| UNSPECIAL
No 634 Novembre - November 2004
|
||
| ÉDITORIAL INTERVIEW Un regard neuf sur la représentation du personnel PERSONNEL Security Special IHT article: Nobody said it would be safe LAT article: Taking more or less risk Lettre à lIHT: Le personnel de lONU en Iraq Letter to the IHT: FICSAs answer to the IHT Are you serious about improving morale? Jeux interorganisations 2005: la Crète 2005 UN Interagency games goes to Crete Obituaire: Guillaume nous a quitté Less mush from ILOAT... Mise au point GLOBE Ambivalence et dualité de la filière «riz» Le riz tour du monde en 300 recettes Rice Around the world in 300 recipes Légendes et anecdotes associées au riz United Nations Bazaar on November Esperanto, solution to the language problem UN Security Council: expand the members SERVICES Système dinterprétation simultanée Simultaneous interpretation system La SBST en ligne BES on line Une fauche économique A cheap cut LEsplanade des Nations et circulation ARTS What a way to start the season! LOISIRS FEUILLETON
|
Tech News A quand le permis de navigation surInternet ?Sergio da Silva, ONU/STIC
Le «web» est une invention majeure du XXe siècle, qui a permis à des millions dinternautes de communiquer entre eux, daccéder à dinnombrables sources dinformation et de partager leurs connaissances et leur culture. Tout comme la nature humaine et malgré sa force, il y a aussi des faiblesses tels que les pourriels (SPAM), les virus ou les vers (worms). Pour en parler, nous avons invité Thomas Braun qui est chargé de la sécurité des systèmes informatisés à lOrganisation Mondiale du Commerce. Quelles sont aujourdhui les grandes questions en relation avec la sécurité informatique? Les grandes organisations ont déjà beaucoup de mesures en place pour contrer les différents fléaux. Plus important actuellement, cest que chacun dentre nous joue un rôle plus actif et soit plus conscient de la complexité des risques dune utilisation du courrier électronique et de lInternet. Pensez-vous quil faut dissocier lutilisation du PC du bureau avec celui de la maison, ou quau contraire la vulnérabilité de lun peut affecter celle de lautre? Létat de lun peut affecter létat de lautre. Ce nest pas seulement parce que beaucoup de fichiers sont transférés par disque ou clé à mémoire, il y a de plus en plus de gens qui se relient au réseau du bureau depuis la maison. Avec des connexions de type ADSL qui sont laissées connectées à Internet en permanence, on augmente les risques dinfractions ou dinfections en laissant une porte ouverte aux visiteurs non désirés. Est-ce que le problème du pourriel (courrier non sollicité) peut être résolu avec une législation plus adaptée? Je ne crois pas quil sagisse uniquement dune question de législation. Le problème est que nous utilisons un protocole de transmission (SMTP) qui neffectue pas la validation de nos échanges électroniques. Malgré des propositions diverses de changement de protocole, il ny a pour linstant rien qui pourrait être réalisé demain. Des logiciels anti-SPAM sont bien sûr utilisés par les grandes organisations. Les modifications au niveau de la législation peuvent améliorer la situation actuelle, mais le plus important à mon avis est dévoluer vers une nouvelle génération de courrier électronique. Il faudra, entre-temps, ne pas donner son adresse à tout le monde, éviter de répondre à ces messages dorigine douteuse que nous recevons, de ne pas suivre les liens quils contiennent (souvent avec un faux libellé) et de les effacer. Récemment, des images sont aussi devenues des vecteurs de virus. La créativité semble ne pas avoir de limites et pour certains, il semble légitime de repenser le mode de fonctionnement de la toile. Il ny a pas, là, un risque de dérapage qui serait contraire aux libertés fondamentales de lindividu? Cela dépend des mesures qui seraient prises. Les anti-virus savent maintenant détecter ces types de virus dans les images JPEG. Il y aurait effectivement un risque de dérapage si le filtrage venait à seffectuer au niveau des institu- tions. Pour éviter toute tentation de prise de mesures drastiques, il est important de responsabiliser les utilisateurs que nous sommes à travers linformation et la formation. En regardant vers le futur, croyez-vous à une sécurité informatique «parfaite» et à une navigation sans risques? Je suis optimiste, cependant il mest difficile dimaginer une navigation sans risques. Cest comme aller skier et croire que vous êtes à labri de tout accident. Sans formation, vous naviguez sans forcément savoir comment mieux éviter de vous perdre ou devenir une proie facile. Nous devons nous rendre plus responsables de lutilisation de ces outils technologiques. Les grandes compagnies commencent dailleurs à vendre leurs produits en association avec la formation correspondante.
