L'expert en sécurité
informatique
L'empoisonnement du DNS, ou le nom ne fait pas le site 4/9

3. Une vulnérabilité de BIND

En 2002, malgré le fait que l'équipe de BIND avait introduit un aléa dans le numéro de séquence des paquets, une attaque redoutable et de grande discrétion, car faisant transiter peu de caractères, a vue le jour sous le nom de « birthday attack ». En utilisant des méthodes mathématiques basées sur le paradoxe des anniversaires et servant d'habitude à la cryptanalyse [ANNIV] (voir plus bas), il est devenue possible de faire aboutir une attaque avec un faible nombre de paquets.

En émettant quelques centaines de paquets de requêtes à un serveur vulnérable, et dans le même temps en envoyant le même nombre de réponses « spoofées », on obtient une probabilité maximale de trouver le numéro de transaction. Ce nom d'attaque « anniversaire » vient d'une constatation statistique qui veut que dans un groupe de 23 personnes, il y ait plus d'une chance sur deux pour que deux d'entre elles aient la même date d'anniversaire, exprimée en jours et mois. Cet élément statistique a donné son nom à toute une classe d'attaque par force brute notamment dans le domaine de la cryptanalyse.

 

Bon à savoir :
En sécurité informatique, Mieux vaut une action simple qui aboutit qu’un grand projet qui ne verra pas le jour. L'audit de sécurité est le moment idéal pour l'équipe exploitant le SI d'effectuer un transfert de compétences. Le test d'intrusion, qu'il soit externe ou interne, permet de vérifier son niveau réel d'exposition face à des personnes qui seraient mal intentionnées. Une fois l'audit de sécurité réalisé, les rapports permettent aux acteurs locaux de corriger les différents points soulevés. Une bonne formation en sécurité doit être adaptée à son public, dirigeants, employés, membres de la DSI ou futur RSSI. Il vaut mieux qu'un test d'intrusion mené par des experts révèle une ou plusieurs failles plutot que ce soit des pirates qui le fassent. L'audit de sécurité est collaboratif et exhaustif là où le test de sécurité est pragmatique et réaliste.
© NBS System 2000-2007. Tous droits réservés. Entreprise spécialisée dans la sécurité informatique. Nous vous proposons des prestations telles que l'audit de sécurité ou encore le test d'intrusion.