Même si le message initial reste un bon ouin-ouin, il a de la forme alors j'vais prendre le temps de répondre un peu à plusieurs questions que chacun se pose.
Beaucoup semble être à l'abris de tout problème possible car ils sont persuadés de posséder toutes les sécurités possible et inimaginable afin d'être protégé des vilains "hackeurs" qui sont sur internet.
En tant qu'ingénieur système en informatique les problèmes de sécurité sont mon quotidien. J'ai, pour mon travail, besoin d'être conscient des failles existantes mais avant tout et surtout de connaître les habitudes des utilisateurs afin d'essayer de sécuriser au mieux les applications que j'administre.
J'ai l'occasion assez régulièrement de travailler sur des applications bancaires alors la sécurité dans ce type d'application c'est le point principal !
Mais que constate t'on ?
Dans 95% des cas les problèmes de sécurité que nous constatons viennent de la personne entre la chaise et le clavier !
J'ai eu l'occasion dans ma jeune carrière d'informaticien de constater que les utilisateurs, novices ou non, stockent leur mot de passe (en clair ça va de soit) toujours près d'eux. Ca va du post-it sur l'écran, au post-it sous le clavier ou au petit post-it dans son portefeuille.
Ensuite on constate que lorsque les utilisateurs utilisent plusieurs applications (mail, chat, site web, forum etc...) ceux-ci utilisent dans la plus part des cas les mêmes login et les même mot de passe... Les réponses aux question secrètes c'est pareil, toujours quelque chose de simple à retenir.
Il est évident que quand un login et un mot de passe est utilisé plusieurs fois on multiplie de façon exponentielle les risques que quelqu'un découvre votre login et mot de passe.
Pour les plus jeunes vous ne devez pas connaître mais un "Hacker" célèbre avait défrayé la chronique il y a quelques années : Kevin Mitnik. Ce jeune homme a été le pire cauchemar de beaucoup de société américaine car il réussissait toujours à s'introduire là où personne n'aurait jamais du entrer ! Comment faisait-il ? Très simple. Il faisait simplement ce que l'on appel du "Social Engineering".
Le "Social Engineering" à la base est le fait de se faire passer pour quelqu'un d'autre afin de subtiliser, sans que la victime ne se doute de quoi que ce soit, des informations confidentielles permettant au hackeur de finalement rentrer dans le système qu'il souhaite "pirater".
Ca va du "je me fais passer pour le collègue à la bourre chez un client" au "je suis des impots". C'est très sournois car nous ne sommes absolument pas former, professionnellement, à éviter ce genre d'abus. Alors si dans le monde professionnel on y est pas préparé c'est totalement impossible que nous le soyons dans la vie privée.
Il est donc très facile, et ce sans que vous ne vous aperceviez de rien, que quelqu'un vous subtilise au cours d'une conversation des informations qui vont lui permettre de "hacker" votre compte hotmail/dofus/JoL etc... etc...
Si je reprends l'exemple de BillFR sur la question sécrète : "quel était le nom de votre lycée". C'est banal comme question. Mais si au cours d'une conversation portant sur vos jeunes années au lycée, ou sur ce que vous faites actuellement, bref quelque chose qui n'a absolument rien à voir avec Dofus ou quoique ce soit, vous allez sans le savoir et naturellement révéler le nom de votre lycée. C'est le côté très sournois du Social Engineering, on vous dérobe des informations de façon totalement naturelle et vous ne vous apercevez de rien.
Et c'est encore pire quand on travaille en informatique. J'ai fait plusieurs fois le test et à chaque fois ça fonctionne. J'appelle un/une collègue et je lui demande son mot de passe : "Salut c'est benny du service informatique. J'aurais besoin de ton mot de passe pour régler un petit problème sur ton compte. Rien de grave je te rassure". Dans 99,99% des cas j'ai le mot de passe !!!! Retenez une bonne fois pour toute qu'un administrateur n'aura jamais besoin de votre mot de passe ! Dans le pire des cas on le change nous même, de façon temporaire, avant de remettre le votre (nous avons des outils permettant de changer un mot de passe temporairement ou de remettre un ancien mot de passe en place).
