Cela change des "spécialistes" et autres (con)sultants en sécurités
Vous savez ceux qui préconisent des certificats SSL de partout !
même dans les échanges de données sécurisées
Je pratique un peu l'échanges de données basés sur Axway Transfer (avant on disait CFT)
qui réprésente 80% du marché de la transmission de données interbancaires (enfin d'après ce que l'on m'a dit)
le protocole PeSit est un protocole sécurisé qui date de l'ère préhistorique PRE INTERNET
à l'époque glorieuse de Tranpac et autre NUMERIS.
Les tuyaux fiables, sécurisé ET surveillé, garantis par Orange/France télécom ayant disparu il a fallu passé via les tuyaux INTERNET
Certain connaissant la robustesse du truc on simplement ouvert un port et font transiter le protocole directement.
D'autres plus méfiants on encapsulé l'échange sécurisé dans un VPN, jusque la on peut trouver cela logique ( ceinture et bretelle )
Et puis est venue une horde de sultant en sécurité qui on absolument voulu rajouter dans l'authentification du cerfificat SSL
Bref on frise le ridicule, par contre il ne tue pas mais des sociétés comme verisign et autre vendeurs de certificats se font des c..... en Diamant
Sans parler des effets de bords et autres problèmes liés à la gestion des Certificats
Avec le summum :
un grosse entité avait même décidé de devenir Autorité de certification, rien que ça et nous a même obligé d'utiliser LEUR certificat ... ok pourquoi pas
5 ans plus tard ... dialogue de sourd ...
Cette même entité nous demande changer de certificat (pour des raisons de sécurité)
Nous : OK pas de de problème, on fait comme la dernière fois envoyez nous le nouveau certif.
réponse de l'entité : non vous en comprenez pas, vous devez CHANGER de certificat, nous ne pouvons pas vous fournir de certificat
Nous : mais la dernière fois c'est ce que vous avez fait ... ?!?
Entité : oui mais depuis le service a changé et ce n'est plus le même protocole ...
Nous : OK quel type de certificat faut il mettre en oeuvre ? de quel fournisseur ?
Entité : c'est a vous de vous débrouiller, voici deja NOS certificats que vous devez intégrer dans votre base de données...
Résultat : après analyse de leur certificats , et des documents transmis j'ai pu trouvé une société française suffisement compréhensive pour comprendre le problème et finalement j'ai trouvé un certificat compatible avec cette "Entité"
Conclusion : la force d'une chaîne est égale à la valeur de l'élément le plus faible
et la sécurité informatique ne fait pas exception à la règle
Mais toujours est il que RIEN ne remplace le BON SENS
[^] # Re: Ce n'est vraiment pas compliqué
Posté par Christophe B. (site web personnel) . En réponse au journal sécurité, trop de sécurité, pas de sécurité?. Évalué à 2. Dernière modification le 13 août 2020 à 11:00.
Ah enfin un peu de bon sens
Cela change des "spécialistes" et autres (con)sultants en sécurités
Vous savez ceux qui préconisent des certificats SSL de partout !
même dans les échanges de données sécurisées
Je pratique un peu l'échanges de données basés sur Axway Transfer (avant on disait CFT)
qui réprésente 80% du marché de la transmission de données interbancaires (enfin d'après ce que l'on m'a dit)
le protocole PeSit est un protocole sécurisé qui date de l'ère préhistorique PRE INTERNET
à l'époque glorieuse de Tranpac et autre NUMERIS.
Les tuyaux fiables, sécurisé ET surveillé, garantis par Orange/France télécom ayant disparu il a fallu passé via les tuyaux INTERNET
Certain connaissant la robustesse du truc on simplement ouvert un port et font transiter le protocole directement.
D'autres plus méfiants on encapsulé l'échange sécurisé dans un VPN, jusque la on peut trouver cela logique ( ceinture et bretelle )
Et puis est venue une horde de sultant en sécurité qui on absolument voulu rajouter dans l'authentification du cerfificat SSL
Bref on frise le ridicule, par contre il ne tue pas mais des sociétés comme verisign et autre vendeurs de certificats se font des c..... en Diamant
Sans parler des effets de bords et autres problèmes liés à la gestion des Certificats
Avec le summum :
un grosse entité avait même décidé de devenir Autorité de certification, rien que ça et nous a même obligé d'utiliser LEUR certificat ... ok pourquoi pas
5 ans plus tard ... dialogue de sourd ...
Cette même entité nous demande changer de certificat (pour des raisons de sécurité)
Nous : OK pas de de problème, on fait comme la dernière fois envoyez nous le nouveau certif.
réponse de l'entité : non vous en comprenez pas, vous devez CHANGER de certificat, nous ne pouvons pas vous fournir de certificat
Nous : mais la dernière fois c'est ce que vous avez fait ... ?!?
Entité : oui mais depuis le service a changé et ce n'est plus le même protocole ...
Nous : OK quel type de certificat faut il mettre en oeuvre ? de quel fournisseur ?
Entité : c'est a vous de vous débrouiller, voici deja NOS certificats que vous devez intégrer dans votre base de données...
Résultat : après analyse de leur certificats , et des documents transmis j'ai pu trouvé une société française suffisement compréhensive pour comprendre le problème et finalement j'ai trouvé un certificat compatible avec cette "Entité"
Conclusion : la force d'une chaîne est égale à la valeur de l'élément le plus faible
et la sécurité informatique ne fait pas exception à la règle
Mais toujours est il que RIEN ne remplace le BON SENS