dimanche 28 mars 2010

Hackito ergo sum, le Tout Paris du hacking

Le programme de la première conférence Hackito ergo sum vient d’être arrêté et publié sur le site de la manifestation. Durant 3 jours, du 8 au 10 avril prochain, plusieurs spécialistes sécurité se succèderont dans les locaux de l’espace Main d’œuvre, 1 Rue Charles Garnier à Saint-Ouen(M°Porte de Clichy).
Rodrigo Branco parlera de TPM, Benjamin Henrion titillera les routeurs ADSL de certains FAI d’Outre Quiévrain, Carlos Sarraute de Core Security dissertera sur le pentesting, et son collègue de travail, Luis Alvarez Medina, dévoilera certains aspects aussi intéressants qu’indiscrets d’Internet Explorer. A ne pas manquer non plus un petit voyage dans la mémoire physique d’OS/X, par Mathieu Suiche le papa de Sandman, une virée dans le monde de la VoIP et de ses vulnérabilités, par Sandro Gauci, immédiatement suivi, communauté de thème oblige, par un exposé du Maître de Cérémonie et organisateur Philippe Langlois, qui conviera l’assistance à visiter le royaume du SS7. L’on reparlera également de crack du GSM, de FPGA avec notamment une description des travaux de Sébastien Bourdeauducq sur Milkymist, de crochetage de serrures… sans oublier l’inévitable concours « stop the Fed » que l’on pourrait rebaptiser en «découvrez les barbouzes ».

Source www.cnis-mag.com : Hackito ergo sum, le Tout Paris du hacking
Lire la suite »

jeudi 28 janvier 2010

Nuit du Hack à Paname

La prochaine Nuit du Hack de Paris se déroulera dans la nuit du 19 au 20 juin 2010, de minuit à 7 heure du matin.
Le Challenge " Capture The Flag " (CTF) de la Nuit Du Hack 2010 permet aux passionnés de sécurité informatique de tester leurs connaissances au niveau offensif et défensif sur un LAN dédié à cet effet.

Le principe de ce CTF est classique : il s'agit pour chaque équipe de protéger son propre serveur et d'attaquer le serveur des autres équipes. Ce challenge est avant tout un jeu, dont l'issue dépendra des compétences informatiques de chaque équipe.

Chaque équipe se verra remettre un serveur identique à ceux des équipes adverses. Il est important d'ajouter qu'une plate-forme communes contiendra des vulnérabilités exploitables par tous les participants et que cette plate-forme proposera des vulnérabilités plus simples pour les participants n'étant pas familiers avec les challenges de la Nuit du Hack et le principe du CTF.

Les articles ci-dessous listent les règles appliquées à ce challenge. Cette liste n'est pas exhaustive, et peut changer en fonction du comportement des participants. Les organisateurs se donnent le droit de modifier ces règles jusqu'au jour de l'évènement.

Règlement

-Art 1
Chaque équipe est composée de 5 personnes maximum. Il est interdit de changer, ajouter ou retirer un membre de l'équipe au cours du challenge. De ce fait, toute communication autre qu'entre membres d'une même équipe est interdite.

-Art 2
Chaque participant doit amener son propre poste client (ordinateur portable ou fixe) afin de participer au challenge. Le poste doit être équipé d'une carte réseau de type Ethernet et pré-installé avec tous les outils que le participant juge adapté à la bonne réussite du challenge.

-Art 3
Il est interdit d'attaquer toute machine autre que les serveurs et ordinateurs des équipes adverses. Il est donc formellement interdit d'attaquer le serveur du staff, le sites ne faisant pas partie du réseau local (sites Internet), etc...1

-Art 4
Il est interdit d'interagir physiquement sur l'équipement informatique autre que les ordinateurs des participants pendant toute la durée du challenge.

-Art 5
Si un service (épreuve) est stoppé/inaccessible sur un serveur, l'équipe responsable du serveur se verra attribuer un décomptage de points par minute. Voir " Décomptage des points " pour plus de précisions.

