Star-Killer

Aller au contenu | Aller au menu | Aller à la recherche

Esisar

Ecole nationale supérieure en Systèmes Avancés et Réseaux

Fil des billets - Fil des commentaires

vendredi 30 janvier 2009

Desintegration

C'est en écrivant cette note totalement sec chez moi que je veux la dédier au courage exemplaire des personnes suivantes :

  • LeoChab avec qui j'ai partagé une haie
  • Johan avec qui j'ai partagé des secrets oléolé (ça parle de truc à trois)
  • Benji qui a bien lolé sur Jb
  • Jb qui a bien lolé sur tout le monde
  • Arnix qui fait la canne à pêche mieux que personne
  • LeoGer qui est plus relou que jamais et qui confirme par la même que superman doit laver son slip très souvent
  • Samuel qui est un dj du tonerre
  • Numero 2 qui est aussi un dj du tonerre mais qui presente mieux

Grosse soirée, gros dossier je m'en vais de ce pas sombrer dans un coma d'au moins dix heures. Et n'oubliez pas : demain journées portes ouvertes à l'Esisar. Je fais visiter à qui demande.

vendredi 28 novembre 2008

DCRI : le retour sur la sécurité des systèmes d'information

Souvenez-vous, j'avais déjà écris un pavé sur l'intervention d'un intervenant de la DCRI à l'Esisar que l'on trouve ici. Et bien le même homme est revenu nous parler cette fois-ci de la sécurité des systèmes d'information. Sous cette appellation un peu pompeuse se cache les réseaux informatiques comme Internet et les LAN d'entreprises.

Tout d'abord son intervention part d'un constat. Internet est un vaste réseau ou aucune législation n'a de prise. La peur du gendarme n'y existe pas et il est courant que les pirates revendiquent leurs actes sur des sites web. Il a prit pour exemple le site des 2600, un groupe de hacker célèbre qui maintenant vivent de leur notoriété. Vous pouvez remarquer que 2600 est une marque déposée et qu'ils sont déclarés comme entreprise. Ils ont pignon sur rues et ne cachent pas ce qu'ils sont, des pirates sans pour autant être inquiété, ils font même de l'argent !

Ce sentiment d'impunité est également dû à une seconde donnée très importante : il est extrêmement difficile de sécuriser un site web ou un réseau d'attaques extérieures. Pour preuve la Tiger Team, une unité composée de hackers repentis (white hat) travaillant pour le FBI a attaqué plus de 8932 sites web américains de la start up de la Silicon Valley à de grosses holdings. Le résultat est assez effarant. Plus de 7860 attaques ont réussies et n'ont pas été détectées. Les cibles attaquées ne se sont même pas rendu comptes de l’attaque. Comment porter plainte dans ce cas si l'on n'est même pas capable de détecter une infraction. 840 ont été détectés mais les attaquants ont quand même réussi à pénétrer. Enfin, il y a eu 232 échecs. On comprend mieux ces chiffres lorsque la DCRI annonce que 98% des sites censés être protégés en France sont en fait vulnérable.

On appelle changer le contenu d'un site un defacement. J'en ai personnellement fait les frais il n'y a pas longtemps sur mon site de musique deckard.fr. Pour moi ce n'est pas grave, cela me fait même sourire mais imaginez pour une grosse entreprise dont le site web fait partie intégrante de sa stratégie de communication. L'intervenant a pris pour exemple le site de Channel ou des défendeurs des animaux avaient changé leur page principale en un plaidoyer contre l'utilisation des animaux cobayes en laboratoire, photos à l'appuie. Après cela, vous n'avez plus envie d'acheter des cosmétiques. Le site de Zone_H ressence ces defacements.

Revenons-en à une étude des risques qui peuvent toucher un système d'information.

