Affichage des articles dont le libellé est SECINFO. Afficher tous les articles
Affichage des articles dont le libellé est SECINFO. Afficher tous les articles

dimanche, mars 23, 2008

Le vieil homme doit mourir...

Ce titre n'est pas un appel au meurtre, encore moins un pamphlet contre un quelconque consultant sénior (quoi que...) seulement la litanie favorite des tortionnaires coréens ayant réussi, grâce à la technique de l'autocritique, à retourner quelques majors de promo de West Point des années 49, 50 et 51...

Mais bon, je ne vais pas aujourd'hui disserter sur l'effet papillon de la coercition nord-coréenne sur la consommation de LSD dans les technivales d'Europe de l'Ouest (il y a pourtant un lien surprenant...). Nan, je vais vous parler de la condamnation de la vieille école de l'INFOSEC incapable de s'adapter à un nouvel environnement trop dérangeant, qui met allègrement au placard la quasi-totalité du savoir et des certitudes qu'elle a accumulés jusqu'au début de ce millénaire.

De savoirs obsolètes, je veux bien sûr parler des techno pare-feu, de la lutte anti-virale, des théories sur la défense en profondeur, de la prog' raw-sockets en C et, plus largement, de la majorité des sujets de discussion qui ont fait et font encore les choux gras des listes de diffusion INFOSEC.

Ça y est, vous vous dites : "encore un p'tit jeunot qui crache sa haine de la Old School et ne pense qu'à se faire une place auprès de ses ainés !" En fait, je vais avoir 36 ans le mois prochain, et je suis un pur produit de cette Old School !

Ce vieil homme doit mourir. Voici son autocritique :

Il y a quelques mois, j'avoue m'être jeté sur les systèmes SCADA, en pensant avoir trouvé un El Dorado pour mes connaissances obsolètes. Tout y était : de l'exploit raw-socket au ping of Death (exploit qui marque encore les esprits des consultants Orga-Sénior façon 27001). J'en étais à monter un pentest pur année 90 avec du hping et toute la panoplie du paquet-forgery (scapy) un vieux modem, des scripts pour du brute-force Telnet et même un sifflet Cap'tain Crunch... lorsque, devant l'interface web de connexion, j'ai essayé les 9 caractères (avec les espaces) connus de tous les scripts kiddies de moins de 16 ans qui n'ont rien à foutre des protocoles réseau : 1' OR 1=1. Argh...

bref, à l'heure où la majorité des plus de 30 ans se demande s'il faut faire du pentest avec un poste Windows ou la dernière BackTrack (je parle de ceux qui ne sont pas encore manager ou qui ne veulent plus l'être), ou encore s'il faut s'afficher aux réunions de l'OSSIR du lundi alors que ça plait pas aux copains anciens des écoles du Kremlin Bicêtre, qui sont des ayatollahs du BSD et des buveurs de bières d'Asie du sud-est... le monde a bougé sans vous !

Un professionnel Old School pourra survivre encore quelques années. L'informatique industrielle et ses SCADA d'un autre âge sont là pour ça. Pour ma part, j'ai décidé de tout balancer (et de claquer la porte de ma boite par dessus le marché...).

Ceci est donc mon autocritique : le vieil homme est mort !

Lecteur Old School, je te propose de venir ici faire toi aussi ton autocritique et de... signer une pétition pour faite péter l'OSSIR avec ces deux écoles d'un autre âge : Unix contre Windows (ça, c'est pour avoir un maximum de Trolls dans les commentaires)

Je ne vais pas vous faire le coup du 99,99% des flux passent au travers d'un pare-feu avec les ports 25 et 80 d'ouverts... Mais bon, il faut vous réveiller : on trouve désormais des langages de script pour drivers dynamiques ! Tout est logiciel et tout se passe au niveau de la couche application. Ce n'est pas la dernière coquille du Firewire qui va changer cela ! Tout se passe dans des applications qui se lancent dans et se partagent la mémoire vive des machines.

Bon. Il est tard. Au moins, ça s'est fait !

vendredi, avril 20, 2007

Sur la perception

Ayant quitté mon équipe IR depuis plus de trois mois, je me prends à philosopher par manque de cas croustillants à me mettre sous la dent (une des raisons pour lesquelles je délaisse ce blog, sans aucun doute). La vieillesse me gagne peut-être ou serait-ce l'ennui ??

