Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
4129 connectés 

 

 

Votre rapport aux utilisateurs ?




Attention si vous cliquez sur "voir les résultats" vous ne pourrez plus voter

 Mot :   Pseudo :  
  Aller à la page :
 
 Page :   1  2  3  4  5  ..  4965  4966  4967  ..  5711  5712  5713  5714  5715  5716
Auteur Sujet :

Les informaticiens aigris : anecdotes et conseils

n°60904173
Ivy gu
3 blobcats dans un trenchcoat
Posté le 02-10-2020 à 01:05:19  profilanswer
 

Reprise du message précédent :
les bases de la productivité [:wade:3]


---------------
Goose was not valued.
mood
Publicité
Posté le 02-10-2020 à 01:05:19  profilanswer
 

n°60904259
batcha
Posté le 02-10-2020 à 04:36:12  profilanswer
 

3point14 a écrit :


Pourquoi ils considèrent l'auth ssh / sftp par clef comme une faille de sécurité ?


 
Je vais essayer de retrouver les termes précis écrit dans l’audit. En gros : Le SSH peut être intercepté avec une attaque man un the midle... c’est aussi gros que : votre site n’est pas en HSTS, en cas de man the middle, c’est dangereux.
 
Réponse : Je vous laisse me montrer l’exploit du man in the midle entre orange et le OVH/Azure svp. On peux aussi demande au pirate du FBI/DGSE de le faire.
 
Réponse2 : Je vous laisse me montrer l’exploit SSH. Bougez pas, je filme car la communauté sera friant de l’exploit.
 
Réponse3 : Que pensez vous de l’auth au Login mot de passe de O365 en powershell ?
 
Réponse 4 : C’est marrant je vois rien dans votre audit sur le scan en IPV6 ... c’est en option ?
 
 
Ils sont pas méchant et cela va dans le bon sens mais je trouve cela aberrant de payer un audit pour chaque nouvelle applicatif dans le cloud pour avoir une pseudo papelar qui ne sert à rien. Je préférai un vrai red flag sur le SI. On irait plus vite pour les évolutions du SI.


---------------
http://forum.hardware.fr/hfr/Achat [...] #t16193277 ==> Topic Vente
n°60904580
nucl3arfl0
Better Call Saul
Posté le 02-10-2020 à 07:58:03  profilanswer
 

batcha a écrit :

 

Je vais essayer de retrouver les termes précis écrit dans l’audit. En gros : Le SSH peut être intercepté avec une attaque man un the midle... c’est aussi gros que : votre site n’est pas en HSTS, en cas de man the middle, c’est dangereux.

 

Réponse : Je vous laisse me montrer l’exploit du man in the midle entre orange et le OVH/Azure svp. On peux aussi demande au pirate du FBI/DGSE de le faire.

 

Réponse2 : Je vous laisse me montrer l’exploit SSH. Bougez pas, je filme car la communauté sera friant de l’exploit.

 

Réponse3 : Que pensez vous de l’auth au Login mot de passe de O365 en powershell ?

 

Réponse 4 : C’est marrant je vois rien dans votre audit sur le scan en IPV6 ... c’est en option ?

 


Ils sont pas méchant et cela va dans le bon sens mais je trouve cela aberrant de payer un audit pour chaque nouvelle applicatif dans le cloud pour avoir une pseudo papelar qui ne sert à rien. Je préférai un vrai red flag sur le SI. On irait plus vite pour les évolutions du SI.


T'as des auditeurs ils font juste un scan nessus et basta

n°60904978
Iv4ndi
Posté le 02-10-2020 à 08:58:44  profilanswer
 

nucl3arfl0 a écrit :


T'as des auditeurs ils font juste un scan nessus et basta


Ah bah pas besoin d'auditeurs pour faire ça.

 

On va l'acheter cette année pour une mise en production l'an prochain.  [:ge haussmann:1]

n°60905065
nucl3arfl0
Better Call Saul
Posté le 02-10-2020 à 09:07:53  profilanswer
 

Iv4ndi a écrit :


Ah bah pas besoin d'auditeurs pour faire ça.

 

On va l'acheter cette année pour une mise en production l'an prochain. [:ge haussmann:1]


C'est un bon produit.
Je voulais juste dire que certaines boîtes font pas vraiment de vraie valeur ajoutée sur ce sujet.

n°60905234
caudacien
Posté le 02-10-2020 à 09:26:29  profilanswer
 

nucl3arfl0 a écrit :


C'est un bon produit.
Je voulais juste dire que certaines boîtes font pas vraiment de vraie valeur ajoutée sur ce sujet.


