[ Yolin | 2003 | Sommaire ]

1.4.4.2.5 Dernier atout, mais il est majeur : la sécurité

Un avantage, extrêmement important, de ces logiciels est la possibilité d'accéder au code source, de pouvoir le modifier et d'être en mesure de vérifier qu'il ne comporte ni "bogues" (erreurs de programmation) ni porte d'entrée indiscrète (backdoors) permettant d'accéder au contenu de votre ordinateur

De nombreux produits à codes non publics se sont fait prendre la main dans le sac comme Dansie www.dansie.net (Netsurf): l'entrée d'un mot clef dans un formulaire de commande permettait de prendre à distance le contrôle de la machine, de plus ce mot de passe était mal dissimulé, ce qui fait que n'importe qui pouvait prendre le contrôle des machines utilisant ce produit...

Ces "backdoors" qui ont été mises en évidence, à un rythme quasi mensuel, dans des produits leader du marché comme le mouchard de Windows 98 qui a récemment défrayé la chronique.

Parmi les innombrables exemples rappelons les dernier découverts

le 8 juin 1999 le spécialiste de la sécurité eEye www.eeye.com trouvait un bogue qui mettait gravement en péril les serveurs IIS v4 et, face l'absence de réaction devant ce trou gravissime qui permet à n'importe qui de prendre le contrôle du serveur par Telnet, il publie sur son site le programme IIShack qui exploite le bogue sans laisser aucune trace: c'est alors seulement que Microsoft réagit...en commençant par protester! (Netsurf août 1999)

Plus grave en Août 99 le serveur de messagerie Hotmail montre la faiblesse de sa conception en permettant à n'importe qui, suite à l'intervention d'un pirate suédois assisté de quelques collègues américains, de consulter la messagerie (et les archives) de tout internaute abonné ou d'expédier un message depuis son adresse: "journée portes ouvertes" comme le titrat malicieusement le journal Les Echos

Selon Netsurf (février 2000) le célèbre assistant d'installation de Windows98 envoie à l'éditeur vos données personnelles ainsi qu'une liste du contenu de votre disque dur

Outlook express, du même éditeur ne cesse de montrer des failles de sécurité : le simple fait de lire un mail peut avec ce logiciel permettre à un virus comme bubble Boy de contaminer votre ordinateur, ou par l'intermédiaire du chargement d'une image invisible à l'oeil nu d'initialiser un cookie qui permettra de vous identifier par votre adresse lors de vos prochaines connections

en Septembre 1999 Andrew Fernandez directeur scientifique de Cryptonym's mettait en évidence une clef secrète qui serait susceptible de donner à la NSA accès (National Security Agency) aux clefs secrètes utilisées par l'internaute

Nov 99 un nouveau type de virus apparaît: Bubbleboy: il s'active à la seule lecture des messages mais uniquement avec les logiciels microsoft (Internet Explorer, Outlook Express)

En Avril 2000 après la découverte par une société de commerce électronique (Clint Logic) d'un curieux "oeuf de Pâques" (un bout de code fonctionnellement inutile où les programmeurs font des "figures de style"), Microsoft est obligé de reconnaitre que ses ingénieurs "absolutely against our policy" se sont en fait réservé la possibilité à travers une "entrée de service" leur permettant d'accéder illicitement aux serveurs de ses clients (sans doute pour accroitre la qualité de la maintenance préventive?). microsoft avait ainsi accès à toutes les données commerciales confidentielles. Le mot de passe pour ouvrir cette porte était "les ingénieurs de Netscape sont des couillons (weenies)"

en septembre 2000 nouvelle alerte La Privacy Foundation révèle en effet qu'un bogue présent dans la suite bureautique de Microsoft permet à des particuliers ou des entreprises de glisser des "web-bugs" dans les fichiers Word, Excel ou PowerPoint, téléchargés sur Internet. Ces petits points d'ancrage d'un pixel carré, véritables mouchards du Web, permettent de suivre le document en question et éventuellement de récolter des informations confidentielles.

en 2000 les Virus IloveYou, Joke et Melissa avec leurs milliards de dollars de dégats et RESUME qui permet de voler les codes secrets des ordinateurs infectés ont mis une nouvelle fois en évidence ausi bien les trous de sécurité de Outlook express que les faiblesses de Windows notoirement connus et pour autant non réparés

fin 2000 le site de l'entreprise montre lui-même ses faiblesses structurelles en étant profondément pénétré par des Hackers qui ont pu accéder aux codes source les plus secrets de la compagnie

