<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-13462206</id><updated>2012-01-05T11:56:12.440+01:00</updated><category term='Livo'/><category term='Biométrie'/><category term='XML SAML OpenID Windows CardSpace User'/><category term='Strong Authentication'/><category term='Clavid Yubico OpenID'/><category term='Usurpation d&apos;identité'/><category term='Ethical Technologies Identity Geneva Unesco'/><category term='PEM'/><category term='Biométrie Iris'/><category term='Reprise'/><category term='XML SOAP SAML WS-Signature WS-Encryption'/><category term='OpenID Authentification Forte'/><category term='Risk Based Authentication'/><category term='PingIdentity'/><category term='OCRA'/><category term='Insecure Keylogger'/><category term='Private Key X509 PKI IE exploit'/><category term='Vol identités numériques'/><category term='ANSI'/><category term='Identity'/><category term='Coffre forte électronique'/><category term='Attacks MiM DH OpenID Authentification Forte'/><category term='base64'/><category term='PCI-DSS'/><category term='RSA PKI X509'/><category term='PKI Biométrie Match on Card OCSP'/><category term='Identity Theft'/><category term='EMV-CAP'/><category term='Identités numérique'/><category term='eToken Authentification Forte'/><category term='Mots de passe'/><category term='Fingerprint reader MS bypass Microsoft'/><category term='OpenID David Recordon'/><category term='Authentification forte'/><category term='Sxip'/><category term='Crack Password Authentification forte Wireless Keyboard'/><category term='Munities Biométrie'/><category term='SAML PKI idp Digital ID Identity'/><category term='Sniffer'/><category term='http://www.portknocking.org/'/><category term='Web 2.0 Identités numériques Empreinte numérique'/><category term='SMS'/><category term='Infocard Cardspace'/><category term='MOC'/><category term='SSH'/><category term='DNA'/><category term='Check Point User Conference'/><category term='trustbearer.com'/><category term='Personal Portable Security Device'/><category term='FFR'/><category term='TPM'/><category term='brute force'/><category term='SMS OTP Certificat'/><category term='Out of Band Authentication'/><category term='OATH OTP SmartCard ICT'/><category term='CAPTCHA'/><category term='openssl'/><category term='IDSP'/><category term='XML'/><category term='Authentification Forte H1N1 Grippe A VPN SSL VPN IPSEC'/><category term='ID Selector OpenID'/><category term='smartphone'/><category term='FAR'/><category term='Xiring'/><category term='Mobile OTP'/><category term='OpenID'/><category term='Man-in-the-Browser'/><category term='CSR'/><category term='OpenID  Biometry'/><category term='MitB'/><category term='Digital ID OpenID Microsoft Open Specification Promise'/><category term='NTX'/><category term='OAUTH OpenID'/><category term='Identités numériques'/><category term='identityblog'/><category term='Webilus'/><category term='Authentication forte'/><category term='New Intrusion Tolerance Technology Treats Attacks as Inevitable'/><category term='OpenID Certificat Authentification Forte'/><category term='CRL'/><category term='Yubico'/><category term='Theft Prevention'/><category term='DDOS'/><category term='Pumpkin Hash'/><category term='OpenSSH'/><category term='SSTIC'/><category term='LASEC'/><category term='Cryptographic Filesystems'/><category term='Match on Card'/><category term='HSPD-12 PKI SAML'/><category term='The Tao of Authentication'/><category term='SSTIC 2009'/><category term='Iphone'/><category term='SecurID'/><category term='MITM'/><category term='Facebook OpenID'/><category term='OATH'/><category term='ISO'/><category term='Banana Security Biométrie Biometry'/><category term='Banker'/><category term='ANSI 378'/><category term='ADN'/><category term='Phone Factor'/><category term='Token USB'/><category term='Identité numérique'/><category term='Extended Validation'/><category term='Keyboard'/><category term='identité 2.0'/><category term='Avatar'/><category term='2FA'/><category term='L&apos;identité numériquelien technologique  entité réelle entité virtuelle'/><category term='Kim Cameron'/><category term='e-Xpert Solutions'/><category term='EMV'/><category term='Verayo'/><category term='SAML SSO'/><category term='OTP'/><category term='Biométrie Mobilité Authentification Forte'/><category term='ANSI-BBB Identity'/><category term='EPFL'/><category term='Bankers'/><category term='EV Certificate'/><category term='UPEK'/><category term='Définition'/><category term='Cold Boot Attacks'/><category term='Keepass'/><category term='TEXT'/><category term='Certificat'/><category term='Veine Biométrie'/><category term='HOTP'/><category term='3D-secure'/><category term='Crypto'/><category term='The Information Card Foundation'/><category term='PIP X509 OTP OpenID'/><category term='MD6'/><category term='Biométrie USA'/><category term='Keylogger'/><category term='PCI'/><category term='Identitité numérique'/><category term='Confiance'/><category term='RCA'/><category term='PAPE OpenID'/><category term='OpenID Facebook Google'/><category term='Active Directory Root PKI'/><category term='DLP'/><category term='OpenID Clavid SSL Client Certificate'/><category term='Biométrie Match on Card Veine Sony'/><category term='Citadelle Electronique Sylvain Maret'/><category term='FAST'/><category term='Match on Card Biométrie Authentification Forte PKI'/><category term='WS SOAP XML Axis'/><category term='ASF-WS'/><category term='wikipedia'/><category term='X509'/><category term='TOTP'/><category term='Strong Authentication; RSA; PKI; X509; SecurID; OTP; HOTP; TOTP; OpenID; OWASP; OATH; FFIEC'/><category term='EMV CAP Authentification Forte'/><category term='HSPD-12'/><category term='PKI'/><category term='eBanking Sécurité Authentification Forte'/><category term='SecurID; Hack; RSA; OTP; Seed; OATH'/><category term='Citizen ID Forum'/><category term='FIPS-201'/><category term='Checkpoint'/><category term='Vascular Pattern Recognition'/><category term='SAML OpenID PAPE'/><category term='saml'/><category term='Smartcard'/><category term='Botnet'/><category term='RFID'/><category term='Biométrie AD Microsoft'/><category term='SMS OATH Mobile'/><category term='Reconstructing Fingerprints from Minutiae Points'/><category term='Cardspace vs OpenID'/><category term='Yubikey'/><category term='OWASP OpenID'/><category term='DOS'/><title type='text'>La Citadelle Electronique:  Identité Numérique et Authentification Forte</title><subtitle type='html'>Exploration,réflexions,recherche et veille technologique sur la sécurité du système d'information et plus particulièrement sur la sécurisation des identités numériques et des applications</subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><link rel='next' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default?start-index=101&amp;max-results=100'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>386</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-13462206.post-7298657939742730510</id><published>2011-10-20T00:47:00.003+02:00</published><updated>2011-10-20T00:50:34.101+02:00</updated><title type='text'>Protéger vos développements et vos logiciels des cyber-attaques</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/-5KKos21gSG8/Tp9T8Zkv4TI/AAAAAAAANAg/PagpU3wPo58/s1600/capture-d_c3a9cran-2011-10-14-c3a0-10-03-18-588x399.png"&gt;&lt;img style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 320px; height: 217px;" src="http://2.bp.blogspot.com/-5KKos21gSG8/Tp9T8Zkv4TI/AAAAAAAANAg/PagpU3wPo58/s320/capture-d_c3a9cran-2011-10-14-c3a0-10-03-18-588x399.png" alt="" id="BLOGGER_PHOTO_ID_5665339153377648946" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;p&gt;C’est pour sensibiliser les développeurs mais également les décideurs  que l’APSEL (Association pour la Promotion de la Sécurité Logicielle en  suisse) et une équipe d’experts en sécurité logicielle dont Antonio Fontes membre de la section Suisse OWASP et co-auteur de  « Top 25 most dangerous programing errors » ont décidé de mettre sur  pied, en collaboration avec de nombreux partenaires, dont l’HEIG-VD, un  cycle de conférences et de formations sur le thème de la sécurité  logicielle.&lt;/p&gt; &lt;p&gt;&lt;strong&gt;Selon les chiffres de 54% à 68% des applications utilisées  dans les entreprises présentent des failles de sécurité considérées  comme critiques pour leur business.&lt;/strong&gt;&lt;/p&gt; &lt;p&gt;Avec le nombre grandissant d’applications et de terminaux permettant  d’être connecté à internet en permanence, il est vital de mettre en  œuvre des stratégies d’atténuation des risques.&lt;/p&gt; &lt;p&gt;Si le sujet peut faire peur, force est de constater que les remèdes  sont en réalité assez simples.  En adoptant des méthodologies de  développement sécurisé, en mettant en place des procédures d’audit de  code et en adoptant quelques best practices, il est au final possible de  parer à la plupart de ces vulnérabilités.&lt;/p&gt; &lt;p&gt;&lt;strong&gt;Si vous développez des applications mobiles (iPhone,  Android), des logiciels embarqués, des applications ou sites web ou  souhaitez lancer votre startup sur le Cloud, ces deux jours de  conférences et de formation sont pour vous.&lt;/strong&gt;&lt;/p&gt; Accessibles à tous les niveaux, les conférences permettront aussi  bien aux décideurs qu’aux personnes très techniques de repartir avec des  informations utiles mais aussi et surtout un networking de qualité  composé d’experts qui pourront vous aider dans l’atténuation de vos  risques logiciels.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://event.appsec-forum.ch/"&gt;Plus d'information sur le Forum.&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-7298657939742730510?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/7298657939742730510/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=7298657939742730510' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/7298657939742730510'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/7298657939742730510'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2011/10/proteger-vos-developpements-et-vos.html' title='Protéger vos développements et vos logiciels des cyber-attaques'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/-5KKos21gSG8/Tp9T8Zkv4TI/AAAAAAAANAg/PagpU3wPo58/s72-c/capture-d_c3a9cran-2011-10-14-c3a0-10-03-18-588x399.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-5692803690780069670</id><published>2011-09-16T09:35:00.011+02:00</published><updated>2011-09-30T08:09:30.433+02:00</updated><title type='text'>Mise en place d'une authentification forte pour SVN</title><content type='html'>&lt;div style="text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/-OhXJC-BxDMM/TnMJNxLiJzI/AAAAAAAAAA8/Kv1lIBsbPJY/s1600/subversion-background.png"&gt;&lt;img style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 320px; height: 240px;" src="http://3.bp.blogspot.com/-OhXJC-BxDMM/TnMJNxLiJzI/AAAAAAAAAA8/Kv1lIBsbPJY/s320/subversion-background.png" alt="" id="BLOGGER_PHOTO_ID_5652872089424766770" border="0" /&gt;&lt;/a&gt;&lt;p class="Standard"&gt;&lt;span class="Apple-style-span"&gt;&lt;span style="font-weight: bold;"&gt;Application SVN&lt;/span&gt; &lt;span style="font-weight: bold;"&gt;&amp;amp; OTP&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Ce billet vise à renforcer l'authentification fournie par l'http authentification d'Apache. Nous prendrons comme exemple d'application Subversion installé par l'intermédiaire du module Apache : mod_dav_svn.&lt;/span&gt;&lt;b&gt;&lt;span class="Apple-style-span"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/b&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;b&gt;&lt;span class="Apple-style-span"&gt;Introduction&lt;/span&gt;&lt;/b&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;span class="Apple-style-span"&gt;En guise de rappel, Subversion est un système permettant de gérer les différentes versions de fichiers. A l'origine utilisé par les développeurs, il peut être utilisé à des fins de partage, stockage de fichiers pour les particuliers. Il peut être utilisé de deux manières :&lt;/span&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;span class="Apple-style-span"&gt;par un serveur SVN. Cette méthode est plus rapide que la deuxième car moins lourde cependant elle contient uniquement les éléments nécessaires au fonctionnement. Ce mode est déconseillé.&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="Apple-style-span"&gt;par un module Apache. Cette méthode vous donne accès à l'http authentication et autres configurations d'Apache (SSL, traçabilité des connexions,...). &lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div&gt;&lt;span class="Apple-style-span"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;p&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;span class="Apple-style-span"&gt; Voici un schéma décrivant le fonctionnement de SVN :&lt;/span&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;span class="Apple-style-span" style="color: rgb(0, 0, 238); -webkit-text-decorations-in-effect: underline; "&gt;&lt;span class="Apple-style-span"&gt;&lt;img src="http://4.bp.blogspot.com/-BH2GCjStxMQ/TnMJ7XKtLwI/AAAAAAAAABE/yZ5UQKbiMUc/s320/subversion_schema.jpg" alt="" id="BLOGGER_PHOTO_ID_5652872872715955970" style="display: block; margin-top: 0px; margin-right: auto; margin-bottom: 10px; margin-left: auto; text-align: center; cursor: pointer; width: 278px; height: 320px; " border="0" /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="Standard"&gt;Les fichiers se trouvent sur le serveur Apache (ou le serveur SVN, suivant le mode choisi) ainsi que sur tous les pc en local de chaque individu ayant accès au repository et les synchronisant.&lt;/p&gt;&lt;p class="Standard"&gt;&lt;span&gt;&lt;b&gt;Pré-requis&lt;/b&gt; : Le module Subversion d'Apache est installé. Ce billet étant sous centos, vous pouvez trouver un tutoriel, pour l'installer et importer quelques fichiers pour l'exemple, sur ce site : &lt;a href="http://wiki.centos.org/HowTos/Subversion"&gt;&lt;/a&gt;&lt;/span&gt;&lt;a href="http://wiki.centos.org/HowTos/Subversion"&gt;&lt;span class="Apple-style-span"&gt;http://wiki.centos.org/HowTos/Subversion&lt;/span&gt;&lt;/a&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;span class="Apple-style-span"&gt;&lt;span class="Apple-style-span"&gt;&lt;b&gt;1. &lt;/b&gt;&lt;/span&gt;&lt;b&gt;Installer le module otp pour Apache&lt;/b&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;span&gt;Le module s'occupant de la vérification du bon otp pour Apache est téléchargeable sur le site : &lt;a href="http://code.google.com/p/mod-authn-otp/downloads/list"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/a&gt;&lt;/span&gt;&lt;a href="http://code.google.com/p/mod-authn-otp/downloads/list"&gt;&lt;span class="Apple-style-span"&gt;http://code.google.com/p/mod-authn-otp/downloads/list&lt;/span&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;Ce module a été utilisé car il est écrit en langage C, ce qui facilite son utilisation avec d'autres composants.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;Une fois téléchargé, installez le suivant la procédure habituelle :&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;span class="Apple-style-span"&gt;dézipez/tarez le&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="Apple-style-span"&gt;./configure dans le répertoire ainsi créé&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="Apple-style-span"&gt;make install&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="Apple-style-span"&gt;make&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="Apple-style-span"&gt;make clean&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;Ce dossier contient otptool qui sert au calcul et à la vérification des différents otp. A l'issue de l'installation, un fichier « mod_authn_otp.so » avec les autres modules Apache.&lt;/span&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;span&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;b&gt;&lt;span class="Apple-style-span"&gt;&lt;span class="Apple-style-span"&gt;2. &lt;/span&gt;Charger le module dans le fichier de configuration de Subversion&lt;/span&gt;&lt;/b&gt; &lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span class="Apple-style-span" style=" ;font-size:small;" &gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;span class="Apple-style-span"&gt;&lt;/span&gt;&lt;/p&gt;&lt;pre&gt;&lt;span class="Apple-style-span"&gt;cd httpd/conf.d&lt;span&gt;  &lt;/span&gt;&lt;span&gt;         &lt;/span&gt;(dav_svn.conf sous debian)&lt;br /&gt;vi subversion.conf&lt;/span&gt;&lt;/pre&gt;&lt;p&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;span class="Apple-style-span"&gt;Ajoutez la ligne suivante en tête du fichier, à la suite des autres chargements de modules :&lt;/span&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;span class="Apple-style-span"&gt;&lt;span lang="EN-US"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;&lt;pre&gt;&lt;span class="Apple-style-span"&gt;LoadModule authn_otp_module&lt;span&gt;   &lt;/span&gt;modules/mod_authn_otp.so&lt;/span&gt;&lt;/pre&gt;&lt;p&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span lang="EN-US"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span lang="EN-US"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span lang="EN-US"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;b&gt;&lt;span class="Apple-style-span"&gt;3.&lt;span&gt;         &lt;/span&gt;Créer un ficher otp-utilisateur&lt;/span&gt;&lt;/b&gt;&lt;span class="Apple-style-span"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;span&gt;Ce fichier contient le nom utilisateur, la seed, le type d'algorithme utilisé. Un exemple type ; intitulé users.sample, est présent dans le répertoire mod_authn_otp.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;/span&gt;&lt;/p&gt;&lt;pre&gt;&lt;span&gt; vi votre_fichier_otp_utilisateurs&lt;/span&gt;&lt;/pre&gt;&lt;span&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;p&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;Editez votre fichier avec les informations nécessaires.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;Exemple :&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;span class="Apple-style-span"&gt;&lt;/span&gt;&lt;/p&gt;&lt;pre&gt;&lt;span class="Apple-style-span"&gt;HOTP/T60&lt;span&gt;       &lt;/span&gt;toto&lt;span&gt;      &lt;/span&gt;1234&lt;span&gt;    &lt;/span&gt;0123456789abcdef0123456789abcdef01234567&lt;span&gt;   &lt;/span&gt;1&lt;span class="Apple-tab-span" style="white-space:pre"&gt;  &lt;/span&gt;0&lt;br /&gt;type token     name&lt;span class="Apple-tab-span" style="white-space:pre"&gt; &lt;/span&gt;&lt;span&gt; &lt;/span&gt;pin&lt;span class="Apple-tab-span" style="white-space:pre"&gt; &lt;/span&gt;&lt;span&gt; &lt;/span&gt;seed&lt;span class="Apple-tab-span" style="white-space:pre"&gt;     &lt;/span&gt;    &lt;span&gt;d&lt;/span&gt;écalage&lt;span class="Apple-tab-span" style="white-space:pre"&gt; &lt;/span&gt;nombre de raté permis&lt;/span&gt;&lt;/pre&gt;&lt;p&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;span&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;Au vu des informations sensibles contenues dans ce fichier, il est nécessaire d'effectuer quelques modifications dessus :&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span class="Apple-style-span"&gt;&lt;/span&gt;&lt;/p&gt;&lt;pre&gt;&lt;span class="Apple-style-span"&gt;chown apache.apache votre_fichier_otp_utilisateurs&lt;br /&gt;chmod 700 votre_fichier_otp_utilisateurs&lt;/span&gt;&lt;/pre&gt;&lt;p&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;span&gt;L'exemple d'application étant Subversion, on considérera que le fichier de contrôle d'accès et utilisateurs classique sont créés (cf. premier lien pour l'installation de Subversion).&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;On rappelle que le fichier utilisateurs classique comprendra le code pin de l'utilisateur associé.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;Il se créé bien comme le login/password habituel :&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span class="Apple-style-span"&gt;&lt;/span&gt;&lt;/p&gt;&lt;pre&gt;&lt;span class="Apple-style-span"&gt;htpasswd -cm /etc/votre_fichier_de_pin&lt;span&gt;   &lt;/span&gt;votre_login&lt;br /&gt;New password : 1234&lt;br /&gt;Re-type new password : 1234&lt;/span&gt;&lt;/pre&gt;&lt;p&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;span&gt;De même pour le fichier de contrôle d'accès, par exemple :&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span class="Apple-style-span"&gt;&lt;/span&gt;&lt;/p&gt;&lt;pre&gt;&lt;span class="Apple-style-span"&gt;vi votre_fichier_d_acl&lt;br /&gt;[votre_repo:/votre/path/vers/le/repo]&lt;br /&gt;votre_login=rw&lt;/span&gt;&lt;/pre&gt;&lt;p&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;span&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;span&gt;Même modifications sur ces deux fichiers en ce qui concerne le propriétaire et les permissions :&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span class="Apple-style-span"&gt;&lt;/span&gt;&lt;/p&gt;&lt;pre&gt;&lt;span class="Apple-style-span"&gt;chown apache.apache vos_deux_fichiers&lt;br /&gt;chmod 700 vos_deux_fichiers&lt;/span&gt;&lt;/pre&gt;&lt;p&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;span&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;b&gt;&lt;span class="Apple-style-span"&gt;4.&lt;span&gt;         &lt;/span&gt;Configurer Subversion&lt;/span&gt;&lt;/b&gt;&lt;span class="Apple-style-span"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span class="Apple-style-span"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;span&gt;Editez le fichier subversion.conf :&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;span class="Apple-style-span"&gt;&lt;/span&gt;&lt;/p&gt;&lt;pre&gt;&lt;span class="Apple-style-span"&gt;AuthUserFile "/etc/votre_fichier_de_pin"&lt;br /&gt;OTPAuthUsersFile "/etc/votre_fichier_otp_utilisateurs"&lt;br /&gt;OTPAuthLogoutOnIPChange On&lt;br /&gt;OTPAuthPINAuthProvider votre_prov&lt;br /&gt;OTPAuthMaxOTPFailure 5&lt;br /&gt;DAV svn&lt;br /&gt;SSLRequireSSL&lt;br /&gt;SVNPath /var/www/svn/votre_repo&lt;br /&gt;AuthzSVNAccessFile /etc/votre_fichier_d_acl&lt;br /&gt;AuthType basic&lt;br /&gt;AuthName "My otp authentication"&lt;br /&gt;AuthBasicProvider votre_alias&lt;br /&gt;AuthName "Subversion repo"&lt;br /&gt;Require valid-user&lt;/span&gt;&lt;/pre&gt;&lt;p&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;span&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;Pour mémoire, l'http authentication peut se faire de deux manières :&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;span class="Apple-style-span" style=" ;font-size:small;" &gt;La Basic. Elle transmet le couple (login ; password) en clair, codé en Base64.&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="Apple-style-span" style=" ;font-size:small;" &gt;La Digest. Elle transmet le hash MD5 du password.&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;/p&gt;    &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;Actuellement la version du module otp pour Apache ne permet pas d'utiliser un code pin pour la méthode Digest.&lt;span&gt;  &lt;/span&gt;La procédure consiste à conserver l'http authentification basic mais de forcer l'utilisation du protocole https, d'où l'utilisation de SSLRequireSSL.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;Redémarrer ensuite le service Apache puis accéder à votre repo en https pour profiter de votre nouvelle authentification forte.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;Ainsi, vous envoyez votre couple (login ; pincode+tokencode) par https. Est vérifié que le login soit bien autorisé ainsi que les permissions associées, votre tokencode, ensuite votre pincode.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;span&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;b&gt;&lt;span class="Apple-style-span"&gt;5.&lt;span&gt;         &lt;/span&gt;SVN côté client&lt;/span&gt;&lt;/b&gt;&lt;span class="Apple-style-span"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;span&gt;Vous pouvez désormais consulter vos fichiers situés dans votre repository SVN via :&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="Standard"&gt;&lt;span class="Apple-style-span"&gt;&lt;/span&gt;&lt;/p&gt;&lt;ul&gt;&lt;p&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;span class="Apple-style-span"&gt;&lt;/span&gt;&lt;/p&gt;&lt;li&gt;&lt;span class="Apple-style-span"&gt; votre browser par l’url http://ip_server/repo_name avec une authentification forte par OTP.&lt;/span&gt;&lt;/li&gt;&lt;span class="Apple-style-span"&gt;&lt;br /&gt;&lt;li&gt; un client quelconque comme TortoiseSVN. &lt;/li&gt;&lt;/span&gt;&lt;p&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;span class="Apple-style-span"&gt;&lt;/span&gt;&lt;/p&gt;&lt;/ul&gt;&lt;p&gt;&lt;/p&gt;&lt;p class="Standard"&gt;&lt;span class="Apple-style-span"&gt;Voici des tutoriels pour :&lt;span&gt;&lt;span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;div&gt;&lt;span class="Apple-style-span"&gt;&lt;/span&gt;&lt;ul&gt;&lt;span class="Apple-style-span"&gt;&lt;/span&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"&gt;&lt;li&gt;l’utilisation de TortoiseSVN sous windows &lt;a href="http://www.cent20.net/spip.php?article155"&gt;http://www.cent20.net/spip.php?article155&lt;/a&gt;.&lt;/li&gt;&lt;/span&gt;&lt;/div&gt;&lt;p&gt;&lt;/p&gt;      &lt;span style=" ;font-family:'Times New Roman', serif;" &gt;&lt;span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"&gt;&lt;span&gt;&lt;span&gt;&lt;li&gt; l’utilisation de RabbitVCS sous ubuntu &lt;a href="http://blog.nicolargo.com/2010/04/rabbitvcs-le-tortoisesvn-pour-linux.html"&gt;http://blog.nicolargo.com/2010/04/rabbitvcs-le-tortoisesvn-pour-linux.html&lt;/a&gt;&lt;/li&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;div&gt;&lt;span class="Apple-style-span" style=" ;font-family:'Times New Roman', serif;" &gt;&lt;span class="Apple-style-span"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"&gt;&lt;span&gt;&lt;span&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-5692803690780069670?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/5692803690780069670/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=5692803690780069670' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/5692803690780069670'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/5692803690780069670'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2011/09/mise-en-place-dune-authentification.html' title='Mise en place d&apos;une authentification forte pour SVN'/><author><name>Anne Gosselin</name><uri>http://www.blogger.com/profile/18147474327369338111</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/-OhXJC-BxDMM/TnMJNxLiJzI/AAAAAAAAAA8/Kv1lIBsbPJY/s72-c/subversion-background.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-6853497317487905691</id><published>2011-08-23T22:38:00.002+02:00</published><updated>2011-08-23T22:39:31.221+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='ASF-WS'/><title type='text'>Application Security Forum 2011 – Western Switzerland</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/-kSi_avv4CTU/TlQP9gHSjpI/AAAAAAAAM9Q/0hsSkHr6K3U/s1600/Application%2BSecurity%2BForum_Logo%2BRVB.jpg"&gt;&lt;img style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 200px; height: 200px;" src="http://3.bp.blogspot.com/-kSi_avv4CTU/TlQP9gHSjpI/AAAAAAAAM9Q/0hsSkHr6K3U/s200/Application%2BSecurity%2BForum_Logo%2BRVB.jpg" alt="" id="BLOGGER_PHOTO_ID_5644153782269021842" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;blockquote&gt;&lt;p&gt;&lt;strong&gt;Présentation du Forum&lt;/strong&gt;&lt;/p&gt; &lt;p&gt;L’Application Security Forum – Western Switzerland (ASF-WS) est une  conférence annuelle dédiée à la sécurité et protection des données dans  les logiciels informatiques. L’ASF-WS se tiendra à Yverdon-les-Bains, en  Suisse, les 26 et 27 octobre 2011 à La Haute Ecole de Gestion et  d’Ingénierie du Canton de Vaud (HEIG-VD).&lt;/p&gt; &lt;p&gt; &lt;/p&gt; &lt;p&gt;L’ASF-WS se déroulera sur deux jours. Le premier jour sera constitué  d’un programme de formations intensives, chacune se déroulant sur une  demi-journée (workshops) ou une journée (trainings). Un programme de  dix-huit conférences réparties sur trois pistes simultanées (tracks)  sera proposé le second jour de la manifestation.&lt;/p&gt; &lt;p&gt;&lt;strong&gt;Audience cible&lt;/strong&gt;&lt;/p&gt; &lt;p&gt;L’Application Security Forum – Western Switzerland (ASF-WS) aura pour audience cible:&lt;/p&gt; &lt;p&gt;Les professionnels de l’industrie du développement, souhaitant approfondir leurs connaissances en matière de sécurité logicielle&lt;/p&gt; &lt;p&gt;Les chefs de projets et décideurs provenant d’organisations pour  lesquelles la sécurité des applications représente un enjeu majeur:  réputation, continuité des activités, données confidentielles et/ou  stratégiques, infrastructures critiques, etc.&lt;/p&gt; &lt;p&gt;Retrouvez toutes les informations utiles via les liens suivants :&lt;/p&gt; &lt;ul&gt;&lt;li&gt;&lt;a href="http://appsec-forum.ch/" target="_blank"&gt;Application Security Forum 2011 – Western Switzerland | Yverdon-les-Bains le 26 et 27 octobre 2011&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="https://www.facebook.com/event.php?eid=216713178360269" target="_blank"&gt;Application Security Forum 2011 – Western Switzerland (pré inscriptions sur Facebook)&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.linkedin.com/groups?viewMembers=&amp;amp;gid=2734446&amp;amp;sik=1313956304460" target="_blank"&gt;Application Security Forum – Western Switzerland | LinkedIn&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt; &lt;/blockquote&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-6853497317487905691?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/6853497317487905691/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=6853497317487905691' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/6853497317487905691'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/6853497317487905691'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2011/08/application-security-forum-2011-western.html' title='Application Security Forum 2011 – Western Switzerland'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/-kSi_avv4CTU/TlQP9gHSjpI/AAAAAAAAM9Q/0hsSkHr6K3U/s72-c/Application%2BSecurity%2BForum_Logo%2BRVB.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-8107184206302504635</id><published>2011-07-28T00:46:00.007+02:00</published><updated>2011-07-28T01:15:05.905+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='DNA'/><title type='text'>Authentification forte par la technologie DNA ! Par François-Pierre Le Page</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/-h0K53TSTFgA/TjCYNgKQ7YI/AAAAAAAAM1I/oDdfz7CtQC4/s1600/images.jpg"&gt;&lt;img style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 259px; height: 194px;" src="http://1.bp.blogspot.com/-h0K53TSTFgA/TjCYNgKQ7YI/AAAAAAAAM1I/oDdfz7CtQC4/s400/images.jpg" alt="" id="BLOGGER_PHOTO_ID_5634170491579198850" border="0" /&gt;&lt;/a&gt;Piratage &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;RSA&lt;/span&gt;, pourquoi les organisations doivent se tourner vers des solutions évolutives d’authentification fortes et simplifier la vie de leurs collaborateurs ?&lt;br /&gt;Le piratage de haut niveau de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;RSA&lt;/span&gt;, la division &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;d'EMC&lt;/span&gt;, a sérieusement remis en cause le niveau de sécurité du système d'authentification matérielle &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;SecurID&lt;/span&gt; et entraîne le remplacement de quelques 40 millions de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;tokens&lt;/span&gt;. Ce remplacement a commencé en Juin et va continuer pendant plusieurs mois.&lt;br /&gt;&lt;br /&gt;Cette situation entraîne désormais un travail de réflexion en amont pour la plupart des responsables de sécurité informatique, qui doivent maintenant investir à nouveaux en temps, argent et efforts dans le déploiement de nouveaux &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_5"&gt;tokens&lt;/span&gt; matériels.&lt;br /&gt;&lt;br /&gt;Il est difficile de quantifier les coûts directs et indirects associés au déploiement d'un &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_6"&gt;token&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_7"&gt;SecurID&lt;/span&gt;, mais les chiffres du marché parlent d’environ 100 €. Cependant du point de vue d'un dirigeant, c'est un coût qui aurait pu être évité. Dans ce contexte, nous pensons que les dirigeants de la plupart des organisations qui utilisent des &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_8"&gt;tokens&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_9"&gt;RSA&lt;/span&gt; doivent maintenant débattre de la pertinence et de l’avenir des &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_10"&gt;tokens&lt;/span&gt; matériels au sein de leur entreprise, mais aussi poser un certain nombre de questions sur le bien fondé de telles solutions en matière de remplacement.&lt;br /&gt;&lt;br /&gt;Ces questions amènent surtout à réfléchir sur des solutions alternatives d’authentification forte, plus simple à déployer, moins coûteuses et qui permettent aux organisations de faire des économies significatives sur les charges d'exploitation sans compromettre la sécurité globale.&lt;br /&gt;&lt;br /&gt;Tout en gardant en tête le piratage de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_11"&gt;RSA&lt;/span&gt;, c’est le moment pour les responsables de sécurité informatique d’examiner les systèmes et procédures de sécurité mis en place, mais surtout de tenir compte de la pertinence de solutions adaptées aux usages actuels, utilisant des équipements matériels que les collaborateurs de l’entreprise possèdent déjà pour éviter de déployer d’autres équipements, et de préférence moins chers, plus intelligents et plus souples.&lt;br /&gt;&lt;br /&gt;Les technologie d'authentification de type &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_12"&gt;ADN&lt;/span&gt;, consistant à ajouter l’authentification d’un équipement que l’&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_13"&gt;internaute&lt;/span&gt; possède déjà, c'est-à-dire ce que vous possédez (un équipement de votre choix) à ce que vous savez (votre mot de passe ou code PIN par exemple), permet d’offrir une alternative à la sécurité des accès distants mais vue du côté de l’usager. En effet, les technologies de l’&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_14"&gt;ADN&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_15"&gt;permetent&lt;/span&gt; de simplifier la vie de l’usager tout en sécurisant ses accès.&lt;br /&gt;&lt;br /&gt;Comment fonctionne cette technologie ? L’usager qui accède à un site &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_16"&gt;web&lt;/span&gt; ou un &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_17"&gt;Extranet&lt;/span&gt; ou un réseau d’entreprise équipé de cette technologie choisit d’ajouter l’&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_18"&gt;ADN&lt;/span&gt; numérique d’un équipement de son choix (son ordinateur ou son &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_19"&gt;smartphone&lt;/span&gt; ou sa clé &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_20"&gt;USB&lt;/span&gt;, etc.. voire même plusieurs équipements.) à son compte existant. La technologie va alors créer et enregistrer l’&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_21"&gt;ADN&lt;/span&gt; de cet équipement qui sera utilisé avec un code PIN pour toutes ses connexions.&lt;br /&gt;L’équipement est connecté, l’&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_22"&gt;internaute&lt;/span&gt; accède à son compte en ligne, il est déconnecté, l’&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_23"&gt;internaute&lt;/span&gt; ne peut plus y accéder.&lt;span style="display: block;" id="formatbar_Buttons"&gt;&lt;span onmouseover="ButtonHoverOn(this);" onmouseout="ButtonHoverOff(this);" onmouseup="" onmousedown="CheckFormatting(event);FormatbarButton('richeditorframe', this, 8);ButtonMouseDown(this);" class=" down" style="display: block;" id="formatbar_CreateLink" title="Lien"&gt;&lt;img src="http://www.blogger.com/img/blank.gif" alt="Lien" class="gl_link" border="0" /&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;Facile à expliquer, présenter et utiliser, cette technologie est mieux adaptée aux collaborateurs des entreprises comme au grand public qui peut d’ailleurs utiliser le même équipement sur plusieurs réseaux ou sites &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_24"&gt;web&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;Ainsi, cette technologie apporte une nouvelle offre d’authentification forte plus évolutive et mieux adaptée aux usages d’&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_25"&gt;aujourd&lt;/span&gt;’hui dans les organisations ou pour le grand public. Les mots clés sont la simplicité, la sécurité car une technologie &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_26"&gt;innovante&lt;/span&gt; ne vaut que lorsque celle-ci se fait oublier dans les usages du quotidien.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.linkedin.com/in/francoispierrelepage"&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_27"&gt;François-Pierre&lt;/span&gt; Le Page&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-8107184206302504635?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/8107184206302504635/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=8107184206302504635' title='1 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/8107184206302504635'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/8107184206302504635'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2011/07/piratage-rsa-securid-par-francois.html' title='Authentification forte par la technologie DNA ! Par François-Pierre Le Page'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/-h0K53TSTFgA/TjCYNgKQ7YI/AAAAAAAAM1I/oDdfz7CtQC4/s72-c/images.jpg' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-7470105899340163707</id><published>2011-07-20T13:33:00.012+02:00</published><updated>2011-07-21T01:42:39.741+02:00</updated><title type='text'>Quand la télé se lance dans l’audit sécurité !</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/-WASs8mGQaIw/Tidn4vrburI/AAAAAAAAMzU/KBFovJN_fl8/s1600/access-key.jpg"&gt;&lt;img style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 137px; height: 111px;" src="http://3.bp.blogspot.com/-WASs8mGQaIw/Tidn4vrburI/AAAAAAAAMzU/KBFovJN_fl8/s400/access-key.jpg" alt="" id="BLOGGER_PHOTO_ID_5631584083619068594" border="0" /&gt;&lt;/a&gt;La Télévision Suisse (Schweizer Fernsehen) s’est récemment penchée, dans son émission &lt;span style="font-style: italic;"&gt;Kassenstrurz &lt;/span&gt;, sur la sécurité des systèmes e-banking proposés par plusieurs banques suisses. Ce test comparatif, dans la présentation des résultats obtenus, est particulièrement représentatif de la confusion qui règne dans les esprits (y compris parmi les décideurs du monde professionnel) par rapport au rôle et à la portée des systèmes d’&lt;a href="http://fr.wikipedia.org/wiki/Authentification_forte"&gt;authentification forte&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Durant ce test, une seule et unique technique est mise en œuvre pour mettre à l’épreuve les systèmes e-banking . Dans un premier temps, les chercheurs installent un cheval de Troie sur un poste de travail.  Ils se connectent ensuite aux différents  systèmes e-banking, simulant ainsi le comportement d’une innocente victime potentielle désireuse d’administrer ses finances. Une fois la victime connectée, le cheval de Troie peut initier aisément une transaction frauduleuse, puisqu’elle semble provenir, aux yeux du serveur e-banking, d’un poste préalablement authentifié. A plusieurs reprises dans le cadre du test, l’opération échoue cependant. Toujours pour la même raison, simplement car certains établissements proposent une option de sécurité sous la forme d’une validation par l’utilisateur de la transaction: « Souhaitez-vous vraiment effectuer un transfert de x $ vers les compte y ? ».  A ce stade, l’utilisateur se rend compte (généralement) que quelque chose d’anormal se trame et annule la transaction.&lt;br /&gt;&lt;br /&gt;Ce qui porte à confusion dans cette étude, c’est le tableau de présentation des résultats. Sous l’intitulé «Quels systèmes E-banking sont sûrs ? » (Welche E-Banking Système sind sicher ?), figure une photo  des systèmes d’authentification forte proposés par les différentes institutions. En dessous, la ligne « Sécurité » (Sicherheit) comporte la mention « hacké » (gehackt) ou « non hacké » (nicht gehackt) selon que les transactions ont été validées ou non.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: left;"&gt;&lt;a href="http://2.bp.blogspot.com/-4NyRJbLw8ow/TibBSyiGL-I/AAAAAAAAMzA/JbHQMsdVUNA/s1600/otp.png"&gt;&lt;img style="float: left; margin: 0pt 10px 10px 0pt; cursor: pointer; width: 528px; height: 352px;" src="http://2.bp.blogspot.com/-4NyRJbLw8ow/TibBSyiGL-I/AAAAAAAAMzA/JbHQMsdVUNA/s400/otp.png" alt="" id="BLOGGER_PHOTO_ID_5631400912619974626" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Ce document peut donc laisser penser que ce sont les systèmes d’authentification forte qui sont comparés ici et que la calculette&lt;a href="http://www.ubs.com/"&gt; UBS&lt;/a&gt; (&lt;a href="http://www.ubs.com/1/f/online/access_key.html"&gt;Access Key&lt;/a&gt;) est plus sûre que la solution SMS de &lt;a href="http://www.raiffeisen.ch/"&gt;Raiffeisen&lt;/a&gt; par exemple. Or l’attaque n’a en rien visé les systèmes d’authentification forte !  Encore une fois, elle consiste à prendre le contrôle d’un poste de travail via un cheval de Troie, d’attendre patiemment que l’utilisateur légitime du compte se soit authentifié,&lt;span style="font-style: italic;"&gt; indépendamment du mécanisme utilisé&lt;/span&gt;, pour ensuite injecter sa session en cours.  La mesure de sécurité qui fait la différence entre les bons et les mauvais élèves dans ce test, c’est l’existence ou non d’une fonctionnalité de validation de transaction. Rien à voir, là encore, avec la nature du mécanisme d’authentification elle-même !&lt;br /&gt;&lt;br /&gt;Le pire dans cette histoire est que la présentation trompeuse des résultats  n’est probablement pas le fait d’une quelconque malhonnêteté intellectuelle, mais bel et bien d’une mauvaise appréhension des enjeux sécuritaires liés à une plateforme transactionnelle de la part des journalistes.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Quelques éclaircissements sont donc plus que bienvenus !&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Penser que la sécurité d’un système e-banking dépend en priorité du type de mécanisme d’authentification forte choisi, c’est commettre une erreur. La sécurité se gère en traitant les risques (1) de façon homogène et (2) les plus importants de façon prioritaire. Dans le cadre d’une plateforme e-banking protégée par authentification forte, les attaques les plus aisées  (et par voie directe de conséquence le plus souvent mises en œuvre) sont les suivantes:&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Attaque par ingénierie sociale visant les utilisateurs de la plateforme. Les formes classiques incluent la soumission d’un mail contenant un malware en pièce jointe (un exemple récent ayant frappé la Suisse est celui du faux mail UPS (#1) , d’ailleurs mentionné dans le reportage de la SF), ou encore un lien de phishing. Dans ce second cas, plusieurs variantes sont envisageables : soit le site pirate présente une copie conforme du site original, et lorsque l’utilisateur leurré se connecte, on rejoue ses authentifiants à la volée sur le vrai site, soit le site tente d’exploiter une vulnérabilité dans le navigateur de la victime pour installer silencieusement un malware (attaque dite de &lt;a href="http://en.wikipedia.org/wiki/Drive-by_download"&gt;&lt;span style="font-style: italic;"&gt;drive by download&lt;/span&gt;&lt;/a&gt;). &lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;Exploitation d’une faille affectant la plateforme elle-même.&lt;/li&gt;&lt;/ul&gt;Un système e-banking sûr implique donc d’abord des utilisateurs sensibilisés aux risques d’attaque, des postes clients sûrs (#2)  et une plateforme e-banking  sûre côté serveur. Pour réduire le risque de détournement frauduleux,  la plateforme doit également implémenter la validation de transaction. Le choix du mécanisme d’authentification forte n’influence finalement pas le niveau de risque de façon conséquente (#3).&lt;br /&gt;&lt;br /&gt;Pour être plus précis, le rôle de l’authentification forte est de réduire le risque d’usurpation d’identité par vol, divulgation ou prédiction des authentifiants classiques (login + mot de passe). En d’autres termes, l’authentification forte permet de renforcer le contrôle d’accès.  Elle peut être également utilisée comme élément d’un système visant à garantir l'authenticité.&lt;br /&gt;&lt;br /&gt;Typiquement, lorsqu’une transaction e-banking est soumise, la banque demande à son client de valider la transaction en se réauthentifiant de façon forte. Mais là encore, l'authenticité est envisageable  uniquement à la condition que le poste client ne soit pas infecté par un malware capable de modifier à la volée les échanges client-serveur par une attaque de type &lt;span style="font-style: italic;"&gt;Man-in-the-browser&lt;/span&gt;. Une façon de contourner ce mécanisme de sécurité est généralement d’intercepter le code d’authentification fourni par l’utilisateur en lui indiquant que sa transaction n’est pas valable. L’attaquant dispose alors d’un code valide pour confirmer sa transaction frauduleuse.&lt;br /&gt;&lt;br /&gt;Au final, le reportage de &lt;span style="font-style: italic;"&gt;Kassensturz&lt;/span&gt; laisse les spécialistes sur leur faim. Non seulement, il induit les téléspectateurs en erreur en leur faisant croire que le mécanisme d’authentification forte joue un rôle dans les résultats des tests pratiqués alors qu’il n’en est rien, mais en plus il n’indique pas les limites de ce test qui consiste à évaluer la résistance des divers systèmes e-banking face à un cheval de Troie &lt;span style="font-weight: bold;"&gt;peu sophistiqué&lt;/span&gt;. Quels auraient été les résultats si le malware avait été assez évolué pour prendre en compte les fonctionnalités de validation de transaction ?&lt;br /&gt;&lt;br /&gt;Ce dernier  scénario de menace représente, depuis l’avènement des chevaux de Troie bancaires du type Zeus et consorts, un risque prévalent et mériterait d’être investigué plus en détails.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Un billet de Stéphane Adamiste / Information Security Consultant - ELCA&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;#1 &lt;a href="http://www.melani.admin.ch/dienstleistungen/archiv/01125/index.html?lang=fr"&gt;http://www.melani.admin.ch/dienstleistungen/archiv/01125/index.html?lang=fr&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;#2 Notons que dans le cadre de l’étude en question, le poste de travail est infecté dès le départ.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-style: italic;"&gt;#3 Cette affirmation est à reconsidérer lorsqu’il est avéré que la technologie est faillible, comme dans le cas récent de RSA Security. Voir : &lt;a href="http://www.journaldunet.com/solutions/securite/piratage-tokens-rsa-securid-0611.shtml"&gt;http://www.journaldunet.com/solutions/securite/piratage-tokens-rsa-securid-0611.shtml&lt;/a&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-7470105899340163707?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/7470105899340163707/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=7470105899340163707' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/7470105899340163707'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/7470105899340163707'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2011/07/quand-la-tele-se-lance-dans-laudit.html' title='Quand la télé se lance dans l’audit sécurité !'