jeudi, janvier 10, 2008

Un Tilda/yakuake pour Windows XP ?

Vous en avez marre des adorateurs du Pingouin qui se trémoussent toute la journée devant leur magnifique console "super utile ki tue lorsque j'appuie sur F12" ?

Rabattez-leur le bec avec un mélange de console2 (en mode transparent) et AutoHotKey. Ce dernier aura un script AutoHotkey.ahk forgé spécialement pour les effets Quake-like.

Bon, si vous ne voulez pas passer une nuit là-dessus, visitez l'excellente page suivante : instructables.

Et voila. Il vous reste simplement à vous dégoter Power Desktop Manager pour les bureaux virtuelles et une dose résonnable d'utilitaires cygwin pour ne pas trop retourner sur votre Linux en double-boot durant les pentests rapides.

Bon, c'est vrai, je vois déjà certains me dirent que cela ne tourne pas sur lui-même en 3D avec des flammes... Mais, vous pourrez dormir durant le trajet du retour après avoir torché en une heure votre compte-rendu d'audit doté d'un magnifique plan au sol de data center en fausse 3D (merci Visio), alors que vos collègues essairont d'y inclure leur prose tordue sous OpenOffice avec des images kivio qui ressemblent à des planches de BD de l'école Franco-Belge des années 50 ;-)

mercredi, janvier 09, 2008

Travailler plus pour d'avantage de Peur !

Il y a quelques années, j'ai pris la sage décision de ne plus jamais prendre de résolution à cette période de l'année (et aux autres périodes à l'occasion !). Donc, rassurez-vous, je n'ai pas pris la résolution de faire revivre ce blog moribond... J'avais simplement envie de m'épancher un peu. Voila tout.

Newsoft m'a demandé le mois dernier de préparer une présentation sur un sujet exotique : la sécurité des systèmes SCADA. J'ai découvert ce domaine l'année dernière, à l'occasion de mon changement d'emploi. L'informatique industrielle est, d'après ma petite expérience, un monde quasi vierge pour la SSI (au sens qu'il n'a pas encore été pollué par des études savantes sur les menaces et par des usines à camemberts de gestion du risque).

Voila pourquoi, jusqu'à présent, je me suis toujours demandé si ce domaine pouvait intéresser quelqu'un d'autre qu'un SEC-geek en mal de nouveautés et qui n'avait pas envie de faire des audits de DSI bancaires consistant pour l'essentiel à vérifier la bonne séparation des tâches dans les immenses départements de ces monstres bureaucratiques...

J'ai donc été étonné, hier, en découvrant un article de MISC abordant ce sujet. Cette revue - bien que trop académique à mon gout (je n'ai pas eu le courage de continuer jusqu'au doctorat, mais mon voisin de bureau est l'un des heureux abonnés...) - est sans doute la plus méritante de la presse professionnelle française dans le domaine de la SSI.

J'ai généralement beaucoup de respect pour les auteurs d'articles de fond. Dans la presse française, ceux de MISC sont en fait de véritables ovnis comparés aux pisses-copies qui traduisent mal du tchèque ou font de la promotion-déguisée pour des feuilles Excel à 50.000 euros (sensées vous amener à la certification 27.001).

A l'occasion, je vous narrerai un jour mon amour immodéré des pseudo-logiciels SSI dont les questionnaires débuttent toujours par la célèbre ritournelle : "Possédez-vous une politique documentée qui...". Mais, dans notre milieu, il est très mal vu d'affirmer qu'un consultant sénior, qui s'évertue durant quatre jours à poser ce type de questions à un pauvre RSSI nouvellement promu, a en fait l'intention de passer l'hiver au chaud, à tricoter des politiques (F7+"nom de la boîte") chez ce client trop naïf ou trop imbu de son immense responsabilité...

