Les claviers : goulots d’étranglement de la sécurité ?

Des chercheurs du laboratoire de sécurité et cryptographie de Lausanne ont mis en évidence la vulnérabilité de nos chers claviers à de “simples” détecteurs de radiations électromagnétiques.
Cela fait froid dans le dos. J’avais lu il y a quelques années un article sur les récepteurs à ondes courtes qui si je me souviens bien permettaient notamment de récupérer à distance l’affichage d’écrans cathodiques (pour regarder la télévision de vos voisins par exemple :-), là cela va un peu plus loin puisque les claviers sont notablement utilisés pour saisir nombre d’informations sensibles. Bien évidemment, la prouesse ici est qu’il s’agit de claviers filaires (c’est tout de suite plus facile pour les claviers sans-fils).

Je crois que la solution est de trouver un domaine de 40 hectares sympa où vous pourrez construire une cage de Faraday où vous calfreutrer.

Via l’électron libre.

Le vrai Renaud Donnedieu de Vabres sur Facebook ?

J’ai depuis un moment cet ancien Ministre de la Culture parmi mes contacts sur Facebook, bien que vif pourfendeur de la DADVSI.

Son profil semble sérieux, actif, géré par lui ou des collaborateurs, comme le suggérerait un article sur le sujet de Rue89.

Et demandez à Renaud Donnedieu de Vabres s’il gère sa page lui même, il vous répond. “Vous en douteriez?”

Quelle n’est donc pas ma surprise, ce jour, de voir apparaître dans mon newsfeed une notification pour le moins inattendue :

Après vérification sur la page concernée, ce n’est pas un bug :

Reste donc entière la question de savoir si le compte Facebook de RDDV est un énième profil bidon. Voilà, c’était la news people du jour qui ne sert à rien.

Home, sweet home, an ideal target for industrial spying?

Je considère la sécurité informatique (et la sécurité des informations en général) comme un secteur à très fort potentiel. Que ce soit d’un côté ou de l’autre… Innovation’s coming. Voilà un article intéressant de Spectrum sur le sujet :

Who Might Be Spying On You?

There were three interesting inter-related stories today, one appearing in the Wall Street Journal, one in the USA Today, and the third one in the LA Times. The USA Today story is about the warning being given by national security agencies to business executives and federal officials planning to attend the Beijing Olympic Games on the need for securing their laptops and other electronic devices. These unnamed agencies, it is claimed, are warning that Chinese agents are likely to attempt to steal secrets or plant malware in US visitors electronic devices in order to be able to hack into US computer networks.

As I noted a short time ago, this is thought to have happened to Commerce Secretary Carlos M. Gutierrez’s laptop on a trip to China last year.

The Chinese state that the accusations are baseless fabrications.

The Wall Street Journal’s story is about the increasing demand for counter-spy technology. It says that in April of this year, “car maker Porsche AG disclosed it had found a baby-monitoring device concealed behind the hotel sofa of its president and chief executive Wendelin Wiedeking, last fall during his trip to Wolfsburg, Germany, for meetings with executives at Volkswagen AG.”

By one account, demands for counter-spy sweeps have increased by 25% per annum over the past two years, and that about 10% of the time, something is found.

In addition, as told in the story,

“Companies also are increasingly worried about economic and industrial espionage by foreign governments and companies. Kroll Inc., a risk-control consulting company that is a unit of insurance brokerage Marsh & McLennan Cos. Inc., says inquiries in Japan have doubled in the past year. Associate Managing Director David Nagata, who is based in Tokyo, counsels visitors to have their hotel rooms swept for listening devices prior to check-in and make sure they’re secured from unauthorized entry. For super-secret matters, he suggests closed-circuit cameras to monitor hallway traffic and an alarm that beeps when someone approaches the room.”

The story also notes that in spite of all these elaborate precautions, they’re often “undone by executives chatting on unsecured cellphones with Bluetooth headsets and tapping on unencrypted laptops.”

The best laid plans … which brings me to the LA Times story. This one is about a study released today by Verizon Communications Inc. claiming that two-thirds of the “thefts of sensitive information from corporations occur when the victimized companies don’t know what data they have, where they have it or who has access to it.”

The study also claims that “criminal gangs are targeting individuals inside call centers, because they have access to hundreds or thousands of companies.”

Dans un registre plus prosaïque par exemple, que penser de la protection WEP par défaut des routeurs Infinitum (service ADSL de Telmex) ? N’importe qui peut trouver la clef en moins de 15 minutes (et je parle bien du délai pratique, en théorie cela peut être beaucoup plus rapide). Au menu :

  • Longueur de clef de 40 bits
  • Pas de stratégie d’authentification réelle, puisqu’on peut exécuter une attaque aireplay -1 sans même qu’une station soit connectée
  • Des frames beacons envoyées à tour de bras
  • Un mot de passe du routeur égal au numéro de téléphone de l’abonné

A côté, la “sécurité” offerte par défaut avec toutes les Livebox vendues en France est extraordinaire : rendez-vous compte, il faudra tout de même une petite heure de dur labeur pour trouver la clef WEP par défaut, et accéder ensuite via le simple couple admin/password à l’administration du routeur, et pire, sur http://www.orange.fr, accéder sans même se logguer au compte du détenteur de l’accès Internet.

