[ Yolin | 2004 | Sommaire ]

1.4.4.2.5 Dernier atout, mais il est majeur : la sécurité

Un avantage, extrêmement important, de ces logiciels est la possibilité d'accéder au code source, de pouvoir le modifier et d'être en mesure de vérifier qu'il ne comporte ni "bogues" (erreurs de programmation) ni porte d'entrée indiscrète (backdoors) permettant d'accéder au contenu de votre ordinateur

250.000 personnes bénévoles (et volontaires) assurent les tests, ce qu'un éditeur privé, même très grand, ne peut évidemment pas faire

De nombreux produits à codes non publics se sont fait prendre la main dans le sac comme Dansie www.dansie.net (Netsurf): l'entrée d'un mot clef dans un formulaire de commande permettait de prendre à distance le contrôle de la machine, de plus ce mot de passe était mal dissimulé, ce qui fait que n'importe qui pouvait prendre le contrôle des machines utilisant ce produit...

Ces "backdoors" qui ont été mises en évidence, à un rythme quasi mensuel, dans des produits leader du marché comme le mouchard de Windows 98 qui a récemment défrayé la chronique.

Parmi les innombrables exemples rappelons les dernier découverts

le 8 juin 1999 le spécialiste de la sécurité eEye www.eeye.com trouvait un bogue qui mettait gravement en péril les serveurs IIS v4 et, face l'absence de réaction devant ce trou gravissime qui permet à n'importe qui de prendre le contrôle du serveur par Telnet, il publie sur son site le programme IIShack qui exploite le bogue sans laisser aucune trace: c'est alors seulement que Microsoft réagit...en commençant par protester! (Netsurf août 1999)

Plus grave en Août 99 le serveur de messagerie Hotmail montre la faiblesse de sa conception en permettant à n'importe qui, suite à l'intervention d'un pirate suédois assisté de quelques collègues américains, de consulter la messagerie (et les archives) de tout internaute abonné ou d'expédier un message depuis son adresse: "journée portes ouvertes" comme le titrat malicieusement le journal Les Echos

Selon Netsurf (février 2000) le célèbre assistant d'installation de Windows98 envoie à l'éditeur vos données personnelles ainsi qu'une liste du contenu de votre disque dur

Outlook express, du même éditeur ne cesse de montrer des failles de sécurité : le simple fait de lire un mail peut avec ce logiciel permettre à un virus comme bubble Boy de contaminer votre ordinateur, ou par l'intermédiaire du chargement d'une image invisible à l'oeil nu d'initialiser un cookie qui permettra de vous identifier par votre adresse lors de vos prochaines connections

en Septembre 1999 Andrew Fernandez directeur scientifique de Cryptonym's mettait en évidence une clef secrète qui serait susceptible de donner à la NSA accès (National Security Agency) aux clefs secrètes utilisées par l'internaute

Nov 99 un nouveau type de virus apparaît: Bubbleboy: il s'active à la seule lecture des messages mais uniquement avec les logiciels microsoft (Internet Explorer, Outlook Express)

En Avril 2000 après la découverte par une société de commerce électronique (Clint Logic) d'un curieux "oeuf de Pâques" (un bout de code fonctionnellement inutile où les programmeurs font des "figures de style"), Microsoft est obligé de reconnaitre que ses ingénieurs "absolutely against our policy" se sont en fait réservé la possibilité à travers une "entrée de service" leur permettant d'accéder illicitement aux serveurs de ses clients (sans doute pour accroitre la qualité de la maintenance préventive?). microsoft avait ainsi accès à toutes les données commerciales confidentielles. Le mot de passe pour ouvrir cette porte était "les ingénieurs de Netscape sont des couillons (weenies)"

en septembre 2000 nouvelle alerte La Privacy Foundation révèle en effet qu'un bogue présent dans la suite bureautique de Microsoft permet à des particuliers ou des entreprises de glisser des "web-bugs" dans les fichiers Word, Excel ou PowerPoint, téléchargés sur Internet. Ces petits points d'ancrage d'un pixel carré, véritables mouchards du Web, permettent de suivre le document en question et éventuellement de récolter des informations confidentielles.