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/-WASs8mGQaIw/Tidn4vrburI/AAAAAAAAMzU/KBFovJN_fl8/s72-c/access-key.jpg' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-3992226397490897300</id><published>2011-06-17T00:07:00.015+02:00</published><updated>2011-06-29T01:21:30.495+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Strong Authentication; RSA; PKI; X509; SecurID; OTP; HOTP; TOTP; OpenID; OWASP; OATH; FFIEC'/><category scheme='http://www.blogger.com/atom/ns#' term='OpenSSH'/><title type='text'>OpenSSH: Furtivité et Hardening avec une authentification forte OTP (OATH - TOTP)</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/-B91sMwOjLaI/TgNG1_tn81I/AAAAAAAAAAQ/HDnKTCq8Ieg/s1600/ssh%2Bdessin.png"&gt; &lt;/a&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/-NPw7y8f57Rk/TfqAWgf2XBI/AAAAAAAAMtk/mFVL_mEREeA/s1600/FS_Surcouf.jpg"&gt;&lt;img style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 200px; height: 147px;" src="http://1.bp.blogspot.com/-NPw7y8f57Rk/TfqAWgf2XBI/AAAAAAAAMtk/mFVL_mEREeA/s200/FS_Surcouf.jpg" alt="" id="BLOGGER_PHOTO_ID_5618944609267112978" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Ce billet vise à obscurcir les informations liées au protocole SSH ainsi que renforcer le "login" au serveur SSH par l’utilisation d’une authentification forte de type One Time Password. Ces informations ne se substituent pas à une procédure de hardening  de l’OS et du service SSH (cf. Hardening OpenSSH Guide).&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;1.    Cacher la version de SSH&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Offusquer la version du protocole SSH utilisée force l’attaquant à effectuer des analyses plus poussées pour déterminer la version, élément important pour construire une attaque contre ce protocole.&lt;br /&gt;&lt;br /&gt;Editer le fichier version.h du répertoire ssh :&lt;div&gt;&lt;pre&gt;#define SSH_VERSION     "ce que vous voulez"&lt;br /&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div&gt;Ensuite, il est nécessaire de recompiler SSH pour que la modification soit prise en compte.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;2.    Offuscation Handshake&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Le handshake entre le client et le serveur étant en clair, un attaquant observant le handshake peut en déduire la version du protocole SSH et ainsi l’attaquer. Le but de ce module est de chiffrer le handshake via un secret partagé.&lt;br /&gt;&lt;br /&gt;Attention : ce mode est fortement déconseillé pour les réseaux devant être hautement performant et le tunneling.&lt;br /&gt;&lt;br /&gt;Vous pouvez télécharger le module sur le site https://github.com/brl/obfuscated-openssh.&lt;br /&gt;&lt;br /&gt;Suivez la procédure habituelle :&lt;br /&gt;&lt;ol&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;dézip/tarez le&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;configure&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;make&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;make install&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;make clean&lt;/span&gt;&lt;/li&gt;&lt;/ol&gt;&lt;br /&gt;Editez le fichier sshd_config :&lt;/div&gt;&lt;div&gt;&lt;pre&gt;ObfuscatedPort 35003&lt;br /&gt;ObfuscateKeyword ‘mon_password_pour_obfusquer’&lt;br /&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;Du côté client, il faudra alors ajouter l’option -z et -Z lors de la connexion :&lt;br /&gt;&lt;pre&gt;ssh -z -Z mon_password_pour_obfusquer -p 35003 toto@monhost&lt;br /&gt;&lt;/pre&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;3.    Chiffrement / Hardening&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Il est conseillé de ne pas utiliser le mode d’opération ECB. En effet, ce mode est à bannir en sécurité informatique car deux blocs de contenus identiques sont chiffrés de la même manière. De plus, il est souhaitable de ne garder que les chiffrements symétriques  dits “sûrs” couplés avec une "grosse" taille de clé.&lt;br /&gt;Editez le fichier sshd_config :&lt;br /&gt;&lt;pre&gt;Ciphers aes256-cbc, aes256-ctr, blowfish-cbc&lt;br /&gt;&lt;/pre&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;3.    Authentification forte OTP / Time Based (TOTP)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;La mise en place d’une authentification forte pour SSH requiert plusieurs éléments :&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-tab-span" style="white-space:pre"&gt; &lt;/span&gt;&lt;li&gt;Un serveur Radius. Il s’occupera de vérifier la validité des OTPs des utilisateurs en exécutant l’application de calcul des OTPs.&lt;/li&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-tab-span" style="white-space:pre"&gt; &lt;/span&gt;&lt;li&gt;PAM. Il s’occupera de faire appel au serveur Radius lorsque le protocole SSH est utilisé.&lt;/li&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-tab-span" style="white-space:pre"&gt; &lt;/span&gt;&lt;li&gt;La bibliothèque pam_radius_auth.so. Elle s’occupera de faire le lien entre PAM et le serveur Radius.&lt;/li&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-tab-span" style="white-space:pre"&gt; &lt;/span&gt;&lt;li&gt;Une application qui calcule les OTPs côté serveur pour comparer l’OTP entré par l’utilisateur. Nous avons choisi une classe PHP, celle de M. André Liechti.&lt;/li&gt;&lt;/div&gt;&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://4.bp.blogspot.com/-B91sMwOjLaI/TgNG1_tn81I/AAAAAAAAAAQ/HDnKTCq8Ieg/s1600/ssh%2Bdessin.png"&gt;&lt;img style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 320px; height: 145px;" src="http://4.bp.blogspot.com/-B91sMwOjLaI/TgNG1_tn81I/AAAAAAAAAAQ/HDnKTCq8Ieg/s320/ssh%2Bdessin.png" alt="" id="BLOGGER_PHOTO_ID_5621414653338317650" border="0" /&gt; &lt;/a&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Figure 1 : Fonctionnement authentification OTP pour SSH&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;3.1    Création des utilisateurs côté serveur pour l’OTP&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Il s’agit de créer des utilisateurs pour votre application personnelle de calcul de l’OTP à partir d’une graine partagée avec votre token. Elle contient le même algorithme de calcul de l’OTP que votre token. Il est plus simple d’utiliser les mêmes noms utilisateurs OTP et SSH. Pour notre classe, nous vous invitons à consulter l’annexe pour la création des utilisateurs.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;3.2    Installation et configuration du serveur Radius&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Freeradius est disponible dans les repositories habituels.&lt;br /&gt;&lt;pre&gt;yum install Freeradius2 Freeradius2-utils&lt;br /&gt;&lt;/pre&gt;&lt;br /&gt;Modifier le secret_radius dans le fichier/etc/raddb/clients.conf&lt;br /&gt;&lt;pre&gt;client     ip{&lt;br /&gt;secret =  votre_secret_radius&lt;br /&gt;shortname= server_name&lt;br /&gt;nastype=other&lt;br /&gt;}&lt;br /&gt;&lt;/pre&gt;&lt;br /&gt;Si vous utiliser le mode proxy, le secret_radius est à mettre dans le fichier /etc/raddb/proxy.conf&lt;br /&gt;&lt;pre&gt;realm NULL{&lt;br /&gt;type= radius&lt;br /&gt;authhost=ip_server :port&lt;br /&gt;secret= secret_radius&lt;br /&gt;}&lt;br /&gt;&lt;/pre&gt;&lt;br /&gt;Modifier les droits sur les fichiers suivants :&lt;br /&gt;&lt;pre&gt;chmod a-rwx,u+r /etc/raddb/proxy.conf&lt;br /&gt;chmod a-rwx,u+r /etc/raddb/clients.conf&lt;br /&gt;&lt;/pre&gt;&lt;br /&gt;&lt;br /&gt;3.3    Configuration pour faire le lien avec l’application OTP&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Freeradius va appeler notre application de la manière suivante :&lt;br /&gt;&lt;pre&gt;vi /etc/raddb/users&lt;br /&gt;DEFAULT    Auth-Type := Accept&lt;br /&gt;Exec-Program-Wait = "/usr/bin/php  ${PATH}/multiotp.php %{User-Name} %{User-Password}",&lt;br /&gt;Fall-Through = Yes,&lt;br /&gt;Reply-Message = "Hello, %{User-Name}"&lt;br /&gt;&lt;/pre&gt;&lt;br /&gt;Nous pouvons tester la configuration avec la commande radtest :&lt;br /&gt;&lt;br /&gt;&lt;pre&gt;cd /etc/raddb/&lt;br /&gt;radiusd –X  (debug mod)&lt;br /&gt;radtest username pincode+tokencode   ip_server_radius   port   radius_secret&lt;br /&gt;&lt;/pre&gt;&lt;br /&gt;Le signe + correspond à l’opérateur de concaténation.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;3.4    Installation et construction de la librairie pam_radius_auth&lt;br /&gt;&lt;br /&gt;Pam_radius_auth est une librairie dynamique, utilisée par pam, qui permet de faire appel au serveur radius pour la phase d’authentification d’un service donné, ici sshd.&lt;br /&gt;&lt;br /&gt;&lt;pre&gt;yum install pam-devel&lt;br /&gt;wget ftp://ftp.freeradius.org/pub/radius/pam_radius-1.3.17.tar.gz&lt;br /&gt;tar –zxvf pam_radius-1.3.17.tar.gz&lt;br /&gt;make&lt;br /&gt;cp pam_radius_auth.so /lib/security&lt;br /&gt;cp pam_radius_auth.conf /etc/raddb/server&lt;br /&gt;&lt;br /&gt;vi /etc/raddb/server&lt;br /&gt;ip_server         secret_radius        3&lt;br /&gt;&lt;/pre&gt;&lt;br /&gt;&lt;br /&gt;3.5    Installation et configuration de pam&lt;br /&gt;&lt;br /&gt;&lt;pre&gt;yum install pam&lt;br /&gt;cd /etc/pam.d/&lt;br /&gt;vi sshd&lt;br /&gt;&lt;/pre&gt;&lt;br /&gt;Ajouter en première ligne le chemin de la bibliothèque et désactiver la seconde ligne :&lt;br /&gt;&lt;pre&gt;auth        required     /lib/security/pam_radius_auth.so&lt;br /&gt;#auth        include    system-auth&lt;br /&gt;&lt;/pre&gt;&lt;br /&gt;Ainsi, lorsque le service sshd est appelé, pam authentifie l’utilisateur via le mode d’authentification spécifié, soit le serveur radius (appel au serveur radius réalisé par la librairie pam_radius_auth.so). Le serveur radius fait appel à notre application qui indique si l’otp entré par l’utilisateur est correcte.&lt;br /&gt;&lt;br /&gt;Activer pam dans SSH :&lt;br /&gt;&lt;pre&gt;vi /etc/ssh/sshd_conf&lt;br /&gt;UsePAM yes&lt;br /&gt;service /etc/init.d/sshd restart&lt;br /&gt;&lt;/pre&gt;&lt;br /&gt;Dès lors, vous pouvez vous authentifier fortement par OTP pour le protocole SSH.&lt;br /&gt;&lt;br /&gt;Anne Gosselin (Msc Cryptograpie et Sécurité - MARET Consulting) , smaret&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-3992226397490897300?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/3992226397490897300/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=3992226397490897300' title='5 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/3992226397490897300'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/3992226397490897300'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2011/06/furtivite-et-hardening-avec-un.html' title='OpenSSH: Furtivité et Hardening avec une authentification forte OTP (OATH - TOTP)'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/-NPw7y8f57Rk/TfqAWgf2XBI/AAAAAAAAMtk/mFVL_mEREeA/s72-c/FS_Surcouf.jpg' height='72' width='72'/><thr:total>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-5719637920873174804</id><published>2011-05-25T04:37:00.009+02:00</published><updated>2011-05-26T22:29:09.621+02:00</updated><title type='text'>HOW TO : Intégrer une authentification forte par OTP dans PhpMyAdmin</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/-GLgDGu87g0U/Tdx0J00mkQI/AAAAAAAAMi4/q54OhWOhC4w/s1600/25.05.png"&gt;&lt;img style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 320px; height: 309px;" src="http://4.bp.blogspot.com/-GLgDGu87g0U/Tdx0J00mkQI/AAAAAAAAMi4/q54OhWOhC4w/s320/25.05.png" alt="" id="BLOGGER_PHOTO_ID_5610486947943715074" border="0" /&gt;&lt;/a&gt;Ce billet vise à expliquer comment personnaliser la phase d’authentification de PhpMyAdmin. Pour cela, il décrit brièvement les modes d’authentification actuels disponibles ainsi que comment intégrer sa propre solution. Ceci est illustré par l’implémentation d’une authentification par OTP via la classe PHP de M. André Liechti.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(51, 102, 255);"&gt;Rappel sur les modes d’authentification existants&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;PhpMyAdmin met à disposition quatre modes d’authentification : config, cookie, http, signon. Le mode choisi est transmis via la ligne :&lt;br /&gt;&lt;br /&gt;$cfg['Servers'][$i]['auth_type']=’modechoisi’;&lt;br /&gt;&lt;br /&gt;du fichier config.inc.php&lt;br /&gt;&lt;br /&gt;Ensuite, pour réaliser l’authentification correspondante, le fichier nommé modechoisi.auth.lib.php sera chargé.&lt;br /&gt;Vous trouverez ci-après un bref récapitulatif des différents modes d’authentification fournis par PhpMyAdmin.&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;- Le mode config&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Il consiste à entrer le login et mot de passe pour se connecter à la base de données en clair dans le fichier config.inc.php. Autrement dit, il faut éditer le fichier de la façon suivante :&lt;br /&gt;&lt;br /&gt;$cfg['Servers'][$i]['auth_type'] = 'config';&lt;br /&gt;$cfg['Servers'][$i]['user'] = 'root';&lt;br /&gt;$cfg['Servers'][$i]['password'] = 'root_password';&lt;br /&gt;&lt;br /&gt;Ce mode permet de se passer d’authentification puisque les informations sont disponibles dans le fichier config.inc.php. D’un point de vue sécurité, ce mode est déconseillé sauf si vous faites intervenir une solide couche de sécurité annexe. A titre d’exemple, on peut citer le module d’authentification forte OpenID. Pour d'avantage d’information sur l’intégration de la solution OpenID : &lt;a href="http://wiki.openid.net/w/page/12995176/Libraries"&gt;http://wiki.openid.net/w/page/12995176/Libraries&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;- Le mode cookie&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Il consiste en l’affichage d’une mire de login sur le navigateur de l’utilisateur. Celle–ci demande le login/password de l’utilisateur enregistré dans la base de données. Les données sont chiffrées dans un cookie par l’algorithme Blowfish. La clé de chiffrement est fournie par l’utilisateur par la ligne :&lt;br /&gt;$cfg[‘blowfish_secret’]=’your_blowfish_secret’;&lt;br /&gt;Il s’agit du mode le plus sécurisé fourni par PhpMyAdmin.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt; - Le mode http&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Il est semblable au mode cookie dans le sens ou une authentification par login/mdp est demandée. Par contre, les données sont demandées à l’utilisateur par l’intermédiaire d’un pop-up.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt; - Le mode Signon&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Ce mode permet de faire du SSO. Il récupère les identifiants utilisés lors de l’authentification effectuée par une autre application. Un exemple classique est l’utilisation jumelée MySQL-LDAP.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(51, 102, 255);"&gt;Créer votre propre mode d’authentification forte&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;         - Pré-requis&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Dans un premier temps, vous devez récupérer une version de votre mode d’authentification exploitable par PhpMyAdmin, classiquement du php/javascript ou encore développer à la main votre propre mode d’authentification.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;         - Structure&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Dans un deuxième temps, vous devez créer un fichier nommé votre_mode_dauthentification.auth.lib.php (situé dans le répertoire libraries/auth de PhpMyAdmin) dans lequel figureront les fonctions nécessaires à la connexion avec la base de données.&lt;br /&gt;&lt;br /&gt;PMA_auth() : elle gère l’affichage du formulaire d’authentification.&lt;br /&gt;PMA_auth_check() : elle gère les options d’authentifications avancées.&lt;br /&gt;PMA_auth_set_user() : elle envoie les données entrées par l’utilisateur après vérification de la bonne forme de celles-ci.&lt;br /&gt;PMA_auth_fails() : elle gère le message d’affichage lors de l’échec de l’authentification.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Pour la bonne continuité du processus, ces fonctions étant booléennes, elles doivent au minimum contenir l’instruction return true;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;         - Contenu&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Dans un troisième temps, vous allez déterminer quel mode déjà existant se rapproche le plus de votre projet. Concrètement, posez-vous des questions du type :&lt;br /&gt;-Vais-je demander des informations à l’utilisateur ? (mode http ou cookie)&lt;br /&gt;-Délayais-je l’authentification à un module annexe ? (mode config/signon suivant la nature du module)&lt;br /&gt;Etc&lt;br /&gt;Dans le cadre d’une authentification forte, il y a de grandes chances que ce soit le mode cookie que vous adoptiez, de ce fait, nous allons nous pencher sur cet exemple.&lt;br /&gt;&lt;br /&gt;Exemple : Authentification forte par One Time Password&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;        - Pré-requis OTP&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Pour réaliser cette authentification forte, nous avons utilisé la classe Open Source motp de André Liechti (téléchargement et informations complémentaires sur le site : &lt;a href="http://developer.sysco.ch/multiotp/"&gt;http://developer.sysco.ch/multiotp/&lt;/a&gt;) ainsi que le mode d’authentification cookie.&lt;br /&gt;Pour plus de convivialité, nous avons ajouté un champ à la mire de login, afin d’obtenir trois champs : Username/PinCode/TokenCode.&lt;br /&gt;&lt;div class="item"&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;span style="font-weight: bold;"&gt;        &lt;span style="color: rgb(51, 102, 255);"&gt;Résultat&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Si vous ajoutez un champ comme ci-dessus, rendez-vous dans le fichier common.inc.php à la ligne concernant le tableau $allow_list et ajoutez le nom de votre champs.&lt;br /&gt;Dans notre cas, cela donnera :&lt;br /&gt;$allow_list = array(&lt;br /&gt;/* needed for direct access, see FAQ 1.34&lt;br /&gt;* also, server needed for cookie login screen (multi-server)&lt;br /&gt;*/&lt;br /&gt;'server', 'db', 'table', 'target',&lt;br /&gt;/* to change the language on login screen or main page */&lt;br /&gt;'lang',&lt;br /&gt;/* Session ID */&lt;br /&gt;'phpMyAdmin',&lt;br /&gt;/* Cookie preferences */&lt;br /&gt;'pma_lang', 'pma_charset', 'pma_collation_connection',&lt;br /&gt;/* Possible login form */&lt;br /&gt;'pma_servername', 'pma_username', 'pma_password', ‘pma_otp’,&lt;br /&gt;);&lt;br /&gt;&lt;br /&gt;Si le champ n’est pas ajouté comme si dessus, le contenu de la variable sera effacée et donc inutilisable.&lt;br /&gt;&lt;br /&gt;Ensuite, nous allons apposer notre condition : le PinCode et le TokenCode entrés par l’utilisateur doivent correspondre avec les données (PinCode + Seed du token) enregistrées. Pour cela, nous appelons une fonction booléenne, contenue dans la classe motp utilisée, qui vérifiera cela pour nous. L’endroit de vérification de notre condition est juste après la vérification que le mot de passe n’est pas vide (correspondant à notre deuxième champs : le PinCode).&lt;br /&gt;&lt;br /&gt;if (! empty($_REQUEST['pma_username'])) {&lt;br /&gt;// The user just logged in&lt;br /&gt;$GLOBALS['PHP_AUTH_USER'] = $_REQUEST['pma_username'];&lt;br /&gt;// we combine both OTP + PIN code for the token verification&lt;br /&gt;$GLOBALS['PHP_AUTH_PW']= empty($_REQUEST['pma_password']) ? '' :&lt;br /&gt;$_REQUEST['pma _password'];&lt;br /&gt;$fooOtp= empty($_REQUEST['pma_otp']) ? '' : $_REQUEST['pma_otp'];&lt;br /&gt;&lt;br /&gt;// OTP CHECK&lt;br /&gt;require_once('./libraries/multiotp.class.php');&lt;br /&gt;$multiotp= new Multiotp();&lt;br /&gt;$multiotp-&amp;gt;SetUser($GLOBALS['PHP_AUTH_USER']);&lt;br /&gt;$multiotp-&amp;gt;SetEncryptionKey ('DefaultCli EncryptionKey');&lt;br /&gt;$multiotp-&amp;gt;SetUsersFolder('./libraries/users/');&lt;br /&gt;$multiotp-&amp;gt;SetLogFolder('./libraries/log/');&lt;br /&gt;$multiotp-&amp;gt;EnableVerboseLog();&lt;br /&gt;$otpCheckResult=$multiotp-&amp;gt;CheckToken($GLOBALS ['PHP_AUTH_PW'].''&lt;br /&gt;.$fooOtp);&lt;br /&gt;&lt;br /&gt;if($otpCheckResult== 0)&lt;br /&gt;return true;&lt;br /&gt;else&lt;br /&gt;die("auth failed.");&lt;br /&gt;}&lt;br /&gt;&lt;br /&gt;Le code source de PhpMyAdmin étant désormais modifié, il convient de créer un compte MySQL basic de type Username/Password qui correspondra au Username/Pincode de notre exemple avec les droits que vous souhaitez lui octroyer.&lt;br /&gt;Toujours dans notre exemple, nous importons les utilisateurs associés au mode d’authentification forte motp (cf. HOW TO motp).&lt;br /&gt;&lt;br /&gt;Dès lors, vous pouvez tester votre magnifique authentification forte de PhpMyAdmin, enjoy ;) .&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Anne Gosselin / MARET Consulting&lt;br /&gt;&lt;br /&gt;Anexe:&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; color: rgb(0, 153, 0);"&gt;HOW TO : Utiliser la classe MOTP.php&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Ce tutorial explique comment utiliser la classe MOTP.php de M. André Liechti. En effet, après avoir téléchargé les différents fichiers disponibles sur le site : http://developer.sysco.ch/multiotp/, et s’être procuré un token (Hardware ou Software), voici la marche à suivre pour pouvoir l’utiliser.  Il faut tout d’abord importer le "seed", créer son utilisateur et synchroniser le token afin de pouvoir s’authentifier fortement avec.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;1    Importer le seed à partir d’un fichier .xml&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;multiotp  –log  –debug  –import-xml  filename.xml&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;2    Créer un utilisateur&lt;br /&gt;&lt;br /&gt;2.1    par rapport au token-id&lt;br /&gt;&lt;br /&gt;multiotp  –debug  –create  –token-id  –prefix-pin  username  tokenid pincode&lt;br /&gt;&lt;br /&gt;2.2    par rapport au seed&lt;br /&gt;&lt;br /&gt;multiotp  -log  -create  -prefix-pin   username   OTPtype   seed   pincode   D   I&lt;br /&gt;&lt;br /&gt;OTPType : HOTP, TOTP,…&lt;br /&gt;D: nombre de digit (par défaut et habituellement 6)&lt;br /&gt;I : Pour motp, TOTP : intervalle de temps séparant deux tokencodes (en secondes).&lt;br /&gt;    Pour HOTP : position du prochain évènement attendu.&lt;br /&gt;&lt;br /&gt;3    Synchronisation du token (nécessaire après l’enregistrement de l’utilisateur)&lt;br /&gt;&lt;br /&gt;multiotp  –log  –resync  username  pincode+tokencoden°1  pincode+tokencoden°2&lt;br /&gt;&lt;br /&gt;4    Test de l'Authentification forte par OTP&lt;br /&gt;&lt;br /&gt;multiotp  -debug   username    pincode+tokencode&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-5719637920873174804?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/5719637920873174804/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=5719637920873174804' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/5719637920873174804'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/5719637920873174804'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2011/05/how-to-integrer-une-authentification.html' title='HOW TO : Intégrer une authentification forte par OTP dans PhpMyAdmin'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/-GLgDGu87g0U/Tdx0J00mkQI/AAAAAAAAMi4/q54OhWOhC4w/s72-c/25.05.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-2155132002218417277</id><published>2011-05-15T18:32:00.002+02:00</published><updated>2011-05-15T18:36:34.729+02:00</updated><title type='text'>Swiss Cyber Storm 3 Security Conference: RSA Failed ?</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/-Ny4L_L3dXHU/TdABCJtaBaI/AAAAAAAAMfQ/sYN-BjxwZkM/s1600/rrrrrrrrrrrrr.jpg"&gt;&lt;img style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 320px; height: 239px;" src="http://1.bp.blogspot.com/-Ny4L_L3dXHU/TdABCJtaBaI/AAAAAAAAMfQ/sYN-BjxwZkM/s320/rrrrrrrrrrrrr.jpg" alt="" id="BLOGGER_PHOTO_ID_5606982672554001826" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Significant discoveries about&lt;b&gt;&lt;span style="color:#ff0000;"&gt; cyber underground&lt;/span&gt;&lt;/b&gt;, Advanced Persistent Threat (&lt;b&gt;&lt;span style="color:#ff0000;"&gt;APT&lt;/span&gt;&lt;/b&gt;)  including computer network hack attacks and defenses, and pragmatic  real world security experience will be presented in a series of well  chosen talks. Swiss Cyber Storm provides European and international  researchers a relaxed, comfortable environment to learn from key  developments in security technology, and collaborate and socialize with  their peers in one of Switzerland's most visited towns with an  exceptionally wonderful view to the snowy Alps.&lt;br /&gt;&lt;br /&gt;Voir les slides: &lt;b&gt;&lt;span style="color: rgb(255,0,0)"&gt;&lt;span style="font-size:85%;"&gt;&lt;a href="http://www.slideshare.net/smaret/strong-authentication-in-web-application-scs-iii"&gt;Strong Authentication in Web Application / RSA Failed ?&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/b&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-2155132002218417277?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/2155132002218417277/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=2155132002218417277' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/2155132002218417277'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/2155132002218417277'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2011/05/swiss-cyber-storm-3-security-conference.html' title='Swiss Cyber Storm 3 Security Conference: RSA Failed ?'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/-Ny4L_L3dXHU/TdABCJtaBaI/AAAAAAAAMfQ/sYN-BjxwZkM/s72-c/rrrrrrrrrrrrr.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-4628630806930678329</id><published>2011-04-02T02:26:00.002+02:00</published><updated>2011-04-02T02:33:19.082+02:00</updated><title type='text'>La Citadelle s'offre un nouveau look :-)</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/-Ihe4SnrwX34/TZZuxA6tRvI/AAAAAAAAMQo/Omd8Hy9BH78/s1600/qqqqqqqqqqqqqqqqqqqq.png"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 400px; height: 298px;" src="http://2.bp.blogspot.com/-Ihe4SnrwX34/TZZuxA6tRvI/AAAAAAAAMQo/Omd8Hy9BH78/s400/qqqqqqqqqqqqqqqqqqqq.png" alt="" id="BLOGGER_PHOTO_ID_5590777775765931762" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Une envie de changement, bientôt citadelle-electronique.ch, et peut être une migration sur Wordress :-)&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-4628630806930678329?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/4628630806930678329/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=4628630806930678329' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/4628630806930678329'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/4628630806930678329'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2011/04/la-citadelle-soffre-un-nouveau-look.html' title='La Citadelle s&apos;offre un nouveau look :-)'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/-Ihe4SnrwX34/TZZuxA6tRvI/AAAAAAAAMQo/Omd8Hy9BH78/s72-c/qqqqqqqqqqqqqqqqqqqq.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-3025841000610562507</id><published>2011-03-30T15:56:00.029+02:00</published><updated>2011-04-01T05:16:28.548+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='SecurID; Hack; RSA; OTP; Seed; OATH'/><title type='text'>Hack RSA SecurID : l'histoire n'est pas terminée !</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/-qCsqSmk3pTw/TZM3fNGh14I/AAAAAAAAMNg/10A4Oemt2Mo/s1600/2.png"&gt;&lt;img style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 200px; height: 168px;" src="http://3.bp.blogspot.com/-qCsqSmk3pTw/TZM3fNGh14I/AAAAAAAAMNg/10A4Oemt2Mo/s200/2.png" alt="" id="BLOGGER_PHOTO_ID_5589872571729434498" border="0" /&gt;&lt;/a&gt;Beaucoup de personnes dans la communauté de la sécurité informatique se demandent pourquoi tant de silence de la part de &lt;a href="http://rsa.com/"&gt;RSA SecurID&lt;/a&gt;. La phrase qui ressort le plus est : « RSA Silent About Compromise For 7 Days – &lt;a href="http://www.theregister.co.uk/2011/03/24/rsa_securid_news_blackout/"&gt;Assume SecurID Is Broken&lt;/a&gt; ». Effectivement, le doute n’est pas bon en sécurité des systèmes d’information. Mais que fait donc RSA ?&lt;br /&gt;&lt;br /&gt;Selon moi, comme mentionné dans mon &lt;a href="http://www.citadelle-electronique.net/2011/03/changement-de-paradigme.html"&gt;1er billet&lt;/a&gt;, cette histoire est un évènement marquant de la sécurité informatique.&lt;br /&gt;&lt;br /&gt;Actuellement les &lt;a href="http://www.icttf.org/blogs/2/62/rsa-secur-id-hack-my-opinion"&gt;hypothèses fusent&lt;/a&gt; sur la nature du Hack de RSA SecurID, plusieurs d’entre elles semblent finalement se confirmer. La question est de savoir si l’algorithme propriétaire de &lt;a href="http://en.wikipedia.org/wiki/Securid"&gt;RSA SecurID&lt;/a&gt; est cassé ou simplement si les « Seeds » sont dans la nature. Les dernières informations vont plus dans le sens d’un vol des « Seeds » . D’après le dernier article de &lt;a href="http://www.securityvibes.com/community/fr/blog/2011/03/30/hack-rsa-la-suite-de-lhistoire"&gt;SecurityVibes&lt;/a&gt;, un des membres affirme que les « Seeds » sont volés. Cette information n’est pas encore confirmée. En supposant que cette hypothèse est vérifiée, on peut se demander ce que l’on peut faire avec ces « Seeds » ? Afin de mieux comprendre, voici un petit « training 101 » sur le fonctionnent de RSA SecurID.&lt;br /&gt;&lt;br /&gt;RSA SecurID est un &lt;a href="http://en.wikipedia.org/wiki/One-time_password"&gt;One Time Password&lt;/a&gt; (OTP) de type « time based ». Dans chaque Token ou Authentifieur, il y a un secret d’une longueur de 128 bits (le fameux « Seed » - AES-128 block cipher). Ceci est valable uniquement pour la nouvelle génération des Tokens (SID700, SID800, etc). Nous appellerons ce « Seed », le secret partagé.  Afin de générer le Tokencode sur l’authentifieur  (normalement 6 digits chaque minute), l’idée est d’utiliser le secret partagé et le temps (&lt;a href="http://en.wikipedia.org/wiki/Utc"&gt;Time UTC&lt;/a&gt;) comme paramètres dans une simple fonction de hachage cryptographique. Cette fonction de hachage est propriétaire pour les OTP RSA SecurID. Chacun est libre de penser ce qu’il veut sur cette approche ! Personnellement, je préfère le principe de &lt;a href="http://en.wikipedia.org/wiki/Kerckhoffs%27s_Principle"&gt;Kerckhoffs&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Ce que je viens d’apprendre, et cela est surprenant, c’est que RSA SecurID utilise aussi le numéro de série comme paramètre dans la fonction de hash. Ce numéro est unique par Token. Il &lt;a href="http://2.bp.blogspot.com/-3orzXnkC0vA/TZM8PqVe0NI/AAAAAAAAMOY/LPeFvxKo6Bg/s1600/token.png"&gt;&lt;img style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 400px; height: 214px;" src="http://2.bp.blogspot.com/-3orzXnkC0vA/TZM8PqVe0NI/AAAAAAAAMOY/LPeFvxKo6Bg/s400/token.png" alt="" id="BLOGGER_PHOTO_ID_5589877802257010898" border="0" /&gt;&lt;/a&gt;est inscrit au dos des Token Hardware. D’après les quelques essais que j’ai fait, je pense que l’on peut utiliser directement ce numéro de série.&lt;br /&gt;&lt;span&gt;&lt;br /&gt;D'après l'article de &lt;a href="http://www.securityvibes.com/community/fr/blog/2011/03/30/hack-rsa-la-suite-de-lhistoire"&gt;SecurityVibes &lt;/a&gt;citant l'opinion de&lt;a href="http://www.icttf.org/blogs/2/62/rsa-secur-id-hack-my-opinion"&gt; Paul C Dwyer&lt;/a&gt; de la &lt;a href="http://www.icttf.org/"&gt;International Cyber Threat Task Force&lt;/a&gt; JS pose la question si le numéro de série est ensuite encodé pour fabriquer un Serial Number Interne au Token sur une longueur de 64 bits.&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="font-style: italic;"&gt;Mais cela reste à vérifier formellement !&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Le shéma suivant illustre le calcul présumé du TokenCode selon l'hypothèse qu'il n'y a pas de chiffrement du serial nunber:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: left;"&gt;&lt;a href="http://3.bp.blogspot.com/-AJhbtgiwHFM/TZM65H2JnjI/AAAAAAAAMOE/YavCvoYYyXk/s1600/1.png"&gt;&lt;img style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 400px; height: 300px;" src="http://3.bp.blogspot.com/-AJhbtgiwHFM/TZM65H2JnjI/AAAAAAAAMOE/YavCvoYYyXk/s400/1.png" alt="" id="BLOGGER_PHOTO_ID_5589876315530042930" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Pour résumer, afin de générer le TokenCode, il nous faut 3 paramètres:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;•    Le numéro de série du Token&lt;br /&gt;•    Le secret partagé (« Seed ») (128 bits ou 64 bits pour les anciens Authentifieur)&lt;br /&gt;•    Le temps (Time UTC)&lt;br /&gt;&lt;br /&gt;Pour le moment, et partant du principe que l'hypothèse est juste, cela ne nous donne qu’un seul facteur du mécanisme d’authentification, et par définition, si l’on veut avoir une &lt;a href="http://fr.wikipedia.org/wiki/Authentification_forte"&gt;authentification forte&lt;/a&gt;, il nous faut au minimum un deuxième facteur. Dans le cas de RSA SecurID, il s’agit d’un Pin Code. Généralement celui-ci est numérique, voire alpha numérique, et d’une longueur de 4 à 8 caractères. Pour bénéficier d’une authentification forte, on combine alors le PinCode et le Tokencode. Selon la terminologie RSA, cela s’appelle le PASSCODE.&lt;br /&gt;&lt;br /&gt;Ainsi, on a : &lt;span style="font-weight: bold;"&gt;PASSCODE = PinCode + TokenCode&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://4.bp.blogspot.com/-fTnEgEsxw5w/TZM7GALKC6I/AAAAAAAAMOM/NldvypnPgyY/s1600/3.png"&gt;&lt;img style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 320px; height: 159px;" src="http://4.bp.blogspot.com/-fTnEgEsxw5w/TZM7GALKC6I/AAAAAAAAMOM/NldvypnPgyY/s320/3.png" alt="" id="BLOGGER_PHOTO_ID_5589876536808967074" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Revenons à notre hypothèse. Soit les « Seeds » sont dans la nature. Quelques questions se posent :&lt;br /&gt;&lt;ul&gt;&lt;li&gt;qui détient ces « Seeds » ?&lt;/li&gt;&lt;li&gt; peut-on les trouver facilement dans la nature ?&lt;br /&gt;&lt;/li&gt;&lt;li&gt;peut-on les acheter pour quelques Dollars ?&lt;/li&gt;&lt;li&gt;et si la réponse était oui… ?&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;Comment ensuite attaquer une entité qui utilise RSA SecurID comme moyen de défense ? La réponse n’est pas simple ! Si l’hypothèse est qu’il suffit de lire le numéro de série gravé sur un Token Hardware et de posséder le « Seed » correspondant au Token alors il faut ensuite connaitre  le PinCode et le Username. Comment s'y prendre ? Je vous laisse imager....&lt;br /&gt;&lt;br /&gt;Les scénarii sont multiples. Peut être un modèle de menace peut aider.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Peut être un autre article ?&lt;/span&gt; Si vous avez envie :-) Je suis preneur !&lt;br /&gt;&lt;br /&gt;Après un moment de réflexion, une analyse de menace, des recherches, des échanges, il n’est pas facile aujourd’hui de se faire une idée précise du risque encouru par les entités qui utilisent SecurID. Mais comme mentionné au début de ce billet, le doute est le pire ennemi de la sécurité des systèmes d’information. Enfin si j'ai bien compris !&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;vos commentaires sont les bienvenus !&lt;/span&gt;&lt;br /&gt;&lt;!--[if gte mso 9]&gt;&lt;xml&gt;  &lt;w:worddocument&gt;   &lt;w:view&gt;Normal&lt;/w:View&gt;   &lt;w:zoom&gt;0&lt;/w:Zoom&gt;   &lt;w:trackmoves/&gt;   &lt;w:trackformatting/&gt;   &lt;w:hyphenationzone&gt;21&lt;/w:HyphenationZone&gt;   &lt;w:punctuationkerning/&gt;   &lt;w:validateagainstschemas/&gt;   &lt;w:saveifxmlinvalid&gt;false&lt;/w:SaveIfXMLInvalid&gt;   &lt;w:ignoremixedcontent&gt;false&lt;/w:IgnoreMixedContent&gt;   &lt;w:alwaysshowplaceholdertext&gt;false&lt;/w:AlwaysShowPlaceholderText&gt;   &lt;w:donotpromoteqf/&gt;   &lt;w:lidthemeother&gt;FR-CH&lt;/w:LidThemeOther&gt;   &lt;w:lidthemeasian&gt;X-NONE&lt;/w:LidThemeAsian&gt;   &lt;w:lidthemecomplexscript&gt;X-NONE&lt;/w:LidThemeComplexScript&gt;   &lt;w:compatibility&gt;    &lt;w:breakwrappedtables/&gt;    &lt;w:snaptogridincell/&gt;    &lt;w:wraptextwithpunct/&gt;    &lt;w:useasianbreakrules/&gt;    &lt;w:dontgrowautofit/&gt;    &lt;w:splitpgbreakandparamark/&gt;    &lt;w:dontvertaligncellwithsp/&gt;    &lt;w:dontbreakconstrainedforcedtables/&gt;    &lt;w:dontvertalignintxbx/&gt;    &lt;w:word11kerningpairs/&gt;    &lt;w:cachedcolbalance/&gt;   &lt;/w:Compatibility&gt;   &lt;w:browserlevel&gt;MicrosoftInternetExplorer4&lt;/w:BrowserLevel&gt;   &lt;m:mathpr&gt;    &lt;m:mathfont val="Cambria Math"&gt;    &lt;m:brkbin val="before"&gt;    &lt;m:brkbinsub val="&amp;#45;-"&gt;    &lt;m:smallfrac val="off"&gt;    &lt;m:dispdef/&gt;    &lt;m:lmargin val="0"&gt;    &lt;m:rmargin val="0"&gt;    &lt;m:defjc val="centerGroup"&gt;    &lt;m:wrapindent val="1440"&gt;    &lt;m:intlim val="subSup"&gt;    &lt;m:narylim val="undOvr"&gt;   &lt;/m:mathPr&gt;&lt;/w:WordDocument&gt; &lt;/xml&gt;&lt;![endif]--&gt;&lt;!--[if gte mso 9]&gt;&lt;xml&gt;  &lt;w:latentstyles deflockedstate="false" defunhidewhenused="true" defsemihidden="true" defqformat="false" defpriority="99" latentstylecount="267"&gt;   &lt;w:lsdexception locked="false" priority="0" semihidden="false" unhidewhenused="false" qformat="true" name="Normal"&gt;   &lt;w:lsdexception locked="false" priority="9" semihidden="false" unhidewhenused="false" qformat="true" name="heading 1"&gt;   &lt;w:lsdexception locked="false" priority="9" qformat="true" name="heading 2"&gt;   &lt;w:lsdexception locked="false" priority="9" qformat="true" name="heading 3"&gt;   &lt;w:lsdexception locked="false" priority="9" qformat="true" name="heading 4"&gt;   &lt;w:lsdexception locked="false" priority="9" qformat="true" name="heading 5"&gt;   &lt;w:lsdexception locked="false" priority="9" qformat="true" name="heading 6"&gt;   &lt;w:lsdexception locked="false" priority="9" qformat="true" name="heading 7"&gt;   &lt;w:lsdexception locked="false" priority="9" qformat="true" name="heading 8"&gt;   &lt;w:lsdexception locked="false" priority="9" qformat="true" name="heading 9"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 1"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 2"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 3"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 4"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 5"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 6"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 7"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 8"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 9"&gt;   &lt;w:lsdexception locked="false" priority="35" qformat="true" name="caption"&gt;   &lt;w:lsdexception locked="false" priority="10" semihidden="false" unhidewhenused="false" qformat="true" name="Title"&gt;   &lt;w:lsdexception locked="false" priority="1" name="Default Paragraph Font"&gt;   &lt;w:lsdexception locked="false" priority="11" semihidden="false" unhidewhenused="false" qformat="true" name="Subtitle"&gt;   &lt;w:lsdexception locked="false" priority="22" semihidden="false" unhidewhenused="false" qformat="true" name="Strong"&gt;   &lt;w:lsdexception locked="false" priority="20" semihidden="false" unhidewhenused="false" qformat="true" name="Emphasis"&gt;   &lt;w:lsdexception locked="false" priority="59" semihidden="false" unhidewhenused="false" name="Table Grid"&gt;   &lt;w:lsdexception locked="false" unhidewhenused="false" name="Placeholder Text"&gt;   &lt;w:lsdexception locked="false" priority="1" semihidden="false" unhidewhenused="false" qformat="true" name="No Spacing"&gt;   &lt;w:lsdexception locked="false" priority="60" semihidden="false" unhidewhenused="false" name="Light Shading"&gt;   &lt;w:lsdexception locked="false" priority="61" semihidden="false" unhidewhenused="false" name="Light List"&gt;   &lt;w:lsdexception locked="false" priority="62" semihidden="false" unhidewhenused="false" name="Light Grid"&gt;   &lt;w:lsdexception locked="false" priority="63" semihidden="false" unhidewhenused="false" name="Medium Shading 1"&gt;   &lt;w:lsdexception locked="false" priority="64" semihidden="false" unhidewhenused="false" name="Medium Shading 2"&gt;   &lt;w:lsdexception locked="false" priority="65" semihidden="false" unhidewhenused="false" name="Medium List 1"&gt;   &lt;w:lsdexception locked="false" priority="66" semihidden="false" unhidewhenused="false" name="Medium List 2"&gt;   &lt;w:lsdexception locked="false" priority="67" semihidden="false" unhidewhenused="false" name="Medium Grid 1"&gt;   &lt;w:lsdexception locked="false" priority="68" semihidden="false" unhidewhenused="false" name="Medium Grid 2"&gt;   &lt;w:lsdexception locked="false" priority="69" semihidden="false" unhidewhenused="false" name="Medium Grid 3"&gt;   &lt;w:lsdexception locked="false" priority="70" semihidden="false" unhidewhenused="false" name="Dark List"&gt;   &lt;w:lsdexception locked="false" priority="71" semihidden="false" unhidewhenused="false" name="Colorful Shading"&gt;   &lt;w:lsdexception locked="false" priority="72" semihidden="false" unhidewhenused="false" name="Colorful List"&gt;   &lt;w:lsdexception locked="false" priority="73" semihidden="false" unhidewhenused="false" name="Colorful Grid"&gt;   &lt;w:lsdexception locked="false" priority="60" semihidden="false" unhidewhenused="false" name="Light Shading Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="61" semihidden="false" unhidewhenused="false" name="Light List Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="62" semihidden="false" unhidewhenused="false" name="Light Grid Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="63" semihidden="false" unhidewhenused="false" name="Medium Shading 1 Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="64" semihidden="false" unhidewhenused="false" name="Medium Shading 2 Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="65" semihidden="false" unhidewhenused="false" name="Medium List 1 Accent 1"&gt;   &lt;w:lsdexception locked="false" unhidewhenused="false" name="Revision"&gt;   &lt;w:lsdexception locked="false" priority="34" semihidden="false" unhidewhenused="false" qformat="true" name="List Paragraph"&gt;   &lt;w:lsdexception locked="false" priority="29" semihidden="false" unhidewhenused="false" qformat="true" name="Quote"&gt;   &lt;w:lsdexception locked="false" priority="30" semihidden="false" unhidewhenused="false" qformat="true" name="Intense Quote"&gt;   &lt;w:lsdexception locked="false" priority="66" semihidden="false" unhidewhenused="false" name="Medium List 2 Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="67" semihidden="false" unhidewhenused="false" name="Medium Grid 1 Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="68" semihidden="false" unhidewhenused="false" name="Medium Grid 2 Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="69" semihidden="false" unhidewhenused="false" name="Medium Grid 3 Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="70" semihidden="false" unhidewhenused="false" name="Dark List Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="71" semihidden="false" unhidewhenused="false" name="Colorful Shading Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="72" semihidden="false" unhidewhenused="false" name="Colorful List Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="73" semihidden="false" unhidewhenused="false" name="Colorful Grid Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="60" semihidden="false" unhidewhenused="false" name="Light Shading Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="61" semihidden="false" unhidewhenused="false" name="Light List Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="62" semihidden="false" unhidewhenused="false" name="Light Grid Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="63" semihidden="false" unhidewhenused="false" name="Medium Shading 1 Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="64" semihidden="false" unhidewhenused="false" name="Medium Shading 2 Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="65" semihidden="false" unhidewhenused="false" name="Medium List 1 Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="66" semihidden="false" unhidewhenused="false" name="Medium List 2 Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="67" semihidden="false" unhidewhenused="false" name="Medium Grid 1 Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="68" semihidden="false" unhidewhenused="false" name="Medium Grid 2 Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="69" semihidden="false" unhidewhenused="false" name="Medium Grid 3 Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="70" semihidden="false" unhidewhenused="false" name="Dark List Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="71" semihidden="false" unhidewhenused="false" name="Colorful Shading Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="72" semihidden="false" unhidewhenused="false" name="Colorful List Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="73" semihidden="false" unhidewhenused="false" name="Colorful Grid Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="60" semihidden="false" unhidewhenused="false" name="Light Shading Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="61" semihidden="false" unhidewhenused="false" name="Light List Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="62" semihidden="false" unhidewhenused="false" name="Light Grid Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="63" semihidden="false" unhidewhenused="false" name="Medium Shading 1 Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="64" semihidden="false" unhidewhenused="false" name="Medium Shading 2 Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="65" semihidden="false" unhidewhenused="false" name="Medium List 1 Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="66" semihidden="false" unhidewhenused="false" name="Medium List 2 Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="67" semihidden="false" unhidewhenused="false" name="Medium Grid 1 Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="68" semihidden="false" unhidewhenused="false" name="Medium Grid 2 Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="69" semihidden="false" unhidewhenused="false" name="Medium Grid 3 Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="70" semihidden="false" unhidewhenused="false" name="Dark List Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="71" semihidden="false" unhidewhenused="false" name="Colorful Shading Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="72" semihidden="false" unhidewhenused="false" name="Colorful List Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="73" semihidden="false" unhidewhenused="false" name="Colorful Grid Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="60" semihidden="false" unhidewhenused="false" name="Light Shading Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="61" semihidden="false" unhidewhenused="false" name="Light List Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="62" semihidden="false" unhidewhenused="false" name="Light Grid Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="63" semihidden="false" unhidewhenused="false" name="Medium Shading 1 Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="64" semihidden="false" unhidewhenused="false" name="Medium Shading 2 Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="65" semihidden="false" unhidewhenused="false" name="Medium List 1 Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="66" semihidden="false" unhidewhenused="false" name="Medium List 2 Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="67" semihidden="false" unhidewhenused="false" name="Medium Grid 1 Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="68" semihidden="false" unhidewhenused="false" name="Medium Grid 2 Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="69" semihidden="false" unhidewhenused="false" name="Medium Grid 3 Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="70" semihidden="false" unhidewhenused="false" name="Dark List Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="71" semihidden="false" unhidewhenused="false" name="Colorful Shading Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="72" semihidden="false" unhidewhenused="false" name="Colorful List Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="73" semihidden="false" unhidewhenused="false" name="Colorful Grid Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="60" semihidden="false" unhidewhenused="false" name="Light Shading Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="61" semihidden="false" unhidewhenused="false" name="Light List Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="62" semihidden="false" unhidewhenused="false" name="Light Grid Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="63" semihidden="false" unhidewhenused="false" name="Medium Shading 1 Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="64" semihidden="false" unhidewhenused="false" name="Medium Shading 2 Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="65" semihidden="false" unhidewhenused="false" name="Medium List 1 Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="66" semihidden="false" unhidewhenused="false" name="Medium List 2 Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="67" semihidden="false" unhidewhenused="false" name="Medium Grid 1 Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="68" semihidden="false" unhidewhenused="false" name="Medium Grid 2 Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="69" semihidden="false" unhidewhenused="false" name="Medium Grid 3 Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="70" semihidden="false" unhidewhenused="false" name="Dark List Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="71" semihidden="false" unhidewhenused="false" name="Colorful Shading Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="72" semihidden="false" unhidewhenused="false" name="Colorful List Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="73" semihidden="false" unhidewhenused="false" name="Colorful Grid Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="60" semihidden="false" unhidewhenused="false" name="Light Shading Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="61" semihidden="false" unhidewhenused="false" name="Light List Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="62" semihidden="false" unhidewhenused="false" name="Light Grid Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="63" semihidden="false" unhidewhenused="false" name="Medium Shading 1 Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="64" semihidden="false" unhidewhenused="false" name="Medium Shading 2 Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="65" semihidden="false" unhidewhenused="false" name="Medium List 1 Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="66" semihidden="false" unhidewhenused="false" name="Medium List 2 Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="67" semihidden="false" unhidewhenused="false" name="Medium Grid 1 Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="68" semihidden="false" unhidewhenused="false" name="Medium Grid 2 Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="69" semihidden="false" unhidewhenused="false" name="Medium Grid 3 Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="70" semihidden="false" unhidewhenused="false" name="Dark List Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="71" semihidden="false" unhidewhenused="false" name="Colorful Shading Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="72" semihidden="false" unhidewhenused="false" name="Colorful List Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="73" semihidden="false" unhidewhenused="false" name="Colorful Grid Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="19" semihidden="false" unhidewhenused="false" qformat="true" name="Subtle Emphasis"&gt;   &lt;w:lsdexception locked="false" priority="21" semihidden="false" unhidewhenused="false" qformat="true" name="Intense Emphasis"&gt;   &lt;w:lsdexception locked="false" priority="31" semihidden="false" unhidewhenused="false" qformat="true" name="Subtle Reference"&gt;   &lt;w:lsdexception locked="false" priority="32" semihidden="false" unhidewhenused="false" qformat="true" name="Intense Reference"&gt;   &lt;w:lsdexception locked="false" priority="33" semihidden="false" unhidewhenused="false" qformat="true" name="Book Title"&gt;   &lt;w:lsdexception locked="false" priority="37" name="Bibliography"&gt;   &lt;w:lsdexception locked="false" priority="39" qformat="true" name="TOC Heading"&gt;  &lt;/w:LatentStyles&gt; &lt;/xml&gt;&lt;![endif]--&gt;&lt;!