Neutron, notre moteur d’IA, a obtenu un score de 96,75 % sur le benchmark CyberGym de l’UC Berkeley. En savoir plus

Produit

Produit

Les pépites Ostorlab de juin, numéro 5

Santé numérique, compromissions et attaques, instrumentation, conférences Black Hat, eBPF et bien plus encore….

En-tête

Juin 2021, numéro 5

Comment aimez-vous vos pépites au déjeuner ? Sécurisées ? Croustillantes ?

Au menu ce mois-ci, un tour d'horizon des enjeux de la santé et de la technologie, une plongée dans les mesures autour des webviews pour le dev/sec, le SSL pinning, et un aperçu de plusieurs outils pour la sécurité et la productivité. Le tout accompagné d'une sélection de plats internationaux à savourer !

  • Dans la nature : compromissions et attaques en cours, de la chaîne d'approvisionnement à la banque mobile en passant par WordPress.
  • Sur notre blog : nouvelles attaques, instrumentation et webviews pour le dev/sec.
  • Événements : Black Hat et SSTIC annoncés, vidéos en ligne.
  • Cloud : eBPF sur Windows et acquisitions en cours.
  • Sécurité web : en-têtes de sécurité, encore et toujours.
  • Outils : nous les avons testés et nous les aimons.
  • Productivité : parallélisation nouvelle génération et quelques outils pratiques.
  • Zoom : santé, technologie et sécurité à travers nos lectures du mois.
  • Vie privée et politique : des lois et un certain désordre, merci aux chaînes de Ponzi et au Bitcoin.
  • Bonus - On adore !

Dans la nature

WordPress, chaîne d'approvisionnement, santé, mobile ... compromis

  • Une nouvelle attaque de la chaîne d'approvisionnement en cours, rapportée par security week. C'est effrayant, et il suffit de regarder la liste des applications compromises
  • Une cyberattaque contre les systèmes informatiques du service de santé irlandais est peut-être la cyberattaque la plus importante jamais subie par l'État irlandais (BBC)
  • WordPress fait de nouveau la une : une vulnérabilité d'injection XXE dans WordPress pourrait permettre à des attaquants de dérober des fichiers de l'hôte à distance (The Daily Swig) Et Zerodium en veut plus : le paiement triple pour atteindre 300 000 dollars (WordPress Tavern)
  • Plusieurs vulnérabilités critiques dans le serveur de messagerie Exim (Qualys Community)
  • Détournement de tâches, fausses notifications, détournement par superposition ou détournement de schéma d'URL : les logiciels malveillants disposent d'une large palette de modes opératoires contre lesquels les applications doivent se protéger activement (blog nviso)

Plongée dans notre blog

SSL Bypass

Instrumentation par débogueur et contournement universel du SSL pinning

Cet article porte sur le contournement du SSL pinning sans en avoir vraiment besoin. Ça semble confus ? Nous allons passer en revue la théorie, construire une PoC complète avec LLDB en Python, puis l'étendre à d'autres tâches intéressantes. Lire l'article

5 choses à savoir sur les WebViews

Cet article porte sur les WebViews et les notions de sécurité à garder à l'esprit lorsqu'on utilise ce composant sur Android et iOS. L'article passe en revue des vecteurs d'attaque moins connus, du débogage et des permissions sur les sockets abstraites jusqu'à l'accès aux fichiers et à la politique de même origine. Lire l'article

Événements

Black Hat (US) et SSTIC (FR), notez la date

  • Black Hat 2021 (31 juillet - 5 août) se tiendra à Mandalay Bay / Las Vegas + en virtuel. Inscription et programme disponibles ici
  • Pour nos chers passionnés de sécurité francophones : le SSTIC se tiendra à Rennes (FR) du 2 au 4 juin 2021. Consultez le programme !
  • Et en attendant, les 40 vidéos de Black Hat Asia 2020 sont désormais en ligne (chaîne YouTube de Black Hat)

Cloud

eBPF : sécurité, supervision, profilage ...

