ESET Nod32 Antivirus | Antispyware | Console d administration
Chercher :
Newsletter :  

Revues :
- Presse
- Presse FR
- Vidéos
- Twitter
- Secuobs




Abonnez vous � Nessus Professional Feed !

Sponsors :

Sommaires :
- Tendances
- Failles
- Virus
- Concours
- Reportages
- Acteurs
- Outils
- Breves
- Infrastructures
- Livres
- Tutoriels
- Interviews
- Podcasts
- Communiques
- USBsploit
- Commentaires


Revue Presse:
- Tous
- Francophone
- Par mot clé
- Par site
- Le tagwall


Top bi-hebdo:
- Ensemble
- Articles
- Revue
- Videos
- Twitter
- Auteurs


Articles :
- Par mot clé
- Par auteur
- Par organisme
- Le tagwall


Videos :
- Toutes
- Par mot clé
- Par site
- Le tagwall


Twitter :
- Tous
- Par mot clé
- Par compte
- Le tagwall


Commentaires :
- Tendances
- Failles
- Virus
- Concours
- Reportages
- Acteurs
- Outils
- Breves
- Infrastructures
- Livres
- Tutoriels
- Interviews
- Communiques


Secumail :
- Secunia
- Full Disclosure
- Bugtraq
- DailyDave
- Vulnwatch
- Vulndiscuss
- FunSec
- Focus-IDS
- WebAppSec
- Security-Basis


RSS/XML :
- Articles
- Brèves
- Commentaires
- Revue
- Revue FR
- Videos
- Twitter
- Secunia
- Full Disclosure
- Bugtraq
- DailyDave
- Vulnwatch
- Vulndiscuss
- FunSec
- Focus-IDS
- WebAppSec
- Security-Basis


RSS SecuObs :
- sécurité
- exploit
- windows
- microsoft
- attaque
- réseau


RSS Revue :
- security
- microsoft
- windows
- hacker
- attack
- network


RSS Videos :
- security
- vmware
- biometric
- virus
- metasploit
- windows


RSS Twitter :
- security
- linux
- botnet
- attack
- metasploit
- cisco


RSS Comments :
- Tendances
- Failles
- Virus
- Concours
- Reportages
- Acteurs
- Outils
- Breves
- Infrastructures
- Livres
- Tutoriels
- Interviews
- Communiques


RSS OPML :
- Français
- International









Abonnez vous � Nessus Professional Feed !


Revue de presse francophone :
- Windows deamon exploitme
- Face aux protestations, le gouvernement amende la loi provisoire sur la cybercriminalité
- Nexus One un utilisateur mécontent de la 3G poursuit Google
- HADOPI Communiqué d Éric Walter
- Hadopi l histoire de la circulaire qui circule
- New MBR Backup by Mischel Internet Security
- Cyril Simonnet, Verizon Business Security Solutions France les entreprises ont besoin d une offre de sécurité s'intégrant parfaitement dans leur Système d'Information
- Maje choisit la solution VPN de Funkwerk EC
- End.
- securite Symantec Application HA sécuriser la virtualisation d'applications critiques
- Jean-Marc Gremy, Cabestan Consultants Et si les questions de sécurité du Cloud Computing n'étaient pas encore dans les nuages ... mais bien toujours sur terre
- Le numéro de juillet aout 2009 de Veille internationale Télécoms-Internet édité par UBIFRANCE est paru
- 9 septembre Les Universités Computerlinks
- Emerson Network Power achète Chloride
- Facebook introduit la possibilité de se déconnecter à distance de son compte

Dernier articles de SecuObs :
- SecurityGarden.com, un annuaire en ligne d’outils de sécurité
- BlindElephant prend les empreintes des applications web
- DFF, le metasploit du forensic
- How to install USBsploit v0.1b through SVN, the tar.gz, the .run or to work with original Metasploit
- Video: usbploit.rb and the original MSF to get all the remote USB files by extensions through Meterpreter
- Video: usbsploit.rb and the original MSF to get all the remote USB files through Meterpreter
- Video: USBsploit gets all the remote USB files by extensions through Meterpreter and a modified MSF
- Video: USBsploit gets all the remote USB files through Meterpreter and a modified MSF
- Le projet OsmocomBB, implémentation libre de la norme GSM
- Interpolique un outil visant à dé-responsabiliser en partie les développeurs sur des problématiques comme les XSS et les SQLi

