Accueil Foire Aux Questions Trouver d'autres membres Rechercher Utilisez le vBpad pour stocker des notes personnelles Ici, vous pouvez voir les sujets auxquels vous avez souscris, vos messages privés; et modifier vos informations personnelles et préférences. Statistiques du forum Enregistrez vous gratuitement ! Se déconnecter  
Forum OXMO Forum OXMO > Section Technique > Réseaux / Sécurité > [SECURITE] Les vulnérabilités logicielles désormais soumises aux enchères


Aller au Forum:
Notez ce sujet :

  Sujet précédent   Sujet suivant
Auteur
Sujet Poster un nouveau sujet    Poster une réponse
 soul^keeper  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Administrateur

Déconnecté

Niveau : 5
N° de Membre : 1

Ancienneté : 100%
Participation : 19%
Inscription: 22 Feb 2002
Localisation: La Défense
Age: 48
Messages: 16623
Sujets Lancés : 2412

Arrow [SECURITE] Les vulnérabilités logicielles désormais soumises aux enchères

Citation:
Les vulnérabilités logicielles désormais soumises aux enchères

<i>Les éditeurs manient la carotte et le bâton pour maîtriser la recherche indépendante. Des procès pour combattre la publication non autorisée de code et des primes pour récompenser ceux la communication directe. (02/08/2005) </i>

Le thème des vulnérabilités logicielles agite une nouvelle fois le secteur de la sécurité informatique. A l'occasion de la conférence Black Hat 2005 qui s'est tenue à Las Vegas du 23 au 28 juillet 2005, 3Com et Verisign ont ouverts le bal sur le rôle des chercheurs indépendants dans le domaine de la sécurité.

3Com a ainsi annoncé son projet ZDI ou Zero Day Initiative qui vise à minimiser le délai entre la découverte d'une vulnérabilité et son exploitation sur le terrain. Dans ce cadre, la société propose une prime aux chercheurs indépendants, de manière à les inciter à communiquer leurs travaux au plus tôt. Car l'un des dangers principal qu'encoure aujourd'hui un éditeur se situe dans les failles découvertes mais non divulguées dont peuvent tirer partie les créateurs de vers ou de virus bien informés.

Or jusqu'à présent, les éditeurs comptaient avant tout sur la bonne volonté des chercheurs indépendants pour transmettre leurs découvertes. Désormais, selon le niveau de dangerosité de la vulnérabilité découverte, 3Com offrira jusqu'à 20 000 dollars de prime. Une stratégie planifiée depuis 2004 par le groupe et concrétisée en décembre dernier lors du rachat de l'acteur TippingPoint, spécialisé dans la recherche de vulnérabilités logicielles, pour 430 millions de dollars.

Par le biais de cette annonce, 3Com vient concurrencer iDefense, autre acteur connu sur le secteur des vulnérabilités logicielles. Rachetée mi-juillet par Verisign pour 40 millions de dollars, iDefense proposait en moyenne 2 000 dollars par faille découverte aux acteurs indépendants.

Ce modèle comporte plusieurs avantages : il permet ainsi à la fondation Mozilla, responsable du navigateur Web Firefox, de lister les bugs affectant ces logiciels moyennant 500 dollars. Dans ce cas, le but premier reste d'épauler le manque de compétences internes. Autre atout, le système de prime stimule en théorie la recherche sur un produit donné.

<b>L'affaire Cisco / ISS relance le débat sur la publication des failles. </b>

La commercialisation des vulnérabilités logicielles par des acteurs aussi importants que Verisign ou 3Com rapproche toutefois le monde des créateurs de virus de celui des spécialistes de la sécurité. En effet, les codes malveillants tels Sasser s'appuient sur des failles logicielles afin de faciliter leur propagation en limitant l'interaction avec l'utilisateur. Par ailleurs, le décalage entre la mise à jour des systèmes d'informations des entreprises et le rythme de sortie des patchs chez les éditeurs laisse toujours une fenêtre ouverte en entreprise.

La publication ou non des vulnérabilités logicielles a constitué le deuxième sujet phare de cette conférence Black Hat 2005. Michael Lynn, ancien chercheur en sécurité chez Internet Security System (ISS), y a dévoilé dans les grandes lignes une faille majeure affectant les routeurs Cisco sous système d'exploitation IOS (Internet Operating System), et ce contre l'avis de son ex-employeur.

