Tech News
A quand le permis de navigation sur Internet ?
Sergio da Silva, ONU/STIC
Le « web » est une invention majeure du XXe
siècle, qui a permis à des millions dinternautes
de communiquer entre eux, daccéder à dinnombrables
sources dinformation et de partager leurs connaissances et leur
culture. Tout comme la nature humaine et malgré sa force, il
y a aussi des faiblesses tels que les pourriels (SPAM), les virus ou
les vers (worms). Pour en parler, nous avons invité Thomas
Braun qui est chargé de la sécurité des systèmes
informatisés à lOrganisation Mondiale du Commerce.
Quelles sont aujourdhui les grandes
questions en relation avec la sécurité informatique?
Les grandes organisations ont déjà beaucoup de mesures
en place pour contrer les différents fléaux. Plus important
actuellement, cest que chacun dentre nous joue un rôle
plus actif et soit plus conscient de la complexité des risques
dune utilisation du courrier électronique et de lInternet.
Pensez-vous quil faut dissocier lutilisation
du PC du bureau avec celui de la maison, ou quau contraire la
vulnérabilité de lun peut affecter celle de lautre?
Létat de lun peut affecter létat
de lautre. Ce nest pas seulement parce que beaucoup de fichiers
sont transférés par disque ou clé à mémoire,
il y a de plus en plus de gens qui se relient au réseau du bureau
depuis la maison. Avec des connexions de type ADSL qui sont laissées
connectées à Internet en permanence, on augmente les risques
dinfractions ou dinfections en laissant une porte ouverte
aux visiteurs non désirés.
Est-ce que le problème du pourriel
(courrier non sollicité) peut être résolu avec une
législation plus adaptée?
Je ne crois pas
quil sagisse uniquement dune question de législation.
Le problème est que nous utilisons un protocole de transmission
(SMTP) qui neffectue pas la validation de nos échanges
électroniques. Malgré des propositions diverses de changement
de protocole, il ny a pour linstant rien qui pourrait être
réalisé demain. Des logiciels anti-SPAM sont bien sûr
utilisés par les grandes organisations. Les modifications au
niveau de la législation peuvent améliorer la situation
actuelle, mais le plus important à mon avis est dévoluer
vers une nouvelle génération de courrier électronique.
Il faudra, entre-temps, ne pas donner son adresse à tout le monde,
éviter de répondre à ces messages dorigine
douteuse que nous recevons, de ne pas suivre les liens quils contiennent
(souvent avec un faux libellé) et de les effacer.
Récemment, des images sont aussi
devenues des vecteurs de virus. La créativité semble ne
pas avoir de limites et pour certains, il semble légitime de
repenser le mode de fonctionnement de la toile. Il ny a pas, là,
un risque de dérapage qui serait contraire aux libertés
fondamentales de lindividu?
Cela dépend des
mesures qui seraient prises. Les anti-virus savent maintenant détecter
ces types de virus dans les images JPEG. Il y aurait effectivement un
risque de dérapage si le filtrage venait à seffectuer
au niveau des institu- tions. Pour éviter toute tentation de
prise de mesures drastiques, il est important de responsabiliser les
utilisateurs que nous sommes à travers linformation et
la formation.
En regardant vers le futur, croyez-vous
à une sécurité informatique « parfaite »
et à une navigation sans risques?
Je suis optimiste,
cependant il mest difficile dimaginer une navigation sans
risques. Cest comme aller skier et croire que vous êtes
à labri de tout accident. Sans formation, vous naviguez
sans forcément savoir comment mieux éviter de vous perdre
ou devenir une proie facile. Nous devons nous rendre plus responsables
de lutilisation de ces outils technologiques. Les grandes compagnies
commencent dailleurs à vendre leurs produits en association
avec la formation correspondante.
Selon vous, naviguer sur le
web
sans formation, cest un peu comme conduire une voiture sans permis!
Oui, lInternet (le web et email également)
doit être mieux expliqué! Les virus et les vers se propagent
très vite aux PC qui sont en perma- nence connectés à
Internet. Ceux qui envoient du pourriel utilisent souvent ces PC pour
le multiplier. Ceci est souvent détecté, mais quand cela
arrive, une grande quantité a déjà pu être
envoyée. Il a été découvert quà
travers un seul fournisseur daccès à Internet il
y a eu quelque 800 millions de pourriels envoyés. Ce fournisseur
a changé la configuration de leur système et les utilisateurs
ne peuvent plus envoyer des messages directement aux destinataires,
seulement à travers dun serveur contrôlé par
le fournisseur et pas plus de 100 par jour. Ceci est plus que suffisant
pour un uti- lisateur normal mais constitue un obstacle pour un « spammer ».
