<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>

<channel>
	<title>Le blog de commonIT &#187; Sécurité</title>
	<atom:link href="http://commonit.com/blogs/fr/tag/securite/feed/" rel="self" type="application/rss+xml" />
	<link>http://commonit.com/blogs/fr</link>
	<description>stress-free internet</description>
	<pubDate>Tue, 24 Jan 2012 13:33:09 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.6.5</generator>
	<language>en</language>
			<item>
		<title>Les plugins, un casse-tête pour les entreprises</title>
		<link>http://commonit.com/blogs/fr/2010/10/29/les-plugins-un-casse-tete-pour-les-entreprises/</link>
		<comments>http://commonit.com/blogs/fr/2010/10/29/les-plugins-un-casse-tete-pour-les-entreprises/#comments</comments>
		<pubDate>Fri, 29 Oct 2010 16:48:54 +0000</pubDate>
		<dc:creator>Mathieu Lafon</dc:creator>
		
		<category><![CDATA[Sécurité]]></category>

		<category><![CDATA[sécurité web]]></category>

		<category><![CDATA[web security]]></category>

		<guid isPermaLink="false">http://commonit.com/blogs/fr/?p=639</guid>
		<description><![CDATA[Depuis quelques années, le navigateur reste le point faible des entreprises en terme de sécurité avec un nombre de vulnérabilités exploitées en augmentation et des sorties régulières de correctifs de sécurité.
S&#8217;il n&#8217;y avait que le navigateur à mettre à jour, cela pourrait encore se gérer facilement. Mais il est souvent nécessaire de surveiller également les différents composants intéragissant avec [...]]]></description>
			<content:encoded><![CDATA[<p><img class="size-medium wp-image-640 alignright" src="http://commonit.com/blogs/fr/files/2010/10/flash_attack.jpg" alt="" width="200" height="200" />Depuis quelques années, le navigateur reste le point faible des entreprises en terme de sécurité avec un nombre de vulnérabilités exploitées en augmentation et des sorties régulières de correctifs de sécurité.</p>
<p>S&#8217;il n&#8217;y avait que le navigateur à mettre à jour, cela pourrait encore se gérer facilement. Mais il est souvent nécessaire de surveiller également les différents composants intéragissant avec celui-ci et permettant d&#8217;accéder à des contenus complexes (PDF, vidéos, webex, applications, &#8230;). Et ces derniers ne sont pas exempts de vulnérabilités, loin de là. Adobe et Oracle sortent régulièrement des correctifs pour leurs produits phares que sont Adobe Acrobat Reader, Adobe Flash Player et Java. Microsoft annonçait d&#8217;ailleurs récemment que son produit de protection contre les malwares (MMPC) avait bloqué <a title="6,5 millions d’attaques Java en six mois" href="http://www.linformaticien.com/Actualités/tabid/58/newsid496/9276/65-millions-d-attaques-java-en-six-mois/Default.aspx">6,5 millions d&#8217;attaques Java en seulement six mois</a>. Et là où le bas blesse, c&#8217;est que la mise à jour peut bloquer un certain nombre d&#8217;applications métier de manière irréversible. On retrouve donc de plus en plus d&#8217;entreprises bloquées dans une version bien particulière de Java ou de Service Pack d&#8217;IE en raison d&#8217;une application critique et malgré le risque important que cela fait peser sur le poste en matière de sécurité.</p>
<p>Cela fait le bonheur des éditeurs qui n&#8217;en finissent pas d&#8217;inventer de nouvelles couches de sécurité (anti-virus, anti-spyware, anti-malware, &#8230;) qui ne font que ralentir le poste ou le réseau et se révélent souvent inefficaces face au premier 0-day venu.</p>
<p>Pour résoudre tous ces problèmes, il faudrait que chaque utilisateur ait à disposition un ordinateur parfaitement configuré et correctement isolé pour chaque application ou chaque besoin. Ou alors, il suffirait d&#8217;utiliser <a title="Virtual Browser" href="http://commonit.com/fr/produits/virtual-browser">Virtual Browser</a>&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://commonit.com/blogs/fr/2010/10/29/les-plugins-un-casse-tete-pour-les-entreprises/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Sécurité du browser et Cloud Computing</title>
		<link>http://commonit.com/blogs/fr/2010/03/19/securite-du-browser-et-cloud-computing/</link>
		<comments>http://commonit.com/blogs/fr/2010/03/19/securite-du-browser-et-cloud-computing/#comments</comments>
		<pubDate>Fri, 19 Mar 2010 18:14:12 +0000</pubDate>
		<dc:creator>Daniel Fages</dc:creator>
		