-Art 6
Les attaques sur les ordinateurs des équipes adverses sont autorisées. De ce fait, nous ne sommes pas responsables de la confidentialité, l'intégrité et la disponibilité des données stockés sur les ordinateurs des participants.

-Art 7
Les participants s'engagent à ne pas mettre en place des techniques empêchant une équipe adverse d'accéder à un service (épreuve) en dehors des patchs validés par les arbitres du challenge. Il est possible en dehors des patchs d'installer des systèmes de détection d'intrusion ou autres ne bloquant que les attaques et non pas des connections légitimes. Seuls les patchs permettent d'obtenir des points de défense.

-Art 8
Les DoS (dénis de service) sont autorisés afin de rendre un service / épreuve adverse inaccessible. Il est par contre formellement interdit de cibler le système de monitoring du staff.

-Art 9
Il est formellement interdit d'effectuer des attaques réseau (ARP spoofing, ARP Flooding, etc...) sur le sous réseau hébergeant le serveur du staff et les serveurs des équipes.

-Art 10
Chaque équipe aura un accès à Internet, où elle pourra rechercher des informations et télécharger ce qu'elle souhaite. Conformément à l'Art. 1, toute communication avec des personnes extérieures (forum, chat, etc...) à son équipe est formellement interdit.

-Art 11
Le challenge débutera à 0h (minuit) et se terminera à 7h du matin. Le classement final sera déterminé grâce au nombre de points obtenus avec les épreuves communes et celles du CTF.

-Art 12
Seuls les capitaines d'équipe sont autorisés à communiquer avec les arbitres du challenge. Les arbitres sont là pour résoudre les problèmes de fonctionnement du CTF ainsi que la validation des épreuves et des patchs.

-Art 13
Les insultes et la violence sont proscrites. Cela reste un jeu avant tout.

-Art 14
Les 3 meilleurs équipes, se verront remettre divers prix à la fin du challenge: hardware, certifications etc. Chaque joueur de l'équipe pourra passer sa certification dans le centre Sysdream pendant un délai d'un an.

-Art 15
Le non-respect de ce règlement entrainera des pertes de points conséquentes (déterminées par les arbitres du challenge), voire la disqualification totale de l'équipe fautive.

Visitez le site la nuit du hack pour plus d'informations
Lire la suite »

mardi 19 janvier 2010

Colloque FRANCOPOL sur la cybercriminalité

Le réseau international de formation policière inaugurera les 28 et 29 avril 2010 la première édition de son Colloque sur la cybercriminalité sous le thème "Cybercriminels sur la toile francophone". Cet événement très attendu se tiendra au centre de congrès de l'hôtel Mortagne dans la ville de Boucherville, province de Québec (Canada).

Pour souligner ce grand moment, les organisateurs ont préparé un programme riche en nouveautés. Le Colloque proposera un grand choix d’ateliers et de conférences. Ainsi, tous les participants, peu importe leurs secteurs d’activités, pourront enrichir leurs connaissances dans des domaines qui les touchent de près ou bien s’informer sur d’autres sujets grâce aux nombreuses présentations.

La version 2010 du Colloque FRANCOPOL sur la cybercriminalité propose plus d'une trentaine d'ateliers et conférences, de quoi répondre à tous les besoins d’information des divers spécialistes en cybercrime.

Source : www.francopol.org
Lire la suite »

mardi 12 janvier 2010

Forum International sur la Cybercriminalité 2010

Tous les informations sur www.fic2010.fr
Un programme de conférences et ateliers sur mesure et adapté aux besoins des visiteurs
Les conférences et ateliers seront organisés autour de trois pôles distincts :

* - Justice sécurité défense :
pour informer et réfléchir sur les réponses institutionnelles nationales et internationales.
* - Entreprises : pour sensibiliser aux risques numériques et développer un partenariat public-privé. Il sera l'occassion de la diffusion du «guide pratique du chef d'entreprise face au risque numérique».
* - Collectivités : pour déterminer les enjeux du développement de la société numérique (e-démocratie, libertés publiques...)