Toujours est-il que j'aurais dû me méfier lorsque les auteurs ont commencé à disserter sur les affreux hackers sociopathes payés par la mafia qui ont créé une véritable industrie du malware ! L'analogie de l'usine pour parler de moins de 10.000 lignes de codes m'a toujours fait rire. Il faut dire pour leur défense que la vie de douze développeurs sans vie sociale, qui ne se sont peut être jamais rencontrés en chair et en os, peut difficilement déboucher sur un scénario oscarisable... Quant à un livre à sensation sur la cybercriminalité, il faut voir !!

Je n'ai plus l'article sous les yeux, donc je ne pourrais pas vous en faire une critique constructive. De mémoire, il continuait avec plusieurs pages de la même veine. Je me souviens d'anecdotes douteuses sur les marchés moscovites (où l'un des auteurs a dû se faire arnaqué après avoir acheté un dvd de Windows 2008, ou peut être l'un de ses amis journalistes d'investigation, qui sait...). Mais, là n'est par l'important.

La presse SSI regorge de ce type d'articles sans imagination, dont l'objectif premier est de disserter sur la Peur. Si ce blog était une tribune politique, je pourrais vous sortir un truc du genre : "dans nos sociétés, la peur est très bonne pour la consommation, qui elle même est le terreau du matérialisme, berceau de toute Peur."

Car, en fait, je peux désomais l'avouer à vous mes trois lecteurs qui se donnent la peine de lire tous mes posts jusqu'au bout : l'objectif caché de ce post faussement technique est de répondre à la question suivante : "Un français peut-il hébergé son blog chez google et nommé un post travailler plus pour d'avantage de Peur". La réponse dans quelques jours, peut être... ;-)

Pour revenir à cet article, le truc qui m'a finalement consterné est que les auteurs ont gardé la même approche pour aborder les systèmes SCADA. Apparemment, leur connaissance de ce domaine se limite à la projection du dernier Die Hard et un googling des présentations BlackHat commerciales (il faut dire pour un public d'opérationnels pour être à la page) appartenant aux quelques boîtes qui ont été grassement payées par Bush pour pondre des signatures SCADA. Vous me direz : tout ça pour vendre des scanners de vulnérabilités et des IDS aux industriels américains qui doivent également participer à l'effort de guerre contre le terrorisme ! Mais là, c'est vous qui commencez à faire de la politique. Attention !

Je ne vais pas vous faire un cours de géopolitique, mais si, ni les bedonnants de la CIA avec leurs valises de pétrodollars ni les satellites en platine de la NASA ne peuvent venir à bout d'un groupe de cinq post-doctorants chimistes ayant atteint le point de non-retour du dégout social, ce n'est pas une sonde IDS qui va les arrêter. Mais il faut avouer que les explosions d'usines passent beaucoup mieux à l'écran qu'un ERP sous AIX qui formate ses librairies.

Ce que je leur reproche le plus, c'est de ne pas avoir rassuré le public français sur la réalité des systèmes SCADA en Europe. Car, contrairement aux US où l'administrateur moyen à cinquante ans et est payé au tarif du consultant sénior français alors que les coms locales sont gratuites, les véritables systèmes SCADA en Europe sont quasiment inexistants, car non-rentables, et utilisent des réseaux vraiment dédiés.

D'après moi, les seuls systèmes contrôles-commandes européens qui présentent un attrait sont actuellement ceux des boîtes de maintenance qui sont en train, grâce aux techno DSL, de se rapprocher des réseaux où évoluent les systèmes critiques. Mais heureusement, peu d'entre eux sont administrés de manière nationale, encore que...

Cet havre de paix n'est pas le fruit de la grande sagesse des sociétés européennes, mais est simplement dû au coût de notre main d'oeuvre (les jeunes sysadmins) comparé à celui exorbitant de nos Télécoms. On peut donc remercier la non-gratuité de la téléphonie locale en Europe (et en particulier en France) pour nous éviter un scénario catastrophe à la Die Hard. N'en déplaise aux Cassandres de ce début d'année (et je ne parle pas de ma Cassandra qui se contre-fout de tout cela), tant qu'il y aura des jeunes sysadmins prêts à travailler plus, nous pourrons dormir tranquille .

