Gouvernance
Solutions
Technologies
- Archivage et sauvegarde
- Hardware
- Localisation, traçabilité
- Locaux, sécurité physique
- Programmation, développement
- Réseaux et communications
-
Sécurité logique, virus et intrusions
- - La gestion des risques informatiques
- - Virus et antivirus
- - Intrusions : firewall, proxy
- - DoS, DDoS
- - Contrôle d'admission - NAC
- - Phishing, arnaques...
- - Spam
- - Sombre trafic
- - Audit de sécurité
- - Télémaintenance et sécurité
- - Plans de continuité, PCA
- - Télétravailleurs : un comportement à risque
- - Contrôle d'accès aux postes et chiffrement
- - Biométrie
- - Sécurité du Wi-Fi
- - Sécurité des informations, normes BS 7799, ISO 17799, ISO 27001
- - Critères Communs, ISO 15408
- - Sécurité des services web
- - Signature électronique : principe
- - Clé de chiffrement, clé publique
- - Signature: empreinte, hachage
- - Certificats, norme X509, CRL
- - PKI ou IGC
- - SSL - TLS
- HTTPS / SSL
- - SHTTP
- - S/MIME
- - PGP
- - IPSec
- - Microsoft (Kerberos, Active Directory)
- - SSO
- Site Internet
- Stockage, SAN, NAS
- Systèmes et infrastructure
Marchés
HTTPS / SSL
Sécurité logique, virus et intrusions
Protocole HTTP utilisant SSL et proposé par Netscape. Ce standard est libre d'usage.
Sous HTTPS sont chiffrables de manière transparente :
- les login et password,
- les pages Web envoyées au client,
- les cookies,
- les données de réponse du client saisies dans un formulaire.
Deux niveaux de sécurité
Comme expliqué plus haut, SSL permet, soit :- au client de vérifier que le serveur est bien "de confiance".
- au client et au serveur de vérifier que son interlocuteur est bien "de confiance".
Pour ce deuxième niveau, le serveur HTTPS exigera que chaque client soit muni d'un certificat reconnu par lui.
Exemple d'installation SSL sur Microsoft IIS
Pour créer un serveur Web HTTPS avec IIS, il faut :
- une autorité de certification (CA - Root CA, pour Microsoft),
- pour rendre le serveur "de confiance" auprès de tiers non connus (public), il convient de faire appel à un organisme privé spécialisé et reconnu.
- lorsque l'on s'adresse à des utilisateurs connus, Certificat Server permet de créer sa propre autorité de certification.
- un serveur Web IIS paramétré HTTPS
- mettre en route le cryptage SSL 40 bits (compris par tous les navigateurs) ou 128 bits (vérifier dans "A propos d'Internet Explorer" pour chaque client) en cochant l'option "Exiger un canal sécurisé (SSL).
- si l'on souhaite le contrôle des clients, il faut cocher l'option "Exiger les certificats clients".
- des clients Internet Explorer ou Netscape Navigator paramétrés
- installer le certificat du serveur pour l'identifier ultérieurement comme serveur "de confiance".
- installer un certificat client si le serveur doit l'exiger.
- cocher dans les options Internet "Verifier la révocation des certificats...", pour que Internet Explorer lise les CRL automatiquement.
Par l'installation des certificats, les clés publiques sont échangées et les liaisons cryptées sont possibles.
Nota : cet exemple n'est destiné qu'à donner une idée du travail à entreprendre. Pour les autres systèmes du marché, les manipulations sont similaires.
Un serveur HTTPS possède une URL commençant par https://
Pour aller plus loin
Forum
Vous voulez avoir l'avis d'un expert sur ce sujet ?
Toute l'actu sur ce sujet
-
Les dépenses informatiques de l'Etat vont augmenter en 2009
01Net
22 Décembre 2008
-
Spécial Sécurité - Vol d'identité en Europe : plus noir que prévu
Le Mag IT
22 Décembre 2008
-
Banking execs cite challenges to risk management: Ernst & Young
CNW Group
19 Décembre 2008
Gouvernance
Document, connaissances, GEDEmploi informatique
Législation
Licences, open source
Politique informatique
Qualité, certification, référentiels
Solutions
BI, décisionnel, SIGBureautique et infographie
Finances, gestion, trésorerie
Gestion commerciale, CRM
Mobilité
Production, logistique, SCM
Solutions globales, ERP
Solutions RH
Technologies
Archivage et sauvegardeHardware
Localisation, traçabilité
Locaux, sécurité physique
Programmation, développement
Réseaux et communications
Sécurité logique, virus et intrusions
Site Internet
Stockage, SAN, NAS
Systèmes et infrastructure
Editorial
ActualitésAgenda
Annuaire
Blogs
Contributeurs
Dictionnaire
Dossiers
Emploi
Forum
Lettre
Libraire