samedi 18 septembre 2010

S’authentifier à la maison avec un certificat dans une carte à puce, c’est possible!

A la question “Est-il possible d’authentifier un utilisateur local avec un certificat stocké dans une carte à puce?”, Microsoft répond “Non, pour s’authentifier avec un certificat sur une carte à puce il est nécessaire d’utiliser Kerberos et l’utilisation de Kerberos n’est possible qu’avec un contrôleur de domaine”.

Eh bien moi je vous annonce qu’il est désormais possible de le faire avec l’aide de Vincent Le Toux! Merci Vincent!

Deux possibilités s’offrent à vous, vous pouvez soit:

  • créer un certificat avec vos outils préférés puis le stocker sur votre carte à puce
  • générer automatiquement votre certificat via l’outil de Vincent

J’ai personnellement utilisé le certificat généré par l’outil (ce certificat est stocké sur ma carte à puce Gemalto .NET). Je peux visualiser le contenu de ma carte à puce avec l’outil en ligne .NetUtilities.

La première étape consiste à me connecter comme d’habitude sur mon Windows 7 Edition Familiale Premium 64 bits avec mon mot de passe préféré et à installer EIDAuthenticate (la solution fonctionne avec Windows Vista, Windows 7, 32 et 64 bits selon l’auteur).

Puis je lance Smart Card Logon dans System and Security:

ScreenShot026

Je choisis l’option Configure a new set of credentials car ma carte à puce ne contient pas de certificat.

ScreenShot027

Je sélectionne le certificat généré (dans mon cas je n’en ai qu’un) après avoir décidé de lui faire confiance. Tous les boucliers doivent être verts.

ScreenShot028

Puis je saisis le mot de passe de mon compte Windows (après avoir activé Activate the remove policy pour permettre de me déconnecter à chaque retrait de ma carte à puce)

ScreenShot029

Enfin je saisis mon code PIN

ScreenShot030

Lorque je me connecte sur mon ordinateur avec ma carte à puce insérée dans mon lecteur j’ai la possibilité de m’authentifier avec mon mot de passe standard (cette option peut être désactivée) ou avec ma carte à puce. Je choisis la carte à puce et le certificat qu’elle contient et je saisis mon PIN.

ScreenShot032

En conclusion, cette solution permet d’avoir un niveau de sécurité équivalent au mot de passe. Mais elle présente l’énorme avantage de la facilité d’utilisation (on pourrait également désactiver la saisie de PIN pour plus de simplicité). Cette facilité d’utilisation est l’élément différenciateur dans un environnement familial.

Source: Vincent Le Toux - http://www.mysmartlogon.com/

dimanche 12 septembre 2010

NoScript nous protège, alors utilisons le!

Comme vous le savez déjà, de nombreuses attaques sont basées sur l'exécution de scripts dans votre browser (voir à ce sujet l’article Cross Site Request Forgery par l'image!).
NoScript est une extension de Firefox qui permet de désactiver par défaut l'exécution de scripts dans le browser et de n'autoriser que les scripts nécessaires.
Notons, que NoScript ne date pas d’hier, il existe depuis 2006, et qu’il reste une des meilleures parades à l’exécution de scripts non autorisés dans notre browser. Inconvénient: l’utilisation de NoScript peut s’avérer contraignante pour une utilisation quotidienne. La sécurité aurait-elle un prix?

ScreenShot028

Lorsque l'on accède à un page web e.g. http://www.google.fr/, NoScript présente plusieurs options:

1) Autoriser google.fr temporairement. Cette option est la plus sûre.
2) Autoriser cette page temporairement. Cette option est un peu moins sûre.
3) Autoriser toute la page (cette option est pratique pour éviter d'autoriser la page de votre site préféré à chaque lancement de votre browser). Cette option est cependant encore moins sûre que la précédente.
4) Autoriser "google.fr". Cette option signifie que l'on a une confiance absolue dans le site visité et que l'on pense qu'il ne sera jamais infecté. Hum...!.
Une autre approche consiste à configurer ce site via Options / List blanche

ScreenShot029

5) Autoriser Javascript globalement. Cette option revient à ne pas installer NoScript. A éviter absolument!

A vos browsers!

samedi 21 août 2010

Protéger vos applications avec AppLocker

Microsoft AppLocker disponible sous Windows 7 permet de restreindre les applications qui peuvent être exécutées sur un poste. Cette fonctionnalité est très intéressante en entreprise pour éviter qu’un poste soit corrumpu par une application non nécessaire à l'entreprise et infecte ainsi les autres postes du réseau.