Ah si si, mettre en forme proprement un rapport du scan de vulnerabilité. [:aloy]

n°60905317
giorkal
Posté le 02-10-2020 à 09:35:06  profilanswer
 

3point14 a écrit :


Oui, du ip over carrier :love:


le tres officiel RFC 2549
https://tools.ietf.org/html/rfc2549


Message édité par giorkal le 02-10-2020 à 09:36:16
n°60905401
gloubiboul​ga
-
Posté le 02-10-2020 à 09:43:07  profilanswer
 

batcha a écrit :


 
Je vais essayer de retrouver les termes précis écrit dans l’audit. En gros : Le SSH peut être intercepté avec une attaque man un the midle... c’est aussi gros que : votre site n’est pas en HSTS, en cas de man the middle, c’est dangereux.
 
Réponse : Je vous laisse me montrer l’exploit du man in the midle entre orange et le OVH/Azure svp. On peux aussi demande au pirate du FBI/DGSE de le faire.
 
Réponse2 : Je vous laisse me montrer l’exploit SSH. Bougez pas, je filme car la communauté sera friant de l’exploit.
 
Réponse3 : Que pensez vous de l’auth au Login mot de passe de O365 en powershell ?
 
Réponse 4 : C’est marrant je vois rien dans votre audit sur le scan en IPV6 ... c’est en option ?
 
 
Ils sont pas méchant et cela va dans le bon sens mais je trouve cela aberrant de payer un audit pour chaque nouvelle applicatif dans le cloud pour avoir une pseudo papelar qui ne sert à rien. Je préférai un vrai red flag sur le SI. On irait plus vite pour les évolutions du SI.


 
 [:cerveau paysan]  
 
0 - oui, un site sans HSTS est interceptable, c'est un fait et c'est pas du tout stupide de le mettre en avant. Dans l'idéal il faut même du certificate pinning qui évite les CA corrompues et les sysadmins trop curieux de la navigation internet de la stagiaire de la compta.  
1 - à partir du moment où techniquement une interception est réalisable, on se fout de savoir qu'elle est réalisée entre deux hébergeurs/cloud/sur du mpls. Des attaquants suffisamment motivés peuvent accéder à n'importe quoi. La bonne réponse c'est plutôt la manière dont tu peux gérer ça dans ton script de connexion : y'a pas d'attaque MITM qui by pass l'information que le fingerprint distant a changé. Tu en fais une exception de cnx dans ton script avec notification d'alerte dans ton SIEM et c'est plié, tu as couvert le risque.  
2 - l'exploit existe (mais affichera le fameux message de changement de fingerprint)  
3 - que le module ExchangeOnlineManagement supporte le MFA et que celui qui n'active pas le MFA sur l'ensemble des comptes O365 mérite la mort, d'être réanimé, pour être tué à nouveau

Message cité 3 fois
Message édité par gloubiboulga le 02-10-2020 à 09:55:11

---------------
-
n°60905515
houckaye
Wouff
Posté le 02-10-2020 à 09:56:47  profilanswer
 

Bonjour les gens !
 
C'était quoi encore maître achat pour un casque  
- stéréo  
- avec micro  
- utilisable à partir d'un gsm  
- utilisable à partir d'un PC
- Donc je suppose Bluetooth+usb
- Confortable pour tenir plusieurs heures

n°60905536
witjet
Posté le 02-10-2020 à 09:58:40  profilanswer
 

caudacien a écrit :

Que je suis content de pas toucher à ce monde  :love:  
 
/Bon faire un comparatif impliquant java et c/c++ c'est quand même triste [:otobox:2]


 
la hype depuis 2 ans c'est rust ça devrait arriver chez vous dans 10 ou 15 ans  :o  

mood
Publicité
Posté le 02-10-2020 à 09:58:40  profilanswer
 

n°60905540
gloubiboul​ga
-
Posté le 02-10-2020 à 09:58:59  profilanswer
 

houckaye a écrit :

Bonjour les gens !
 
C'était quoi encore maître achat pour un casque  
- stéréo  
- avec micro  
- utilisable à partir d'un gsm  
- utilisable à partir d'un PC
- Donc je suppose Bluetooth+usb
- Confortable pour tenir plusieurs heures


 
Moi j'ai un sennheiser pcx550 qui fait tout ça.