Devant rapidement trouver un nouveau job pour nourrir ma petite famille, j'ai dû réviser mes classiques INFOSEC, afin de ne pas sécher bêtement devant une question basique. En effet, après une vingtaine d'entretiens, je n'ai eu aucune question relative au live forensique ou à la réponse aux incidents ! Il faut dire que ces sujets semblent d'avantage faire partie de la recherche expérimentale que des bonnes pratiques ITIL ou autre standard à la mode... Toujours est-il qu'en révisant ces fameux classiques, j'ai eu soudain un doute vertigineux vis à vis des fondements même de l'INFOSEC tels qu'on me les a enseignés voilà plus de dix ans.

Lorsque j'étais encore étudiant en mathématiques appliquées (voila deux éternités...) j'ai subi la torture mentale infligée par un spécialiste de la logique formelle. Outre de violentes migraines, je me souviens essentiellement du théorème de Gödel, qui démontre l'assertion géniale suivante : "Au sein même d'un système, il est impossible de démontrer logiquement les points de départ."

Pour l'INFOSEC, cela peut signifier que les définitions de base (la sécurité, l'équation du risque, les menaces...) sont uniquement de simples perceptions et des valeurs arbitraires !

Or, lorsque l'on connait la part non négligeable qu'ont pris les spécialistes de l'assurance financière dans la genèse de l'actuelle doctrine INFOSEC, notamment dans la gestion des risques, il y a lieu de s'inquiéter. Pour s'en convaincre, il suffit de passer en revue les méthodologies d'analyse de risque à notre disposition. En France, EBIOS et Mehari sont des exemples flagrants de systèmes pseudo-scientifiques - si courants dans l'analyse financière - qui sont bâtis sur du vent et dont le résultat ne repose que sur l'expérience et le pragmatisme de celui qui les met en oeuvre. Ce qui requiert une compétence très poussée en programmation neuro-linguistique. ;-)

Je connais une bonne dizaine de définitions du concept de sécurité appliqué à l'INFOSEC. Cependant, celle que je préfère n'est préconisée ni par les instances de standardisation, ni par notre très haute autorité française : la DCSSI. Il s'agit tout bêtement d'une définition utilisée depuis une trentaine d'années dans le monde du renseignement qui, contrairement au monde de l'assurance financière, possède un encrage évident dans la réalité. Cette définition est la suivante :

La sécurité est le processus du maintien du risque perçu à un niveau acceptable.

Rien de bien nouveau me direz-vous, il fait simplement de l'esbroufe, sachant qu'il n'a plus grand chose à dire sur le sujet du live forensique. Peut-être, bien que je garde encore quelques cartes dans ma manche... Mais, il y a une notion qui peut paraître anodine au premier abord dans cette définition, mais qui change pourtant toute la donne. Il s'agit de la perception.

Pour un esprit français, baigné depuis sa plus tendre enfance dans la logique carthésienne, la dialectique et le raisonnement, la perception reste un élément secondaire de la réflexion. La pensée critique reste le nec plus ultra en Occident, et surtout dans notre beau pays. Il suffit pour cela d'écouter, même d'une oreille très discrète, les derniers discours de la présidentielle...

La perception est pourtant une clé, et même la clé, pour comprendre le concept de sécurité. Pour un analyste INFOSEC, la perception est la partie la plus importante de sa réflexion. En fait, toutes les erreurs que j'ai rencontrées avec mon équipe IR provenaient d'erreurs de perception, dues très souvent au stress, au manque de sommeil et surtout à une trop grande précipitation. En pratique, les erreurs de logique sont rares dans l'analyse INFOSEC. Malgré tout, nous avons appris en tant que fiers enfants de Descartes que réfléchir consiste uniquement à éviter les erreurs de logique.

Ainsi, si l'on s'attache à la perception du risque et non simplement au risque dans un système absolu, on peut alors se concentrer sur les menaces et non plus uniquement sur les vulnérabilités. Lorsque l'on observe les listes de diffusion INFOSEC que cela soit dans notre pays ou encore dans les pays anglosaxons, on voit que la majorité de notre attention est focalisée sur les vulnérabilités découvertes par les chercheurs INFOSEC.

Pour ne pas ajouter un troll à mon actif (et surtout pour ne pas blesser la susceptibilité d'un de mes uniques lecteurs), je tiens simplement à dire qu'il est vain de courir après toutes les vulnérabilités que l'on nous sert chaque semaine. Il faut en fait se concentrer sur les menaces qui nous concernent, comme le font les professionnels du renseignement depuis des années.