Il y a tout d'abord l'intégrité. Dans le cas de l'informatique on parle de l'intégrité des données. Peut-on récupérer des données provenant de disques durs ayant subis un incendie ou une inondation. A t'on des sauvegardes si la récupération est impossible. Signalons tout de suite plusieurs hérésies comme la sauvegarde stockée à côté de l'original ou des serveurs directement branchés sur une prise du secteur. D'après les statistiques des assurances, les locaux d'entreprise travaillant dans l'informatique sont ceux qui brûlent le plus.

Vient ensuite l'authenticité. Ca a été pour moi une très grosse révélation. Cela vient d'une notion juridique qui dit si l'on peut considérer un document comme pouvant faire usage de preuve ou non. L'exemple retenu est une entreprise qui négocie des pièces avec un fournisseur. Ils conviennent une date de livraison par mail mais à la date fatidique rien n'est livré. L'entreprise ne peut se retourner au tribunal contre son fournisseur car l'accord par mail n'est pas considéré comme faisant office de preuve. Pour cela il faut sécuriser ces échanges par certificat électronique de niveau 2. Cette mesure permet d'attester que le mail est bien un vrai et que son destinataire en a bien pris acte. Les logs sont également sujets à déclaration auprès de la CNIL pour pouvoir être utilisé comme preuve.

Je passe rapidement sur ces notions. Ce qu'il faut en retenir c'est qu'il est difficile voir impossible de garantir l'inviolabilité d'un site web. Ceci est d'autant plus difficile à garantir à cause de l'impunité et du sentiment de toute puissance qu'ont les piratins sur le web.

On retiendra deux citations de l'intervenant provoqué par un hacker anglais : ConclaveCrew pour ne pas le nommer qui donne quelques conseils sur sa page web pour éviter de se faire défacer un site :

Utilisez plutôt du FreeBSD / OpenBSD, c'est vrai que c’est moins pourri que IIS.

Un site web, il est pourri, il est pourri, il est pourri.

On enchaîne ensuite sur des sujets plus vaste et notamment sur des points de loi. On apprend par exemple que 47% des logiciels en entreprise Française sont piratés. Ce chiffre est tout bonnement scandaleux et c'est même une honte. D'une part pour les développeurs Français qui n'arrivent pas à jouir de leur travail mais aussi en comparaison à d’autres pays. Ainsi aux USA, seul 22% des logiciels sont piratés. Et encore, chez nous ce pourcentage augmente !

Il faut aussi réaliser que lorsqu'une entreprise en rachète une autre, elle ne rachète pas avec les licences des logiciels (cela ne fait pas partie des actifs). L'entreprise acquérant doit donc renégocier des contrats et forcement passer à la caisse.

Le non respect de la protection des données personnel auprès de la CNIL peut être une cause de soucis judiciaire également. Votre pc peut très bien envoyer du spam et du warez sur le réseau sans que vous le sachiez. Et dans ce cas là, la loi est assez spéciale. C'est à vous de faire preuve de votre bonne foi et non au plaignant comme il est d'habitude usage dans notre système judiciaire. Imaginez que vous n'ayez pas déclaré vos logs à la CNIL et que donc de facto tous vos arguments de défenses sont inutilisables. Cela peut aller loin en dédommagement.