Un forum exposants
Pour découvrir des solutions adaptées, développées par des entreprises françaises et des grands groupes internationaux.

Le plateau TV
«Ensemble pour un espace numérique plus sûr»
Mercredi 31 mars 2010 : 14H00 - 18H00
Jeudi 1er avril 2010 : 09H00 - 18H00
Lille Grand Palais

Conférence d'ouverture (31/03/10) : «La mobilisation européenne et internationale pour la lutte contre la cybercriminalité»
Conseil de l'Europe, Commision européenne, Europol, Eurojust...

Conférence plénière (01/04/10) :«La protection des sytèmes d'information : véritable enjeu de sécurité nationale»

Atelier n°1 :«Essor du nomadisme : une sécurité suffisante ?»
Moyen d'accès grandissant aux vulnérabilités encore mal maîtrisées. Quelles solutions pour réduire les risques d'intrusion, de vols de données...? Recommandations comportementales en situation de nomadisme.

Atelier n°2 :«Cyberdéfense : quelles coopérations public/privée dans le cadre du livre blanc sur la défense et la sécurité nationale ?»
Mise en avant des aspects de la coopération européenne public/privée concernant le volet cyberdéfense des cinq fonctions stratégiques : la connaissance et l'anticipation, la prévention, la dissuasion, la protection et l'intervention.

Atelier n°3 :«Cyber infiltration»
Cadre légal national et international, spécificité de cette mission.
Différence de conception avec le monde anglo-saxon (exemple américain : Child predator units et l'émission TV «to cach a predator»).

Atelier n°4 :«Etablissements bancaires : gestion de la sécurité des opérations en ligne»
Vols d'identité, piratage informatique, systèmes de sécurité informatique.

Atelier n°5 :«Colloque OSCE : Une approche globale de la cyber-sécurité»
Les moyens mis en oeuvre, ou souhaitables, pour améliorer la sûreté de la toile, en mettant l'accent sur, entre autre et par exemple, l'approche globale mise en oeuvre par l'OSCE et ses bonnes pratiques, les tendances à venir dans le domaine, les partenariats privé-public, le cadre légal international, etc...

Atelier n°6 :«Le commerce du futur : sécurisation des données et confiance du consommateur»
Sécurisation des informations : cryptologie des données, transmission sécurisée, traçabilité. Analyse en sciences humaines et sociales du comportement du consommateur vis-à-vis des nouvelles technologies.

Atelier n°7 :«Web 3.0, Web objet : quel avenir pour le Net»
Présentation de ces nouvelles étapes, enjeux, risques...

Atelier n°8 :«Jeux d'argent en ligne : nouvel «ELDORADO» du blanchiment»

Atelier n°9 :«Lutte anti-virale en environnement informatique»
Infection virale et les aspects juridiques. Etude épidémia, diffusion de code malveillant.

Atelier n°10 :«Présentation des outils de sensibilisation aux dangers d'Internet»
Panel d'outils existant : La prévention en famille. Jeune et éducation : présentation d'un programme national de sensibilisation «serious game 2025 machina» sorti pour février 2010. Pédagogie et utilisation d'Internet par les jeunes. Protection de l'enfance : logiciels de contrôle parental , animation quizz interactif. Sensibilisation des adultes aux dangers d'Internet auxquels leurs enfants peuvent être victimes. AFA présentation du partenariat européen.

Atelier n°11 :«Traitement du téléchargement illégal»
Problèmatique et législation française comparée à celles d'autres pays de la communauté européenne. Etat de l'art des moyens techniques : détection, filtrage, ou blocage sélectif. Constat à distance pour une riposte graduée ou autre (avec démonstration). Prospective, difficultés techniques et juridiques attendues.