---------------
-
n°60905618
Plam
Bear Metal
Posté le 02-10-2020 à 10:07:38  profilanswer
 

witjet a écrit :


 
la hype depuis 2 ans c'est rust ça devrait arriver chez vous dans 10 ou 15 ans  :o  


 
Dans le monde indus qui se fait bouffer par le soft, Rust est clairement une solution d'avenir (surtout vs le C++ qui est sa race trop complexe pour pas faire de la merde sans être très bien formé). Le C restera bien entendu, ainsi que certains langages de niches qui font très bien le taff :jap:


---------------
Spécialiste du bear metal
n°60905981
Slyde
Lizard of the Coast
Posté le 02-10-2020 à 10:36:21  profilanswer
 

nucl3arfl0 a écrit :


C'est un bon produit.
Je voulais juste dire que certaines boîtes font pas vraiment de vraie valeur ajoutée sur ce sujet.


 
Tu m'étonnes, elles sont juste là pour prendre du pognon sur des bases relativement réglementaires / opposable, et basta.

n°60906189
caudacien
Posté le 02-10-2020 à 10:51:09  profilanswer
 

witjet a écrit :


 
la hype depuis 2 ans c'est rust ça devrait arriver chez vous dans 10 ou 15 ans  :o  


On change pas souvent les très gros outils (genre même pas tous les 20 ans quoi...). Par contre ils évoluent au fil du temps.
 
La c'était pour comparer des langages pour un petit soft sans la moindre criticité. Le comparatif prend genre plus de volume que le code lui même [:tinostar] On a aussi un logiciel pas trop critique qui est partiellement codé node.js, sur du docker. Faut pas croire, on arrive à être à jour aussi :p

n°60906288
gamer-fou
AHHHHHH§§§!!!
Posté le 02-10-2020 à 10:57:15  profilanswer
 

3point14 a écrit :


Oui, du ip over carrier :love:


avian carrier, sinon ca veut rien dire :o
/ [:la_mouche]


---------------
Music is the most high!
n°60906399
gamer-fou
AHHHHHH§§§!!!
Posté le 02-10-2020 à 11:05:59  profilanswer
 

gloubiboulga a écrit :


3 - que le module ExchangeOnlineManagement supporte le MFA et que celui qui n'active pas le MFA sur l'ensemble des comptes O365 mérite la mort, d'être réanimé, pour être tué à nouveau


Par contre ca fait vraiment pas longtemps que l'auth par certificat est passée GA :o
Et y'a un gag avec le role GlobalReader qui renvoie "[user machin] isn't assigned to any management roles." quand t'essayes de te connecter :fou:

Message cité 1 fois
Message édité par gamer-fou le 02-10-2020 à 11:06:13

---------------
Music is the most high!
n°60906783
Zaldarf
Posté le 02-10-2020 à 11:33:07  profilanswer
 

gloubiboulga a écrit :

 

[:cerveau paysan]

 

0 - oui, un site sans HSTS est interceptable, c'est un fait et c'est pas du tout stupide de le mettre en avant. Dans l'idéal il faut même du certificate pinning qui évite les CA corrompues et les sysadmins trop curieux de la navigation internet de la stagiaire de la compta.
1 - à partir du moment où techniquement une interception est réalisable, on se fout de savoir qu'elle est réalisée entre deux hébergeurs/cloud/sur du mpls. Des attaquants suffisamment motivés peuvent accéder à n'importe quoi. La bonne réponse c'est plutôt la manière dont tu peux gérer ça dans ton script de connexion : y'a pas d'attaque MITM qui by pass l'information que le fingerprint distant a changé. Tu en fais une exception de cnx dans ton script avec notification d'alerte dans ton SIEM et c'est plié, tu as couvert le risque.
2 - l'exploit existe (mais affichera le fameux message de changement de fingerprint)
3 - que le module ExchangeOnlineManagement supporte le MFA et que celui qui n'active pas le MFA sur l'ensemble des comptes O365 mérite la mort, d'être réanimé, pour être tué à nouveau


de toute façon il y a bien des choses à mettre en place avant le HSTS et la protection contre les attaques mitm...
et un attaquant motivé (état ou attaques très ciblées) trouvera toujours une faille et celle-ci sera vraisemblablement humaine.

Message cité 1 fois
Message édité par Zaldarf le 02-10-2020 à 11:34:15
n°60906859
flash_gord​on
Posté le 02-10-2020 à 11:38:36  profilanswer
 

houckaye a écrit :

Bonjour les gens !
 
