• [^] # Re: Ce n'est vraiment pas compliqué

    Posté par (site web personnel) . En réponse au journal sécurité, trop de sécurité, pas de sécurité?. Évalué à 2. Dernière modification le 13 août 2020 à 11:00.

    Ah enfin un peu de bon sens

    Cela change des "spécialistes" et autres (con)sultants en sécurités

    Vous savez ceux qui préconisent des certificats SSL de partout !
    même dans les échanges de données sécurisées

    Je pratique un peu l'échanges de données basés sur Axway Transfer (avant on disait CFT)
    qui réprésente 80% du marché de la transmission de données interbancaires (enfin d'après ce que l'on m'a dit)

    le protocole PeSit est un protocole sécurisé qui date de l'ère préhistorique PRE INTERNET
    à l'époque glorieuse de Tranpac et autre NUMERIS.

    Les tuyaux fiables, sécurisé ET surveillé, garantis par Orange/France télécom ayant disparu il a fallu passé via les tuyaux INTERNET

    Certain connaissant la robustesse du truc on simplement ouvert un port et font transiter le protocole directement.

    D'autres plus méfiants on encapsulé l'échange sécurisé dans un VPN, jusque la on peut trouver cela logique ( ceinture et bretelle )

    Et puis est venue une horde de sultant en sécurité qui on absolument voulu rajouter dans l'authentification du cerfificat SSL

    Bref on frise le ridicule, par contre il ne tue pas mais des sociétés comme verisign et autre vendeurs de certificats se font des c..... en Diamant

    Sans parler des effets de bords et autres problèmes liés à la gestion des Certificats

    Avec le summum :

    un grosse entité avait même décidé de devenir Autorité de certification, rien que ça et nous a même obligé d'utiliser LEUR certificat ... ok pourquoi pas

    5 ans plus tard ... dialogue de sourd ...

    Cette même entité nous demande changer de certificat (pour des raisons de sécurité)
    Nous : OK pas de de problème, on fait comme la dernière fois envoyez nous le nouveau certif.

    réponse de l'entité : non vous en comprenez pas, vous devez CHANGER de certificat, nous ne pouvons pas vous fournir de certificat

    Nous : mais la dernière fois c'est ce que vous avez fait ... ?!?

    Entité : oui mais depuis le service a changé et ce n'est plus le même protocole ...

    Nous : OK quel type de certificat faut il mettre en oeuvre ? de quel fournisseur ?

    Entité : c'est a vous de vous débrouiller, voici deja NOS certificats que vous devez intégrer dans votre base de données...

    Résultat : après analyse de leur certificats , et des documents transmis j'ai pu trouvé une société française suffisement compréhensive pour comprendre le problème et finalement j'ai trouvé un certificat compatible avec cette "Entité"

    Conclusion : la force d'une chaîne est égale à la valeur de l'élément le plus faible

    et la sécurité informatique ne fait pas exception à la règle

    Mais toujours est il que RIEN ne remplace le BON SENS