Faisons un exercice pratique : Je suis un pirate qui veut attaquer le site personnel d'un de mes enseignants. Je suis en plus de ça, assez malin pour ne pas attaquer directement le site web depuis mon pc. Je vais m'attacher à contaminer plusieurs machines pour en prendre le contrôle et les utiliser ainsi dans mon attaque. Mais je suis également plus malin que malin, je suis super-malin (ok je sors), je prends le contrôle de machines étrangères. Par ce biais j'attaque le site de mon professeur sans craindre d'être inquiété. Mon professeur se rend compte qu'il s'est fait attaquer et porte plainte. Il fait déjà parti d'un des rares administrateurs d'un site web à avoir détecté l'attaque (voir les résultats de la Tiger Team). En plus de cela il peut prouver son fait par le biais de ses logs déclarés à la CNIL. Les enquêteurs voyant que l'attaque provient de l'étranger demande à un juge une commission internationale rogatoire pour pouvoir enquêter là-bas si le droit étranger le permet. Cette opération est déjà extrêmement coûteuse et ne se fera que si le site à subit de lourd dommage financier. Il faut de plus que le droit français et étranger soit compatible ce qui est rare ou que des accords existent entre les deux pays. Par exemple le Japon ne possède pas d'accord avec la France. Donc toute investigation au Japon par des policiers français est impossible. Ca c'était pour le droit pénal, on cherche objectivement qui a commis la faute. Dès que l'on ne peut plus enquêter, le droit civil prend le relais. Les avocats du parti plaignant vont s'attacher à établir des responsabilités et vont réclamer des dommages et intérêt à toutes les compagnies gérant les pc infecté utilisé pour l'attaque (ceux dont la participation a été prouvée en pénal bien entendu). Ceux qui ne peuvent pas prouver leur bonne foi avec des log en règle par exemple vont devoir payer. D'où la nécessité d'être en règle.

Nous avons dévié ensuite sur le réseau échelon, qui par le biais de stations au sol et de satellites est capable de capter toute les communications transitant sur la planète. Il a même était question d'un sous marin capable d’écouter les fibres optiques sous-marines. Les pays membres sont les USA, le canada, les Royaume-Unis, l'Australie et la Nouvelle Zélande. Le réseau peut capter 15 à 20 % des flux mondiaux totaux (seulement les communications cryptés qui sont seuls jugés intéressante). Ceci a amenée la discussion sur la cryptographie. Il faut savoir qu'un éditeur de logiciel de cryptographie est obligé de fournir une clé de décodage à son pays de résidence. Ainsi un éditeur américain fournit les clés de décryptage au gouvernement américain qui sera capable de décoder toute les communications utilisant ce logiciel. Airbus n'utilise donc pas un éditeur américain pour ses cryptages de données mais un français. Ainsi seuls les services français peuvent déchiffrer leur communication.

On terminera l'exposé sur un dernier point de droit concernant les chartes informatique. Elles doivent être exhaustives. C'est à dire que tout ce qui est interdit et autorisé doit être spécifié. Elle fait donc au minimum une vingtaine de pages. Dans la même veine d'idée, un employeur ne peut pas consulter vos emails professionnels en votre absence mais peut vous demander de lui montrer votre boite à la lettre en votre présence.

Pour conclure, une conférence très intéressante organisée par monsieur Daval et le cercle. J'ai eu un peu de mal à faire sa synthèse car beaucoup de sujets ont été évoqué. L'aspect juridique est évidemment très intéressant et l'intervenant s'est concentré dessus. Il a par ailleurs beaucoup critiqué les technologies sans pour autant citer des mécanismes fiables.

mardi 21 octobre 2008

DCRI à l'ESISAR : Renseignement Industriel

Des fois le cercle des élèves organise des soirées thématiques sympas. C'était le cas de mardi soir avec pour intervenant un policier de la DCRI. Pour ceux qui aiment les caves humides de l'Ardèche, la DCRI est née de la fusion de la DST et d'une partie des RG. Ses missions vont de la défense des intérêts commerciaux Français jusqu'à la lutte contre le terrorisme internationale.

Nous avons surtout parlé de l'espionnage et du renseignement industriel. Il faut savoir que c'est une activité légale en France et que plus de 5000 entreprises sont spécialisées sur le territoire dans ce type de service. Cette thématique m'est chère, je suis en effet voué au terme de mes études à devenir administrateur système et réseaux. La plus part des lacunes de sécurités sont en effet constaté au niveau des réseaux informatique d'une entreprise. Sans parler des documents classés secret mis à la poubelle sans être broyé bien entendu. Le policier a même ajouté que c’était tout à fait légal de récupérer les poubelles de quelqu'un sur la voie publique.