C'était quoi encore maître achat pour un casque  
- stéréo  
- avec micro  
- utilisable à partir d'un gsm  
- utilisable à partir d'un PC
- Donc je suppose Bluetooth+usb
- Confortable pour tenir plusieurs heures


 
En sans fil : https://www.poly.com/fr/fr/products [...] r-focus-uc (bluetooth +usb, switch automatique)
En filaire : https://www.poly.com/fr/fr/products [...] kwire-5200 (USB / USB-C / Jack)

Message cité 2 fois
Message édité par flash_gordon le 02-10-2020 à 11:39:20

---------------
Survivre à sa migration WP->Android /  Les features Windows que vous ne connaissez pas
n°60906877
l0g4n
Expert en tout :o
Posté le 02-10-2020 à 11:40:00  profilanswer
 

Y'a un truc qui s'appelle la défense en profondeur. C'est important comme concept.


---------------
Fort et motivé. Sauf parfois.
n°60907004
p0intzer0
L3 droit
Posté le 02-10-2020 à 11:48:42  profilanswer
 

batcha a écrit :


 
Je vais essayer de retrouver les termes précis écrit dans l’audit. En gros : Le SSH peut être intercepté avec une attaque man un the midle... c’est aussi gros que : votre site n’est pas en HSTS, en cas de man the middle, c’est dangereux.
 
Réponse : Je vous laisse me montrer l’exploit du man in the midle entre orange et le OVH/Azure svp. On peux aussi demande au pirate du FBI/DGSE de le faire.
 
Réponse2 : Je vous laisse me montrer l’exploit SSH. Bougez pas, je filme car la communauté sera friant de l’exploit.
 
Réponse3 : Que pensez vous de l’auth au Login mot de passe de O365 en powershell ?
 
Réponse 4 : C’est marrant je vois rien dans votre audit sur le scan en IPV6 ... c’est en option ?
 
 
Ils sont pas méchant et cela va dans le bon sens mais je trouve cela aberrant de payer un audit pour chaque nouvelle applicatif dans le cloud pour avoir une pseudo papelar qui ne sert à rien. Je préférai un vrai red flag sur le SI. On irait plus vite pour les évolutions du SI.


 
Les boîtes de conseil en sécu ...
 
Tu prends un ingé, tu lui fait suivre le MOOC de l'ANSSI, et pouf ca devient un Ingénieur Cybersécurité :o
 
Plus sérieusement, sur le SSH, on conseille de réduire la surface d'attaque, ne serait-ce que parce que le moindre port 22 ouvert sur un réseau public va se faire instantanément spammer de partout  [:hish:1]  
 

nucl3arfl0 a écrit :


T'as des auditeurs ils font juste un scan nessus et basta


 
Ouais genre S0di.France qui prend quelques K pour ca :o  


---------------
"C'est pas p0intzer0 qui va vers la réussite, c'est la réussite qui vient à lui"
n°60907262
witjet
Posté le 02-10-2020 à 12:09:16  profilanswer
 

nucl3arfl0 a écrit :


T'as des auditeurs ils font juste un scan nessus et basta


 

flash_gordon a écrit :


 
En sans fil : https://www.poly.com/fr/fr/products [...] r-focus-uc (bluetooth +usb, switch automatique)
En filaire : https://www.poly.com/fr/fr/products [...] kwire-5200 (USB / USB-C / Jack)


 
 
j'ai un bose 700 ça fait bien le job

n°60907296
flash_gord​on
Posté le 02-10-2020 à 12:12:18  profilanswer
 

C'est un casque d'écoute/musique, niveau micro c'est pas top.


---------------
Survivre à sa migration WP->Android /  Les features Windows que vous ne connaissez pas
n°60907751
batcha
Posté le 02-10-2020 à 12:58:42  profilanswer
 

p0intzer0 a écrit :


 
Les boîtes de conseil en sécu ...
 