Mai 2001 Eeye Digital Security démontre que le logiciel IIS, générant les pages web de près de 6 millions de sites dans le monde présente une faille de sécurité qui apparaît quel que soit le système d'exploitation Microsoft utilisé : Windows NT, 2000 et même la bêta d'XP: un pirate pouvait prendre " le contrôle complet du serveur et effectuer n'importe quelle action sur lui "

Mai 2001 Windows Media Player était un mouchard en puissance L'éditeur admet trois nouvelles failles de sécurité dans son lecteur multimédia. L'une d'elles, discrètement avouée, aurait permis à un tiers d'identifier l'usager à son insu. www.zdnet.fr/cgi-bin/a_actu.pl?ID=2087841&nl=zdnews

Mai 2001 Kaspersky Labs, www.kaspersky.com repère une faille de Word qui laisse la porte ouverte à un cheval de Troie, "Goga" capable de se cacher dans un fichier au format RTF, (lisible à la fois par les utilisateurs de Mac et de PC). Attaché à un e-mail, ce fichier ".rtf", une fois ouvert, établit un lien hypertexte vers un programme (une macroinstruction, raccourci de commande très commun chez Word) situé sur un site web en Russie qui pourra ensuite effectuer à l'insu de l'utilisateur une série de commandes malveillantes: récupération des log-in et mot de passe présents sur la machine victime, pour aller les stocker ensuite sur un autre site "complice" par exemple.Ce cheval de Troie parvient à berner le système d'exploitation, qui exécute la macro sans s'apercevoir de son caractère dangereux car celle-ci stockée sur un autre ordinateur, "cette nouvelle technique permet de contourner complètement le système de sécurité". www.zdnet.fr/cgi-bin/a_actu.pl?ID=2089179

Juin 2001 Eeye Digital Security www.zdnet.fr/cgi-bin/a_actu.pl?ID=2089467&nl=zdnews met en évidence une faille analogue (buffer overflow) sur le même logiciel IIS qu'en Mai, affectant tous les systèmes d'exploitation de Microsoft : Un ver informatique "Code Rouge" se sert de ses victime pour aller scanner, au hasard, une liste de 100 adresses IP à larecherche d'autres machines IIS vulnérables. Selon le comptage effectué par la CAIDA (Cooperative Association for Internet Data Analysis), un centre universitaire américain, ce sont au total 359 014 serveurs IIS qui ont été infiltrés le 19 juillet en moins de 14 heures de prolifération

Juillet 2001 Les mots de passe de Messenger et Hotmail s'avèrent piratables. Facilement et à bon marché, comme viennent de le démontrer deux experts en sécurité " Concrètement, il est possible de deviner un mot de passe de moins de 8 caractères utilisé pour MSN Messenger en quelques heures avec un logiciel de décodage téléchargeable sur le net et avec un accès à la ligne de connexion ", explique Gregory Duchemin, consultant en sécurité chez Neurocom Canada (filiale de Neurocom France), et Simeon Pilgrim (Allied Telesyn International). www.zdnet.fr/cgi-bin/a_actu.pl?ID=2091247&nl=zdnews

fin juillet 2001, les Experts du Kurchatov Institute de Moscou détectent un bug dans le logiciel de base de donnée SQL de Microsoft. Celui-ci met en péril le système de gestion de l'arsenal nucléaire Américain et Russe: des milliers de têtes nucléaires auraient ainsi pu s'évanouir virtuellement en cas d'utilisation prolongée des logiciels de Microsoft. (voir Center for Defense Information www.cdi.org/nuclear/nukesoftware.html et www.newsfactor.com/perl/story/12219.html)

Aout 2001 L'assureur américain Wurzler informe ses clients qui utilisent le logiciel Microsoft IIS qu'ils paieraient 15% plus cher que les autres. Il estime que IIS,principale cible du virus Code Red, multiplie les risques de piratage. Par ailleurs, l'assureur affirme que les utilisateurs de logiciels libres sont mieux préparés aux questionsde sécurité. www.zdnet.com/intweek/stories/news/0,4164,2805906,00.html

Septembre 2001 un patch publié par l'éditeur afin de protéger les serveurs équipés de Windows 2000 ou Windows NT contre une faille de sécurité de type DDOS présentait lui même un bug provocant une panne!

