6120 links
  • GuiGui's Show
  • Home
  • Login
  • RSS Feed
  • ATOM Feed
  • Tag cloud
  • Picture wall
  • Daily
Links per page: 20 50 100
◄Older  
page 234 / 306
Newer►
  • Blog Stéphane Bortzmeyer: Attaques par amplification : TCP aussi
    « On a beaucoup parlé des attaques DoS par réflexion + amplification en les présentant souvent comme spécifiques à UDP. Mais un article récent (mais passé curieusement inaperçu) montre qu'on peut en faire également avec TCP.

    [...]

    L'efficacité d'un réflecteur se mesure à son PAF (Packet Amplification Factor) ou à son BAF (Bandwidth Amplification Fcator).

    Usurper une adresse IP en TCP est très difficile et c'est pour cela que ces attaques, dans la nature, étaient typiquement faites en UDP (en utilisant par exemple NTP). Le seul cas que je connaissais personnellement où on pouvait avoir une amplification avec TCP était la suivante : A envoie un paquet SYN, R transmet le SYN/ACK à V, puis, n'ayant pas de nouvelles de V, réémet le SYN/ACK, typiquement cinq fois. Cela donne donc un PAF de 5 et un BAF ayant la même valeur (le SYN/ACK ayant la même taille que le SYN). Comme toutes les attaques, la pratique est plus compliquée que cela (si V émet un RST en recevant ce SYN/ACK inattendu, cela stoppe la réémission) mais l'attaquant astucieux peut s'en tirer quand même. Ceci dit, un PAF et un BAF de 5 ne font pas une attaque bien terrifiante.

    Les auteurs ont montré qu'il existait d'autres voies d'amplification avec TCP que le SYN/ACK indiqué plus haut et, pire, qu'il existait des machines dans l'Internet qui répondaient et qui étaient disponibles comme réflecteurs. Par exemple, certains systèmes répondent au SYN initial par des paquets de données, souvent de très grande taille, avant même que la triple poignée de mains (l'établissement de la connexion TCP) soit terminée ! (Ce qui justifie ma loi « si une connerie d'implémentation de TCP/IP est possible, alors il existe au moins une machine dans l'Internet qui la fait ».)

    Les mesures décrites dans l'article sur un échantillon de vingt millions de machines montrent ainsi plus de 600 000 machines qui répondent sur le port de MySQL dont 8 sont des amplificateurs, avec un BAF moyen de 84 000 (oui, une réponse 84 000 fois plus grosse que la requête). Extrapolé à tout l'Internet IPv4, cela ferait 1 700 amplificateurs MySQL.

    Le BAF est plus faible sur les ports FTP ou telnet (de l'ordre de 50) mais il y a beaucoup plus d'amplificateurs (des millions, en extrapolant à tout l'Internet IPv4).

    Les analyses des réflecteurs semblent indiquer qu'il s'agit de machines très variées et qu'il n'y a donc pas un vendeur dont l'implémentation particulièrement boguée serait responsable. Par exemple, les machines avec un port telnet ouvert semblent être surtout des routeurs, mais de marques très variées. Les fanas de sécurité noteront toutefois que de nombreuses caméras de vidéosurveillance IP semblent être des réflecteurs. Joie de l'Internet des objets.

    Les auteurs discutent aussi des solutions, pour l'instant peu convaincantes. »
    October 13, 2015 at 12:37:28 PM UTC - permalink - https://www.bortzmeyer.org/amplification-tcp.html
  • Blog Stéphane Bortzmeyer: RFC 7593: The eduroam architecture for network roaming
    « Le service eduroam permet aux étudiants et employés des universités et centres de recherche européens de se connecter en Wi-Fi même quand ils ne sont pas dans leur université habituelle. Ce RFC décrit le fonctionnement d'eduroam et les choix effectués lors de sa conception (notamment l'absence de ces abominables portails captifs). La taille d'eduroam et ses années de fonctionnement indiquent que ces choix étaient bons et qu'eduroam peut être un modèle pour bien d'autres déploiements de Wi-Fi. »

    C'est pour ça que je vous recommande *vraiment* la lecture de cet excellent RFC.
    October 13, 2015 at 12:26:59 PM UTC - permalink - https://www.bortzmeyer.org/7593.html
  • Is This TrueCrypt's Fatal Flaw?
    « But now, two security vulnerabilities in TrueCrypt have been discovered, one of which is deemed serious. Here is what you need to know and do.

    The flaws were discovered by James Forshaw, a member of Google’s Project Zero team which ferrets out zero-day vulnerabilities in all sorts of software. One of the flaws is not very useful to hackers, in Forshaw’s opinion. The other is much more serious.

    TrueCrypt's Fatal Flaw

    The less dangerous flaw, designated CVE-2015-7359, would allow any user of a shared computer to impersonate another user. The attacking user could unmount a victim’s TrueCrypt-encrypted virtual drive volume. But, as Forshaw writes,

    “I don’t believe this is really a serious issue, as if you’re mounting encrypted volumes on shared machine and leaving them mounted I think you’ve got other problems.” In other words, people who do something this dumb have probably left several other, easier entries into their systems wide open.

