• # C'est encore plus bete que le top10...

    Posté par . En réponse à la dépêche top20 des erreurs. Évalué à 10.

    Je pensais qu'on avait touché le fond avec le top10, mais SANS nous confirme qu'ils ne font pas vraiment de la sécurité en sortant le top 20.

    Déjà, faire un "top" des vulnérabilités, c'est stupide. Une vulnérabilité, ça reste une vulnérabilité. Le fait qu'elle soit populaire ou non, ça ne sécurise pas un serveur. Si je me fait pirater à cause de la 21ème vulnérabilité la plus populaire, à la fin de la journée je me suis quand meme fait pirater.

    L'effort qu'ils ont voulu faire pour le top 20, c'est d'être moins spécifique que le top 10. C'est vrai que deux mois après la sortie du top 10, les premières vulnérabilités Unicode sont sorties, et pourtant ils n'ont pas mis à jour leur document à ce moment là - ils ont attendu un an pour le faire. ça fait beaucoup quand meme...

    Mais à cause de ça, on se retrouve avec des vulnérabilités "bateau", telles que "installation par défaut d'un OS". Qu'est-ce que ca veut dire ? OpenBSD, par défaut, est quand meme plus sûr qu'un Windows sur lequel il ne reste qu'un IIS. NetBSD, par défaut, n'écoute sur aucun port. On ne peut pas vraiment faire plus vague - dans le meme ordre d'idée, je pourrais faire un Top 1 qui serait "les systèmes ayant de problèmes de sécurité et n'étant pas bien configurés".


    Ce type de document, à mon gout, ça n'est qu'une opération de pub. Ca fait bien, ça permet aux CIO et autres Security Officers de se faire payer des cours à SANS, mais en pratique ça ne sert à rien. Le problème c'est que j'ai vu des gens, il y a encore trois mois, venir à moi avec la liste du top 10, voulant à tout prix fixer les problèmes décrits, pas ceux qui existent dans le vrai monde, parceque "ca vient de SANS". Et je les ai vu cocher un à un les problèmes.

    Résultat, ils ont bien protégé certaines choses, mais ils ont été vulnérable à CodeRed, parcequ'ils ont pratiqué la politique du moindre effort (on ne fixe QUE ce qu'on nous a dit de fixer).

    Donc pour tous ceux qui veulent de la vrai sécurité, et non de la sécurité "politique" ("regardez chef! Je m'étais bien protégé, j'avais appliqué le top NN"), je recommande d'au moins vous abonner à la mailing list sécurité de votre distrib, et d'appliquer tous les patches
    (et de désactiver les services non utilisés, etc, etc...), mais pas de vous cantonner à une liste des choses à faire.

    - Renaud.