S'abonner :  Newsletters    Magazines

Le guide des mauvaises pratiques de sécurité (et leurs solutions)

[ LE GUIDE DES MAUVAISES PRATIQUES DE SÉCURITÉ ]
La sécurité sortie de la boîte
La simplicité d'installation des outils informatiques fait souvent oublier qu'ils doivent être configurés. Car les réglages par défaut laissent souvent des portes grandes ouvertes.

Jérôme Saiz , Décision Informatique (n° 592), le 14/06/2004 à 07h00

« Très peu d'équipements sont efficaces sortis de la boîte », constate Hubert Tournier, consultant sécurité chez Deloitte. De nombreuses intrusions pourraient être évitées si les outils étaient correctement configurés, particulièrement ceux accessibles depuis Internet. « On rencontre souvent des serveurs DNS qui ne devraient résoudre des noms qu'en interne, mais qui rendent ce service à tout Internet. Idem avec les serveurs de cache ou les relais. L'entreprise installe elle-même Apache ou Squid pour économiser une prestation, alors qu'elle ne connaît rien à leur configuration ! Elle se retrouve alors avec un outil qui devrait n'être qu'un reverse proxy [dédié au contrôle d'accès, NDLR], mais qui, en fait, permet à n'importe qui de surfer anonymement », détaille Nicolas Jombart, consultant sécurité chez HSC.

Les éditeurs en cause eux aussi

Les éditeurs ont eux aussi leur part de responsabilité. Microsoft n'a, par exemple, décidé que depuis peu de livrer son serveur Web IIS avec une configuration par défaut plus fermée. Installée auparavant dans sa configuration la plus lâche, la version 5 activait spontanément les serveurs FTP et SMTP, même si l'entreprise ne comptait pas s'en servir, ainsi que la gestion de technologies telles que les CGI, WebDav ou l'impression à travers Internet. Or, ces technologies ont été à l'origine de piratages.

Dans bien des cas, les entreprises victimes sont tombées à cause de services qu'elles n'utilisaient pas ou dont elles ignoraient qu'ils étaient activés. « Il ne faut jamais mettre un outil en production sans avoir jeté un coup d'oeil sur les paramétrages », conclut Hubert Tournier.

La solution

Vérifier les options de configuration de ses équipements n'est pas suffisant. Il est essentiel au préalable d'évaluer clairement ses besoins : « Le service doit-il être universel ou bien limité à telle partie de mon réseau ? Quels sont mes besoins de contrôle d'accès, et la solution est-elle compatible avec mes outils dans ce domaine ? » Il convient également d'étudier la topologie de son réseau afin de ne placer les produits (surtout ceux accessibles depuis l'extérieur) que sur la portion où ils pourront rendre leurs services, tout en restant inaccessibles au plus grand nombre.



IE 8 sur Windows XP
Rapide, sûre, et personnalisable : IE 8 votre raccourci vers le web.

publicité
Service Kiosque :
Préservez la nature cet été, et téléchargez vos magazine préférés !

classement FAI
Retrouvez chaque semaine le classement des fournisseurs d'accès avec ip-label 1 Bouygues Telecom 2 Free 3 Orange > Plus de détails
offres d'emploi
> Securité :AVG Antivirus
Une protection contre les spywares, les rootkits et les sites web malveillants

Service 01net
Newsletters 01net
abonnez vous gratuitement !
  
01Informatique
01 INFORMATIQUE
L'hebdo de référence des décideurs informatiques.
Micro Hebdo
MICRO HEBDO
L'hebdo qui vous simplifie la micro
et Internet.
L'Ordinateur Individuel
L'ORDINATEUR INDIVIDUEL
Le mensuel informatique qui vous informe et vous conseille.
Tous droits réservés © 1999 - 2009 Internext - 01net.