Les derniers articles

Nos contenus premiums

Ces articles techniques n'ont jamais fait l'objet d'une publication papier. Ils sont exclusivement disponibles sur ce site et réservés aux abonnés de la plateforme Connect.

Nous contacter

Introduction au dossier : Patch management - améliorer les processus de mise à jour de sécurité

Spécialité(s)
Résumé

À l’époque où j’ai commencé l’informatique, lorsqu’une faille de sécurité était découverte sur une brique applicative, le passage des mises à jour sur les serveurs se faisait souvent à renfort de ./configure;make;make install. Certains vieux barbus restent nostalgiques de l’époque dorée où recompiler sendmail chaque semaine sur autant de distributions Linux qu’ils géraient de serveurs constituait le cœur de leur travail. Pour nos Bastard Operator From Hell, la valeur professionnelle se mesurait au nombre d’options de compilations connues sur gcc et leur capacité à modeler chaque serveur à leur image en s’éloignant au maximum des standards. Si certains regardent de haut les plus jeunes qui ne savent même plus recompiler un noyau, il convient de rappeler que le nombre de serveurs gérés par un admin sys a souvent été multiplié par un facteur dix à cent en vingt ans.

Objection votre honneur, l’IPA n’était pas coupable

Spécialité(s)
Résumé

Lorsque l’on parle de tests d’intrusion mobiles, les poils de certains auditeurs se hérissent lorsqu’il s’agit d’auditer une application iOS. En effet, la pomme croquée rend plus complexe l’analyse de ses applications que ses concurrents. Et pourtant ! Bien que moins documentée, la mise en place d’une analyse instrumentalisée des applications iOS est largement possible avec des outils facilement accessibles, laissez-vous juste guider !

Édito

Résumé

« Il existe deux types de cryptographie dans le monde : la cryptographie qui protège vos documents de la curiosité de votre petite sœur et celle qui empêche les gouvernements les plus puissants de lire vos fichiers. ». Quand Bruce Schneier écrivait ceci en 1998, peu de citoyens de pays occidentaux considéraient l'intérêt de protéger leurs communications d’oreilles indiscrètes et surtout pas de leur gouvernement.

Nushell : un shell en Rust qui décape

Spécialité(s)
Résumé

Sh, Ksh, bash, Dash, Zsh, Fish, Rush, Tcsh, C Shell, etc. Non, ceci n’est pas la liste des prénoms des enfants d’Elon Musk. Ni celle de nouvelles galaxies découvertes par le télescope James Webb. Mais une liste des Shells les plus connus que vous pouvez utiliser pour travailler en ligne de commandes. Chacun d’eux a ses fans, défenseurs et détracteurs, et ces utilisateurs s’affrontent bien sûr dans des flamewars aussi enflammées et inutiles qu’un débat Nano / Vim / Emacs. Alors pour jeter de l’huile sur le feu et rajouter une entrée à cette déjà longue liste, je vous propose de découvrir un nouveau shell, le bien nommé Nushell.

Smallstep, une autorité de certification moderne et facile d’accès

Spécialité(s)
Résumé

Commençons cet article par une question simple : existe-t-il encore un intérêt à installer et gérer une autorité de certification (AC) dans son réseau privé ? À première vue, questionner cette nécessité semble être une sage décision. Cependant, nous allons voir ensemble les avantages qu’apporte ce type de composant, aujourd’hui encore plus qu’hier, au sein d’un système d’information (SI). Nous installerons ensuite step-ca, l’autorité de certification open source de Smallstep, et l’utiliserons dans un cas d’usage qui mettra en évidence sa simplicité et son efficacité.

Sécurisation d’un site web de type WordPress à l’aide de CrowdSec

Spécialité(s)
Résumé

Dans un précédent article, Benoît Benedetti présentait le logiciel CrowdSec [1] et montrait comment s’en servir pour détecter et bloquer des attaques. Dans cet article, nous allons nous intéresser à un cas d’usage plus spécifique. Il s’agit ainsi d’utiliser l’écosystème proposé par CrowdSec pour améliorer la sécurité d’un site web de type WordPress contre des attaques à la fois ciblées et opportunistes. Cela s’articulera autour de la détection des attaques et de la notification de ces attaques. Pour finir, nous proposerons deux remédiations différentes contre ces attaques.