Revue de presse internationale :
- armbinsh-shellcode.txt
- openscap-0.6.2.tar.gz
- phpclassifieds-rfi.txt
- ablog-sql.txt
- virtualdjtrial-overflow.txt
- ijoomlamagazine-rfi.txt
- chillycms-sqlxss.txt
- fcrackzip-overflow.txt
- phpclassifiedsads-sql.txt
- joomlaclantools-sql.txt
- moaub-syndeocms.txt
- mblogger-xss.txt
- The Twitter infosec-news Daily of Jayson E. Street
- The Twitter infosec Daily of Jayson E. Street
- CA Snow Helmet Law for Minors

Annuaire des videos
- Dual Core Dual Core
- Automatic HTTPS SSL bypass using Wi fEye using sslstrip
- How to use Olly debugger and Tsearch Aliens vs Predator 2010 avp3
- An Introduction to Backtrack 4 Final Install to hard drive and flash drive Part
- HNNCast ToolTime 2010 09 03
- HNNCast ConFu 2010 09 03
- Retrieve Lost Password in under 5 min
- Fedora 13 SSL Cert S Server avi
- Fedora 13 SSL S Server avi
- Sirius Got Serious The Botnet Fiasco
- eGod Botnet
- All City Arson Botnet v1 3
- Fedora 13 AES S Server Configuration 1920 wmv
- Packet Flight RickRoll 12X
- Artist Uses Computers Viruses to Create Art

Revue Twitter
- Finally found a place online that sells Havanna Alfajores. However (always a catch) the BBB gave them an F rating. Sigh.
- ?@georgevhulme: Public cloud is a value meal. Private cloud is home cooked.? - ;-)
- Blind Cat: A Blind SQL Injection Exploitation Tool!
- RT @j00ru: - a quick note on using KeUserModeCallback in kernel exploitation, after more than a month ...
- RT @jgarcia62 RT @ubuntugeek: Ubuntu 10.10 Beta (Maverick Meerkat) Released and Download links included
- @jamesurquhart When did we get a VP of Private Cloud? Who's our VP of Public Cloud? ;)
- RT @brucon: BruCON Schedule 0.9 posted
- RT @abysssec: MOAUB day5: featuring: reliable Microsoft MPEG-layer 3 (MS10-026) as binary analysis and IFnuke vulns as 0day . #MOAUB
- @ihackbanme ... and I was joking ;) Try Shmoocon!
- [SharedReader] ZAP - Zed Attack Proxy v1.0

Mini-Tagwall
Revue de presse : security, microsoft, windows, hacker, attack, network, vulnerability, google, exploit, malware, internet, remote, iphone

+ de mots clés pour la revue de presse

Annuaires des videos : security, vmware, biometric, virus, metasploit, windows, password, botnet, lockpicking, tutorial, attack, exploit, network

+ de mots clés pour les videos

Revue Twitter : security, linux, botnet, attack, metasploit, cisco, defcon, phish, exploit, google, inject, server, firewall

+ de mots clés pour la revue Twitter



Top bi-hebdo des articles de SecuObs
- SecurityGarden.com, un annuaire en ligne d’outils de sécurité
- DFF, le metasploit du forensic
- USBDumper 2 nouvelle version nouvelles fonctions !
- La sécurité des clés USB mise à mal par USBDUMPER
- BlindElephant prend les empreintes des applications web
- Comment changer un mot de passe perdu pour un compte WINDOWS
- Ophcrack, un cracker de mot de passe Windows basé sur des rainbow tables
- [Metasploit 2.x – Partie 1] Introduction et présentation
- Metasploitable, une image VMWare Ubuntu 8.04 vulnérable pour l'apprentissage de Metasploit
- How to install USBsploit v0.1b through SVN, the tar.gz, the .run or to work with original Metasploit