		<category><![CDATA[commonIT]]></category>

		<category><![CDATA[tendances marché]]></category>

		<category><![CDATA[Cloud]]></category>

		<category><![CDATA[Sécurité]]></category>

		<category><![CDATA[sécurité web]]></category>

		<category><![CDATA[web security]]></category>

		<guid isPermaLink="false">http://commonit.com/blogs/fr/?p=533</guid>
		<description><![CDATA[
Le navigateur est au cœur de la stratégie Cloud des entreprises. Le développement des technologies web dans les environnements professionnels a fait de ce logiciel inventé pour le grand public, le client universel d’accès aux applications cloud des entreprises.
Il est vrai que le navigateur web est gratuit et que tout le monde sait s’en servir, [...]]]></description>
			<content:encoded><![CDATA[<p><!--StartFragment--></p>
<p class="MsoNormal"><span><img class="size-medium wp-image-535 alignright" src="http://commonit.com/blogs/fr/files/2010/03/cloud-secu1.jpg" alt="" width="281" height="230" />Le navigateur est au cœur de la stratégie Cloud des entreprises. Le développement des technologies web dans les environnements professionnels a fait de ce logiciel inventé pour le grand public, le client universel d’accès aux applications cloud des entreprises.</span></p>
<p class="MsoNormal"><span>Il est vrai que le navigateur web est gratuit et que tout le monde sait s’en servir, ce qui fait 2 excellents arguments pour l’utiliser, surtout quand les budgets informatiques sont en baisse. Mais utiliser un navigateur en entreprise n’est pas anodin du point de vue de la sécurité :</span></p>
<p class="MsoNormal"><strong><span>Une technologie grand public.</span></strong><span> Les navigateurs répondent à un objectif principal : pouvoir être utiliser simplement par le plus grand nombre. Ce qui implique qu’il doit y avoir le moins de contraintes possibles dans l’expérience utilisateur. C’est pour cette raison que les technologies 2.0 qui permettent une meilleure interactivité vont jusqu’à exécuter du code provenant d’internet dans le navigateur lui-même (Ajax, Flash, Java, ActiveX par exemple)… Mais est-ce le comportement attendu d’un logiciel qui sert aussi à se connecter sur les applications les plus sensibles d’une entreprise (Banque, CRM, Comptabilité) ?</span></p>
<p class="MsoNormal"><strong><span>Une architecture non sécurisée.</span></strong><span> Les professionnels de la sécurité sont de plus en plus conscients que le navigateur est un logiciel non sécurisé. Le problème est triple : (i) d’abord il existe des failles dans les navigateurs comme dans tout logiciel complexe, (ii) ensuite le navigateur est plus exposé que les autres logiciels à la menace parce que c’est lui qui accède à Internet, (iii) enfin le comportement du navigateur est également dangereux à cause de ses nombreux plugins (voir plus haut).</span></p>
<p class="MsoNormal"><strong><span>La confidentialité des données en question.</span></strong><span> Utiliser un navigateur à la maison ou dans un cybercafé pour se connecter à des applications Cloud peut se révéler dangereux pour les données d’une entreprise. En effet, l’utilisation du web permettra à un utilisateur mobile de se connecter à ses services cloud depuis n’importe quel poste équipé d’un browser. Le problème c’est que l’entreprise n’a pas forcément envie que des données sensibles se retrouvent sur « n’importe quel poste ». Or, en utilisant un navigateur, on va laisser des traces sur le poste au travers des cookies, de l’historique ou du cache de ce dernier.</span></p>
<p class="MsoNormal"><span>Si les entreprises veulent mettre en place une stratégie Cloud, elles doivent prendre en considération la “problématique navigateur”. Elles doivent penser aux questions qui se posent coté utilisateur afin d’apporter des réponses satisfaisantes du point de vue de l’usage et de la sécurité, dans la mise en place du client d’accès au Cloud.</span></p>
<p class="MsoNormal"><span><a href="http://www.commonit.com/fr/actualites/" target="_blank">Pour en savoir plus, vous pouvez télécharger nos livres blancs.</a></span></p>
<p><!--EndFragment--></p>
]]></content:encoded>
			<wfw:commentRss>http://commonit.com/blogs/fr/2010/03/19/securite-du-browser-et-cloud-computing/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Mises à jour de Juillet</title>
		<link>http://commonit.com/blogs/fr/2009/07/20/mises-a-jour-de-juillet/</link>
		<comments>http://commonit.com/blogs/fr/2009/07/20/mises-a-jour-de-juillet/#comments</comments>
		<pubDate>Mon, 20 Jul 2009 13:03:47 +0000</pubDate>
		<dc:creator>Mathieu Lafon</dc:creator>
		