Voila, bonne année tout de même.

vendredi, octobre 05, 2007

Sur les publications en sécurité informatique et l'anonymat

Pour raviver mon blog, voici un article des plus narcissiques. Je vous aurais prévenu...

Je tiens tout d'abord à contredire les rumeurs qui pèsent actuellement sur mon existence : Nan, je ne suis pas mort ! Et non, je ne suis pas tenu au silence par mon nouvel employeur...

C'est juste que la découverte de nouveaux domaines (SCADA et autres domaines de l'informatique industrielle) ne me permet pas, pour l'instant, de réaliser des articles satisfaisants qui puissent avoir un quelconque intérêt pour mes trois lecteurs référencés.

En tant que maître persiffleur, je rajouterais d'ailleurs que je ne suis pas payé, moi, à faire de la veille ou de la R&D... (calme toi News0ft, c'est juste un effet de manche pour avoir des remarques dans mon blog)

J'en profite pour réagir à la réponse d'Hervé à Cédric au travers la lettre mensuelle de sa société (mes trois lecteurs comprendront. Les autres ne me lisent pas de toute façon !! Je tiens à devenir de plus en plus cryptique au fil de mes articles. C'est un moyen de passer à la prospérité dans quelques siècles parait-il ! ;-))

Bon, je reprends. Je disais que j'étais d'accord avec Hervé sur le mythe bidon de la double-vie des professionnels de la SSI. Il alimente depuis des années les légendes à la greyhats qui pourrissent notre profession et l'empêche de devenir véritablement adulte.

Alors, me direz-vous, pourquoi écrire sous un pseudo et ne pas m'afficher librement et assumer mes écrits ??

Bonne question n'est-ce pas ! Ma réponse est toute simple : tout article, aussi savant et brillant soit-il fournit des renseignements précieux sur les domaines que ne maîtrise pas son auteur ! Lorsque cet auteur est responsable SSI ou acteur SSI majeur d'une entreprise, il s'agit d'informations de première main pour tout assaillant.

Dans le même registre, Il m'arrive encore d'aller chercher (sur google ou auprès du client avec une technique de relation sociale pour ingénieur [j'adore cette traduction littérale, vue sur intranet !!]) la liste des sociétés de la profession qui se vantent d'avoir auditer ou sécuriser un futur client. J'aime alors prendre le temps de référencer les systèmes et les thèmes qui semblent ne pas être la tasse de thé des dites sociétés. Vous devez avoir déjà essayer, le recoupement est souvent édifiant...

D'ailleurs, lorsque l'on connait les penchants risibles de certaines écoles en SSI pour d'étranges systèmes d'exploitation supposés ultra-sûrs, mais absolument pas déployés dans le monde réel (je ne donne pas de nom, les cibles sont trop évidentes...), il y a de quoi s'amuser de nombreuses années encore, en écoutant les réunions des professionnels de la profession. Ce n'est pas News0ft qui va me contredire...

Voila, pour ce soir. C'est court, mais c'est un blog et j'ai plein d'autres trucs à faire (récupérer des heures de sommeil, par exemple). J'espère simplement que mes trois lecteurs comprennent désormais mieux la raison de mon semblant d'anonymat. Et oui, ce n'est peut être pas uniquement de la pure schizophrénie (tiens, un mot de plus de trois syllabes. Je m'améliore ;-))

dimanche, juillet 15, 2007

La "récente" évolution des systèmes SCADA

Jusqu'au milieu des années 90, les systèmes SCADA n'ont que peu évolués. Présents dans toute l'industrie, surveillant les chaînes de montage, les centrales électriques, les systèmes de production et de distribution d'eau, gaz ou pétrole, les installations portuaires... ces systèmes spécialisés étaient bâtis à partir de mini-calculateurs dédiés (les PLC : programmable Logic Controler) chargés de récolter l'information et de l'envoyer sur des liaisons de 1200 bauds à des terminaux distant RTU (Remote Terminal Unit), eux même controlés par un MTU (Master Terminal Unit). Ces RTU ne possédaient alors aucune intelligence et n'avaient aucune interaction avec d'autres systèmes d'information.