Selon vous, naviguer sur le web sans formation, cest un peu comme conduire une voiture sans permis! Oui, lInternet (le web et email également) doit être mieux expliqué! Les virus et les vers se propagent très vite aux PC qui sont en perma- nence connectés à Internet. Ceux qui envoient du pourriel utilisent souvent ces PC pour le multiplier. Ceci est souvent détecté, mais quand cela arrive, une grande quantité a déjà pu être envoyée. Il a été découvert quà travers un seul fournisseur daccès à Internet il y a eu quelque 800 millions de pourriels envoyés. Ce fournisseur a changé la configuration de leur système et les utilisateurs ne peuvent plus envoyer des messages directement aux destinataires, seulement à travers dun serveur contrôlé par le fournisseur et pas plus de 100 par jour. Ceci est plus que suffisant pour un uti- lisateur normal mais constitue un obstacle pour un «spammer». Avec ce type de mesures, je pense que nous sommes sur la bonne voie. Le comportement de lInternaute est même plus important à la maison parce que là, il est ladministrateur de son outil de navigation. Que change t-il véritablement au niveau de la sécurité que je sois connecté à Internet via ADSL ou le câble TV par rapport à la connexion de type «dial-up» ? Cest que dans le premier cas, il y aura suffi- samment de temps à quelquun pour essayer de rentrer dans le PC et à travers lui, envoyer une grande quantité de pourriels. Une connexion temporaire minimise tout simplement les chances pour que cela se produise. La ten- dance actuelle étant davoir des connexions de type permanent, il faut prendre davantage de précautions et des mesures de protection. Et pour ce qui est de laccès au réseau de lOrganisation? Lors déchange de courrier, de données confi- dentielles ou daccès à des bases de données, il nest pas exclu que quelquun dautre essaye à travers votre PC de sintroduire sans que vous ne le sachiez. Il est du ressort de lOrganisation de sassurer dun niveau de sécurité approprié. Dans quel but sont installés des chevaux de Troie (trojans) dans les PC? Les virus récents peuvent installer un agent qui permet le contrôle à distance dun PC par des personnes mal intentionnées et qui pourraient lutiliser par exemple pour envoyer des pourriels. Ce type de virus en soi, ne détruit rien au niveau du PC, mais autorise laccès au PC à travers un mot de passe.
Ces chevaux de Troie ne sont-ils pas détruits par lanti-virus du PC? Oui, sils sont détectés par son anti-virus. Quelquun crée un nouveau virus, il se propage et est détecté. Sa signature (pour les détecter) est créée par les compagnies des anti-virus et distribuée aux PC. Entre-temps, si le virus affecte dautres ordinateurs avant linstallation de la signature correspondante, le virus gagne. Cela veut dire que nous devrions avoir les mises à jour automatiques activées en permanence au niveau du PC? Oui, cest la meilleure recommandation à faire pour tout utilisateur dun ordinateur domestique, puisque au bureau cela se fait automatiquement. Est-ce que les vers et les virus se propagent de la même manière? La différence entre les vers et les virus, cest que les virus ont besoin que lutilisateur entreprenne une action pour les déclencher, comme cliquer sur un fichier attaché à un message ou le voir en HTML (avec des images incluses). Un ver na besoin que de trouver un ordinateur allumé, qui soit connecté à Inter- net et ne soit pas protégé. Si cela est le cas de votre PC personnel, vous navez quà attendre quun ver le visite. Y a-t-il dautres cas de figure possibles? Beaucoup de nouvelles méthodes dintrusions sont découvertes et publiées chaque mois. Il faut par conséquent mettre à jour les systèmes et les logiciels à la même façon que les «signatures» anti-virus. Par exemple, certaines versions moins récentes des logiciels de partage dimprimantes sont vulnérables à certains vers et si vous ne faites pas de mises à jour et que vous navez pas dordinateur pare-feu (firewall) des vers pourront sinstaller sur votre PC. Comment se présentent-t-ils? Ce sont des programmes autonomes conçus quelque part, sans même être des fichiers. Certains vont directement vers la mémoire et il ny a même pas de traces sur le disque du PC. Certaines compagnies et institutions ont commencé à offrir des logiciels anti-virus pour leur personnel à la