• [^] # quel courage !

    Posté par . En réponse à la dépêche Un serveur Web n'est pas conçu pour résister à des attaques. Évalué à 10.

    Quel courage de poster de jeu de mot (laid) en anonyme !

    As-tu a moins lu l'interview jusqu'au bout ? Pour moi, les plus grosses conneries sont au début.

    JV: Cela étant, la multiplication des attaques contre les serveurs IIS peut s'expliquer par l'éternelle impopularité des produits Microsoft chez les pirates. De plus, ces derniers, évoluant sur des systèmes open source, ne détruiront pas l'image des produits qu'ils utilisent eux-mêmes, y compris Apache.

    Pappy:

    1. cette éternelle impopularité n'existe pas que chez les pirates. La plupart des personnes qui travaillent dans la "sécurité informatique" (et tous ne sont pas des pirates;) pensent la même chose (enfin, ceux qui ne sont pas certifiés MSCE au moins;).

    2. parmi les personnes qui développent Apache, certains regardent le code en espérant ne pas laisser de vulnérabilité. Cependant, les "pirates" sont rarement ceux qui développent Apache (ou tout autre serveur). Leur motivation dépend de la couleur de leur chapeau ... mais je doute que l'image de tel ou tel OS en fasse partie

    3. ceux qui trouvent des vulnérabilités et les publient (voir la liste bugtraq par exemple) contribuent à renforcer l'image des produits opensource car :

      • celles-ci sont immédiatement patchés ;

      • le produit devient plus sûr puisque audité par une personne externe et que cela a permis de résoudre un bug ;



    JV: D'ailleurs l'adjectif secure ne peut pas s'appliquer à un serveur Web quel qu'il soit, puisque sa vocation première n'est pas de résister aux attaques.

    Pappy: Certes, la vocation première d'un serveur web n'est pas la sécurité, mais il n'est pas très aware ce consultant en sécurité : n'importe quel serveur fonctionnant avec des privilèges spéciaux DOIT être conçu avec le souci de la sécurité ...

    JV: La sécurité d'une ferme Web ne s'articule pas autour du seul serveur Web, mais bien plus autour de son architecture matérielle et logicielle, de son équipe sécurité, des politiques de sécurité appliquées, etc.

    Pappy: Vrai et Faux. La sécurité d'une ferme Web est égale à la sécurité de son maillon faible. Si celui-ci est le serveur web, alors ...

    Il y a encore qq trucs après ... mais les pires, selon moi, sont ceux-ci.