Il est assez impressionnant de voir à quel point eBPF a révolutionné l'observabilité, ouvrant la porte à de nombreuses applications, du réseau programmable au filtrage des appels système, en passant par le traçage et la supervision.

L'adoption s'est désormais étendue à Microsoft, qui annonce un nouveau projet open source pour apporter eBPF à Windows 10 et Windows Server.

Dans la même veine, Relic a racheté le projet Pixie et l'a rendu open source, permettant une application plus large d'eBPF à la supervision de Kubernetes.

D'autres projets similaires incluent Cilium et Hubble.

Sécurité web

En-têtes, en-têtes... quel casse-tête

Avez-vous entendu parler de l'en-tête Timing-Allow-Origin, de la politique de référent, ou encore de Sec-Fetch-Mode ? La sécurité des en-têtes a connu pas mal d'ajouts ces dernières années, et certains en-têtes oubliés semblent faire leur retour. Si vous êtes perdu face à ces évolutions, nous avons compilé une liste pour redécouvrir ou découvrir les différents en-têtes HTTP et comprendre quand les utiliser.

Outils

ATT&CK v9, Chaos Testing et scripting LLDB

  • MITRE a publié une nouvelle version (v9) de sa base de connaissances ATT&CK. Si vous cherchez un outil pour tester les attaques, vous pouvez consulter celui-ci de Red Canary. Dans la même catégorie, guardicore/monkey de Guardicore est un outil intéressant qui tente d'apporter le Chaos Engineering à la sécurité.
  • Parmi les outils que nous avons testés et trouvés très utiles figure l'ensemble de scripts LLDB de Derek Selander, à utiliser avec Chisel de Facebook. Ils sont très utiles pour tester dynamiquement des applications iOS, pas seulement pour la sécurité.
  • Enfin, pour les francophones, vous pouvez écouter le dernier podcast de l'excellent NoLimitSecu. Celui-ci, nous le connaissons particulièrement bien et prenons plaisir à l'écouter ;).

Productivité

Productivité

Parallélisation nouvelle génération, tableaux de bord et readmes

Dask distributed est une prouesse d'ingénierie qui fait passer la parallélisation à un tout autre niveau, avec peu d'effort. Dask est très populaire dans la communauté data science, tout comme Streamlit, une bibliothèque facile à utiliser pour créer des tableaux de bord dynamiques.

Et si vous décidez de partager votre code et de créer une application, pensez à readme.so, une manière amusante de créer des fichiers readme.

Zoom

Santé, technologie, sécurité... tout ce qui compte - par Anne

La santé, c'est tout. Je le sais ; nous le savons tous. Mais depuis notre entrée dans cette pandémie, elle est venue bousculer le monde. La numérisation des systèmes joue un rôle clé dans la fluidité du parcours de soins, la mise à disposition de diagnostics et la qualité des traitements : la santé numérique est en plein essor. Et quand on parle de santé numérique, la première chose qui me vient à l'esprit, c'est la sécurité. « Ne touchez pas à ma sécurité de santé. »

Le rappel a été particulièrement douloureux pour le HSE irlandais la semaine dernière : il a subi une attaque décrite comme la plus importante que le pays ait jamais connue. Si le pire a été évité grâce à la continuité des soins, le service de prise de rendez-vous médicaux est tombé, en particulier pour la vaccination contre la COVID-19.

Jetez un œil à cette intéressante étude sur le Big Data Analytics dans le secteur de la santé. Cet article présente un panorama du contenu, des sources, des technologies, des outils du big data et des défis du secteur de la santé. Devinez quel est le premier défi cité, avant même le stockage, le traitement des données ou les compétences requises ? La confidentialité et la sécurité. Savoir qui accède à des informations aussi confidentielles est crucial, mais loin d'être simple. Sur le terrain, les directions informatiques doivent mettre en place une solution IAM robuste, comme l'explique Aaron Miri, DSI d'UT Health Austin et de l'Université du Texas à Austin, dans cet entretien pour Info Risk Today. Mais leur autre défi se situe un cran plus haut sur l'échelle de criticité du risque : comment sécuriser les dispositifs biomédicaux ? No Limit Secu y a consacré son épisode 316. Il est assez effrayant de découvrir que des dispositifs vitaux sont connectés, dans nos hôpitaux, à des réseaux plats et à des systèmes d'exploitation non maintenus. Comment gérer cela ? Faut-il s'attendre à une nouvelle sonnette d'alarme ?

