samedi 23 octobre 2010

Protégeons nos accès SSL!

Plusieurs extensions de Firefox permettent de protéger nos connections SSL avec nos sites préférés. En voici quelques unes:

  • HTTPS-Everywhere
  • Force-HTTPS
  • Force-TLS

De nombreux sites offrent un support limité de l’encryption avec HTTPS. Ils peuvent par exemple proposer HTTP par défaut ou remplir des pages encryptées avec des liens non encryptés. Ce type d’extensions essaie de résoudre ces problèmes en redirigeant toutes les requètes vers HTTPS.



HTTPS-Everywhere

Cette extension peut être installée à partir de https://www.eff.org/deeplinks/2010/06/encrypt-web-https-everywhere-firefox-extension en cliquant sur "this link"


Les sites pris en compte par HTTPS-Everywhere sont ceux disponibles dans Modules complémentaires / HTTPS-Everywhere / Options


ScreenShot025


HTTPS-Everywhere permet par exemple de convertir automatiquement http://www.google.com/ en https://www.google.com/ ou bien de convertir http://twitter.com/ en https://twitter.com/


Pour ajouter un nouveau site que l’on souhaite protéger, le process est décrit sur: https://www.eff.org/https-everywhere/rulesets


J’ai essayé de créer un répertoire HTTPSEverywhereUserRules sous “C:\Program Files\Mozilla Firefox\defaults\profile” et d’y ajouter un fichier monsite.xml contenant:


<ruleset name="monsite"><rule from="^http://www.monsite.com" to="https://www.monsite.com"/></ruleset>


Mais la règle ne semble ne pas être prise en compte avec la version 0.1.1 de HTTPS-Everywhere



Force-HTTPS


Collin Jackson et Adam Barth ont définit les spécifications de Force-HTTPS dans https://crypto.stanford.edu/forcehttps/
et ils ont également réalisé une implémentation de leur solution avec ForceHTTPS 0.4.4


ForceHTTPS 0.4.4 ne fonctionne malheureusement pas avec mon Firefox 3.5.10 (j’ai un problème de vérification de signature)



Force-TLS

Force-TLS s’inspire ouvertement des spécifications de ForceHTTPS (Collin Jackson et Adam Barth)
L’installation de Force-TLS se fait via les Modules complémentaires de Firefox


Comme HTTPS-Everywhere, Force-TLS permet de convertir automatiquement http://www.facebook.com/ en https://www.facebook.com/ (si Force-TLS a été configuré pour gérer le site “facebook”)


La configuration d’un site se fait dans Firefox:

- Soit via Outils / ForceTLS Configuration


ScreenShot027


- Soit, la première fois que l’on accède à notre site, via
Outils / Information sur la page / Permissions en cochant Secure Connection / Always access content from this site securely
ainsi que Require HTTPS on subdomains too.


ScreenShot026


Qu’un peu plus de sécurité vous accompagne!

samedi 16 octobre 2010

Encrypter vos clefs USB avec “BitLocker to Go”

Microsoft BitLocker to Go permet d’encrypter vos clefs USB. Ainsi en cas de vol ou de perte de votre clef, vos données personnelles ne sont pas compromises.

L’encryption par BitLocker peut être activée soit par un administrateur ou par l’utilisateur du poste.

Dans cet article nous allons montrer comme un utilisateur peut activer BitLocker to Go pour protéger ses données.

BitLocker est intégré à l’explorateur Windows de Windows 7. Lors de l’insertion de ma clef USB, Windows 7 me propose d’activer Bitlocker to Go.


ScreenShot016

Nous allons choisir de protéger notre clef avec un mot de passe, mais il est aussi possible et conseillé d’utiliser une carte à puce. Dans ce cas, la carte à puce et la saisie du code PIN sont nécessaires pour autoriser la lecture des données de la clef USB.

ScreenShot018

Dans le cas où l’utilisateur oublie son mot de passe (ou perd sa carte à puce), un fichier contenant la clef d’encryption est stocké sur la machine (ou imprimé à la convenance de l’utilisateur). Si ce fichier est perdu alors la clef USB ne peut plus être déchiffrée. Mais Microsoft permet de stocker les clefs d’encryption dans Active Directory. De même Microsoft permet de déployer l’utilisation de Bitlocker via les GPO (Group Policy Objects).

ScreenShot019

Puis la clef est encryptée.

ScreenShot022


ScreenShot024
Pour utiliser la clef USB ainsi encryptée il est nécessaire de saisir son mot de passe lors de son insertion.

