotp.fr/2007/09/detecter-les-versions-de-ssl-acceptees-par-un-serveur-web/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