    The other flaw, CVE-2015-7358, is more serious. It could allow an attacker to gain administrative privileges on a machine even if its boot drive is fully encrypted by TrueCrypt. And if a user has administrative privileges, he or she can do anything on that computer, including installing malware.
    Is Data Encrypted With TrueCrypt at Risk?

    I've been reading that this flaw (even though it's serious and compromises the security and privacy of the affected computer) does NOT give the attacker the ability to decrypt a TrueCrypt volume.

    But… what if the attacker was able to install a keylogger that loads before TrueCrypt’s authentication module, enabling the keylogger to capture the user’s TrueCrypt authentication key as it is typed? With that key, the attacker could do anything with the victim’s encrypted data.

    [...]

    However, they can turn to a free spinoff of TrueCrypt called VeraCrypt, which has already been patched to close the holes discovered by Forshaw. VeraCrypt is able to convert your TrueCrypt volumes to VeraCrypt format, so there should be an easy transition. »


    Deux failles dans Truecrypt datant de septembre 2015 qui touchent uniquement winwin et ne remettent pas en cause directement le déchiffrement des données. Veracrypt, un fork libre (licence Apache 2.0) de Truecrypt, corrige ces failles alors que Truecrypt n'est plus maintenu.

    BTW, prudence avec Gostcrypt, autre alternative qui est soutenue, entre autres par le « Laboratoire de Cryptologie et de Virologie Opérationnelles ESIEA, Laval » et Éric Filiol. Ce dernier a des casseroles à son actif malgrè ses compétences/pédagogie avérées : dit avoir cassé AES en 2003 (http://eprint.iacr.org/2003/022.pdf), FUD *dangereux* autour de TOR en 2011 (http://koolfy.be/2011/10/24/did-filiol-break-tor-1/), le flou/lulz autour de la libperseus (http://news0ft.blogspot.fr/2011/06/challenge-fail.html).

    Sinon, il reste toujours LUKS sous GNU/Linux ou softraid+crypto sous OpenBSD qui sont libres et n'ont pas connus de controverses sur leur sécurité, eux, donc on peut avoir un peu plus confiance. :)

    Via Aeris (https://blog.imirhil.fr/)

    ÉDIT DU 07/11/2015 À 10h09 : Heu VeraCrypt est libre, pourquoi ai-je écris le contraire ? :/ C'est corrigé. FIN DE L'ÉDIT.
    October 13, 2015 at 11:33:22 AM UTC - permalink - http://askbobrankin.com/is_this_truecrypts_fatal_flaw.html
  • The Shappening
    « We recommend that SHA-1 based signatures should be marked as unsafe much sooner than prescribed by current international policy. Even though freestart collisions do not directly lead to actual collisions for SHA-1, in our case, the experimental data we obtained in the process enable significantly more accurate projections on the real-world cost of actual collisions for SHA-1, compared to previous projections. Concretely, we estimate the SHA-1 collision cost today (i.e., Fall 2015) between 75K$ and 120K$ renting Amazon EC2 cloud computing over a few months. By contrast, security expert Bruce Schneier previously projected (based on calculations from Jesse Walker) the SHA-1 collision cost to be ~173K$ by 2018. Note that he deems this to be within the resources of a criminal syndicate. Large corporations and governments may possess even greater resources and may not require Amazon EC2. Microsoft, Google and Mozilla have all announced that their respective browsers will stop accepting SHA-1 based SSL certificates by 2017 (and that SHA-1-based certificates should not be issued after 2015). »

    Via Aeris (https://blog.imirhil.fr/)
    October 13, 2015 at 10:58:17 AM UTC - permalink - https://sites.google.com/site/itstheshappening/
  • Frama.link
    Frama.link, le remplaçant éthique de bit.ly/tinyurl.com par Framasoft (basé sur LSTU, par Luc Didry ;) ). \o/

    Le prochain outil que j'attends avec impatience, c'est Framaforms (basé sur drupal + webforms), remplaçant de Google Forms : il y a une vraie demande et aucune alternative à l'heure actuelle à ma connaissance.
    October 13, 2015 at 10:53:00 AM UTC - permalink - https://frama.link/
  • Un filtre "anti-spam" voix chez Free Mobile aussi
    « Les appels entrants jugés indésirables sont désormais automatiquement bloqués par Free sur les lignes mobiles. Cette option « antispam voix » est activée par défaut, mais elle peut être désactivée à tout moment via l’espace abonné Free Mobile, sous la section Gérer mon compte > Mes services.

    [...]

    Comme pour le filtre déjà existant sur Freebox, Free ne précise pas exactement quels appels seront bloqués, et n’offre pas la possibilité de consulter ou de modifier la liste des numéros concernés. »

    Ok, donc sans moi donc il faut penser à aller désactiver ça...