Top bi-hebdo de la revue de presse
- iWep PRO 2.0.6 iOS4 released and 2.0.3 restored to Repo
- iWep PRO 2.0.5 iOS4 released
- Wawa-Mania et Atild l épilogue logique
- HADOPI Chat La Tribune d Eric Walter les deux pieds dedans
- Earthquake in New Zealand likely to bring cybershocks
- La HADOPI va t-elle dédommager les FAI
- La pédagogie made in HADOPI
- Second-Life Des joueurs impliqués à  leur insu dans une attaque en DDoS
- PSGroove, an open-source reimplementation of the psjailbreak exploit for AT90USB and related microcontrollers.
- FREE Kaspersky Internet Security 2010 Activation Code Valid for 6 Months

Top bi-hebdo de l'annuaire des videos
- ekoparty security conference reel 2010
- install MacOSX Snow Leopard in Windows PC using Vmware Workstation as virtual machine
- Hacking with metasploit keylogger and screen captures
- Fun with Android Root and Monitoring your PC with Dropbox Hak5
- Hacking Windows XP with Metasploit tutorial VNC remote control
- OZ7IGY on 5 7 GHz received with 7m dish
- Comment creer un server botnet!!!!(Réseau de pc zombies)
- From Basic to Advanced password sniffing Part 3
- How To Get a VNC session with an active Metasploit Meterpreter session
- Combat Arms Hacks CA Aimbot Ghost Mode Wallhack and More

Top bi-hebdo de la revue Twitter
- Oups - LastPass IMPORTANT : DO NOT USE Google Chrome DEV BETA Channel : Google has created a terrible bug. See Chrome bug 52096
- The dd_ssh bot is currently responsible for an increase in brute force attacks on SSH connections.
- RT @reversemode: DLL Hijacking (KB 2269637) ? the unofficial list RT @dave_rel1k: RT @corelanc0d3r: check this one out :
- RT @Ivanlef0u: Automatic Detection of Unsafe Component Loadings by Taeho Kwon and Zhendong Su DLL hell reloaded
- RT @mubix: Maltego transform for the Aircrack-NG suite:
- RT @botherder: YoyoDDos: A new family of DDos bots
- RT @pauldotcom: Read my post on Zen and the Art of Nessus Web Application Scanning
- Tenable skunk works - visualizing Nessus scans in 3D -
- RT @PortSwigger Burp Suite Pro v1.3.08 released -
- New Exploit [webapps] - Joomla Component (com_Fabrik) SQL Injection Vulnerability: #Exploit

Top des articles les plus commentés
- [Metasploit 2.x – Partie 1] Introduction et présentation
- Microsoft !Exploitable un nouvel outil gratuit pour aider les développeurs à évaluer automatiquement les risques
- Webshag, un outil d'audit de serveur web
- Les navigateurs internet, des mini-systèmes d’exploitation hors de contrôle ?
- CAINE un Live[CD|USB] pour faciliter la recherche légale de preuves numériques de compromission
- Nessus 4.0 placé sous le signe de la performance, de l'unification et de la personnalisation
- Yellowsn0w un utilitaire de déblocage SIM pour le firmware 2.2 des Iphone 3G
- [Renforcement des fonctions de sécurité du noyau Linux – Partie 1] Présentation
- [IDS Snort Windows – Partie 1] Introduction aux IDS et à SNORT
- GreenSQL un proxy MySQL pour filtrer les requêtes SQL et contrer les injections

Tendances
Les derniers commentaires publiés sur SecuObs (1-5):
- ESRT @komeilipour - PDF Dissector 1.7.0 released
- Getting OSSEC To Parse Auditd
- New version of Malicious PDF Scanner
- remote - Movie Maker Remote Code Execution MS10-016 - CVE 2010-0265
- ESRT @julianor - more PDF art from @feliam EXE file that is also a valid PDF document for Adobe

