• [^] # Re: Microsoft prépare un "assaut de sécurité" public sur Linux

    Posté par . En réponse à la dépêche Microsoft prépare un "assaut de sécurité" public sur Linux. Évalué à 2.

    D'un autre coté, j'ai mieux a faire que compter qui a la plus grosse :)

    Le prob n'est pas là, amha, c'est ça la merde avec la sécurité, on joue toujours au maillon faible. C'est la faille qui sera exploitée qui te foutra dans la merde, qu'il y'en ai aucune à côté ou 100.000.
    De plus la probabilité de se faire baiser ne dépend pas directement du nombre de failles, mais du nombre de failles réellement exploitées, si tu regardes sous windows, on parle énormément de slammer (qui nécessite l'installation de SQL-Server, et qui donc ne touche pas 100% des utilisateurs windows, ça ne rentre pas dans ton compte il me semble) et de blaster (dont la faille était corrigé quelques semaines avant... mais il faut installé le patch), parmis les failles que tu cites, combien ont réellement été exploitées? (aussi bien sous windows que sous linux). Et combien de dégat pourrait faire un exploit sur les machines actuellement installées en tenant compte du fait qu'un certains nombre ne sont pas patchées?

    Amha, regarder la sécurité en "nombre de faille", en "temps pour sortir un patch", etc... est un peu innocent comme attitude, faut être plus dans la réalité je pense: regarder le nombre de faille exploitée, le temps de déploiement d'un patch (on s'en fout qu'il soit sorti y'a 1 an si 99% des machines ne l'ont pas) et les réelles implications du trous de sécurités (la plupart des virus récent sous windows se contente de foutre la merde en monopolisant des resources réseaux et en se mulitpliant, très peu détruise des données, en bref, c'est chiant, ça bloque un moment, mais on ne perd pas grand chose et heureusement).

    Enormément semble limité la "sécurité" au virus, ce n'est malheureusement pas le cas, il y'a également un certains nombre d'attaque ciblées, généralement plus destructices (genre aller pomper le source d'un certains jeux qui doit sortir à une certaine date). Personnellement, si j'étais ms, c'est là dessus que je jouerais: quand on entend parlé de sécurité ici, c'est souvent "mon nunux me pose jamais de prob, par contre le XP de ma petite soeur, arf, il faut le réinstaller tout le temps", or ce n'est pas cela l'important pour une entreprise, mais plutôt combien ça lui coute de se protéger, combien ça lui coute en cas d'attaque, etc...

    Ne pas oublier non que la sécurité est un problème plus large, il s'agit de protéger non pas des ordinateurs mais des informations! Se cacher derrière son système "super sûr que même quand y'a une faille un patch est sortie en moins de 27 minutes" pour avoir un système sûr est peut-être un peu naif...