maison. Que pensez- vous de cette initiative? Cest un très bon exemple qui met bien en évidence un souci qui mène à ce type de mesures, et qui pourrait être aussi suivi par dautres Organisations. Le vol didentité est une autre menace récente qui consiste dans le vol dinformations personnelles: des codes daccès et des mots de passe (phishing) Lescroquerie par pourriel (phishing) est la toute dernière technique de piratage informatique. Vous pouvez recevoir un courrier comme sil venait de votre banque, vous cliquez sur un lien qui figure à lintérieur et vous entrez dans une page web qui ressemble à celle de votre banque mais qui est en réalité celle dune orga- nisation criminelle. Vous entrez votre identification dutilisateur et votre mot de passe et vous recevez un message du genre: «Nous sommes en maintenance. Revenez plus tard.» Cest le présage dune visite pour un nettoyage à sec de votre compte bancaire. La menace est tellement prise au sérieux que plusieurs institu- tions se sont associées pour créer la coalition anti-escroquerie par pourriel, dans le but déduquer les utilisateurs contre ces pratiques. Comment des compagnies peuvent-elles connaître nos habitudes de consommation? Beaucoup de pages que vous visitez gardent des «cookies» dans votre PC. Ils peuvent être utilisés par des maisons commerciales pour connaître vos préférences en matière de produits que vous consommez, pour vous proposer ce qui peut vous intéresser. Dans certains sites vous pouvez consulter linformation sur les normes dutilisation de ces données. Per- sonne ne sait cependant si lusage en reste là. Comment éviter la fraude en ligne? Quelques logiciels de navigation permettent de garder vos données personnelles en mémoire pour éviter que vous les rentriez tout le temps. Cela est bien pratique, mais cest justement une des pratiques à éviter pour vous assurer que le numéro de votre carte de crédit ne passe pas dans dautres mains. Dans ce cas, pourquoi ne pas utiliser plus les systèmes biométriques? Il sagit surtout dune question de prix. Pas encore très utilisé comme remplacement à lidentification à donner pour accéder à des systèmes informatiques mais plutôt comme une mesure de sécurité supplémentaire. A quoi servent les programmes anti- mouchards (Spyware/Adware)? Ils détectent les mouchards (cookies) ou quelques logiciels qui ont été installés à votre insu dans votre PC. Si plus de 200 mouchards sont détectés il vaut mieux y regarder de plus près. Pour le savoir, téléchargez loutil dans le site suivant: http://www.earthlink.net/spyaudit/ Que pensez-vous dun gratuiciel (freeware) du type AdAware pour contrer les mouchards? Je recommande son installation à tous ceux qui veulent savoir ce qui se passe dans leur PC, sans que pourtant cela suppose un effacement aveugle de tout ce que le programme indique comme une menace. http://www.lavasoft.de/ Devons-nous installer des systèmes pare-feu personnels pour protéger les PC à la maison? Absolument! Applicable en particulier aux utilisateurs de Windows 2000 et XP qui ont des PC connectés en permanence et qui veulent partager une imprimante avec lautre PC à la maison et pas avec le monde entier. Vous pouvez aller vers lInternet mais ne laissez pas lInternet aller vers vous. Ceci nest-il pas déjà réglé avec la version SP2 de Windows XP? Oui. Avec Windows XP SP2 le pare-feu est automatiquement activé. Windows XP dispose dun pare-feu mais il nest pas activé doffice et le faire nest pas une tâche facile pour tout utilisateur. En bref, on minimise les risques avec ces pare-feu? Le pare-feu installé par Windows XP SP2 empêche les entrées depuis lextérieur. Si à votre insu un programme a été installé dans votre ordinateur et quil essaye de transmettre linformation de votre carte de crédit à lextérieur, cela narrivera pas si vous avez un pare-feu qui bloque les communications sor- tantes non autorisées et qui vous informe que le programme «xxx. exe» essaie de se connecter à lInternet depuis votre PC. Et cela nest pas fait par le pare-feu de Windows? Non. Ce type de pare-feu existe sous forme de gratuiciel ou de logiciel commercial. Un des gratuiciels les plus recommandés est «Zone Alarm». Cela demande cependant un certain temps pour bien le configurer et com- prendre. Y-at-il dautres moyens de diffusion de tout ce malware ? A travers le