Tu prends un ingé, tu lui fait suivre le MOOC de l'ANSSI, et pouf ca devient un Ingénieur Cybersécurité :o
 
Plus sérieusement, sur le SSH, on conseille de réduire la surface d'attaque, ne serait-ce que parce que le moindre port 22 ouvert sur un réseau public va se faire instantanément spammer de partout  [:hish:1]  
 
 
 
Ouais genre S0di.France qui prend quelques K pour ca :o  


 

gloubiboulga a écrit :


 
 [:cerveau paysan]  
 
0 - oui, un site sans HSTS est interceptable, c'est un fait et c'est pas du tout stupide de le mettre en avant. Dans l'idéal il faut même du certificate pinning qui évite les CA corrompues et les sysadmins trop curieux de la navigation internet de la stagiaire de la compta.  
1 - à partir du moment où techniquement une interception est réalisable, on se fout de savoir qu'elle est réalisée entre deux hébergeurs/cloud/sur du mpls. Des attaquants suffisamment motivés peuvent accéder à n'importe quoi. La bonne réponse c'est plutôt la manière dont tu peux gérer ça dans ton script de connexion : y'a pas d'attaque MITM qui by pass l'information que le fingerprint distant a changé. Tu en fais une exception de cnx dans ton script avec notification d'alerte dans ton SIEM et c'est plié, tu as couvert le risque.  
2 - l'exploit existe (mais affichera le fameux message de changement de fingerprint)  
3 - que le module ExchangeOnlineManagement supporte le MFA et que celui qui n'active pas le MFA sur l'ensemble des comptes O365 mérite la mort, d'être réanimé, pour être tué à nouveau


 
Moui... je dois être déconnecté de la vrai vie.  
SI de 2000 personnes avec du cloud azure et ovh. Environ 200 sites web et 1000 serveurs on prem. On est 7 à gérer la partie infra/sys/réseaux.  
 
J’ai pas encore trouvé un mec qui as réussi à intercepter entre Orange et le vps ovh. Au niveau opérateur donc.
Je suis bien d’accord que l’exploit existe mais c’est un peu too much pour une majorité d’entreprise (dont la mienne).
Par contre, en entendre parler... y’a du monde :-)
 
Sur le sujet SSH. Je veux bien un petit link de l’exploit. Ça remet juste en cause un peu prêt tout le sujet infras as code à base de clef/git...  
 
 
 
 


---------------
http://forum.hardware.fr/hfr/Achat [...] #t16193277 ==> Topic Vente
n°60907780
gloubiboul​ga
-
Posté le 02-10-2020 à 13:04:03  profilanswer
 

gamer-fou a écrit :


Par contre ca fait vraiment pas longtemps que l'auth par certificat est passée GA :o
Et y'a un gag avec le role GlobalReader qui renvoie "[user machin] isn't assigned to any management roles." quand t'essayes de te connecter :fou:


 
Oui, mais maintenant ça l'est, vu que j'ai répondu le 2 oct 2020, dans le contexte c'est la réponse adéquate :o [:neodam]  
 

Zaldarf a écrit :


de toute façon il y a bien des choses à mettre en place avant le HSTS et la protection contre les attaques mitm...
et un attaquant motivé (état ou attaques très ciblées) trouvera toujours une faille et celle-ci sera vraisemblablement humaine.


 
Ca c'est la réponse typique des gens qui refusent d'avancer sur les points notés dans les audits : le combo "ouais mais y'a plein d'autres choses avant ton truc" cumulé à "de toutes manières un attaquant très motivé il te pwnera dans tous les cas".
Et la je lolz parce que mettre en place HSTS, vu la faible complexité de la chose et l'absence d'impact quand tous tes connecteurs supportent HTTPS c'est simplement une ligne à ajouter dans la majorité des fichiers de conf des serveurs web : https://fr.wikipedia.org/wiki/HTTP_ [...] 9mentation donc c'est un bon quickwin.  
Je veux bien qu'on cause projet de transfo cybersécu (surtout que c'est un peu la base de ma boite et notre spécialité) et priorisation, mais ce genre d'arguments je les laisse aux sysadmins qui pensent ne pas avoir besoin de protection sur leur endpoint parce qu'ils "maitrisent".  
Dire dans le vide "y'a bien des choses à mettre en place avant le hsts", dans le cas présent, ça ne veut rien dire, genre rien du tout. Faut contextualiser le risque : la probabilité par l'impact, ou plutôt la gravité, pour utiliser la terminologie correcte de la gestion de risques. Ensuite ton plan d'action prend en charge cette matrice, pondéré par la facilité de mise en place (HSTS est un excellent exemple de correction d'un risque en quickwin, bien plus que la mise en place d'une automatisation des patchs système sur le parc, par exemple).  
 