en 2000 les Virus IloveYou, Joke et Melissa avec leurs milliards de dollars de dégats et RESUME qui permet de voler les codes secrets des ordinateurs infectés ont mis une nouvelle fois en évidence ausi bien les trous de sécurité de Outlook express que les faiblesses de Windows notoirement connus et pour autant non réparés

fin 2000 le site de l'entreprise montre lui-même ses faiblesses structurelles en étant profondément pénétré par des Hackers qui ont pu accéder aux codes source les plus secrets de la compagnie

Mai 2001 Eeye Digital Security démontre que le logiciel IIS, générant les pages web de près de 6 millions de sites dans le monde présente une faille de sécurité qui apparaît quel que soit le système d'exploitation Microsoft utilisé : Windows NT, 2000 et même la bêta d'XP: un pirate pouvait prendre « le contrôle complet du serveur et effectuer n'importe quelle action sur lui »

Mai 2001 Windows Media Player était un mouchard en puissance L'éditeur admet trois nouvelles failles de sécurité dans son lecteur multimédia. L'une d'elles, discrètement avouée, aurait permis à un tiers d'identifier l'usager à son insu. www.zdnet.fr/cgi-bin/a_actu.pl?ID=2087841&nl=zdnews

Mai 2001 Kaspersky Labs, www.kaspersky.com repère une faille de Word qui laisse la porte ouverte à un cheval de Troie, "Goga" capable de se cacher dans un fichier au format RTF, (lisible à la fois par les utilisateurs de Mac et de PC). Attaché à un e-mail, ce fichier ".rtf", une fois ouvert, établit un lien hypertexte vers un programme (une macroinstruction, raccourci de commande très commun chez Word) situé sur un site web en Russie qui pourra ensuite effectuer à l'insu de l'utilisateur une série de commandes malveillantes: récupération des log-in et mot de passe présents sur la machine victime, pour aller les stocker ensuite sur un autre site "complice" par exemple.Ce cheval de Troie parvient à berner le système d'exploitation, qui exécute la macro sans s'apercevoir de son caractère dangereux car celle-ci stockée sur un autre ordinateur, "cette nouvelle technique permet de contourner complètement le système de sécurité". www.zdnet.fr/cgi-bin/a_actu.pl?ID=2089179

Juin 2001 Eeye Digital Security www.zdnet.fr/cgi-bin/a_actu.pl?ID=2089467&nl=zdnews met en évidence une faille analogue (buffer overflow) sur le même logiciel IIS qu'en Mai, affectant tous les systèmes d'exploitation de Microsoft : Un ver informatique "Code Red" se sert de ses victime pour aller scanner, au hasard, une liste de 100 adresses IP à la recherche d'autres machines IIS vulnérables. Selon le comptage effectué par la CAIDA (Cooperative Association for Internet Data Analysis), un centre universitaire américain, ce sont au total 359 014 serveurs IIS qui ont été infiltrés le 19 juillet en moins de 14 heures de prolifération

Juillet 2001 Les mots de passe de Messenger et Hotmail s'avèrent piratables facilement et à bon marché, comme l'ont démontré deux experts en sécurité « Concrètement, il est possible de deviner un mot de passe de moins de 8 caractères utilisé pour MSN Messenger en quelques heures avec un logiciel de décodage téléchargeable sur le net et avec un accès à la ligne de connexion », explique Gregory Duchemin, consultant en sécurité chez Neurocom Canada (filiale de Neurocom France), et Simeon Pilgrim (Allied Telesyn International) www.zdnet.fr/cgi-bin/a_actu.pl?ID=2091247&nl=zdnews

fin juillet 2001, les Experts du Kurchatov Institute de Moscou détectent un bug dans le logiciel de base de donnée SQL de Microsoft. Celui-ci met en péril le système de gestion de l'arsenal nucléaire Américain et Russe: des milliers de têtes nucléaires auraient ainsi pu s'évanouir virtuellement en cas d'utilisation prolongée des logiciels de Microsoft. (voir Center for Defense Information www.cdi.org/nuclear/nukesoftware.html et www.newsfactor.com/perl/story/12219.html)