Plusieurs choses sont ressorties concernant la défense d'un réseau face à une attaque extérieur. Tout d'abord les règles de bases, chaque ordinateur avec une authentification par session avec des mots de passes non triviaux. Si l'ordinateur est inactif, désactivation de la session. J'ai pu faire il y a une semaine de ça un TP sur l'IOS de CISCO (un système d'exploitation embarqué sur des équipements réseaux) qui équipe la quasi-majorité des équipements de communication mondiaux. Le type a souligné que la plus part du temps, les administrateurs réseaux ne modifiaient pas le mot de passe par défaut qui est cisco des routeurs. Sachant que ces équipements voient transiter tout le trafic du réseau, si un pirate s'en empare, vous pouvez dire au revoir à la confidentialité de vos données.

L'intervenant a notamment insisté sur les stratégies de défense employées. Il est illusoire de prétendre défendre tout son réseau et de garantir l'imperméabilité. Il est donc nécessaire de définir des zones dîtes "sanctuaire" pour concentrer ses efforts de protections. Il a tourné en dérision les firewalls et autre proxy. Personnellement sa vision m'a choqué. J'ai du mal à admettre en tant qu'admin que je puisse laisser mon réseau plus perméable à certains endroits. Il faut préciser que pour une information soit protégé à 100%, c'est à dire pour garantir la sécurité d'un brevet ou de données sensible, il faut imposer le modèle de réseaux fermés sans aucun lien vers d'autres et notamment d'Internet. Sa ne paraît visiblement pas être une évidence pour certain car la DCRI effectue des audits (gratuite !) auprès des entreprises et plus de 98% d'entres elles ne satisfont pas les niveaux minimum de sécurités requis.

J'ajouterai que plus de 57% des attaques du réseau viennent d'une personne situé en son sein. C'est un chiffre énorme. Supprimez donc le post-it avec votre mot de passe de session inscrit dessus placé sur votre clavier.

Une donnée nouvelle est également sortie de cette réunion : la recherche sémantique. Pour obtenir ou voir si des données sensibles de l'entreprise se promènent sur internet, il faut utiliser de nouveaux types de moteur de recherche pour parcourir ce que l'on appelle le Deep Web. Cette entité est tout simplement l'ensemble désignant les sites web qui ne sont pas accessible par les moteurs traditionnel et donc caché au commun des mortels. Ces moteurs sont en tout cas un énorme business qui tend à énormément proliférer.

Une présentation vraiment rondement menée, intéressante et dynamique. La prochaine est centrée sur la sécurisation des systèmes. Je vous en reparlerai.

jeudi 16 octobre 2008

Conseil d'administration Grenoble INP Esisar

J'ai été élu au conseil d'administration de Grenoble INP Esisar en tant que représentant des élèves. Nous sommes 5 représentant des élèves parmi un collège d'une trentaine de personnes représentant des intêrets divers comme Thalès, Sagem, la région, le département, la ville de Valence, la CCI et bien entendu Grenoble INP.

C'était la petite news pour vous dire que je m'amuse bien sans internet (au secours) à rester assis dans une grande salle bien éclairé avec des gens bien habillés.

mercredi 24 septembre 2008

Grenoble INP ESISAR : 3A

Pour une fois je ne vais pas parler des mes problèmes sentimentaux. Les études c'est important et je vous le dis tout de suite je ne fais pas ça pour le sexe ou le rock'n roll mais pour m'acheter une grosse voiture (essence of course).

Je suis donc comme le magnifique encadré en haut à gauche l'indique à l'Esisar. C'est une école du groupe Grenoble INP (anciennement INPG) qui compte parmi ses rangs ENSIMAG entre autre. Bon, nous nous sommes dans une école décentralisée à Valence. Pour la vie étudiante ce n'est pas terrible, on est loin du faste Grenoblois. Personnellement je ne suis pas sociable donc sa me convient très bien. Sinon c'est un bon choix au vue des entreprise présentes, on peut citer Thales Avionnics et Crouzet.