--[if gte mso 10]&gt; &lt;style&gt;  /* Style Definitions */  table.MsoNormalTable  {mso-style-name:"Table Normal";  mso-tstyle-rowband-size:0;  mso-tstyle-colband-size:0;  mso-style-noshow:yes;  mso-style-priority:99;  mso-style-qformat:yes;  mso-style-parent:"";  mso-padding-alt:0cm 5.4pt 0cm 5.4pt;  mso-para-margin:0cm;  mso-para-margin-bottom:.0001pt;  mso-pagination:widow-orphan;  font-size:11.0pt;  font-family:"Calibri","sans-serif";  mso-ascii-font-family:Calibri;  mso-ascii-theme-font:minor-latin;  mso-fareast-font-family:"Times New Roman";  mso-fareast-theme-font:minor-fareast;  mso-hansi-font-family:Calibri;  mso-hansi-theme-font:minor-latin;  mso-bidi-font-family:"Times New Roman";  mso-bidi-theme-font:minor-bidi;} &lt;/style&gt; &lt;![endif]--&gt;&lt;span style="font-family: &amp;quot;Calibri&amp;quot;,&amp;quot;sans-serif&amp;quot;;mso-fareast-mso-fareast-theme-font: minor-latin;mso-ansi-language:FR;mso-fareast-language:FR-CH; mso-bidi-language:AR-SAfont-family:Calibri;font-size:11.0pt;color:#1F497D;"  lang="FR"  &gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Note: Merci à Anne Gosselin (Stagiare chez MARET Consulting - Master in cryptography) et JS, newsoft, Antonio &lt;/span&gt;&lt;span style="font-style: italic;"&gt;pour votre aide à la rédaction de ce billet&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;SMA, le 2011-04-01&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;Infos récentes: &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Par le SANS:&lt;br /&gt;&lt;/span&gt;   &lt;div class="headline"&gt;   &lt;a href="http://isc.sans.edu/diary/The+Recent+RSA+Breach+-+Imagining+the+Worst+Case+And+Why+it+Isn+t+Time+to+Panic+Yet+/10609"&gt;The Recent RSA Breach - Imagining the Worst Case, And Why it Isn't Time to Panic (Yet)&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Zataz:&lt;span style="font-size:100%;"&gt;&lt;br /&gt;&lt;a href="http://www.zataz.com/news/21111/RSA-hack--SecurId.html"&gt;SecurID de RSA compromis ?&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;br /&gt; &lt;/div&gt;&lt;br /&gt;&lt;!--[if gte mso 9]&gt;&lt;xml&gt;  &lt;w:worddocument&gt;   &lt;w:view&gt;Normal&lt;/w:View&gt;   &lt;w:zoom&gt;0&lt;/w:Zoom&gt;   &lt;w:trackmoves/&gt;   &lt;w:trackformatting/&gt;   &lt;w:hyphenationzone&gt;21&lt;/w:HyphenationZone&gt;   &lt;w:punctuationkerning/&gt;   &lt;w:validateagainstschemas/&gt;   &lt;w:saveifxmlinvalid&gt;false&lt;/w:SaveIfXMLInvalid&gt;   &lt;w:ignoremixedcontent&gt;false&lt;/w:IgnoreMixedContent&gt;   &lt;w:alwaysshowplaceholdertext&gt;false&lt;/w:AlwaysShowPlaceholderText&gt;   &lt;w:donotpromoteqf/&gt;   &lt;w:lidthemeother&gt;FR-CH&lt;/w:LidThemeOther&gt;   &lt;w:lidthemeasian&gt;X-NONE&lt;/w:LidThemeAsian&gt;   &lt;w:lidthemecomplexscript&gt;X-NONE&lt;/w:LidThemeComplexScript&gt;   &lt;w:compatibility&gt;    &lt;w:breakwrappedtables/&gt;    &lt;w:snaptogridincell/&gt;    &lt;w:wraptextwithpunct/&gt;    &lt;w:useasianbreakrules/&gt;    &lt;w:dontgrowautofit/&gt;    &lt;w:splitpgbreakandparamark/&gt;    &lt;w:dontvertaligncellwithsp/&gt;    &lt;w:dontbreakconstrainedforcedtables/&gt;    &lt;w:dontvertalignintxbx/&gt;    &lt;w:word11kerningpairs/&gt;    &lt;w:cachedcolbalance/&gt;   &lt;/w:Compatibility&gt;   &lt;m:mathpr&gt;    &lt;m:mathfont val="Cambria Math"&gt;    &lt;m:brkbin val="before"&gt;    &lt;m:brkbinsub val="&amp;#45;-"&gt;    &lt;m:smallfrac val="off"&gt;    &lt;m:dispdef/&gt;    &lt;m:lmargin val="0"&gt;    &lt;m:rmargin val="0"&gt;    &lt;m:defjc val="centerGroup"&gt;    &lt;m:wrapindent val="1440"&gt;    &lt;m:intlim val="subSup"&gt;    &lt;m:narylim val="undOvr"&gt;   &lt;/m:mathPr&gt;&lt;/w:WordDocument&gt; &lt;/xml&gt;&lt;![endif]--&gt;&lt;!--[if gte mso 9]&gt;&lt;xml&gt;  &lt;w:latentstyles deflockedstate="false" defunhidewhenused="true" defsemihidden="true" defqformat="false" defpriority="99" latentstylecount="267"&gt;   &lt;w:lsdexception locked="false" priority="0" semihidden="false" unhidewhenused="false" qformat="true" name="Normal"&gt;   &lt;w:lsdexception locked="false" priority="9" semihidden="false" unhidewhenused="false" qformat="true" name="heading 1"&gt;   &lt;w:lsdexception locked="false" priority="9" qformat="true" name="heading 2"&gt;   &lt;w:lsdexception locked="false" priority="9" qformat="true" name="heading 3"&gt;   &lt;w:lsdexception locked="false" priority="9" qformat="true" name="heading 4"&gt;   &lt;w:lsdexception locked="false" priority="9" qformat="true" name="heading 5"&gt;   &lt;w:lsdexception locked="false" priority="9" qformat="true" name="heading 6"&gt;   &lt;w:lsdexception locked="false" priority="9" qformat="true" name="heading 7"&gt;   &lt;w:lsdexception locked="false" priority="9" qformat="true" name="heading 8"&gt;   &lt;w:lsdexception locked="false" priority="9" qformat="true" name="heading 9"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 1"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 2"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 3"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 4"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 5"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 6"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 7"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 8"&gt;   &lt;w:lsdexception locked="false" priority="39" name="toc 9"&gt;   &lt;w:lsdexception locked="false" priority="35" qformat="true" name="caption"&gt;   &lt;w:lsdexception locked="false" priority="10" semihidden="false" unhidewhenused="false" qformat="true" name="Title"&gt;   &lt;w:lsdexception locked="false" priority="1" name="Default Paragraph Font"&gt;   &lt;w:lsdexception locked="false" priority="11" semihidden="false" unhidewhenused="false" qformat="true" name="Subtitle"&gt;   &lt;w:lsdexception locked="false" priority="22" semihidden="false" unhidewhenused="false" qformat="true" name="Strong"&gt;   &lt;w:lsdexception locked="false" priority="20" semihidden="false" unhidewhenused="false" qformat="true" name="Emphasis"&gt;   &lt;w:lsdexception locked="false" priority="59" semihidden="false" unhidewhenused="false" name="Table Grid"&gt;   &lt;w:lsdexception locked="false" unhidewhenused="false" name="Placeholder Text"&gt;   &lt;w:lsdexception locked="false" priority="1" semihidden="false" unhidewhenused="false" qformat="true" name="No Spacing"&gt;   &lt;w:lsdexception locked="false" priority="60" semihidden="false" unhidewhenused="false" name="Light Shading"&gt;   &lt;w:lsdexception locked="false" priority="61" semihidden="false" unhidewhenused="false" name="Light List"&gt;   &lt;w:lsdexception locked="false" priority="62" semihidden="false" unhidewhenused="false" name="Light Grid"&gt;   &lt;w:lsdexception locked="false" priority="63" semihidden="false" unhidewhenused="false" name="Medium Shading 1"&gt;   &lt;w:lsdexception locked="false" priority="64" semihidden="false" unhidewhenused="false" name="Medium Shading 2"&gt;   &lt;w:lsdexception locked="false" priority="65" semihidden="false" unhidewhenused="false" name="Medium List 1"&gt;   &lt;w:lsdexception locked="false" priority="66" semihidden="false" unhidewhenused="false" name="Medium List 2"&gt;   &lt;w:lsdexception locked="false" priority="67" semihidden="false" unhidewhenused="false" name="Medium Grid 1"&gt;   &lt;w:lsdexception locked="false" priority="68" semihidden="false" unhidewhenused="false" name="Medium Grid 2"&gt;   &lt;w:lsdexception locked="false" priority="69" semihidden="false" unhidewhenused="false" name="Medium Grid 3"&gt;   &lt;w:lsdexception locked="false" priority="70" semihidden="false" unhidewhenused="false" name="Dark List"&gt;   &lt;w:lsdexception locked="false" priority="71" semihidden="false" unhidewhenused="false" name="Colorful Shading"&gt;   &lt;w:lsdexception locked="false" priority="72" semihidden="false" unhidewhenused="false" name="Colorful List"&gt;   &lt;w:lsdexception locked="false" priority="73" semihidden="false" unhidewhenused="false" name="Colorful Grid"&gt;   &lt;w:lsdexception locked="false" priority="60" semihidden="false" unhidewhenused="false" name="Light Shading Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="61" semihidden="false" unhidewhenused="false" name="Light List Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="62" semihidden="false" unhidewhenused="false" name="Light Grid Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="63" semihidden="false" unhidewhenused="false" name="Medium Shading 1 Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="64" semihidden="false" unhidewhenused="false" name="Medium Shading 2 Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="65" semihidden="false" unhidewhenused="false" name="Medium List 1 Accent 1"&gt;   &lt;w:lsdexception locked="false" unhidewhenused="false" name="Revision"&gt;   &lt;w:lsdexception locked="false" priority="34" semihidden="false" unhidewhenused="false" qformat="true" name="List Paragraph"&gt;   &lt;w:lsdexception locked="false" priority="29" semihidden="false" unhidewhenused="false" qformat="true" name="Quote"&gt;   &lt;w:lsdexception locked="false" priority="30" semihidden="false" unhidewhenused="false" qformat="true" name="Intense Quote"&gt;   &lt;w:lsdexception locked="false" priority="66" semihidden="false" unhidewhenused="false" name="Medium List 2 Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="67" semihidden="false" unhidewhenused="false" name="Medium Grid 1 Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="68" semihidden="false" unhidewhenused="false" name="Medium Grid 2 Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="69" semihidden="false" unhidewhenused="false" name="Medium Grid 3 Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="70" semihidden="false" unhidewhenused="false" name="Dark List Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="71" semihidden="false" unhidewhenused="false" name="Colorful Shading Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="72" semihidden="false" unhidewhenused="false" name="Colorful List Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="73" semihidden="false" unhidewhenused="false" name="Colorful Grid Accent 1"&gt;   &lt;w:lsdexception locked="false" priority="60" semihidden="false" unhidewhenused="false" name="Light Shading Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="61" semihidden="false" unhidewhenused="false" name="Light List Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="62" semihidden="false" unhidewhenused="false" name="Light Grid Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="63" semihidden="false" unhidewhenused="false" name="Medium Shading 1 Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="64" semihidden="false" unhidewhenused="false" name="Medium Shading 2 Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="65" semihidden="false" unhidewhenused="false" name="Medium List 1 Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="66" semihidden="false" unhidewhenused="false" name="Medium List 2 Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="67" semihidden="false" unhidewhenused="false" name="Medium Grid 1 Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="68" semihidden="false" unhidewhenused="false" name="Medium Grid 2 Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="69" semihidden="false" unhidewhenused="false" name="Medium Grid 3 Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="70" semihidden="false" unhidewhenused="false" name="Dark List Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="71" semihidden="false" unhidewhenused="false" name="Colorful Shading Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="72" semihidden="false" unhidewhenused="false" name="Colorful List Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="73" semihidden="false" unhidewhenused="false" name="Colorful Grid Accent 2"&gt;   &lt;w:lsdexception locked="false" priority="60" semihidden="false" unhidewhenused="false" name="Light Shading Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="61" semihidden="false" unhidewhenused="false" name="Light List Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="62" semihidden="false" unhidewhenused="false" name="Light Grid Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="63" semihidden="false" unhidewhenused="false" name="Medium Shading 1 Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="64" semihidden="false" unhidewhenused="false" name="Medium Shading 2 Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="65" semihidden="false" unhidewhenused="false" name="Medium List 1 Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="66" semihidden="false" unhidewhenused="false" name="Medium List 2 Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="67" semihidden="false" unhidewhenused="false" name="Medium Grid 1 Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="68" semihidden="false" unhidewhenused="false" name="Medium Grid 2 Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="69" semihidden="false" unhidewhenused="false" name="Medium Grid 3 Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="70" semihidden="false" unhidewhenused="false" name="Dark List Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="71" semihidden="false" unhidewhenused="false" name="Colorful Shading Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="72" semihidden="false" unhidewhenused="false" name="Colorful List Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="73" semihidden="false" unhidewhenused="false" name="Colorful Grid Accent 3"&gt;   &lt;w:lsdexception locked="false" priority="60" semihidden="false" unhidewhenused="false" name="Light Shading Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="61" semihidden="false" unhidewhenused="false" name="Light List Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="62" semihidden="false" unhidewhenused="false" name="Light Grid Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="63" semihidden="false" unhidewhenused="false" name="Medium Shading 1 Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="64" semihidden="false" unhidewhenused="false" name="Medium Shading 2 Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="65" semihidden="false" unhidewhenused="false" name="Medium List 1 Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="66" semihidden="false" unhidewhenused="false" name="Medium List 2 Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="67" semihidden="false" unhidewhenused="false" name="Medium Grid 1 Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="68" semihidden="false" unhidewhenused="false" name="Medium Grid 2 Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="69" semihidden="false" unhidewhenused="false" name="Medium Grid 3 Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="70" semihidden="false" unhidewhenused="false" name="Dark List Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="71" semihidden="false" unhidewhenused="false" name="Colorful Shading Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="72" semihidden="false" unhidewhenused="false" name="Colorful List Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="73" semihidden="false" unhidewhenused="false" name="Colorful Grid Accent 4"&gt;   &lt;w:lsdexception locked="false" priority="60" semihidden="false" unhidewhenused="false" name="Light Shading Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="61" semihidden="false" unhidewhenused="false" name="Light List Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="62" semihidden="false" unhidewhenused="false" name="Light Grid Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="63" semihidden="false" unhidewhenused="false" name="Medium Shading 1 Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="64" semihidden="false" unhidewhenused="false" name="Medium Shading 2 Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="65" semihidden="false" unhidewhenused="false" name="Medium List 1 Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="66" semihidden="false" unhidewhenused="false" name="Medium List 2 Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="67" semihidden="false" unhidewhenused="false" name="Medium Grid 1 Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="68" semihidden="false" unhidewhenused="false" name="Medium Grid 2 Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="69" semihidden="false" unhidewhenused="false" name="Medium Grid 3 Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="70" semihidden="false" unhidewhenused="false" name="Dark List Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="71" semihidden="false" unhidewhenused="false" name="Colorful Shading Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="72" semihidden="false" unhidewhenused="false" name="Colorful List Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="73" semihidden="false" unhidewhenused="false" name="Colorful Grid Accent 5"&gt;   &lt;w:lsdexception locked="false" priority="60" semihidden="false" unhidewhenused="false" name="Light Shading Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="61" semihidden="false" unhidewhenused="false" name="Light List Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="62" semihidden="false" unhidewhenused="false" name="Light Grid Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="63" semihidden="false" unhidewhenused="false" name="Medium Shading 1 Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="64" semihidden="false" unhidewhenused="false" name="Medium Shading 2 Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="65" semihidden="false" unhidewhenused="false" name="Medium List 1 Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="66" semihidden="false" unhidewhenused="false" name="Medium List 2 Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="67" semihidden="false" unhidewhenused="false" name="Medium Grid 1 Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="68" semihidden="false" unhidewhenused="false" name="Medium Grid 2 Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="69" semihidden="false" unhidewhenused="false" name="Medium Grid 3 Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="70" semihidden="false" unhidewhenused="false" name="Dark List Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="71" semihidden="false" unhidewhenused="false" name="Colorful Shading Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="72" semihidden="false" unhidewhenused="false" name="Colorful List Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="73" semihidden="false" unhidewhenused="false" name="Colorful Grid Accent 6"&gt;   &lt;w:lsdexception locked="false" priority="19" semihidden="false" unhidewhenused="false" qformat="true" name="Subtle Emphasis"&gt;   &lt;w:lsdexception locked="false" priority="21" semihidden="false" unhidewhenused="false" qformat="true" name="Intense Emphasis"&gt;   &lt;w:lsdexception locked="false" priority="31" semihidden="false" unhidewhenused="false" qformat="true" name="Subtle Reference"&gt;   &lt;w:lsdexception locked="false" priority="32" semihidden="false" unhidewhenused="false" qformat="true" name="Intense Reference"&gt;   &lt;w:lsdexception locked="false" priority="33" semihidden="false" unhidewhenused="false" qformat="true" name="Book Title"&gt;   &lt;w:lsdexception locked="false" priority="37" name="Bibliography"&gt;   &lt;w:lsdexception locked="false" priority="39" qformat="true" name="TOC Heading"&gt;  &lt;/w:LatentStyles&gt; &lt;/xml&gt;&lt;![endif]--&gt;&lt;!--[if gte mso 10]&gt; &lt;style&gt;  /* Style Definitions */  table.MsoNormalTable  {mso-style-name:"Table Normal";  mso-tstyle-rowband-size:0;  mso-tstyle-colband-size:0;  mso-style-noshow:yes;  mso-style-priority:99;  mso-style-qformat:yes;  mso-style-parent:"";  mso-padding-alt:0cm 5.4pt 0cm 5.4pt;  mso-para-margin-top:0cm;  mso-para-margin-right:0cm;  mso-para-margin-bottom:10.0pt;  mso-para-margin-left:0cm;  line-height:115%;  mso-pagination:widow-orphan;  font-size:11.0pt;  font-family:"Calibri","sans-serif";  mso-ascii-font-family:Calibri;  mso-ascii-theme-font:minor-latin;  mso-hansi-font-family:Calibri;  mso-hansi-theme-font:minor-latin;  mso-bidi-font-family:"Times New Roman";  mso-bidi-theme-font:minor-bidi;  mso-fareast-language:EN-US;} &lt;/style&gt; &lt;![endif]--&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-3025841000610562507?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/3025841000610562507/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=3025841000610562507' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/3025841000610562507'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/3025841000610562507'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2011/03/hack-rsa-securid-lhistoire-nest-pas.html' title='Hack RSA SecurID : l&apos;histoire n&apos;est pas terminée !'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/-qCsqSmk3pTw/TZM3fNGh14I/AAAAAAAAMNg/10A4Oemt2Mo/s72-c/2.png' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-4326617076639974125</id><published>2011-03-21T22:02:00.036+01:00</published><updated>2011-03-30T23:59:19.239+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Strong Authentication; RSA; PKI; X509; SecurID; OTP; HOTP; TOTP; OpenID; OWASP; OATH; FFIEC'/><title type='text'>APT envers RSA's SecurID ! Peut être un changement de paradigme ?</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/-w0HbuF7LkDc/TYe_HjCMnGI/AAAAAAAAMLU/QbgA0QTVQaQ/s1600/DSC_0037.JPG"&gt;&lt;img style="float: left; margin: 0pt 10px 10px 0pt; cursor: pointer; width: 400px; height: 268px;" src="http://4.bp.blogspot.com/-w0HbuF7LkDc/TYe_HjCMnGI/AAAAAAAAMLU/QbgA0QTVQaQ/s400/DSC_0037.JPG" alt="" id="BLOGGER_PHOTO_ID_5586643999160835170" border="0" /&gt;&lt;/a&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;- March 17, 2011- &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Un moment marquant de l'histoire de la sécurité des systèmes d'information!&lt;br /&gt;&lt;br /&gt;Peut être aussi un changement de paradigme pour la protection de notre identité numérique ?&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Question simple:&lt;/span&gt; Pourquoi ne pas inverser l'approche? L'utilisateur est propriétaire de son Token ! En d'autre termes il possède son "Seed" et le partage uniquement avec le serveur d'authentification de son choix. Juste une idée !&lt;br /&gt;&lt;br /&gt;Cf présentation du 16 mars 2011 au &lt;a href="http://www.slideshare.net/smaret/strong-authentication-in-web-applications-state-of-the-art-2011"&gt;IT Security Days - Heig-VD Yverdon&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;A méditer&lt;br /&gt;&lt;br /&gt;Source &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;Wikipédia&lt;/span&gt; / 21.03.2011&lt;br /&gt;&lt;br /&gt;&lt;p style="font-style: italic;"&gt;"On &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;March&lt;/span&gt; 17, 2011, &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;RSA&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;announced&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;that&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_5"&gt;they&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_6"&gt;had&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_7"&gt;been&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_8"&gt;victims&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_9"&gt;of&lt;/span&gt; "an &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_10"&gt;extremely&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_11"&gt;sophisticated&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_12"&gt;cyber&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_13"&gt;attack&lt;/span&gt;"&lt;sup id="cite_ref-4" class="reference"&gt;&lt;a href="http://en.wikipedia.org/wiki/SecurID#cite_note-4"&gt;&lt;span&gt;[&lt;/span&gt;5&lt;span&gt;]&lt;/span&gt;&lt;/a&gt;&lt;/sup&gt;.  &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_14"&gt;Concerns&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_15"&gt;were&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_16"&gt;raised&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_17"&gt;specifically&lt;/span&gt; in &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_18"&gt;reference&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_19"&gt;to&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_20"&gt;the&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_21"&gt;SecurID&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_22"&gt;system&lt;/span&gt;,  &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_23"&gt;saying&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_24"&gt;that&lt;/span&gt; "&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_25"&gt;this&lt;/span&gt; information &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_26"&gt;could&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_27"&gt;potentially&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_28"&gt;be&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_29"&gt;used&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_30"&gt;to&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_31"&gt;reduce&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_32"&gt;the&lt;/span&gt;  &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_33"&gt;effectiveness&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_34"&gt;of&lt;/span&gt; a &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_35"&gt;current&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_36"&gt;two-factor&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_37"&gt;authentication&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_38"&gt;implementation&lt;/span&gt;."  &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_39"&gt;However&lt;/span&gt;, &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_40"&gt;their&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_41"&gt;formal&lt;/span&gt; &lt;a href="http://en.wikipedia.org/wiki/Form_8-K" title="Form 8-K"&gt;SEC 8K&lt;/a&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_42"&gt;submission&lt;/span&gt;&lt;sup id="cite_ref-5" class="reference"&gt;&lt;a href="http://en.wikipedia.org/wiki/SecurID#cite_note-5"&gt;&lt;span&gt;[&lt;/span&gt;6&lt;span&gt;]&lt;/span&gt;&lt;/a&gt;&lt;/sup&gt;  &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_43"&gt;indicates&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_44"&gt;that&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_45"&gt;they&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_46"&gt;don't&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_47"&gt;believe&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_48"&gt;the&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_49"&gt;breach&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_50"&gt;will&lt;/span&gt; have a "&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_51"&gt;material&lt;/span&gt;  impact on &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_52"&gt;its&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_53"&gt;financial&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_54"&gt;results&lt;/span&gt;." &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_55"&gt;The&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_56"&gt;extent&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_57"&gt;of&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_58"&gt;the&lt;/span&gt; compromise and &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_59"&gt;the&lt;/span&gt;  &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_60"&gt;associated&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_61"&gt;risk&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_62"&gt;to&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_63"&gt;customers&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_64"&gt;will&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_65"&gt;not&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_66"&gt;be&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_67"&gt;known&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_68"&gt;until&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_69"&gt;further&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_70"&gt;details&lt;/span&gt;  have &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_71"&gt;been&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_72"&gt;released&lt;/span&gt;.&lt;/p&gt; &lt;p style="font-style: italic;"&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_73"&gt;There&lt;/span&gt; are &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_74"&gt;some&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_75"&gt;hints&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_76"&gt;that&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_77"&gt;the&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_78"&gt;breach&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_79"&gt;involved&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_80"&gt;the&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_81"&gt;theft&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_82"&gt;of&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_83"&gt;RSA's&lt;/span&gt;  &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_84"&gt;database&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_85"&gt;mapping&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_86"&gt;token&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_87"&gt;serial&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_88"&gt;numbers&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_89"&gt;to&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_90"&gt;the&lt;/span&gt; secret &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_91"&gt;token&lt;/span&gt; "&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_92"&gt;seeds&lt;/span&gt;" &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_93"&gt;that&lt;/span&gt;  &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_94"&gt;were&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_95"&gt;injected&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_96"&gt;to&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_97"&gt;make&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_98"&gt;each&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_99"&gt;one&lt;/span&gt; unique. Reports &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_100"&gt;of&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_101"&gt;RSA&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_102"&gt;executives&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_103"&gt;telling&lt;/span&gt;  &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_104"&gt;customers&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_105"&gt;to&lt;/span&gt; "&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_106"&gt;ensure&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_107"&gt;that&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_108"&gt;they&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_109"&gt;protect&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_110"&gt;the&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_111"&gt;serial&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_112"&gt;numbers&lt;/span&gt; on &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_113"&gt;their&lt;/span&gt;  &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_114"&gt;tokens&lt;/span&gt;" &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_115"&gt;lend&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_116"&gt;credibility&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_117"&gt;to&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_118"&gt;this&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_119"&gt;hypothesis&lt;/span&gt;."&lt;/p&gt;&lt;p style="font-style: italic; font-weight: bold;"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p style="font-style: italic; font-weight: bold;"&gt;Mesures "simples" pour limiter les risques ! Juste des pistes de brain storming:&lt;br /&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Mettre en place une politique de sécurité plus forte pour les PIN Code&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Activer le "lockout PIN Code" pour tous les utilisateurs&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Changer les PIN Code de tous les Tokens&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Sensibiliser les utilisateurs aux bonnes pratiques de sécurité&lt;br /&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Surveillance des logs (Brute Force, failed authentications, next token) - intégration avec un SIEM ?&lt;br /&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Hardening de la DD du serveur d'authentification - Segmentation par Firewall, Hardening system, Admin nominatif&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Contactez le Support RSA Security via Secure Care Online&lt;br /&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Prendre contact avec son intégrateur ou RSA Security pour avoir plus d'information&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;&lt;span style="font-weight: bold;"&gt;Autres idées, en vrac&lt;/span&gt;&lt;br /&gt;&lt;ul&gt;&lt;li style="font-style: italic;"&gt;Passer en mode OTP via SMS (Authentication Manager Only) ?&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Passer en mode Lost Token avec une liste à biffer (Ace Server)&lt;/span&gt;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Changer tous les Tokens SecurID?&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Demander des nouveaux Seeds ?&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Demander un Technical Risk Assessment ?&lt;br /&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Un Pentest ?&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Changer de système d'authentification ?&lt;br /&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Une modélisation des menaces ?&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Mesuser le risque technique ?&lt;br /&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;SuisseID ?&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Standards Open OATH (HOTP, TOTP, OCRA) ?&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;Une Bingo Card ?&lt;br /&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-style: italic;"&gt;etc,&lt;br /&gt;&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p style="font-style: italic;"&gt;&lt;a href="http://4.bp.blogspot.com/-STU782uL-Dc/TYkiTi-KvCI/AAAAAAAAMLw/XKBZeDF7yWQ/s1600/000000020785.jpg"&gt;&lt;img style="float: left; margin: 0pt 10px 10px 0pt; cursor: pointer; width: 200px; height: 200px;" src="http://4.bp.blogspot.com/-STU782uL-Dc/TYkiTi-KvCI/AAAAAAAAMLw/XKBZeDF7yWQ/s200/000000020785.jpg" alt="" id="BLOGGER_PHOTO_ID_5587034531930225698" border="0" /&gt;&lt;/a&gt;&lt;/p&gt;&lt;p style="font-style: italic; font-weight: bold;"&gt;Plus d'information sur le sujet:&lt;/p&gt;&lt;p style="font-style: italic;"&gt;&lt;a href="http://seclists.org/bugtraq/2000/Dec/459"&gt;Sample SecurID Token Emulator with Token Secret Import&lt;/a&gt;&lt;br /&gt;&lt;/p&gt;&lt;a href="http://www.owasp.org/index.php/Testing_Multiple_Factors_Authentication_%28OWASP-AT-009%29"&gt;Testing Multiple Factors Authentication (OWASP-AT-009)&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.hbarel.com/blog/?itemid=62"&gt;20/03/11: Understanding the Impact of the RSA SecurID Breach&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://en.wikipedia.org/wiki/SecurID"&gt;http://en.wikipedia.org/wiki/SecurID&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://eprint.iacr.org/2003/162.pdf"&gt;Cryptanalysis of the Alleged SecurID Hash Function&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.rsa.com/node.aspx?id=3872"&gt;Open Letter to RSA Customers&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.sec.gov/Archives/edgar/data/790070/000119312511070159/dex992.htm"&gt;EX-99.2 3 dex992.htm RSA SECURCARE ONLINE NOTE &lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.sec.gov/Archives/edgar/data/790070/000119312511070159/d8k.htm"&gt;Déclaration 8-K 1 d8k.htm FORM 8-K au March 17, 2011&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.blogger.com/Attaque%20APT%20chez%20RSA%20:%20des%20millions%20de%20clients%20vuln%C3%83%C2%A9rables%20?"&gt;Attaque APT chez RSA : des millions de clients vulnérables ? &lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://sid.rstack.org/blog/index.php/466-compromission-de-rsa-kerckhoffs-fail"&gt;Compromission de RSA : Kerckhoffs #FAIL ? par SID&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.schneier.com/blog/archives/2011/03/rsa_security_in.html"&gt;Schneier on Security RSA Security, Inc Hacked&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://intrepidusgroup.com/insight/2011/03/risk-posed-by-securid-hack/"&gt;The RSA/SecurID Compromise: What is my risk?&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.cs.columbia.edu/%7Esmb/blog//2011-03/2011-03-18.html"&gt;The RSA SecurID Problem&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://blog.ironkey.com/?p=1165"&gt;RSA SecurID Compromised – The End of One-Time-Passwords (OTP) ?&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.oxid.it/ca_um/"&gt;RSA SecurID Token Calculator by http://www.oxid.it (Software OTP)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://blogs.enterprisemanagement.com/scottcrawford/2011/03/22/rsa-securid-breach-update-some-additional-info-provided-to-customers/"&gt;&lt;br /&gt;Some new Information by Scott Crawford &lt;/a&gt; / design could enable others to try to compromise our customers’ RSA SecurID&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.informationweek.com/news/security/NAC/showArticle.jhtml?articleID=228800572"&gt;Android Enabled As SecurID Authentication Device&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://blogs.gartner.com/avivah-litan/2011/03/19/rsa-securid-incident-should-serve-as-a-wake-up-call-on-strong-otp-user-authentication/"&gt;RSA SecurID incident should serve as a wake up call on strong OTP user authentication&lt;/a&gt; / Gartner Blog&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.secureworks.com/research/threats/rsacompromise/"&gt;RSA compromise: Impacts on SecurID&lt;/a&gt; / Jeff Jarmoc, Dell SecureWorks' Counter Threat Unit Intelligence Services&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.icttf.org/blogs/2/62/rsa-secur-id-hack-my-opinion"&gt;RSA SecurID Hack - My Opinion by Paul C Dwyer (ICTTF - International Cyber Threat Task Force)&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.securityvibes.com/community/fr/blog/2011/03/30/hack-rsa-la-suite-de-lhistoire"&gt;Hack RSA : la suite de l'histoire / SecurityVibes&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic; font-weight: bold;"&gt;-----------------------------------------------------------------------------------&lt;br /&gt;Exemple de RSA SecurID Token Calculator by oxid.it&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-TS__uxN-s98/TYkjhy_nvBI/AAAAAAAAML8/HQW_ieVKsAM/s1600/token1.png"&gt;&lt;img style="float: left; margin: 0pt 10px 10px 0pt; cursor: pointer; width: 320px; height: 285px;" src="http://2.bp.blogspot.com/-TS__uxN-s98/TYkjhy_nvBI/AAAAAAAAML8/HQW_ieVKsAM/s320/token1.png" alt="" id="BLOGGER_PHOTO_ID_5587035876261084178" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Quelles sont les motivations de l'attaque ?&lt;br /&gt;&lt;/span&gt;&lt;span style="font-style: italic;"&gt;Essayer de comprendre par la modélisation des menaces: et une piste&lt;/span&gt;&lt;span style="font-style: italic;"&gt; après plus de 6 ans:&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt; &lt;/span&gt;&lt;span style="font-style: italic;"&gt;La fameuse directive FFIEC !&lt;/span&gt; &lt;span style="font-style: italic;"&gt;Un marché énorme.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://2.bp.blogspot.com/-8ro6Gzk8oZo/TYfZ7K_I80I/AAAAAAAAMLg/0q0RfduhfV8/s1600/toto.png"&gt;&lt;img style="float: left; margin: 0pt 10px 10px 0pt; cursor: pointer; width: 200px; height: 70px;" src="http://2.bp.blogspot.com/-8ro6Gzk8oZo/TYfZ7K_I80I/AAAAAAAAMLg/0q0RfduhfV8/s200/toto.png" alt="" id="BLOGGER_PHOTO_ID_5586673473361081154" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.ffiec.gov/pdf/authentication_guidance.pdf"&gt;2005 the FFIEC issued guidelines for online user authentication&lt;br /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://blogs.gartner.com/avivah-litan/2011/01/12/get-ready-for-new-u-s-bank-it-security-guidance/"&gt;Get Ready for new U.S. bank IT Security Guidance from the FFIEC / January 12, 2011 Gartner&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.highbeam.com/doc/1G1-142107014.html"&gt;RSA Security to enable ubiquitous authentication as RSA SecurID(r) technology reaches everyday devices and software&lt;/a&gt; / Article du February 15, 2006&lt;br /&gt;&lt;br /&gt;&lt;h2 style="font-weight: normal;"&gt;&lt;span style="font-size:100%;"&gt;&lt;a href="http://www.theregister.co.uk/2011/03/18/rsa_breach_leaks_securid_data/"&gt;RSA breach leaks data for hacking SecurID tokens&lt;/a&gt; / &lt;/span&gt;&lt;span style="font-size:130%;"&gt;'Extremely sophisicated' attack targets 2-factor auth / The Register 18th March 2011 00:39 GMT&lt;br /&gt;&lt;/span&gt;&lt;/h2&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;A méditer:&lt;/span&gt; &lt;span style="font-style: italic;"&gt;"If the cryptographic algorithm must remain secret in order for the system to be secure, then the system is less secure."&lt;/span&gt; cf &lt;a href="http://en.wikipedia.org/wiki/Kerckhoffs%27s_Principle"&gt;Kerckhoffs's Principle&lt;br /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;Thanks to starbuck3000 / SID / Spoint / JS / Nick / Hervé for your help&lt;br /&gt;&lt;br /&gt;Note: ma 1ere hypothèse est que les seeds sont dans la nature ? Mais cela reflète que mon avis.&lt;br /&gt;&lt;br /&gt;SMA le 23.03.2011&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-style: italic;"&gt;Dernière mise à jour: le 30 avril 2011&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-4326617076639974125?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/4326617076639974125/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=4326617076639974125' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/4326617076639974125'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/4326617076639974125'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2011/03/changement-de-paradigme.html' title='APT envers RSA&apos;s SecurID ! Peut être un changement de paradigme ?'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/-w0HbuF7LkDc/TYe_HjCMnGI/AAAAAAAAMLU/QbgA0QTVQaQ/s72-c/DSC_0037.JPG' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-9146355458678932623</id><published>2011-03-19T21:11:00.002+01:00</published><updated>2011-03-19T21:15:19.266+01:00</updated><title type='text'>HEIG-VD IT Security Days / Présentation en ligne</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/-Pm7r1Arhl3k/TYUOyxcdKqI/AAAAAAAAMKY/fDegJRgZqBU/s1600/aaaaaaaaaaaaaaaaaa.png"&gt;&lt;img style="float: left; margin: 0pt 10px 10px 0pt; cursor: pointer; width: 320px; height: 166px;" src="http://4.bp.blogspot.com/-Pm7r1Arhl3k/TYUOyxcdKqI/AAAAAAAAMKY/fDegJRgZqBU/s320/aaaaaaaaaaaaaaaaaa.png" alt="" id="BLOGGER_PHOTO_ID_5585887178251905698" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;HEIG-VD IT Security Days Web Applications (In-)Security&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Sylvain Maret, Maret Consulting, principal consultant, "Strong Authentication in Web Applications: State of the Art 2011": Sylvain’s talk will focus on risk based authentication, biometry, OTP for smartphones, PKIs, Mobile-OTP, OATH-HOTP, TOTP and the open-source approach to this subjet.&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.slideshare.net/smaret/strong-authentication-in-web-applications-state-of-the-art-2011"&gt;Get slides&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-9146355458678932623?