Avec ce type de mesures, je pense que nous sommes sur la bonne voie.
Le comportement de lInternaute est même plus important à
la maison parce que là, il est ladministrateur de son outil
de navigation.
Que change t-il véritablement au
niveau de la sécurité que je sois connecté à
Internet via ADSL ou le câble TV par rapport à la connexion
de type « dial-up »
?
Cest que dans le premier
cas, il y aura suffi- samment de temps à quelquun pour
essayer de rentrer dans le PC et à travers lui, envoyer une grande
quantité de pourriels. Une connexion temporaire minimise tout
simplement les chances pour que cela se produise. La ten- dance actuelle
étant davoir des connexions de type permanent, il faut
prendre davantage de précautions et des mesures de protection.
Et pour ce qui est de laccès
au réseau de lOrganisation?
Lors déchange de courrier, de données confi- dentielles
ou daccès à des bases de données, il nest
pas exclu que quelquun dautre essaye à travers votre
PC de sintroduire sans que vous ne le sachiez. Il est du ressort
de lOrganisation de sassurer dun niveau de sécurité
approprié.
Dans quel but sont installés des
chevaux de Troie (trojans) dans les PC?
Les virus récents
peuvent installer un agent qui permet le contrôle à distance
dun PC par des personnes mal intentionnées et qui pourraient
lutiliser par exemple pour envoyer des pourriels. Ce type de virus
en soi, ne détruit rien au niveau du PC, mais autorise laccès
au PC à travers un mot de passe.
Ces chevaux de Troie ne sont-ils pas détruits
par lanti-virus du PC?
Oui, sils sont détectés
par son anti-virus. Quelquun crée un nouveau virus, il
se propage et est détecté. Sa signature (pour les détecter)
est créée par les compagnies des anti-virus et distribuée
aux PC. Entre-temps, si le virus affecte dautres ordinateurs avant
linstallation de la signature correspondante, le virus gagne.
Cela veut dire que nous devrions avoir les
mises à jour automatiques activées en permanence au niveau
du PC?
Oui, cest la meilleure recommandation à
faire pour tout utilisateur dun ordinateur domestique, puisque
au bureau cela se fait automatiquement.
Est-ce que les vers et les virus se propagent
de la même manière?
La différence entre
les vers et les virus, cest que les virus ont besoin que lutilisateur
entreprenne une action pour les déclencher, comme cliquer sur
un fichier attaché à un message ou le voir en HTML (avec
des images incluses). Un ver na besoin que de trouver un ordinateur
allumé, qui soit connecté à Inter- net et ne soit
pas protégé. Si cela est le cas de votre PC personnel,
vous navez quà attendre quun ver le visite.
Y a-t-il dautres cas de figure possibles?
Beaucoup de nouvelles méthodes dintrusions sont découvertes
et publiées chaque mois. Il faut par conséquent mettre
à jour les systèmes et les logiciels à la
même façon que les « signatures » anti-virus.
Par exemple, certaines versions moins récentes des logiciels
de partage dimprimantes sont vulnérables à certains
vers et si vous ne faites pas de mises à jour et que vous navez
pas dordinateur pare-feu (firewall) des vers pourront sinstaller
sur votre PC.
Comment se présentent-t-ils?
Ce sont des programmes autonomes conçus quelque part, sans même
être des fichiers. Certains vont directement vers la mémoire
et il ny a même pas de traces sur le disque du PC.
Certaines compagnies et institutions ont
commencé à offrir des logiciels anti-virus pour leur personnel
à la maison. Que pensez- vous de cette initiative?
Cest un très bon exemple qui met bien en évidence
un souci qui mène à ce type de mesures, et qui pourrait
être aussi suivi par dautres Organisations.