Bon parlons des cours. J'ai effectué ma prépa intégré dans l'établissement. C'était l'occasion de mélanger des matières scientifiques et techniques. J'ai ainsi pus faire du réseau en même temps que de la physique fondamental. De ce point de vue c'est plutôt un bon point. J'ai eu droit aux colles de maths en première année (BAC +1) et c'est vraiment un gros plus pour se mettre à bosser. J'ai même fini second de promotion au bout de cette prépa sans jamais forcer. J'éviterai de me la ramener (je ne sais pas si j'arriverai à me retenir) car j'ai vraiment eu beaucoup de mal à vivre la première année.

Vient le temps où tout se gâte. Je parle bien évidemment de la troisième année. Mon cursus ayant subis une réforme, la troisième année est désormais commune aux deux filières de l'Esisar (info et réseaux ou systèmes embarqués). Elle donne droit à l'obtention d'un bachelor, équivalent Européen de la licence. Je suis donc là obligé de subir des cours un peu hors sujet par rapport à mon cursus. Depuis le temps on dira que j'ai l'habitude.

Un dernier mot sur la promotion et je m'en retourne dormir. Nous sommes environ 70 étudiants. Il y a une grosse vague de recrutement au niveau BAC+2. On se retrouve ainsi (la prépa intégrés) mélangés avec des gens issus des prépas classique (une dizaine environ) et le reste vient des IUT. Pour l'instant la promotion ne s'est pas vraiment mélangée. On verra ce qu'il adviendra avec le temps.

J'ai tout de même déjà repéré deux tocards prétentieux de très gros niveau. Une affaire à suivre de près et je ne parle même pas de mon second projet personnel...(private joke).

mardi 23 septembre 2008

Le malaise du jour

Nous jouions tranquillement dans la salle informatique de l'Esisar à Killing Floor. Ce charmant mod pour UT 2004 met en scène une bande de survivant sous armé en lutte contre des vagues infinis de zombies. Il n'est pas dur d'imaginer notre excitation et nos cris de joie (ou de désespoir) devant un gameplay si difficile.

C'est là qu'intervient un professeur qui nous dit :

Excusez-moi mais vous pourriez gueulez moins fort, il y en a qui ont tp.

Gros malaise, on s'est esquivé fissa. Quand j'y repense j'ai un peu honte.

mercredi 17 septembre 2008

Citation

Je cadre le contexte. Nous sommes en cours de maths et plus précisément en probabilité et statistique. Le professeur tentait de nous expliquer qu'un ensemble infini pouvait être plus grand qu'un autre ensemble infini et là il sort :

L'union (théorie des ensembles) c'est bien, l'intersection c'est bien aussi.

Rien que pour ça, j'adore ce cours.

lundi 25 août 2008

Memory -se moi

Je bossais tranquillement quand le formidable logiciel fait maison par la boîte qui m'embauche plante. Le message d'erreur me dit pile dépassé. J'étais d'abord un peu excédé car je devais me retaper 30 minutes de téléchargements (sur de la mémoire EEPROM mais bref). Mon âme geekerette a vite repris le dessus sur la colère et me voilà en train de tester et de tripatouiller le programme pour le refaire planter.

Au final, j'ai trouvé un joli memory leak. Comme quoi tout arrive, même le vba n'est pas memory@proof.

lundi 28 juillet 2008

Prendre un enfant par la main

Aujourd'hui au boulot, j'ai accueilli un nouveau stagiaire. J'ai exulté intérieurement lorsqu'il m'a demandé où était les toilettes. J'avais exactement fait pareille à environ la même heure à mon ancien collègue. Je me suis marré tout le long du trajet pour lui montrer.

