-
31
pages
-
Français
-
Documents
Description
Audit d’applications .NET Le cas Microsoft OCS 2007 (R1 et R2) SSTIC 2010 Nicolas RUFF EADS Innovation Works nicolas.ruff (à) eads.net Préambule • Qui suis-je ? – Un « chercheur » en sécurité • Audit de systèmes, audit de produits, audit de réseaux, test d’intrusion, analyse de malwares, détection d’intrusion, conception d’architectures sécurisées, relations publiques, trolls … • Qu’est-ce que je fais ici ? – Un état de l’art de mes connaissances • Evidemment incomplètes – Un appel à la population • Si vous vous intéressez à « .NET », contactez moi ! Introduction • Auditer OCS 2007, pourquoi faire ? – L’application est très complexe • Donc coûteuse à auditer – De nombreux clients l’utilisent déjà • Est-ce à moi de payer pour la sécurité des autres ? – Microsoft fait attention à la sécurité de ses applications – Seul Microsoft aura le pouvoir de corriger les failles • Alors, vraiment, pourquoi faire ? – (A part des conférences) Introduction • Auditer pour … – Pénétrer des systèmes tiers via OCS ? • Certainement pas – Répondre à une exigence de sécurité ? • Toute nouvelle application doit être auditée – Identifier la surface d’attaque • Dépendances, technologies, options de compilation, … – Définir des mesures de défense en profondeur • Activation de DEP, modifications de configurations, … – Comprendre ! • Développer des outils et des compétences Microsoft OCS 2007, c’est quoi ? • Un produit de communications « ...
-
Publié par
-
Langue
Français