
Bonjour de Rennes,
Deuxième jours. J'ai loupé la 1ere moitié de la conf. Cette conf est en anglais, ce qui est rare au SSTIC. Le sujet est sur le Fuzzing.
FUZZING : LE PASSÉ, LE PRÉSENT ET L’AVENIR par Ari TAKANEN
Les standards de fiabilité et de sécurité en matière de communication nécessitent de faire appel à des nouvelles techniques de test automatisé. Le Fuzzing est une méthode de test « négative ». Il s’agit d’alimenter un programme, un matériel ou un système avec des données d’entrées malformées ou inattendues pour provoquer des défauts critiques, des crashs… Les tests envoyés sur les interfaces externes peuvent contenir des données incorrectes, des erreurs de syntaxe, mais aussi des séquences de messages incorrectes. Dans cette présentation je parlerais des derniers progrès des fuzzers « model-based », en particulier concernant le fuzzing de XML. XML est aujourd’hui omniprésent, aussi bien dans les applications Web que dans des systèmes critiques SCADA et Télécom. Malheureusement, les recherches conduites au CodeLabs montrent que la complexité d’XML engendre de nombreuses erreurs…
Texte officiel du programme SSTIC
FUZZGRIND : UN OUTIL DE FUZZING AUTOMATIQUE par Gabriel CAMPANA (Sogeti ESEC) Présentation sur fuzzing. L'idée est de tester du logiciel pour trouver des bugs ou vulnérabilités (Bof ou autre). Généralement les outils sont automatique. Il existe passablement de solution comme Autodafé, Flayer, etc...
Le speaker nous démontre un exemple de Fuzzing sur du code source en C puis nous présente sa solution "Fuzzgrind" qui est un outil qui repose sur un plugin spécifique pour
Valgrind et
STP, outil de résolution de contraintes.
Valgrind analyse le programme et génère un rapport. Nous avons droit à une démo. Impressionnant pour trouver des trous de sécurité...
SÉCURITÉ DES ARCHITECTURES DE CONVERGENCE FIXE-MOBILE par Laurent BUTTI (Orange Labs)3ème conf ce matin. Le rythme est soutenue et les sujets assez complexe mais très intéressant.
La présentation se concentre sur la convergence des équipements: PDA, Téléphone, MP3, Console de jeux, etc.
Aujourd'hui la plupart de ces "devices" supporte la connectivité réseau (3G, Wifi, etc.). Une tendance est maintenant le UMA. UMA permet d'encapsuler les protocoles 3G sur IP. Cela pose des fortes contraintes de sécurité. UMA support l'authentification par certificat X509, EAP par exemple et le protocole IPSEC. Cela ouvre des portes intéressantes pour les applications du futur.
Encore une fois cela confirme aussi que les équipements mobiles seront un support parfait pour l'authentification forte. Voir mon billet sur ce
sujet.1ere pause pour un café
Sécurité des smartphones par Romain Raboin, AtlabPrésentation sur la sécurité du smartphone Windows mobile (Windows Mobile OS version 6.0).
Marché en forte croissance.
Brève présentation des 4 systèmes du marché:
- Symbian OS (représente environ 42% du marché)
- Iphone OS (13%)
- Windows Mobile OS (27%)
- RIM Blackberry OS (15%)
Romain fait un bref survol sur la sécurité des 4 OS. Il explique ensuite les menaces:
Vol de données
Géo-Localisation
Malware de type espions, Rootkit, Trojan
Vulnérabilité connue (CVE)
Vol de SMS, MMS (On trouve même des logiciels officiel de type "Keylogger"....)
Bof
etc.
La fin de la présentation nous montre un exploit sur Windows Mobile.
En conclusion (selon mon avis) Blackberry reste encore la meilleure approche en termes de sécurité. Pour le moment....
Je pense que l'Iphone va très rapidement évoluer sur ce terrain. Il y a déjà un client IPSEC pour l'Iphone.
Cool: un petit soft pour espionner sa femme.... :-)
Merci les USA ! spyware commercial disponible sur l'ensemble de ces plate-formes,
FlexiSPY.
A suivre...
LE TRAÇAGE DE TRAÎTRES EN MULTIMEDIA par Teddy FURON INRIA - Thomson.Pour faire face au piratage sur Internet de ses contenus, l'industrie de l' "entertainment" a promulgué un ensemble de mesures techniques de protection, plus connues sous le nom de DRM. Limitant l'accès des contenus dûment achetés, les DRM ont créé une énorme frustration chez les utilisateurs et sont devenus très controversés. Le traçage des traîtres fait partie des techniques alternatives moins intrusives en développement à l'heure actuelle. L'objectif est de s'attaquer à la source de la redistribution illégale en identifiant qui possédait à l'origine les contenus. La présentation a pour but de décrire le problème du traçage de traîtres, d'en établir un rapide historique (de Magaret Thatcher au disque Blu-Ray) et de décrire de manière simple les principes soutenant les solutions actuelles. Les ingrédients de base seront les suivants : une pincée de théorie des codes, un peu de statistique et beaucoup de tatouage numérique.
Source pour ce chapitre : le site du SSTIC
Ou le site de
SID.
Une fois de plus cela confirme fortement la mouvance vers le
DRM et l'utilisation de la technologie PKI.
Super présentation.
LE VOL D'INFORMATIONS N'EXISTE PAS... par Marie BAREL Orange Consulting Services.Une super présentation juridique comme quoi, au sens de la loi, le vol de l'information n'existe pas. L'information n'est pas considéré comme un bien matériel...
Mais les choses sont entrain de changer. Il y a une jurisprudence en 1998. Un petit pas en avant.
Plus d'info du SSTIC:
Face à la crise, l’intelligence économique est une stratégie à développer et la maîtrise de l’information une nécessité impérieuse. Alors que, contrairement aux idées reçues, le vol d’informations n’est pas reconnu par le code pénal français, il convient de comprendre comment le droit protège le patrimoine informationnel de l’entreprise. Or, sauf le cas particulier de certaines données (données à caractère personnel, données couvertes par le secret, …) pour lesquelles le législateur a organisé une protection légale, il incombe en définitive aux responsables de mettre en œuvre au sein de l’entreprise des solutions, réponses contractuelles ou normatives, susceptibles de répondre efficacement à la problématique de la protection de l’information.
Pause de midi. On a faim...
POURQUOI LA SÉCURITÉ EST UN ÉCHEC (ET COMMENT Y REMÉDIER) par Nicolas RUFF (EADS) Une présentation très sympa de Nicolas Ruff qui part du constat que les solutions techniques de sécurisation ne sont pas forcément très efficace. Un speech très pragmatique et beaucoup de retour d'expérience. Bravo Nicolas.
Exemple pratique sur les mots de passe Windows. Conclusion qui me plaît beaucoup. Ne plus utiliser les mots de passe.
Donc
Smartcard Logon est une bonne approche.
Bientôt il y aura les slides sur le site du SSTIC (
les actes)
Fin des conférences.
Ce soir Social Event SSTIC
Un autre point de vue sur le SSTIC
Day1
Day2 par Cédric Blancher (SID) et son super Blog
SID