Oui je suis un gros connard.

samedi 12 juillet 2008

Info People

Je remercie Vicos pour l'information. Un mec des premières année de l'ESISAR a fait un photo montage mettant en scène la directrice de cet honorable établissement et quelque un de ses camarades dans une composition pornographique. Il y aurait eu alors deux plaintes à la direction et celle-ci aurait porté plainte. Le jeune insolent risque donc en plus d'une amende d'être expulsé de l'ESISAR. Il faut préciser que dans sa grande bonté, ce chenapan avait envoyé son œuvre sur le mail général des premières année qui l'avait donc tous reçu.

Une autre information people est tombée. Il semblerait que les gens qui ont osé se promener en caleçon dans leur appartement au stage ski étude et qui sont passés en conseil de discipline à Grenoble aient écopé de deux mois d'exclusion.

vendredi 4 juillet 2008

Arnaud le spammeur

Arnaux, une connaissance de l'Esisar que j'aurai aimé ne pas connaître vient de se faire trouer par la protection anti-spam du blog. Est il sans le savoir un fervant contributeur au Spam mondiale, envoyant des milliers de pub pour le viagra à travers le monde ? Seul un test antivirus sur son pc nous le dira.

@@Oh la belle distorsion :) (Mini-projet d'élec powaaa!)

PS : Une vidéo, une vidéo, une vidéo...

Site web : Email : arnaud.XXXX@XXX.XX

Ce commentaire est un indésirable : Filtré par IP Lookup avec le serveur sbl-xbl.spamhaus.org.@@

jeudi 3 juillet 2008

L'Italien passe en seconde année

L'italien c'est un mec de première année. C'est le genre de type que je n'aime pas. Je l'appelle l'italien parce qu'il a un cheveux sur la langue qui le fait zozoter, en dirait qu'il a un accent venant d'un pays à la langue chantante d'où l'Italie. En plus d'être incroyablement *** ce type est aussi mauvais. Son passage en seconde année est donc un semi-événement que je me devais de célébrer ici. O joie de te revoir l'année prochaine me demander si Open GL est un langage de programmation. O joie. O joie.

Pour finir sur une note positive, la grande asperge abrutie délurée à la démarche antipathique qui rappelle un acteur porno des année 80 va faire son stage en Allemagne. En quoi cela nous intéresse t'il ? Et bien à dénoncer ! Toi ami Germanophone, pourquoi pars-tu travailler 40h par semaine avec des horaires déplorable ! Pourquoi laisser une famille et un pays si beau derrière toi ? Nous aurions pus faire tant de choses ensembles (comme gagner une twingo sport sur le site de renaud via un jeu flash merdique).

Voilà c'était les deux coups de gueule de la journée. Je retourne jouer à Hordes.

jeudi 26 juin 2008

Les vacances...

Voilà la deuxième année de prépa s'est terminée. Le conseil de classe est demain et les moyennes finales sont tombées. Pour ceux que sa intéressent, je suis passé de major au premier semestre à second de promo pour l'année. Je ne m’en sors pas trop mal.

Je retiendrai de cette année, tout d'abord plein de potes. Amo (rien de personnel), Arnix (K3VIN), Benj (night mare), jb, vicos, kel, gros, guilain et j'en passe. On me signale que j'ai oublié Dan. Non non.

Je lâche l'url de la vidéo des mini projets d'elec ou nous devions réaliser la commande d'un moteur pas à pas via un microcontrôleur. Tout ça pour dire que je m'étais vraiment éclaté et j'espère que je reverrai toute les personnes cités l'année prochaine.

Passons à l'ouverture de ce blog. Je vais faire quelque compte rendu de parti de médiéval total war 2 je pense. Peut être de FreeCiv aussi. On verra ma motivation.

Je vais m'atteler aussi à ripper toute les video de l'année (sse et mini projet d'auto) et les mettre dispo.

Voilou et bonne vac les gens.