---------------
-
n°60907840
l0g4n
Expert en tout :o
Posté le 02-10-2020 à 13:10:49  profilanswer
 

Infra as code avec des clés ssh sur un réseau trusté (donc vpn IPSec sur les interco) : bien.
Infra as code over internet en tapant des ips publiques : pas bien.
C'est pas parce qu'aujourd'hui l'exploit n'existe pas ou n'est pas facile a exploiter que demain ce ne sera pas le cas.
Bref, la sécu c'est un métier, et ça se voit :o


---------------
Fort et motivé. Sauf parfois.
n°60908081
gloubiboul​ga
-
Posté le 02-10-2020 à 13:33:26  profilanswer
 

batcha a écrit :


 
Moui... je dois être déconnecté de la vrai vie.  
SI de 2000 personnes avec du cloud azure et ovh. Environ 200 sites web et 1000 serveurs on prem. On est 7 à gérer la partie infra/sys/réseaux.  
 
J’ai pas encore trouvé un mec qui as réussi à intercepter entre Orange et le vps ovh. Au niveau opérateur donc.
Je suis bien d’accord que l’exploit existe mais c’est un peu too much pour une majorité d’entreprise (dont la mienne).
Par contre, en entendre parler... y’a du monde :-)
 
Sur le sujet SSH. Je veux bien un petit link de l’exploit. Ça remet juste en cause un peu prêt tout le sujet infras as code à base de clef/git...  


 
Pour info vu qu'on fait pas mal de RI, les temps de persistance qu'on constate dans les SI vont en général entre 4 et 6 mois, le partenaire avec lequel j'interviens le plus souvent (ex anssi qui a monté sa boite, spécialisé RI / recherche de compro) a trouvé une persistance de 4 ans (oui oui, quatre années, 1460J, toussa). Trouver un attaquant c'est vraiment un métier à part.  
 
 
Pour le MITM avec password :  
https://www.ssh.com/attack/man-in-the-middle  
https://www.riccardoancarani.it/man [...] es-please/
 
Avec la clé il n'y a pas d'exploit publié effectivement, pour l'instant. Ceci étant on n'est jamais à l'abri, hélas, d'une 0 Day vendue par une boite de chercheur à des individus malveillants.
Mais perso je ferais pas de l'infra as a code sans encapsulation au niveau du réseau, ne serait qu'en cas de faille Heartbleed-like.
 
Après comme je le disais plus haut, faut faire l'évaluation de la gravité et de la probabilité. Effectivement, de la publication sur un service web via un tunnel ssh identifié par une clef, avec en plus un firewall de chaque côté qui bride source et destination, dans mes recos ce serait tout en bas, en jaune clair : c'est très grave, mais aussi très peu probable, modulo le type de structure.


---------------
-
n°60908088
gloubiboul​ga
-
Posté le 02-10-2020 à 13:33:53  profilanswer
 

l0g4n a écrit :

Infra as code avec des clés ssh sur un réseau trusté (donc vpn IPSec sur les interco) : bien.
Infra as code over internet en tapant des ips publiques : pas bien.
C'est pas parce qu'aujourd'hui l'exploit n'existe pas ou n'est pas facile a exploiter que demain ce ne sera pas le cas.
Bref, la sécu c'est un métier, et ça se voit :o


 
Voilà, merci :D


---------------
-
n°60908130
Zaldarf
Posté le 02-10-2020 à 13:37:43  profilanswer
 

gloubiboulga a écrit :

Ca c'est la réponse typique des gens qui refusent d'avancer sur les points notés dans les audits : le combo "ouais mais y'a plein d'autres choses avant ton truc" cumulé à "de toutes manières un attaquant très motivé il te pwnera dans tous les cas".


Tu interprètes ce que je dis pour le déformer...
 
Quand les admins de messagerie cliquent sur des mails de spams grossiers tu as pas vraiment la même problématique...
 
Je bataille pour que les métiers ne publient plus de site en http simple déjà.
Ils ont encore des sites avec la page de login en non chiffré alors le HSTS tu m'excusera de pas le mettre en top priorité dans ma liste des choses à faire...
 