ScreenShot023


Note: Pour désactiver BitLocker pour une de vos clefs allez sur “Control Panel/System and Security/BitLocker Drive Encryption” et désactiver BitLocker.

Source: WindowsNetworking.com “Using BitLocker to encrypt removable media

Tags:

Technorati Tags: ,
del.icio.us Tags: ,
BuzzNet Tags: ,

samedi 18 septembre 2010

S’authentifier à la maison avec un certificat dans une carte à puce, c’est possible!

A la question “Est-il possible d’authentifier un utilisateur local avec un certificat stocké dans une carte à puce?”, Microsoft répond “Non, pour s’authentifier avec un certificat sur une carte à puce il est nécessaire d’utiliser Kerberos et l’utilisation de Kerberos n’est possible qu’avec un contrôleur de domaine”.

Eh bien moi je vous annonce qu’il est désormais possible de le faire avec l’aide de Vincent Le Toux! Merci Vincent!

Deux possibilités s’offrent à vous, vous pouvez soit:

  • créer un certificat avec vos outils préférés puis le stocker sur votre carte à puce
  • générer automatiquement votre certificat via l’outil de Vincent

J’ai personnellement utilisé le certificat généré par l’outil (ce certificat est stocké sur ma carte à puce Gemalto .NET). Je peux visualiser le contenu de ma carte à puce avec l’outil en ligne .NetUtilities.

La première étape consiste à me connecter comme d’habitude sur mon Windows 7 Edition Familiale Premium 64 bits avec mon mot de passe préféré et à installer EIDAuthenticate (la solution fonctionne avec Windows Vista, Windows 7, 32 et 64 bits selon l’auteur).

Puis je lance Smart Card Logon dans System and Security:

ScreenShot026

Je choisis l’option Configure a new set of credentials car ma carte à puce ne contient pas de certificat.

ScreenShot027

Je sélectionne le certificat généré (dans mon cas je n’en ai qu’un) après avoir décidé de lui faire confiance. Tous les boucliers doivent être verts.

ScreenShot028

Puis je saisis le mot de passe de mon compte Windows (après avoir activé Activate the remove policy pour permettre de me déconnecter à chaque retrait de ma carte à puce)

ScreenShot029

Enfin je saisis mon code PIN

ScreenShot030

Lorque je me connecte sur mon ordinateur avec ma carte à puce insérée dans mon lecteur j’ai la possibilité de m’authentifier avec mon mot de passe standard (cette option peut être désactivée) ou avec ma carte à puce. Je choisis la carte à puce et le certificat qu’elle contient et je saisis mon PIN.

ScreenShot032

En conclusion, cette solution permet d’avoir un niveau de sécurité équivalent au mot de passe. Mais elle présente l’énorme avantage de la facilité d’utilisation (on pourrait également désactiver la saisie de PIN pour plus de simplicité). Cette facilité d’utilisation est l’élément différenciateur dans un environnement familial.

Source: Vincent Le Toux - http://www.mysmartlogon.com/

dimanche 12 septembre 2010

NoScript nous protège, alors utilisons le!

Comme vous le savez déjà, de nombreuses attaques sont basées sur l'exécution de scripts dans votre browser (voir à ce sujet l’article Cross Site Request Forgery par l'image!).
NoScript est une extension de Firefox qui permet de désactiver par défaut l'exécution de scripts dans le browser et de n'autoriser que les scripts nécessaires.
Notons, que NoScript ne date pas d’hier, il existe depuis 2006, et qu’il reste une des meilleures parades à l’exécution de scripts non autorisés dans notre browser. Inconvénient: l’utilisation de NoScript peut s’avérer contraignante pour une utilisation quotidienne. La sécurité aurait-elle un prix?

ScreenShot028

Lorsque l'on accède à un page web e.g. http://www.google.fr/, NoScript présente plusieurs options:

1) Autoriser google.fr temporairement. Cette option est la plus sûre.
2) Autoriser cette page temporairement. Cette option est un peu moins sûre.
3) Autoriser toute la page (cette option est pratique pour éviter d'autoriser la page de votre site préféré à chaque lancement de votre browser). Cette option est cependant encore moins sûre que la précédente.
4) Autoriser "google.fr". Cette option signifie que l'on a une confiance absolue dans le site visité et que l'on pense qu'il ne sera jamais infecté. Hum...!.
Une autre approche consiste à configurer ce site via Options / List blanche

ScreenShot029

5) Autoriser Javascript globalement. Cette option revient à ne pas installer NoScript. A éviter absolument!

A vos browsers!

Partager avec...