    Via http://sebsauvage.net/links/?4XdSzg
    October 13, 2015 at 10:41:56 AM UTC - permalink - http://www.freenews.fr/freenews-edition-nationale-299/free-mobile-170/un-filtre-anti-spam-voix-chez-free-mobile-aussi
  • xkcd: Hardware Reductionism
    :D
    October 13, 2015 at 10:37:36 AM UTC - permalink - https://xkcd.com/1588/
  • Net neutrality on chopping block as Democrats fight to save FCC’s rules | Ars Technica
    « Senators Al Franken (D-Minn.) and Edward Markey (D-Mass.) today said they will try to preserve the Federal Communications Commission's net neutrality rules in a budget standoff with Republicans.

    A Republican budget proposal that came out in June would prevent the FCC from enforcing its net neutrality rules until Internet providers who are suing the commission have exhausted all their legal options.

    "ISPs are certainly free to file their suits but until they prevail, and I don’t believe they will, there is no basis for Republicans blocking the FCC from doing its job," Franken said in a press conference today.

    ISPs previously petitioned a federal appeals court for a stay that would delay implementation of the rules until the legal case is decided. The court refused to issue a stay, allowing the net neutrality rules to take effect on June 12. But the Republican budget proposal for fiscal 2016 would prohibit implementation of the rules until the court cases are over. »

    C'est pour éviter ce genre de choses qu'il faut que la neutralité des réseaux soit inscrite dans la loi plutôt que d'être gagnée petit à petit par les régulateurs nationaux.
    October 12, 2015 at 1:24:04 PM UTC - permalink - http://arstechnica.com/tech-policy/2015/10/democrats-vow-to-save-net-neutrality-in-budget-fight-with-republicans/
  • Verizon’s zombie cookie gets new life | Ars Technica
    « Verizon is giving a new mission to its controversial hidden identifier that tracks users of mobile devices. Verizon said in a little-noticed announcement that it will soon begin sharing the profiles with AOL's ad network, which in turn monitors users across a large swath of the Internet.

    That means AOL's ad network will be able to match millions of Internet users to their real-world details gathered by Verizon, including "your gender, age range and interests." AOL's network is on 40 percent of websites, including on ProPublica.

    AOL will also be able to use data from Verizon's identifier to track the apps that mobile users open, what sites they visit, and for how long. Verizon purchased AOL earlier this year.

    Privacy advocates say that Verizon and AOL's use of the identifier is problematic for two reasons: not only is the invasive tracking enabled by default, but it also sends the information unencrypted, so that it can easily be intercepted.

    [...]

    In order for the tracking to work, Verizon needs to repeatedly insert the identifier into users' Internet traffic. The identifier can't be inserted when the traffic is encrypted, such as when a user logs into their bank account.

    Previously, Verizon had been sending the undeletable identifier to every website visited by smartphone users on its network, even if the user had opted out. But after ProPublica revealed earlier this year that an advertising company was using the identifier to recreate advertising cookies that users had deleted, Verizon began allowing users to truly opt-out, meaning that it won't send the identifier to subscribers who say they don't want it.

    Verizon users are still automatically opted into the program.

    "I think in some ways it's more privacy protective because it's all within one company," said Verizon's Zacharia. "We are going to be sharing segment information with AOL so that customers can receive more personalized advertising."

    A recent report by Access found that other large carriers such as AT&T and Vodafone are also using a similar technique to track their users. »

    En lien avec http://shaarli.guiguishow.info/?ubQMeQ
    October 12, 2015 at 1:09:45 PM UTC - permalink - http://arstechnica.com/security/2015/10/verizons-zombie-cookie-gets-new-life/
  • Internet des Objets : Sysadmin@Home, un métier qui a de l’avenir ! | CommitStrip - Blog relating the daily life of web agencies developers
    :D
    October 6, 2015 at 11:40:29 AM UTC - permalink - http://www.commitstrip.com/fr/2015/10/05/internet-of-things-sysadminhome-the-job-of-the-future/
  • La loi renseignement attaquée par des journalistes devant la Cour européenne
    « La Cour européenne des droits de l’homme a été saisie, samedi 3 octobre, d’un premier recours contre la loi renseignement par des journalistes de l’Association confraternelle de la presse judiciaire (APJ). Les 180 journalistes, qui représentent la plupart des médias écrits, numériques ou audiovisuels, s’alarment des nouvelles menaces portées à la liberté d’informer – et protestent contre la surveillance de masse qu’autorise le texte pour les simples citoyens. « La question posée dépasse le simple enjeu des journalistes, indique Me Patrice Spinosi, qui a déposé la requête, toute personne est susceptible d’être écoutée et à travers la presse, il s’agit d’une critique de la possibilité d’écouter administrativement sans réel contrôle l’ensemble de la population. »

    [...] la loi renseignement du 24 juillet a été adoptée par 80 % des parlementaires, et validée le 23 juillet par le Conseil constitutionnel, en dehors d’une réserve sur la surveillance internationale. Elle est entrée en vigueur samedi 3 octobre, après la parution au Journal officiel du décret du président de la République, qui nomme les membres de la Commission nationale de contrôle des techniques du renseignement (CNTR). Il ne reste plus guère que la Cour européenne pour examiner la conformité de la loi aux exigences démocratiques d’un Etat de droit.