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/9146355458678932623/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=9146355458678932623' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/9146355458678932623'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/9146355458678932623'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2011/03/heig-vd-it-security-days-presentation.html' title='HEIG-VD IT Security Days / Présentation en ligne'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/-Pm7r1Arhl3k/TYUOyxcdKqI/AAAAAAAAMKY/fDegJRgZqBU/s72-c/aaaaaaaaaaaaaaaaaa.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-7012833123134482603</id><published>2011-03-10T16:21:00.004+01:00</published><updated>2011-03-10T16:37:34.454+01:00</updated><title type='text'>ConFoo.ca 2011 / Strong Athentication in Web Application</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/-GTx9ehq0Tdo/TXjuF4KZSVI/AAAAAAAAL84/ad2mhKPaayE/s1600/10.03.png"&gt;&lt;img style="float: left; margin: 0pt 10px 10px 0pt; cursor: pointer; width: 320px; height: 269px;" src="http://3.bp.blogspot.com/-GTx9ehq0Tdo/TXjuF4KZSVI/AAAAAAAAL84/ad2mhKPaayE/s320/10.03.png" alt="" id="BLOGGER_PHOTO_ID_5582473522868472146" border="0" /&gt;&lt;/a&gt;La présentation de ConFoo.ca 2011 est maintenant online. Merci à Anne Gosselin, &lt;a href="http://commedansdubeurre.ch/"&gt;Antonio Fontes&lt;/a&gt; et André Liechti pour leur soutien. La démo phpmyadmin et OTP à été parfaite.&lt;br /&gt;&lt;br /&gt;Télécharcher les &lt;a href="http://www.scribd.com/doc/50453735/Strong-Authentication-in-Web-Application-ConFoo-ca-2011"&gt;slides ici.&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Le code sera bientôt disponible sur la Citadelle et sur &lt;a href="http://www.multiotp.net/"&gt;http://www.multiotp.net/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;A bientôt.&lt;br /&gt;&lt;br /&gt;Sylvain&lt;br /&gt;&lt;br /&gt;PS: Merci aussi au soutien de OWASP: &lt;a href="http://twitter.com/SPoint"&gt;Sébastien Giora &lt;/a&gt;et &lt;a href="http://www.slideshare.net/PhilippeGamache"&gt;Philippe Gamache&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-7012833123134482603?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/7012833123134482603/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=7012833123134482603' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/7012833123134482603'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/7012833123134482603'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2011/03/confooca-2011-strong-athentication-in.html' title='ConFoo.ca 2011 / Strong Athentication in Web Application'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/-GTx9ehq0Tdo/TXjuF4KZSVI/AAAAAAAAL84/ad2mhKPaayE/s72-c/10.03.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-8727217443670968651</id><published>2011-03-06T22:36:00.003+01:00</published><updated>2011-03-06T22:40:01.478+01:00</updated><title type='text'>Phpmyadmin and Strong Authentication</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/-Gb_hTzJcGgE/TXP_IHAAsRI/AAAAAAAAL6U/FaIflTfezlw/s1600/06.03.png"&gt;&lt;img style="float: left; margin: 0pt 10px 10px 0pt; cursor: pointer; width: 320px; height: 219px;" src="http://2.bp.blogspot.com/-Gb_hTzJcGgE/TXP_IHAAsRI/AAAAAAAAL6U/FaIflTfezlw/s320/06.03.png" alt="" id="BLOGGER_PHOTO_ID_5581084878025306386" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Le code source sera bientôt disponible. En attendant plus d'information sur &lt;a href="http://developer.sysco.ch/multiotp/"&gt;multiotp&lt;/a&gt;, the free PHP library and command line tool to check a token.&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-8727217443670968651?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/8727217443670968651/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=8727217443670968651' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/8727217443670968651'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/8727217443670968651'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2011/03/phpmyadmin-and-strong-authentication.html' title='Phpmyadmin and Strong Authentication'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/-Gb_hTzJcGgE/TXP_IHAAsRI/AAAAAAAAL6U/FaIflTfezlw/s72-c/06.03.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-2164890342455875518</id><published>2011-03-05T13:21:00.003+01:00</published><updated>2011-03-05T13:24:39.443+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='HOTP'/><category scheme='http://www.blogger.com/atom/ns#' term='2FA'/><category scheme='http://www.blogger.com/atom/ns#' term='OATH'/><category scheme='http://www.blogger.com/atom/ns#' term='TOTP'/><title type='text'>HOTP/OATH one-time password token for iPhone</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/-CoJQ3t8IiVA/TXIrWFfzzcI/AAAAAAAAL50/hf2iABJ4yOs/s1600/token.png"&gt;&lt;img style="float: left; margin: 0pt 10px 10px 0pt; cursor: pointer; width: 320px; height: 235px;" src="http://4.bp.blogspot.com/-CoJQ3t8IiVA/TXIrWFfzzcI/AAAAAAAAL50/hf2iABJ4yOs/s320/token.png" alt="" id="BLOGGER_PHOTO_ID_5580570546698177986" border="0" /&gt;&lt;/a&gt;&lt;strong&gt;OATH Token&lt;/strong&gt; is a free and open-source software token for two-factor authentication on the iPhone. &lt;strong&gt;OATH Token&lt;/strong&gt; implements the RFC 4226 &lt;a href="http://en.wikipedia.org/wiki/HOTP" rel="nofollow"&gt;HOTP/OATH&lt;/a&gt; algorithm standard and is not tied to any proprietary server software. &lt;p&gt;Multiple  tokens are supported and may be fully configured as event-based or  time-based. Tokens can be fully edited at any time, until if and when  put in "lockdown" mode, after which editing is permanently disabled. &lt;/p&gt;&lt;p&gt;Simple &lt;a href="http://code.google.com/p/oathtoken/wiki/WebProvisioning" rel="nofollow"&gt;web-based provisioning&lt;/a&gt; is supported using custom &lt;strong&gt;oathtoken://&lt;/strong&gt; URLs. &lt;/p&gt;&lt;p&gt;&lt;strong&gt;OATH Token&lt;/strong&gt; is compatible with the &lt;a href="http://mod-authn-otp.googlecode.com/" rel="nofollow"&gt;mod-authn-otp&lt;/a&gt; Apache authentication module. &lt;/p&gt;&lt;p&gt;View &lt;strong&gt;OATH Token&lt;/strong&gt; in the App store by clicking &lt;a href="http://itunes.apple.com/us/app/oath-token/id364017137?mt=8" rel="nofollow"&gt;here&lt;/a&gt;.&lt;/p&gt;&lt;p&gt;&lt;br /&gt;&lt;/p&gt;&lt;p&gt;Have fun&lt;br /&gt;&lt;/p&gt;&lt;p&gt;&lt;br /&gt;&lt;/p&gt;&lt;p&gt;&lt;br /&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-2164890342455875518?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/2164890342455875518/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=2164890342455875518' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/2164890342455875518'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/2164890342455875518'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2011/03/hotpoath-one-time-password-token-for.html' title='HOTP/OATH one-time password token for iPhone'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/-CoJQ3t8IiVA/TXIrWFfzzcI/AAAAAAAAL50/hf2iABJ4yOs/s72-c/token.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-6941219430707361834</id><published>2011-01-16T20:25:00.004+01:00</published><updated>2011-01-16T20:33:48.159+01:00</updated><title type='text'>Strong Authentication in Web Application: State of the Art 2011</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/TTNHHoA-k_I/AAAAAAAALSE/QvWWk7jxykk/s1600/confoo.png"&gt;&lt;img style="float: left; margin: 0pt 10px 10px 0pt; cursor: pointer; width: 320px; height: 90px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/TTNHHoA-k_I/AAAAAAAALSE/QvWWk7jxykk/s320/confoo.png" alt="" id="BLOGGER_PHOTO_ID_5562868161058870258" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;a href="http://confoo.ca/en"&gt;&lt;span style="font-weight: bold;"&gt;ConFoo.ca 2011 Conference&lt;/span&gt;&lt;br /&gt;&lt;/a&gt;&lt;br /&gt;PHP Québec, Montréal-Python, Montreal.rb, W3Qc and OWASP Montréal are proud to announce the second edition of the ConFoo Conference. From March 9th to 11th 2011, international experts in Java, .Net, PHP, Python and Ruby will present solutions for developers and project managers the prestigious Hilton Bonaventure Hotel, located in downtown Montréal.&lt;br /&gt;&lt;br /&gt;J'ai l'honneur d'avoir été sélectionné pour la conférence:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://4.bp.blogspot.com/_QntNf2b8LN8/TTNHvTNd0hI/AAAAAAAALSM/Eu6YfqcA7u8/s1600/openid-logo-wordmark.png"&gt;&lt;img style="float: left; margin: 0pt 10px 10px 0pt; cursor: pointer; width: 200px; height: 80px;" src="http://4.bp.blogspot.com/_QntNf2b8LN8/TTNHvTNd0hI/AAAAAAAALSM/Eu6YfqcA7u8/s200/openid-logo-wordmark.png" alt="" id="BLOGGER_PHOTO_ID_5562868842668872210" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a style="font-weight: bold;" href="http://confoo.ca/en/2011/session/strong-authentication-in-web-application"&gt;Strong Authentication in Web Application: State of the Art 2011&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;* Risk Based Authentication&lt;br /&gt;* Biometry - Match on Card&lt;br /&gt;* OTP for Smartphones&lt;br /&gt;* PKI&lt;br /&gt;* Mobile-OTP&lt;br /&gt;* OATH-HOTP&lt;br /&gt;* TOTP&lt;br /&gt;* Open Source approach&lt;br /&gt;&lt;br /&gt;How to integrate Strong Authentication in Web Application&lt;br /&gt;&lt;br /&gt;* OpenID, SAML, Liberty Alliance / Kantara&lt;br /&gt;* API, Agents, Web Services, Modules&lt;br /&gt;* PAM, Radius, JAAS&lt;br /&gt;* Reverse Proxy (WAF) and WebSSO&lt;br /&gt;* PKI / SSL client authentication&lt;br /&gt;&lt;br /&gt;* PHP example with Multi-OTP PHP class&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-6941219430707361834?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/6941219430707361834/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=6941219430707361834' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/6941219430707361834'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/6941219430707361834'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2011/01/strong-authentication-in-web.html' title='Strong Authentication in Web Application: State of the Art 2011'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_QntNf2b8LN8/TTNHHoA-k_I/AAAAAAAALSE/QvWWk7jxykk/s72-c/confoo.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-7964279658579613347</id><published>2011-01-16T20:03:00.005+01:00</published><updated>2011-01-16T20:16:09.891+01:00</updated><title type='text'>HEIG-VD Security Days</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_QntNf2b8LN8/TTNCCfFqDDI/AAAAAAAALR4/sCOsEaBDL20/s1600/logo.png"&gt;&lt;img style="float: left; margin: 0pt 10px 10px 0pt; cursor: pointer; width: 165px; height: 172px;" src="http://1.bp.blogspot.com/_QntNf2b8LN8/TTNCCfFqDDI/AAAAAAAALR4/sCOsEaBDL20/s320/logo.png" alt="" id="BLOGGER_PHOTO_ID_5562862575205092402" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Almost every day, the media contains news reports about security issues in the cyberspace, electronic attacks against individuals, or even government infrastructure. With the aim of disseminating high-quality knowledge in this field to help people and companies better handle and understand those issues, the HEIG-VD is organizing three "Security Days" in Yverdon-les-Bains.&lt;br /&gt;&lt;br /&gt;The HEIG-VD Security Days take place on three separate days, covering different areas of the IT Security world.&lt;br /&gt;&lt;br /&gt;The first day targets the topic of "Ethical Hacking", the second one the specific subject of "Web Application Security", and the third day is dedicated to cyber-war, information warfare and other related areas.&lt;br /&gt;&lt;br /&gt;Widely recognized experts in their fields will give interesting, informative and entertaining talks to attending IT professionals and anyone concerned by the growing insecurity of our e-world.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;DAY 1, FEBRUARY 9, 2011&lt;/span&gt;&lt;br /&gt;&lt;a href="http://www.heig-vd.ch/Default.aspx?tabid=1766"&gt;Ethical Hacking&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;DAY 2, MARCH 16, 2011&lt;/span&gt;&lt;br /&gt;&lt;a href="http://www.heig-vd.ch/Default.aspx?tabid=1770"&gt;Web Applications (In-)Security&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;DAY 3, APRIL 7, 2011&lt;/span&gt;&lt;br /&gt;&lt;a href="http://www.heig-vd.ch/Default.aspx?tabid=1771"&gt;Security In The Cyberspace&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.heig-vd.ch/Default.aspx?tabid=1778"&gt;Online Registration&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://88.191.121.86/download/IT_security_days_flyer.pdf"&gt;Get the Flyer (PDF)&lt;br /&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-7964279658579613347?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='related' href='http://www.heig-vd.ch/Default.aspx?tabid=1757' title='HEIG-VD Security Days'/><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/7964279658579613347/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=7964279658579613347' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/7964279658579613347'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/7964279658579613347'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2011/01/heig-vd-security-days.html' title='HEIG-VD Security Days'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_QntNf2b8LN8/TTNCCfFqDDI/AAAAAAAALR4/sCOsEaBDL20/s72-c/logo.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-2236210442865198357</id><published>2010-09-24T03:15:00.001+02:00</published><updated>2011-07-29T01:18:55.570+02:00</updated><title type='text'>La Citadelle Electronique: Identité numérique et Authentification forte: Workshop on «Digital Identity, Trust &amp; Confidence», au château de Münchenwiler.</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/-Z2fN1_EOjaE/TjHuVxyfbaI/AAAAAAAAM3Q/yi55gYHIc8E/s1600/061202_29_d50.jpg"&gt;&lt;img style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 400px; height: 279px;" src="http://2.bp.blogspot.com/-Z2fN1_EOjaE/TjHuVxyfbaI/AAAAAAAAM3Q/yi55gYHIc8E/s400/061202_29_d50.jpg" alt="" id="BLOGGER_PHOTO_ID_5634546666726976930" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.citadelle-electronique.net/2010/06/voila-maintenant-plus-dun-mois-que-je.html#links"&gt;&lt;br /&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-2236210442865198357?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='related' href='http://www.citadelle-electronique.net/2010/06/voila-maintenant-plus-dun-mois-que-je.html#links' title='La Citadelle Electronique: Identité numérique et Authentification forte: Workshop on «Digital Identity, Trust &amp; Confidence», au château de Münchenwiler.'/><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/2236210442865198357/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=2236210442865198357' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/2236210442865198357'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/2236210442865198357'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2010/09/la-citadelle-electronique-identite.html' title='La Citadelle Electronique: Identité numérique et Authentification forte: Workshop on «Digital Identity, Trust &amp; Confidence», au château de Münchenwiler.'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/-Z2fN1_EOjaE/TjHuVxyfbaI/AAAAAAAAM3Q/yi55gYHIc8E/s72-c/061202_29_d50.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-3446629208538492268</id><published>2010-06-28T18:10:00.012+02:00</published><updated>2010-09-21T22:55:48.299+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='OpenID'/><title type='text'>Workshop on «Digital Identity, Trust &amp; Confidence», au château de Münchenwiler.</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_QntNf2b8LN8/TCjMHDF-pYI/AAAAAAAAJ48/wjzaCElG5cM/s1600/P1010520.JPG"&gt;&lt;img id="BLOGGER_PHOTO_ID_5487860567412483458" style="float: left; margin: 0pt 10px 10px 0pt; width: 200px; cursor: pointer; height: 150px;" alt="" src="http://1.bp.blogspot.com/_QntNf2b8LN8/TCjMHDF-pYI/AAAAAAAAJ48/wjzaCElG5cM/s200/P1010520.JPG" border="0" /&gt;&lt;/a&gt;Voilà maintenant plus d’un mois que je n’ai rien écrit sur la Citadelle. Pourtant beaucoup de choses se sont déroulées depuis le succès du &lt;a href="http://www.citadelle-electronique.net/2010/03/geneva-application-security-forum-2010.html"&gt;Geneva Application Security Forum 2010&lt;/a&gt; du mois de mars…&lt;br /&gt;&lt;br /&gt;J’ai eu l’occasion de participer en tant qu'expert et représentant d'OpenID Suisse romande à des réunions organisées dans le cadre de l’&lt;a href="http://www.satw.ch/index_FR"&gt;ICT Commission &lt;/a&gt;Workgroup sur le thème : «E-Society» - &lt;a href="http://www.ict-21.ch/com-ict/spip.php?rubrique47"&gt;Workshop on «Digital Identity, Trust &amp;amp; Confidence»&lt;/a&gt;, les 21 et 22 mai 2010 au château de Münchenwiler.&lt;br /&gt;&lt;br /&gt;J’ai eu la chance d’y donner une présentation et de participer à des débats fort animés mais très intéressants. Cela a été l’occasion de côtoyer d’autres participants provenant de milieux divers et d’échanger nos idées.&lt;br /&gt;&lt;br /&gt;Le résultat de cette rencontre est une recommandation pour différentes parties : universités, EPF, hautes écoles spécialisées, entreprises techniques suisses, administration publique et autres organisations scientifiques.&lt;br /&gt;&lt;br /&gt;Le sujet de ma présentation était : « Comment protéger de façon efficace son/ses identité(s) numérique(s) sur le Web 2.0? » Vous pouvez la &lt;a href="http://www.ict-21.ch/com-ict/IMG/pdf/Digital_Identity_Trust&amp;amp;Confidence_Sylvain_Maret_21-05-10.pdf"&gt;télécharger ici.&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/TCjTsDz_VnI/AAAAAAAAJ5c/Ql9MiI3wnnw/s1600/loid.png"&gt;&lt;img id="BLOGGER_PHOTO_ID_5487868899842020978" style="display: block; margin: 0px auto 10px; width: 400px; cursor: pointer; height: 300px; text-align: center;" alt="" src="http://2.bp.blogspot.com/_QntNf2b8LN8/TCjTsDz_VnI/AAAAAAAAJ5c/Ql9MiI3wnnw/s400/loid.png" border="0" /&gt;&lt;/a&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_QntNf2b8LN8/TCjO3CP5vzI/AAAAAAAAJ5Q/vd95-Ocm09A/s1600/aaaaaaaaaaaaaa.png"&gt;&lt;br /&gt;&lt;/a&gt;&lt;br /&gt;Les conclusions des quatre groupes de travail sont &lt;a href="http://www.ict-21.ch/com-ict/spip.php?article122"&gt;disponibles ici&lt;/a&gt; et en particulier le &lt;a href="http://www.ict-21.ch/com-ict/IMG/pdf/WG-3-v4-22052010.pdf"&gt;Working Group III&lt;/a&gt; auquel j'ai participé.&lt;br /&gt;&lt;br /&gt;Bonne lecture&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-3446629208538492268?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/3446629208538492268/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=3446629208538492268' title='4 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/3446629208538492268'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/3446629208538492268'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2010/06/voila-maintenant-plus-dun-mois-que-je.html' title='Workshop on «Digital Identity, Trust &amp; Confidence», au château de Münchenwiler.'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_QntNf2b8LN8/TCjMHDF-pYI/AAAAAAAAJ48/wjzaCElG5cM/s72-c/P1010520.JPG' height='72' width='72'/><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-650019361221874341</id><published>2010-06-23T19:50:00.013+02:00</published><updated>2010-06-25T14:32:02.933+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='L&apos;identité numériquelien technologique  entité réelle entité virtuelle'/><title type='text'>"L'identité numérique est un lien technologique entre une entité réelle et une entité virtuelle."</title><content type='html'>&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/TCJJxcYEdvI/AAAAAAAAJtM/gUCGahOPagg/s1600/aaaaaaaaaaaa.png"&gt;&lt;img style="display: block; margin: 0px auto 10px; text-align: center; cursor: pointer; width: 400px; height: 243px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/TCJJxcYEdvI/AAAAAAAAJtM/gUCGahOPagg/s400/aaaaaaaaaaaa.png" alt="" id="BLOGGER_PHOTO_ID_5486028409870251762" border="0" /&gt;&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;Visualisation de votre lien d'authentification entre vos identités numériques et votre identité physique....&lt;br /&gt;&lt;br /&gt;Si vous utilisez un mot de passe comme moyen d'authentification&lt;br /&gt;&lt;br /&gt;le principe du maillon faible de la chaîne s'applique.....&lt;br /&gt;&lt;br /&gt;Le risque d'usurpation est très fort&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;div style="text-align: left;"&gt;&lt;br /&gt;&lt;br /&gt;Une définition ou essai technique de l'Identité numérique pourrait s'écrire ainsi:&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;"L'identité numérique est un lien  technologique entre une entité réelle et une entité virtuelle."&lt;/span&gt;&lt;/div&gt;&lt;br /&gt;Source: &lt;a href="http://fr.wikipedia.org/wiki/Identit%C3%A9_num%C3%A9rique_%28Internet%29"&gt;Wikipédia&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_QntNf2b8LN8/TCPaH_IHF3I/AAAAAAAAJts/HFS3ZWEDwrk/s1600/la+goute.png"&gt;&lt;img style="float: left; margin: 0pt 10px 10px 0pt; cursor: pointer; width: 200px; height: 134px;" src="http://4.bp.blogspot.com/_QntNf2b8LN8/TCPaH_IHF3I/AAAAAAAAJts/HFS3ZWEDwrk/s200/la+goute.png" alt="" id="BLOGGER_PHOTO_ID_5486468601806788466" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;A méditer ....&lt;br /&gt;&lt;div style="text-align: left;"&gt;&lt;span style="text-decoration: underline;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-650019361221874341?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/650019361221874341/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=650019361221874341' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/650019361221874341'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/650019361221874341'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2010/06/simplement-une-image.html' title='&quot;L&apos;identité numérique est un lien technologique entre une entité réelle et une entité virtuelle.&quot;'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_QntNf2b8LN8/TCJJxcYEdvI/AAAAAAAAJtM/gUCGahOPagg/s72-c/aaaaaaaaaaaa.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-2152213726132892257</id><published>2010-05-04T22:44:00.005+02:00</published><updated>2010-05-04T22:58:23.780+02:00</updated><title type='text'>Comment protéger de façon efficace son/ses identité(s) numérique(s) sur le Web 2.0?</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/S-CKUmLRRtI/AAAAAAAAJTk/2KPDbe9kiFE/s1600/ssssssssssssssssss.png"&gt;&lt;img style="float: left; margin: 0pt 10px 10px 0pt; cursor: pointer; width: 200px; height: 103px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/S-CKUmLRRtI/AAAAAAAAJTk/2KPDbe9kiFE/s200/ssssssssssssssssss.png" alt="" id="BLOGGER_PHOTO_ID_5467522034077615826" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-weight: bold;"&gt;Swiss Academy of Engineering Sciences ICT Commission&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Worksgroup «E-Society»&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;J'ai l'honneur d'avoir été sélectionné pour la conférence:&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;Workshop on «Digital Identity, Trust &amp;amp; Confidence» May 20/21, 2010,&lt;br /&gt;Parkhotel Schloss Münchenwiler&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: left;"&gt;Le thème de ma présentation:&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-weight: bold;"&gt;Comment protéger de façon efficace son/ses identité(s) numérique(s)&lt;br /&gt;sur le Web 2.0?&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: left;"&gt;&lt;span style="font-style: italic;"&gt;“Personal data is the new oil of the Internet and the new currency of the digital world … The Government considers issues of Online Safety and Security to be of the utmost importance and a continuing and informed debate is needed to ensure that as a society we make the right choices in the future. As we move toward a world of ubiquitous broadband, governments around the world will need to be increasingly engaged and open about the right mix of approaches to these issues.“&lt;/span&gt; [DIGITAL BRITAIN Final Report, June 2009]&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_QntNf2b8LN8/S-CJ99AjUKI/AAAAAAAAJTc/bLoqGlHpDIE/s1600/sssss.png"&gt;&lt;img style="float: left; margin: 0pt 10px 10px 0pt; cursor: pointer; width: 292px; height: 113px;" src="http://1.bp.blogspot.com/_QntNf2b8LN8/S-CJ99AjUKI/AAAAAAAAJTc/bLoqGlHpDIE/s320/sssss.png" alt="" id="BLOGGER_PHOTO_ID_5467521645069684898" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Following the successful workshop on «Identity Management &amp;amp; Trust» (November 2/3, 2006) the ICT Commission will conduct another workshop on «Digital Identity, Trust and Confidence» May 20/21, 2010. «Digital Economies», «E-Societies» in terms of modern Information &amp;amp; Knowledge Societies are emerging around the globe and have rapidly developed since 2006, together with new technologies, devices, procedures and standards.&lt;br /&gt;&lt;br /&gt;Leaders from politics, authorities, economy, society, education &amp;amp; research, media and experts of various areas &amp;amp; disciplines are invited to contribute and to provide current information on this topic which affects almost every online interaction in multiple context. Discussions, working sequences and presentations will reveal interdisciplinary aspects and need for action.&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-2152213726132892257?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/2152213726132892257/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=2152213726132892257' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/2152213726132892257'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/2152213726132892257'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2010/05/comment-proteger-de-facon-efficace.html' title='Comment protéger de façon efficace son/ses identité(s) numérique(s) sur le Web 2.0?'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_QntNf2b8LN8/S-CKUmLRRtI/AAAAAAAAJTk/2KPDbe9kiFE/s72-c/ssssssssssssssssss.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-7847386876389254141</id><published>2010-04-15T20:50:00.010+02:00</published><updated>2010-06-25T14:15:06.725+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='OTP'/><category scheme='http://www.blogger.com/atom/ns#' term='HOTP'/><category scheme='http://www.blogger.com/atom/ns#' term='OATH'/><category scheme='http://www.blogger.com/atom/ns#' term='OCRA'/><category scheme='http://www.blogger.com/atom/ns#' term='Mobile OTP'/><category scheme='http://www.blogger.com/atom/ns#' term='TOTP'/><category scheme='http://www.blogger.com/atom/ns#' term='OpenID'/><title type='text'>Démocratisation de l'authentification forte</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_QntNf2b8LN8/S8dni9vK_3I/AAAAAAAAJQA/5grs66FL2q8/s1600/openidswiss.jpg"&gt;&lt;img style="float: left; margin: 0pt 10px 10px 0pt; cursor: pointer; width: 297px; height: 114px;" src="http://3.bp.blogspot.com/_QntNf2b8LN8/S8dni9vK_3I/AAAAAAAAJQA/5grs66FL2q8/s320/openidswiss.jpg" alt="" id="BLOGGER_PHOTO_ID_5460446923595644786" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Voilà maintenant plus d’un mois que le &lt;a href="http://geneva-appsec-forum.ch/"&gt;Geneva Application Security Forum&lt;/a&gt; s’est déroulé. Ce fut un événement riche en rencontres, réflexions, idées et points ouverts. Notamment sur la sécurité des IDP OpenID ..... Un futur sujet à traiter :-)&lt;br /&gt;&lt;br /&gt;Je trouve enfin un peu de temps pour écrire un billet sur la Citadelle. Ce ne sont pas les sujets qui manquent mais simplement le temps…&lt;br /&gt;&lt;br /&gt;Depuis quelque temps, les technologies d’authentification forte se démocratisent et c’est une bonne nouvelle pour les utilisateurs du Web 2.0. Encore réservé aux entreprises ou aux geeks, ces technologies sont désormais disponibles gratuitement pour les utilisateurs soucieux de sécuriser leurs identités numériques dans le monde digital.&lt;br /&gt;&lt;br /&gt;Oui, c’est une bonne nouvelle ! Mais comment profiter de celle-ci ?&lt;br /&gt;&lt;br /&gt;Tout simplement en utilisant le protocole OpenID. Le fournisseur d'identités &lt;a href="http://www.clavid.com/"&gt;Clavid&lt;/a&gt;, basé en Suisse, offre maintenant la possibilité de protéger son identifiant OpenID avec une authentification forte. Je vous encourage donc vivement à créer, si ne n’est déjà fait, un compte OpenID et de l’associer à un authentifieur.&lt;br /&gt;&lt;br /&gt;Vous avez désormais la possibilité d’utiliser un authentifieur de type &lt;a href="http://www.clavid.com/index.php?option=com_content&amp;amp;task=view&amp;amp;id=124&amp;amp;Itemid=157"&gt;One Time Password&lt;/a&gt; (OTP) sur votre smartphone, de recevoir un OTP par sms ou d’utiliser un authentifieur hardware (comme par exemple &lt;a href="http://www.yubico.com/"&gt;Ubikey&lt;/a&gt;) ou encore un certificat digital X509.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_QntNf2b8LN8/S8dnmX2cBaI/AAAAAAAAJQI/aVE6pdSCYwY/s1600/otp.jpg"&gt;&lt;img style="float: left; margin: 0pt 10px 10px 0pt; cursor: pointer; width: 320px; height: 148px;" src="http://3.bp.blogspot.com/_QntNf2b8LN8/S8dnmX2cBaI/AAAAAAAAJQI/aVE6pdSCYwY/s320/otp.jpg" alt="" id="BLOGGER_PHOTO_ID_5460446982145050018" border="0" /&gt;&lt;/a&gt;Cette approche vous permettra, de façon gratuite ou avec un investissement minimum, de bénéficier d’une technologie d’authentification forte au même titre que les entreprise les plus soucieuses de leur sécurité.&lt;br /&gt;&lt;br /&gt;Je me réjouis de suivre cette évolution pour que l’accès au monde numérique soit de plus en plus sûr et que &lt;a href="http://www.openid.ch/"&gt;OpenID&lt;/a&gt; ouvre la porte à une protection plus efficace de ses identités numériques.&lt;br /&gt;&lt;br /&gt;Je vous souhaite une exploration pleine de découvertes dans le monde de la sécurité des identités numériques.&lt;br /&gt;&lt;br /&gt;Sylvain Maret&lt;br /&gt;&lt;br /&gt;-------------------------------------&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Plus d'informations&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Solution Open Source pour l'authentification forte:&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;Mobile-OTP&lt;/span&gt;&lt;br /&gt;Mobile‐OTP is an open source project that provides source code, links and information on the Source‐Forge project site: &lt;a href="http://motp.sourceforge.net/"&gt;http://motp.sourceforge.net/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Mobile-OTP is a time based OTP method taking a timestamp, a shared secret as well as a PIN as foundation to generate OTP. Most of the following OTP client software for mobile phones is available for free or at very low cost:&lt;br /&gt;&lt;br /&gt;«mOTP» for iPhone available at: &lt;a href="http://itunes.apple.com/ch/app/motp%C3%A2%C2%80%C2%90mobile%C3%A2%C2%80%C2%90onetimepasswords/id318414073?mt=8"&gt;http://itunes.apple.com/ch/app/motp‐mobile‐onetimepasswords/id318414073?mt=8&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;«iOTP» for iPhone available at: &lt;a href="http://itunes.apple.com/ch/app/iotp/id328973960?mt=8"&gt;http://itunes.apple.com/ch/app/iotp/id328973960?mt=8&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;«mobile otp» for iPhone available at: &lt;a href="http://itunes.apple.com/ch/app/mobile%C3%A2%C2%80%C2%90otp/id353429059?mt=8"&gt;http://itunes.apple.com/ch/app/mobile‐otp/id353429059?mt=8&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;«CitrusOTP» for iPhone available at: &lt;a href="http://itunes.apple.com/app/citrusotp/id320530967?mt=8"&gt;http://itunes.apple.com/app/citrusotp/id320530967?mt=8&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;«Mobile‐OTP» for Android available at: &lt;a href="http://www.androlib.com/android.application.org%C3%A2%C2%80%C2%90cry%C3%A2%C2%80%C2%90otp%C3%A2%C2%80%C2%90pxEE.aspx"&gt;http://www.androlib.com/android.application.org‐cry‐otp‐pxEE.aspx&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;«mOTP+» MIDlet for mobile phones supporting Java. Info available at: &lt;a href="http://www.freeauth.org/"&gt;http://www.freeauth.org/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;Challenge / Response OTP based on RFC 2289&lt;/span&gt;&lt;br /&gt;RFC 2289 is a one time password systems specified back in 1998. The standard is still in use and supported by various clients. Additional information on RFC 2289 is available at the IETF web site: &lt;a href="http://tools.ietf.org/html/rfc2289"&gt;http://tools.ietf.org/html/rfc2289&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;OATH-HOTP (RFC 4226) specified by the Initiative for Open Authentication&lt;/span&gt;&lt;br /&gt;The «Initiative for Open Authentication» is a working group which is well known as OATH. The working group does standardize strong authentication methods such as OATH HOTP and publishes its information at their web site: &lt;a href="http://www.openauthentication.org/"&gt;http://www.openauthentication.org/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Additional information on RFC 4226 is available at the IETF web site: &lt;a href="http://tools.ietf.org/html/rfc4226"&gt;http://tools.ietf.org/html/rfc4226&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Draft TOTP - Time-based One-time Password Algorithm &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;As defined in [&lt;a href="http://www.ietf.org/id/draft-mraihi-totp-timebased-05.txt"&gt;RFC4226&lt;/a&gt;] the HOTP algorithm is based on the HMAC-SHA-1&lt;br /&gt;  algorithm, as specified in [RFC2104] applied to an increasing counter&lt;br /&gt;  value representing the message in the HMAC computation.&lt;br /&gt;&lt;br /&gt;  Basically, the output of the HMAC-SHA-1 calculation is truncated to&lt;br /&gt;  obtain user-friendly values:&lt;br /&gt;&lt;br /&gt;  HOTP(K,C) = Truncate(HMAC-SHA-1(K,C))&lt;br /&gt;&lt;br /&gt;  where Truncate represents the function that can convert an HMAC-SHA-1&lt;br /&gt;  value into an HOTP value.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;  TOTP is the time-based variant of this algorithm where a value T&lt;br /&gt;  derived from a time reference and a time step replaces the counter C&lt;br /&gt;  in the HOTP computation.&lt;br /&gt;&lt;br /&gt;  The default HMAC-SHA-1 function could be replaced by HMAC-SHA-256 or&lt;br /&gt;  HMAC-SHA-512 to leverage HMAC implementations based on SHA-256 or&lt;br /&gt;  SHA-512 hash functions.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;&lt;a href="http://www.ietf.org/id/draft-mraihi-mutual-oath-hotp-variants-11.txt"&gt;Draft OCRA &lt;/a&gt;- OATH Challenge/Response Algorithms Specification&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;OATH [OATH] has identified several use cases and scenarios that&lt;br /&gt;   require an asynchronous variant to accommodate users who do not want&lt;br /&gt;   to maintain a synchronized authentication system.  A commonly&lt;br /&gt;   accepted method for this is to use a challenge-response scheme.&lt;br /&gt;&lt;br /&gt;   Such challenge response mode of authentication is widely adopted in&lt;br /&gt;   the industry.  Several vendors already offer software applications&lt;br /&gt;   and hardware devices implementing challenge-response - but each of&lt;br /&gt;   those uses vendor-specific proprietary algorithms.  For the benefits&lt;br /&gt;   of users there is a need for a standardized challenge-response&lt;br /&gt;   algorithm which allows multi-sourcing of token purchases and&lt;br /&gt;   validation systems to facilitate the democratization of strong&lt;br /&gt;   authentication.  Additionally, this specification describes the means&lt;br /&gt;   to create symmetric key based digital signatures.  Such signatures&lt;br /&gt;   are variants of challenge-response mode where the data to be signed&lt;br /&gt;   becomes the challenge.&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-7847386876389254141?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/7847386876389254141/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=7847386876389254141' title='1 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/7847386876389254141'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/7847386876389254141'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2010/04/democratisation-de-lauthentification.html' title='Démocratisation de l&apos;authentification forte'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_QntNf2b8LN8/S8dni9vK_3I/AAAAAAAAJQA/5grs66FL2q8/s72-c/openidswiss.jpg' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-7135489642062110820</id><published>2010-03-12T07:47:00.006+01:00</published><updated>2010-03-12T07:59:58.206+01:00</updated><title type='text'>Geneva Application Security Forum 2010: les présentations sont Online</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_QntNf2b8LN8/S5nl96BMrWI/AAAAAAAAI3c/oV6sAwMf7JA/s1600-h/openid_owas_geneva_2010.jpg"&gt;&lt;img style="display: block; margin: 0px auto 10px; text-align: center; cursor: pointer; width: 400px; height: 247px;" src="http://3.bp.blogspot.com/_QntNf2b8LN8/S5nl96BMrWI/AAAAAAAAI3c/oV6sAwMf7JA/s400/openid_owas_geneva_2010.jpg" alt="" id="BLOGGER_PHOTO_ID_5447638075990388066" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.scribd.com/doc/28230164/Geneva-Application-Security-Forum-2010-Vers-une-authentification-plus-forte-dans-les-applications-web"&gt;&lt;br /&gt;Présentation du Geneva Application Security Forum 2010&lt;/a&gt;&lt;br /&gt;(Antonio Fontes / Responsable OWASP Genève)&lt;br /&gt;langue parlée: français&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.scribd.com/doc/28230506/Geneva-Application-Security-Forum-2010"&gt;Les technologies d'authentification forte dans les applications web: comment les intégrer ?&lt;/a&gt;&lt;br /&gt;(Sylvain Maret / Responsable OpenID Suisse romande / Auteur Blog La Citadelle Électronique)&lt;br /&gt;langue parlée: français&lt;br /&gt;&lt;a href="http://www.scribd.com/doc/28230739/Geneva-Application-Security-Forum"&gt;&lt;br /&gt;Intégration de l'authentification: les mesures proposées par OWASP&lt;/a&gt;&lt;br /&gt;(Philippe Leothaud / CTO Bee Ware et expert en sécurité des applications web)&lt;br /&gt;langue parlée: français&lt;br /&gt;&lt;a href="http://www.scribd.com/doc/28229887/Geneva-Application-Security-Forum-Vers-une-authentification-plus-forte-dans-les-applications-web"&gt;&lt;br /&gt;Fédération des identités et OpenID (présentation en anglais)&lt;/a&gt;&lt;br /&gt;(Robert Ott / Responsable OpenID Suisse, Fondateur Clavid)&lt;br /&gt;langue parlée: anglais&lt;br /&gt;&lt;br /&gt;Bonne lecture&lt;span style=";font-family:arial;font-size:100%;"  &gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-7135489642062110820?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/7135489642062110820/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=7135489642062110820' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/7135489642062110820'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/7135489642062110820'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2010/03/geneva-application-security-forum-2010.html' title='Geneva Application Security Forum 2010: les présentations sont Online'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_QntNf2b8LN8/S5nl96BMrWI/AAAAAAAAI3c/oV6sAwMf7JA/s72-c/openid_owas_geneva_2010.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-7966390597516296978</id><published>2010-03-09T21:56:00.002+01:00</published><updated>2010-03-09T22:08:29.650+01:00</updated><title type='text'>Geneva Application Security Forum: un grand succès et merci</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_QntNf2b8LN8/S5a2lLz-dfI/AAAAAAAAI0Y/PPNlk0ocDKo/s1600-h/Slide1.PNG"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 150px;" src="http://3.bp.blogspot.com/_QntNf2b8LN8/S5a2lLz-dfI/AAAAAAAAI0Y/PPNlk0ocDKo/s200/Slide1.PNG" alt="" id="BLOGGER_PHOTO_ID_5446741549293401586" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Antonio et moi lorgnons sur les stations de ski et les sentiers de VTT avec impatience et il n'est à présent question qu'une question de minutes avant de pouvoir nous annoncer officiellement "en weekend." Toutefois, nous ne partirons pas sans exprimer nos remerciements !&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;En premier lieu, nous remercions chacun de nos sponsors : BeeWare, ClavID, HEC Genève, MyBestID, NTX Research, RSA et Yubico, en particulier de nous avoir accordé leur confiance, leurs ressources, leur image ainsi que pour leur soutien continu face aux multiples redimensionnements du Geneva Application Security Forum.&lt;br /&gt;&lt;br /&gt;A toute l'équipe "staff", Anne, Brigitte, Fabienne, Martine, Victoria, Jean-Luc, Michael et Zvonomir: vous nous avez accordé votre confiance, votre expérience, votre professionnalisme et votre disponibilité, avec la "cool-attitude" en bonus. Bien entendu, nous ne t'oublions pas Gilles: nous t'avons délégué l'orchestration complète de l'événement et tu as parfaitement su piloter et coordonner chacun de nos efforts, sans faute, de la première à la dernière minute.&lt;br /&gt;&lt;br /&gt;Cela a été un grand plaisir pour nous de travailler avec vous tout au long de ce projet et nous vous en remercions chaleureusement!&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Nous remercions aussi tout particulièrement les intervenants, Philippe Leothaud (BeeWare) et Robert Ott (OpenID Suisse), de nous avoir accordé leur confiance, s'être déplacés jusqu'à Genève pour nous faire part de leur expérience et leur savoir-faire. Il fallait du courage pour venir affronter une audience de presque 200 participants munis de projectiles en mousse prêts à être lancés au moindre dérapage, vous vous en êtes extrêmement bien sortis !&lt;br /&gt;&lt;br /&gt;Merci Philippe! Thank you Robert!&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Cette première édition du Geneva Application Security Forum a été consacrée au thème de l'intégration des technologies d'authentification forte au sein des applications web. Une thématique d'actualité, sur laquelle nous avons souhaité sensibiliser et informer les participants. Vous êtes venus en nombre, vous avez activement participé aux interventions et aux animations proposées tout au long de la soirée et nous recevons actuellement vos nombreux feedbacks, positifs pour la majorité.&lt;br /&gt;&lt;br /&gt;Pour nous, la mission est accomplie et nous espérons avoir pu contribuer à l'atteinte d'une meilleure sécurité du web dans notre région, qu'il s'agisse du web professionnel ou des loisirs.&lt;br /&gt;&lt;br /&gt;Au nom d'OpenID et d'OWASP, nous vous remercions toutes et tous de votre participation et espérons d'ores-vous retrouver lors d'une prochaine édition du Geneva Application Security Forum.&lt;br /&gt;&lt;br /&gt;Antonio Fontes / OWASP Geneva Chapter Leader        &lt;br /&gt;&lt;br /&gt;Sylvain Maret /OpenID French Switzerland Chapter Leader&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Trivia: de nombreux curieux n'ont pas manqué de remarquer les magnifiques sculptures de ballons représentant les logos OWASP et OpenID. Les deux pièces ont été conçues par Fabienne Antoine et Denis Montagnol, deux ballonistes locaux reconnus (Denis Montagnol à été sacré par ses pairs meilleur balloniste européen à Bruxelles en 2006).&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-7966390597516296978?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/7966390597516296978/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=7966390597516296978' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/7966390597516296978'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/7966390597516296978'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2010/03/geneva-application-security-forum-un.html' title='Geneva Application Security Forum: un grand succès et merci'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_QntNf2b8LN8/S5a2lLz-dfI/AAAAAAAAI0Y/PPNlk0ocDKo/s72-c/Slide1.PNG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-22575393751707688</id><published>2010-02-26T11:50:00.012+01:00</published><updated>2010-02-27T09:29:07.307+01:00</updated><title type='text'>Security Summit / MILANO 16,17,18 mars 2010</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/S4ep9p3-45I/AAAAAAAAIt0/_oSPfPgo4P4/s1600-h/kkkkk.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 123px; height: 91px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/S4ep9p3-45I/AAAAAAAAIt0/_oSPfPgo4P4/s200/kkkkk.jpg" alt="" id="BLOGGER_PHOTO_ID_5442505551378310034" border="0" /&gt;&lt;/a&gt;J'ai l'honneur d'avoir été sélectionné pour la conférence&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;Security Summit MILANO &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;les 16,17,18 mars pour une présentation:&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-weight: bold;"&gt;"Implementation of a biometric solution providing strong authentication to gain access to confidential data"&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/S4ephO1UrTI/AAAAAAAAItk/OY1VtoZSmdY/s1600-h/2.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 158px; height: 200px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/S4ephO1UrTI/AAAAAAAAItk/OY1VtoZSmdY/s200/2.jpg" alt="" id="BLOGGER_PHOTO_ID_5442505063083060530" border="0" /&gt;&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;Plus d'informations sur le talk: &lt;a href="https://www.securitysummit.it/eventi/view/81"&gt;https://www.securitysummit.it/eventi/view/81&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: left;"&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;Communiqué de Paolo Giudice 26 février 2010 / Président du Security Summit&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Chers amis du Security Summit,&lt;br /&gt;&lt;br /&gt;Les inscriptions au Summit de Milan sont ouvertes, qui se tiendra du 16 au 18 mars. La participation à toutes les sessions est gratuite, avec la seule obligation de s’inscrire sur le site de la manifestation &lt;a href="https://www.securitysummit.it/"&gt;https://www.securitysummit.it/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Le programme du Summit est en ligne, mis à jour continuellement.&lt;br /&gt;&lt;br /&gt;Il y aura aussi cette année le l'Hacking Film Festival, plus d’informations à suivre.&lt;br /&gt;&lt;br /&gt;Finalement, nous vous rappelons que vous pouvez demander aux responsables le droit d’utiliser les pages de notre groupe sur &lt;a href="http://www.facebook.com/?ref=home#%21/group.php?gid=64807913680"&gt;Facebook&lt;/a&gt; . Comme nous l’avons déjà fait dans nos éditions précédentes, les demandes seront postées et nous publierons les réponses.&lt;br /&gt;&lt;br /&gt;Cordialement&lt;br /&gt;&lt;br /&gt;Paolo Giudice&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-22575393751707688?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/22575393751707688/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=22575393751707688' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/22575393751707688'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/22575393751707688'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2010/02/security-summit-milano-161718-mars-2010.html' title='Security Summit / MILANO 16,17,18 mars 2010'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_QntNf2b8LN8/S4ep9p3-45I/AAAAAAAAIt0/_oSPfPgo4P4/s72-c/kkkkk.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-3692411910979544547</id><published>2010-02-25T23:37:00.005+01:00</published><updated>2010-02-25T23:45:06.287+01:00</updated><title type='text'>Geneva Application Security Forum 2010: plus de 250 participants enregistrés et les inscriptions continuent!</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/S4b9EYT0RdI/AAAAAAAAIsk/R_o2NxYePfE/s1600-h/openid2fa.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 108px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/S4b9EYT0RdI/AAAAAAAAIsk/R_o2NxYePfE/s200/openid2fa.png" alt="" id="BLOGGER_PHOTO_ID_5442315451410695634" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;25 février 2010: Communiqué de presse du Geneva Application Security Forum 2010 par Antonio Fontes&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;La réunion J-10 a constitué pour nous une occasion importante de faire un bilan des préparatifs du Geneva Application Security Forum.