English version with Google Translate

Le référentiel du NIST pour lutter contre les fuites d'informations personnelles d'identification

Par Xavier Poli, secuobs.com
Le 03/02/2009


Résumé : L'institut NIST vient de mettre à disposition de tous un référentiel avec les mesures préalables, les recommandations et les plans de réponse qui sont nécessaires à une lutte efficace au quotidien contre la fuite d'informations personnelles d'identification au sein des organisations. - Lire l'article



Les cas de perte de données personnelles d’identification ( PII - lien ) n’ont cessé d’augmenter de façon considérable depuis un certain temps, faisant même des systèmes DLP ( Data Loss Prevention - lien ) une tendance forte au niveau commercial pour l’année 2009 d’après l’avis des experts en sécurité informatique. Aussi bien dans le cas des particuliers que dans celui des organisations, les conséquences liées à la subtilisation de ces données peuvent s’avérer extrêmement préjudiciables, les premiers souffrant alors principalement de l’usurpation de leur identité, tandis que les secondes y constatent indubitablement une baisse de la confiance publique.

Afin de protéger au mieux la confidentialité de ces informations sensibles, il a été établi que les organisations doivent impérativement adopter une approche globale basée sur la gestion du risque, celle-ci étant plus particulièrement axée sur la notion de dangerosité des pertes avec la mise en place d’une échelle de gravité à plusieurs niveaux en fonction de la nature intrinsèques des données concernées. C’est en ce sens que le National Institute of Standards and Technology ( NIST - lien ) vient de publier, au mois de Janvier 2009, un document, à l’état de « brouillon » avancé, qui se veut comme le futur référentiel en la matière pour l’ensemble des acteurs fédéraux américains, gouvernement, agences et partenaires confondus.

Néanmoins, une majeure partie des recommandations préliminaires, qui sont incluses dans le rapport en question, peuvent également servir dès à présent de base de travail pour toutes les entreprises qui souhaitent mettre en place une politique efficace de protection pour sauvegarder la confidentialité des données de cette nature qu’elles stockent. En premier lieu, il y est préconisé que les organisations concernées doivent préalablement effectuer un recensement en profondeur ayant pour objectif d’identifier minutieusement l’ensemble des informations qui sont accessibles par l’intermédiaire de leur environnement d’activité et qui peuvent répondre aux critères prédéfinis de sélection.

Partant du constat qu’une organisation ne peut pas être à même de protéger efficacement l’ensemble des données personnelles qu’elles stockent si elle n’acquiert pas une connaissance exhaustive de leur possession et de leurs lieux précis de stockage, c’est donc bien cette acquisition préalable et constante dans le temps qui doit être le point de départ de la prise de conscience nécessaire à leur protection en tout instant. Selon des facteurs spécifiques pour les conséquences de leur perte, ces informations sont ici réparties en différentes catégories majeures comme les données de localisation avec les lieux de résidences des personnes, les caractéristiques morphologiques type biométrique et les numéros personnels d’identification.

Parmi les caractéristiques personnelles, on trouve notamment les photos, les empreintes digitales et les scans rétiniens, alors qu’en ce qui concerne les numéros d’identification la liste contient principalement les numéros de sécurité sociale, de passeport et de permis de conduire au même titre que les numéros de cartes bancaires. C’est d’ailleurs cette recommandation particulière de catégoriser les données, en fonction du poids de leur subtilisation, qui pourrait poser le plus de problème à mettre en œuvre pour les organisations à l’avenir de par le manque de personnels qualifiés à l’heure actuelle pour traiter aussi bien l’existant que les nouveaux éléments arrivant.