    [...]

    La loi renseignement n’est certes opérationnelle que depuis quelques heures et n’a pas encore eu de conséquences fâcheuses. Il n’empêche : la Cour de Strasbourg a déjà jugé que la seule entrée en vigueur d’une loi suffisait à être recevable – il s’agissait alors de la loi interdisant le voile intégral dans l’espace public (décision SAS contre France, 2014). De plus, « la simple existence » d’une législation « autorisant le contrôle secret des communications crée une menace de surveillance pour tous ceux auxquels on pourrait l’appliquer », a déjà jugé la Cour de Strasbourg (Liberty contre Royaume-Uni, 2008).

    Or, la loi renseignement autorise bien une surveillance de masse : non seulement pour prévenir le terrorisme, « la criminalité et la délinquance organisée », « les violences collectives » qui portent « gravement atteinte à la paix publique », mais aussi pour protéger « les intérêts majeurs de la politique étrangère » ou « les intérêts économiques, industriels ou scientifiques ». Un suspect peut être espionné et localisé grâce à son téléphone et toutes ses communications numériques ; son domicile, sa voiture et son ordinateur fouillés, ses conversations (et ceux de ses voisins) enregistrées dans un café, une gare, un tribunal, par des IMSI-catchers, ces petites valisettes d’espionnage – l’ensemble, en somme, de ses activités et même, pour la première fois, celles de son « entourage ».

    Rencontrer discrètement un journaliste risque ainsi de devenir périlleux – il suffit de le surveiller pour savoir qui sont ses sources et qui lui donne des informations déplaisantes pour le pouvoir en place. La loi a prévu qu’il n’était pas permis de surveiller un journaliste « à raison de l’exercice de sa profession ». C’est maigre : on peut surveiller un mail personnel, mais pas un mail professionnel ? Par ailleurs, les boîtes noires algorithmiques, qui scannent sur le Net des mots-clés, absorbent tout le flux sans en distinguer la provenance : « Il sera aisé, dans le cas d’un journaliste, d’en tirer des informations sur l’ensemble de ses sources et contacts », a souligné le Conseil national du numérique.

    La presse n’est évidemment pas au-dessus des lois et il est normal qu’il soit possible, en cas de force majeure, de surveiller un journaliste. Mais la Cour européenne impose que cette atteinte soit contrôlée, « avant la remise des éléments réclamés », « par un juge ou tout autre organe décisionnel indépendant et impartial », en tout cas « distinct de l’exécutif ». Et à condition qu’« il existe un impératif d’intérêt public l’emportant sur le principe de protection des sources journalistiques » (Sanoma Uitgevers BV contre Pays-Bas, 2010). Ce n’est pas le cas : c’est bien l’exécutif – le premier ministre – qui donne les autorisations de surveillance, après un avis purement consultatif d’une commission de contrôle. Elle peut faire appel au Conseil d’Etat si une surveillance lui semble illégale, mais jamais « avant la remise des éléments réclamés » par les services.

    [...]

    La cour examinera la recevabilité de la requête dans les six à douze mois, une éventuelle décision n’est pas attendue avant trois ans. »

    Irrecevabilité en janvier 2025 : https://hudoc.echr.coe.int/eng?i=001-241479. Communiqué de presse : https://hudoc.echr.coe.int/app/conversion/pdf/?library=ECHR&id=003-8132017-11390538. Pas d'exercice préalable de toutes les voies de recours internes.
    October 5, 2015 at 4:48:25 PM UTC - permalink - http://www.lemonde.fr/pixels/article/2015/10/03/des-journalistes-attaquent-la-loi-renseignement_4781885_4408996.html
  • Video: Edward Snowden, Glenn Greenwald & David Miranda Call for Global Privacy Treaty | Democracy Now!
    « NSA whistleblower Edward Snowden, Pulitzer Prize-winning journalist Glenn Greenwald, Brazilian privacy activist David Miranda and others have launched a new campaign to establish global privacy standards. The proposed International Treaty on the Right to Privacy, Protection Against Improper Surveillance and Protection of Whistleblowers would require states to ban mass data collection and implement public oversight of national security programs. The treaty would also require states to offer asylum to whistleblowers. It is being dubbed the "Snowden Treaty." At a launch event last week, Edward Snowden spoke about the need for the treaty via teleconference from Russia. "This is not a problem exclusive to the United States or the National Security Agency or the FBI or the Department of Justice or any agency of government anywhere. This is a global problem that affects all of us," Snowden said. »
    October 5, 2015 at 4:31:44 PM UTC - permalink - http://www.democracynow.org/blog/2015/10/1/video_edward_snowden_glenn_greenwald_david
  • Projet de loi pour une République numérique - Benjamin Sonntag Blog
    « Le gouvernement vient de lancer une grande consultation pour proposer aux citoyens de participer à l’écriture de la loi qui sera proposée au Parlement dans les prochains jours.

    La Quadrature du Net arrive avec ses propositions ... à soutenir

    ... et je vous en propose d’autres ... à refuser !

    [...]