Octobre 2001, actant qu'elle n'arriverait jamais à combler les failles de sécurité de ses logiciels, Microsoft, afin de luter contre les virus et les pirates préconise... d'interdire toute information sur les trous de sécurité! "Il est temps de mettre fin à l'anarchie de l'information" www.microsoft.com/technet/treeview/default.asp?url=/technet/columns/security/noa rch.asp

Durant tout 2002 L'entreprise a décidé de faire de la sécurité sa priorité en 2002: il était temps (mais Graig Mundie, VP et directeur technologique déclarait en octobre 2002 que jusqu'à présent le "marché" ne le demandait pas...: les Echos.net, 14/10/02)

les mises en évidence d'anomalies ne s'en sont pas moins poursuivies au même rythme...citons seulement pour ne pas trop allonger la liste,

* en septembre, le "grave" (terme employé par l'éditeur) problème de sécuritéqui pouvait conduireau piratage d'informations personnellescomme les n° de cartes de crédit ou les mots de passe en raison d'une faille dans le logiciel de cryptage,

* en octobre la faille dans Internet Explorer qui a permis au virus W32-Bugbear d'établir un nouveau record de vitesse de propagation: ce virus particulièrement dangereux permet de prendre le contrôle d'une machine et de "siphoner" ses mots de passe

*pour finir lannée en beauté avec deux nouvelles failles de sécurité crtiques dans windows (de W95 à XP) et d'Internet Explorer: elles permettraient à un pirate de prendre le contrôle de l'ordinateur de sa victime. http://news.zdnet.fr/story/0,,t118-s2127140,00.html?nl=zdnews

Le succes des logiciels libres surtout au niveau de l'operating system (Linux) ou des serveurs (Apache), plus encore que la gratuité est du à la sécurité qu'ils apportent de par leur conception:

Windows a hérité du DOS (Disc Operating System) conçu pour en 1981 pour des micro-ordinateurs de faible puissance non-connectés sur Internet, donc sans grande préoccupation en matière de sécurité. La volonté, louable au demeurant, d'assurer une compatibilité ascendante à travers les développements de la puissance des ordinateurs et leur connexion, a conduit à reproduire les défauts congénitaux de ce système de génération en génération pour aboutir aujourd'hui à une "dentelle couverte de rustines (patch)", dont on comprend que l'étanchéité aux virus et aux hackers soit régulièrement prise en défaut et que les "plantages" soient le lot quotidien des utilisateurs

A l'inverse Linux appartient "génétiquement" aux systèmes UNIX, conçus pour de gros ordinateurs professionnels destinés à fonctionner en réseau et donc pour lesquels la sécurité a été, dès la conception, une préoccupation majeure. Le développement considérable des la puissance des "micro" ordinateurs (qui dépassent aujourd'hui de très loin la puissance des très grosses machines de la fin des années 70) a permis au début des années 90 de les faire bénéficier avec LINUX de ce type d'architecture intrinsèquement saine sur le plan de la sécurité et de la stabilité

est-il aujourd'hui raisonnable de mettre des informations sensibles sur un serveur Windows?

"c'est aujourd'hui une faute professionnelle grave contre la sécurité et la confidentialité que d'utiliser des produits microsoft", Pierre Faure DSI de Dassault

Les logiciels libres sont ainsi considérés comme plus sûrs : 250.000 personnes bénévoles (et volontaires) assurent les tests, ce qu'un éditeur privé ne peut évidemment pas faire

C'est la raison pour laquelle l'Etat Major de la marine américaine à choisi LINUX pour son système de commandement et la marine pour ses systèmes d'arme embarqués (de même que Schlumberger, la poste américaine, l'Oréal, Ikea,...).

Le Gartner Group recommande cette option à ses clients, même aux PME (Industrie et Techniques novembre 1998)

Juillet 2001, après avoir été attaqué par le ver Code Red, de type DDoS (Distributed Denial of Service) qui profitait d'une faille de sécurité dans les serveurs Microsoft le site de la Maison-Blanche tourne désormais sous Gnu/Linux http://www.whitehouse.gov http://uptime.netcraft.com ...

De même les sites sensibles de l'armée et du parlement Allemand envisagent d'écarter les logiciels microsoft au profit des logiciels libres

En 2002 c'est 25 Etats qui préparent des lois favorisant l'usage des Logiciels Libres dans les administrations: de Taïwan à la Californie en passant par la Chine qui craint les "chevaux de Troie", le Pérou (pour des question de coût), la Finlande, le Canada,...: 66 textes seraient en préparation

Pour en savoir plus voir www.smets.com et www.freepatents.org/liberty

La Ville de Soisson a décidé, dans le cadre de sa reconversion à miser sur les logiciels libre en créant "Soisson Technopole" qui a fait de ceux-ci le moteur de son développement www.soissons-technopole.org

sur Evariste sur le Web
nous écrire
Evariste ©1996-2007
URL : http://www.evariste.org/new/index.html

(Last update : Fri, 9 Feb 2007)