par
Sékiltoyai » 19 oct. 2007, 15:43
merci Berzemus pour la leçon sur la sécurité. Mais il s'agit d'un intranet et je ne vois pas l'intêret de l'utilisateur d'effacer quelquechose! ce qu'il veut savoir c'est la liste des clients par rapport à telles ou telles régions.
Un rootkit, un trojan sur un pc, un acte de malveillance d'un employé, une attaque par social engeneering, un mec qui passe par là lors de journées portes ouvertes, je peux te trouver des centaines de méthodes pour accéder à un intranet, et une fois que tu as réussi sans trop de problèmes à avoir l'accès, si en plus, on t'offre sur un plateau toutes les données de l'entreprise, ainsi que leur contrôle, c'est vraiment trop chou, fallait pas en faire tant.
Tu sais que l'intégrité d'un système de données ou d'un réseau ne se base pas sur une grosse vulnérabilité, mais sur une bonne liste de facteurs concourrants, c'est le produit d'un mec qui a les compétences et l'envie pour attaquer le système, d'un système insuffisament protégé (Une faille technique ou sociale), du contrôle qui est donné à cette personne une fois entrée sur le réseau (C'est là que tu interviens, un site mal sécurisé est un contrôle total sur les données), et à l'impact d'une attaque sur le système (En l'occurence, ici c'est la base de clients de l'entreprise, et pour peu que comme dans énormément de boites, il n'y ai pas de politique de sauvegarde de données, l'impact est total). Donc si on résume, dans un tel état des choses, si une personne attaquait le réseau (et j'ai déjà montré que c'était loin d'être le plus dur), l'entreprise pourraît mettre la clé sous la porte, à cause d'une petite vulnérabilité, parce qu'on a cru que comme l'on était sur un intranet, on a le droit de se permettre de faire un site complètement non sécurisé et ouvert au premier amateur.
Bref, modifier ta structure pour éviter les problèmes, ça ne te coûte rien, et c'est le responsable informatique de l'entreprise qui te remerciera…
[quote="martial"]merci Berzemus pour la leçon sur la sécurité. Mais il s'agit d'un intranet et je ne vois pas l'intêret de l'utilisateur d'effacer quelquechose! ce qu'il veut savoir c'est la liste des clients par rapport à telles ou telles régions.[/quote]
Un rootkit, un trojan sur un pc, un acte de malveillance d'un employé, une attaque par social engeneering, un mec qui passe par là lors de journées portes ouvertes, je peux te trouver des centaines de méthodes pour accéder à un intranet, et une fois que tu as réussi sans trop de problèmes à avoir l'accès, si en plus, on t'offre sur un plateau toutes les données de l'entreprise, ainsi que leur contrôle, c'est vraiment trop chou, fallait pas en faire tant.
Tu sais que l'intégrité d'un système de données ou d'un réseau ne se base pas sur une grosse vulnérabilité, mais sur une bonne liste de facteurs concourrants, c'est le produit d'un mec qui a les compétences et l'envie pour attaquer le système, d'un système insuffisament protégé (Une faille technique ou sociale), du contrôle qui est donné à cette personne une fois entrée sur le réseau (C'est là que tu interviens, un site mal sécurisé est un contrôle total sur les données), et à l'impact d'une attaque sur le système (En l'occurence, ici c'est la base de clients de l'entreprise, et pour peu que comme dans énormément de boites, il n'y ai pas de politique de sauvegarde de données, l'impact est total). Donc si on résume, dans un tel état des choses, si une personne attaquait le réseau (et j'ai déjà montré que c'était loin d'être le plus dur), l'entreprise pourraît mettre la clé sous la porte, à cause d'une petite vulnérabilité, parce qu'on a cru que comme l'on était sur un intranet, on a le droit de se permettre de faire un site complètement non sécurisé et ouvert au premier amateur.
Bref, modifier ta structure pour éviter les problèmes, ça ne te coûte rien, et c'est le responsable informatique de l'entreprise qui te remerciera…