    De plus, de mon côté, j’ai trouvé quelques propositions qui m’ont particulièrement fait bondir, et contre lesquelles je vous invite à voter en cliquant sur "pas d’accord". J’en ai filtré quelques unes importantes car ayant beaucoup de votes positifs alors qu’elles nous proposent une société ou chacun est fiché et classifié, et où les croisements de fichier créeront discrimination, eugénisme, nous menant à une société totalitaire, ou permettant à tout gouvernement à venir aux faibles valeurs démocratiques de classer les individus, sans possibilité de retour en arrière.

    [...]

    Voter Pour
      * Soutenir l’amendement 1 : éviter la légalisation du copyfraud
      * Soutenir l’amendement 2 : élargir les possibilités d’action contre les atteintes au domaine commun informationnel
      * Soutenir l’amendement 3 : reconnaître les communs volontaires
      * Soutenir l’amendement 4 : préciser le périmètre d’application de la Neutralité du Net
      * Soutenir l’amendement 5 : ajouter la promotion du chiffrement des communications dans les missions de la CNIL
      * Soutenir l’amendement 6 : affirmer le droit et encourager l’usage du chiffrement des communications
      * Soutenir l’amendement 7 : autoriser les actions de groupe notamment en matière d’atteinte au droit sur les données personnelles et la neutralité du Net


    Voter Contre
    Ces propositions CONTRE sont les miennes, et n’engagent que moi, je vous invite à voter contre pour éviter que ces horreurs se retrouvent par un malheureux hasard ajoutées au projet de loi :
      * Voter contre "création d’ateliers citoyens numériques"
      * Voter contre "création d’un compte unique des services d’administration"
      * Voter contre "Service public d’identité électronique"
      * Voter contre "Droit à l’Internet"
      * Voter contre "Identité numérique" »

    La consultation se termine le dimanche 18 octobre, soit dans 2 semaines !
    October 5, 2015 at 1:13:22 PM UTC - permalink - https://benjamin.sonntag.fr/Projet-de-loi-pour-une-Republique-numerique
  • Injonctions paradoxales. Mes fesses. | Juste après dresseuse d'ours
    « Non, je n’examine pas tous mes patients qui me racontent qu’ils ne dorment plus.
    Parce que leur tension, là, je m’en cogne. Parce qu’ils ne viennent pas me voir pour que je leur dose leur cholestérol. Alors oui, j’ai dû arrêter quelques fois dans ma vie des mecs qui m’ont prise pour une pomme, qui voulaient passer un week-end avec leurs potes et qui ont bien rigolé en leur racontant comme je les avais arrêtés juste en les croyant sur parole. Au nom de tous les mecs que j’ai été la seule à écouter, la seule à entendre, la seule à croire, tant pis.
    Mon job, c’est d’être aux côtés de mes patients. C’est pas d’être flic, ou directeur de conscience.
    Mon boulot est assez dur comme ça, je me contente d’essayer de le faire.

    [...]

    Ça, c’est un truc envoyé par Sophia, qui est genre pour faire vite une branche de la sécu qui propose aux patients diabétiques de les suivre de près et de leur envoyer des bons conseils par la poste 3 ou 4 fois par an, parce que leurs médecins sont vraiment des tanches pas capables de suivre des diabètes (en résumé).

    [...]

    À ce stade-là, en 12 minutes sur Twitter et 40 secondes dans ma vie à moi qui remonte mon fil, j’ai déjà eu deux injonctions paradoxales et je suffoque.
    Ahahah, les médecins qui écoutent leurs patients et qui les croient, et qui font des arrêts de travail qui coûtent des sous à la sécu.
    Ahahah, les médecins qui écoutent pas leurs patients et qui leur font pas des bilans sanguins inutiles qui coûtent des sous à la sécu.

    [...]