AppLocker permet par exemple d’interdire les applications portables (“portable apps”) présentes sur les clefs USB.

Dans cet article nous allons à titre d”exemple interdire l’application “notepad.exe”.

Pour cela nous allons définir un ensemble de règles dans AppLocker pour implémenter notre stratégie.

AppLocker nécessite que le service “Application Identity” soit démarré.

Lancer “secpol.msc” pour pouvoir gérer “Local Security Policy”. La configuration d’AppLocker se trouve sous “Application Control Policies”.

Par défaut il est possible de créer 3 types de règles pour:

  • les exécutables
  • les installeurs Windows
  • les scripts

Si vous sélectionnez “AppLocker/Properties/Advanced” vous pouvez activer un nouvel ensemble de règles pour les “dll”.

Créons une première règle pour interdire l’exécution de “notepad.exe

  • Sélèctionnons “Executables Rules/Create New rule…/Next/Deny” pour interdire un exécutable
  • Choisissons l’utilisateur ou le groupe d’utilisateurs auquel s’applique la règle: ”Everyone
  • Sélectionnons “Next” puis “Path” pour identifier l’exécutable par son chemin d’accès
  • Entrons le chemin de “notepad.exe” qui est “C:\WINDOWS\system32\notepad.exe
  • Sélectionnons “Next” puis “Create

La règle est créée et active. Mais “notepad.exe” se trouve aussi sous “C:\WINDOWS\notepad.exe”, il est donc nécessaire de créer une nouvelle règle pour cet autre chemin. On peut donc en conclure que toute autre copie de “notepad.exe” se trouvant dans un autre répertoire peut être exécutée.

ScreenShot015

Notre approche “black list” peut donc être associée à une approche “white list” donnant le chemin de l’exécutable autorisé.

Note: il est possible de tracer les actions d’AppLocker dans “Event Viewer/Applications and Services Logs/Microsoft/Windows/AppLocker”.

ScreenShot014

Note: En entreprise il est possible de déployer ces règles par GPO (Group Policy Objects).

Source: MISC n° 49 “Jouons avec Applocker” de Sylvain Sarméjeanne

Tags:

BuzzNet Tags: ,
del.icio.us Tags: ,
Technorati Tags: ,

samedi 14 août 2010

Sauvegarder vos données avec Toucan!

Toucan est une application portable, efficace et gratuite permettant de sauvegarder les données de votre clef USB.

La sauvegarde peut être lancée manuellement après une mise à jour de votre clef USB. Mais il est aussi possible d’automatiser la sauvegarde ! Toucan propose des commandes en ligne pour gérer vos sauvegardes mais c’est à vous de lancer ces commandes dans l’outil de votre choix.

Pour réaliser une sauvegarde il est nécessaire de configurer un “Job”. Ce “Job” permet de définir:

  • les paramètres de la synchronisation: nous utilisons l’onglet “Sync” pour sauvegarder nos données
  • l’origine de la sauvegarde (la clef USB peut être identifiée avec son label sans utiliser la lettre du drive: le label est MOBILE_DESK)
  • la destination de la sauvegarde
  • l’ensemble de règles qui doivent filtrer les données à sauvegarder: ici “Rule1
  • la fonction de Toucan qui doit être appelé: la fonction “Copy” est utilisée pour simplement copier les fichiers de l’origine vers la destination (quel que soit leur âge). Avec “Copy” aucun fichier n’est supprimé. Toucan propose de nombreuses autres fonctionnalités. Pour plus d’informations vous pouvez consulter la documentation et les forums.
  • les paramètres optionnels: nous avons sélectionné “Retain timestamps” pour permettre à l’origine et à la source d’avoir la même date et heure.

ScreenShot012

Un seul ensemble de règles de filtrage appelé “Rule1” a été créé. C’est dans l’onglet “'Rules” qu’il est possible d’ajouter de nouveaux ensembles de règles. Ces ensembles de règles permettent d’inclure ou d’exclure certains répertoires ou fichiers lors de la sauvegarde. Dans notre cas les exécutables des applications portables ainsi que les fichiers multimédia ne sont pas sauvegardés.

ScreenShot013

PStart peut être utilisé pour lancer une sauvegarde (cf l’article Transformer votre clef USB en bureau "mobile"!). La ligne de commande permettant de lancer une sauvegarde est formée du nom de l’exécutable “Toucan.exe” avec en paramètre le nom du “Job Name” appelé “Backup” dans notre exemple.

ScreenShot011


Tags:

Technorati Tags: ,
BuzzNet Tags: ,
del.icio.us Tags: ,

Partager avec...