Aout 2001 L'assureur américain Wurzler informe ses clients qui utilisent le logiciel Microsoft IIS qu'ils paieraient 15% plus cher que les autres. Il estime que IIS,principale cible du virus Code Red, multiplie les risques de piratage. Par ailleurs, l'assureur affirme que les utilisateurs de logiciels libres sont mieux préparés aux questionsde sécurité. www.zdnet.com/intweek/stories/news/0,4164,2805906,00.html

Septembre 2001 un patch publié par l'éditeur afin de protéger les serveurs équipés de Windows 2000 ou Windows NT contre une faille de sécurité de type DDOS présentait lui même un bug provocant une panne!

Et 2001 a également vu émerger le virus Nimda

Octobre 2001, actant qu'elle n'arriverait jamais à combler les failles de sécurité de ses logiciels, Microsoft, afin de lutter contre les virus et les pirates préconise... d'interdire toute information sur les trous de sécurité! "Il est temps de mettre fin à l'anarchie de l'information" www.microsoft.com/technet/treeview/default.asp?url=/technet/columns/security/noa rch.asp

Durant tout 2002 L'entreprise a décidé de faire de la sécurité sa priorité en 2002: il était temps (mais Graig Mundie, VP et directeur technologique déclarait en octobre 2002 que jusqu'à présent le "marché" ne le demandait pas...: les Echos.net, 14/10/02)

les mises en évidence d'anomalies ne s'en sont pas moins poursuivies au même rythme...citons seulement pour ne pas trop allonger la liste,

* en septembre, le "grave" (terme employé par l'éditeur) problème de sécuritéqui pouvait conduireau piratage d'informations personnellescomme les n° de cartes de crédit ou les mots de passe en raison d'une faille dans le logiciel de cryptage,

* en octobre la faille dans Internet Explorer qui a permis au virus W32-Bugbear d'établir un nouveau record de vitesse de propagation: ce virus particulièrement dangereux permet de prendre le contrôle d'une machine et de "siphoner" ses mots de passe

*pour finir l'année en beauté avec deux nouvelles failles de sécurité crtiques dans windows (de W95 à XP) et d'Internet Explorer: elles permettraient à un pirate de prendre le contrôle de l'ordinateur de sa victime. http://news.zdnet.fr/story/0,,t118-s2127140,00.html?nl=zdnews

2003 a montré encore une nette aggravation avec d'innombrables nouvelles failles découvertes sur un rythme encore accéléré et souvent exploitées par les pirates avant d'être réparés), Symantec note une augmentation de 40% du nombre des attaques par rapport à 2002 et une explosion du nombre des nouveaux virus spécifiques à Windows : de 308 nouveaux virus sur le premier semestre 2001 on est passé à 445 sur les 6 premiers mois de 2002 et 994 nouveaux virus au premier semestre 2003 !

Une mention toute particulière pour

* W32/Mimail@mm (qui permet de prendre à distance le contrôle des machines infectées

* Swen qui exploite une faille d'Internet explorer 5

* LovSan (ou Blaster) qui pénètre dans les PC équipés de windows2000 sans même avoir recours à la messagerie,

* Mimail.c, vole les mots de passe et identifiants d'Internet Explorer: ce virus-ver, déguisé en un e-mail de photos de plage, s'installe sur les PC dotés de systèmes Windows puis s'empare des mots de passe et identifiants enregistrés par le navigateur de Microsoft

* Win32/SQLSlammer ou Sapphire qui a battu tous les records de vitesse de propagation : l'infection doublait de taille toutes les 8,5 secondes (contre toutes les 37 minutes pour "red Code") et au bout de 3 minutes il "scannait" 55 millions d'ordinateurs par seconde pour détecter ceux qui étaient vulnérables. Il a contaminé 300.000 serveurs (90minutes seulement après l'introduction du ver sur Internet 130.000 machines étaient touchée), bloqué 13.000 distributeurs de billets de banque et a paralysé quasi totalement le trafic de la Corée du Sud. Même Microsoft a été touché!

