L'expert en sécurité
informatique

Le Wi-Fi 4/7

3. Le vecteur d'initialisation, la faille du WEP

Normalement, sur un échange crypté les deux parties doivent avoir la même clé WEP, clé qui est généralement d'une longueur de 64 ou 128 bits. Un nombre de 24 bits semi-aléatoire appellé Initialization Vector (IV), fait partie de cette clé, ce qui fait qu'une clé WEP de 64 bits ne contient que 40 bits de cryptage "fort" et une clé de 128 bits n'en contient que 104.

Le problème est que l'IV est placé dans l'entête de la trame crypté, et est transmis en clair. La nouvelle génération d'outils de décryptage utilise maintenant une combinaison de techniques statistiques basées sur la capture d'IVs uniques et de dictionnaire brute-force. Il ne faut donc plus qu'envions 700.000 paquets (pour une clef 128 bits) pour arriver à ses fins. Quelque soit le nombre le nombre de bits utilisés par le WEP, il restera toujours le vecteur d'initialisation pour en trouver la clé, l'utilisation d'une clé lourde retardera sa découverte de quelques heures tout au plus.

 

Bon à savoir :
Le test d'intrusion, qu'il soit externe ou interne, permet de vérifier son niveau réel d'exposition face à des personnes qui seraient mal intentionnées. L'utilisateur est à la fois celui qui fait peser le plus de risques de sécurité informatique sur le SI et son meilleur rempart s'il est sensibilisé. L'audit de sécurité est le moment idéal pour l'équipe exploitant le SI d'effectuer un transfert de compétences. La formation en sécurité informatique pour le RSSI permet de faire monter un collaborateur en compétence afin qu'il occupe ce poste. Une bonne GMAO engendre en moyenne 30% de réduction des coûts de maintenance. La sécurité informatique est plus affaire de bon sens et d'organisation que de technologie. Il vaut mieux qu'un test d'intrusion mené par des experts révèle une ou plusieurs failles plutot que ce soit des pirates qui le fassent.
© NBS System 2000-2007. Tous droits réservés. Entreprise spécialisée dans la sécurité informatique. Nous vous proposons des prestations telles que l'audit de sécurité ou encore le test d'intrusion.