| L'empoisonnement du DNS, ou le nom ne fait pas le site 7/9 |
5. DNS empoisonnés : Le phishing et le farming sont sur les starting blocks !
Si des utilisateurs souhaitent accéder à un domaine et arrivent sur une page différente, car le DNS aura été empoisonné, mais toutefois similaire et contrefaite le risque pour l'usager est maximum. De bonne foi, il se fera avoir. Tant pour un site bancaire, que pour un site commercial. Les enjeux en terme de sécurité, de business et de finance sont évidents. Un site pourra par exemple ressembler à celui d'une banque, avoir son logo, son adresse en https, et toutes les caractéristiques normales, mais s'avérer être un site pirate. Le principe est évidemment plus vaste, la compromission d'un DNS par empoisonnement peut mener à tout un panel d'interception, mail, VPN et en fait toute connexion qui demandera à la machine de l'utilisateur de faire une requête DNS. Il est plus complexe de leurrer des connexions SSH ou VPN car le nom ne suffit pas, des clefs de cryptages sont associées et elles seront à priori différentes de celles des « vraies » machines.
Le Farming (élevage) a pour but de tromper non pas une personne mais toute une population d'utilisateurs. Le DNS poisoning est l'attaque idéale pour mettre au point une attaque d'envergure touchant une vaste population et devient par la même un des meilleurs vecteur pour un Farming à grande échelle.
|
Bon à savoir :
L'utilisateur est à la fois celui qui fait peser le plus de risques
de sécurité informatique sur le SI et son meilleur rempart s'il est sensibilisé.
Un audit de sécurité peut être partiel ou exhaustif selon le besoin du client, mais il est avant tout collaboratif.
En sécurité informatique, Mieux vaut une action simple qui aboutit qu’un grand projet qui ne verra pas le jour. Dans un processus de maintenance, la
GMAO permet de suivre la tracabilité des travaux. La
GMAO permet la gestion de la plannification, des TT, des opérations curatives et préventives, la gestion des stocks etc... La
formation RSSI permet de connaitre le cadre d'exercice légal tout autant que les référentiels de sécurité de la norme ISO 27001.
La sécurité informatique est avant tout un processus et non pas une accumulation de produits.