		<category><![CDATA[Sécurité]]></category>

		<category><![CDATA[firefox]]></category>

		<category><![CDATA[google chrome]]></category>

		<category><![CDATA[IE]]></category>

		<category><![CDATA[navigateur]]></category>

		<category><![CDATA[safari]]></category>

		<guid isPermaLink="false">http://commonit.com/blogs/fr/?p=358</guid>
		<description><![CDATA[La plupart des navigateurs sont impactés par des problèmes de sécurité en ce début de mois de Juillet.

Après la vulnérabilité dans le composant Video Control qui n&#8217;est toujours pas corrigée par Microsoft, c&#8217;est au tour du composant Office Web Components Control d&#8217;être activement exploité sur Internet pour prendre le contrôle d&#8217;Internet Explorer&#8230; [Microsoft Security Advisory [...]]]></description>
			<content:encoded><![CDATA[<p>La plupart des navigateurs sont impactés par des problèmes de sécurité en ce début de mois de Juillet.</p>
<ul>
<li>Après <a title="Vulnérabilité activement exploitée dans IE" href="http://commonit.com/blogs/fr/2009/07/08/vulnerabilite-ie-activex/">la vulnérabilité dans le composant <em>Video Control</em></a> qui n&#8217;est toujours pas corrigée par Microsoft, c&#8217;est au tour du composant <em>Office Web Components Control</em> <a title="Vulnerability in Microsoft Office Web Components Control Could Allow Remote Code Execution" href="http://isc.sans.org/diary.html?storyid=6778">d&#8217;être activement exploité</a> sur Internet pour prendre le contrôle d&#8217;Internet Explorer&#8230; [<a title="Vulnerability in Microsoft Office Web Components Control Could Allow Remote Code Execution" href="http://www.microsoft.com/technet/security/advisory/973472.mspx">Microsoft Security Advisory 973472</a>]</li>
<li>Mozilla a publié très rapidement une <a title="Firefox 3.5 Release Notes" href="http://www.mozilla.com/en-US/firefox/3.5.1/releasenotes/">version 3.5.1 de Firefox</a> pour corriger <a title="Corrupt JIT state after deep return from native function" href="http://www.mozilla.org/security/announce/2009/mfsa2009-41.html">une vulnérabilité critique dans le moteur Javascript</a> pouvant permettre l&#8217;execution de code. Depuis, <a title="Mozilla Firefox Unicode Data Remote Denial of Service Vulnerability" href="http://cve.mitre.org/cgi-bin/cvename.cgi?name=2009-2479">une nouvelle vulnérabilité</a> a été découverte mais <a title="milw0rm 9158 “stack overflow” crash not exploitable (CVE-2009-2479)" href="http://blog.mozilla.com/security/2009/07/19/milw0rm-9158-stack-overflow-crash-not-exploitable-cve-2009-2479/">Mozilla se défend en indiquant qu&#8217;elle n&#8217;est pas exploitable</a>, il s&#8217;agit <em>juste</em> d&#8217;une vulnérabilité DoS&#8230;</li>
<li>Google prend les devants en sortant <a title="Google Chrome 2.0.172.37" href="http://googlechromereleases.blogspot.com/2009/07/stable-beta-update-bug-fixes.html">une version 2.0.172.37 de Google Chrome</a> qui corrige deux vulnérabilités critiques découvertes en interne (et donc pas encore publiques). Sur les deux vulnérabilités, la technologie de sandbox mise en avant par Google ne permet de minimiser l&#8217;impact que d&#8217;une seule&#8230;</li>
<li>Apple a corrigé <a title="About the security content of Safari 4.0.2" href="http://support.apple.com/kb/HT3666">deux vulnérabilités critiques dans Safari 4.0.2</a> : possibilité de cross-site scripting, déni de service et execution de code&#8230;</li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://commonit.com/blogs/fr/2009/07/20/mises-a-jour-de-juillet/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Le navigateur sans faille n&#8217;existe pas</title>
		<link>http://commonit.com/blogs/fr/2008/12/17/le-navigateur-sans-faille-n-existe-pas/</link>
		<comments>http://commonit.com/blogs/fr/2008/12/17/le-navigateur-sans-faille-n-existe-pas/#comments</comments>
		<pubDate>Wed, 17 Dec 2008 12:51:18 +0000</pubDate>
		<dc:creator>Mathieu Lafon</dc:creator>
		
