Quand un CERT français fait l'apologie de l'obscurantisme sécuritaire




- Un Cert français dédié au « traitement préventif des risques et curatif des incidents informatiques », a publié hier un communiqué de presse relatif à la faille Windows JPEG GDI+ et dont le bulletin d'alerte est bien sûr réservé aux membres de l'association.

Ce CERT a profité de l'occasion pour faire du prosélytisme du "Security by Obscurity", un principe suivi par un microcosme « bien-pensant » et surtout minoritaire au sein de la communauté des experts et chercheurs en sécurité informatique. « Le Cert-IST désapprouve formellement la diffusion publique d’information (« exploits ») facilitant le travail des attaquants, et obligeant les victimes à passer les correctifs dans l’urgence, en prenant plus de risques ».

 


L'utilisation d'exploits fait partie aujourd'hui de la politique de veille en sécurité de chaque grande entreprise. La censure de codes sources n'est absolument pas un gage de sécurité, puisque leur publication ne fait que refléter et mettre en évidence « la réalité », celle des blackhats, qui créent et échangent leurs propres exploits sans attendre les "public releases".

S'opposer à la publication des exploits et des détails techniques, c'est s'opposer à la publication de vulnérabilités, et donc forcement (suite logique) s'opposer à l'idée même de recherche de vulnérabilités (suivez mon regard). Pourquoi ne pas tout simplement s'opposer aux cours de programmation informatique ? ce qui réglera à la fois le problème des exploits, mais aussi des créateurs de virus, des attaques web, et des failles de sécurité...

Au lieu de privilégier la sensibilisation et l'éducation des utilisateurs, ce CERT fait l'apologie de l'obscurantisme sécuritaire en diabolisant la publication des détails techniques, réduisant ainsi le problème de l'insécurité informatique au seul fait de publier des exploits ou des proof-of-concept [qui rappelons-le, ne sont que la conséquence d'une insécurité crée par des éditeurs].

Ces raccourcis simplistes et ces amalgames ne font que desservir la cause de la sécurité informatique.

(Le 29.09.2004)  
 

 F-VNS Security Audits de Sécurité & Tests Intrusifs Mailing Listes Advisories  Service Publicitaire

Tous droits réservés © 2002-2004 K-OTiK Security Voir Notice Légale   

actualité informatique  Exploits