Le vol didentité est une autre
menace récente qui consiste dans le vol dinformations personnelles:
des codes daccès et des mots de passe (phishing)
Lescroquerie par pourriel (phishing) est la toute dernière
technique de piratage informatique. Vous pouvez recevoir un courrier
comme sil venait de votre banque, vous cliquez sur un lien qui
figure à lintérieur et vous entrez dans une page
web qui ressemble à celle de votre banque mais qui est
en réalité celle dune orga- nisation criminelle.
Vous entrez votre identification dutilisateur et votre mot de
passe et vous recevez un message du genre: « Nous sommes en maintenance.
Revenez plus tard. » Cest le présage dune visite
pour un nettoyage à sec de votre compte bancaire. La menace est
tellement prise au sérieux que plusieurs institu- tions se sont
associées pour créer la coalition anti-escroquerie par
pourriel, dans le but déduquer les utilisateurs contre
ces pratiques.
Comment des compagnies peuvent-elles connaître
nos habitudes de consommation?
Beaucoup de pages que vous
visitez gardent des « cookies » dans votre PC. Ils
peuvent être utilisés par des maisons commerciales pour
connaître vos préférences en matière de produits
que vous consommez, pour vous proposer ce qui peut vous intéresser.
Dans certains sites vous pouvez consulter linformation sur les
normes dutilisation de ces données. Per- sonne ne sait
cependant si lusage en reste là.
Comment éviter la fraude en ligne?
Quelques logiciels de navigation permettent de garder vos données
personnelles en mémoire pour éviter que vous les rentriez
tout le temps. Cela est bien pratique, mais cest justement une
des pratiques à éviter pour vous assurer que le numéro
de votre carte de crédit ne passe pas dans dautres mains.
Dans ce cas, pourquoi ne pas utiliser plus
les systèmes biométriques?
Il sagit
surtout dune question de prix. Pas encore très utilisé
comme remplacement à lidentification à donner pour
accéder à des systèmes informatiques mais plutôt
comme une mesure de sécurité supplémentaire.
A quoi servent les programmes anti- mouchards
(Spyware/Adware)?
Ils détectent les mouchards
(cookies) ou quelques logiciels qui ont été installés
à votre insu dans votre PC. Si plus de 200 mouchards sont détectés
il vaut mieux y regarder de plus près. Pour le savoir, téléchargez
loutil dans le site suivant: http://www.earthlink.net/spyaudit/
Que pensez-vous dun gratuiciel (freeware)
du type AdAware pour contrer les mouchards?
Je recommande
son installation à tous ceux qui veulent savoir ce qui se passe
dans leur PC, sans que pourtant cela suppose un effacement aveugle de
tout ce que le programme indique comme une menace. http://www.lavasoft.de/
Devons-nous installer des systèmes
pare-feu personnels pour protéger les PC à la maison?
Absolument! Applicable en particulier aux utilisateurs de
Windows 2000 et XP qui ont des PC connectés en permanence et
qui veulent partager une imprimante avec lautre PC à la
maison et pas avec le monde entier. Vous pouvez aller vers lInternet
mais ne laissez pas lInternet aller vers vous.
Ceci nest-il pas déjà
réglé avec la version SP2 de Windows XP?
Oui. Avec Windows XP SP2 le pare-feu est automatiquement activé.
Windows XP dispose dun pare-feu mais il nest pas activé
doffice et le faire nest pas une tâche facile pour
tout utilisateur.
En bref, on minimise les risques avec ces
pare-feu?
Le pare-feu installé par Windows XP SP2
empêche les entrées depuis lextérieur. Si
à votre insu un programme a été installé
dans votre ordinateur et quil essaye de transmettre linformation
de votre carte de crédit à lextérieur, cela
narrivera pas si vous avez un pare-feu qui bloque les communications
sor- tantes non autorisées et qui vous informe que le programme
« xxx. exe » essaie de se connecter à lInternet
depuis votre PC.
Et cela nest pas fait par le pare-feu
de Windows?
Non. Ce type de pare-feu existe sous forme de
gratuiciel ou de logiciel commercial. Un des gratuiciels les plus recommandés
est « Zone Alarm ». Cela demande cependant un certain
temps pour bien le configurer et com- prendre.
Y-at-il dautres moyens de diffusion
de tout ce malware?