* et pour Sobig qui créé en plus dans l'ordinateur contaminé un proxyserver ce qui lui permet de dérober vos carnets d'adresse et de les revendre aux spammeurs : ce serait le premier "virus commercial" connu

Heureusement ce "ver" n'était pas programmé pour endommager les machines infectées

* septembre 2003 détection d'une faille des les macrocommandes de Word, Excel, Access, Powerpoint, Work, Visio, Publischer... "Macrobugs" critiques qui permettent de prendre les commandes à distance de votre machine ZDNet, 4 septembre 2003

Le lancement du projet Palladium qui devrait voir le jour en 2004, présenté comme conçu le renforcement de la sécurité a soulevé de nombreuses réserves et critiques dans la mesure ou l'utilisateur perd la maitrise de ses applications et de ses données au profit de l'exploitant d'un serveur externe. certains accusent Microsoft d'avoir développé cette technologie essentiellement pour les besoins des éditeurs de musique et des studios d'hollywood

Le succes des logiciels libres surtout au niveau de l'operating system (Linux) ou des serveurs (Apache), plus encore que la gratuité est du à la sécurité qu'ils apportent de par leur conception:

Windows a hérité du DOS (Disc Operating System) conçu pour en 1981 pour des micro-ordinateurs de faible puissance non-connectés sur Internet, donc sans grande préoccupation en matière de sécurité. La volonté, louable au demeurant, d'assurer une compatibilité ascendante à travers les développements de la puissance des ordinateurs et leur connexion, a conduit à reproduire les défauts congénitaux de ce système de génération en génération pour aboutir aujourd'hui à une "dentelle couverte de rustines (patch)", dont on comprend que l'étanchéité aux virus et aux hackers soit régulièrement prise en défaut et que les "plantages" soient le lot quotidien des utilisateurs

A l'inverse Linux appartient "génétiquement" aux systèmes UNIX, conçus pour de gros ordinateurs professionnels destinés à fonctionner en réseau et donc pour lesquels la sécurité a été, dès la conception, une préoccupation majeure. Le développement considérable des la puissance des "micro" ordinateurs (qui dépassent aujourd'hui de très loin la puissance des très grosses machines de la fin des années 70) a permis au début des années 90 de les faire bénéficier avec LINUX de ce type d'architecture intrinsèquement saine sur le plan de la sécurité et de la stabilité

Scott Granneman, senior consultant à Bryan Consulting Inc développe une analyse montrant que le problème des virus sous Windows n'est pas dû à la popularité du système, contrairement aux affirmations de Microsoft mais à ses vices de conception : " To mess up a Linux box, you need to work at it; to mess up your Windows box, you just need to work on it" www.theregister.co.uk/content/56/33226.html

est-il aujourd'hui raisonnable de mettre des informations sensibles sur un serveur Windows?

"c'est aujourd'hui une faute professionnelle grave contre la sécurité et la confidentialité que d'utiliser des produits microsoft", Pierre Faure DSI de Dassault. Selon une enquête de Forrester Research, début 2003 les trois quart des responsables de la sécurité informatique des grands groupes doutent de la sécurité des logiciels de Microsoft

Le CERTA (le "Computer Emergency Response Team" français), rattaché à la Direction Centrale de la Sécurité des Systèmes d'information (DCSSI) au sein du Secrétariat Général de la Défense Nationale (SGDN) a émis en particulier un bulletin d'alerte concernant un programme dénommé "Error Reporting Tool'' (Outil de Rapport d'Erreur) qui transmet, via internet, à Microsoft des informations de déboggage et un vidage mémoire en cas d'erreur non récupérable. Cette fonctionnalité est justifiée par Microsoft comme permettant d'accélérer le cycle de correction des problèmes. L'outil est installé par défaut avec Windows XP, Office XP et Internet Explorer 6. Il fait partie des mises à jour proposées pour Internet Explorer 5: Un vidage mémoire peut contenir tout ou partie des documents ou des pages web consultés. Cela implique potentiellement la divulgation de données confidentielles, personnelles (explicites ou sur les préférences de l'utilisateur). www.certa.ssi.gouv.fr/site/CERTA-2001-ALE-014/index.html.2.html

