Gouvernance
Solutions
Technologies
- Archivage et sauvegarde
- Hardware
- Localisation, traçabilité
- Locaux, sécurité physique
- Programmation, développement
- Réseaux et communications
-
Sécurité logique, virus et intrusions
- - La gestion des risques informatiques
- - Virus et antivirus
- - Intrusions : firewall, proxy
- - DoS, DDoS
- - Contrôle d'admission - NAC
- - Phishing, arnaques...
- - Spam
- - Sombre trafic
- - Audit de sécurité
- - Télémaintenance et sécurité
- - Plans de continuité, PCA
- - Télétravailleurs : un comportement à risque
- - Contrôle d'accès aux postes et chiffrement
- - Biométrie
- - Sécurité du Wi-Fi
- - Sécurité des informations, normes BS 7799, ISO 17799, ISO 27001
- - Critères Communs, ISO 15408
- - Sécurité des services web
- - Signature électronique : principe
- - Clé de chiffrement, clé publique
- - Signature: empreinte, hachage
- - Certificats, norme X509, CRL
- - PKI ou IGC
- - SSL - TLS
- HTTPS / SSL
- - SHTTP
- - S/MIME
- - PGP
- - IPSec
- - Microsoft (Kerberos, Active Directory)
- - SSO
- Site Internet
- Stockage, SAN, NAS
- Systèmes et infrastructure
Marchés
HTTPS / SSL
Sécurité logique, virus et intrusions
Protocole HTTP utilisant SSL et proposé par Netscape. Ce standard est libre d'usage.
Sous HTTPS sont chiffrables de manière transparente :
- les login et password,
- les pages Web envoyées au client,
- les cookies,
- les données de réponse du client saisies dans un formulaire.
Deux niveaux de sécurité
Comme expliqué plus haut, SSL permet, soit :- au client de vérifier que le serveur est bien "de confiance".
- au client et au serveur de vérifier que son interlocuteur est bien "de confiance".
Pour ce deuxième niveau, le serveur HTTPS exigera que chaque client soit muni d'un certificat reconnu par lui.
Exemple d'installation SSL sur Microsoft IIS
Pour créer un serveur Web HTTPS avec IIS, il faut :
- une autorité de certification (CA - Root CA, pour Microsoft),
- pour rendre le serveur "de confiance" auprès de tiers non connus (public), il convient de faire appel à un organisme privé spécialisé et reconnu.
- lorsque l'on s'adresse à des utilisateurs connus, Certificat Server permet de créer sa propre autorité de certification.
- un serveur Web IIS paramétré HTTPS
- mettre en route le cryptage SSL 40 bits (compris par tous les navigateurs) ou 128 bits (vérifier dans "A propos d'Internet Explorer" pour chaque client) en cochant l'option "Exiger un canal sécurisé (SSL).
- si l'on souhaite le contrôle des clients, il faut cocher l'option "Exiger les certificats clients".
- des clients Internet Explorer ou Netscape Navigator paramétrés
- installer le certificat du serveur pour l'identifier ultérieurement comme serveur "de confiance".
- installer un certificat client si le serveur doit l'exiger.
- cocher dans les options Internet "Verifier la révocation des certificats...", pour que Internet Explorer lise les CRL automatiquement.
Par l'installation des certificats, les clés publiques sont échangées et les liaisons cryptées sont possibles.
Nota : cet exemple n'est destiné qu'à donner une idée du travail à entreprendre. Pour les autres systèmes du marché, les manipulations sont similaires.
Un serveur HTTPS possède une URL commençant par https://
Pour aller plus loin
Forum
Vous voulez avoir l'avis d'un expert sur ce sujet ?
Toute l'actu sur ce sujet
-
Le Vade-Mecum juridique de la dématérialisation des documents est paru
Global Security Mag
12 Mai 2008
-
Novadaq appoints John T. Reidy Chief Financial Officer
CNW Group
12 Mai 2008
-
Aladdin rejoint le " J-Partner Solutions Alliance Program " de Juniper Networks
Mag Securs
11 Mai 2008
Gouvernance
Document, connaissances, GEDEmploi informatique
Législation
Licences, open source
Politique informatique
Qualité, certification, référentiels
Solutions
BI, reporting, décisionnelBureautique
Finances, gestion, trésorerie
Gestion commerciale, CRM
Mobilité
Production, logistique, SCM
Solutions globales, ERP
Solutions RH
Technologies
Archivage et sauvegardeHardware
Localisation, traçabilité
Locaux, sécurité physique
Programmation, développement
Réseaux et communications
Sécurité logique, virus et intrusions
Site Internet
Stockage, SAN, NAS
Systèmes et infrastructure
Editorial
ActualitésAgenda
Annuaire
Blogs
Contributeurs
Dictionnaire
Dossiers
Emploi
Forum
Lettre
Libraire