La question n'est pas de vouloir ou non suivre des recommandations d'un audit mais surtout d'être en capacité et d'avoir les levier pour changer les choses.

n°60908246
p0intzer0
L3 droit
Posté le 02-10-2020 à 13:46:47  profilanswer
 

l0g4n a écrit :

Infra as code avec des clés ssh sur un réseau trusté (donc vpn IPSec sur les interco) : bien.
Infra as code over internet en tapant des ips publiques : pas bien.
C'est pas parce qu'aujourd'hui l'exploit n'existe pas ou n'est pas facile a exploiter que demain ce ne sera pas le cas.
Bref, la sécu c'est un métier, et ça se voit :o


Exactement, tu fais comment si le point d'entrée est public en SSH, et que dans le w-e un chinois de 17 ans publié un 0day qui vise ta version d'OpenSSH ? :o

 

Deja vu un exploit publié un vendredi soir, avec PoC en  +; et des IPs qui commencent a scanner l'internet tout de suite après. Si tas pas anticipé t'es mort, c'est pas un samedi à 19h que tu vas ramener toutes les équipes de prod pour faire des màj  sur tes 500 serveurs en IIS :o


---------------
"C'est pas p0intzer0 qui va vers la réussite, c'est la réussite qui vient à lui"
n°60908402
gloubiboul​ga
-
Posté le 02-10-2020 à 13:58:39  profilanswer
 

Zaldarf a écrit :


Tu interprètes ce que je dis pour le déformer...
 
Quand les admins de messagerie cliquent sur des mails de spams grossiers tu as pas vraiment la même problématique...
 
Je bataille pour que les métiers ne publient plus de site en http simple déjà.
Ils ont encore des sites avec la page de login en non chiffré alors le HSTS tu m'excusera de pas le mettre en top priorité dans ma liste des choses à faire...
 
La question n'est pas de vouloir ou non suivre des recommandations d'un audit mais surtout d'être en capacité et d'avoir les levier pour changer les choses.


 
Ce sont tes métiers qui déploient de manière autonome leurs serveurs web ?


---------------
-
n°60908887
Iv4ndi
Posté le 02-10-2020 à 14:43:12  profilanswer
 

p0intzer0 a écrit :

 

Les boîtes de conseil en sécu ...

 

Tu prends un ingé, tu lui fait suivre le MOOC de l'ANSSI, et pouf ca devient un Ingénieur Cybersécurité :o

 

Plus sérieusement, sur le SSH, on conseille de réduire la surface d'attaque, ne serait-ce que parce que le moindre port 22 ouvert sur un réseau public va se faire instantanément spammer de partout [:hish:1]

 


 
p0intzer0 a écrit :

 

Ouais genre S0di.France qui prend quelques K pour ca :o


Change le port du SSH, c'est pas de la sécurité hein.

n°60909347
Zaldarf
Posté le 02-10-2020 à 15:20:43  profilanswer
 

gloubiboulga a écrit :

Ce sont tes métiers qui déploient de manière autonome leurs serveurs web ?


Historiquement oui c'était le cas, et le shadow IT est une pratique courante voir une habitude, voir un geste politique dans certaines directions.

Message cité 1 fois
Message édité par Zaldarf le 02-10-2020 à 15:20:59
n°60909446
gloubiboul​ga
-
Posté le 02-10-2020 à 15:28:58  profilanswer
 

Zaldarf a écrit :


Historiquement oui c'était le cas, et le shadow IT est une pratique courante voir une habitude, voir un geste politique dans certaines directions.


 
Bah ça c'est un problème sur l'onglet de la gouvernance, pas de la technique. C'est pas la même personne qui appliquera une bonne pratique de conf d'Apache ou IIS et celle qui remettra au carré la gestion des assets, applis & Co dans ta cogip.


---------------
-
n°60909670
witjet
Posté le 02-10-2020 à 15:48:12  profilanswer
 

flash_gordon a écrit :

C'est un casque d'écoute/musique, niveau micro c'est pas top.


 
j'ai pas de retour négatif de la part de mes interlocuteurs et la réduction de bruit c'est très cool en open space bruyant : bon ok en ce moment c'est un peu moins utile  :o

n°60910369
Zaldarf
Posté le 02-10-2020 à 16:52:22  profilanswer
 

gloubiboulga a écrit :

Bah ça c'est un problème sur l'onglet de la gouvernance, pas de la technique. C'est pas la même personne qui appliquera une bonne pratique de conf d'Apache ou IIS et celle qui remettra au carré la gestion des assets, applis & Co dans ta cogip.


