Ce que tout pentesteur devrait apprendre en 2016
Les dernières années ont apporté des changements significatifs dans la façon dont les professionnels de l'informatique travaillent et dont nous abordons la sécurité...
Les dernières années ont apporté des changements significatifs dans la façon dont les professionnels de l'informatique travaillent et dont nous abordons la sécurité.
Voici une liste des tendances du moment qui, de l'avis de la plupart des experts IT, continueront de façonner le Devops. Tout spécialiste de la sécurité devrait les connaître, que ce soit comme outil de sa boîte à outils ou comme technologie qu'il pourrait rencontrer lors de ses évaluations :
Conteneurs
Les conteneurs envahissent la scène informatique et changent la façon dont les développeurs écrivent leur code et dont les administrateurs gèrent leurs systèmes. Docker a ouvert une nouvelle ère d'architectures fondées sur les micro-services, l'intégration continue et l'infrastructure basée sur le cloud.
Les conteneurs doivent faire partie de la boîte à outils de tout spécialiste de la sécurité, et il reste beaucoup à faire pour tirer parti de la flexibilité qu'offrent ces systèmes.
Les conteneurs présentent à la fois de nouveaux défis et de nouvelles opportunités : des défis en raison de la nouveauté du système et du manque de maturité en matière de sécurité, mais aussi des opportunités incroyables pour résoudre des problèmes comme la gestion des correctifs, la correction rapide des bugs et le déploiement ...
Du Javascript partout
Eh oui, beaucoup ne l'avaient pas vu venir, mais Javascript est désormais partout. Le moteur Javascript V8 a permis une augmentation spectaculaire de la vitesse d'exécution de Javascript, ce qui a ouvert la porte à un même langage pour le front-end et le back-end d'un site web. Javascript est aussi de plus en plus utilisé dans de nombreux outils de sécurité (Cydia et Frida sont les premiers qui viennent à l'esprit).
Des frameworks comme React, Angular, Ember et Polymer sont désormais la norme et presque tous les grands sites web les utilisent. Comprendre comment ces frameworks fonctionnent, les défis de sécurité qu'ils posent et les moyens d'exploiter des vulnérabilités côté serveur devrait faire partie du bagage commun de tous les pentesteurs.
Mobile, mobile, mobile
Le mobile n'est certainement pas nouveau et est devenu pour beaucoup la norme pour accéder à nos données. Le mobile a aussi donné un coup de pouce aux modèles d'authentification tiers comme OAuth. La sécurité mobile reste cependant un défi : on voit encore des applications critiques qui ne valident pas le certificat côté serveur, qui stockent des informations sensibles dans des fichiers accessibles en écriture à tous, et bien d'autres bizarreries.
Le principal problème pour réaliser une évaluation mobile est le manque d'outils et la complexité des plateformes. Android et iOS apportent de nouveaux concepts de sécurité et une nouvelle surface d'attaque. Évaluer une application mobile est généralement un mélange de rétro-ingénierie, de revue de code source et d'évaluation d'application web.
Async quoi ? (Websocket, SSE et HTTP/2)
Websocket, Server-Side Event et HTTP/2 sont déjà là et continueront d'attirer des adeptes grâce aux nombreux avantages qu'ils offrent. Activer HTTP/2 sur nginx revient à avoir la bonne version et à ajouter http2 au fichier de configuration. HTTP/2 permet par exemple d'accélérer le chargement, et Websocket facilite l'implémentation de notifications côté serveur et élimine toutes les anciennes méthodes comme le long polling.
La communication asynchrone rend la plupart des scanners d'applications web inefficaces, car la communication n'obéit plus à un modèle requête-réponse. Examiner une vulnérabilité en envoyant une requête de sonde peut ne pas donner la réponse tout de suite, d'autres réponses peuvent être déclenchées, ce qui affecte la causalité sur laquelle repose la logique des scanners.
IoT, Agile Security et intégration continue, SDN et IPv6 sont d'autres technologies qui méritent d'être étudiées, car chacune présente des opportunités et des défis formidables.