Le rapport préconise également que les organisations doivent seulement stocker durablement les données personnelles lorsque cela est strictement nécessaire à un traitement ultérieur, tout en adoptant une politique de dé-identification pour celles dont le traitement ne portent que sur une partie des détails accessibles, ne nécessitant ainsi pas de prendre plus de risques qu’il n’en est nécessaire. Les mesures de protection doivent par ailleurs être adaptatives, en fonction de la gravité de la perte potentielle, pour chaque grande catégorie de données. Parmi ces mesures, on retrouve la mise en place d’une politique d’accès par privilèges, l’utilisation de systèmes de chiffrement ( voir notre dossier - lien ) et l’intégration de processus d’obfuscation ( lien ).

Il est de plus précisé que ces mesures doivent être efficaces en tout point, autant vis-à-vis des réseaux filaires avec les équipements fixes que des unités mobiles accédant aux réseaux par des points d’accès sans fil comme les bases WI-FI ( voir notre dossier - lien ), autant que le stockage en lui-même c’est donc aussi la sécurité des modes de transmission qui est concernée. Les mesures doivent dans le même temps être compréhensibles de tous les acteurs, impliqués dans les processus de traitement, afin qu’ils soient aptes à les appliquer et à les faire respecter au quotidien. Dans cette optique, les règles de la charte interne doivent en outre comporter de façon significative les conséquences que leur non-respect pourrait entrainer à l’avenir.

Dans le même ordre d’idée, il est vivement établi qu’il est nécessaire d’allouer des ressources suffisantes à la gestion et à l’audit des systèmes de surveillance ( voir notre dossier - lien ) qui opèrent au niveau des fichiers de logs journalisant les accès aux informations. Plus que le coté protectionniste , il est aussi indiqué que les différentes entités doivent mettre en place des plans d’urgence afin de pouvoir répondre le plus efficacement possible aux incidents de perte, c’est en cela que le rapport encourage la notion de réseaux de liens forts entre les différents coordinateurs internes afin de faciliter la transmission rapide de l’information lors de la prise de connaissance d’un événement malencontreux de fuite d’informations personnelles.

Ces mêmes organisations devront aussi être dans la capacité de fournir des activités de formations avec la planification de phases d’entrainement et de sensibilisation pour les employés sur ces thèmes de la sauvegarde de confidentialité des données personnelles. Des exemples d’exercices pratiques sont ainsi mis à disposition dans le référentiel, ils sont basés sur des scénarios précis impliquant des informations d’identification comme celles citées précédemment. Ces scénarios s’accompagnent de jeux de questions qui pourront permettre aux coordinateurs internes d’effectuer des évaluations du niveau de connaissance des employés tout en leur offrant les moyens de les aider à s’améliorer par l’enseignement des règles de bonne pratique.

A savoir que le document en question ( lien ) est ouvert à la lecture par tout un chacun afin que le NIST puisse recevoir le plus de commentaires constructifs possibles de la part des lecteurs avant la publication de la version finale, la date limite pour l’envoi de ces commentaires ayant été fixée au treize mars 2009. Les rédacteurs pourront alors effectuer une dernière révision en fonction des informations postées dans les commentaires reçus dont ils auront pu profiter afin de finaliser au mieux l’ensemble du document et le diffuser dans sa version définitive.

Source : SC Magazine US ( lien )



- Article suivant : Exécution de code via l'inclusion XSL dans un script PHP vulnérable
- Article précédent : Les serveurs DNS toujours utilisés pour les attaques DDoS basées sur l'usurpation IP
- Article suivant dans la catégorie Tendances : Le format PDF présente des risques de sécurité
- Article précédent dans la catégorie Tendances : Le cloud computing est-il sûr ?

Les derniers commentaires publiés pour cet article:
- Microsoft program to provide new way to report stolen data ...
- OpenDLP v0.1 released ...
- NIST SP 800-122 - Guide to Protecting the Confidentiality of ...
- The first revision to NIST SP 800-37 Guide, Applying the Ris ...
- NIST SMB Security Guide - Steps in the Right Direction ...