		<category><![CDATA[Sécurité]]></category>

		<category><![CDATA[IE]]></category>

		<category><![CDATA[navigateur]]></category>

		<guid isPermaLink="false">http://commonit.com/blogs/fr/?p=200</guid>
		<description><![CDATA[Il y a quelques mois, Window Snyder (responsable sécurité pour Mozilla Corporation) déclarait dans une interview pour Computerworld qu&#8217;il était impossible de construire un navigateur sans aucune faille de sécurité. Il suffit de parcourir le Browser Security Handbook publié il y a quelques jours par Google pour s&#8217;apercevoir que la tâche n&#8217;est effectivement pas simple. [...]]]></description>
			<content:encoded><![CDATA[<p>Il y a quelques mois, <a title="Window Snyder" href="http://en.wikipedia.org/wiki/Window_Snyder">Window Snyder</a> (responsable sécurité pour Mozilla Corporation) déclarait dans une <a title="Mozilla security chief outlines plan to protect Firefox users" href="http://www.computerworld.com/action/article.do?command=viewArticleBasic&amp;articleId=9060862">interview pour Computerworld</a> qu&#8217;il était impossible de construire un navigateur sans aucune faille de sécurité. Il suffit de parcourir le <a title="Browser Security Handbook" href="http://code.google.com/p/browsersec/wiki/Main"><em>Browser Security Handbook</em></a> publié il y a quelques jours par Google pour s&#8217;apercevoir que la tâche n&#8217;est effectivement pas simple. Si on rajoute à cela la nécessité de supporter de plus en plus de format de fichiers, les sources de vulnérabilités potentielles sont <img class="size-thumbnail wp-image-203 alignright" src="http://commonit.com/blogs/fr/files/2008/12/malware-150x150.jpg" alt="" width="150" height="150" />nombreuses.</p>
<blockquote><p>« It&#8217;s impossible to build a perfectly secure browser » &#8212; Window Snyder</p></blockquote>
<p>Microsoft est d&#8217;ailleurs en train de s&#8217;en rendre compte avec <a title="Avis de sécurité Microsoft (961051)" href="http://www.microsoft.com/france/technet/security/advisory/961051.mspx">une vulnérabilité critique dans IE</a> (dont websense a fait <a title="  IE7 Zero Day Technical Analysis" href="http://securitylabs.websense.com/content/Blogs/3263.aspx">une excellente analyse</a>) qui commence à être activement exploitée afin d&#8217;infecter les machines Windows. Habilement sortie en même temps que le <a title="Patch Tuesday" href="http://fr.wikipedia.org/wiki/Patch_Tuesday">patch Tuesday</a> de <a title="Microsoft Security Bulletin Summary for December 2008" href="http://www.microsoft.com/technet/security/bulletin/ms08-dec.mspx">Décembre</a>, la vulnérabilité risque de faire beaucoup de dégâts avant même que Microsoft ne déploie un correctif, d&#8217;autant que <a title="Clarification on the various workarounds from the recent IE advisory" href="http://blogs.technet.com/swi/archive/2008/12/12/Clarification-on-the-various-workarounds-from-the-recent-IE-advisory.aspx">les solutions de contournement</a> ne sont pas simples à mettre en œuvre. Pour faire face à cela, Microsoft devrait sortir un correctif en dehors de son cycle habituel dans la journée.</p>
<p>Tout cela met en évidence le fait qu&#8217;il est nécessaire de pouvoir restreindre au maximum les conséquences d&#8217;une exploitation qui finira fatalement par arriver. Une des solutions est <a title="“Browser in a sandbox” ≠ “Virtual Browser”" href="http://commonit.com/blogs/fr/2008/11/17/navigateur_virtuel_et_sandbox/">d&#8217;isoler le navigateur dans un environnement virtualisé</a> afin d&#8217;éviter la prise de controle du poste par un virus.</p>
]]></content:encoded>
			<wfw:commentRss>http://commonit.com/blogs/fr/2008/12/17/le-navigateur-sans-faille-n-existe-pas/feed/</wfw:commentRss>
		</item>
	</channel>
</rss>