&lt;br /&gt;&lt;br /&gt;Pour en savoir plus sur l'avancée du projet, je vous propose de cliquer sur le lien ci-après.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.geneva-appsec-forum.ch/"&gt;http://www.geneva-appsec-forum.ch/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;250 participants et une nouvelle salle&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;En premier lieu, nous avons eu le plaisir de confirmer une liste de participation au Geneva Application Security Forum contenant plus de 250 inscriptions.&lt;br /&gt;&lt;br /&gt;La salle initialement prévue aurait largement été saturée à cette heure si notre sponsor ne nous avait pas récemment confirmé la mise à disposition d'une nouvelle salle d'une capacité de 400 places assises et mieux équipée pour la conférence. Je profite donc de cet espace pour vivement remercier HEC Genève de leur soutien et leur réactivité!&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Team d'encadrement et pilotage du projet&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Ceux et celles qui nous connaissent, Sylvain et moi-même, ont très certainement déjà constaté que nous courons même sans cet événement. Inutile de préciser que l'engouement généré pour cette soirée a déclenché une longue série de nouvelles préoccupations logistiques que nous prenons un malin plaisir à résoudre! Heureusement pour nous, plusieurs personnes ont craqué devant notre charme irrésistible et ont ainsi accepté de nous aider.&lt;br /&gt;&lt;br /&gt;Cette nouvelle équipe d'encadrement, dont je me réjouis de vous présenter très prochainement les membres, nous soutient désormais dans l'organisation de cet événement. Il y aura donc un vrai accueil, un vrai service et même un vrai photographe pour immortaliser les meilleurs moments de la soirée!&lt;br /&gt;&lt;br /&gt;Finalement, Sylvain a eu l'excellent réflexe de proposer suffisamment tôt la délégation des efforts de coordination. Ainsi, Monsieur Gilles Dufour a accepté de se joindre à l'équipe. Nous bénéficions désormais de son expérience et lui avons délégué le pilotage du projet ainsi que la coordination de nos efforts. A ce titre, et au nom de Sylvain également, je me permets donc déjà de lui exprimer nos plus chaleureux remerciements pour une aide précieuse qui a déjà fait ses preuves dès les premières minutes!&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Pour conclure&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Succès ou catastrophe, une chose est déjà sûre, le Geneva Application Security Forum sera bien plus important que nous l'avions imaginé à l'origine. Les échos que nous recevons au jour le jour, tant par les participants que par nos sponsors, indiquent un grand intérêt pour cette soirée, que nous accueillons comme de grands encouragements!&lt;br /&gt;&lt;br /&gt;Soyez assurés que Sylvain et moi-même mettons le maximum en oeuvre pour que cet événement puisse se conclure par une expérience enrichissante et positive pour le plus grand nombre de participants!&lt;br /&gt;&lt;br /&gt;Au nom de toute l'équipe organisatrice, je remercie tous les inscrits-es de leur confiance et souhaite d'ores-et-déjà la bienvenue aux nouvelles personnes qui s'inscrivent encore maintenant.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Antonio, co-fondateur Geneva Application Security Forum&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-3692411910979544547?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/3692411910979544547/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=3692411910979544547' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/3692411910979544547'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/3692411910979544547'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2010/02/geneva-application-security-forum-2010.html' title='Geneva Application Security Forum 2010: plus de 250 participants enregistrés et les inscriptions continuent!'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_QntNf2b8LN8/S4b9EYT0RdI/AAAAAAAAIsk/R_o2NxYePfE/s72-c/openid2fa.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-3492541584785165518</id><published>2010-02-16T18:36:00.002+01:00</published><updated>2010-02-16T18:40:51.841+01:00</updated><title type='text'>La HEG de Genève se dote d’un nouveau Centre de Compétence pour la Sécurité de l’Information des Entreprises (CCSIE)</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/S3rYm4oqidI/AAAAAAAAIhs/S6bm9-iegow/s1600-h/ssssssss.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 320px; height: 91px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/S3rYm4oqidI/AAAAAAAAIhs/S6bm9-iegow/s320/ssssssss.jpg" alt="" id="BLOGGER_PHOTO_ID_5438897662552869330" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;La Citadelle Electronique vous annonce le lancement d’un nouveau centre de compétence dans le domaine de la sécurité à la Haute école de Gestion de Genève.&lt;br /&gt;&lt;br /&gt;A noter que le nouveau module de formation démarrera le 25 mars prochain. Une formation à découvrir ici : &lt;a href="http://www.hesge.ch/heg/ccsie/CCSIE_pme_risc_I.html"&gt;PME-RISC S1 – Evaluer la sécurité&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;La HEG de Genève se dote d’un nouveau Centre de Compétence pour la Sécurité de l’Information des Entreprises (CCSIE) créé grâce à l'impulsion de Messieurs Jim Herbeck, Christophe Nemeth et Rolf Hauri.&lt;br /&gt;&lt;br /&gt;L’objectif du centre est de proposer une plateforme unique afin de partager les résultats des projets de recherche appliqués aux entreprises, d’offrir son catalogue de formations pour les professionnels de la sécurité et de favoriser la synergie entre les différents acteurs.&lt;br /&gt;&lt;br /&gt;L’offre de formation de pointe offerte déjà à la HEG au travers du CCSIE, comme les formations du SANS Institute et le MBA MSSI, se voit aggrandie avec une toute nouvelle formation en 3 modules d’un jour, PME-RISC.&lt;br /&gt;&lt;br /&gt;En effet, cette nouvelle formation dont le premier module se tiendra le 25 mars 2010 à Genève, aborde le processus de gestion de la sécurité de manière innovante et pragmatique.&lt;br /&gt;&lt;br /&gt;Destinée aux PME, elle permet d’assimiler une démarche d’implémentation de la sécurité par les risques. Dans cette méthodologie, les risques sont traités dans le contexte métier de la PME et priorisés selon leur impact sur les processus métiers stratégiques. Le cours utilise une technique innovante d’appromixation des risques, optmisée pour les PME afin d’identifier et de prioriser rapidement et concrètement les risques informationnels. En effet, au lieu de passer la plus grande partie du projet à identifier les risques avec des méthodes lourdes et complexes, mieux vaut adopter une approche simple et efficace, et mettre l’effort sur le traitement des risques.&lt;br /&gt;&lt;br /&gt;Ensuite, lors des 2 modules suivants les processus d’implémentation des mesures de protection et de revue régulière de la gestion de la sécurité sont également abordés.&lt;br /&gt;&lt;br /&gt;Retrouvez tous les détails utiles ici : &lt;a href="http://www.hesge.ch/heg/ccsie/"&gt;http://www.hesge.ch/heg/ccsie/&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-3492541584785165518?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/3492541584785165518/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=3492541584785165518' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/3492541584785165518'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/3492541584785165518'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2010/02/la-heg-de-geneve-se-dote-dun-nouveau.html' title='La HEG de Genève se dote d’un nouveau Centre de Compétence pour la Sécurité de l’Information des Entreprises (CCSIE)'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_QntNf2b8LN8/S3rYm4oqidI/AAAAAAAAIhs/S6bm9-iegow/s72-c/ssssssss.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-4019978710850397690</id><published>2010-02-15T18:08:00.003+01:00</published><updated>2010-02-15T18:25:27.760+01:00</updated><title type='text'>Solution d’authentification forte pour Internet et utilisateurs mobiles</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_QntNf2b8LN8/S3mCrkj53TI/AAAAAAAAIhg/KHksXLzcUDc/s1600-h/iphone.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 174px;" src="http://3.bp.blogspot.com/_QntNf2b8LN8/S3mCrkj53TI/AAAAAAAAIhg/KHksXLzcUDc/s200/iphone.jpg" alt="" id="BLOGGER_PHOTO_ID_5438521710086839602" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Innovation dans le monde de l'authentification forte&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Le marché dispose maintenant d’une solution de très haute sécurité pour authentifier tant les utilisateurs en ligne que les équipements:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Authentification et accès sécurisés aux informations et services privées, la banque en ligne, les Intranet  corporate, contenus à valeur ajoutée par abonnement...&lt;/li&gt;&lt;li&gt;Paiement en ligne avec le standard 3-D Secure (Verifié par Visa, MasterCard SecureCode)&lt;/li&gt;&lt;li&gt;Tirer au mieux parti des derniers mobiles et smartphones. Transformez les en dispositifs d’authentification.&lt;/li&gt;&lt;li&gt;Rétablissez la confiance lors d’une communication distante avec des terminaux Embarqués.&lt;/li&gt;&lt;/ul&gt;Tout cela dans une architecture Unifiée et de faible coût. Que ce soit par Internet ou avec un Mobile. Accéder à des informations privées, à la banque en ligne, au paiement en ligne par carte bancaire, à l’Intranet d’entreprise, à des services privés et aux services abonnés payant de toute nature devient maintenant sûr et abordable.&lt;br /&gt;&lt;br /&gt;XCA de la société &lt;a href="http://www.ntx-research.com/"&gt;NTX Research&lt;/a&gt; est une solution 100% dématérialisée et entièrement paramétrable aux besoins et aux usages des clients et des fournisseurs de services. Aucun matériel supplémentaire à acheter. Sur les mobiles, XCA peut utiliser les liens Internet, GSM (par SMS) aussi que le mode « off-line » (le mobile se comporte alors comme un token-calculette OTP).&lt;br /&gt;&lt;br /&gt;Un système de très haute sécurité (Breveté et audité au niveau International).&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Mot de passe à usage unique (OTP) en protocole défi-réponse&lt;/li&gt;&lt;li&gt;Table de codage pseudo aléatoire matricielle&lt;/li&gt;&lt;li&gt;Code secret utilisateur inviolable&lt;/li&gt;&lt;/ul&gt;Nous avons reproduit sur les terminaux distants (Ordinateurs et mobiles), l’usage et le niveau de sécurité disponible sur les cartes bancaires.&lt;br /&gt;&lt;br /&gt;Très haute protection contre l’écoute de ligne (principale menace sur les réseaux), mot de passe à usage unique non rejouable, cryptanalyse extrêmement difficile sur les matrices.&lt;br /&gt;&lt;br /&gt;A la différence des autres systèmes d’authentification l’emprunt ou le vol du terminal (PC ou mobile) ne permet pas au pirate de s’authentifier à la place de l’utilisateur légitime. En effet l’utilisateur est sollicité pour taper son code secret comme pour un paiement de proximité carte bancaire «code secret» qui n’est stocké nulle part dans le système (ni sur le mobile ni coté serveur).&lt;br /&gt;&lt;br /&gt;Retrouvez NTX Research au &lt;a href="http://www.mobileworldcongress.com/index.htm"&gt;Mobile World Congress 2010 à Barcelone&lt;/a&gt; du 15 au 18 février, Pavillon France, Hall 2, stand 2E60.&lt;br /&gt;&lt;br /&gt;NTX est aussi partenaire du &lt;a href="http://www.geneva-appsec-forum.ch/"&gt;Geneva Application Security Forum&lt;/a&gt; le 4 mars à Genève.&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-4019978710850397690?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/4019978710850397690/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=4019978710850397690' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/4019978710850397690'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/4019978710850397690'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2010/02/solution-dauthentification-forte-pour.html' title='Solution d’authentification forte pour Internet et utilisateurs mobiles'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_QntNf2b8LN8/S3mCrkj53TI/AAAAAAAAIhg/KHksXLzcUDc/s72-c/iphone.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-6045346083453825531</id><published>2010-02-10T21:42:00.008+01:00</published><updated>2010-02-12T09:18:34.083+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='OWASP OpenID'/><title type='text'>OWASP Genève – Communiqué</title><content type='html'>&lt;div style="text-align: center;"&gt;&lt;span style="font-weight: bold;font-size:130%;" &gt;Geneva Application Security Forum 2010&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_QntNf2b8LN8/S3MbsID6RxI/AAAAAAAAIfU/RbkLfX2vmIM/s1600-h/blog-owasp.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 140px; height: 46px;" src="http://4.bp.blogspot.com/_QntNf2b8LN8/S3MbsID6RxI/AAAAAAAAIfU/RbkLfX2vmIM/s200/blog-owasp.jpg" alt="" id="BLOGGER_PHOTO_ID_5436719620058400530" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;« Vers l’authentification forte dans les applications web… »&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;div style="text-align: left;"&gt;Bonjour à tous, ci joint le communiqué du Local Chapter OWASP Genève.&lt;br /&gt;&lt;br /&gt;Je me réjouis de vous rencontrer le 4 mars lors de notre event.&lt;br /&gt;&lt;br /&gt;Sylvain Maret / Swiss French Area Delegate at OpenID Switzerland&lt;br /&gt;&lt;br /&gt;Lire le communiqué de presse: Official communications: (&lt;a href="http://www.owasp.org/index.php/File:OWASP-Geneva-Geneva-Application-Security-Forum-2010-english.pdf"&gt;English version&lt;/a&gt;) - (&lt;a href="http://www.owasp.org/index.php/File:OWASP-Geneva-Geneva-Application-Security-Forum-2010-french.pdf"&gt;French version&lt;/a&gt;)&lt;br /&gt;&lt;br /&gt;==========================&lt;br /&gt;&lt;br /&gt;GENEVE, 9 février 2010 - Le grand public ne côtoie généralement l’authentification forte, ou authentification multi-facteurs, que lors de connexions aux services financiers ou aux environnements de travail à distance, particulièrement réputés grands consommateurs des fameuses calculettes ou authentifieurs SecurID. Pourquoi pas ailleurs ?&lt;br /&gt;&lt;br /&gt;Le besoin existe pourtant: de plus en plus de services en ligne collectent et exposent de grandes quantités de données personnelles, souvent perçues comme hautement sécurisées par leurs&lt;br /&gt;utilisateurs. Le constat est évident : l’actualité démontre quotidiennement que le simple couple « nom d’utilisateur/mot de passe » ou le chiffrement du trafic par « SSL » n’offrent aujourd’hui plus une sécurité suffisante contre l’astuce dont font preuve les pirates informatiques, la criminalité organisée ou encore, des éventuels collaborateurs nourrissant secrètement un désir de nuire.&lt;br /&gt;&lt;br /&gt;L’authentification forte reste encore souvent perçue comme une option coûteuse et complexe à mettre en oeuvre dans les applications web. Une perception aujourd’hui de plus en plus erronée : de nombreuses technologies d’authentification forte sont disponibles, pouvant être déployées à moindre coût et moindre effort pour autant que l’on s’entoure des bonnes compétences.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_QntNf2b8LN8/S3Mamd7x6rI/AAAAAAAAIfA/IcWvzMUKCGU/s1600-h/OpenId+Swiss.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 74px;" src="http://4.bp.blogspot.com/_QntNf2b8LN8/S3Mamd7x6rI/AAAAAAAAIfA/IcWvzMUKCGU/s200/OpenId+Swiss.png" alt="" id="BLOGGER_PHOTO_ID_5436718423339035314" border="0" /&gt;&lt;/a&gt;La promotion de la sécurité dans les applications web s’inscrivant au coeur de la mission fixée par l’OWASP, la section genevoise de l’OWASP s’est ainsi associée avec OpenID Suisse afin de mettre sur pied le Geneva Application Security Forum 2010, le 4 mars prochain, à Genève.&lt;br /&gt;&lt;br /&gt;Cette manifestation sera une occasion exceptionnelle pour tous les participants d’améliorer leur&lt;br /&gt;compréhension des technologies d’authentification forte sur le web, d’en tester certaines et d’échanger leurs expériences.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_QntNf2b8LN8/S3Ma3o21Q-I/AAAAAAAAIfI/hB_cbC68Pus/s1600-h/PhotoFunia-353e2a6.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 166px;" src="http://1.bp.blogspot.com/_QntNf2b8LN8/S3Ma3o21Q-I/AAAAAAAAIfI/hB_cbC68Pus/s200/PhotoFunia-353e2a6.jpg" alt="" id="BLOGGER_PHOTO_ID_5436718718328849378" border="0" /&gt;&lt;/a&gt;La participation est ouverte à tous et gratuite sur simple inscription. En cliquant sur le lien ci-après, découvrez le programme détaillé de la soirée et, si vous en êtes convaincu-e, remplissez le formulaire d’inscription !&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.geneva-appsec-forum.ch/"&gt;http://www.geneva-appsec-forum.ch&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;(attention : le nombre de participants est limité à 250)&lt;br /&gt;&lt;br /&gt;Antonio Fontes&lt;br /&gt;&lt;br /&gt;OWASP Genève - &lt;a href="http://www.owasp.org/index.php/Geneva"&gt;http://www.owasp.org/index.php/Geneva&lt;/a&gt;&lt;br /&gt;Contact: Antonio Fontes / antonio.fontes@owasp.org / M: +41-76-418-3343&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-6045346083453825531?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/6045346083453825531/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=6045346083453825531' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/6045346083453825531'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/6045346083453825531'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2010/02/owasp-geneve-communique-geneva.html' title='OWASP Genève – Communiqué'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_QntNf2b8LN8/S3MbsID6RxI/AAAAAAAAIfU/RbkLfX2vmIM/s72-c/blog-owasp.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-8035295571967286984</id><published>2010-01-30T18:40:00.005+01:00</published><updated>2010-02-01T09:09:18.127+01:00</updated><title type='text'>La Citadelle Electronique s'offre un nouveau logo</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/S2RwupM9s5I/AAAAAAAAIXc/2Es3lG_V0DI/s1600-h/La+Citadelle.jpg"&gt;&lt;img id="BLOGGER_PHOTO_ID_5432590997152183186" style="FLOAT: left; MARGIN: 0pt 10px 10px 0pt; WIDTH: 200px; CURSOR: pointer; HEIGHT: 190px" alt="" src="http://2.bp.blogspot.com/_QntNf2b8LN8/S2RwupM9s5I/AAAAAAAAIXc/2Es3lG_V0DI/s200/La+Citadelle.jpg" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;2010 s'annonce riche pour les identités numériques. Le 4 mars nous aurons le 1er Geneva Application Security Forum. Le site est en construction et sera très prochainement en ligne.&lt;br /&gt;&lt;br /&gt;A l'occasion de ce forum, les sections respectivement genevoise et romande de &lt;a href="http://www.openid.ch/"&gt;OpenID&lt;/a&gt; et&lt;a href="http://www.owasp.org/index.php/Geneva"&gt; OWASP&lt;/a&gt; organiseront un cycle de conférences sur l'authentification forte dans les applications web. Au programme, un état de l'art des technologies d'authentification forte disponibles pour le web et accessibles aux entreprises quels que soient leurs besoins et leur budget.&lt;br /&gt;&lt;br /&gt;Probablement que la Citadelle va aussi changer de "moteur de blog". Je suis en train de regarder pour migrer sur Wordpress.&lt;br /&gt;&lt;br /&gt;Bref les choses bougent et c'est vraiment bien. Dans ce sens la Citadelle s'offre un logo tout beau tout neuf.&lt;br /&gt;&lt;br /&gt;Sylvain Maret&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-8035295571967286984?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/8035295571967286984/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=8035295571967286984' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/8035295571967286984'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/8035295571967286984'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2010/01/la-citadelle-electronique-soffre-un.html' title='La Citadelle Electronique s&apos;offre un nouveau logo'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_QntNf2b8LN8/S2RwupM9s5I/AAAAAAAAIXc/2Es3lG_V0DI/s72-c/La+Citadelle.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-1078379140677983603</id><published>2010-01-21T20:58:00.008+01:00</published><updated>2010-01-22T09:37:28.278+01:00</updated><title type='text'>Actualité OWASP Genève et OpenID Switzerland premier trimestre 2010</title><content type='html'>L’année 2010 démarre rapidement avec deux événements importants dédiés à la sécurité logicielle, pour lesquels la Citadelle Électronique, Owasp Genève et OpenID Switzerland joueront les rôle de partenaire et d’organisateur.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://www.scrt.ch/pages/concours10.html"&gt;&lt;img id="BLOGGER_PHOTO_ID_5429286088947729138" style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 320px; CURSOR: pointer; HEIGHT: 186px; TEXT-ALIGN: center" alt="" src="http://4.bp.blogspot.com/_QntNf2b8LN8/S1iy7quzAvI/AAAAAAAAIKM/_pdZJJgzA8w/s320/jrfkjkdfj.png" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="FONT-WEIGHT: bold"&gt;== Insomni’hack 2010&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Pour la troisième année consécutive, la société &lt;a href="http://www.scrt.ch/"&gt;SCRT&lt;/a&gt; réédite un concept qui a permis à plus d’une centaines de passionnés de sécurité de l’information, amateurs ou professionnels, venus de Suisse et France voisine, de mettre en application leurs connaissances dans le cadre d’une compétition.&lt;br /&gt;&lt;br /&gt;En tant que partenaire de l’événement, OpenID Switzerland tiendra un stand d’information auprès duquel vous pourrez venir vous informer sur les projets actuels et les futures activités d&lt;a href="http://openid.net/"&gt;'OpenID&lt;/a&gt; 2010.&lt;br /&gt;&lt;br /&gt;Que vous soyez visiteur ou participant, n’hésitez donc pas à passer au stand &lt;a href="http://openid.ch/"&gt;OpenID Switzerland&lt;/a&gt; si vous souhaitez en savoir plus sur la fondation!&lt;br /&gt;&lt;br /&gt;Insomni’hack 2010 aura lieu le 22 janvier prochain, à la Haute Ecole du Paysage d'Ingénierie et d'Architecture, à Genève.&lt;br /&gt;La participation à la compétition est gratuite et ouverte à tous, sur simple inscription via la page officielle de l’événement: &lt;a href="http://www.scrt.ch/pages/concours10.html"&gt;SCRT&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="FONT-WEIGHT: bold"&gt;== Geneva Application Security Meeting (OWASP Geneve chapter meeting and OpenID Switzerland)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_QntNf2b8LN8/S1izFfdjY_I/AAAAAAAAIKU/lDeivmULKwc/s1600-h/owasp_logo.jpg"&gt;&lt;img id="BLOGGER_PHOTO_ID_5429286257721304050" style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 109px; CURSOR: pointer; HEIGHT: 109px; TEXT-ALIGN: center" alt="" src="http://3.bp.blogspot.com/_QntNf2b8LN8/S1izFfdjY_I/AAAAAAAAIKU/lDeivmULKwc/s200/owasp_logo.jpg" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Première édition d’une manifestation organisée conjointement par OWASP Genève et OpenID Suisse romande, la conférence Geneva Application Security Meeting accueillera des intervenants venus présenter l’état des connaissances en matière d’intégration de l’authentification forte dans les applications web. Une occasion unique de découvrir et comprendre des solutions d’authentification forte aujourd’hui proposées aux grandes et moins grandes entreprises, quels que soient leurs budgets.&lt;br /&gt;&lt;br /&gt;&lt;div style="TEXT-ALIGN: left"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/S1izSw60cLI/AAAAAAAAIKc/CnCeoG1O0Kc/s1600-h/OpenID-Logo.gif.png"&gt;&lt;img id="BLOGGER_PHOTO_ID_5429286485745758386" style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 200px; CURSOR: pointer; HEIGHT: 67px; TEXT-ALIGN: center" alt="" src="http://2.bp.blogspot.com/_QntNf2b8LN8/S1izSw60cLI/AAAAAAAAIKc/CnCeoG1O0Kc/s200/OpenID-Logo.gif.png" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;Ce sera également l’occasion pour les plus curieux de participer en exclusivité à un laboratoire "authentification forte", où les participants pourront mettre en œuvre le dispositif d’authentification forte conçu par la société &lt;a href="http://www.yubico.com/"&gt;Yubico&lt;/a&gt;. Les participants se verront ainsi offrir une clé d’authentification forte YubiKey qu’ils activeront pour leur usage personnel (ou professionnel) et avec laquelle ils pourront repartir dès la fin de la manifestation.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Geneva Application Security Meeting aura lieu le 4 mars prochain, à Genève.&lt;br /&gt;&lt;br /&gt;Des informations détaillées quant aux lieu, site officiel et formalités d’inscription (inscription gratuite) vous seront communiquées très prochainement sur le site&lt;a href="http://www.owasp.org/index.php/Geneva"&gt; OWASP Genève&lt;/a&gt; et &lt;a href="http://www.openid.ch/"&gt;OpenID Switzerland &lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Vous pouvez toutefois déjà trouver un agenda détaillé de la manifestation sur &lt;a href="http://www.citadelle-electronique.net/2009/11/geneva-conference-2010-owasp-openid.html"&gt;Citadelle électronique.&lt;br /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Sur ces bonnes nouvelles, je conclus ce message en vous invitant chaleureusement à réserver dans votre agenda les soirées des 22 janvier et 4 mars prochains, tout en vous présentant mes meilleurs voeux pour cette nouvelle année 2010.&lt;br /&gt;&lt;br /&gt;Meilleures salutations,&lt;br /&gt;&lt;br /&gt;Sylvain Maret / Responsable OpenID Suisse Romande&lt;span style="FONT-WEIGHT: bold"&gt;&lt;span style="FONT-WEIGHT: bold"&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-1078379140677983603?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/1078379140677983603/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=1078379140677983603' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/1078379140677983603'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/1078379140677983603'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2010/01/actualite-owasp-geneve-et-openid.html' title='Actualité OWASP Genève et OpenID Switzerland premier trimestre 2010'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_QntNf2b8LN8/S1iy7quzAvI/AAAAAAAAIKM/_pdZJJgzA8w/s72-c/jrfkjkdfj.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-6328959642901837152</id><published>2009-12-20T01:09:00.009+01:00</published><updated>2009-12-25T02:07:29.152+01:00</updated><title type='text'>Dernier billet pour l'année 2009: Réflexion .....</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_QntNf2b8LN8/Sy4msueNMmI/AAAAAAAAH4Q/ru9-OhqV4fs/s1600-h/ssss.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 320px; height: 214px;" src="http://4.bp.blogspot.com/_QntNf2b8LN8/Sy4msueNMmI/AAAAAAAAH4Q/ru9-OhqV4fs/s320/ssss.jpg" alt="" id="BLOGGER_PHOTO_ID_5417309951604109922" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Voilà la fin de 2009... Une année riche en découvertes et exploration ! &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;L'aventure de la sécurité des identités numériques avec OpenID continue. Pour 2010 il y aura probablement le lancement d'une thèse de Master sur OpenID et l'authentification forte. Je vous tiendrai au courant. Et surtout notre &lt;a href="http://www.citadelle-electronique.net/2009/11/geneva-conference-2010-owasp-openid.html"&gt;événement&lt;/a&gt; le 4 mars à Genève avec OWASP:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.citadelle-electronique.net/2009/11/geneva-conference-2010-owasp-openid.html"&gt;Geneva Application Security Meeting 2010&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;2010 s'annonce aussi riche pour OpenID !&lt;br /&gt;&lt;br /&gt;Plus le temps passe et plus je suis convaincu que la sécurité des identités est un enjeux important pour nos enfants (Génération Y / &lt;a href="http://www.slideshare.net/edgeoftheweb/digital-native-generation-2162567"&gt;Digital Native Generation&lt;/a&gt;)&lt;br /&gt;&lt;br /&gt;On verra si OpenID est peut être une solution pour la protection de nos identités numérique ??? Je pense que c'est une approche pragmatique....&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_QntNf2b8LN8/Sy1rYTV3jqI/AAAAAAAAH08/Qwj78roQ8S4/s1600-h/qwwwwww.gif"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 295px;" src="http://4.bp.blogspot.com/_QntNf2b8LN8/Sy1rYTV3jqI/AAAAAAAAH08/Qwj78roQ8S4/s400/qwwwwww.gif" alt="" id="BLOGGER_PHOTO_ID_5417103992049602210" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;La Citadelle Électronique vous souhaite de joyeuses fêtes de fin d’année et ses meilleurs vœux pour 2010 !&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-6328959642901837152?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/6328959642901837152/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=6328959642901837152' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/6328959642901837152'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/6328959642901837152'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/12/dernier-billet-de-2009-reflexion.html' title='Dernier billet pour l&apos;année 2009: Réflexion .....'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_QntNf2b8LN8/Sy4msueNMmI/AAAAAAAAH4Q/ru9-OhqV4fs/s72-c/ssss.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-860422472507144918</id><published>2009-12-10T21:38:00.005+01:00</published><updated>2009-12-25T01:17:32.012+01:00</updated><title type='text'>Un grand pas pour OpenID: OpenID got into ICAM for LOA 1</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/SyFgP3yvnpI/AAAAAAAAH0Q/No4Kb_uouqM/s1600-h/L1-L4.gif"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 320px; height: 202px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/SyFgP3yvnpI/AAAAAAAAH0Q/No4Kb_uouqM/s320/L1-L4.gif" alt="" id="BLOGGER_PHOTO_ID_5413714052867137170" border="0" /&gt;&lt;/a&gt;OpenID est maintenant une technologie adaptée par les Etats Unis pour les services eGouvernement &lt;a href="http://www.idmanagement.gov/drilldown.cfm?action=openID_openGOV"&gt;ICAM&lt;/a&gt; :&lt;br /&gt;&lt;br /&gt;Un grand moment pour OpenID. Un pas de plus pour la sécurité de nos identités numériques sur le net. That Cool ......&lt;br /&gt;&lt;br /&gt;Et aussi un pas vers l'évolution des techniques de sécurité pour l'authentification ..... et l'authentification forte !&lt;br /&gt;&lt;br /&gt;En complément la réponse de Robert Ott, Founder OpenID Switzerland, suite à cette question:&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Sylvain:&lt;/span&gt; Do you agree with the ICAM position ?&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;OpenID 2.0 can be used to conduct low-risk transactions with the&lt;br /&gt;&lt;br /&gt;Federal Government. At this time, OpenID 2.0 is suitable for LOA 1&lt;br /&gt;&lt;br /&gt;authentication only&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Robert Ott:&lt;/span&gt; Hi Sylvain,&lt;br /&gt;&lt;br /&gt;I agree to some extend because it says 'At this time...'. If we consider the requirements to be fulfilled even only for LOA 1, I believe most of the current OpenID IDP's have not reached that level of maturity to fulfill levels higher the LOA 1 yet. While some of the provider fulfill many of the points what would allow them to claim LOA higher than 1, but a real claim for LOA &gt; 1 would mean to fulfill ALL of the requirements. Thus, I think it is a valid and important statement that OpenID got into ICAM for LOA 1. As soon as the trust framework has evolved and we have whitelisted OpenID IDP's that fulfill all points of LOA 1, we will be able to try to go a step forward for higher LOA levels. On the other hand as soon as we look at the requirements for LOA &gt; 1, the assurance level for the identities increases dramatically and might need to base on trust frameworks such as eGovernment issued / controlled ID's (e.g. eID Estonia, SuisseID etc.). To conclude, I'm very pleased that the OIDF has made it that OpenID got part of ICAM, great work!&lt;br /&gt;&lt;br /&gt;Regards&lt;br /&gt;&lt;br /&gt;Robert&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Plus d'information: &lt;a href="http://www.idmanagement.gov/drilldown.cfm?action=openID_openGOV"&gt;Open Identity Solutions for Open Government&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Et un très bon doc: &lt;a href="http://www.idmanagement.gov/presentations/PrivacyWorkshopLouden081009.pdf"&gt;Open Solutions for Open GovernmentOpen GovernmentPortable IdentityPortable IdentityTechnical ApproachTechnical Approach&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;-------------------------------------------------------------------------------------&lt;br /&gt;&lt;div style="text-align: center;"&gt;Join us for &lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.citadelle-electronique.net/2009/11/geneva-conference-2010-owasp-openid.html"&gt;&lt;span style="font-size:180%;"&gt;Geneva Application Security Meeting 2010&lt;/span&gt;&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;Towards Stronger Authentication in Web Applications...&lt;br /&gt;&lt;br /&gt;in partnership with OWASP and OpenID&lt;br /&gt;&lt;br /&gt;and get one Yubikey for free to protect your digital identity&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_QntNf2b8LN8/SzQEK46Wr-I/AAAAAAAAIAQ/7SHVR3u55uY/s1600-h/yubikey.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 105px;" src="http://4.bp.blogspot.com/_QntNf2b8LN8/SzQEK46Wr-I/AAAAAAAAIAQ/7SHVR3u55uY/s400/yubikey.png" alt="" id="BLOGGER_PHOTO_ID_5418960836755894242" border="0" /&gt;&lt;/a&gt;&lt;a href="http://www.citadelle-electronique.net/2009/11/geneva-conference-2010-owasp-openid.html"&gt;&lt;br /&gt;Join us :-)&lt;br /&gt;&lt;/a&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://www.citadelle-electronique.net/2009/11/geneva-conference-2010-owasp-openid.html"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 293px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/SzQC21XcANI/AAAAAAAAIAI/6EQ91cuFM20/s400/logo.png" alt="" id="BLOGGER_PHOTO_ID_5418959392695124178" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://www.citadelle-electronique.net/2009/11/geneva-conference-2010-owasp-openid.html"&gt;&lt;br /&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-860422472507144918?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/860422472507144918/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=860422472507144918' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/860422472507144918'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/860422472507144918'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/12/un-grand-pas-pour-openid-openid-got.html' title='Un grand pas pour OpenID: OpenID got into ICAM for LOA 1'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_QntNf2b8LN8/SyFgP3yvnpI/AAAAAAAAH0Q/No4Kb_uouqM/s72-c/L1-L4.gif' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-6949687878428803851</id><published>2009-12-10T00:00:00.007+01:00</published><updated>2009-12-10T02:50:51.862+01:00</updated><title type='text'>OpenID 2.0 and Strong Authentication ? so 2FA is 'wasted'...</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_QntNf2b8LN8/SyBRw4fW9fI/AAAAAAAAHzA/M1u03-lrjA4/s1600-h/openid+strong+auth.gif"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 320px; height: 238px;" src="http://4.bp.blogspot.com/_QntNf2b8LN8/SyBRw4fW9fI/AAAAAAAAHzA/M1u03-lrjA4/s320/openid+strong+auth.gif" alt="" id="BLOGGER_PHOTO_ID_5413416652338820594" border="0" /&gt;&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;Et pourquoi pas ?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Le point de vue de la &lt;a href="http://www.idmanagement.gov/"&gt;FICAM&lt;/a&gt; sur OpenID et l'authentification forte ! Je suis pas convaincu pour le moment.... A méditer !&lt;br /&gt;&lt;br /&gt;OpenID ne permet pas d'être LOA3 ?&lt;br /&gt;&lt;br /&gt;Extrait du document  &lt;a href="http://www.idmanagement.gov/documents/ICAM_OpenID20Profile.pdf"&gt;ICAM OpenID 2.0 Profile&lt;/a&gt;:&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;"OpenID 2.0 as described in this document has completed the scheme adoption process and has been adopted by Federal Identity, Credential, and Access Management (ICAM) for the purpose of Level of Assurance (LOA) 1 identity authentication (i.e., conducting low risk transactions with the Federal government). Proper use of this Profile ensures that implementations:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;• Meet Federal standards, regulations, and laws;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;• Minimize risk to the Federal government;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;• Maximize interoperability; and&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;• Provide end users (e.g., citizens) with a consistent context or user experience at a Federal Government site.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;This Profile does not alter the OpenID 2.0 standard, but rather specifies which areas of the standard can be used for technical interoperability of government applications, and how they will be used.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;The OpenID 2.0 protocol facilitates exchange of OpenID messages (requests and/or responses) between endpoints. For this adopted scheme, messages pertain primarily to the exchange of an identity assertion that includes authentication and attribute information. In ICAM, the endpoints are typically the Relying Party (RP) and the Identity Provider (IdP).&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a style="font-style: italic;" onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_QntNf2b8LN8/SyBOhbYQU4I/AAAAAAAAHy4/wj7TlOGKJOQ/s1600-h/dddd.gif"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 320px; height: 214px;" src="http://4.bp.blogspot.com/_QntNf2b8LN8/SyBOhbYQU4I/AAAAAAAAHy4/wj7TlOGKJOQ/s320/dddd.gif" alt="" id="BLOGGER_PHOTO_ID_5413413088291476354" border="0" /&gt;&lt;/a&gt;&lt;span style="font-style: italic;"&gt;OpenId 2.0 defined herein includes the following features: single sign-on, session reset, attribute exchange, pseudonymous identifiers, and authentication policy. In addition, this Profile defines two main OpenID 2.0 use cases: the end user starting at the RP and the end user starting at the IdP. Use case diagrams and sequence diagrams are provided to illustrate the use cases. Privacy, security, and activation are also discussed. Programmed trust (a mechanism to indicate to RPs which IdPs are approved for use within ICAM) is also discussed, and a high-level process flow diagram is provided.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;The Profile concludes with detailed technical guidance that scopes OpenID 2.0 for ICAM purposes. Like most specifications, OpenID 2.0 provides options. Where necessary, ICAM specify or removes options in order to achieve better security, privacy, or interoperability."&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Plus d'info: &lt;a href="http://www.idmanagement.gov/documents/ICAM_OpenID20Profile.pdf"&gt;ICAM OpenID 2.0 Profile&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;@smaret yes, but pairing 2FA with OpenID could be incongruous. ICAM says OpenID tops out at LOA1, so 2FA is 'wasted'...&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-6949687878428803851?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/6949687878428803851/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=6949687878428803851' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/6949687878428803851'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/6949687878428803851'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/12/openid-20-and-strong-authentication-so.html' title='OpenID 2.0 and Strong Authentication ? so 2FA is &apos;wasted&apos;...'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_QntNf2b8LN8/SyBRw4fW9fI/AAAAAAAAHzA/M1u03-lrjA4/s72-c/openid+strong+auth.gif' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-3301109784469864180</id><published>2009-12-06T21:26:00.010+01:00</published><updated>2010-01-22T12:17:04.083+01:00</updated><title type='text'>OTP pour Iphone: un retour d'expérience</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_QntNf2b8LN8/SxwkF_1j6GI/AAAAAAAAHwQ/ulAW05DByFQ/s1600-h/aaaa.gif"&gt;&lt;img id="BLOGGER_PHOTO_ID_5412240537646524514" style="FLOAT: left; MARGIN: 0pt 10px 10px 0pt; WIDTH: 200px; CURSOR: pointer; HEIGHT: 120px" alt="" src="http://1.bp.blogspot.com/_QntNf2b8LN8/SxwkF_1j6GI/AAAAAAAAHwQ/ulAW05DByFQ/s200/aaaa.gif" border="0" /&gt;&lt;/a&gt;Après avoir publié plusieurs billets sur les technologies d’authentification forte pour les smartphones et notamment pour l’iPhone, je suis maintenant en mesure de vous parler d’un retour d’expérience.&lt;br /&gt;&lt;br /&gt;En effet, je viens de finaliser un projet d’authentification forte pour une entreprise du secteur de l'industrie.&lt;br /&gt;&lt;br /&gt;&lt;span style="FONT-WEIGHT: bold"&gt;Objectif du projet&lt;/span&gt;&lt;br /&gt;L'objectif du projet était de remplacer les « bon vieux » authentifieurs hardware, de type SecurID ou similaire, par une technologie utilisant les téléphones portables et smartphones comme authentifieur physique.&lt;br /&gt;Cela pour sécuriser une solution d’accès distants pour une population d'environ 2'000 collaborateurs.&lt;br /&gt;&lt;br /&gt;Le déclencheur de ce projet est la mise en place de mesures nécessaires en prévision de la grippe A et, cerise sur le gâteau, l'optimisation d es coûts de la technologie d’authentification forte. Le choix technologique pour les accès distants s'est porté sur l'utilisation d'un VPN de type SSL.&lt;br /&gt;&lt;br /&gt;&lt;span style="FONT-WEIGHT: bold"&gt;Déroulement du projet&lt;/span&gt;&lt;span style="FONT-WEIGHT: bold"&gt; de sécurité des identités numériques&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;- Définition des contraintes et objectifs techniques.&lt;br /&gt;- Analyse marché des solutions d’authentification forte pour les smartphones et téléphones portables.&lt;br /&gt;- Proof of Concept avec les deux finalistes.&lt;br /&gt;- Choix final de la solution. Dans ce cas particulier: la société Suisse&lt;a href="http://www.cidway.com/"&gt; Cidway&lt;/a&gt;.&lt;br /&gt;- Définition de l'architecture de sécurité pour la solution d'authentification forte&lt;br /&gt;- Mise en place de la politique de sécurité pour la solution d'authentification forte.&lt;br /&gt;- Définitions des rôles.&lt;br /&gt;- Mise en place des processus de gestion des identités: Perte, Vol, Casse d’un authentifieur, Identification des utilisateurs, Révocation, etc.&lt;br /&gt;- Mise en place des procédures d’exploitation pour les différents rôles : Help Desk, Security Officer, etc.&lt;br /&gt;&lt;br /&gt;&lt;span style="FONT-WEIGHT: bold"&gt;Authentification forte par smartphone ou téléphone portable&lt;/span&gt;&lt;br /&gt;La technologie d’authentification forte mise en place utilise deux approches :&lt;br /&gt;&lt;br /&gt;- Un OTP envoyé par SMS&lt;br /&gt;- Un Soft Token OTP pour smartphone et notamment l’iPhone&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_QntNf2b8LN8/Sxwj9rDHPKI/AAAAAAAAHwI/KZuL4MJXjfE/s1600-h/cidway.gif"&gt;&lt;img id="BLOGGER_PHOTO_ID_5412240394627267746" style="FLOAT: left; MARGIN: 0pt 10px 10px 0pt; WIDTH: 133px; CURSOR: pointer; HEIGHT: 200px" alt="" src="http://4.bp.blogspot.com/_QntNf2b8LN8/Sxwj9rDHPKI/AAAAAAAAHwI/KZuL4MJXjfE/s200/cidway.gif" border="0" /&gt;&lt;/a&gt;&lt;span style="FONT-WEIGHT: bold"&gt;OTP pour l'iPhone&lt;/span&gt;&lt;br /&gt;Cette dernière technologie est très intéressante. Facilité d’installation via l’Apple Store et convivialité pour les utilisateurs. Basée sur un secret partagé, ce Soft Token OTP "timed based" (Cidway &lt;a href="http://www.cidway.com/uploaded/cidway_sesami_mobile_v1.0_high.pdf"&gt;SESAMI Mobile&lt;/a&gt;) offre un très bon niveau de sécurité.&lt;br /&gt;&lt;br /&gt;En effet le PIN Code n’est pas stocké sur l’iPhone contrairement à d’autres solutions du marché. L’avantage est qu’il n’est pas possible de bloquer le Soft Token et "cracker" le PIN Code.&lt;br /&gt;Si l’on entre un mauvais PIN Code, l’application affiche un OTP, mais qui n'est pas valide.&lt;br /&gt;&lt;br /&gt;&lt;span style="FONT-WEIGHT: bold"&gt;Provisioning de l'authentifieur&lt;/span&gt;&lt;br /&gt;En termes de "provisioning" il est possible de l’effectuer directement par Internet. Le principe est le suivant:&lt;br /&gt;&lt;br /&gt;- L’utilisateur reçoit un code secret (de manière Out of Band) pour initialiser son authentifieur iPhone.&lt;br /&gt;- Durant cette phase le serveur de "provisioning" transmet le secret partagé via une connexion réseau.&lt;br /&gt;- L’authentifieur est dès lors initialisé et prêt à l'usage.&lt;br /&gt;&lt;br /&gt;Le seul bémol, pour le moment, est que la connexion d’initialisation utilise le protocole http. Il est alors potentiellement possible de "sniffer" la connexion d'authentification et la transmission du secret partagé. Le risque est très faible car cette connexion n'a lieu qu’une seule fois.&lt;br /&gt;Ensuite le Soft Token est autonome, il n’y a plus de connexion avec le serveur de "provisioning".&lt;br /&gt;&lt;br /&gt;Mais selon l’éditeur Cidway, il est prévu dans les prochaines versions d’utiliser SSL ou un autre mécanisme de sécurité.&lt;br /&gt;&lt;br /&gt;&lt;span style="FONT-WEIGHT: bold"&gt;Conclusion&lt;/span&gt;&lt;br /&gt;En conclusion, cette solution est très intéressante, fournit un haut niveau de sécurité et offre une réelle alternative aux authentifieurs hardware. Surtout en termes de coûts.&lt;br /&gt;&lt;br /&gt;De plus, cette solution offre aussi la possibilité d'effectuer la validation des transactions. Elle supporte aussi le protocole Radius ce qui offre une grande facilité d'intégration avec les technologies classiques de type VPN IPSEC, SSL, SSH, Citrix, etc.&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-3301109784469864180?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/3301109784469864180/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=3301109784469864180' title='3 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/3301109784469864180'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/3301109784469864180'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/12/otp-pour-iphone-une-retour-dexperience.html' title='OTP pour Iphone: un retour d&apos;expérience'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_QntNf2b8LN8/SxwkF_1j6GI/AAAAAAAAHwQ/ulAW05DByFQ/s72-c/aaaa.gif' height='72' width='72'/><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-6807540798790790104</id><published>2009-11-29T16:39:00.046+01:00</published><updated>2009-12-25T02:13:57.881+01:00</updated><title type='text'>Geneva Application Security Meeting 2010</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_QntNf2b8LN8/SzQCVsGwRiI/AAAAAAAAIAA/XX4kLa_oDuE/s1600-h/logo.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 293px;" src="http://1.bp.blogspot.com/_QntNf2b8LN8/SzQCVsGwRiI/AAAAAAAAIAA/XX4kLa_oDuE/s400/logo.png" alt="" id="BLOGGER_PHOTO_ID_5418958823273547298" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-weight: bold;"&gt;Le jeudi 4 mars 2010 à 18h00 University of Geneva&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;En collaboration avec l'Université de Genève&lt;/span&gt; &lt;span style="font-weight: bold; font-style: italic;"&gt;Diplôme en Sécurité des Systèmes d'Information (DSSI)&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://www.yubico.com/home/index/"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 66px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/SzQRt0_sw4I/AAAAAAAAIAk/kAbdcsctU6w/s320/ssssss.png" alt="" id="BLOGGER_PHOTO_ID_5418975730651153282" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Nous avons le plaisir de vous annoncer un événement sur la sécurité des applications Web par l'authentification forte. Certes il y a beaucoup de points à traiter pour sécuriser les applications Web mais l'authentification forte est une des briques importantes de la sécurité. Bien évidemment ce n'est pas la seule.&lt;br /&gt;&lt;br /&gt;L'&lt;a href="http://www.owasp.org/"&gt;OWASP&lt;/a&gt; fournit un excellent travail traitant de la sécurité des applications. Je vous encourage à consulter le site. Il y a énormément de documentation et outils. Pour le moment, il n'y a pas tellement de travaux sur les applications Web et l'authentification forte.