Admettons maintenant que vous soyez conscient de tout ça et que vous faisiez très attention.
Etes-vous sûr de connaître tous les points faibles des applications que vous utilisez ?
Savez-vous que MSN ne crypte aucune information et que tous les messages passent en clair sur les réseaux ? C'est très comique à voir, mais quand vous vous connectez à MSN, quelqu'un qui sniff (i.e: qui écoute ce que vous envoyez sur le réseau) vos paquets MSN voit passer : votre login, votre mot de passe, toute votre liste de contact etc... etc... Dingue hein ?!
On va éviter de parler de ceux qui stockent leurs mot de passe sur leur PC en cochant la case "se souvenir de mont mot de passe"... Pour ça c'est encore plus simple pour le "hacker". Combien de fois on m'a dit une chose du type "j'ai mon msn qui déconne là et sur internet il me dise que c'est le fichier xxxxxx.xxx qui est défectueux alors tu pourrais me passer ton fichier stp ?" Et bim ! Vous en toute bonne foie et pensant aider un "pote" vous lui donnez le fichier qui stock votre mot de passe !
Combien de fois j'ai vu aussi des utilisateurs qui avaient installés des firewall pour se protéger et qui autorisés tout et n'importe quoi dans le firewall, car celui-ci arrêtait pas de faire plein de message, sans se demander ce qu'était l'application en question... On se retrouve vite fait bien fait avec des Trojan/Spy-ware/Keylogger qui peuvent tranquillement discuter avec internet et ce de façon tout à fait "normale" car vous les avez autorisées...
Des exemples comme ça j'en ai à la pelle...
Heureusement il y a des solutions pour se protéger !
La première des choses et d'être un tant soit peu conscient de tous ces problèmes. La meilleure des armes pour les problèmes de sécurité est l'information. Plus les gens sont informés plus ils sont conscient des risques encourrus.
Ensuite il vaut mieux être un peu trop paranoïaque que pas assez.
Il ne faut pas utiliser de mot de passe simple. Il ne faut pas utiliser toujours le même login et le même mot de passe. Il faut régulièrement changer de mot de passe.
Ne mettez que des réponses à des questions secrètes PERSONNELLES, que vous seul connaissez et qu'on ne vous volera pas sans que vous vous demandiez "mais pourquoi il me demande ça lui ?".
Ne stockez jamais d'informations confidentielles sur votre ordinateur (on ne stock pas son mot de passe dans un fichier, on ne stock pas son numéro de carte bancaire dans un fichier...). On ne stock pas d'informations confidentielles autre part que dans sa mémoire !
Pensez donc à plusieurs choses :
- Est-ce que j'utilise plusieurs login/mot de passe ?
- Est-ce que quelqu'un d'autre que moi connait mes identifiants ?
- Est-ce que la réponse à ma question secrète est "bidon" ?
- Est-ce que je stock mon/mes mot de passe dans un fichier ou sur un bout de papier ?
- Est-ce que je connais toutes les applications autorisées dans mon firewall ? (google a réponse à tout n'hésitez pas à chercher le nom du fichier à autoriser, vous aurez des réponses)
- Est-ce que mon antivirus est à jour ?
- Est-ce que j'utilise un anti spy-ware ? (Spybot etc...)
- Est-ce que les logiciels que j'utlise sont à jour (windows en particulier...) ?
Mon message n'a pas pour but de dire que les applications, et donc Dofus, n'ont jamais aucun problème de sécurité mais force est de constater que dans la majorité des cas ce sont les utilisateurs qui sont responsable des "trous" de sécurité. Un éditeur corrigent très rapidement une faille de sécurité qu'il connait (quelques heures ou jours). Un utilisateur met des mois et des mois à changer ses habitudes !
Bye
|