La sécurité en entreprise c’est bien, mais pourquoi se prendre la tête s’il suffit d’aller sniffer du paquet à la porte de la villa d’un innocent PDG.

Des milliers de vols intérieurs annulés aux Etats-Unis

Voilà qui expliquerait l’annulation de tous les vols United Airlines le 2 avril à Francfort, qui m’a contraint à passer par Los Angeles plutôt que Chicago pour me rendre à Monterrey.

Personne ne sait quand cessera l’invraisemblable pagaille qui a débuté lundi 7 avril dans les aéroports américains. Le transport aérien aux Etats-Unis est perturbé par plus de 4 000 annulations de vols, dont 3 000 imputables à la seule compagnie American Airlines. Toute l’Amérique est concernée. A l’aéroport La Guardia de New York, à Dallas, à Chicago, à Los Angeles, les scènes sont les mêmes : incompréhension des passagers, craintes grandissantes sur la sécurité. Le Monde.

Vers une loi contre l’incitation à l’anorexie

NOUVELOBS.COM | 09.04.2008 | 11:26
Une proposition de loi condamnant “le fait de provoquer une personne à rechercher une maigreur extrême” a été adoptée en Commission des Affaires sociale. Lire la suite.

Décidemment, nous verrons bientôt sur tout ce que nous mangeons deux mentions en grand sur les emballages :

Pour votre santé, mangez au moins 5 fruits et légumes par jour.”

et

“Attention ! Pour votre santé, mangez d’autres aliments que des seuls fruits et légumes.”

Ou alors, si nos amis de http://www.mangerbouger.fr sont intelligents, nous auront droit à des slogans fusionnés :

1) Pour votre santé, mangez au moins 5 fruits et légumes par jour, mais ne prenez pas cette recommandation à la lettre.

2) Pour votre santé, pratiquez une activité physique régulière, mais pas trop quand même, sinon pensez à manger des bols de pâtes et à grignoter des Twix.

3) Pour votre santé, ne mangez pas trop gras, pas trop sucré, pas trop salé, mais un peu gras, un peu sucré et un peu salé quand même.

4) Pour votre santé, évitez de grignoter entre les repas, du moins, évitez de grignoter entre vos grignotages.

Cela me fait penser que j’ai oublié dans mon précédent post de préciser de bien manger 5 fruits et légumes par jour. J’espère que les inspecteurs du PNSS ne passeront pas par là !

L’authentification par SCA, un marché porteur ?

300.

Si c’est le nom d’un film sorti récemment, c’est aussi le nombre de comptes que j’ai ouverts depuis mes débuts sur Internet. Prenant rapidement conscience de cette inflation, j’ai pris la précaution de bien définir ma stratégie de sécurité. Plusieurs niveaux de mot de passe en fonction de l’importance du service et de la réputation du site, inscription systématique de mes comptes existants dans un fichier central, authentifications successives pour accéder aux mots de passe de haut niveau… m’ont permis de structurer ma démarche de manière à toujours connaître mes logins et mots de passe pour les innombrables services auxquels j’ai souscrits.

Depuis mes tentatives fructueuses de piratage des comptes hotmails de certains amis (en les informant bien entendu de la situation) en 2003, en répondant simplement aux questions “personnelles” posées en cas d’oubli du mot de passe (exemple : nom de jeune fille de ma grand-mère, de mon chien ou couleur préférée), facilement résolvables avec un peu de business intelligence, j’ai décidé de boycotter systématiquement ce que je considère comme d’énormes failles de sécurité.

Je comprends bien que, la majorité des gens étant épicuriens lorsqu’ils créent des comptes en ligne (j’entends par là qu’ils ne se soucient pas de se souvenir encore de ses identifiants quelques mois plus tard, choisissant même parfois un mot de passe et un login différent à chaque fois), il convient de mettre en place un système simple de récupération du mot de passe (ou de création d’un nouveau mot de passe dans le cas d’hotmail). Mais honnêtement, n’est-ce pas là jouer avec le feu ?

L’affaire Société Générale a mis en évidence l’importance des droits d’accès à certaines applications. L’usurpation d’identité, rendue possible par leur politique de sécurité vraisemblablement défaillante ainsi que décrite ici par des spécialistes d’informatique bancaire, peut facilement provoquer des cataclysmes sans commune mesure avec les fraudes commises en nom propre. Inutile d’aller chercher plus loin les coupables ou, comme le proclamait Daniel Bouton, du “Génie” à passer des opérations falsifiées. Si la situation dans certaines banques est telle que présentée par les consultants en SI bancaire contribuant au blog de Duo&Co, je me vois facilemement faire la même chose que Jérôme Kerviel après quelques temps au back office (histoire d’être sûr de bien maîtriser tous les rouages), et à condition tout de même d’être dépourvu de conscience professionnelle et de sens moral. Loin de moi l’idée de polémiquer sur la culpabilité et la responsabilité de qui que ce soit, je profite en fait de ce fait économique pour arriver sur une opportunité d’innovation et de business.