&lt;br /&gt;&lt;br /&gt;Dans ce sens nous avons avec &lt;a href="http://commedansdubeurre.ch/"&gt;Antonio Fontes&lt;/a&gt; (Responsable &lt;a href="http://www.owasp.org/index.php/Geneva"&gt;OWASP Geneva Local Chapter&lt;/a&gt;) et moi même (Swiss French Area delegate &lt;span class="at"&gt;at&lt;/span&gt;  &lt;a href="http://www.openideurope.eu/community/switzerland/"&gt;OpenID Switzerland&lt;/a&gt;) décidé d'organiser un 1er meeting sur ce sujet à Genève.&lt;br /&gt;&lt;br /&gt;L'idée est de traiter les différents aspects de sécurité pour intégrer les technologies d'authentification forte dans une application Web.&lt;br /&gt;&lt;br /&gt;Pour cela nous aurons le plaisir d'accueillir Philippe Leothaud, expert reconnu en sécurité Web / Jee2 / authentification / SAML et SSO, qui nous parlera des mesures de sécurité pour une intégration robuste des technologies d'authentification fortes.&lt;br /&gt;&lt;ul&gt;&lt;li&gt;gestion des sessions et sécurité des cookies&lt;/li&gt;&lt;li&gt;sessions time out&lt;/li&gt;&lt;li&gt;brute force&lt;/li&gt;&lt;li&gt;autorisation&lt;/li&gt;&lt;li&gt;replay attack&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;Monsieur &lt;a href="http://www.openideurope.eu/team/robert-ott/"&gt;Robert Ott&lt;/a&gt;, Fondateur de OpenID Suisse nous parlera de SAML vs OpenID, fédération des identités et comment intégrer OpenID dans une application Web&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/SxKprga3tyI/AAAAAAAAHtQ/B8Dk6s6YxWs/s1600/unige.gif"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 66px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/SxKprga3tyI/AAAAAAAAHtQ/B8Dk6s6YxWs/s200/unige.gif" alt="" id="BLOGGER_PHOTO_ID_5409572667327493922" border="0" /&gt;&lt;/a&gt;Un grand merci à l'Université de Genève et en particulier au DSSI de nous mettre à disposition une salle.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;Le programme:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;0 - Café de bienvenue 18h00&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_QntNf2b8LN8/SxKmG9JTOKI/AAAAAAAAHsw/8a3j8udY13A/s1600/Owasp_logo_normal.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 104px; height: 104px;" src="http://3.bp.blogspot.com/_QntNf2b8LN8/SxKmG9JTOKI/AAAAAAAAHsw/8a3j8udY13A/s200/Owasp_logo_normal.jpg" alt="" id="BLOGGER_PHOTO_ID_5409568740848384162" border="0" /&gt;&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;1 - Introduction OWASP et Authentification forte - 18h10&lt;/span&gt;&lt;br /&gt;Par&lt;a href="http://www.owasp.org/index.php/Geneva"&gt; Antonio Fontes&lt;/a&gt; / Swiss French Area delegate at OWASP Switzerland&lt;br /&gt;&lt;br /&gt;* Présentation de l'OWASP&lt;br /&gt;* Pourquoi OWASP et l'authentification forte ?&lt;br /&gt;* Les nouveautés et news de l'OWASP&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;2 - Les technologies d'authentification forte pour vos applications Web et comment les intégrer ?&lt;/span&gt;&lt;br /&gt;Par &lt;a href="http://www.citadelle-electronique.net/"&gt;Sylvain Maret&lt;/a&gt; / Swiss French Area delegate at OpenID Switzerland&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_QntNf2b8LN8/SxKoM6JpskI/AAAAAAAAHtI/t1eA51zXa4s/s1600/apple-iphone-in-hand-thumb.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 176px; height: 200px;" src="http://1.bp.blogspot.com/_QntNf2b8LN8/SxKoM6JpskI/AAAAAAAAHtI/t1eA51zXa4s/s200/apple-iphone-in-hand-thumb.jpg" alt="" id="BLOGGER_PHOTO_ID_5409571042147021378" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;a) L'état de l'art 2009 sur les technologies d'authentification forte:&lt;br /&gt;* &lt;a href="http://www.citadelle-electronique.net/2009/10/authentification-out-of-band-une.html"&gt;Out of Band Authentication&lt;/a&gt;&lt;br /&gt;* Risk Based Authentication&lt;br /&gt;* &lt;a href="http://www.citadelle-electronique.net/2009/10/retour-dexperience-sur-le-deploiement.html"&gt;Biométrie Match on Card&lt;/a&gt;&lt;br /&gt;*&lt;a href="http://www.citadelle-electronique.net/2009/09/software-otp-pour-liphone.html"&gt; OTP pour les smartphones&lt;/a&gt; notamment l'Iphone&lt;br /&gt;* PKI&lt;br /&gt;* Soft Token&lt;br /&gt;* &lt;a href="http://axsionics.com/"&gt;Passeport Internet&lt;/a&gt;&lt;br /&gt;* &lt;a href="http://www.ntx-research.com/"&gt;Cryptographie matricielle&lt;/a&gt;&lt;br /&gt;* Les tendances 2010...&lt;br /&gt;&lt;br /&gt;b) Les approches pour l'intégration avec vos applications Web:&lt;br /&gt;* &lt;a href="http://openid.net/"&gt;OpenID&lt;/a&gt;, &lt;a href="http://en.wikipedia.org/wiki/Security_Assertion_Markup_Language"&gt;SAML&lt;/a&gt;, Liberty Alliance&lt;br /&gt;* API, Agents, Web Services, Modules&lt;br /&gt;* PAM, Radius, &lt;a href="http://java.sun.com/javase/technologies/security/"&gt;JAAS&lt;/a&gt;, SecurID, Kerberos, GSSAPI&lt;br /&gt;* Approche authentification périmétrique / Reverse Proxy (WAF) et WebSSO&lt;br /&gt;* PKI /&lt;a href="http://monduke.com/2006/06/04/the-fifteen-minute-guide-to-mutual-authentication/"&gt; SSL client Authentication&lt;/a&gt; / Authentification PKI applicative&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;3 - Pause café 10 min&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;4 - Les mesures de sécurité OWASP pour l'intégration de l'authentification&lt;/span&gt;&lt;br /&gt;Par Philippe Leothaud / CTO &lt;a href="http://www.bee-ware.net/"&gt;Bee Ware&lt;/a&gt; et expert en sécurité des applications web&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_QntNf2b8LN8/SxLUnx4UHmI/AAAAAAAAHtc/IYwjm48SyI4/s1600/owasp.gif"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 116px; height: 149px;" src="http://4.bp.blogspot.com/_QntNf2b8LN8/SxLUnx4UHmI/AAAAAAAAHtc/IYwjm48SyI4/s200/owasp.gif" alt="" id="BLOGGER_PHOTO_ID_5409619882294910562" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;* OWASP Application Security Verification Standard (&lt;a href="http://www.owasp.org/index.php/Category:OWASP_Application_Security_Verification_Standard_Project"&gt;ASVS&lt;/a&gt;)&lt;br /&gt;* Authentication Verification Requirements&lt;br /&gt;* Session Management Verification Requirements&lt;br /&gt;* Access Control Verification Requirements&lt;br /&gt;* Retour d'expérience&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;5 - Fédération des identités et OpenID&lt;/span&gt; / présentation en anglais&lt;br /&gt;Par&lt;a href="http://www.openideurope.eu/team/robert-ott/"&gt; Robert Ott&lt;/a&gt;, Swiss founder OpenID and Swiss German Area delegate for OpenID / Founder Clavid&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_QntNf2b8LN8/SxKlbGYgHJI/AAAAAAAAHsg/MZF9lxHNp8I/s1600/swissid.gif"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 168px;" src="http://1.bp.blogspot.com/_QntNf2b8LN8/SxKlbGYgHJI/AAAAAAAAHsg/MZF9lxHNp8I/s200/swissid.gif" alt="" id="BLOGGER_PHOTO_ID_5409567987413818514" border="0" /&gt;&lt;/a&gt;* Fédération d'identités&lt;br /&gt;* SAML, OpenID&lt;br /&gt;* OpenID: comment ça marche ?&lt;br /&gt;* Comment intégrer votre application Web avec OpenID&lt;br /&gt;* Protocole PAPE&lt;br /&gt;* Infocard and OpenID&lt;br /&gt;* OpenID en Suisse avec l'IDP &lt;a href="https://www.clavid.com/portal/registration.jsf"&gt;Clavid&lt;/a&gt;&lt;br /&gt;* Cloud Application (Googles Docs, Sales Forces)&lt;br /&gt;* Le point sur le projet de la confédération&lt;a href="http://www.citadelle-electronique.net/2009/11/preuve-didentite-electronique-suisseid.html"&gt; SuisseID&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;6 - Networking et Cocktail dînatoire dès 20h30&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Un moment de partage, d'échange et discussions&lt;br /&gt;&lt;br /&gt;Et pour ceux qui veulent aller plus loin,  un laboratoire sur les identités numériques.&lt;br /&gt;&lt;br /&gt;Vous pourrez créer un compte OpenID avec votre Authentifieur Yubikey&lt;br /&gt;&lt;br /&gt;Des démonstrations:&lt;br /&gt;&lt;br /&gt;- OpenID et Authentification forte&lt;br /&gt;- Yubikey&lt;br /&gt;- Passeport Internet&lt;br /&gt;- Cryptographie matricielle&lt;br /&gt;- Sélecteur d'identité InfoCard&lt;br /&gt;&lt;br /&gt;et les Kiosques d'information:&lt;br /&gt;&lt;br /&gt;- OWASP Suisse&lt;br /&gt;- Université de Genève / DSSI&lt;br /&gt;- OpenID&lt;br /&gt;- MyBestID&lt;br /&gt;- Bee Ware&lt;br /&gt;&lt;br /&gt;---------------------------------------------------------------------&lt;br /&gt;En collaboration avec nos partenaires et sponsors:&lt;br /&gt;&lt;br /&gt;* L'université de Genève, formation &lt;a href="http://cssi.unige.ch/"&gt;DSSI et Master&lt;/a&gt; / &lt;span style=";font-family:Arial;font-size:85%;"  &gt;&lt;span id="black"&gt;&lt;/span&gt;&lt;/span&gt;&lt;a href="mailto:jean-paul.deblasis@unige.ch"&gt;Prof. Jean-Paul De Blasis&lt;/a&gt;&lt;br /&gt;* &lt;a href="http://www.clavid.com/"&gt;Clavid&lt;/a&gt;&lt;br /&gt;* &lt;a href="http://www.bee-ware.net/"&gt;Bee Ware &lt;/a&gt;&lt;br /&gt;* &lt;a href="http://www.yubico.com/"&gt;Yubico&lt;/a&gt;&lt;br /&gt;* MyBestID&lt;br /&gt;* &lt;a href="http://axsionics.com/"&gt;Axsionics&lt;/a&gt;&lt;br /&gt;* &lt;a href="http://www.ntx-research.com/"&gt;NTX Research&lt;/a&gt;&lt;br /&gt;* &lt;a href="http://www.citadelle-electronique.net/"&gt;La Citadelle Electronique&lt;/a&gt;&lt;br /&gt;* &lt;a href="http://www.openid.ch/"&gt;OpenID Switzerland&lt;/a&gt;&lt;br /&gt;* &lt;a href="http://www.owasp.org/"&gt;OWASP&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-weight: bold;"&gt;A la fin du meeting chaque participant, dans la limite des stocks, repartira avec un Authentifieur Yubikey&lt;br /&gt;pour protéger ces identités numériques.&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: center; font-style: italic;"&gt;Le  &lt;a href="http://www.yubico.com/products/yubikey/"&gt;Yubikey&lt;/a&gt; utra portable USB / OTP event Based (sans driver et OpenSouce)&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: left;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_QntNf2b8LN8/SxKnnYIua9I/AAAAAAAAHtA/YwGhpVmd-F8/s1600/ubikey.gif"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 161px;" src="http://4.bp.blogspot.com/_QntNf2b8LN8/SxKnnYIua9I/AAAAAAAAHtA/YwGhpVmd-F8/s200/ubikey.gif" alt="" id="BLOGGER_PHOTO_ID_5409570397361171410" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Plus d'information sur &lt;a href="http://yubico.com/" onmousedown="'UntrustedLink.bootstrap($(this)," target="_blank" rel="nofollow"&gt;http://yubico.com&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Une technologie pragmatique pour protéger votre identité numérique sur les réseaux sociaux et &lt;a href="http://wiki.yubico.com/wiki/index.php/Main_Page"&gt;plus encore&lt;/a&gt;, comme par exemple:&lt;br /&gt;&lt;br /&gt;* TrueCrypt open source disk encryption&lt;br /&gt;* Lastpass single sign-on service&lt;br /&gt;* VPN Ipsec, SSL, Citrix, SSH, etc. via le protocole Radius&lt;br /&gt;* Plugin for Wordpress open source blog tool&lt;br /&gt;* SUN OpenSSO identity and access management server&lt;br /&gt;* Plugin for Wordpress open source blog tool&lt;br /&gt;* Joomla&lt;br /&gt;* Logon to Google Apps&lt;br /&gt;* OpenID &amp;amp; SAML service and software at Clavid&lt;br /&gt;* Keypass&lt;br /&gt;* and more&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-weight: bold;"&gt;Yubikey's are sponsored by&lt;a href="http://www.yubico.com/products/yubikey/"&gt; Yubico &lt;/a&gt;and Clavid&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://www.yubico.com/products/yubikey/"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 105px;" src="http://3.bp.blogspot.com/_QntNf2b8LN8/SzQFG4HN-JI/AAAAAAAAIAY/ZSKU4d3WgBY/s400/yubikey.png" alt="" id="BLOGGER_PHOTO_ID_5418961867333564562" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span&gt;&lt;span style="font-weight: bold;"&gt;Inscription:&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-style: italic;"&gt;Attention places limitées. Il y aura une confirmation de votre inscription.&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;Pour le moment sur les inscriptions sont sur &lt;a href="http://www.facebook.com/event.php?eid=187620663780&amp;amp;index=1"&gt;Facebook&lt;/a&gt; ou&lt;a href="http://events.linkedin.com/Geneva-Conference-2010-OWASP-OpenID/pub/176517"&gt; LinkedIn&lt;/a&gt;&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span&gt;Vous pouvez aussi rejoindre les  deux groupes OpenID Switzerland pour de l'information sur OpenID.&lt;/span&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span&gt;OpenID Switzerland sur &lt;a href="http://www.facebook.com/groups.php?ref=sb#/group.php?gid=193558699082"&gt;Facebook&lt;/a&gt;&lt;br /&gt;OpenID Switzerland sur &lt;a href="http://www.linkedin.com/groups?gid=2489304&amp;amp;trk=hb_side_g"&gt;LinkedIn&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Cordialement&lt;br /&gt;&lt;br /&gt;Antonio Fontes &amp;amp; Sylvain Maret&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-6807540798790790104?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/6807540798790790104/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=6807540798790790104' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/6807540798790790104'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/6807540798790790104'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/11/geneva-conference-2010-owasp-openid.html' title='Geneva Application Security Meeting 2010'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_QntNf2b8LN8/SzQCVsGwRiI/AAAAAAAAIAA/XX4kLa_oDuE/s72-c/logo.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-3772607170862961839</id><published>2009-11-22T16:22:00.002+01:00</published><updated>2009-11-22T16:32:15.892+01:00</updated><title type='text'>Révolution pour les cartes de crédit !</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/SwlZZWhlRKI/AAAAAAAAHrA/-y7C3bz91zA/s1600/emue.gif"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 139px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/SwlZZWhlRKI/AAAAAAAAHrA/-y7C3bz91zA/s200/emue.gif" alt="" id="BLOGGER_PHOTO_ID_5406951119713027234" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;La carte de crédit à encre électronique: &lt;/span&gt;&lt;strong style="font-weight: bold;"&gt;Le nouveau système anti-fraude&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;La compagnie&lt;a href="http://www.emue.com/"&gt; Emue Technologies&lt;/a&gt; a dévoilé un nouveau système anti-fraude pour les cartes de crédit de nouvelle génération: l'encre électronique.&lt;br /&gt;&lt;br /&gt;Les cartes de crédit seront équipées d'un Pin Pad numérique qui permet de s'authentifier et de faire apparaître un code en encre électronique. Les dernières inventions en matière d'authentification électronique ont été exposées à Paris lors de la foire internationale &lt;a href="http://fr.cartes.com/ExposiumCms/do/admin/visu?reqCode=accueil"&gt;cartes&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Plus d'information: &lt;a href="http://www.emue.com/webdata/pdf/Emue%20Technologies%20-%20Press%20Release%20-%2014%20Segment%20Display%20-%2017%20Nov%202009.pdf"&gt;Emue Technologies Launches Next Generation Payment Card&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-3772607170862961839?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/3772607170862961839/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=3772607170862961839' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/3772607170862961839'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/3772607170862961839'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/11/revolution-pour-les-cartes-de-credit.html' title='Révolution pour les cartes de crédit !'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_QntNf2b8LN8/SwlZZWhlRKI/AAAAAAAAHrA/-y7C3bz91zA/s72-c/emue.gif' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-2613972745774970535</id><published>2009-11-15T22:26:00.007+01:00</published><updated>2009-11-15T22:51:30.607+01:00</updated><title type='text'>SAML vs OpenID: soyons pragmatique et non dogmatique!</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_QntNf2b8LN8/SwB3PK4YmqI/AAAAAAAAHpw/JOj7b6Z31qA/s1600-h/soutane.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 132px; height: 200px;" src="http://3.bp.blogspot.com/_QntNf2b8LN8/SwB3PK4YmqI/AAAAAAAAHpw/JOj7b6Z31qA/s200/soutane.jpg" alt="" id="BLOGGER_PHOTO_ID_5404450655347186338" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;OpenID ou SAML ?&lt;br /&gt;&lt;br /&gt;Après réflexion, soyons pragmatique et non dogmatique!&lt;br /&gt;&lt;br /&gt;Comme le dit &lt;a href="http://ntx-research.nuxit.net/wordpress/?p=181"&gt;Pascal Thoniel:&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;"Pour moi ce sera OpenID et SAML. J’ai tout simplement besoin des deux pour mener une vie épanouie sur Internet ..."&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Effectivement les systèmes d'authentification doivent être agnostique. Ils doivent supporter les deux approches. C'est aussi l'avis de Jason Hart (Senior Vice President &lt;a href="http://www.cryptocard.com/"&gt;CRYPTOC&lt;/a&gt;ard).&lt;br /&gt;&lt;br /&gt;Dans ce sens je vous recommande cet article de Jason sur la fédération des identités.&lt;br /&gt;&lt;br /&gt;Jason propose aussi un&lt;a href="http://www.twofactor.blogspot.com/"&gt; Blog sur l'authentification forte&lt;/a&gt;. Très bonne source d'information.&lt;br /&gt;&lt;br /&gt;Bonne lecture&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-weight: bold;"&gt;Federated Identity&lt;/span&gt;&lt;span style="font-weight: bold;"&gt; by Jason Hart&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;There is an increasing buzz around federated ID, specifically if it will really work, and what benefits it will bring. Let’s start by defining what federated ID is. Essentially it is single sign-on, creating a digital identity for one person that replicates across, and is recognised by, multiple domains. This provides the ability for an individual to sign on once and access a smorgasbord of tools across multiple parties – internally and externally.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Benefits of federated ID&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;We each have numerous logins and passwords for various corporate, personal and third party domains. The increasing number of domains we access is compounding the problem of time spent logging in, forgotten passwords and the risk of hacking. When do we reach login-point saturation? Some would say several years ago. Federated ID takes multiple user authentication points away from the user and manages these electronically behind the scenes, requiring just one login point for the user. Specifically, the advent of cloud based solutions has brought the potential for federated ID to the forefront in terms of readiness, cost and accessibility.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;SAML-enabled federation&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_QntNf2b8LN8/SwB3yk8clfI/AAAAAAAAHp4/CRiJxNHwhI0/s1600-h/Salesforce.gif"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 162px;" src="http://1.bp.blogspot.com/_QntNf2b8LN8/SwB3yk8clfI/AAAAAAAAHp4/CRiJxNHwhI0/s200/Salesforce.gif" alt="" id="BLOGGER_PHOTO_ID_5404451263638967794" border="0" /&gt;&lt;/a&gt;Federated ID is made possible with SAML (Security Assertion Markup Language) which offers a way of communicating identity, attributes and entitlements of an individual to multiple parties, internally and externally, based upon agreements between these parties. Crucially, each party’s identity management process is hidden from the others, thereby ensuring confidentiality at each point. For example a corporate user could access their VPN and Salesforce.com with one login.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Securing federated identities&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;It is commonly recognised that passwords are the weakest link in IT security systems and policies – guess or hack the password and you’re in, without detection as you appear to be a known, trusted individual. Federated ID reduces this risk by eliminating the need for multiple passwords. However, if one password grants access to multiple applications the damage from hacking that one password is significant. The obvious way to mitigate this risk is to implement two-factor authentication providing a one time password for optimum security. With this level of security, federated ID not only increases ease of access, but cross-party security and adherence to compliance too.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Cloud based solutions - extending federated ID to consumers&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Cloud based solutions enable an open platform for federated ID across not just corporate domains, but personal domains too. But again, this is where the risk of hacking increases – with users recycling the same password across corporate and personal domains. With an open platform, authentication can also be applied across personal domains. Whilst employers probably don’t care if their employee’s personal web and transactional accounts are hacked, the employee certainly does. Federated ID in the cloud enables a user to either take their company issued authentication token, or purchase their own token from personal domains such as Hotmail, PayPal, Amazon or their bank, and map it across all of these domains, and/or their corporate domain.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Will federated ID ever take off?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;The benefits of federated ID are obvious, and will be implemented, indeed the technology is already exists to enable it, but to what extent and pace it is implemented remains to be seen. The key is not to be confused by complexity of implementation and costs, which can be kept to a minimum when employing cloud based solutions.&lt;br /&gt;&lt;br /&gt;Jason Hart&lt;br /&gt;&lt;br /&gt;--------------------------------&lt;br /&gt;Jason Hart Bio:&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;As a former ethical hacker with seventeen years experience in the Information Security industry, Jason has used his knowledge and expertise to create technologies that ensure organisations stay one step ahead of the security game. Jason continues to raise the profile of Information Security risks and solutions, including the introduction of the term CSO (Chef Security Officer) within business.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Jason has published articles and white papers and has appeared on BBC, ITV, CNN, and CNBC as well as Radio 5 and BBC World News. His expertise has been cited in Time, SC, InfoSec, Computing and Computer Weekly magazines and in the FT, Guardian, Times and Evening Standard.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Prior to CRYPTOCard, Jason held senior positions within a number of organizations, including Ernst &amp;amp; Young's Information Security Assurance and Advisory Services practice. Jason has created and developed entire security frameworks as well as Information Security Assessment Methodology. Clients have included NHS, Government, as well as a large number of FTSE 100 organizations. &lt;/span&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-2613972745774970535?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/2613972745774970535/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=2613972745774970535' title='3 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/2613972745774970535'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/2613972745774970535'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/11/saml-vs-openid-soyons-pragmatique-et.html' title='SAML vs OpenID: soyons pragmatique et non dogmatique!'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_QntNf2b8LN8/SwB3PK4YmqI/AAAAAAAAHpw/JOj7b6Z31qA/s72-c/soutane.jpg' height='72' width='72'/><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-5177712235785355832</id><published>2009-11-15T12:54:00.005+01:00</published><updated>2009-11-15T13:21:58.826+01:00</updated><title type='text'>Preuve d'identité électronique SuisseID: un pas de géant !</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_QntNf2b8LN8/Sv_uP5oUU9I/AAAAAAAAHkk/4KKOaOPz3es/s1600-h/suisseid.gif"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 172px;" src="http://1.bp.blogspot.com/_QntNf2b8LN8/Sv_uP5oUU9I/AAAAAAAAHkk/4KKOaOPz3es/s200/suisseid.gif" alt="" id="BLOGGER_PHOTO_ID_5404300034803258322" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div style="text-align: left;"&gt;Dans le cadre de la troisième phase des mesures de stabilisation conjoncturelle, le Conseil fédéral a décidé d'accélérer la mise en place de la &lt;a href="http://www.kmu.admin.ch/suisseid/index.html?lang=fr"&gt;SuisseID&lt;/a&gt;, premier produit standardisé en Suisse destiné à servir de preuve d'identité électronique sécurisée. Grâce à elle, des transactions peuvent être conclues en ligne entre des particuliers et des entreprises, entre entreprises et entre les citoyens et l'administration.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Il s'agit d'une carte à puces ou un Token USB pour sécurisé son certificat numérique. Vous pouvez obtenir un certificat officiel auprès de:&lt;br /&gt;&lt;ol&gt;&lt;li&gt;&lt;a href="http://www.swisssign.com/"&gt;SwissSign&lt;/a&gt; (Post)&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.swissdigicert.ch/sdcs/portal/page"&gt;Swisscom&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.quovadisglobal.ch/de.aspx?sc_lang=en-GB"&gt;QuoVadis&lt;/a&gt;&lt;/li&gt;&lt;/ol&gt;&lt;span style="font-style: italic;"&gt;Note: &lt;a href="http://www.seco.admin.ch/sas/00229/00251/index.html?lang=fr"&gt;Liste&lt;/a&gt; des fournisseurs de services de certification reconnus selon la loi sur la signature électronique (SCSE)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/Sv_vx4jFVCI/AAAAAAAAHks/_tkpg6jacqg/s1600-h/openid2fa.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 108px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/Sv_vx4jFVCI/AAAAAAAAHks/_tkpg6jacqg/s200/openid2fa.png" alt="" id="BLOGGER_PHOTO_ID_5404301718140048418" border="0" /&gt;&lt;/a&gt;Il sera possible pour les entreprises et particuliers d'utiliser cet authentifieur SuisseID pour avoir un OpenID ou utiliser la technologie SAML pour les entreprises.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;p&gt;Le système SuisseID est constitué de trois éléments : &lt;/p&gt;&lt;ol&gt;&lt;li&gt;la preuve d'identité électronique, &lt;/li&gt;&lt;li&gt;la signature électronique qualifiée, &lt;/li&gt;&lt;li&gt;le certificat électronique de fonction.    &lt;/li&gt;&lt;/ol&gt; Ils permettent à l'utilisateur de s'authentifier de manière sécurisée pour accéder à un service en ligne et de signer, par la voie électronique, un document contraignant sur le plan juridique. Si nécessaire, les registres de fonction apportent la transparente requise entre les participants, p. ex. sur les mandataires commerciaux, l'appartenance à des associations, etc. Le gain de temps élevé et la sécurité des transactions sont les principaux avantages qu'en retirent les acteurs économiques. &lt;p&gt;A partir de mai 2010, les personnes physiques pourront se procurer une SuisseID auprès des prestataires de signature bénéficiant d'une subvention fédérale jusqu'à concurrence de 80% du prix d'achat. Une enveloppe de 17 millions de francs est disponible à cet effet. &lt;/p&gt;A suivre&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-5177712235785355832?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/5177712235785355832/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=5177712235785355832' title='1 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/5177712235785355832'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/5177712235785355832'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/11/preuve-didentite-electronique-suisseid.html' title='Preuve d&apos;identité électronique SuisseID: un pas de géant !'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_QntNf2b8LN8/Sv_uP5oUU9I/AAAAAAAAHkk/4KKOaOPz3es/s72-c/suisseid.gif' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-1382402748262506096</id><published>2009-11-12T07:24:00.006+01:00</published><updated>2009-11-12T07:30:28.914+01:00</updated><title type='text'>Présentation du Webcast sur la biométrie</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_QntNf2b8LN8/Svurex9zH_I/AAAAAAAAHj0/OEBqk8RnWh4/s1600-h/wwww.gif"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 298px;" src="http://4.bp.blogspot.com/_QntNf2b8LN8/Svurex9zH_I/AAAAAAAAHj0/OEBqk8RnWh4/s400/wwww.gif" alt="" id="BLOGGER_PHOTO_ID_5403100723258007538" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Bonjour,&lt;br /&gt;&lt;br /&gt;La présentation du Webcast sur la biométrie est &lt;a href="http://www.slideshare.net/smaret/protection-des-donnes-avec-la-biomtrie-match-on-card"&gt;disponible.&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Et bientôt sur Youtube !&lt;br /&gt;&lt;br /&gt;Bonne lecture&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-1382402748262506096?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/1382402748262506096/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=1382402748262506096' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/1382402748262506096'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/1382402748262506096'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/11/presentation-du-webcast-sur-la.html' title='Présentation du Webcast sur la biométrie'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_QntNf2b8LN8/Svurex9zH_I/AAAAAAAAHj0/OEBqk8RnWh4/s72-c/wwww.gif' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-1842026086919104649</id><published>2009-11-08T17:44:00.007+01:00</published><updated>2009-11-12T00:08:20.132+01:00</updated><title type='text'>Strong Authentication Summit: les dernières tendances</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_QntNf2b8LN8/Svb6PjIWfeI/AAAAAAAAHiw/SNixT2LQ2us/s1600-h/summit.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 320px; height: 220px;" src="http://1.bp.blogspot.com/_QntNf2b8LN8/Svb6PjIWfeI/AAAAAAAAHiw/SNixT2LQ2us/s320/summit.jpg" alt="" id="BLOGGER_PHOTO_ID_5401779948112739810" border="0" /&gt;&lt;/a&gt;Si vous voulez en savoir plus sur les dernières tendances des technologies de l'authentification forte alors ne rater pas le &lt;span style="font-weight: bold;"&gt;"Strong Authentication Summit&lt;/span&gt;" mardi 10 novembre à partir de 15h00.&lt;br /&gt;&lt;br /&gt;Il s'agit de plusieurs Webcast sur les sujets suivants:&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Reducing Strong Authentication Costs By 60 Percent par Phil D'Angio, Head of Business Development at VeriSign EMEA&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;Protection des données avec la biométrie Match-on-Card par Sylvain Maret, CEO MARET Consulting, Lecturer University of Geneva&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;Role of Strong Authentication in the Identity Assurance Ecosystem par Dan Schutzer, President of Financial Services Technology Consortium&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;The Role of Biometrics in Strong Authentication par Walter Hamilton, Sr. Consultant at Identification Technology Partners&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;After the Smartcard, What's Next? par Dean Lindstrom, Cyberstrom, LLC; Principal, Strategic IT Architect&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;Assessing Identity Data Management and Credentialing par Rebecca Nielsen, Senior Associate at Booz Allen Hamilton&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li class="horizontal_bars"&gt;Role of Biometrics in Healthcare Identity Authentication par Walter Hamilton, Sr. Consultant at Identification Technology Partners&lt;/li&gt;&lt;/ul&gt;Chaque Webcast dure 45 min. Vous avez la possibilité de poser des question. J'aurai le plaisir de présenter la technologie biométrie Match on Card pour la protection des données sensibles.&lt;br /&gt;&lt;br /&gt;Pour vous inscrire clickez sur ce lien: &lt;a href="http://www.brighttalk.com/summit/strongauthentication"&gt;Strong Authentication Summit&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(102, 204, 0);font-family:Arial,Helvetica,sans-serif;font-size:18px;"  &gt;&lt;strong&gt;&lt;/strong&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-1842026086919104649?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/1842026086919104649/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=1842026086919104649' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/1842026086919104649'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/1842026086919104649'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/11/strong-authentication-summit-les.html' title='Strong Authentication Summit: les dernières tendances'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_QntNf2b8LN8/Svb6PjIWfeI/AAAAAAAAHiw/SNixT2LQ2us/s72-c/summit.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-2369376892413522272</id><published>2009-11-06T22:47:00.028+01:00</published><updated>2009-11-09T01:35:16.555+01:00</updated><title type='text'>L'identité numérique est la pierre angulaire de la confiance</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_QntNf2b8LN8/SvSnquGaLYI/AAAAAAAAHhM/Si_-eXJurP8/s1600-h/p16-300-passeport-bicro.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 172px;" src="http://3.bp.blogspot.com/_QntNf2b8LN8/SvSnquGaLYI/AAAAAAAAHhM/Si_-eXJurP8/s200/p16-300-passeport-bicro.jpg" alt="" id="BLOGGER_PHOTO_ID_5401126205495324034" border="0" /&gt;&lt;/a&gt;Voilà maintenant environ 1 année que j'ai la chance d'échanger et de partager mes réflexions sur la sécurité des identités numérique avec Pascal Pascal Thoniel (CEO et responsable R&amp;amp;D de la société NTX Research - France). Nos échanges sont toujours très enrichissants et permettent chaque fois d'amener un nouveau morceau du puzzle sur ce sujet complexe.&lt;p class="MsoNormal"&gt;En effet il n'est pas toujours simple de "naviguer" dans le monde des identités numériques et ces technologies associées tel que Liberty Alliance, OpenID, SAML, Infocard, fédération, IDP, etc.&lt;/p&gt;&lt;p class="MsoNormal"&gt;Dans ce sens, je vous propose aujourd'hui un billet très intéressant, écrit par Pascal Thoniel, sur les identités numériques et l'authentification forte pour amener de la confiance dans nos activités sur Internet.&lt;/p&gt;&lt;p class="MsoNormal"&gt;J'ajouterais à cette article que je pense que l'on peut mettre OpenID comme candidat supplémentaire:&lt;/p&gt;&lt;p class="MsoNormal"&gt;"A l'échelle d'un pays, il existe deux approches principales :&lt;/p&gt;&lt;p class="MsoNormal"&gt;- la fédération d'identité de type « Liberty Alliance »&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  - le sélecteur d'identité de type « InfoCard »&lt;br /&gt;&lt;br /&gt;- OpenID (&lt;a href="http://openid.net/government/"&gt;cf OpenID and Open Government&lt;/a&gt;)"&lt;br /&gt;&lt;br /&gt;&lt;p class="MsoNormal"&gt;Bonne lecture&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p style="text-align: center;" class="MsoNormal"&gt;&lt;span style="font-weight: bold;"&gt;L'identité numérique est la pierre angulaire de la confiance&lt;/span&gt;&lt;/p&gt;&lt;p style="text-align: center;" class="MsoNormal"&gt;&lt;span style="font-style: italic;"&gt;Par Pascal Thoniel&lt;/span&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;span style="font-weight: bold;"&gt;Avant-propos&lt;/span&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;L'identité numérique n'est pas une mais multiple. L'identité caractérise et représente aussi bien une personne, un professionnel, une entreprise, une administration, un groupe, une organisation, une marque...&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;En tant qu'individu, vous êtes unique au monde. Et votre identité est le nombre de signes nécessaires et suffisants pour vous distinguer des autres dans un environnement et/ou un contexte donné. Selon vos activités sur Internet, vous serez successivement : le citoyen de la confédération, du canton, de la commune ; l'administré ; l'élève, l'étudiant, le professionnel, ou le retraité ; le consommateur ; l'assuré social ; le patient ; le membre d’une association, d'une communauté, de votre famille ; l’ami ; l'automobiliste ; etc.&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Le développement considérable de nos activités numériques sur Internet et l’augmentation de leurs enjeux doivent faire prendre conscience à chacun de l’importance de ses identités numériques et de celles des autres.&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-weight: bold;"&gt;1. L'identité numérique est universelle&lt;/span&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;L’identité numérique concerne tout et tout le monde. L’identité concerne les personnes et les organisations humaines mais pas seulement. Elle s’applique aussi aux animaux, aux plantes et aux autres organismes vivants.&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/SvSozmVBDRI/AAAAAAAAHhU/IS2jIs0Si3Y/s1600-h/RFID_hand.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 200px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/SvSozmVBDRI/AAAAAAAAHhU/IS2jIs0Si3Y/s200/RFID_hand.jpg" alt="" id="BLOGGER_PHOTO_ID_5401127457539558674" border="0" /&gt;&lt;/a&gt;Par exemple, un animal de compagnie est tatoué et ce numéro est enregistré dans une base de données accessible sur Internet. Grâce à la gestion de son identité, il pourra être soigné ou restitué à ses maîtres en cas de disparition. Un animal d’élevage est également tatoué pour assurer informatiquement sa traçabilité alimentaire.&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Elle s’applique également aux objets lorsqu’ils sont sérialisés, aux systèmes, aux programmes, aux processus, aux procédures, etc.&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Par exemple, l’identité d’un véhicule est composé du type (marque, modèle, année) et de son numéro de série (unique dans le type considéré). Sa plaque minéralogique suppose sa mise en circulation. Le marquage des produits et la gestion informatique de leur identité permet de lutter contre le vol. Un produit de luxe doit être identifié pour éviter la contrefaçon. Le suivi numérique des lots de médicaments est indispensable. Les versions de Windows ont un certificat d'authenticité...&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;L'identité numérique est plus complexe pour une personne. Elle a pour but de relier un individu, personne physique, à ses actions de nature multiple sur Internet. L'identité numérique est tout aussi complexe lorsqu'il s'agit d'une entreprise, d'une administration ou d'une organisation car les droits d'accès, d'action et de communication sont directement liés aux fonctions, aux rôles et aux habilitations des personnels. La gestion des identités et des accès ou IAM (Identity and Access Management) devient incontournable dans le monde professionnel. Elle correspond à l'ensemble des politiques, des procédures, des processus et des applications qui aident une organisation à gérer l'accès à l'information.&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-weight: bold;"&gt;2. L'identité numérique est la pierre angulaire de la confiance&lt;/span&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Les identités numériques sont au centre de la vie moderne où les liens numériques prennent tant d’importance : pour accomplir des transactions bancaires, faire des achats, payer en ligne, obtenir des traitements médicaux, s’inscrire à des clubs ou à des événements, souscrire à des services, faire des déclarations administratives, publier des informations, envoyer et consulter son courrier électronique, construire et maintenir sa réputation personnelle ou celle de son entreprise. Dans ce contexte, il est fondamental de se demander qui détient quelles informations sur l’identité de qui ; et qui a besoin de placer sa confiance et dans quelles informations d’identité pour permettre l’accès à des ressources ?&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_QntNf2b8LN8/SvSpIjF3KgI/AAAAAAAAHhc/vX8MVZ1jqPI/s1600-h/arton7386-f88fc.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 158px;" src="http://4.bp.blogspot.com/_QntNf2b8LN8/SvSpIjF3KgI/AAAAAAAAHhc/vX8MVZ1jqPI/s200/arton7386-f88fc.jpg" alt="" id="BLOGGER_PHOTO_ID_5401127817447942658" border="0" /&gt;&lt;/a&gt;Le vol d'identité est devenu une menace sérieuse sur Internet : pillage des données contenues sur les serveurs, écoute de ligne, logiciels espion, récupération des données dans les ordinateurs volés, ingénierie sociale, etc. Protéger l’identité numérique de l’entreprise, de l’employé, du consommateur, de l’administré, du citoyen et de la personne est devenu critique.&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Ces identités doivent être protégées et on ne protège bien que ce que l'on connaît bien. La première action consiste donc à classifier les données de l'identité numérique, à savoir :&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- les identités elles-mêmes&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- les crédentiels (éléments de preuve de son identité)&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- les attributs (informations liées aux caractéristiques de sa vie)&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Pour gérer les identités, il faut ensuite déterminer à qui appartiennent ces données :&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- qui en est le propriétaire légitime&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- qui en sont les détenteurs autorisés&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- qui peut certifier ces données (une adresse, un numéro de sécurité sociale, une date de naissance, le numéro d'immatriculation de votre véhicule, votre numéro de téléphone, de carte bancaire...)&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- qui peut y accéder et pour quoi faire.&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;      &lt;p class="MsoNormal"&gt;La troisième action concerne la diffusion contrôlée de ces données. Enfin, la quatrième action consiste à occuper le terrain numérique car la pire erreur serait de ne pas s'occuper de ses identités numériques. Si vous n'avez pas d'identité numérique dans un compartiment de votre vie, alors un usurpateur peut occuper la place et se faire passer pour vous.&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;span style="font-weight: bold;"&gt;3. Les quatre piliers de la gestion de l'identité numérique&lt;/span&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Ainsi, les quatre piliers de la gestion de l'identité numérique sont :&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- la classification de vos données d’identité numérique&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- la diffusion de vos données d’identité numérique&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- l'accès à vos données d'identité numérique&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- la lutte contre la création de fausses données vous concernant&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;3.1 La classification de vos données d’identité numérique&lt;/span&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Ces données doivent être classifiées selon leur sensibilité. Données peu sensibles : pseudonyme, prénom, âge, adresse de courriel non nominative… Données sensibles : nom, adresse de courriel, situation familiale, situation professionnelle, adresse, coordonnées professionnelles, date de naissance, liste de contacts, centres d'intérêt, localisation géographique présente… Données très sensibles : numéro de carte bancaire, dossier médical personnalisé (DMP), numéros de téléphone, informations de l'agenda, présence sur le réseau, appartenance à un groupe, contenus confidentiels, crédentiels…&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Cette sensibilité dépend également du contexte et de la situation :&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- ma date de naissance n’est pas confidentielle pour mes amis (anniversaire) mais le devient quand elle sert de crédentiel pour un paiement en ligne par carte bancaire ;&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- mes coordonnées professionnelles sont indispensables dans un réseau de relations professionnelles mais doivent être divulguées avec précaution par ailleurs ;&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- mon anonymat doit être préservé lorsque je surfe sur le Web ;&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- mon pseudonymat est utile pour me faire reconnaître sans me dévoiler dans des groupes ou des communautés virtuelles ainsi que pour la personnalisation de services en ligne ;&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- mon identité et la preuve de cette identité est indispensable pour faire valoir mes droits ;&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- le prénom, la date de naissance de mes enfants et les coordonnées de leur école ne sont pertinent que dans le cadre de la vie familiale, scolaire ou de mes droits sociaux…&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;3.2 La diffusion de vos données d’identité numérique&lt;/span&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Si vous devez communiquer des informations sur le Web, interrogez-vous sur :&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- la légitimité et la proportionnalité de la demande d'information par rapport à la nature de la transaction effectuée&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- le stockage et la durée de conservation de vos données personnelles&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- la capacité du destinataire à garder ces informations confidentielles&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- le rapport entre le coût de cette divulgation et les bénéfices que vous pouvez en attendre&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;A l'échelle d'un pays, il existe deux approches principales :&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- la fédération d'identité de type « Liberty Alliance »&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- le sélecteur d'identité de type « InfoCard »&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;La fédération d'identité organise la structuration des données d’identité, leur stockage et leurs échanges sécurisés au niveau des acteurs centraux, côté serveur, avec le consentement initial de l'utilisateur. Le sélecteur d'identité, centré sur l'utilisateur (user centric) permet leur gestion directe par l'utilisateur (stockage et consentement à l'utilisation) depuis son terminal. Ces deux concepts semblent antagonistes.&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Une approche originale consiste à expérimenter un mixte des deux. C'est l'objectif du projet FC² (Fédération des Cercles de Confiance) mené en France dans le cadre des pôles de compétitivité System@tic et TES (Transactions Electroniques Sécurisées).&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Les fournisseurs d'identité appelés IDP (ID Providers) ou IP/STS (Identity Provider/Security Token Service) centralisent les demandes d'identification, d'authentification et d'informations (attributs) sur les utilisateurs qui émanent des fournisseurs de services appelés SP (Service Providers) ou RP (Relying Parties). Ils agissent comme tiers de confiance pour prouver qui l'utilisateur prétend être et communiquent les informations personnelles nécessaires aux transactions numériques (fournisseurs d'attributs). Les tiers de confiance sur des réseaux comme Internet sont aujourd'hui indispensables pour valider et prouver les échanges électroniques. Mais ce rôle ne peut en aucun être confié à un seul organisme, y compris et surtout à un organisme central d’Etat.