Alors, que s'est-il passé pour que ces systèmes isolés, compartementalisés deviennent des architectures réseaux classiques qui utilisent des liaisons T-1, de l'Ethernet, du wifi et même des liaisons Internet non-protégées ?

Ma théorie est que ces systèmes ont souffert des mêmes causes qui ont permis à nos SI de la Défense de devenir vulnérables aux maux de l'Internet : la réduction des coûts et la volonté des hauts responsables d'avoir une vue temps réel du terrain (le tableau de bord avec des camemberts qui clignotent en continu) !!

L'évolution technologique majeure s'est passée au niveau des RTU. Ces équipements dédiés et monofonctions se sont peu à peu transformés en logiciels multifonctions chargés sur des systèmes d'exploitation grand public (MS Windows, Linux). Ce changement a permis de réduire considérablement l'implémentation de ces RTU qui se sont dotés des éléments logiciels suivants :
- les DPA (Data Processing Applications) permettant la reprogrammation du RTU et l'ajout d'une GUI possèdant un accès utilisateur.
- les DCA (Data Collection Applications) permettant l'intégration de données collectées sur de nouveaux contrôleurs
- une base de données...

Cette évolution a cependant eu un cout caché phénoménal : ces systèmes de contrôle industriels, hier isolés et utilisant des équipements propriétaires, sont désormais vulnérables à tous les maux qui visent nos simples PC.

Et oui, l'une des premières surprises que j'ai eu en découvrant les systèmes SCADA a été de contempler le célèbre logo "TUX" sur un boitier RTU qui surveillait les vibrations de la pompe d'un système de refroidissement ultra-sensible. De tels boitiers sont généralement disséminés sur l'ensemble d'un site et sont interconnectés via un réseau Ethernet partagé ou un réseau wifi.

Même si je suis loin d'être un adepte de la grande peur de l'après 9/11, j'ai quand même eu quelques sueurs froides lorsque j'ai commencé à étudier la dizaine de protocoles utilisés par les systèmes SCADA : ces protocoles n'ont pas du tout été pensés pour partager un réseau d'entreprise avec d'autres systèmes d'information. Je me suis alors pencher sur les RTU, et la situation m'a paru désespérée : ces systèmes, bien que bâtis sur du MS Windows classiques ou du Linux, ne sont jamais patchés et il existe même des clauses constructeurs qui interdisent toute mise à jour du système d'exploitation !

Mais, je garde le meilleur pour la fin : la "mentalité particulière" des ingénieurs de l'industrie. En tant que consultant Infosec, on trouve parfois difficile de persuader un ingénieur IT de mettre en place un système de bascule de serveurs afin de pouvoir patcher (et rebooter pour MS Windows) un système critique. Avoir la même démarche avec un ingénieur industriel est une mission impossible. En effet, la mise à jour d'un RTU signifie souvent l'arrêt d'une pompe d'une central électrique ou la fermeture d'un pipeline. Vous imaginez les centaines de millier d'euro perdus à chaque Black Tuesday !!

Bref, la sécurisation d'un système de contrôle industriel passe essentiellement par la conception du système lui-même et surtout par une énorme campagne de sensibilisation des ingénieurs industriels. Et là, nous avons du boulot pour une bonne dizaine d'années...

Voila pour une petite mise en situation de l'infosec pour systèmes SCADA. Si cela intéresse l'un de mes trois lecteurs, je vais continuer et réaliser des descriptions plus détaillées. ;-)