Mon expérience en la matière est que l'étude des groupes possédant la capacité et l'intention de nuire à une organisation est bien plus importante (et bien plus utile) que d'essayer de patcher toutes les vulnérabilités qui apparaissent. Il suffit pour s'en convaincre, de faire une pause en reconsidérant les dernières vulnérabilités zéro-days qui viennent d'être publiées à la veille de nombreuses mises à jour de produits de sécurité et des conférences INFOSEC printanières (Oups, j'ai encore trollé :-).

L'étude de tels groupes reste très confidentielle. J'ai relevé dernièrement un post assez proche de cette thématique ici. Si vous en connaissez d'autres, je suis preneur.

lundi, mars 05, 2007

De la guerre de l'information

La sécurité n'existe pas dans la nature. Aucun animal ne serait assez fou pour se sentir hors de tout danger. Nous sommes l'unique espèce connue qui pense être en mesure de trouver le bien-être à travers la technologie ! Quelle gloire...

J'ai trop souvent rencontré de ces professionnels de l'INFOSEC - adeptes forcenés de cette croyance - qui investissaient des sommes folles dans les derniers équipements INFOSEC à la mode, à la joie des équipementiers de tout bord. Il est vrai que les gourous de la prospective technologique ne connaissent aucune limite, tant la loi de Moore est ancrée dans nos mentalités.

Cependant, concernant l'INFOSEC, je suis de plus en plus agacé par cet engouement idiot de la nouveauté ! Mon opinion est que nos chers spécialistes de la prospection INFOSEC - connus en France sous la superbe appelation : Chercheur en sécurité informatique - devraient d'avantage se pencher sur l'engouement inquiétant pour les pratiques de la guerre de l'information que sur les toutes dernières technologies que sont actuellement la virtualisation (le nième retour du mainframe) et les VoIP-ToIP (la convergence ratée par le RNIS/ISDN voilà quelques années, faute d'un leader gargantuesque comme Cisco).

L'explosion des activités d'intelligence économique masque mal des comportements douteux rappelant d'avantage une Sale Guerre qu'une mission de casques bleus... La transposition des techniques guerrières à l'économie n'a malheureusement pas été suivie du code éthique qui doit les accompagner pour ne pas tomber dans une application littérale de la loi du Talion. Et ce n'est pas la lecture de Sun Tzu par nos capitaines d'industrie qui va inverser la tendance !

La guerre nous apprend que la véritable force ne réside pas dans notre capacité à accroître le degré de violence, mais dans celle de la maîtriser.. Au delà du cliché de la frappe chirurgicale, pratiquer une guerre de l'information raisonnée pourrait simplement signifier savoir répliquer en limitant au maximum notre degré de violence.

Pour ne pas être une victime, le mieux est de ne pas paraître vulnérable. C'est le vieux concept de la dissuasion. Une bonne sécurité passive est ici l'un des meilleurs moyens que je connaisse. Encore faut-il avoir mener une analyse de ses vulnérabilités et un changement drastique des mentalités.

Concernant cette dernière tâche, mon axiome préféré - appartenant à la guerre de l'information - est le suivant : "Si vous ne pouvez pas protéger vos informations, vous ne pouvez pas les partager." Il est vraiment simpliste, mais je suis intimement persuadé que s'il était vraiment mis en pratique par nos armées d'opérationnels, on compterait moins de cyniques ou de dépressifs dans les rangs des pro de l'INFOSEC...

En dernier ressort, reste la loi. Les délinquants en col blanc réflechissent à deux fois avant de vous attaquer, si vous avez fait la preuve que vous êtes en mesure de saisir la justice avec efficacité ! Et voila, je suis retombé sur les thèmes de la réponse aux incidents et le forensique - cqfd...

lundi, novembre 13, 2006

La résilience ou l'instinct de survie

Au lieu de se réfugier derrière le dernier test de pénétration en déclamant : "les défenses ont tenu trois minutes de plus que la dernière fois !" ou la dernière version de la politique de sécurité informatique (PSI) signée de la main même du PDG ! Mieux vaut se concentrer sur l'essentiel et se poser la bonne question :

"En cas de crise profonde, qu'est qui permettrait à notre organisation de survivre ?

