Emploi Start-up Evénements 01 Avis d'expert Vidéos Indicateurs Distribution Telecharger Pro Livres blancs

Polémique autour de la boîte de Pandore SQL Server

Vulnérabilité pour les uns, problème incontournable pour les autres : l’absence de chiffrement pour les mots de passe d'accès à la base de données suscite la polémique.
laisser un avis
envoyer
par mail
imprimer
l'article
partager sur Viadeo
partager sur Facebook
partager sur LinkedIn
partager sur Scoopeo
partager sur Technorati
partager sur Digg
partager sur Delicious
partager sur Google
partager sur Myspace
partager sur Yahoo!

L'israélien Sentrigo, spécialisé dans la sécurisation des bases de données, a lancé récemment un appel à la vigilance autour de SQL Server. Une négligence de Microsoft donnerait en effet aux administrateurs de la base, la possibilité d'accéder aux mots de passe en clair de ses utilisateurs. Pour Sentrigo, le problème vient essentiellement du fait que ces derniers ont tendance à utiliser le même mot de passe pour tous leurs accès et qu'entre les mains d'un pirate cette liste représenterait une véritable boîte de Pandore.

Microsoft refuse aujourd'hui de reconnaître la paternité d'une quelconque vulnérabilité et déclare sur son blog sécurité  qu'« il est difficile de s'opposer à un administrateur malintentionné ». Aucun correctif n'est donc prévu. Sentrigo s'est engagé, de son côté, à fournir un outil permettant de chiffrer les mots de passe de la base de données. Baptisé Passwordizer, l'utilitaire est disponible en téléchargement sur le site de l'éditeur.

Une seule méthode d’authentification concernée

Cependant, sur les deux méthodes d'authentification pour gérer les accès à MS SQL, une seule est concernée par cet avertissement. Il s'agit de la méthode SQ  Server standard (1) qui gère notamment les comptes et les mots de passe (type compte sa, compte DBA local…), et qui, lors d'une authentification, stocke les mots de passe en clair dans la mémoire du processus. La seconde, utilisée par défaut, s'appuie sur l'authentification intégrée dans Windows et se base donc sur des protocoles d'authentification classiques (type Kerberos), otant toute inquiétude sur la question des mots de passe lisibles.

(1) Pour Microsoft, ce mode d'authentification est déconseillé, à utiliser uniquement lorsqu'il n'est pas possible de fonctionner en mode intégré.

La réponse de Cyril Voisin, chef de programme sécurité à Microsoft France

« Une règle fondamentale de l'informatique »
Un administrateur peut tout faire sur le périmètre où il a les droits. La question du non-respect de la vie privée par l'un d'entre eux est un problème fondamental de l'informatique. C'est pour cela, notamment, qu'il est recommandé que leurs actions soient auditées par des cabinets indépendants (notion de séparation des rôles). Un administrateur pourrait fouiller dans la base, puisqu'il peut, par définition, tout faire. C'est tout à fait en phase avec la 6e loi immuable sur la sécurité informatique (1), que Microsoft a publiée en 2000.

(1) Law #6 : « A computer is only as secure as the administrator is trustworth ».

débat
3 avis d'internautes
Polémique autour de la boîte de Pandore SQL Server
idem
par braibaud
le 07/09/2009 13:18:17
pas si simple
par iambradpit
le 07/09/2009 21:54:37
moins cher, microsoft ?
par bobby2
le 09/10/2009 09:09:11
publicité
débat
3 réactions
 
moins cher, microsoft ?
posté le 09/10/09 à 09:09 par bobby2
pas si simple
posté le 07/09/09 à 21:54 par iambradpit
idem
posté le 07/09/09 à 13:18 par braibaud
à lire aussi
SUR LES MÊMES THÈMES
Microsoft se réconcilie peu à peu avec la sécurité pour l'entreprise
RPV SSL : attention au piège !
Sécuriser les données des cartes bancaires en 12 leçons
Arkoon entérine le rachat de SkyRecon
La sécurité des bases de données n’a pas de prix pour IBM
Un Big Brother interne pour l'entreprise
L'agence européenne de la sécurité relève 35 risques liés au cloud
Opération blindage pour l'adressage du Web
Windows 7 fête sa première faille ! (MAJ)
SSL, un protocole de plus en plus vulnérable
MQQ, l'algorithme qui signe 10 000 fois plus vite que RSA
Casser un chiffrement PGP en utilisant le cloud d’Amazon
Stockage : la gestion des clés enfin séparée de l'outil de chiffrement
Vers des zones de haute sécurité sur le Web
Conficker fête ses 1 an… et souffle sept millions de bougies !
Keynectis et Mediscs relancent l'authentification forte
Les entreprises investissent dans une sécurisation proactive
Cisco rachète ScanSafe, un spécialiste de la sécurité Web
Anticiper les évolutions lentes pour mieux appréhender les menaces
01Informatique
01 INFORMATIQUE
L'hebdo de référence des décideurs informatiques.
Micro Hebdo
MICRO HEBDO
L'hebdo qui vous simplifie la micro
et Internet.
L'Ordinateur Individuel
L'ORDINATEUR INDIVIDUEL
Le mensuel informatique qui vous informe et vous conseille.
Tous droits réservés © 1999 - 2009 Internext - 01net.