Les derniers commentaires de la catégorie Tendances:
- ESRT @packet_storm - Novell Netware OpenSSH Remote Stack Ove ...
- HP Scanners exposing sensitive information ...
- Void SSH - a python script performing multithreaded brutefor ...
- Cloutage.org - An Open Security Foundation Project - providi ...
- ESRT @matrosov - DrGadget IDAPython plugin which helps in wr ...

Les derniers articles de la catégorie Tendances :
- La sécurité de HTML5 en question
- Des nouvelles du traité secret ACTA
- Les attaques MALfi utilisées pour le déploiement de Botnets jetables à usage unique, une nette tendance pour la cybercriminalité
- Etude sur le coût des attaques par force brute à l aide du Cloud Amazon EC2 et d Elcomsoft Distributed Password Recovery
- Seulement 38% des PME dotées d’une charte d’utilisation de l’internet
- Symantec publie une étude sur les faux antivirus
- Les faux antivirus en pleine expansion
- La neutralité du réseau, pierre angulaire de l’Internet
- Le traçage de traître(s) pas aussi simple qu’il n’y paraît
- Le projet de loi HADOPI bientôt de retour à l assemblée





Les derniers commentaires publiés sur SecuObs (6-25):
- ESRT @hackerzvoice @berendjanwever - Exploits, ASLR and randomness
- ESRT @johnhsawyer - SHODAN search scripts
- ESRT @DidierStevens - I released my 010 Editor template for PDF - PDFTemplate
- Script Video fakeAP_pwn v0.3
- My Mistake - Suricata Reassembles on All TCP Ports
- remote - Trend Micro Internet Security 2010 ActiveX Remote Exploit
- New Live Hacking v1.2 Linux Security Distro Released
- ESRT @packet_storm - Novell Netware OpenSSH Remote Stack Overflow
- ESRT @DennisF - Google Releases Chrome 6 With 14 Security Updates - Paid 4337 dollars in bug bounties
- cvechecker 0.5
- Suricata TCP Evasions
- Configuring Conditional SSH Connections
- Compromising Twitter's OAuth security system
- Suricata 1.0.2 released
- Onapsis to release ERP vulnerability testing suite
- When bugs are forgotten
- ESRT @xanda @urlvoid - Added New Scanning Engine: DNS-BH
- ESRT @sbrabez @mwrlabs Second blog post on Linux application exploitation mitigation techniques Kernel features
- Apple patches 13 iTunes security holes
- Researcher Will Demo Bypass of Windows Service Isolation Feature


SecuToolBox :

Mini-Tagwall des articles publiés sur SecuObs :

Archives Failles Secunia :
- SA41272 Fedora update for wireshark
- SA41273 Fedora update for sssd
- SA41253 L0phtCrack Insecure Library Loading Vulnerability
- SA41275 Fedora update for rekonq
- SA41242 Google Chrome Multiple Vulnerabilities

Archives Mailing Full Disclosure :
- Full-disclosure Jonathan Plourde est absent(e).
- Full-disclosure Claude Mercier/CLSC-CHSLD BVLV/Reg03/SSSS est absent(e).
- Re: Full-disclosure DLL hijacking with Autorun on a USB drive
- Full-disclosure Did someone hack Dave Aitel's Twitter account or is it an impostor?
- Re: Full-disclosure reCaptcha secret key - where is the point?

Archives Mailing Bugtraq :
- Re: Re: IIS5.1 Directory Authentication Bypass by using ?:$I30:$Index_Allocation?
- VUPEN Security Research - Google Chrome Focus Processing Memory Corruption Vulnerability (VUPEN-SR-2010-249)
- SECURITY DSA-2102-1 New barnowl packages fix arbitrary code execution
- MDVSA-2010:170 wget
- security bulletin HPSBMA02572 SSRT100082 rev.1 - HP Operations Agent Running on Windows, Local Elevation of Privileges and Remote Execution of Arbitrary Code
- GLSA 201009-01 wxGTK: User-assisted execution of arbitrary code

Mini-Tagwall de l'annuaire video :

Mini-Tagwall des articles de la revue de presse :

Mini-Tagwall des Tweets de la revue Twitter :