    J’ai repensé à ma collègue, qui va fermer sa porte, parce que les statistiques de la sécu lui ont dit qu’elle faisait trop d’arrêts de travail.
    Que je vous raconte un peu comment ça marche, les contrôles de la sécu.
    Ils prennent une moyenne (genre combien de jours d’arrêt pour X patients par médecin), et ils prennent les 10% du dessus, et ils leur tombent dessus. « Vous faites plus d’arrêts que la moyenne de vos collègues » .
    Si t’essaies d’expliquer que tu vis dans une zone défavorisée, pleine d’ouvriers qui se pètent le dos dans des usines malveillantes qui te surveillent quand tu vas pisser, ils te répondent : « Oui mais vous faites plus d’arrêts que la moyenne de vos collègues » .
    Si t’essaies d’expliquer que tu vois 70% de gens de plus de 68 ans, contrairement à tes collègues, ils te répondent : « Oui mais vous faites plus d’arrêts que la moyenne de vos collègues » .
    Et on cause en pourcentage, hein.
    C’est-à-dire que le mec qui voit 85 patients par jour sans sourciller, qui fait des consults de 5 minutes, qui facture des trucs que toi tu fais 8 fois par jour en acte gratuit (l’ordonnance de semelles orthopédiques pour une petite de 6 ans aux pieds plats, le renouvellement de passage infirmier pour 6 mois pour un patient grabataire, le renouvellement d’INR pour ton patient sous AVK, juste un vaccin entre deux parce que tu l’as déjà vu et examiné il y a quatre jours et que tu fais juste l’injection et que con comme tu es tu fais pas payer, l’ordonnance de Doliprane pour la mère que tu connais et qui en a besoin sur la consultation de la fille, je m’arrête là parce que vous voyez mais j’en fais bien 6 à 10 par jour), bref, le mec qui fait 85 consultations par jour dont 10 actes qui devraient être gratuits qu’il fait payer parce que hey, en passant juste la carte vitale personne ne voit rien, bin son ratio d’arrêts de travail sera vachement meilleur que le tien, pauvre con qui a expliqué aux gens qu’il ne sert à rien de consulter pour un rhume, qui a fait des vaccins et lu des bilans biologiques et des IDR entre deux sans faire payer, qui a appelé deux ou trois patients inquiets pour leur donner des conseils gratuits au téléphone et expliqué que la consultation en urgence aujourd’hui c’était pas la peine.
    Ce mec-là sera jamais emmerdé par la sécu. Parce que son ratio est super bon. Parce qu’il reconvoque les otites à J3 pour vérifier.
    Parce qu’il renvoie à d’autres les patients un peu trop chiants, un peu trop lourds, un peu trop malades, un peu trop pas rentables.
    Il a des chiffres fabuleux, pour la sécu. Voilà un médecin comme il faut. Voilà un médecin qui n’arrête pas trop.
    Et ma consœur, on lui tombe dessus. On lui explique qu’elle fait mal. On lui explique que statistiquement elle est pire que les autres. STATISTIQUEMENT, hein. C’est-à-dire qu’elle est dans la tranche du haut. Donc on lui explique qu’elle est le dernier wagon du train, celui où il y a le plus de morts, et que pour bien faire on va supprimer le dernier wagon. Une fois le dernier wagon supprimé, l’avant dernier deviendra le dernier, et on lui tombera dessus parce qu’il est le dernier.
    Elle va partir.
    Alors qu’elle est le médecin que vous voudriez tous avoir.

    [...]

    Mais tu vois, je suis la fille qui ne vit que pour son métier, qui ne se définit que par ça, qui ne serait rien sans lui, et à qui tu as donné envie, en 12 minutes sur twitter, de tout plaquer et d’aller dresser des ours en Auvergne.
    Alors que je connais même pas l’Auvergne et que si ça s’trouve c’est moche et y a pas l’ADSL. »
    October 5, 2015 at 1:01:49 PM UTC - permalink - http://www.jaddo.fr/2015/10/02/injonctions-paradoxales-mes-fesses/
  • Checking your Internet Connectivity with RIPE Atlas Anchors — RIPE Labs
    « If you monitor your external Internet connectivity, you may wonder which machine is the best to ping. Hesitate no more - you can use RIPE Atlas anchors as landmarks.

    [...]

    It is common practice to ping a certain machine as a landmark to verify your Internet connection. You may use a machine which belongs to you, one outside of your premises or a public Internet server. Using a public Internet server, for example Google Public DNS, is questionable. It's not your machine, it is not free to use and it may stop answering pings at any moment (this is the case with www.ripe.net and labs.ripe.net). If every small LAN pings 2001:db8:433::1 (the example IPv6 adress) every three minutes, and there are ten millions small networks doing it, 2001:db8:433::1 will receive 50 kp/s. This is reminiscent of a famous problem of many machines banging on one server.

    Having public services explicitly devoted to these ping tests would be nice. There are a few such as fap.cymru.com, ping.rezopole.net or ping.ovh.net. They do not appear to be clearly documented (with usage policy), maybe because their managers do not want to attract too much attention.

    But one landmark is not enough. Each landmark, even well-connected and professionally managed, can break or be unreachable. You don't wan't to receive a warning from your monitoring system at 2:00 in the morning if a remote landmark, that you do not control, went down. You need to ping N different machines, and you need to decide that there is a problem only if M of them (with M < N) are unreachable. If only there was a better way...

    ...but wait, there is! With RIPE Atlas anchors, you can have many pingable machines at your disposal. These servers are located in many places around the world (complete list online). Their main job is to be used as targets in measurements, typically by the RIPE Atlas probes. Using the anchors to monitor Internet connectivity is less common but very useful. »
    October 5, 2015 at 11:39:43 AM UTC - permalink - https://labs.ripe.net/Members/stephane_bortzmeyer/checking-your-internet-connectivity-with-ripe-atlas-anchors
  • xkcd: Keyboard Problems
    :D
    October 5, 2015 at 11:08:43 AM UTC - permalink - http://xkcd.com/1586/
  • newsoft's fun blog: Etat de l'Art
    « Cette année encore, il m'a été donné d'assister à l'évènement professionnel majeur de la sécurité informatique française, à savoir les Assises de la Sécurité.

    [...]

