L'expert en sécurité
informatique
Ingénierie sociale 2/2

Les exemples ne manquent pas et la portée peut être dévastatrice. Si une personne se fait passer pour un commercial d'une grande société (de façon crédible), en incendiant un stagiaire en informatique, celui-ci changera ou redonnera son mot de passe. Ceci est évidemment plus rapide que de le cracker. Un pirate se faisant passer pour un administrateur d'une société auprès d'un FAI pourra faire changer les réglages d'un routeur ou les attribution d'un nom de domaine. Un faux livreur de pizza tentera de brancher une clef USB sur le port de la machine de la secrétaire à laquelle il parle, quoi de plus inoffensif qu'un livreur de pizza ?

En règle générale l'ingénierie sociale est un moyen simple de contourner une difficulté technique forte, et c'est de cette manière que cette méthode est la plus souvent employée par les pirates.

D'un point de vue technique, une méthode simplissime à utiliser consiste à mettre un cheval de Troie dans un autorun.exe sur une clef usb dont le firmware a été modifié pour qu'elle se déclare en tant que lecteur de CDROM auprès du système d'exploitation de la machine visée. Ainsi, une fois la clef insérée, le cheval de Troie se lancera automatique.

Deux solutions à ce problème complexe : Le contrôle d'accès et la formation du personnel de l'entreprise. Les caméras sont aussi un bon moyen de dissuasion.

 

Bon à savoir :
Un audit de sécurité devrait être mené sur toute plateforme qui sera rendu accessible avant sa mise en production. Une fois l'audit de sécurité réalisé, les rapports permettent aux acteurs locaux de corriger les différents points soulevés. La formation RSSI permet de connaitre le cadre d'exercice légal tout autant que les référentiels de sécurité de la norme ISO 27001. Une bonne GMAO engendre en moyenne 30% de réduction des coûts de maintenance. La sécurité informatique est plus affaire de bon sens et d'organisation que de technologie. Le test d'intrusion, qu'il soit externe ou interne, permet de vérifier son niveau réel d'exposition face à des personnes qui seraient mal intentionnées. L'audit de sécurité peut être "ouvert" en whitebox avec mise à disposition des accréditations ou des sources, ou "fermé" en blackbox.
© NBS System 2000-2007. Tous droits réservés. Entreprise spécialisée dans la sécurité informatique. Nous vous proposons des prestations telles que l'audit de sécurité ou encore le test d'intrusion.