Les logiciels libres sont ainsi considérés comme plus sûrs : en 2003 selon IDC, le quart des serveurs installés sont basés sur Linux

C'est la raison pour laquelle l'Etat Major de la marine américaine à choisi LINUX pour son système de commandement et la marine pour ses systèmes d'arme embarqués (de même que Schlumberger, la poste américaine, l'Oréal, Ikea,...)

. En 2003, pour le développement du projet "smart dust" (micro-ordinateurs de la taille d'un grain de sable capable d'observer, de travailler en réseau et de communiquer avec un aeronef) c'est l'option "logiciel libre qui a été choisi: TinyOS http://webs.cs.berkeley.edu/tos

Le Gartner Group recommande cette option à ses clients, même aux PME (Industrie et Techniques novembre 1998)

Juillet 2001, après avoir été attaqué par le ver Code Red, de type DDoS (Distributed Denial of Service) qui profitait d'une faille de sécurité dans les serveurs Microsoft le site de la Maison-Blanche tourne désormais sous Gnu/Linux http://www.whitehouse.gov http://uptime.netcraft.com ...

De même les sites sensibles de l'armée et du parlement Allemand envisagent d'écarter les logiciels microsoft au profit des logiciels libres

En 2002 c'est 25 Etats qui préparent des lois favorisant l'usage des Logiciels Libres dans les administrations: de Taïwan à la Californie en passant par la Chine qui craint les "chevaux de Troie", le Pérou (pour des question de coût), la Finlande, le Canada,...: 66 textes seraient en préparation

En 2003 L'État du Massachusetts a lui aussi décidé www.zdnet.fr/actualites/business/0,39020715,39125646,00.htm d'adopter les logiciels libres mais surtout les grands pays d'Asie (Chine, Japon et Corée) se sont associés pour développer un système d'exploitation libre et alternatif à Windows.

Parmi les principales raisons invoquées par le Japon, initiateur du projet: les inquiétudes sur la sécurité de l'OS de Microsoft. www.zdnet.fr/actualites/technologie/0,39020809,39116408,00.htm

L'Union Européenne a élaboré un document de recommandations sur la migration de Windows vers l'open source qui contient notamment un catalogue très complet d'applications et compare même les coûts, particulièrement dans le domaine du réseau et de la bureautique (ce dernier est particulièrement intéressant car c'est un domaine ingrat où l'activité open source est encore peu connue) http://europa.eu.int/ISPO/ida/export/files/en/1603.pdf et http://europa.eu.int/ISPO/ida/jsps/index.jsp?fuseAction=showDocument&parent= news&documentID=1647

Pour en savoir plus voir www.smets.com et www.freepatents.org/liberty

La Ville de Soisson a décidé, dans le cadre de sa reconversion à miser sur les logiciels libre en créant "Soisson Technopole" qui a fait de ceux-ci le moteur de son développement www.soissons-technopole.org

De surcroit il est à l'évidence dangereux que tous les systèmes informatique reposent sur un seul logiciel : en cas d'incident grave c'est toute l'économie mondiale qui serait paralysée. Il semble être une mesure basique de précaution que d'assurer un minimum de "biodiversité" dans les systèmes d'exploitation

"Il est essentiel que la société devienne moins dépendante d'un seul système d'exploitation si l'on veut que nos infrastructures de réseau les plus stratégiquesne restent pas sous la menace d'une simple et unique cyberattaque" (rapport Cyber-Security : The Cost of Monopoly oct 2003 www.ccianet.org/papers/cyberinsecurity.pdf)

sur Evariste sur le Web
nous écrire
Evariste ©1996-2007
URL : http://www.evariste.org/new/index.html

(Last update : Fri, 9 Feb 2007)