Si la sécurité informatique est si critique, ce que reconnaissent déjà bon nombre de banques, d’autres acteurs des secteurs sensibles, et bien sûr les particuliers, alors plutôt que de persister sur une voie incompatible avec nos capacités humaines (mémorisation à long terme d’identifiants et de mots de passe), je pense qu’il qu’y a un marché énorme à développer une solution d’authentification qui rompe avec les méthodes actuelles et qui néanmoins soit rétrocompatible (sans quoi elle est probablement vouée à l’échec).

Voilà de quoi augmenter la productivité de manière conséquente, d’apporter une plus grande confiance dans les systèmes informatiques, et donc de générer d’humbles milliards d’euros de profits, au profit de milliards d’êtres humains. Les idées c’est bien, le concret, c’est mieux. Comment donc trouver cette solution révolutionnaire ? Je n’ai pas encore suffisamment creusé la question pour produire un business plan, mais je vois déjà quelques pistes de recherche à suivre pour atteindre l’objectif ci-dessus (un système d’authentification unique, sécurisé, portable, personnel, rétrocompatible, aux fonctionnalités transparentes, et géré par une entité indépendante).

Schématiquement, le système se présenterait de la sorte :

                                              {Application}
Services Internet, contrôles d’accès physiques, antidémarreurs…
                                              {/Application}
                                                         \/ /\
                       {Système central d’authentification}
Se positionne comme couche logicielle intermédiaire entre l’application et l’utilisateur.
1. Récupère l’événement de requête d’authentification soumis par l’application, la reconnaît (pour une fiabilité maximum et éviter le phishing par exemple, il reconnaît le certificat de sécurité signé par une autorité de confiance), établit en conséquence le niveau de sécurité minimum et maximum requis
2. Vérifie s’il dispose déjà d’une authentification valide (une authentification peut être valide pour un certain nombre de niveaux de sécurité, une certaine période de temps, un certain nombre d’application, un certain nombre de fois, selon certains critères externes comme la présence dans l’entreprise d’un collaborateur)
3. Déclenche un événement de sollicitation de l’utilisateur, le cas échéant

                       {/Système central d’authentification}
                                                         \/ /\
                                              {Utilisateur}
Personne physique, Entité informatique (programme, macro, webservice…), Ensemble d’utilisateurs
Peut choisir différents niveaux d’authentification, lorsque sollicité par le SCA
0. Utilisateur déjà authentifié
1. Mot de passe bateau pour une sécurité faible, comme un code pin de téléphone
2. Mot de passe pour plusieurs niveaux de sécurité successifs, le cas échéant
3. Relevé d’identification biométrique
4. Puce matérielle contenant des éléments uniques d’authentification, non usurpables et non spoofables (cf. technologies de transmission exploitant les propriétés quantiques, algorithme de modification du cryptage à chaque lecture des informations…)
Les événements de niveau supérieur permettent d’accéder aux niveaux inférieurs. Par exemple une identification biométrique permet de s’authentifier pour n’importe quel service normalement activable par mot de passe.
                                              {/Utilisateur}

On ne se passera donc pas des mots de passe, mais ceux-ci seront gérés par le SCA et seront composés de plusieurs centaines de bits, éventuellement moins pour des raisons de rétrocompatibilité, mais en tous les cas invisible pour l’utilisateur qui pourra utiliser des méthodes d’authentification synthéthiques (un mot de passe ou un badgeage lui permettra ainsi d’accéder à différents sites qui recevront chacun un mot de passe différent généré par le SCA, limitant ainsi les dégats en cas de mot de passe non crypté dans la base d’un récipiendaire peu scrupuleux, ce qui m’est arrivé une fois et m’a valu d’avoir mon compte eBay usurpé, et surtout d’une complexité suffisante pour déjouer les attaques par force brute (donc des centaines de bits que l’utilisateur n’est généralement pas capable de retenir). De cette manière, la rétrocompatibilité serait assurée.

Dans l’étude de l’état de l’art, on s’intéressera notamment au SSO (single sign-on), qui a déjà fait l’objet de nombreuses recherches et développements, académiques ou commerciales, et présentent de nombreuses ramifications dont certaines seront sans doutes plus pertinentes que d’autres.

Dans un prochain billet j’essaierai de détailler comment déployer ce type de système (serveur accessible par Internet ? Clef USB ? Puce intégrée dans l’architecture matérielle du périphérique ?) Si vous avez des idées, n’hésitez pas à les proposer en commentaire pour que nous puissions en discuter. La finalité, vous l’aurez compris, est qu’en cas d’aboutissement à une solution réellement novatrice, efficace, facile à mettre en oeuvre, et fiable, nous puissions passer à l’étape supérieure. Il y a là sans aucun doute un vaste marché (peut-être plus grand même que celui qui a fait la fortune de Mark Shuttleworth), la seule question est de savoir si nous saurons remporter le défi.