partage de fichiers point-à-point (P2P) sur Internet, ce qui comprend la musi- que et les vidéos. Le principe du partage de fichiers est au point. On installe un programme spécial sur le PC, on met des musiques dun CD dans un répertoire du PC et quelquun dautre procède de la même manière. En exécutant le programme en question, nous regardons ce qui nous intéresse dans le PC de chacun et le téléchargeons dans le PC. Même si ces logiciels ne respectent pas les droits dauteur et sont donc en général considérés illégaux, on les trouve souvent et pas seulement sur les ordinateurs des jeunes. Au niveau de la sécurité, il faut savoir que beaucoup de ces fichiers ne sont pas authentiques et peuvent contenir des virus ou autre information. Lin- dustrie du disque met certains fichiers sur le réseau qui commencent avec une vraie chanson, mais se terminent différemment. Un exemple récent: une compagnie qui enregistre les musiques dune chanteuse mondia- lement connue la mise à disposition sur le net, mais quelques 5 secondes après le début de la chanson, la chanteuse crie elle-même «que pensez-vous que vous êtes en train de faire?» Ces malware peuvent-ils se propager indifféremment à travers des applications douteuses ou des versions de démonstration commerciales? Il faut toujours être attentif aux sites inconnus et à certains programmes en version de démonstration. Quel lien entre le courrier électronique, les virus et les liens HTML? Tout le monde sait quil y a des risques avec les virus mais cela nempêche quon clique sur des liens qui apparaissent dans certains sites sans que lon sache où on va atterrir. Si la sécurité absolue nous obsède, nous devrions nous abstenir dutiliser le courrier électronique qui utilise HTML. Quand on ouvre un message en HTML, des liens imbriqués dans celle-ci, peuvent téléchar- ger automatiquement des pages web, des images ou des ensembles de commandes («scripts»). HTML accepte la couleur, les fonds décran, lanimation, etc. Beaucoup dactions «invisibles» peuvent avoir lieu et certaines images imbriquées peuvent contenir des liens à dautres sites Oui, et un de ces liens imbriqués pourrait être utilisé pour télécharger un «web bug» (image invisible) qui est utilisé pour suivre vos messages. Est-ce que des ensembles de commandes (scripts) peuvent être téléchargés sans quon le demande? Cela dépend des paramètres de sécurité de votre navigateur internet. Internet Explorer permet par défaut que plusieurs ensembles de commandes soient exécutés sans quon sen rende même pas compte. Est-il exact que le comportement dun navigateur ou de lapplication client e. mail peuvent être modifiés sans quon sen aperçoive? Lété dernier, un cheval de Troie sest propagé, et a modifié «Internet Explorer» pour intercep- ter toutes les communications avec une cin- quantaine de banques en ligne et obtenir les noms des clients et leurs mots de passe. Malgré une connexion cryptée, cest bien arrivé et les clients ne sen sont pas aperçus. Que doit faire lInternaute pour mieux naviguer? Utiliser son bon sens. Ne pas croire que des choses bizarres narrivent quaux autres. Cest une technologie formidable mais qui demande quon y pense deux fois avant dappuyer sur le bouton, de ne pas sexposer inutilement ou aller sur des sites douteux. De plus, on nest pas obligé de donner sa bonne adresse email si un site le demande. Il faut éviter de visualiser, douvrir des messages bizarres ou inconnus et les tentations des messages du type «I love you», et ne pas les ouvrir. Que recommandez-vous dautre à tous les Internautes à la maison? Définissez chaque utilisateur dans votre PC sans privilèges dadministrateur pour les travaux de type courant, cest à dire; pour utiliser le courrier, travailler sur des documents et les imprimer, voir des vidéos, éditer des photos, etc. mais pas pour changer des paramètres du pare-feu, installer de nouveaux programmes ou une nouvelle imprimante. Pour cela, utilisez laccès en tant quadminis- trateur juste le temps deffectuer les change- ments, ce qui limite les dommages en cas dintrusion et vous réduisez les chances davoir quelquun qui change votre navigateur pour par exemple, intercepter vos coordonnées bancaires. Cest une bonne procédure à suivre qui, avec toutes les autres, vous permettra de naviguer avec plus defficacité et de confiance. |
|