Atelier n°12 :«SSI : rôle et responsabilité du chef d'entreprise»
Question de la délégation au RSSI, responsabilité pénale (protection des données personnelles / contenu des STAD / agissements illicites des employés) mais aussi question des modalités de management comme facteur de sécurité. Une bonne politique de sécurité nécessiterait une prise de conscience débouchant sur des actions concrètes positives de l'ensemble des collaborateurs d'une entreprise. Multiplication des prodécures de contrôle et de surveillance (course à la sophistication). Notion de confiance dans les relations internes de l'entreprise (passage du contrôle à la confiance).

Atelier n°13 :«La révélation des failles de sécurité, risques et enjeux»
Quel cadre légal et contractuel pour les tests ? (Etude comparée européenne).
Quid de l'obligation de dénonciation ?

Atelier n°14 :«Sécurité des chaînes de production et des services généraux informatisés»
Sensibilisation sur la sécurité des systèmes de contrôle de processus. Prise de contrôle, chantage au sabotage.

Atelier n°15 :«E-démocratie : opportunités et menaces pour les collectivités territoriales»
Enjeu, développement et protection. Manipulation de données sensibles, de l'expression publique...

Atelier n°16 :«Contrefaçon sur le Net : quelles solutions ?»
La contrefaçon outre son impact économique présente également des risques pour la sécurité des personnes, Internet facilite la dispersion mondiale de ces productions, quelle responsabilité pour les e-commerçants ?

Atelier n°17 :«Cybersécurité, entre frein et support à la créativité et à la performance dans l'entreprise»
Problématique de l'ouverture de l'entreprise sur le monde, se laisse découvrir et pénétrer au risque de se voir piller ses atouts et savoirs faire. Jusqu'où une entreprise doit-elle s'ouvrir dans la conquête des marchés mondiaux ? Est-il encore judicieux de se protéger (brevets, procédures contentieuses) alors que les progrés techniques rendent les process caducs très rapidement ? Réflexion et interrogation dans le domaine de la cybersécurité pour éviter de se préparer à la guerre d'hier.

Atelier n°18 :«Plate-forme de signalement de contenus illicites : vers une plate-forme européenne»
Présentation de la plus value de ces plates-formes et incitations des états membres de l'Union européenne à adopter cette solution conformément aux conclusions du Conseil prises sous la Présidence Française de l'Union européenne en 2008.

Atelier n°19 :«E-réputation et Social engineering : nouvel enjeu de société»
Importance de la veille pour préserver son image contre des atteintes par la rumeur ou la désinformation facilitée par les réseaux sociaux.
Perte de frontière entre vie privée et vie professionnelle.

Atelier n°20 :«Quel profil pour les futurs responsables sécurité des systèmes d'information»
Recrutement des futurs RSSI : Quels profils ? Quelles compétences ? Quelles formations ?

Atelier n°21 :«Données sensibles : quelles solutions de stockage sécurisé»
Enjeux et risques de l'externalisation.

Atelier n°22 :«Haine et intolérance sur le Net : quelle réponse ?»
Courants extrémistes qui se développent en Europe et les problèmes d'intolérance à l'immigration. Développement de réponses légales ou autres.

Atelier n°23 :«La cybercriminalité s'intéresse à votre santé»
Organisation du secteur SSI Santé (initiative d'une certification professionelle) afin de se préserver contre les atteintes cybercriminelles alors que le monde de la santé effectue sa révolution numérique. La santé publique est un domaine impacté par la cybercriminalité (vente/contrefaçon de médicaments, autodiagnostic médical, escroquerie à l'assurance maladie et sécurité sociale, informations de santé...)

Atelier n°24 ou conférence plénière de clotûre :«Droit à l'oubli sur le Web : ultime protection de l'identité numérique»
Phénomène : perte de contrôle des informations mises sur les réseaux, voire leurs modifications à des fins de nuire ou de faire chanter. La fin du droit à l'oubli, les moteurs de recherche assurant le maintien des informations (en contradiction avec le droit à la réinsertion et à l'erreur).
Lire la suite »