Le discours officiel qui avait été planifié pour la conférence par ISS, a été annulé peu avant la conférence suite à un accord verbal obtenu par Cisco. L'employé d'ISS décidait alors de démissionner afin de pouvoir s'exprimer librement sur cette vulnérabilité en public. Après une procédure en justice engagée par Cisco et ISS pour non respect du secret professionnel et violation des droits d'auteurs sur le logiciel Cisco, l'affaire s'est finalement résolue à l'amiable. Le chercheur accepte de remettre l'ensemble des documents relatifs à la faille Cisco et de ne plus en faire mention tandis que les organisateurs du Black Hat se sont engagés à ne pas diffuser les vidéos de la conférence de M. Lynn.

En France, un cas similaire à celui de Cisco engage toujours Guillaume Tena, alias Guillermito à l'éditeur d'antivirus Viguard (lire l'article du 09/03/2005). L'enjeu pour les acteurs indépendants consiste à voir leur travail reconnu ainsi qu'à sensibiliser clients et éditeurs sur les risques des différents produits. Au contraire, les éditeurs cherchent avant tout à protéger leurs produits et leurs clients d'une attaque éventuelle qui serait la conséquence d'une publication hâtive d'une vulnérabilité.

Source: <a href="http://solutions.journaldunet.com/0508/050802_failles.shtml">JdN</a>

Tenez... pour rebondir sur la thread <a href="http://www.forum.oxmo.org/showthread.php?s=&threadid=35632">[SECURITE] Cisco et ISS font taire un expert trop bavard </a>

...


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 92 Jours, 20 Heures, 22 Minutes, 21 Secondes en ligne

Old Post 02-08-2005 18:34
Cliquez ici pour voir le profil de soul^keeper Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de soul^keeper Ajouter soul^keeper à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 bunk  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Confirmé

Déconnecté

Niveau : 3
N° de Membre : 5097

Ancienneté : 98%
Participation : 2%
Inscription: 17 Oct 2002
Localisation: {0,1}^(-infinity)
Messages: 1323
Sujets Lancés : 61

Reste à savoir aussi comment définir les "vulnérabilités logicielles". Est-ce que *tout* peut-être considéré comme ?

Il y a quelque jours, j'ai lu (et testé) qu'un type avait trouvé le moyen de faire planter IE et Firefox avec une animation flash foirée... est-ce un cas de vulnérabilité ?

Ou faut-il que l'ampleur soit bien plus importante, à savoir un véritable trou de sécurité pour par exemple les règlements par CB, etc...

Dernier point; si vous voulez devenir riche, il faut convaincre Bill Gates de faire la même chose avec Windows... 500$ le bug, c'est bien payé


__________________
Maintenant, vous savez


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 20 Jours, 5 Heures, 55 Minutes, 25 Secondes en ligne

Old Post 02-08-2005 19:10
Cliquez ici pour voir le profil de bunk Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de bunk Ajouter bunk à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
Il est actuellement 08:38 (GMT) Poster un nouveau sujet    Poster une réponse   
  Sujet précédent   Sujet suivant
Forum OXMO > Section Technique > Réseaux / Sécurité > [SECURITE] Les vulnérabilités logicielles désormais soumises aux enchères

Aller au Forum:
Notez ce sujet :


 Réponse Rapide
Titre: (Optionnel)
Message:

Convertir automatiquement les URLs Montrer la Signature
Afficher une version imprimable | Envoyer cette page par email | S'inscrire à ce sujet | Télécharger ce sujet
Règles du forum :
Créer de nouveaux sujets
Répondre aux messages
Attacher des fichiers
Editer vos messages
: not autorisé
: not autorisé
: not autorisé
: not autorisé
Le Code HTML est OFF
Le Code vB est ON
Les Smileys sont ONs
Le code [IMG] est ON
 
< Contactez-nous - Forum OXMO>

Uptime du serveur SQL : 3 jour(s) 8 heure(s) et 14 minute(s)
Page générée en 0.017709 secondes en exécutant 32 requêtes SQL.
Apache - Compression GZIP : Activée.