Une clé SSH est un couple de deux fichiers, l'un privé et l'autre public qui permet de s'authentifier sans présenter le mot de passe du compte SSH.
Le fichier public est stocké sur le serveur auquel on veut se connecter et le fichier privé est gardé secret et hors de portée (généralement). On ne se sert du second qu'au moment de l'authentification.
Par contre dans ce cas précis, la compromission ne dit pas si le fichier privé a été volé ou alors si il le compte a été attaqué sur une clé avec un niveau de sécurité faible.
Quant à détecter ce genre de compromission c'est assez difficile car si la clé est volée, l'authentification n'a rien d'anormal. Si la clé est attaquée, on peut par contre plusieurs échecs d'authentification dans les logs.
Je pense que la compromission a du être découverte suite à un comportement anormal de l'utilisateur qui s'est fait choper son compte.
L'intérêt d'utiliser des clés SSH est néanmoins intéressant car même si l'attaquant usurpe l'identité de l'utilisateur il ne connaît pas ses mots de passe et ne peut donc pas immédiatement gagner des privilèges sur le système (sauf présence d'une faille de sécurité sur le système).
[^] # Re: Détails
Posté par Nicolas S. . En réponse au journal apache.org compromis. Évalué à 10.
Le fichier public est stocké sur le serveur auquel on veut se connecter et le fichier privé est gardé secret et hors de portée (généralement). On ne se sert du second qu'au moment de l'authentification.
Par contre dans ce cas précis, la compromission ne dit pas si le fichier privé a été volé ou alors si il le compte a été attaqué sur une clé avec un niveau de sécurité faible.
Quant à détecter ce genre de compromission c'est assez difficile car si la clé est volée, l'authentification n'a rien d'anormal. Si la clé est attaquée, on peut par contre plusieurs échecs d'authentification dans les logs.
Je pense que la compromission a du être découverte suite à un comportement anormal de l'utilisateur qui s'est fait choper son compte.
L'intérêt d'utiliser des clés SSH est néanmoins intéressant car même si l'attaquant usurpe l'identité de l'utilisateur il ne connaît pas ses mots de passe et ne peut donc pas immédiatement gagner des privilèges sur le système (sauf présence d'une faille de sécurité sur le système).