L'Agence Nationale de la Sécurité des SystÚmes d'Informations sera de nouveau présente à l'édition 2016 de la Nuit du Hack. NDH2016 se déroule demain, à Paris, non à Marnes La Vallée, non à Chessy ... Bref c'est ce week end et c'est en région parisienne !
L'ANSSI tiendra donc un stand cette année également. Et présentera à cette occasion une nouvelle distribution Linux, nommée "CLIP", qui a pour objectif :
fournir des mĂ©canismes de cloisonnement qui rendent possible le traitement simultanĂ©, sur le mĂȘme poste informatique, dâinformations publiques dâune part et sensibles dâautre part, au sein de deux environnements logiciels totalement isolĂ©s.
Pour cela il s'appuie sur :
basĂ© sur Linux intĂšgre un ensemble de mĂ©canismes de sĂ©curitĂ© qui lui confĂšrent un trĂšs haut niveau de rĂ©sistance aux codes malveillants et lui permettent dâassurer la protection dâinformations sensibles. Il fournit par ailleurs des mĂ©canismes de cloisonnement
Cette distribution sera donc présentée sur le stand l'ANSSI ce week-end.
Cela peut rappeler la distribution qui avait été conjointement développé par Mandrake et par Bertin Technologies, sous la gouvernance de ce dernier, au service de l'Armée Française, et qui était la seule distribution Linux à obtenir EAL-5 des Common Criteria. Là , avec l'ANSSI, il semble que l'objectif soit différent :
Ce systĂšme peut ĂȘtre dĂ©ployĂ© aussi bien sur des passerelles de sĂ©curitĂ© que sur des postes clients, y compris portables. Il permet notamment lâaccĂšs Ă des informations sensibles dans un cadre dâutilisation nomade.
# Disponibilité
PostĂ© par FrĂ©dĂ©ric GuihĂ©ry . ĂvaluĂ© Ă 1.
Chouette initiative !
Pour quand une version réellement open source ? ;)
[^] # Re: Disponibilité
PostĂ© par stopspam . ĂvaluĂ© Ă 2.
Ne pas la rendre open source doit faire partie de leur stratégie de sécurité.
[^] # Re: Disponibilité
PostĂ© par Harvesterify . ĂvaluĂ© Ă 1.
Dixit les représentants de l'ANSSI, quand le code ne sera plus classifié et quand ils auront épuré le code du noyau, auquel ils ont rajouté de la crypto "étatique", classifiée également.
Pour l'instant, ils souhaitent se concentrer sur la dissémination auprÚs des OIV (et encore, se concentrer sur les postes d'administration un peu "critiques" chez ces OIV), et avec pour plan B de balancer une ISO et/ou un dépÎt Git dans les moi à venir.
Bon le discours était un peu confus, au final je pense personnellement que ça va resté cantonné chez eux et qu'il n'y aura pas de version publique "à la Fedora/Debian/whatever".
A comparer Ă©galement avec QubesOS, qui n'a pas du tout la mĂȘme approche pour le cloisonnement.
CLIP utilise des containers LXC pour faire la séparation "état haut/état bas" (comprendre, environnement sécurisé/non sécurisé), tandis que QubesOS se base sur un hyperviseur bare-metal (Xen) et tire profit des extensions processeurs VT-x et VT-d (et équivalents AMD). D'ailleurs les ptits gars de l'ANSSI marchaient un peu sur des oeufs quand on leur parlait de Qubes, avec l'argument que Qubes faisait trop confiance au matériel selon eux, alors que justement, les devs de Qubes sont trÚs critiques vis-à -vis des boßtes noires d'Intel (le Management Engine, voir ici : http://blog.invisiblethings.org/2015/10/27/x86_harmful.html) et sont trÚs conscients des différentes attaques connues contre VT-d/VT-x. Bref.
Sinon, CLIP fait aussi usage du patch de sécurité Grsecurity pour son noyau custom, et ça c'est plutÎt bien :)
Mes messages engagent qui je veux.
[^] # Re: Disponibilité
PostĂ© par bubarđŠ„ . ĂvaluĂ© Ă 2. DerniĂšre modification le 06 juillet 2016 Ă 19:09.
Merci beaucoup pour ce retour, je regrette de ne pas avoir pu y assister (en plus les évÚnements organisés par hzn sont plutÎt sympas en général, en tout cas les ndh du milieu des années 2000 étaient vraiment chouettes).
Perso j'apprécie le cÎté que tu décris : qu'ils préfÚrent s'abstraire du matériel, car on a un meilleur contrÎle sur le logiciel.
Ils n'ont clairement pas les moyens, le soutien, qui leur permettraient de mettre en Ćuvre le nĂ©cessaire : publication de ce qui peut l'ĂȘtre, tel qu'un guide de recommandation, des bonnes pratiques et des recettes, et distribution sĂ©parĂ©e pour l'interne et les partenaires. Quant on pense qu'aux usa leur Ă©quivalent propose mĂȘme un dĂ©pĂŽt pour Fedora, avec un skin (bon, c'est vieux ça, ils ne l'ont pas mis Ă jour pour gnome3) permettant de dĂ©guiser totalement un bureau gnome en bureau XP pour ne pas Ă©veiller l'intĂ©rĂȘt dans les lieux publics tels que les avions et les trains.
Bref, c'est super que l'ANSSI commence ce genre de démarche.
[^] # Re: Disponibilité
PostĂ© par bubarđŠ„ . ĂvaluĂ© Ă 2.
Les gens de GRsec parlent aux gens de Kernel.org maintenant, d'une maniĂšre trĂšs apaisĂ©e et constructive. Pas mal de choses sont en train d'ĂȘtre mergĂ©es dans next venant de Brillo Sec, de GRsec et de OpenWall. Ăa aussi c'est une super nouvelle :-)
# Province !
PostĂ© par Blackknight (site web personnel, Mastodon) . ĂvaluĂ© Ă 5.
Ah ouais, c'eut été carrément l'horreur que ça se passe en "région" :D
Suivre le flux des commentaires
Note : les commentaires appartiennent Ă celles et ceux qui les ont postĂ©s. Nous nâen sommes pas responsables.