La résilience est un concept d'urgentiste de la sécurité. Pour les sciences physiques, la résilience est une propriété des métaux (tels que l'acier ou l'aluminium) qui leur permet de retrouver leur forme originelle après un choc. En écologie, c'est la capacité d'un écosystème ou d'une espèce à récupérer un fonctionnement et un développement normal après un traumatisme. Enfin, pour nos chers psychologues, il s'agit d'un phénomène psychologique consistant à prendre acte de son traumatisme.

Les PSI des organisations doivent donc être récrites afin d'en finir une fois pour toute avec l'exhaustivité paralysante et le risque zéro imbécile. Ces documents doivent définir les actions permettant la survie des éléments opérationnels les plus précieux de l'organisation et s'en tenir là !

Une PSI peut dès lors être perçue comme une contribution à la capacité d'adaptation (la résilience) de l'organisation à un environnement toujours plus agressif et évolutif.

mardi, octobre 17, 2006

De la gestion du risque à la gestion de crise

Les financiers et les assureurs ont inventé la gestion du risque pour justifier des tarifs toujours plus exorbitants. Le malheur est que certains professionnels de la sécurité - et notamment ceux de la sécurité informatique - ont cru bon d'en faire un de leurs credos. L'apothéose de cette pseudo-science est aujourd'hui atteinte avec la ROI appliquée à la SSI !

Ma première question est la suivante :
Lorsqu'il faut justifier ce centre de coût que constitue la SSI à un décideur, vaut-il mieux lui raconter les pires catastrophes qu'il a judicieusement su éviter l'année précédente ou bien lui promettre que cette investissement sera amorti en deux ans grâce au temps gagné sur l'indisponibilité des serveurs hyper-critiques sur lesquels sont passés tous les ordres ?
Si l'adaptation au milieu constitue l'une des bases de la survie (surtout en milieu bancaire), encore faut-il pouvoir regarder ce décideur au fond des yeux lorsqu'on lui lache de telles vérités. Chacun son métier, vous l'avez deviné, je ne suis pas RSSI !

Mais, le plus terrible demeure la contemplation d'un RSSI-risqueur essayant d'appliquer sa pseudo-science à la résolution d'une simple crise... Un tel personnage - bercé toute la journée par les menaces et les risques - s'efforce alors de trouver la liste exhaustives de toutes les vulnérabilités potentielles pouvant correspondre à cet incident...

Ce délire se poursuit d'ailleurs souvent par des dizaines de minutes passées (avec l'aide d'un technicien IT compatissant ou n'ayant que ça à faire) devant un schéma réseau sur tableau blanc, recouvert bientôt de sigles et de noms de protocoles toujours plus savants. Le plus navrant dans une telle situation reste ce credo pseudo-scientifique qui s'acharne à être juste et exhaustive, plutôt que simplement efficace.

La qualité première du domaine de la réponse aux incidents sont, dans l'ordre :
  1. le pragmatisme ;
  2. l'art subtil de la prise de décision sur la base d'informations parcellaires.
Dans la gestion de crise, savoir prendre des décisions ou, plus difficile, faire prendre des décisions à une personne étrangère au domaine, reste un art plutôt qu'une science. Le problème réside en fait lorsque l'on recherche à prendre absolument les BONNES décisions ! Il est tentant d'enrober cette prise de décision dans une démarche pseudo-scientifique. Si une telle démarche peut rassurer, elle ne remplacera jamais l'expérience et le recul. Tout au plus faut-il s'appuyer sur une procédure toute simple relevant d'avantage de la check-list que des théorèmes de Sylow...

Lors d'une crise, les informations sont la plupart du temps fournies par des utilisateurs et des techniciens paniqués ou complètement blasés, selon leur ancienneté. Recruter des spécialistes relationnels des help-desk m'a souvent traversé l'esprit en contemplant une équipe essayant de répondre à un incident sécurité informatique. Ma deuxième question, à laquelle je vous invite à répondre, est donc :
Est-il plus difficile de fournir le jargon technique de la SSI à des spécialistes de la relation-client ou d'essayer d'inculquer un savoir-être de base à un spécialiste SSI persuadé d'être un ÜberHacker ?
Une des réponses les plus évidentes peut être : il faut ces deux populations pour une équipe de réponse aux incidents ou un hybride des deux. Si vous n'avez jamais eû à vous poser la question, soit vous êtes de ceux qui ont su persuader leur décideur du retour sur investissement en six mois d'une équipe de trente personnes, soit vous êtes de ces apprentis sorciers qui ont réussi à obtenir ou embaucher des hybrides par je ne sais quelle méthode génétique !