    La seule conférence digne d'intérêt est la désormais traditionnelle keynote de l'ANSSI. Sans nier la qualité des autres "ateliers" – tantôt distrayant, tantôt édifiant – ils relèvent plus de l'anecdote quand il ne s'agit pas purement et simplement d'un vendor pitch. A contrario, l'ANSSI est probablement la seule institution qui dispose d'un plan. C'est la seule à pouvoir faire référence à ses interventions passées – réalisant un point d'étape sur différents sujets tels que la labellisation ou la législation. Tous les autres acteurs sont ballotés au gré des modes.

    La détection et la réponse aux incidents sont des domaines qui ne tolèrent pas l'amateurisme ; le recours à des prestataires aguerris est vivement recommandé. On ne peut que partager ce constat, néanmoins j'ai la vague impression que les prestataires actuels – qu'ils soient en cours de labellisation ou non – manquent singulièrement d'expérience dans le domaine et font une large part à l'improvisation la plus totale (voire à l'amateurisme).

    [...]

    3. Le Cloud élève le niveau de sécurité des petites entreprises dont le service informatique n'atteint pas la masse critique. Là encore, on ne peut que partager ce constat: vos emails sont bien souvent mieux protégés dans un service en ligne supportant l'authentification à 2 facteurs que sur un serveur de messagerie interne.

    [...]

    Au delà de la keynote de l'ANSSI, et avec mon regard désormais extérieur, j'ai été frappé par les trois plaies de la cybersécurité françaises tandis que je déambulais dans les travées du salon.

    1. L'empilement des boites

    C'est une tarte à la crème sur laquelle tout le monde s'accorde: la technique ne résout pas tout (pas de silver bullet), il ne faut pas négliger l'humain, etc.

    Pourtant on ne croise au fil des allées que des vendeurs de boites.

    Quiconque a déménagé sait que les boites s'empilent plus facilement quand elles sont du même gabarit. Et c'est bien le problème: chaque vendeur conçoit des produits parfaitement autistes, comptant sur les autres pour s'y intégrer. Chacun son format de log, chacun sa console d'administration, chacun son périmètre fonctionnel.

    Le sens de l'histoire nous emmène pourtant vers les micro-services et les API. Pourquoi déployer un agent de forensics sur des machines déjà équipées d'un antivirus ? Ne serait-il pas plus efficace d'avoir un seul agent minimaliste, avec une API simple et documentée, permettant l'accès au système de fichiers ? L'avenir de la sécurité n'est-il pas dans la conception de briques de base Open Source ?

    [...]

    2. Le franco-français

    Le milieu de la sécurité informatique français est si restreint qu'il frise déjà la consanguinité, mais ici tous les autres invités sont aussi des consommateurs de produits de sécurité. Quant aux intervenants, il n'y en a pour ainsi dire aucun qui ne soit pas exposant, à l'exception de quelques keynotes … très "high level". Ici, les organisateurs ne rémunèrent pas les intervenants pour assurer un contenu de qualité, mais monnaient au contraire le droit de s'exprimer.

    Les échanges se limitent alors à un retour d'expérience sur tel produit ou tel prestataire, mais "on invente pas la bougie en perfectionnant l'électricité": les chances de repartir avec des idées disruptives ou de bousculer un visionnaire lors du cocktail sont assez minces. Surtout que l'appétence au changement n'est ni répandue, ni valorisée dans une profession de RSSI de plus en plus normée et standardisée.

    [...]

    3. L'incompréhension des enjeux

    L'ultime frontière – qui catalyse toutes les peurs et tous les espoirs de la profession – se nomme Cloud. Le Cloud, c'est comme le sexe chez les ados: personne ne sait ce que c'est, mais tout le monde pense que les autres en font.

    Pourtant derrière le Cloud, se dessine une réalité tangible: l'informatique devient trop compliquée – et les investissements trop couteux – pour les utilisateurs finaux.

    C'est le sens de l'histoire. J'ai connu la télévision en noir et blanc (la redevance était moins chère que sur la couleur) avec le condensateur en façade permettant de syntoniser les chaines. La génération précédente construisait elle-même son téléviseur en suivant les schémas disponibles dans feu Radio Plans. Aujourd'hui il ne viendrait à l'idée de personne de concevoir sa propre carte mère allant du démodulateur DVB-T au décodage de flux H.264.

    [...] il n'y a plus de catalogues produits mais des briques de stockage, de traitement et de présentation qu'il faut assembler pour créer les services du futur. Docker everywhere. »
    October 5, 2015 at 11:02:48 AM UTC - permalink - http://news0ft.blogspot.com/2015/10/etat-de-lart.html
  • Renseignement : le Premier ministre choisira son juge au Conseil d'Etat
    « Verrouillage total. Le président de la formation spécialisée du Conseil d'Etat en charge du contentieux sur les techniques de renseignement sera désigné par le Premier ministre lui-même, alors qu'il aura à trancher sur la légalité des méthodes autorisées par le Premier ministre.

    [...]