Difficile à dire. Je respire un grand coup et reviens à ce que je peux faire : comment rester en bonne santé ? Je suis sûre que mon mobile peut m'aider. C'est la question posée par la Harvard Business Review : les applications de santé nous rendent-elles vraiment plus en forme ? Elle présente des preuves scientifiques selon lesquelles l'adoption et l'usage des applications mHealth par les consommateurs entraînent réellement un changement tangible de comportement, qui peut à son tour se traduire par des résultats concrets en matière de soins de santé. Juste après, la revue ouvre la question de la manière dont les assureurs pourraient considérer ces données comme une très belle opportunité…

Play Store : recherche « santé ». Face à une liste de plus d'un millier de résultats, impossible d'en choisir une. Quelle application mHealth utilisez-vous ? Dites-le-moi, cela pourrait m'aider. En attendant, je ne vous souhaite qu'une chose : prenez soin de votre santé.

Vie privée et politique

Captain America Privacy

Gouvernements contre cybercriminalité, les régulateurs ont du pain sur la planche

Le président Biden a signé un décret présidentiel sur la cybersécurité qui comporte des obligations et des échéances pour les prestataires informatiques travaillant avec le gouvernement fédéral. En conséquence, John Katko (R-NY), membre de haut rang de la commission de la sécurité intérieure de la Chambre des représentants, aurait soumis une proposition de budget qui porterait le financement de la branche cyber du département de la sécurité intérieure à environ 2,5 milliards de dollars pour l'exercice 2022, soit une hausse de 25 %.

De l'autre côté de l'Atlantique, le gouvernement britannique prévoit une nouvelle loi pour garantir que les acheteurs d'appareils connectés sachent combien de temps les produits bénéficieront de mises à jour de sécurité essentielles avant de les acheter. Les smartphones sont le dernier produit en date à entrer dans le champ de la législation Secure By Design envisagée. Et puisqu'on parle de droit, voici un autre exemple de transaction internationale en bitcoin. Une plainte révèle que l'escroc d'Onecoin, surnommée « Cryptoqueen », détiendrait 230 000 BTC, soit 13 milliards de dollars. Chaîne de Ponzi et sociétés offshore, cela pourrait faire une bonne idée de film hollywoodien.... Alors, Sherlock, à qui profite le crime ? (Finance Feeds)

On adore !

Love It

À la télé La nouvelle saison est sortie sur Netflix : Love Death + Robots. Si vous êtes fan de science-fiction, la série propose un ensemble d'histoires courtes, dont certaines particulièrement touchantes.

Sur le canapé (ou où vous voulez) Nous aimons l'idée que tout le monde pourrait apprendre à mémoriser rapidement d'énormes quantités d'informations, mais est-ce vraiment vrai ? Dans Moonwalking with Einstein, Joshua Foer, écrivain scientifique, s'est intéressé au fonctionnement de la mémoire et aux raisons pour lesquelles certaines personnes semblent avoir une capacité étonnante à se souvenir des faits.

À la radio Retour aux fondamentaux avec les Black Keys : Delta Kream est un doux voyage à travers le blues, où le célèbre groupe américain redonne vie aux idoles de sa jeunesse.

Restons en contact

Pour toute question, commentaire ou retour, écrivez-moi, j'adorerais avoir de vos nouvelles ! Et si vous trouvez cette newsletter utile, n'hésitez pas à la partager et à vous y abonner.

Prenez soin de vous, Anne