L'expert en sécurité
informatique

Questions suite à la Black Hat 2006 5/7

3. A quels types d'attaques il faut s'attendre pour la fin de cette année et 2007 ?

Je vais me risquer à un pronostic, même s'il est difficile d'exceller dans la clairvoyance en matière de sécurité informatique.

Je pense qu'il faut être extrêmement attentif aux attaques XSS (cross site scripting), aux virus et aux vers « Web 2.0 ». Le « nouveau » danger pour moi se situe dans ce secteur et les possibilités sont impressionnantes et méconnues. Nous travaillons intensément à la réalisation et à la maîtrise de nouveaux tests sur ces technologies car nos clients sont de plus en plus demandeurs de ces prestations et à raison !

Au fait, saviez vous qu'il était possible de scanner votre réseau local à la recherche de serveurs Web ou d'écouter vos frappes clavier si vous vous connectez sur un site web compromis ? Le tout sans même que l'utilisateur puisse s'en rendre compte par lui-même.

Compromettre un site Web de cette façon est faisable extrêmement rapidement si l'on trouve une faille XSS, ce qui n'est pas rare. Même pour un administrateur, repérer, comprendre et contrer ces nouvelles attaques est extrêmement complexe.

 

Bon à savoir :
Il vaut mieux qu'un test d'intrusion mené par des experts révèle une ou plusieurs failles plutot que ce soit des pirates qui le fassent. Dans un processus de maintenance, la GMAO permet de suivre la tracabilité des travaux. Un audit de sécurité peut être partiel ou exhaustif selon le besoin du client, mais il est avant tout collaboratif. Le cadre légal français est très précis en sécurité informatique et la formation sécurité permet à tous de comprendre ses droits et devoirs. La sécurité informatique est avant tout un processus et non pas une accumulation de produits. Le test d'intrusion est au SI ce que le check up est au quinquagénaire, une action régulière pour une meilleure santée à venir. La formation RSSI permet de connaitre le cadre d'exercice légal tout autant que les référentiels de sécurité de la norme ISO 27001.
© NBS System 2000-2007. Tous droits réservés. Entreprise spécialisée dans la sécurité informatique. Nous vous proposons des prestations telles que l'audit de sécurité ou encore le test d'intrusion.