     Rappelons que la loi sur le Renseignement promulguée cet été a créé un article L841-1 du code de la sécurité intérieure qui prévoit la possibilité de saisir le Conseil d'Etat pour "toute personne souhaitant vérifier qu'aucune technique de renseignement n'est irrégulièrement mise en œuvre à son égard". Cette personne devra d'abord s'adresser à la Commission nationale de contrôle des techniques de renseignement (CNCTR) pour demander qu'il soit procédé aux vérifications, sans en connaître le résultat, et par applications des principes généraux du droit, devra démontrer devant le Conseil d'Etat qu'elle a un "intérêt à agir". C'est à dire qu'elle devra apporter des éléments concrets justifiant de ne pas croire que les vérifications ont été faites correctement, ou de prouver qu'il n'a pas été tenu compte des conclusions obtenues (dont elle n'aura par connaissance).

    C'est déjà un sacerdoce en théorie, ce pourrait être plus compliqué encore en pratique. Car le gouvernement a parfaitement verrouillé les choses. La loi a en effet prévu la création d'une formation spécialisée au sein du Conseil d'Etat, chargée de traiter (sauf question de droit appelant à se dessaisir) le contentieux de la mise en oeuvre des techniques de Renseignement. Or l'article R. 773-9 créé par le décret du 1er octobre 2015 dispose que "le président de la formation spécialisée (...) est désigné par arrêté du Premier ministre", officiellement "sur proposition du garde des sceaux, ministre de la justice".

    L'article R-773-18 du décret ajoute que concernant les pouvoirs du président de la formation spécialisée, "les dispositions de l'article R. 122-12 du code [de justice administrative] sont applicables". Or cet article donne la possibilité d'écarter des requêtes avant tout jugement, notamment si elles sont "manifestement irrecevables" ou manifestement infondées, et permet de statuer sur les requêtes si elles font partie d'une "série" de requêtes similaires en droit et en fait, déjà tranchées par la juridiction — ce qui serait le cas de toute tentative de "spammer" le Conseil d'Etat avec des milliers de demandes de vérification.

    On sera donc en présence d'un président de formation spécialisée désigné par le Premier ministre, qui sera capable de filtrer et de pré-juger des requêtes formées à l'encontre de mises en oeuvre de techniques de renseignement autorisées par le Premier ministre. »

    J-O-I-E. :(
    October 2, 2015 at 12:22:23 PM UTC - permalink - http://www.numerama.com/magazine/34366-renseignement-le-premier-ministre-choisira-son-juge-au-conseil-d-etat.html
  • SSL and TLS 1.0 No Longer Acceptable for PCI Compliance | Varonis Blog - The Metadata Era
    « [...] the PCI Council released version 3.1 of their Data Security Standard (DSS). While most of the changes in this minor release are clarifications, there is at least one significant update involving secure communication protocols. The Council has decided that SSL and TLS 1.0 can no longer be used after June 30, 2016.

    The PCI Council says you must remove completely support for SSL 3.0 and TLS 1.0. In short: servers and clients should disable SSL and then preferably transition everything to TLS 1.2.

    However, TLS 1.1 can be acceptable if configured properly. The Council points to a NISTpublication that tells you how to do this configuration. »

    Attention donc quand vous lisez que PCi-DSS force le passage à TLS 1.2, rien n'est plus faux : c'est de la documentation pour bullshiteux donc on ne force pas, on laisse le temps de migrer les infras qui devraient pourtant déjà avoir migrées. ;)
    October 2, 2015 at 11:53:20 AM UTC - permalink - http://blog.varonis.com/ssl-and-tls-1-0-no-longer-acceptable-for-pci-compliance/
  • La Loi Renseignement entre en vigueur ce samedi 3 octobre
    «  Le gouvernement a en effet publié ce vendredi au Journal Officiel le décret du 1er octobre relatif à la composition de la Commission nationale de contrôle des techniques de renseignement (CNCTR), qui confirme la nomination de Francis Delon en tant que président de la CNCTR, choisi par François Hollande. Or l'article 26 de la loi sur le renseignement prévoyait que l'essentiel des dispositions de la loi entrent en vigueur "au lendemain de la publication au Journal officiel du décret nommant le président de la Commission nationale de contrôle des techniques de renseignement". Demain, donc.

    Le gouvernement devra ensuite édicter des décrets d'application, en particulier pour les conditions de mise en oeuvre des boîtes noires dont Francis Delon a reconnu qu'elles seront "une gageure" à contrôler. Mais ces décrets seront classés secret-défense et ne seront donc pas publiés. Pour les mêmes raisons il ne sera pas possible non plus de savoir sur quels réseaux ont été installées les boîtes noires qui collecteront et traiteront quantités de métadonnées pour tenter de détecter des internautes au comportement suspect, qui pourront alors faire l'objet d'une demande d'identification auprès de la CNCTR. »
    October 2, 2015 at 11:34:09 AM UTC - permalink - http://www.numerama.com/magazine/34368-la-loi-renseignement-entre-en-vigueur-ce-samedi-3-octobre.html
Links per page: 20 50 100
◄Older  
page 234 / 306
Newer►
Mentions légales identiques à celles de mon blog | CC BY-SA 3.0

Shaarli - The personal, minimalist, super fast, database-free, bookmarking service by the Shaarli community