L'expert en sécurité
informatique
L'empoisonnement du DNS, ou le nom ne fait pas le site 4/9

3. Une vulnérabilité de BIND

En 2002, malgré le fait que l'équipe de BIND avait introduit un aléa dans le numéro de séquence des paquets, une attaque redoutable et de grande discrétion, car faisant transiter peu de caractères, a vue le jour sous le nom de « birthday attack ». En utilisant des méthodes mathématiques basées sur le paradoxe des anniversaires et servant d'habitude à la cryptanalyse [ANNIV] (voir plus bas), il est devenue possible de faire aboutir une attaque avec un faible nombre de paquets.

En émettant quelques centaines de paquets de requêtes à un serveur vulnérable, et dans le même temps en envoyant le même nombre de réponses « spoofées », on obtient une probabilité maximale de trouver le numéro de transaction. Ce nom d'attaque « anniversaire » vient d'une constatation statistique qui veut que dans un groupe de 23 personnes, il y ait plus d'une chance sur deux pour que deux d'entre elles aient la même date d'anniversaire, exprimée en jours et mois. Cet élément statistique a donné son nom à toute une classe d'attaque par force brute notamment dans le domaine de la cryptanalyse.

 

Bon à savoir :
La formation est un devoir de l'entreprise envers ses salariés mais la formation en sécurité permet avant tout de protéger le SI. Une fois l'audit de sécurité réalisé, les rapports permettent aux acteurs locaux de corriger les différents points soulevés. La sécurité informatique est plus affaire de bon sens et d'organisation que de technologie. Une bonne GMAO engendre en moyenne 30% de réduction des coûts de maintenance. Un test d'intrusion est une photographie alors que la sécurité du SI varie tous les jours. Dans un processus de maintenance, la GMAO permet de suivre la tracabilité des travaux. L'audit de sécurité peut être "ouvert" en whitebox avec mise à disposition des accréditations ou des sources, ou "fermé" en blackbox.
© NBS System 2000-2007. Tous droits réservés. Entreprise spécialisée dans la sécurité informatique. Nous vous proposons des prestations telles que l'audit de sécurité ou encore le test d'intrusion.