L'expert en sécurité
informatique
Attaque par « Force Brute » (ou bruteforce en anglais) 9/11

6. La défense réside (entre autre) dans la qualité des mots de passe

La meilleure défense reste d'avoir des mots de passe soit aléatoires, soit suffisamment complexes pour résister aux dictionnaires et imposer au pirate de passer plusieurs mois avant de les décrypter en force brute. Il est de même recommandé de limiter le nombre de tentatives de connexion aux services en réseau et utiliser des protocoles cryptanalytiquement solides. Pour un réseau Wifi, on préfèrera l'AES au WEP avec un changement de clef régulier (automatisé).

Les administrateurs systèmes et réseaux utilisent parfois les logiciels de décryptage de mot de passe afin de s'assurer que les mots de passe en service son suffisamment résistants.

Il reste ensuite à éduquer les utilisateurs pour choisir leur mot de passe. Il est certain que °\-Zi'é est un très bon de passe. Mais comment le retenir ? Il existe des moyens mémo techniques :

  • la méthode dite "haxor" : où bouteille devient B0ut3|ll3 (mais elle est relativement connue).
  • la méthode dite "graphique" : ou le mot alpha devient /\LP|-|/\ (avec des pipes, slashs, tirets et antislashes).
  • la passphrase (pour les systèmes prenant en compte réellement plus de 8 caractères): "un kilomètre a pied ça use" ou ukapçu pour ceux qui n'utilisent que 8 caractères au maximum.
  • Pensez à utiliser les caractères accentués cela obligera les hackers à considérer une attaque de brute force avec la totalité de la table ASCII soit 255 caractères ! De plus ils n'y penseront pas au début -sauf si ce sont des Français- ce qui va réduire le risque des attaques étrangères. Par exemple, le Ë ou le ñ sont des pièges énormes pour des logiciels de décodages de mot de passe.
 

Bon à savoir :
La formation RSSI permet de connaitre le cadre d'exercice légal tout autant que les référentiels de sécurité de la norme ISO 27001. Un test d'intrusion est une photographie alors que la sécurité du SI varie tous les jours. Le test d'intrusion, qu'il soit externe ou interne, permet de vérifier son niveau réel d'exposition face à des personnes qui seraient mal intentionnées. Dans un processus de maintenance, la GMAO permet de suivre la tracabilité des travaux. En sécurité informatique, Mieux vaut une action simple qui aboutit qu’un grand projet qui ne verra pas le jour. La GMAO permet la gestion de la plannification, des TT, des opérations curatives et préventives, la gestion des stocks etc... La formation en sécurité informatique pour le RSSI permet de faire monter un collaborateur en compétence afin qu'il occupe ce poste.
© NBS System 2000-2007. Tous droits réservés. Entreprise spécialisée dans la sécurité informatique. Nous vous proposons des prestations telles que l'audit de sécurité ou encore le test d'intrusion.