&lt;/p&gt;  &lt;p style="font-weight: bold; font-style: italic;" class="MsoNormal"&gt;3.3 L'accès à vos données d'identité numérique&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Le plus grand danger en matière d'identité numérique reste l'usurpation d'identité (impersonation). C'est-à-dire qu'un individu malveillant est en mesure de se faire passer pour vous sur Internet et les réseaux de communication. Dans certains domaines d’application comme la banque, la santé, le caractère privé de la correspondance, le vote, les responsabilités professionnelles, les conséquences peuvent être dramatiques : infractions pénales, blocage aux frontières, interdiction bancaire, licenciement, privation de droits sociaux...&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;« L'usurpation d'identité touche 210 000 personnes en France chaque année. Les victimes mettent parfois des années à prouver qu'elles sont elles-mêmes, et sortir du labyrinthe des administrations. »&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;L'authentification (authentication) est la fonction de sécurité qui permet de lutter contre l'usurpation d'identité. L'authentification consiste à apporter ou vérifier la preuve de l'identité d'un individu. C'est donc une brique essentielle de la protection de l'identité numérique. Une fois authentifié, les droits d’accès sur les ressources du système d’information sont délivrés à l'utilisateur légitime.&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;3.4 La lutte contre la création de fausses données vous concernant&lt;/span&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Occuper avec discernement le terrain numérique est le meilleur moyen de protéger votre réputation.&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/SvSpeej6p9I/AAAAAAAAHhk/9ybDTk4XnJs/s1600-h/facebook.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 149px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/SvSpeej6p9I/AAAAAAAAHhk/9ybDTk4XnJs/s200/facebook.jpg" alt="" id="BLOGGER_PHOTO_ID_5401128194188945362" border="0" /&gt;&lt;/a&gt;Sinon, vous arriverez un jour sur "Facebook" et vous constaterez qu'un profil portant votre nom existe déjà... et qu'il a déjà mauvaise réputation.&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Votre CV "officiel" en ligne est le meilleur moyen de prouver la véracité des informations professionnelles vous concernant. Il servira de référence unique difficile à contourner. Ne rendez pas accessible à tous des données personnelles inappropriées à votre contexte professionnel. Votre vie privée ne regarde que vous. Attachez-vous toujours au principe strict du « besoin d’en connaître » de vos interlocuteurs.&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-weight: bold;"&gt;4. Rôle et responsabilité de l’Administration publique&lt;/span&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;La responsabilité de l'Administration publique est de renforcer la confiance globale dans le monde numérique du citoyen, de l'administré, du consommateur et du professionnel.&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Le rôle de l’Administration publique est d’améliorer la gestion des identités numériques :&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;a) Informer les personnes sur les lois et les règlements en matière d'identité numérique et de droit d'accès, de traitement, de diffusion et de protection des données personnelles.&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;La loi française précise que « Le responsable du traitement est tenu de prendre toutes précautions utiles, au regard de la nature des données et des risques présentés par le traitement, pour préserver la sécurité des données et, notamment, empêcher qu'elles ne soient déformées, endommagées ou que des tiers non autorisés y aient accès. » L'article 7 de la convention du Conseil de l'Europe du 28 janvier 1981 engage quant à lui à prendre des « mesures appropriées » pour protéger les données à caractère personnel contre la destruction, accidentelle ou non, ou la perte.&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;b) Informer et sensibiliser les personnes sur l'enjeu et l'usage sûr de leur identité, à contrario les dangers qu'ils courent (la pire erreur est de ne pas s'occuper de ses identités numériques).&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;c) Promouvoir l'usage raisonné et maîtrisé des réseaux sociaux personnels (Facebook, MySpace…) et professionnels (LinkedIn, Viadeo…).&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;d) Inciter les fournisseurs de solutions Web à mixer les approches fédération d'identité et sélecteur d'identité afin de garder le meilleur des deux mondes.&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;e) Fournir aux utilisateurs des outils de sécurité compréhensibles et à usage facile : sélecteur d'identité, systèmes d'authentification, de chiffrement et de signature numérique.&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="font-weight: bold;"&gt;6. Les trois fonctions de sécurité essentielles de l'identité numérique&lt;/span&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;L'identité numérique cristallise les cinq fonctions de sécurité définies par l’ISO :&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Authentification, Contrôle d’accès, Confidentialité, Intégrité et Non-répudiation. Plus particulièrement, l'identification, l'authentification et la signature numérique constituent le socle sécuritaire de l'identité numérique.&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;La signature numérique est une technique cryptographique qui permet d’assurer l’intégrité d’un message et l’authentification de l’émetteur de ce message. L’identification consiste à reconnaître un utilisateur par la récupération de données qui lui sont propres.&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;S'identifier : délivrer son identité&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Identifier : recueillir l'identité de quelqu'un&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;L’authentification assure la preuve de l’identité d’un utilisateur.&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;S'authentifier : apporter la preuve de son identité&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Authentifier : vérifier la preuve d'une identité&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/SvSqktRtDeI/AAAAAAAAHhs/hsxNGfrApO0/s1600-h/apple_iphone_keyboard1.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 188px; height: 200px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/SvSqktRtDeI/AAAAAAAAHhs/hsxNGfrApO0/s200/apple_iphone_keyboard1.jpg" alt="" id="BLOGGER_PHOTO_ID_5401129400729931234" border="0" /&gt;&lt;/a&gt;Il existe quatre facteurs d'authentification :&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- ce que je suis (biométrie)&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- ce que je sais (mot de passe, code secret...)&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- ce que je sais faire (signature manuscrite, CAPTCHA...)&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;- ce que je possède (un authentifieur physique ou authentication device)&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Une solution sûre, c'est-à-dire une authentification forte (strong authentication) implique en général deux facteurs (2-factor authentication). Or, il semble impossible d'imposer à tous, et pour toutes leurs identités, le même authentifieur ou support physique d'authentification.&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Dans une grande entreprise, une grande organisation ou une administration, des populations hétérogènes impliquent des comportements et des usages différents. Ce phénomène est encore accentué sur Internet pour le citoyen/consommateur/professionnel où cohabitent des groupes très diversifiés (âge, culture, CSP...)&lt;o:p&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Pour satisfaire les besoins de protection de l’identité numérique, les solutions d’authentification proposées doivent être 100 % logiciel pour s’embarquer sur tout type de supports physiques : soit des supports peu chers comme les cédécartes ou les clés USB, soit des supports chers mais déjà payés par le citoyen/consommateur/professionnel comme les téléphones mobiles et les smartphones.&lt;/p&gt;&lt;p class="MsoNormal"&gt;Pascal Thoniel - &lt;a href="http://www.ntx-research.com/"&gt;NTX Research&lt;/a&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-2369376892413522272?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/2369376892413522272/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=2369376892413522272' title='4 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/2369376892413522272'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/2369376892413522272'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/11/lidentite-numerique-est-la-pierre.html' title='L&apos;identité numérique est la pierre angulaire de la confiance'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_QntNf2b8LN8/SvSnquGaLYI/AAAAAAAAHhM/Si_-eXJurP8/s72-c/p16-300-passeport-bicro.jpg' height='72' width='72'/><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-6836509678589161312</id><published>2009-10-27T16:38:00.010+01:00</published><updated>2009-10-27T17:22:37.062+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='smartphone'/><title type='text'>Smartphone: le maillon faible des entreprises ?</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/SuceJvjq-rI/AAAAAAAAHYs/gfGlMGIq2Ss/s1600-h/smart.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 121px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/SuceJvjq-rI/AAAAAAAAHYs/gfGlMGIq2Ss/s200/smart.jpg" alt="" id="BLOGGER_PHOTO_ID_5397315831160568498" border="0" /&gt;&lt;/a&gt;En complément du dernier billet de la Citadelle Électronique sur la protection des données sensibles pour les smartphones (&lt;a href="http://www.citadelle-electronique.net/2009/10/smartphone-une-startup-suisse-assure-la.html"&gt;Smartphone: Une startup Suisse assure la protection des données sensibles&lt;/a&gt;) je vous propose un article écrit par Alain Ceccato, consultant sécurité, traitant de la sécurité de ceux ci. Cet article très intéressant traite des menaces et donne des pistes technologiques et  organisationnelles pour diminuer les risques liés à l'utilisation de ces "compagnons" que sont les smartphones.&lt;br /&gt;&lt;br /&gt;Bonne lecture.&lt;br /&gt;Sylvain Maret&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;Smartphones: «Le maillon faible !»&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Dès sa prise de fonction, le 44ème président des Etats-Unis a mis ses services de sécurité sous pression en insistant pour conserver son smartphone au doux nom de baie noire, basé sur une technologie et une infrastructure sous influence étrangère... Serait-il en effet admissible que l’homme à la tête du plus puissant des états ait ses communications espionnées ou puisse être facilement géo-localisé par la faute d’un appareil aujourd’hui si banal?&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_QntNf2b8LN8/Sucd911YXdI/AAAAAAAAHYk/EuV3RVc6d8g/s1600-h/Obama-Smartphone-Sectera-Edge.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 168px;" src="http://1.bp.blogspot.com/_QntNf2b8LN8/Sucd911YXdI/AAAAAAAAHYk/EuV3RVc6d8g/s200/Obama-Smartphone-Sectera-Edge.jpg" alt="" id="BLOGGER_PHOTO_ID_5397315626687028690" border="0" /&gt;&lt;/a&gt;Cet événement parait certes anecdotique en regard d’une élection jugée historique, mais il doit néanmoins rappeler à tous ceux qui traitent de la sécurité des Systèmes d’Information (SI) que l’usage de ces téléphones «intelligents» au sein de leur entreprise n’est pas dénué de risques, au contraire... En effet, la multiplication de fonctionnalités tant réclamées par les utilisateurs crée tout autant de vulnérabilités qui, sans les protections adéquates, s’en viennent menacer sournoisement mais surement les SI.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Des menaces bien identifiées&lt;/span&gt;&lt;br /&gt;Pour s’en convaincre, passons en revue quelques classiques du genre:&lt;br /&gt;&lt;br /&gt;- Avec leur grande capacité mémoire interne accessible par port USB ou cartes SD, les smartphones sont devenus une solution de stockage très attractive, notamment parce qu’ils sont toujours à portée de main. En cas de vol ou de perte, nul ne peut prédire ce qu’il adviendra des données confidentielles qui s’y trouvent.&lt;br /&gt;&lt;br /&gt;- La diversité des moyens de communication intégrés, tant matériels (GPRS, Wifi, Bluetooth, Infrarouge, Modem PC, etc.) que logiciels (navigateur internet, messagerie instantanée, accès distant, VoIP, etc.), permet également l’évasion consciente ou non de données d’entreprises mais aussi la propagation de virus et autres malware, des connexions systèmes non autorisées (data ou voix), des possibilités de téléchargements illégaux, tout cela en contournant simplement les dispositifs habituels de protection réseau de l’entreprise.&lt;br /&gt;&lt;br /&gt;- Les fonctions multimédias dont nous sommes tous si friands (dictaphone, appareil photo/vidéo, scanner code-barres, GPS) offrent une panoplie impressionnante d’outils pour capter des informations environnementales et mener des activités d’espionnage en toute simplicité (enregistrement de conversations secrètes, photos non autorisées de documents, vidéos clandestines, positionnement géographique, etc.).&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Une situation propice&lt;/span&gt;&lt;br /&gt;Sans être devin, on peut présumer que les futures évolutions techniques des smartphones augmenteront les risques qu’ils font peser sur la sécurité des SI d’entreprise à cause, par exemple, de capacités accrues de traitement de l’information (processeurs plus performants) ou de nouveaux éléments d’interactivité (détection et tracking par puce RFID).&lt;br /&gt;Malgré leur potentiel élevé de nuisances pour les SI, force est de constater que les entreprises négligent encore trop souvent de protéger les smartphones de manière appropriée, peut-être parce que l’achat et la gestion de ces appareils se font sans réelle concertation avec les départements informatiques.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/SucYeHJY_YI/AAAAAAAAHYM/AO9qRjT4FlU/s1600-h/toto.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 149px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/SucYeHJY_YI/AAAAAAAAHYM/AO9qRjT4FlU/s200/toto.jpg" alt="" id="BLOGGER_PHOTO_ID_5397309584020405634" border="0" /&gt;&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;Réagir pour ne pas subir&lt;/span&gt;&lt;br /&gt;Pourtant, on l’a vu, les smartphones représentent un défi sécuritaire comparable aux PC portables, nécessitant d’appliquer des recettes quasiment identiques pour garantir un niveau de sécurité des SI acceptable.&lt;br /&gt;&lt;br /&gt;Notamment:&lt;br /&gt;&lt;br /&gt;- Sur un plan technique: Implémenter les moyens de protection requis tels que contrôle d’accès, antivirus, pare-feu, chiffrement des données locales ou client VPN (oui, tout cela existe!) et appliquer régulièrement les mises à jour de sécurité (antivirus, firmware, logiciels).&lt;br /&gt;&lt;br /&gt;- Sur un plan organisationnel: Homogénéiser le parc de smartphones pour réduire le nombre de vulnérabilités à traiter, établir une politique de sécurité claire (responsabilité de l’utilisateur, usages autorisés, applications standards supportées, etc.) et, bien sûr, sensibiliser les utilisateurs.&lt;br /&gt;&lt;br /&gt;Évidemment, ces moyens de protection doivent être revus et adaptés en fonction des caractéristiques des appareils fournis pour chaque type d’utilisateurs et des risques qui leurs sont associés.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;L’exemple vient aussi d’en haut&lt;/span&gt;&lt;br /&gt;En dépit de son statut et du caractère passionnel de l’histoire, le locataire de la Maison Blanche a finalement choisit de se conformer aux règles de sécurité justifiées, auxquelles sa fonction l’astreint, et employer l’appareil validé par ses services de sécurité. N’est-ce pas là une belle leçon de pragmatisme qu’il nous faudrait aussi appliquer dans nos entreprises?&lt;br /&gt;&lt;br /&gt;Alain Ceccato / Consultant sécurité - ICBO Sàrl&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-6836509678589161312?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/6836509678589161312/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=6836509678589161312' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/6836509678589161312'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/6836509678589161312'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/10/smartphone-le-maillon-faible-des.html' title='Smartphone: le maillon faible des entreprises ?'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_QntNf2b8LN8/SuceJvjq-rI/AAAAAAAAHYs/gfGlMGIq2Ss/s72-c/smart.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-8978307191592432728</id><published>2009-10-20T18:43:00.011+02:00</published><updated>2009-10-24T00:31:18.440+02:00</updated><title type='text'>Smartphone: Une startup Suisse assure la protection des données sensibles</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_QntNf2b8LN8/SuIuAiUulEI/AAAAAAAAHXQ/wpeSMDeG2KQ/s1600-h/swiss.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 192px;" src="http://1.bp.blogspot.com/_QntNf2b8LN8/SuIuAiUulEI/AAAAAAAAHXQ/wpeSMDeG2KQ/s200/swiss.jpg" alt="" id="BLOGGER_PHOTO_ID_5395925890291897410" border="0" /&gt;&lt;/a&gt;Voilà longtemps que je cherche une réponse technologique pour la sécurisation des données confidentielles sur les smartphones. En effet, beaucoup d’entreprises sont à la recherche de la solution « miracle » pour transporter en toute sécurité des informations sensibles, voir très sensibles, sur les téléphones portables (ou plutôt smartphone). Certes les solutions existent pour les laptops. Pour ces derniers la réponse technologique est simple : chiffrement du disque et authentification forte. Par contre pour les « devices » de type Iphone, Symbian, Windows Mobile il n’est pas évident de trouver une bonne technologie.&lt;br /&gt;&lt;br /&gt;La semaine dernière lors de ma visite à Telecom 2009, j’ai eu l’agréable surprise de rencontrer une jeune startup Suisse (Osmosys) qui propose une approche très intéressante. L’idée de base est de créer un bac à sable chiffré en AES 256. Lui-même étant protégé par un « compagnon » ou « Token » Bluetooth. Sans ce dernier il est impossible d’ouvrir le bac à sable. Ce système fourni une authentification forte et assure une protection efficace contre le vol et la perte.&lt;br /&gt;&lt;br /&gt;Voilà je laisse la parole à Julien Probst, fondateur de Sysmosoft, pour qu’il nous parle plus en détail de l’approche.&lt;br /&gt;&lt;br /&gt;Bonne lecture.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_QntNf2b8LN8/St3uIcLz64I/AAAAAAAAHWk/DLkQ2R7O3ak/s1600-h/1.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 188px; height: 200px;" src="http://4.bp.blogspot.com/_QntNf2b8LN8/St3uIcLz64I/AAAAAAAAHWk/DLkQ2R7O3ak/s200/1.jpg" alt="" id="BLOGGER_PHOTO_ID_5394729757431819138" border="0" /&gt;&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;Téléphone mobiles&lt;/span&gt;&lt;br /&gt;Les téléphones mobiles sont des outils de travail fort pratiques qui permettent aux collaborateurs d’une entreprise d’accéder à de nombreuses données professionnelles. Malheureusement, ces appareils sont rarement sécurisés et ne sont donc pas conseillés pour accéder à des données confidentielles. Afin de répondre à cette problématique, nous avons créé Osmosys (Open Secure Mobile System), qui se présente comme une solution client-serveur complète, non-intrusive et reposant sur des technologies éprouvées, permettant aux entreprises d’ouvrir un accès sécurisé à l’ensemble de leurs données confidentielles. Grâce à notre produit, entièrement géré par le RSSI de l’entreprise, les collaborateurs vont ainsi pouvoir accéder en toute sécurité à leurs données professionnelles depuis leur appareil mobile préféré, que se soit un iPhone, un HTC, un Nokia et même un laptop.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Un compagnon Bluetooth&lt;/span&gt;&lt;span style="font-weight: bold;"&gt; pour une sécurité optimal&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/St3uZTyhsJI/AAAAAAAAHWs/UK4lEflPLT8/s1600-h/Companion_A_small.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 121px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/St3uZTyhsJI/AAAAAAAAHWs/UK4lEflPLT8/s200/Companion_A_small.png" alt="" id="BLOGGER_PHOTO_ID_5394730047236059282" border="0" /&gt;&lt;/a&gt;En plus d’offrir une sécurité de bout en bout et un mécanisme d’authentification forte, notre plateforme va également assurer de manière transparente la protection des données contre le vol ou la perte de l’appareil grâce à un « compagnon » &lt;a href="http://en.wikipedia.org/wiki/Bluetooth"&gt;Bluetooth&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Authentification forte&lt;/span&gt;&lt;br /&gt;Généralement, une authentification forte se fait au détriment du confort d’utilisation. En effet, l’utilisateur va devoir s’authentifier via plusieurs méthodes, telles qu’un mot de passe, un token OTP de type SecurID ou une vérification biométrique.&lt;br /&gt;De plus, même si l’authentification est dite « forte », elle ne va pas protéger les données en cas de vol ou de perte de l’appareil, ce qui arrive malheureusement fréquemment.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Vol ou de perte de l’appareil&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_QntNf2b8LN8/St3vFDkD1yI/AAAAAAAAHW0/rdSF7BaYhnw/s1600-h/osmosy_companion.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 94px;" src="http://3.bp.blogspot.com/_QntNf2b8LN8/St3vFDkD1yI/AAAAAAAAHW0/rdSF7BaYhnw/s200/osmosy_companion.png" alt="" id="BLOGGER_PHOTO_ID_5394730798794659618" border="0" /&gt;&lt;/a&gt;Partant de ce constat, notre objectif est d’offrir un mécanisme d’authentification forte qui soit convivial tout en offrant une protection efficace contre la perte ou le vol. Pour ce faire, l’utilisateur recevra un petit « compagnon Bluetooth » simple à transporter et pouvant se présenter sous la forme d’un porte-clés, d’une carte de crédit ou d’un stylo qu’il devra avoir en sa possession lorsqu’il souhaitera accéder à ses données.&lt;br /&gt;Ce mécanisme offre ainsi deux avantages très intéressants : premièrement, l’authentification du collaborateur grâce à son compagnon qui contient une clé privée unique et deuxièmement, la détection automatique du vol ou de la perte de l’appareil.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Effacement des données sensibles ?&lt;/span&gt;&lt;br /&gt;En effet, si la liaison entre le compagnon et le téléphone est rompue, Osmosys va entreprendre une action définie l'entreprise, tel que l’effacement des données sensibles, la remise à zéro de l’appareil ou encore le verrouillage de l’appareil tant que le compagnon n’est pas à portée.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Une bulle de sécurité&lt;/span&gt;&lt;br /&gt;Un autre élément important de notre plateforme est le fait de séparer l’environnement personnel de l’environnement professionnel. En effet, Osmosys peut être illustré comme une « bulle de sécurité » applicative, totalement indépendante de l’environnement privé, dans laquelle toutes les données professionnelles de l’utilisateur vont être protégées.&lt;br /&gt;Ceci offre la possibilité aux collaborateurs d’une entreprise de conserver leur appareil privé et d’accéder tout naturellement à leurs messageries, leurs contacts et leurs applications privées. Dès qu’ils souhaitent accéder à leur environnement professionnel, il leur suffit de démarrer l’application Osmosys, qui sera conforme aux exigences de sécurité définies par la politique de sécurité de l'entreprise.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Création d'applications sécurisées&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_QntNf2b8LN8/St3veo_lVYI/AAAAAAAAHW8/AyeUaq0Htko/s1600-h/osmosysLogo.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 146px; height: 200px;" src="http://3.bp.blogspot.com/_QntNf2b8LN8/St3veo_lVYI/AAAAAAAAHW8/AyeUaq0Htko/s200/osmosysLogo.png" alt="" id="BLOGGER_PHOTO_ID_5394731238338942338" border="0" /&gt;&lt;/a&gt;Osmosys offre également la possibilité de créer de nouvelles applications métiers permettant d’accéder à des données bien spécifiques. Actuellement, nous avons développé le PIM (Personal Information Manager) qui permet aux collaborateurs d’accéder à leurs emails, contacts et rendez-vous d’un serveur Microsoft Exchange. Bien entendu, chaque entreprise a la possibilité de créer ses propres applications en respectant les standards (API) définie par Osmosys.&lt;br /&gt;Toutes les applications développées ont l’avantage de bénéficier automatiquement des mécanismes de sécurité de la plateforme. Le développeur ne va donc pas avoir besoin de se soucier de ces différents aspects, car ils seront automatiquement gérés.&lt;br /&gt;&lt;br /&gt;&lt;a href="mailto:Julien.Probst@heig-vd.ch"&gt;Julien Probst&lt;/a&gt; / Fondateur &lt;a href="http://www.sysmosoft.com/"&gt;Sysmosoft&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-8978307191592432728?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/8978307191592432728/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=8978307191592432728' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/8978307191592432728'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/8978307191592432728'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/10/smartphone-une-startup-suisse-assure-la.html' title='Smartphone: Une startup Suisse assure la protection des données sensibles'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_QntNf2b8LN8/SuIuAiUulEI/AAAAAAAAHXQ/wpeSMDeG2KQ/s72-c/swiss.jpg' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-4091831896345475960</id><published>2009-10-19T18:14:00.007+02:00</published><updated>2009-10-20T06:59:58.868+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='OpenID'/><title type='text'>OpenID Suisse Romande</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_QntNf2b8LN8/StySfBIh4YI/AAAAAAAAHWY/Mnltg5hm79A/s1600-h/Openid+swiss.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 97px;" src="http://4.bp.blogspot.com/_QntNf2b8LN8/StySfBIh4YI/AAAAAAAAHWY/Mnltg5hm79A/s200/Openid+swiss.jpg" alt="" id="BLOGGER_PHOTO_ID_5394347515260821890" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Afin de promouvoir OpenID en Suisse et plus particulièrement en Suisse Romande, je viens de prendre une nouvelle fonction au sein de l'association OpenID Switzerland. Dès maintenant je suis l'ambassadeur pour la Suisse Romande. Ma mission sera de promouvoir l'utilisation d'OpenID et plus particulièrement la mise en œuvre des technologies d'authentification forte avec OpenID. Si comme moi, vous êtes convaincu de cette technologie, je vous encourage à nous rejoindre.&lt;br /&gt;&lt;br /&gt;Plus d'information: sylvain.maret@openid.ch ou &lt;a href="http://www.openid.ch"&gt;www.openid.ch&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-4091831896345475960?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/4091831896345475960/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=4091831896345475960' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/4091831896345475960'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/4091831896345475960'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/10/openid-suisse-romande.html' title='OpenID Suisse Romande'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_QntNf2b8LN8/StySfBIh4YI/AAAAAAAAHWY/Mnltg5hm79A/s72-c/Openid+swiss.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-2813523370412292165</id><published>2009-10-16T16:49:00.006+02:00</published><updated>2009-10-16T17:32:01.814+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='OpenID'/><title type='text'>OpenID vs SAML</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_QntNf2b8LN8/StiPRZOhNiI/AAAAAAAAHV8/Tv2HIAEbYPI/s1600-h/openid-logo-wordmark.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 80px;" src="http://1.bp.blogspot.com/_QntNf2b8LN8/StiPRZOhNiI/AAAAAAAAHV8/Tv2HIAEbYPI/s200/openid-logo-wordmark.png" alt="" id="BLOGGER_PHOTO_ID_5393218082768500258" border="0" /&gt;&lt;/a&gt;Vaste débat dans la communauté. Faut-il utiliser SAML pour les architectures IT dans le monde de l'entreprise et &lt;a href="http://openid.net/"&gt;OpenID&lt;/a&gt; uniquement pour les applications 2.0 (grand public) ? Je ne suis pas convaincu par cette affirmation....&lt;br /&gt;&lt;br /&gt;Si l'on est puriste alors SAML est le bon choix pour les applications qui nécessite un haut niveau de sécurité. Mais une approche plus pragmatique est souvent plus efficace.&lt;br /&gt;&lt;br /&gt;Cela me rappelle un débat en 1993 entre ATM et Ethernet. Vous allez me dire quelle est le lien ?&lt;br /&gt;La réponse est simple: En 1993 la communauté des ingénieurs réseaux était convaincue de la technologie ATM. On a vu le résultat quelques années plus tard. Plus aucune entreprise n’utilise ATM sur le réseau interne. Pourtant la techno était bien meilleure.....&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_QntNf2b8LN8/StiPV3qeuoI/AAAAAAAAHWE/rnY-82TcZoE/s1600-h/samlvsopenid.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 320px; height: 174px;" src="http://4.bp.blogspot.com/_QntNf2b8LN8/StiPV3qeuoI/AAAAAAAAHWE/rnY-82TcZoE/s320/samlvsopenid.jpg" alt="" id="BLOGGER_PHOTO_ID_5393218159658318466" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Alors même phénomène pour la technologie OpenID ? Probablement! L'avenir nous le dira.&lt;br /&gt;&lt;br /&gt;En attendant, je vous propose de lire l’excellente &lt;a href="http://iid.ch/netid2009/Net-ID_2009_Robert_Ott_Clavid.pdf"&gt;présentation&lt;/a&gt; de &lt;a href="http://www.openideurope.eu/team/robert-ott/"&gt;Robert Ott&lt;/a&gt;, responsable OpenID Suisse et cofondateur de &lt;a href="http://www.clavid.com/"&gt;ClavID&lt;/a&gt;, sur SAML et OpenID: "&lt;a href="http://iid.ch/netid2009/Net-ID_2009_Robert_Ott_Clavid.pdf"&gt;Inexpensive Strong Authentication applying OpenID &amp;amp; SAML for Cloud Computing&lt;/a&gt;"&lt;br /&gt;&lt;br /&gt;Bonne lecture&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-2813523370412292165?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/2813523370412292165/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=2813523370412292165' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/2813523370412292165'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/2813523370412292165'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/10/openid-vs-saml.html' title='OpenID vs SAML'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_QntNf2b8LN8/StiPRZOhNiI/AAAAAAAAHV8/Tv2HIAEbYPI/s72-c/openid-logo-wordmark.png' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-5582940846493045989</id><published>2009-10-14T12:13:00.020+02:00</published><updated>2009-11-27T00:44:22.882+01:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='PKI Biométrie Match on Card OCSP'/><title type='text'>Retour d'expérience sur le déploiement de biométrie à grande échelle</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_QntNf2b8LN8/StWsaGLoRpI/AAAAAAAAHUw/CCX_9s5S5VM/s1600-h/Picture1.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 190px;" src="http://4.bp.blogspot.com/_QntNf2b8LN8/StWsaGLoRpI/AAAAAAAAHUw/CCX_9s5S5VM/s200/Picture1.png" alt="" id="BLOGGER_PHOTO_ID_5392405693182002834" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div style="text-align: center; font-weight: bold;"&gt;AUTHENTIFICATION FORTE&lt;br /&gt;Usurper une identité!&lt;br /&gt;Impossible avec la biométrie?&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: normal;"&gt;Un retour d'expérience présenté le mardi 13 octobre à l'&lt;/span&gt;&lt;a style="font-weight: normal;" href="http://www.ossir.org/"&gt;OSSIR&lt;/a&gt;&lt;span style="font-weight: normal;"&gt; Mines ParisTech / Télécharger la &lt;a href="http://www.ossir.org/paris/supports/2009/2009-10-13/Sylvain_Maret_Biometrie.pdf"&gt;présentation&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Confidentialité et sécurité&lt;br /&gt;&lt;/span&gt;Pour les banques, il ne s’agit pas là de vains mots. Mais bien des fondements de leur réputation, de la confiance que leur accordent leurs clients et, partant, de leur croissance. Reste que la sécurité et la confidentialité ne doivent pas empêcher l’efficacité, la compétitivité. Bien au contraire. Plongée au cœur du système mis sur pied par un établissement bancaire.&lt;br /&gt;&lt;br /&gt;Comment concilier qualité des prestations et intégrité d’informations généralement très sensibles? Comment améliorer la rapidité de certaines tâches grâce à l’informatique, sans risquer de voir des données, relatives aussi bien à la clientèle qu’aux différentes activités de la société, tomber entre de «mauvaises » mains?&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Objectif du projet&lt;/span&gt;&lt;br /&gt;Pour offrir des services toujours plus performants à une clientèle exigeante et, partant, renforcer sa position face à la concurrence, une banque privée s’est intéressée à la manière qu’elle avait de garantir un accès hautement sécurisé à ses données sensibles.&lt;br /&gt;De s’assurer que seules les personnes autorisées puissent les consulter. Si &lt;a href="http://fr.wikipedia.org/wiki/Authentification_Forte"&gt;l’authentification forte &lt;/a&gt;s’est rapidement imposée comme la solution à retenir, restait encore à définir le système le plus approprié. A déterminer le dispositif à même d’apporter la preuve irréfutable que l’utilisateur est bien le «bon», qu’il est celui habilité à connaître et manier les informations concernées. En d’autres termes, qu’il n’utilise pas le moyen d’authentification d’un autre ou qu’il ne prête pas le sien à un collègue.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Qu’est-ce que l’authentification forte?&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_QntNf2b8LN8/StWv5xfownI/AAAAAAAAHVQ/1PtQ0mSRWjI/s1600-h/d%C3%A9finition+authentification+forte.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 320px; height: 240px;" src="http://3.bp.blogspot.com/_QntNf2b8LN8/StWv5xfownI/AAAAAAAAHVQ/1PtQ0mSRWjI/s320/d%C3%A9finition+authentification+forte.png" alt="" id="BLOGGER_PHOTO_ID_5392409535919473266" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Les méthodes classiques pour identifier une personne physique sont au nombre de&lt;br /&gt;trois:&lt;br /&gt;&lt;br /&gt;1. Quelque chose que l’on connaît: un mot de passe ou un PIN code;&lt;br /&gt;&lt;br /&gt;2. Quelque chose que l’on possède: un «token», une carte à puce, etc.;&lt;br /&gt;&lt;br /&gt;3. Quelque chose que l’on est ou fait : un attribut biométrique, tel qu’une empreinte digitale; une action comme la parole ou une signature manuscrite.&lt;br /&gt;&lt;br /&gt;On parle d’authentification forte dès que deux de ces méthodes sont utilisées ensemble. Par exemple une carte à puce avec un PIN code.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Pourquoi cette méthode plutôt qu’une autre?&lt;/span&gt;&lt;br /&gt;Le mot de passe? Il s’agit là du système le plus couramment retenu pour reconnaître un utilisateur. Il s’avère toutefois que celui ci n’offre pas un niveau de sécurité optimal. Qu’il ne permet pas d’assurer une protection efficace de biens informatiques sensibles. Sa principale faiblesse réside dans la facilité avec laquelle il peut être identifié. Au nombre des techniques d’attaques destinées à briser un mot de passe, on peut citer l’écoute du clavier par le biais d’un logiciel malveillant (&lt;a href="http://fr.wikipedia.org/wiki/Keylogger"&gt;Key Logger&lt;/a&gt;) ou plus simplement encore, un Key Logger Hardware, &lt;a href="http://fr.wikipedia.org/wiki/Phishing"&gt;phishing&lt;/a&gt;, etc.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Quelle technologie choisir?&lt;/span&gt;&lt;br /&gt;Un grand nombre de technologies d’authentification forte sont disponibles sur le marché. Celles de type «One Time Password» (Style SecurID), les cartes à puces et «token» USB cryptographiques ou encore la biométrie. C’est cette dernière qui a été retenue dans le cas qui nous intéresse. Avant tout pour répondre à une exigence fondamentale posée par le client. A savoir, garantir, de manière irréfutable, l’identité de l’utilisateur et rendre le système impossible à manipuler par une tierce personne.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Quel système de biométrie pour le monde IT?&lt;/span&gt;&lt;br /&gt;Lecture de l’iris, de la rétine, reconnaissance faciale ou vocale, empreinte digitale, lecture des veines. Quand on parle de biométrie, différentes options sont envisageables. Le choix final a été guidé par le souci de trouver un compromis entre le niveau de sécurité (fiabilité) de la solution, son prix et sa facilité d’utilisation. Cette dernière contrainte était d’ailleurs une des principales clés du succès. L’adhésion des utilisateurs était, en effet, indispensable. Et celle ci passait par la simplicité de fonctionnement, par la convivialité du dispositif. Le lecteur d’empreinte digitale s’est alors imposé assez naturellement.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Qu’en est-il de la sécurité?&lt;/span&gt;&lt;br /&gt;La biométrie peut-elle être considérée comme un moyen d’authentification forte? La réponse est clairement non. Le recours à cette technique comme seul facteur d’authentification constitue certes une solution «confortable» pour les utilisateurs. Il n’en demeure pas moins qu’elle n’offre pas des garanties de sécurité suffisamment solides. Diverses études ont en effet montré qu’il est possible de falsifier assez aisément les systèmes biométriques actuels. Leur utilisation croissante par les entreprises et les gouvernements, notamment aux Etats-Unis, ne fait en outre que renforcer la détermination des hackers à en identifier les failles. C’est un des paradoxes de la biométrie. Dès lors, il est judicieux de la coupler à un second dispositif d’authentification forte. Dans le cadre de ce projet, un support de type carte à puce a été retenu. Concrètement, l’utilisateur est identifié aussi bien par sa carte que par ses caractéristiques physiques (empreinte digitale, en l’occurrence). La première ne fonctionne que si elle est combinée aux secondes. L’ensemble offre ainsi une preuve quasi irréfutable de l’identité de la personne.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Pourquoi une carte à puce?&lt;/span&gt;&lt;br /&gt;La &lt;a href="http://fr.wikipedia.org/wiki/Carte_a_puce"&gt;carte à puce&lt;/a&gt; présente l’avantage d’être une solution dynamique, évolutive. Elle permet en effet de stocker des identités numériques (certificat digital). Ce qui ouvre la porte à un grand nombre d’applications comme la signature électronique de documents, l’intégrité des transactions, le chiffrement de données, la sécurisation de la messagerie et bien évidemment, l’authentification forte des utilisateurs. Le recours aux certificats digitaux constitue dès lors une base très solide pour construire la sécurité d’un système d’information. Par ailleurs, la carte à puce pave la voie vers d’autres utilisations potentielles, telles que le contrôle d’accès aux bâtiments (badge de proximité – RFID), le porte-monnaie électronique, etc.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Biométrie: où stocker les données?&lt;/span&gt;&lt;br /&gt;La biométrie pose la question du stockage des informations relatives aux utilisateurs. Il s’agit là d’une question extrêmement sensible. Nombreux sont en effet ceux qui, à juste titre, s’interrogent sur l’usage qui est fait des données les concernant. Où celles-ci vont-elles être conservées? Qui y aura accès? L’information numérique permet-elle de reconstituer une empreinte digitale? Les réticences face à ce procédé sont réelles. Pour surmonter cet obstacle non négligeable à l’acceptation d’une telle solution par les utilisateurs, la formule choisie consiste à stocker les informations directe directement sur la carte à puce. A recourir à une technologie qui rend le détenteur de la carte seul propriétaire de ses données biométriques.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Technologie Match On Card&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/StWsyN26M4I/AAAAAAAAHVI/VqKUvMejJ-4/s1600-h/2.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 254px; height: 320px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/StWsyN26M4I/AAAAAAAAHVI/VqKUvMejJ-4/s320/2.jpg" alt="" id="BLOGGER_PHOTO_ID_5392406107559441282" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;La technologie &lt;a href="http://fr.wikipedia.org/wiki/Match_on_card"&gt;Match On Card&lt;/a&gt; répond parfaitement à la problématique posée. Non seulement, elle permet le  stockage d’informations biométriques sur la carte à puce mais elle assure aussi la vérification de l’empreinte digitale, directement sur cette dernière. Donnant ainsi aux utilisateurs un contrôle total sur les données les concernant. Cette approche a le mérite de susciter la confiance des personnes amenées à avoir recours au système. Elle répond, de plus, aux recommandations de Loi fédérale sur la protection des données (LPD 235.1) et de la  &lt;a href="http://fr.wikipedia.org/wiki/Cnil"&gt;CNIL&lt;/a&gt; (Commission nationale de l’informatique et des libertés) en France.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Retour d’expérience&lt;/span&gt;&lt;br /&gt;Les technologies biométriques, à commencer par Match On Card, ont clairement un aspect avant gardiste. Le développement, mené dans cette banque privée, a toutefois démontré qu’il est technologiquement possible de mettre en œuvre un système d’authentification forte basé sur la biométrie pour assurer une protection optimale de l’accès à des données extrêmement sensibles.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Reste que la technologie ne fait pas tout&lt;br /&gt;&lt;/span&gt;La structure organisationnelle à mettre en place pour soutenir la technologie, pour assurer la gestion des identités, s’est ainsi révélée être un des défis majeurs posés par le projet. Le résultat, c’est une entité spécifique, dont la mission est de gérer l’ensemble des processus qui gravitent autour du système biométrique: enregistrement des utilisateurs, gestion de l’oubli ou de la perte de la carte à puce, formation des utilisateurs, etc. Cette entité constitue un des piliers de la réussite du projet. L’authentification forte n’aurait, en effet, pas pu déployer tous ses effets sans la mise en place, en interne, de cette nouvelle structure.&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-5582940846493045989?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/5582940846493045989/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=5582940846493045989' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/5582940846493045989'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/5582940846493045989'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/10/retour-dexperience-sur-le-deploiement.html' title='Retour d&apos;expérience sur le déploiement de biométrie à grande échelle'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_QntNf2b8LN8/StWsaGLoRpI/AAAAAAAAHUw/CCX_9s5S5VM/s72-c/Picture1.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-1599063641806619320</id><published>2009-10-07T15:32:00.013+02:00</published><updated>2009-10-08T01:43:44.737+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Out of Band Authentication'/><category scheme='http://www.blogger.com/atom/ns#' term='NTX'/><title type='text'>Authentification Out of Band: Une illustration avec la technologie de NTX Research</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/SsyaoViO2WI/AAAAAAAAHUM/Gvq_4yeSM4E/s1600-h/samsung-sph-m4650-smartphone.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 200px; height: 143px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/SsyaoViO2WI/AAAAAAAAHUM/Gvq_4yeSM4E/s200/samsung-sph-m4650-smartphone.jpg" alt="" id="BLOGGER_PHOTO_ID_5389852871821810018" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-weight: bold;"&gt;L’authentification forte est la clé de voûte pour la sécurité du système d’information. &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: left;"&gt; Le défi pour s’assurer une authentification sûre est de plus en plus pressant compte tenu de l’accroissement continu des activités en ligne dans le monde et notamment avec l’émergence des solutions « Software as a Service » et du Web 2.0.&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;Dans le but d’éliminer la fraude et le vol d’identité, il y a grand besoin d’accroitre très significativement le degré de confiance au niveau de l’authentification des utilisateurs en ligne.&lt;br /&gt;&lt;br /&gt;Les menaces sont de plus en plus présentes et les techniques d’attaques évoluent très rapidement. Je pense principalement au phishing et aux malwares. Ces derniers sont maintenant capable de voler très facilement votre identité numérique et même dans certains cas de briser les systèmes d’authentification forte « classique » de type One Time Password (comme par exemple SecurID).&lt;br /&gt;&lt;br /&gt;Une des illustrations du vol d’identité de ces derniers jours est la &lt;a href="http://www.theregister.co.uk/2009/10/05/hotmail_passwords_leaked/"&gt;publication&lt;/a&gt; de plus de 10'000 comptes hotmail sur la toile….. Cela fait froid dans le dos !&lt;br /&gt;&lt;br /&gt;Dans ce sens cet article se penche sur une technologie d’authentification forte très intéressante en termes de sécurité. Cette technologie est appelée authentification forte Out of Band.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Pourquoi Out of Band ? &lt;/span&gt;&lt;br /&gt;La réponse est simple. Un des facteurs d’authentification passe par un autre canal de transmission que l’internet. Comme par exemple par le réseau GSM. Cette technologie rend très difficile les attaques de type &lt;a href="http://en.wikipedia.org/wiki/Man-in-the-Middle"&gt;Man in the Middle&lt;/a&gt; ou &lt;a href="http://en.wikipedia.org/wiki/Man_in_the_Browser"&gt;Man in the Browser.&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Dans ce sens la société française &lt;a href="http://www.ntx-research.com/"&gt;NTX Research&lt;/a&gt; offre une approche très intéressante. Elle propose une solution d’authentification forte basée sur le principe d’un défi-réponse. Le principe est très simple. L’utilisateur possède un élément physique (comme par exemple un smartphone) et un élément qu’il connaît : son PIN Code.&lt;br /&gt;&lt;br /&gt;Au moment ou l’utilisateur veut s’authentifier, le système lui propose un défi. Pour assurer un confort maximum à l’utilisation (côté &lt;a href="http://www.scribd.com/doc/16637302/Security-and-Usability-The-Case-of-the-User-Authentication-Methods"&gt;user friendly&lt;/a&gt;) le système calcul automatiquement la réponse au défi. Pas besoins d’entrer à la main le défi sur l’authentifieur. La seule information que le système demande est le PIN Code.&lt;br /&gt;&lt;br /&gt;La grande force de ce système est que la réponse au défi est envoyée au serveur d’authentification par un autre canal que l’Internet. Il s’agit donc bien d’un système de type Out of Band et cela offre vraiment un plus en termes de sécurité.&lt;br /&gt;&lt;br /&gt;A suivre...&lt;br /&gt;&lt;br /&gt;En savoir plus sur la technologie Our of Band:  Lire le &lt;a href="http://www.citadelle-electronique.net/2009/04/concepts-against-man-in-browser-attacks.html"&gt;billet&lt;/a&gt; de la Citadelle Électronique:&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-1599063641806619320?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/1599063641806619320/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=1599063641806619320' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/1599063641806619320'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/1599063641806619320'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/10/authentification-out-of-band-une.html' title='Authentification Out of Band: Une illustration avec la technologie de NTX Research'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_QntNf2b8LN8/SsyaoViO2WI/AAAAAAAAHUM/Gvq_4yeSM4E/s72-c/samsung-sph-m4650-smartphone.