Emploi Start-up Evénements 01 Avis d'expert Vidéos Indicateurs Distribution Telecharger Pro Livres blancs

Test d'intrusion : quelles sont les méthodes ?

envoyer
par mail
imprimer
l'article
partager sur Viadeo
partager sur Facebook
partager sur LinkedIn
partager sur Scoopeo
partager sur Technorati
partager sur Digg
partager sur Delicious
partager sur Google
partager sur Myspace
partager sur Yahoo!

01net. : Comment procédez-vous pour effectuer des tests d’intrusion ?
Philippe Humeau : Il y a plusieurs points d’entrée permettant de pénétrer dans une entreprise pour y chercher des informations. Il y a d’abord tout ce qui est exporté et visible depuis l’extérieur par le biais d’Internet, comme le serveur d'e-mails et le serveur Web. Il y a également le service informatique interne, que l’on va essayer de compromettre par d’autres méthodes. On va dans un premier temps essayer de trouver des failles sur le site Web de l’entreprise, trouver des informations sur elle, sur sa hiérarchie et sur ce qu’elle utilise comme système, afin de l'attaquer de manière spécifique.

Concrètement, qu’utilisez-vous comme logiciels et comme techniques ?
Dans un premier temps, on recherche l’information gratuite, celle que l’on peut trouver facilement, car elle peut être très intéressante. On cherche par exemple à connaître la taille de l’entreprise, à savoir dans quels milieux elle évolue, quels sont ses dirigeants, quels sont ses clients, les personnes qui ont été nommées à tel ou tel poste, etc. Ce type d’informations peut être trouvé sur Sociétés.com et Google, entre autres. On va donc, petit à petit, récupérer de l’information et trouver les technologies puis, une fois que l’on aura fait un tour d’horizon, on va regarder sa surface externe : ses classes d’adresses IP et ce que l’on va trouver sur ces dernières. Pour résumer, on essaie d’accumuler le plus d’informations possible sur l’entreprise afin d’élaborer un scénario d’attaque.

Avez-vous des logiciels spécifiques pour effectuer vos tests ?
Oui. Il y a de bons logiciels qui sont mis à disposition gratuitement, comme par exemple MBSA de Microsoft. Il interroge la base pour savoir si vous êtes à jour et si vos mots de passe sont suffisamment forts.

Quel est le prix d’un test d’intrusion ?
Pour ce qui nous concerne, le plus petit que nous ayons facturé se montait à 4 000 euros, et le plus gros à près de 100 000 euros, pour un test qui à duré presque trois mois sur plusieurs pays.

Combien de temps mettez-vous à pénétrer un réseau ?
Entre 24 heures et 72 heures. Rarement plus, parfois moins. Notre record s’établit à 1 h 30 min. Pour la résistance la plus forte, cela est monté à plus de 14 jours, à cinq personnes. Mais l’effort était à la hauteur de l’enjeu, puisque la faille que nous avons trouvée aurait pu coûter plusieurs dizaines de millions d’euros à cette entreprise. Le test leur a coûté 20 000 ou 30 000 euros, mais c’est dans la logique, car c'était en rapport avec leurs besoins. Cela a un coût, bien sûr, mais on protège les entreprises et on leur évite de perdre de l’argent par exemple en se faisant détourner des centaines de millions d’euros ou voler un fichier de clientèle.

publicité
à lire aussi
SUR LES MÊMES THÈMES
L’iPhone 3G S vulnérable à une attaque par SMS
Faire tester sa sécurité par des étudiants lors d'un concours de hack
Le spam se porte toujours aussi bien
La cryptographie quantique n'est pas infaillible
Mozilla veut bloquer l'exécution des javascripts malveillants
Données personnelles : Facebook comble une faille de sécurité
Bee Ware propose une « cyber-responsabilité civile » aux propriétaires de site Web
5/5 - Smartphones : quelle sécurité mettre en œuvre dans l'entreprise ?
Les DSI s'interrogent sur la sécurité du cloud computing
Sophos veut chiffrer les données des PME
Loppsi : une loi pour mettre Internet sous surveillance
La crise réduit la vigilance des entreprises
Les demandes de passeport en ligne suspendues au Canada
Failles critiques dans Adobe Reader : désactivez Javascript !
Antivirus gratuit : Panda mise sur le cloud computing
Une faille irrémédiable dans Windows 7
Le cloud computing, une menace pour les entreprises
Google Chrome 1.0 touché par une faille de sécurité
Faut-il supprimer Adobe Reader en entreprise ?
Cisco lance une offre pour sécuriser l'informatique par Internet
01Informatique
01 INFORMATIQUE
L'hebdo de référence des décideurs informatiques.
Micro Hebdo
MICRO HEBDO
L'hebdo qui vous simplifie la micro
et Internet.
L'Ordinateur Individuel
L'ORDINATEUR INDIVIDUEL
Le mensuel informatique qui vous informe et vous conseille.
Tous droits réservés © 1999 - 2009 Internext - 01net.