A travers le partage de fichiers
point-à-point (P2P) sur Internet, ce qui comprend la musi-
que et les vidéos. Le principe du partage de fichiers est au
point. On installe un programme spécial sur le PC, on met des
musiques dun CD dans un répertoire du PC et quelquun
dautre procède de la même manière. En exécutant
le programme en question, nous regardons ce qui nous intéresse
dans le PC de chacun et le téléchargeons dans le PC. Même
si ces logiciels ne respectent pas les droits dauteur et sont
donc en général considérés illégaux,
on les trouve souvent et pas seulement sur les ordinateurs des
jeunes. Au niveau de la sécurité, il faut savoir que beaucoup
de ces fichiers ne sont pas authentiques et peuvent contenir des virus
ou autre information. Lin- dustrie du disque met certains fichiers
sur le réseau qui commencent avec une vraie chanson, mais se
terminent différemment. Un exemple récent: une compagnie
qui enregistre les musiques dune chanteuse mondia- lement connue
la mise à disposition sur le net, mais quelques
5 secondes après le début de la chanson, la chanteuse
crie elle-même « que pensez-vous que vous êtes en train
de faire? »
Ces malware peuvent-ils se propager indifféremment
à travers des applications douteuses ou des versions de démonstration
commerciales?
Il faut toujours être attentif aux sites
inconnus et à certains programmes en version de démonstration.
Quel lien entre le courrier électronique,
les virus et les liens HTML?
Tout le monde sait quil
y a des risques avec les virus mais cela nempêche quon
clique sur des liens qui apparaissent dans certains sites sans que lon
sache où on va atterrir. Si la sécurité absolue
nous obsède, nous devrions nous abstenir dutiliser le courrier
électronique qui utilise HTML. Quand on ouvre un message en HTML,
des liens imbriqués dans celle-ci, peuvent téléchar-
ger automatiquement des pages web, des images ou des ensembles
de commandes (« scripts »).
HTML accepte la couleur, les fonds décran,
lanimation, etc. Beaucoup dactions « invisibles »
peuvent avoir lieu et certaines images imbriquées peuvent contenir
des liens à dautres sites
Oui, et un
de ces liens imbriqués pourrait être utilisé pour
télécharger un « web bug » (image invisible)
qui est utilisé pour suivre vos messages.
Est-ce que des ensembles de commandes (scripts)
peuvent être téléchargés sans quon
le demande?
Cela dépend des paramètres de
sécurité de votre navigateur internet. Internet Explorer
permet par défaut que plusieurs ensembles de commandes soient
exécutés sans quon sen rende même pas
compte.
Est-il exact que le comportement dun
navigateur ou de lapplication client e.
mail peuvent être modifiés
sans quon sen aperçoive?
Lété
dernier, un cheval de Troie sest propagé, et a modifié
« Internet Explorer » pour intercep- ter toutes les communications
avec une cin- quantaine de banques en ligne et obtenir les noms des
clients et leurs mots de passe. Malgré une connexion cryptée,
cest bien arrivé et les clients ne sen sont pas aperçus.
Que doit faire lInternaute pour mieux
naviguer?
Utiliser son bon sens. Ne pas croire que des choses
bizarres narrivent quaux autres. Cest une technologie
formidable mais qui demande quon y pense deux fois avant dappuyer
sur le bouton, de ne pas sexposer inutilement ou aller sur des
sites douteux. De plus, on nest pas obligé de donner sa
bonne adresse email si un site le demande. Il faut éviter
de visualiser, douvrir des messages bizarres ou inconnus et les
tentations des messages du type « I love you », et
ne pas les ouvrir.
Que recommandez-vous dautre à
tous les Internautes à la maison?
Définissez
chaque utilisateur dans votre PC sans privilèges dadministrateur
pour les travaux de type courant, cest à dire; pour utiliser
le courrier, travailler sur des documents et les imprimer, voir des
vidéos, éditer des photos, etc. mais pas pour changer
des paramètres du pare-feu, installer de nouveaux programmes
ou une nouvelle imprimante. Pour cela, utilisez laccès
en tant quadminis- trateur juste le temps deffectuer les
change- ments, ce qui limite les dommages en cas dintrusion et
vous réduisez les chances davoir quelquun qui change
votre navigateur pour par exemple, intercepter vos coordonnées
bancaires. Cest une bonne procédure à suivre qui,
avec toutes les autres, vous permettra de naviguer avec plus defficacité
et de confiance.