Il y a des choses plus dures à changer que d'autres.
Et vu le contexte de mon client, il y a des combats qu'il ne sert à rien de mener (de front).

n°60910805
Dave2003
Posté le 02-10-2020 à 17:32:24  profilanswer
 

Bonsoir à tous !
Je sors de ma position de lurker pour avoir des avis.
Certains connaissent la solution Micro SOC de chez Orange Cyberdéfense ?
Vous voyez un intérêt sur la solution ? Des avis ?
J'ai une présentation rapide, ils vont me faire une offre (pour une 100aine de postes / serveurs). A priori c'est intéressant....

n°60910853
Slyde
Lizard of the Coast
Posté le 02-10-2020 à 17:37:55  profilanswer
 

Achète achète, j'ai des milliers d'actions Orange qui ne demandent qu'à reprendre de la valeur :o

 

Edit : les phautes.

Message cité 1 fois
Message édité par Slyde le 02-10-2020 à 21:13:55
n°60911253
houckaye
Wouff
Posté le 02-10-2020 à 18:21:18  profilanswer
 

flash_gordon a écrit :


 
En sans fil : https://www.poly.com/fr/fr/products [...] r-focus-uc (bluetooth +usb, switch automatique)
En filaire : https://www.poly.com/fr/fr/products [...] kwire-5200 (USB / USB-C / Jack)


 

gloubiboulga a écrit :


 
Moi j'ai un sennheiser pcx550 qui fait tout ça.


 
Merci, je ne retombais pas sur les discussions en parlant
 

Message cité 1 fois
Message édité par houckaye le 08-10-2020 à 17:42:53
n°60911283
gamer-fou
AHHHHHH§§§!!!
Posté le 02-10-2020 à 18:24:28  profilanswer
 

gloubiboulga a écrit :


 
Oui, mais maintenant ça l'est, vu que j'ai répondu le 2 oct 2020, dans le contexte c'est la réponse adéquate :o [:neodam]  
 


J'ai bossé de février à aout sur un script lié à une migration exchange online (par petites touches hein, j'étais pas full time là dessus :o )
On a passé des siècles à tergiverser sur comment réussir à gérer proprement les credentials, on a mis en place un truc pas dégueu mais pas simple non plus basé sur la récupération en live dans un vault pas vraiment prévu pour être attaqué comme ca à la base.
Et à peu près au moment où on considère que le script est bouclé, MS sort ca en GA  [:natas]


---------------
Music is the most high!
n°60911932
l0g4n
Expert en tout :o
Posté le 02-10-2020 à 19:15:56  profilanswer
 

Dave2003 a écrit :

Bonsoir à tous !
Je sors de ma position de lurker pour avoir des avis.
Certains connaissent la solution Micro SOC de chez Orange Cyberdéfense ?
Vous voyez un intérêt sur la solution ? Des avis ?
J'ai une présentation rapide, ils vont me faire une offre (pour une 100aine de postes / serveurs). A priori c'est intéressant....


Tu va trouver une offre comparable chez les gros noms du service cyber et du soc (SopraSteria, probablement Sogeti, ptete pas Thalès).
Sans connaître les spécificités de l'offre je te conseil de quand même faire des devis/étude de marché pour un vrai soc mutualisé qui va être customisé par rapport à ton périmètre, tes risques, ...
L'offre type micro soc sera probablement moins chère, et probablement pas du tout custom.


---------------
Fort et motivé. Sauf parfois.
n°60911934
gloubiboul​ga
-
Posté le 02-10-2020 à 19:16:15  profilanswer
 

gamer-fou a écrit :


J'ai bossé de février à aout sur un script lié à une migration exchange online (par petites touches hein, j'étais pas full time là dessus :o )
On a passé des siècles à tergiverser sur comment réussir à gérer proprement les credentials, on a mis en place un truc pas dégueu mais pas simple non plus basé sur la récupération en live dans un vault pas vraiment prévu pour être attaqué comme ca à la base.
Et à peu près au moment où on considère que le script est bouclé, MS sort ca en GA  [:natas]


La tristesse  :lol:


---------------
-
mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5  ..  4965  4966  4967  ..  5711  5712  5713  5714  5715  5716

Aller à :
Ajouter une réponse
 

Sujets relatifs
[AVIS/CONSEILS] Location de véhiculesconseils sur les combinés cafetières / expresso
Conseils pour achat combiné cafetière /expressoconseils pour visiter marseille
conseils pour logementDe quel instrument jouez-vous ? ainsi que quelques conseils !
[Topic Orléans] Bientôt la Kimouss 4000!Nouveau départ.. je tente ma chancer à paris.. besoin de conseils
Conseils, choix et avis de clim 
Plus de sujets relatifs à : Les informaticiens aigris : anecdotes et conseils


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)