Sans vouloir jouer les zealots je ne pense pas que la nouvelle politique de Microsoft et celle d'OpenBSD soient comparables.
Dans le système d'exploitation il y a trois choses : Le système de base, les packages certifiés et les packages non certifiés. Chaque package avant d'être accepté comme certifié passe par tout une série de tests.
Vous allez me dire que c'est ce que Microsoft va mettre en place bientôt. Oui probablement a deux "détails" prêt.
1°) Les gars chez OpenBSD capables d'auditer un paquet il y en a pas des masses, et le plus souvent il font ca sur leur temps libre, à comparer avec les milliers d'employés MS qui bossent 70 heures par semaine là dessus.
2°) Chez OpenBSD ils auditent certes des packages pour lesquels ils ont le code source mais qu'ils n'ont pas écrit eux même. En d'autres termes ils valident le travail des autres, activité autrement plus périlleuse que d'écrire un code fiable soi-même. A comparer avec IIS, Outlook ou IE par exemple... Produits grévés de failles et pourtant 100% Microsoft.
De plus sous OpenBSD un certains nombres de packages sont définis comme "non securisés" mais sont parfaitement installable de façon sécurisé. Le meilleur exemple est le couple DNS/BIND. Il est a l'heure actuelle quasiment impossible de faire un package DNS/BIND secure, celà ne veut pas dire que l'on ne peut pas l'installer de façon secure. Il existe un paquet de docs qui existent qui permettent de prendre toutes les précautions lors de l'installations de ses packages. Il y a juste trop d'interractions avec les autres outils installés pour que le package puissent éliminer toutes les backdoors automatiquement.
Une fois de plus à comparer avec une install de serveur netbios en PDC.
Il est tout à fait normal que Microsoft ne prenne pas la responsabilité de produits que l'on vient greffer sur son OS. Si j'installe le Proxy neuneu2K1 qui a comme faille de permettre à n'importe qui de réécrire les regles de filtrage IP quand ca lui chante c'est mon problème. Par contre quand Microsoft met au point un système qui va tomber 200 fois à cause de la même faille (WORM, WORM BIS, WORM TER....) et quand on a l'impression qu'il corrige les bugs au niveau évènemmentiel et non structurel (Je ne m'arrange pour rendre mon produit résistant à un type d'attaque mais à une attaque particulière...) Là je me lasse.
De plus la sécurité c'est pas seulement les attaques de l'extérieur, c'est aussi les conneries de l'intérieur. Des fois on rentre de force sur un serveur et des fois il sort tout seul. Si un utilisateur installe Kazaa sur un poste de mon réseau par défaut tout mon réseau est alors ouvert à Kazaa, contenu des disques et puissance machine.... Sous BSD difficile de rentrer quand on a pas les droits. On peut bien sur regler les droits sou NT/2000 de facon sécurisée. Comment faire ?? Très simple il suffit d'aller dans system32 et DLL par DLL attribuer les droits seulement aux personnes qui en ont besoin. AHAHAH
Qaund vous aurez finis il ne vous restera plus que les executables..... Sous OpenBSD un utilisateur peut appartenir a plusieurs groupes mais aussi à aucun. Il est ou l'utilisateur nobody dans NT ? Et pourquoi est ce que pour lancer un service il faut être admin ? Il faut vraiment tant de droit que celà pour broadcaster (au hasard) l'heure qu'il est ??
Le problème des produits MS n'est
Reste à voir ce qu'il y aura dans le système secure par defaut de Microsoft. Parcequ'en OpenBSD install de base + Packages audités, pour peu que l'on prenne la peine de lire les instructions il y a moyen de se monter un système complet et sécurisé et qu'on aura pas à patcher toutes les deux semaines.
# OpenBSD et Microsoft pareil sauf que....
Posté par Jerome Herman . En réponse à la dépêche "la prochaine version de notre serveur (.Net) sera sûre par défaut". Évalué à 10.
Dans le système d'exploitation il y a trois choses : Le système de base, les packages certifiés et les packages non certifiés. Chaque package avant d'être accepté comme certifié passe par tout une série de tests.
Vous allez me dire que c'est ce que Microsoft va mettre en place bientôt. Oui probablement a deux "détails" prêt.
1°) Les gars chez OpenBSD capables d'auditer un paquet il y en a pas des masses, et le plus souvent il font ca sur leur temps libre, à comparer avec les milliers d'employés MS qui bossent 70 heures par semaine là dessus.
2°) Chez OpenBSD ils auditent certes des packages pour lesquels ils ont le code source mais qu'ils n'ont pas écrit eux même. En d'autres termes ils valident le travail des autres, activité autrement plus périlleuse que d'écrire un code fiable soi-même. A comparer avec IIS, Outlook ou IE par exemple... Produits grévés de failles et pourtant 100% Microsoft.
De plus sous OpenBSD un certains nombres de packages sont définis comme "non securisés" mais sont parfaitement installable de façon sécurisé. Le meilleur exemple est le couple DNS/BIND. Il est a l'heure actuelle quasiment impossible de faire un package DNS/BIND secure, celà ne veut pas dire que l'on ne peut pas l'installer de façon secure. Il existe un paquet de docs qui existent qui permettent de prendre toutes les précautions lors de l'installations de ses packages. Il y a juste trop d'interractions avec les autres outils installés pour que le package puissent éliminer toutes les backdoors automatiquement.
Une fois de plus à comparer avec une install de serveur netbios en PDC.
Il est tout à fait normal que Microsoft ne prenne pas la responsabilité de produits que l'on vient greffer sur son OS. Si j'installe le Proxy neuneu2K1 qui a comme faille de permettre à n'importe qui de réécrire les regles de filtrage IP quand ca lui chante c'est mon problème. Par contre quand Microsoft met au point un système qui va tomber 200 fois à cause de la même faille (WORM, WORM BIS, WORM TER....) et quand on a l'impression qu'il corrige les bugs au niveau évènemmentiel et non structurel (Je ne m'arrange pour rendre mon produit résistant à un type d'attaque mais à une attaque particulière...) Là je me lasse.
De plus la sécurité c'est pas seulement les attaques de l'extérieur, c'est aussi les conneries de l'intérieur. Des fois on rentre de force sur un serveur et des fois il sort tout seul. Si un utilisateur installe Kazaa sur un poste de mon réseau par défaut tout mon réseau est alors ouvert à Kazaa, contenu des disques et puissance machine.... Sous BSD difficile de rentrer quand on a pas les droits. On peut bien sur regler les droits sou NT/2000 de facon sécurisée. Comment faire ?? Très simple il suffit d'aller dans system32 et DLL par DLL attribuer les droits seulement aux personnes qui en ont besoin. AHAHAH
Qaund vous aurez finis il ne vous restera plus que les executables..... Sous OpenBSD un utilisateur peut appartenir a plusieurs groupes mais aussi à aucun. Il est ou l'utilisateur nobody dans NT ? Et pourquoi est ce que pour lancer un service il faut être admin ? Il faut vraiment tant de droit que celà pour broadcaster (au hasard) l'heure qu'il est ??
Le problème des produits MS n'est
Reste à voir ce qu'il y aura dans le système secure par defaut de Microsoft. Parcequ'en OpenBSD install de base + Packages audités, pour peu que l'on prenne la peine de lire les instructions il y a moyen de se monter un système complet et sécurisé et qu'on aura pas à patcher toutes les deux semaines.
Kha