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-8595844004920845626</id><published>2009-09-17T16:46:00.006+02:00</published><updated>2009-09-17T18:24:00.447+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='OTP'/><category scheme='http://www.blogger.com/atom/ns#' term='Iphone'/><title type='text'>Software OTP pour l'Iphone</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_QntNf2b8LN8/SrJSXURqfcI/AAAAAAAAHEU/KHnQ7xeX6v4/s1600-h/apple-iphone-in-hand-thumb.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 211px; height: 239px;" src="http://4.bp.blogspot.com/_QntNf2b8LN8/SrJSXURqfcI/AAAAAAAAHEU/KHnQ7xeX6v4/s320/apple-iphone-in-hand-thumb.jpg" alt="" id="BLOGGER_PHOTO_ID_5382455065194429890" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Dans un précédent &lt;a href="http://www.citadelle-electronique.net/2009/07/la-mort-des-token-hardware-pour.html"&gt;billet&lt;/a&gt; je vous parlais de la montée en puissance des solutions d’authentification forte sur les Smartphones et notamment sur l’Iphone.&lt;br /&gt;&lt;br /&gt;Une de mes convictions est que notre « compagnon » de tous les jours servira de plus en plus à nos activités dans le monde numérique et plus particulièrement en ce qui concerne la sécurité des transactions…&lt;br /&gt;&lt;br /&gt;Ce billet se concentre aujourd’hui sur les solutions de type One Time Password (OTP) pour l’Iphone. Le concept de base est très simple. Au lieu de se promener avec son Token Hardware OTP (Style &lt;a href="http://fr.wikipedia.org/wiki/SecurID"&gt;SecurID&lt;/a&gt;) dans la poche on utilise l’Iphone comme support hardware et software pour embarquer le Token d’authentification. On appelle cela un Soft Token.&lt;br /&gt;&lt;br /&gt;En termes de technologie le principe est simple. On installe une application sur le téléphone. Cette application permet de générer le One Time Password. Pour que cela fonctionne il est nécessaire d’avoir un secret (ou seed) stocké sur le téléphone. On peut alors se poser la question légitime de la sécurité concernant le stockage de ce secret. Pour le moment je n’ai pas encore trop étudié cela sur l’Iphone. Cela viendra dans un prochain billet.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_QntNf2b8LN8/SrJSgWwNn-I/AAAAAAAAHEc/JllEwnci6tw/s1600-h/ioath.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 138px; height: 151px;" src="http://3.bp.blogspot.com/_QntNf2b8LN8/SrJSgWwNn-I/AAAAAAAAHEc/JllEwnci6tw/s320/ioath.png" alt="" id="BLOGGER_PHOTO_ID_5382455220478255074" border="0" /&gt;&lt;/a&gt;&lt;/div&gt;Dès lors que l’application est installée il est possible de générer le mot de passe à usage unique. Bien souvent l’application vous demande un PIN code avant la génération du OTP. Concernant le type de technologie OTP, on trouve sur le marché soit des Soft Token dit « time-based » ou « event-based ».&lt;br /&gt;&lt;br /&gt;Si vous désirez aller plus loin et faire des tests voici la liste des Soft Tokens que j’ai trouvé sur l’Apple Store (septembre 2009). Cette liste n'est sûrement pas exhaustive...&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_QntNf2b8LN8/SrJgtLDWMvI/AAAAAAAAHEo/hJ6nK57T4Jo/s1600-h/motp.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 134px; height: 200px;" src="http://3.bp.blogspot.com/_QntNf2b8LN8/SrJgtLDWMvI/AAAAAAAAHEo/hJ6nK57T4Jo/s200/motp.png" alt="" id="BLOGGER_PHOTO_ID_5382470833838371570" border="0" /&gt;&lt;/a&gt;Les liens sur l'Apple Store:&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://itunes.apple.com/WebObjects/MZStore.woa/wa/viewSoftware?id=318038618&amp;amp;mt=8"&gt;RSA SecurID Software Token&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;a href="http://itunes.apple.com/WebObjects/MZStore.woa/wa/viewSoftware?id=318414073&amp;amp;mt=8"&gt;mOTP&lt;/a&gt;&lt;br /&gt;&lt;a href="http://itunes.apple.com/WebObjects/MZStore.woa/wa/viewSoftware?id=308490266&amp;amp;mt=8"&gt;WiKID Strong Authentication Software Token&lt;/a&gt;&lt;br /&gt;&lt;a href="http://itunes.apple.com/WebObjects/MZStore.woa/wa/viewSoftware?id=314982089&amp;amp;mt=8"&gt;EzSoftToken&lt;/a&gt;&lt;br /&gt;&lt;a href="http://itunes.apple.com/WebObjects/MZStore.woa/wa/viewSoftware?id=327109243&amp;amp;mt=8"&gt;iOATH Lite&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;A ma connaissance et d'ici très bientôt il y aura d'autres Soft Token. Notamment un client Iphone de la société &lt;a href="http://www.cidway.com/"&gt;Cidway&lt;/a&gt;, et de la société&lt;a href="http://www.cryptocard.com/"&gt; CryptoCard&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;A suivre...&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-8595844004920845626?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/8595844004920845626/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=8595844004920845626' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/8595844004920845626'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/8595844004920845626'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/09/software-otp-pour-liphone.html' title='Software OTP pour l&apos;Iphone'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_QntNf2b8LN8/SrJSXURqfcI/AAAAAAAAHEU/KHnQ7xeX6v4/s72-c/apple-iphone-in-hand-thumb.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-5934587390810449543</id><published>2009-09-13T18:30:00.006+02:00</published><updated>2009-09-13T18:52:46.385+02:00</updated><title type='text'>Authentification forte pour le eBanking en France: pas trop tôt !</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_QntNf2b8LN8/Sq0he--AheI/AAAAAAAAHDw/45pSoc2Mg4c/s1600-h/000000002943.gif"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 223px; height: 243px;" src="http://3.bp.blogspot.com/_QntNf2b8LN8/Sq0he--AheI/AAAAAAAAHDw/45pSoc2Mg4c/s320/000000002943.gif" alt="" id="BLOGGER_PHOTO_ID_5380993945960482274" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Voilà plusieurs années que je suis surpris que nos amis les banquiers Français n’utilisent pas une authentification forte pour l’accès aux applications eBanking.&lt;br /&gt;&lt;br /&gt;Et bien voilà cela est en train de changer…. Pas trop tôt.&lt;br /&gt;&lt;br /&gt;Fini le bon vieux couple username et password. Enfin un système qui protège l’accès à vos comptes !&lt;br /&gt;&lt;br /&gt;En effet la situation devrait évoluer en 2010. Au 1er novembre 2009, la Directive de l'Union Européenne sur les Services de Paiement (&lt;a href="http://www.foruminternet.org/specialistes/veille-juridique/en-bref/IMG/pdf/l_31920071205fr00010036.pdf"&gt;2007/64/CE&lt;/a&gt;) entre en vigueur. Elle vise, entre autres, à renforcer la sécurité des transactions effectuées par carte en ligne. "L'obligation de recourir à l'authentification forte est implicite dans cette directive. Les banques doivent y répondre et avoir mis en place les systèmes adéquats en juin 2010".&lt;br /&gt;&lt;br /&gt;Je me réjouis de voir quelle technologie va être implémentée ? En effet les contraintes ne sont pas les mêmes que pour le marché Suisse. On parle de plusieurs millions d’utilisateurs.&lt;br /&gt;&lt;br /&gt;De mon côté je pense que les solutions utilisant le téléphone portable vont être largement utilisées.&lt;br /&gt;&lt;br /&gt;Bonne nouvelles pour les consommateurs Français.&lt;br /&gt;&lt;br /&gt;A suivre….&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-5934587390810449543?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/5934587390810449543/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=5934587390810449543' title='1 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/5934587390810449543'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/5934587390810449543'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/09/authentification-forte-pour-le-ebanking.html' title='Authentification forte pour le eBanking en France: pas trop tôt !'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_QntNf2b8LN8/Sq0he--AheI/AAAAAAAAHDw/45pSoc2Mg4c/s72-c/000000002943.gif' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-111115905615664855</id><published>2009-07-30T21:17:00.007+02:00</published><updated>2009-08-12T21:48:58.054+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Citadelle Electronique Sylvain Maret'/><title type='text'>Vacances pour la Citadelle Electronique</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/SoMcliUSJGI/AAAAAAAAG1s/W8Ssxy7SVwQ/s1600-h/17.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 320px; height: 213px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/SoMcliUSJGI/AAAAAAAAG1s/W8Ssxy7SVwQ/s320/17.png" alt="" id="BLOGGER_PHOTO_ID_5369166611948381282" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;De bonnes vacances... ... pour une belle rentrée !&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Une petite pause bien méritée pour la Citadelle. Je part me ressourcer à la montagne.&lt;br /&gt;&lt;br /&gt;J'ai mis quelques liens sur des anciens articles du Blog.&lt;br /&gt;&lt;br /&gt;Bonne lecture. On se retrouve début septembre avec des surprises sur la Citadelle Électronique...&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Les articles pour les vacances&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.citadelle-electronique.net/2009/07/pandemie-quelles-repercutions-dans-le.html"&gt;Pandémi : quelles répercutions dans le monde de l'entreprise ?&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.citadelle-electronique.net/2009/07/grippe-h1n1-et-authentification-forte.html"&gt;Grippe A H1N1 et authentification forte ?&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.citadelle-electronique.net/2009/06/cookbook-facebook-et-openid-pour-la.html"&gt;Cookbook: Facebook et OpenID pour la protection de votre identité numérique !&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.citadelle-electronique.net/2009/06/nouvelles-technologies-le-telephone_02.html"&gt;&lt;br /&gt;Nouvelles technologies : Le téléphone mobile pour l'authentification forte !&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.citadelle-electronique.net/2009/05/mise-en-uvre-dune-solution-biometrique.html"&gt;Mise en œuvre d’une solution biométrique d’authentification forte pour l’accès aux données sensibles&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.citadelle-electronique.net/2009/05/tutoriel-sur-les-technologies.html"&gt;&lt;br /&gt;Tutoriel sur les technologies d'authentification forte&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.citadelle-electronique.net/2009/05/une-convergence-difficile-securite.html"&gt;&lt;br /&gt;Une convergence difficile ! Sécurité physique et sécurité logique&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.citadelle-electronique.net/2009/05/ebanking-la-peur-des-consommateurs.html"&gt;eBanking: menace réelle ou fiction...&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.citadelle-electronique.net/2009/04/concepts-against-man-in-browser-attacks.html"&gt;Man-in-the-Browser Attacks: la nouvelle menace&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-111115905615664855?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/111115905615664855/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=111115905615664855' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/111115905615664855'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/111115905615664855'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/07/vacances-pour-la-citadelle-electronique.html' title='Vacances pour la Citadelle Electronique'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_QntNf2b8LN8/SoMcliUSJGI/AAAAAAAAG1s/W8Ssxy7SVwQ/s72-c/17.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-4601473600678243359</id><published>2009-07-29T13:37:00.014+02:00</published><updated>2009-07-30T00:49:18.975+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Keepass'/><category scheme='http://www.blogger.com/atom/ns#' term='Mots de passe'/><category scheme='http://www.blogger.com/atom/ns#' term='Yubico'/><title type='text'>Comment gérer vos mots de passe en toute sécurité ?</title><content type='html'>&lt;span style="font-weight: bold;"&gt;Comment gérer vos mots de passe ?&lt;/span&gt;&lt;br /&gt;La plupart des utilisateurs utilisent le même mot de passe pour leurs applications Internet. C’est tellement plus simple. Est ce vraiment une bonne idée ? Je ne pense pas.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Mais alors comment faire ?&lt;/span&gt;&lt;br /&gt;Il existe plusieurs solutions. Une des solutions idéale serait d’utiliser &lt;a href="http://openid.net/"&gt;OpenID&lt;/a&gt; avec une authentification forte. Par exemple avec un certificat numérique ou un Token Hardware. Malheureusement un certains nombre de site ne supportent pas encore OpenID.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Alors comment faire ?&lt;/span&gt;&lt;br /&gt;Dans ce sens je propose dans un 1er temps d’utiliser un mot de passe dit « fort ». Par « fort » j’entends un minimum de 12 caractères avec minuscules, majuscules et caractères spéciaux. Par exemple : &lt;span style="font-style: italic; font-weight: bold;"&gt;w9jtppZ!e:Iy*hC&lt;/span&gt; . Voilà un bon mot de passe!&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Mais comment s’en souvenir ?&lt;/span&gt;&lt;br /&gt;Et bien ce n’est pas possible pour un humain normalement constitué. Surtout si pour chaque site vous avez un autre mot de passe…. Alors je propose une solution. Utilisez un logiciel pour gérer cela. Le logiciel &lt;a href="http://keepass.info/"&gt;KeePass Password Safe&lt;/a&gt; remplit parfaitement ce rôle.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_QntNf2b8LN8/SnA9rBaKWwI/AAAAAAAAGkg/vkbIvpRC_Cw/s1600-h/1.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 141px;" src="http://1.bp.blogspot.com/_QntNf2b8LN8/SnA9rBaKWwI/AAAAAAAAGkg/vkbIvpRC_Cw/s400/1.png" alt="" id="BLOGGER_PHOTO_ID_5363854965520096002" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;KeePass Password Safe&lt;/span&gt;&lt;br /&gt;Ce logiciel est un Open Source. Il est très utilisé dans la communauté des professionnels en sécurité informatique. Le principe est simple. Vous installez le logiciel, créez une base de donnée que vous protégez avec une &lt;a href="http://en.wikipedia.org/wiki/Passphrase"&gt;passphrase&lt;/a&gt; ou par exemple un Token &lt;a href="http://www.yubico.com/"&gt;Yubico&lt;/a&gt;. Ensuite vous créez vos mots de passe pour toutes vos applications. Par exemple Linkedin, Google, etc.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/SnA82wxc-AI/AAAAAAAAGkY/Nbxmt8rjweg/s1600-h/2.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 301px; height: 320px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/SnA82wxc-AI/AAAAAAAAGkY/Nbxmt8rjweg/s320/2.png" alt="" id="BLOGGER_PHOTO_ID_5363854067701184514" border="0" /&gt;&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;Comment l’utiliser ?&lt;/span&gt;&lt;br /&gt;C’est tout simple. Une fois sur la mire de login de votre application, il vous suffit de lancer KeePass et de double cliquer sur votre mot de passe puis de coller celui-ci dans votre application. Vous pouvez même programmer la fonction Auto Type. Cette fonction permet d’automatiser la procédure de login. C’est un peu un Simple Sign On.&lt;br /&gt;&lt;br /&gt;Si vous désirez allez plus loin en termes de facilité de gestion, je vous recommande le logiciel &lt;a href="https://lastpass.com/"&gt;lastpass.&lt;/a&gt; C’est un plugin pour votre navigateur.&lt;br /&gt;&lt;br /&gt;PS: Ne pas oublié de faire un backup de la base de donnée.... C'est plus sage !&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-4601473600678243359?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/4601473600678243359/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=4601473600678243359' title='4 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/4601473600678243359'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/4601473600678243359'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/07/comment-gerer-vos-mots-de-passe-en.html' title='Comment gérer vos mots de passe en toute sécurité ?'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_QntNf2b8LN8/SnA9rBaKWwI/AAAAAAAAGkg/vkbIvpRC_Cw/s72-c/1.png' height='72' width='72'/><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-6902713192223508688</id><published>2009-07-23T21:39:00.005+02:00</published><updated>2009-07-24T15:03:51.844+02:00</updated><title type='text'>L'aventure continue !</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/Smi9uhfl65I/AAAAAAAAGcA/EGnfGV6j3mY/s1600-h/cool.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 173px; height: 200px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/Smi9uhfl65I/AAAAAAAAGcA/EGnfGV6j3mY/s200/cool.jpg" alt="" id="BLOGGER_PHOTO_ID_5361743963347086226" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Après 4 ans d'existence le blog de la Citadelle électronique est tout content d'avoir un nouveau nom de domaine:&lt;br /&gt;&lt;a href="http://citadelle-electronique.net"&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;http://citadelle-electronique.net&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;N'oubliez pas de mettre à jours votre bookmark&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;A bientôt pour de nouveaux billets&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-6902713192223508688?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/6902713192223508688/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=6902713192223508688' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/6902713192223508688'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/6902713192223508688'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/07/laventure-continue.html' title='L&apos;aventure continue !'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_QntNf2b8LN8/Smi9uhfl65I/AAAAAAAAGcA/EGnfGV6j3mY/s72-c/cool.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-156400624295344927</id><published>2009-07-20T23:30:00.020+02:00</published><updated>2009-07-21T15:34:52.504+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Authentification forte'/><category scheme='http://www.blogger.com/atom/ns#' term='PCI-DSS'/><category scheme='http://www.blogger.com/atom/ns#' term='PCI'/><title type='text'>Authentification forte &amp; PCI-DSS</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/SmTnhVpOb2I/AAAAAAAAGbk/pnAfdNXsyT4/s1600-h/pci.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 270px; height: 85px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/SmTnhVpOb2I/AAAAAAAAGbk/pnAfdNXsyT4/s320/pci.jpg" alt="" id="BLOGGER_PHOTO_ID_5360664016409489250" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;J'ai été très surpris l'autre jours en lisant la norme &lt;a href="https://www.pcisecuritystandards.org/"&gt;PCI-DSS&lt;/a&gt;!&lt;br /&gt;Celle ci n'impose pas l'authentification forte pour la sécurisation du système d'information gérant les cartes de crédits.&lt;br /&gt;&lt;br /&gt;La seule obligation, pour l'authentification forte, est pour la télé maintenance. Par exemple les connections VPN SSL ou IPSEC ou Citrix. C'est le minimum!&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic; color: rgb(0, 0, 0);"&gt;"The PCI DSS requirements explicitly require two-factor authentication for remote access to the merchant’s network as defined in requirement 8.3. The requirement states that merchants must implement two-factor authentication for remote access to the network by employees, administrators, and third parties."&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Mais pourquoi n'est-il pas obligatoire d'utiliser un mécanisme d'authentification forte pour sécuriser le système de gestion pour les cartes de paiement? Pour moi l'authentification à deux facteurs (authentification forte) est un des piliers de base à mettre en œuvre pour diminuer fortement les risques.&lt;br /&gt;&lt;br /&gt;Pourtant la  norme PCI-DSS donne des consignes très intéressantes et pragmatiques pour sécuriser le système d'information. Les nombreux points à respecter donnent beaucoup de sens. J'adhère fortement - pour la plupart des points -  à cette norme.&lt;br /&gt;&lt;br /&gt;Mais peut être le DCI-DSS estime que ces exigences sont suffisantes. Après tout ce n'est qu'une question de risque que l'on accepte ou pas.&lt;br /&gt;&lt;br /&gt;Personnellement je ne pourrais pas mettre en place une infrastructure IT qui gère des milliers de cartes de paiement sans sécuriser l'infrastructure via un mécanisme d'authentification forte.&lt;br /&gt;&lt;br /&gt;Pour moi le risque est trop grand!&lt;br /&gt;&lt;br /&gt;Alors à quand l'authentification forte obligatoire dans la norme PCI-DSS ? Peut être dans 2 ans ?&lt;br /&gt;&lt;br /&gt;Quand pensez-vous ?&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-156400624295344927?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/156400624295344927/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=156400624295344927' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/156400624295344927'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/156400624295344927'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/07/authentification-forte-pci-dss.html' title='Authentification forte &amp; PCI-DSS'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_QntNf2b8LN8/SmTnhVpOb2I/AAAAAAAAGbk/pnAfdNXsyT4/s72-c/pci.jpg' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-4167920475212613960</id><published>2009-07-17T13:52:00.017+02:00</published><updated>2009-07-24T21:57:30.809+02:00</updated><title type='text'>Pandémi : quelles répercutions dans le monde de l'entreprise ?</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_QntNf2b8LN8/SmBxfQgYEkI/AAAAAAAAGZo/DP70ktteLjg/s1600-h/Globull.bmp"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 234px; height: 199px;" src="http://4.bp.blogspot.com/_QntNf2b8LN8/SmBxfQgYEkI/AAAAAAAAGZo/DP70ktteLjg/s320/Globull.bmp" alt="" id="BLOGGER_PHOTO_ID_5359408338391536194" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Voici maintenant plus de 4 ans que je publie des billets sur la Citadelle Électronique. Ce blog a bien évolué. Au départ, il s'agissait plutôt d'un outils type base documentaire pour mon propre usage.&lt;br /&gt;&lt;br /&gt;4 ans plus tard, les billets sont plus orientés article de fond sur les technologies de sécurité informatique et plus particulièrement l'authentification forte.&lt;br /&gt;&lt;br /&gt;Et pour la 1ere fois je publie un article écrit par un tiers  (&lt;a href="http://www.linkedin.com/in/emmanuelforgues"&gt;Emmanuel Forgues&lt;/a&gt;).&lt;br /&gt;&lt;br /&gt;Pourquoi ? La réponse est simple: je trouve la technologie intéressante et la problématique des accès distants sécurisés très actuelle, surtout avec le virus H1N1.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Note: J'ajouterai à cette article l'importance de mettre en ouvre une authentification forte. Voir un mon &lt;a href="http://sylvain-maret.blogspot.com/2009/07/grippe-h1n1-et-authentification-forte.html"&gt;billet&lt;/a&gt; sur le sujet&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Très bonne lecture. Vos remarques sont les bienvenues !&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-weight: bold;"&gt;PANDÉMIE : QUELLES RÉPERCUTIONS DANS LE MONDE DE L’ENTREPRISE ?&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Alors que l’actualité évoque une pandémie possible du virus H1N1 avec une progression à la vitesse des mouvements migratoires des populations, quelles sont les conséquences pour les entreprises? Depuis le 12 juin, &lt;a href="http://www.who.int/csr/disease/swineflu/fr/index.html"&gt;l'Organisation Mondiale de la Santé&lt;/a&gt; a relevé le niveau d'alerte à la phase 6 indiquant de fait la présence d'une pandémie grippale.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-weight: bold;"&gt;Par Emmanuel Forgues, Chef produit &lt;a href="http://www.myglobull.com/"&gt;globull&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: left;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_QntNf2b8LN8/SmB7Fpbm1jI/AAAAAAAAGZw/zWVGT-DGZTY/s1600-h/eforgues.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 150px; height: 150px;" src="http://3.bp.blogspot.com/_QntNf2b8LN8/SmB7Fpbm1jI/AAAAAAAAGZw/zWVGT-DGZTY/s200/eforgues.jpg" alt="" id="BLOGGER_PHOTO_ID_5359418893522097714" border="0" /&gt;&lt;/a&gt;Les conséquences d’une pandémie peuvent être majeures et déterminantes pour l’avenir des entreprises. On estime que durant une vague pandémique, 25% des collaborateurs seront malades et donc absents de leur poste de travail, en moyenne 5 à 8 jours. Cette étude ne prend pas en compte le télétravail des personnes qui restent chez elles pour s’occuper de leurs familles, par exemple. Donc, sur les deux semaines de pic de la vague, 40% des employés seront probablement absents. C’est avec soin que l’entreprise doit dès à présent se préoccuper d’un tel événement. A titre d’exemple, les autorités Américaines demandent aux entreprises de préparer leur plan sur la base d’un taux d’absentéisme de 40% pendant deux semaines.&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;br /&gt;La préparation des entreprises à une pandémie, en diminuant le risque d’infection sur le lieu de travail, a un double objectif. Il faut ainsi tenir compte de deux modes de propagation :&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;contact direct : par le contact entre les personnes : toux, éternuements, etc.)&lt;/li&gt;&lt;li&gt;contact indirect : par contact avec des surfaces contaminées (courrier, poignées de porte, etc.)&lt;/li&gt;&lt;/ul&gt;Dans le même temps, l’entreprise doit assurer son fonctionnement avec un personnel réduit. L'entreprise doit être en mesure d'identifier les définitions de postes de tous les employés ainsi que les répercussions pour l’entreprise en fonction des facteurs suivants :&lt;br /&gt;&lt;ul&gt;&lt;li style="font-weight: bold;"&gt;Activité possible uniquement dans les locaux de l’entreprise&lt;/li&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;Contact direct avec d’autres personnes&lt;/span&gt; : est-ce qu’une population de l’entreprise doit rencontrer des personnes extérieures (commerciaux, achats, …)&lt;/li&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;Fonctions clés &lt;/span&gt;: Il n’est pas possible de renoncer à ces fonctions pour le bien être de l’entreprise et &lt;span style="font-weight: bold;"&gt;Fonctions auxquelles il est possible de renoncer&lt;/span&gt; :&lt;/li&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;Travail à domicile possible&lt;/span&gt; : Si cette option est possible pour certaines fonctions, il faut vérifier si les conditions techniques sont réunies pour la bonne réalisation du travail.&lt;/li&gt;&lt;/ul&gt;Dans le cas contraire la mise en place des outils nécessaires sans sacrifier le niveau de sécurité garante de la sauvegarde du patrimoine.&lt;br /&gt;&lt;br /&gt;La mise en place d’un environnement de travail dans le respect des droits de l’employé (temps de travail, etc) doit passer par un investissement supplémentaire : Téléphone fixe, Téléphone portable, PC, Liaison internet, Licences pour les logiciels spécifiques, adaptation de la sécurité IT et identification d’une ou deux personnes pouvant remplacer l’employé.&lt;br /&gt;&lt;br /&gt;La solution la plus simple et certainement la plus onéreuse est de mettre à disposition la solution suivante :&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;un ordinateur&lt;/span&gt; : portable de l’employé après désinfection ou un nouvel ordinateur pour les employés ne possédant pas de portable dans le cadre de son travail, doublant au passage le nombre d’ordinateur.&lt;/li&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;toutes les applications nécessaires&lt;/span&gt; : pouvant doubler au passage le nombre de licences utilisées et nécessitant un référencement des applications nécessaires par métiers.&lt;/li&gt;&lt;li&gt; &lt;span style="font-weight: bold;"&gt;un accès 3G &lt;/span&gt;pour les employés ne disposant pas d’un abonnement Internet personnel: remboursement de l’abonnement pendant la durée de l’isolation ou acquisition du matériel, achat de l’abonnement, paiement de la consommation et installation du périphérique par les services de l’IT.&lt;/li&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;Installation d’un accès VPN&lt;/span&gt;, configuration, création du compte, activation et formation de l’utilisateur.&lt;/li&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;Configuration des règles de sécurité&lt;/span&gt; pour accéder au système d’information pour ces nouveaux profils d’utilisateurs. Cela peut revenir à dupliquer toutes les règles pour autoriser un même employé à accéder aux mêmes ressources à partir de deux accès différents.&lt;/li&gt;&lt;/ul&gt;Ces investissements peuvent engager des frais conséquents et supplémentaires dépassant rapidement les budgets IT originaux.&lt;br /&gt;&lt;br /&gt;En cas de pandémie, la baisse des effectifs pèsera sur la productivité de l’entreprise. Évidemment, il peut être nécessaire de sacrifier les activités les moins importantes en redéployant les employés d’un secteur vers un autre plus critique. L’isolation des employés chez eux pendant la durée de la pandémie peut aussi être une solution à condition de s’assurer que tous les moyens nécessaires sont disponibles pour la continuité du travail.&lt;br /&gt;&lt;br /&gt;Ce type d’isolation permet d’éviter la propagation du virus lors d’un des cas suivants :&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Les entretiens et les réunions&lt;/span&gt; : Si nécessaire la mise en place d’une ligne téléphonique ou centre de travail collaboratif doit être fait, afin d’éviter le contact des employés pouvant provoquer une propagation plus rapide.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Transports publics &lt;/span&gt;: L’utilisation des transports en commun pouvant provoquer la propagation virus, l’accélérer ou la diversifier.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Distribution du courrier interne &lt;/span&gt;: La propagation indirecte par le contact peut aussi être un vecteur participant à la propagation.&lt;br /&gt;&lt;br /&gt;Cet article n’a pas pour vocation de faire une liste exhaustive de ce que l’entreprise doit mettre en œuvre pour sa sauvegarde pendant une pandémie. Néanmoins, la complexité est évidente et la nécessité de s’y prendre à l’avance comme primordial.&lt;br /&gt;&lt;br /&gt;Alors que nous constatons depuis quelques années une mobilité accrue de la donnée, du type de cette donnée et des moyens pour y accéder, avec un état de crise de type pandémique, la donnée ne suit plus l’employé mais l’employé doit avoir accès aux mêmes outils depuis un lieu d’isolement.&lt;br /&gt;&lt;br /&gt;Après un rapide référencement du matériel disponible chez l’employé (BIOS et boot USB respectant la norme) ainsi qu’une connexion internet disponible, le responsable informatique peut concentrer toutes les contraintes énumérées précédemment dans un seul périphérique bootable et confier à l’employé, le temps de son isolement un simili-poste de travail en parfait accord avec les règles de sécurité tout en bénéficiant du confort et de la puissance de son ordinateur personnel. Toute la problématique est de pouvoir transporter ces informations et accès en toute sécurité.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_QntNf2b8LN8/SmBwGJnUkhI/AAAAAAAAGZg/Uqzic9hDqcg/s1600-h/globull.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 320px; height: 204px;" src="http://3.bp.blogspot.com/_QntNf2b8LN8/SmBwGJnUkhI/AAAAAAAAGZg/Uqzic9hDqcg/s320/globull.png" alt="" id="BLOGGER_PHOTO_ID_5359406807533261330" border="0" /&gt;&lt;/a&gt;Concentré dans 122 grammes, globull assure la continuité des règles de sécurité de l’entreprise à l’extérieur. En permettant le suivi de travail de l’employé à son domicile, le globull sert de relais de sécurité à l’entreprise pour l’employé placé en quarantaine à son domicile.&lt;br /&gt;&lt;div style="text-align: left;"&gt;&lt;br /&gt;Avec sa capacité de stockage des &lt;a href="http://fr.wikipedia.org/wiki/Certificat_num%C3%A9rique"&gt;certificats&lt;/a&gt; de l’entreprise (24 certificats de 1600 octets + clés privées) il peut contenir les clés d’accès à l’infrastructure (certificats de chiffrement, de signature ou d’authentification). Associé à tous les mécanismes de chiffrement (&lt;a href="http://fr.wikipedia.org/wiki/Standard_de_chiffrement_avanc%C3%A9"&gt;AES&lt;/a&gt;-256, &lt;a href="http://fr.wikipedia.org/wiki/SHA-1"&gt;SHA-1&lt;/a&gt;, &lt;a href="http://en.wikipedia.org/wiki/HMAC"&gt;H-MAC&lt;/a&gt; en mode bloc) il est la ressource de cryptographie la plus sure au monde.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Avec cette solution, le responsable informatique peut laisser sortir des données hors de la société en toute quiétude mais dans le même temps assurer à son entreprise une totale continuité de travail. L’employé se déplace, son globull en poche, de la façon la plus naturelle possible, et une fois que le globull a démarré sur l’ordinateur personnel le même employé est directement relié à la société en toute sécurité. Dans le cas d’une pandémie, l’envoi du globull par la poste est entièrement possible sans crainte que les informations ne puissent être interceptées.&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-4167920475212613960?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/4167920475212613960/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=4167920475212613960' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/4167920475212613960'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/4167920475212613960'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/07/pandemie-quelles-repercutions-dans-le.html' title='Pandémi : quelles répercutions dans le monde de l&apos;entreprise ?'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_QntNf2b8LN8/SmBxfQgYEkI/AAAAAAAAGZo/DP70ktteLjg/s72-c/Globull.bmp' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-5366526720053374399</id><published>2009-07-15T00:23:00.004+02:00</published><updated>2009-07-15T00:34:08.175+02:00</updated><title type='text'>Flash produit: Ironkey comme support d'authentification forte</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_QntNf2b8LN8/Sl0G_amnY2I/AAAAAAAAGZY/TlOKswewICU/s1600-h/ironkey.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 192px; height: 320px;" src="http://4.bp.blogspot.com/_QntNf2b8LN8/Sl0G_amnY2I/AAAAAAAAGZY/TlOKswewICU/s320/ironkey.png" alt="" id="BLOGGER_PHOTO_ID_5358446818183570274" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Un produit qui semble très bien comme support d'un Token software pour l'authentification forte.&lt;br /&gt;&lt;br /&gt;Le principe est simple. Installer un Token Software sur la clé USB.&lt;br /&gt;&lt;br /&gt;Résultat: Un token d'authentification forte par cher avec en plus un espace de stockage sécurisé. Chiffrement des données. le Top.&lt;br /&gt;&lt;br /&gt;Plus d'information sur le Blog de James Knudson: &lt;a href="http://thesecondfactor.blogspot.com/2009/05/power-of-blackshield-now-on-your.html"&gt;The Second Factor - Engineering Authentication&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;A suivre.....&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-5366526720053374399?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/5366526720053374399/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=5366526720053374399' title='1 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/5366526720053374399'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/5366526720053374399'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/07/flash-produit-ironkey-comme-support.html' title='Flash produit: Ironkey comme support d&apos;authentification forte'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_QntNf2b8LN8/Sl0G_amnY2I/AAAAAAAAGZY/TlOKswewICU/s72-c/ironkey.png' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-545901538021730722</id><published>2009-07-12T12:59:00.004+02:00</published><updated>2009-07-12T13:22:47.671+02:00</updated><title type='text'>Prédiction du Gartner sur l'authentification forte....</title><content type='html'>&lt;div style="text-align: left;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_QntNf2b8LN8/SlnGQxFxT5I/AAAAAAAAGX4/9GuadudzJD0/s1600-h/fort.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 213px; height: 320px;" src="http://4.bp.blogspot.com/_QntNf2b8LN8/SlnGQxFxT5I/AAAAAAAAGX4/9GuadudzJD0/s320/fort.jpg" alt="" id="BLOGGER_PHOTO_ID_5357531223091662738" border="0" /&gt;&lt;/a&gt;Un nouveau billet sur les 4 prédictions du Gartner en matière d'identité et d'authentification. C'est toujours une réflexion intéressante. Cela offre un autre point de vue sur le futur proche.&lt;br /&gt;&lt;br /&gt;Mais leur prédictions me semble assez juste. Au programme pour 2010-2011:&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;Out of Band Authentication et Risk Based Authentication. &lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;So wait and see...&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Les 4 prédictions&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;1) Hosted IAM and IAM as a service will account for twenty per cent of IAM revenue by 2011&lt;br /&gt;&lt;br /&gt;2) Twenty per cent of smart-card authentication projects will be abandoned and thirty per cent scaled back in favour of lower-cost, lower-assurance authentication methods.&lt;br /&gt;&lt;br /&gt;(Key comment: "Gartner recommends that organizations with a free choice of authentication methods for local access should take a scenario-based approach to selecting new authentication methods, based on risk, end-user needs and total cost of ownership (TCO). ")&lt;br /&gt;&lt;br /&gt;3) Thirty per cent of large corporate networks will become ‘identity aware' by controlling access to some resources via user-based policies by 2011&lt;br /&gt;&lt;br /&gt;4) Approximately fifteen per cent of global organizations storing or processing sensitive customer data will use out-of-band OOB authentication for high-risk transactions by 2010.&lt;br /&gt;&lt;br /&gt;(Key quote: "Organizations that need to safeguard customer accounts should implement a three-pronged security strategy that includes risk-appropriate user authentication, fraud detection, and transaction verification for high-risk transactions."  - Ant Allan, VP, Research at Gartner)&lt;br /&gt;&lt;a href="http://www.gartner.com/it/page.jsp?id=911212"&gt;&lt;br /&gt;Lire l'article complet&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-545901538021730722?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/545901538021730722/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=545901538021730722' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/545901538021730722'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/545901538021730722'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/07/prediction-du-gartner-sur.html' title='Prédiction du Gartner sur l&apos;authentification forte....'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_QntNf2b8LN8/SlnGQxFxT5I/AAAAAAAAGX4/9GuadudzJD0/s72-c/fort.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-167385436681536056</id><published>2009-07-11T13:33:00.005+02:00</published><updated>2009-07-11T13:43:39.753+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Authentification Forte H1N1 Grippe A VPN SSL VPN IPSEC'/><title type='text'>Grippe A H1N1 et authentification forte ?</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/Slh5eE5LNII/AAAAAAAAGWk/fy8VNiw8m5A/s1600-h/71250716.JPG"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 320px; height: 214px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/Slh5eE5LNII/AAAAAAAAGWk/fy8VNiw8m5A/s320/71250716.JPG" alt="" id="BLOGGER_PHOTO_ID_5357165314373792898" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Quel est le rapport entre la grippe A et l’authentification forte ?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Un début de réponse est : le télétravail.&lt;br /&gt;&lt;br /&gt;Ou traduit en jargon informatique la mise en œuvre d’accès distants! Si l’on suit les recommandations de &lt;a href="http://www.bag.admin.ch/index.html?lang=fr"&gt;l’office fédéral de la santé publique Suisse&lt;/a&gt; toutes entreprises doit mettre en œuvre un certains nombre de mesures.&lt;br /&gt;&lt;br /&gt;Ces mesures sont décrites dans un guide. Je vous encourage à le lire (&lt;a href="http://www.bag.admin.ch/influenza/01120/01134/03058/04319/index.html?lang=fr"&gt;Plan de pandémie – Manuel pour la préparation des entreprises&lt;/a&gt;).&lt;br /&gt;&lt;br /&gt;Dans ces mesures, au chapitre 2.2, ce trouve la mise en œuvre d’une solution informatique pour pouvoir travailler à la maison. Le document mentionne aussi l’aspect sécurité informatique. Mais il reste très flou. Alors voici une clarification.&lt;br /&gt;&lt;br /&gt;Il existe aujourd’hui beaucoup de technologie d’accès distants. Comme les &lt;a href="http://fr.wikipedia.org/wiki/SSL_VPN"&gt;VPN SSL&lt;/a&gt;, &lt;a href="http://fr.wikipedia.org/wiki/IPSEC"&gt;VPN IPSEC&lt;/a&gt;, Citrix, etc…&lt;br /&gt;&lt;br /&gt;Mais quand est-il de l’authentification des utilisateurs ? Peut on utiliser simplement un couple username et password. Techniquement oui ! Mais je ne pense pas que cela soit une bonne idée. Les risques sont trop grands. Il est tellement facile de voler ou deviner ce fameux couple username et password.&lt;br /&gt;&lt;br /&gt;Alors que faire ? Tout simplement utiliser une technologie &lt;a href="http://fr.wikipedia.org/wiki/Authentification_forte"&gt;d’authentification forte&lt;/a&gt;. Et voilà la réponse plus précise à la question du début.&lt;br /&gt;&lt;br /&gt;Je ne souhaite pas que nous arrivions dans un scénario ou nous serons tous cloîtré à la maison, mais je pense que ces prochains temps la mise en œuvre de solution d’accès distants et d’authentification forte va s’accélérer.&lt;br /&gt;&lt;br /&gt;A suivre&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-167385436681536056?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/167385436681536056/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=167385436681536056' title='2 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/167385436681536056'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/167385436681536056'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/07/grippe-h1n1-et-authentification-forte.html' title='Grippe A H1N1 et authentification forte ?'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_QntNf2b8LN8/Slh5eE5LNII/AAAAAAAAGWk/fy8VNiw8m5A/s72-c/71250716.JPG' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-6692048156387992921</id><published>2009-07-08T18:20:00.004+02:00</published><updated>2009-07-08T18:44:35.622+02:00</updated><title type='text'>La mort des Token Hardware pour l’authentification forte ?</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_QntNf2b8LN8/SlTKE5JOWJI/AAAAAAAAGU8/UpurLoTNDQs/s1600-h/apple-iphone.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 252px; height: 320px;" src="http://4.bp.blogspot.com/_QntNf2b8LN8/SlTKE5JOWJI/AAAAAAAAGU8/UpurLoTNDQs/s320/apple-iphone.jpg" alt="" id="BLOGGER_PHOTO_ID_5356128042258159762" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;La mort des Token Hardware pour l’authentification forte ?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Il ne fait plus aucun doute que l’authentification forte est nécessaire à la sécurisation des transactions électronique. Les chiffres le prouvent. Selon une étude de &lt;a href="http://www.javelinstrategy.com/"&gt;Javelin Strategy &amp;amp; Research &lt;/a&gt;(Identity Fraud Survey Report 2009) il y a eu pendant l’année 2008 9.9 millions de personnes victimes d’un vol d’identité. Et ce chiffre ne fait qu’augmenter !&lt;br /&gt;&lt;br /&gt;Mais comment sécuriser les plate-formes électroniques quand on parle de plusieurs milliers d’utilisateurs. Peut-on distribuer des Token Hardware aux consommateurs ? Je ne crois pas.&lt;br /&gt;&lt;br /&gt;Les Token Hardware, de type RSA &lt;a href="http://en.wikipedia.org/wiki/Securid"&gt;SecurID&lt;/a&gt;, sont une très bonne solution pour les entreprises. Par exemple pour la sécurisation des accès VPN (SSL, IPSEC, etc.) ou encore d’un portail web ou Citrix. Mais dans ce cas on parle de quelques dizaines ou centaines d'utilisateurs, voir dans de rare cas quelques milliers ! Le problème de l'utilisation de ces Tokens est principalement lié aux coûts, à la difficulté de gestion, et la réticence des utilisateurs.&lt;br /&gt;&lt;br /&gt;Mais les temps changent. Le nombre d’utilisateurs utilisant une authentification forte augmente. On le voit très bien aux US, ou encore en France. Les banques mettent en œuvre de l’authentification forte pour leurs clients. Depuis 2005, aux US il est obligatoire pour les banques de mettre en œuvre une authentification forte (&lt;a href="http://www.ffiec.gov/pdf/authentication_guidance.pdf"&gt;FFIEC – Authentication in an internet Banking Environment : Aug 8th 2005&lt;/a&gt;). Cela à pour effet de « doper » l’émergence de nouvelles technologies.&lt;br /&gt;&lt;br /&gt;Dans ce sens, une forte tendance va pour l’utilisation de son smartphone comme moyen d’authentification fort. Les technologies sont prêtes et les utilisateurs possèdent pratiquement tous un téléphone portable ou un smartphone.  De plus le smartphone est un objet que l’on oublie pas, que l’on ne prête pas. C’est quelque sorte notre compagnon !&lt;br /&gt;&lt;br /&gt;Alors il ne fait plus aucun doute que de plus en plus d’entreprises vont utiliser ce « compagnon » pour remplacer les bons vieux Token Hardware….&lt;br /&gt;&lt;br /&gt;A suivre.&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-6692048156387992921?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/6692048156387992921/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=6692048156387992921' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/6692048156387992921'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/6692048156387992921'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/07/la-mort-des-token-hardware-pour.html' title='La mort des Token Hardware pour l’authentification forte ?'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_QntNf2b8LN8/SlTKE5JOWJI/AAAAAAAAGU8/UpurLoTNDQs/s72-c/apple-iphone.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-2942600870341666878</id><published>2009-07-05T14:27:00.003+02:00</published><updated>2009-07-05T15:00:01.994+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='DLP'/><category scheme='http://www.blogger.com/atom/ns#' term='Token USB'/><title type='text'>Fuite d'information par clé usb</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_QntNf2b8LN8/SlCd8OtQPMI/AAAAAAAAGO8/Tk4PK3anBFc/s1600-h/acheter-cle-usb-sandisk-cruzer-micro-u3-2go-143120.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 320px; height: 284px;" src="http://3.bp.blogspot.com/_QntNf2b8LN8/SlCd8OtQPMI/AAAAAAAAGO8/Tk4PK3anBFc/s320/acheter-cle-usb-sandisk-cruzer-micro-u3-2go-143120.jpg" alt="" id="BLOGGER_PHOTO_ID_5354953615009135810" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;p style="text-align: justify;"&gt;     &lt;b&gt;Périphériques de stockage amovibles : une menace réelle pour la sécurité des informations en entreprises. Une tribune d´Alexei Lesnykh, Responsable du Développement International et de la Stratégie Produit de DeviceLock.&lt;/b&gt;   &lt;/p&gt;   &lt;p style="text-align: justify;"&gt; À vingt-neuf ans, Daniel Harrington, analyste dans une société internationale de services et d’ingénierie informatique, n’aurait jamais imaginé se retrouver au cœur d’un scandale qui retentirait jusqu’au gouvernement britannique. Fin octobre dernier, une unité de stockage amovible lui appartenant était retrouvée dans un parking public à proximité d’un pub dans la ville anglaise de Cannock. Cette affaire serait passée inaperçue si l’objet en question n’avait été utilisé pour stocker les mots de passe ultra-secrets permettant d’accéder à la base de données de services en ligne du gouvernement britannique...&lt;br /&gt;&lt;/p&gt;&lt;p style="text-align: justify;"&gt;&lt;a href="http://www.zataz.com/news/19190/Peripheriques-de-stockage-amovibles--securite--menace--entreprise.html"&gt;Lire la suite&lt;/a&gt; sur Zataz !&lt;/p&gt;&lt;p style="text-align: justify;"&gt;Ou installer le logiciel &lt;a href="http://www.truecrypt.org/"&gt;TRUE CRYPT&lt;/a&gt; et chiffré votre clé USB. Par cher est très efficasse...&lt;br /&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-2942600870341666878?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/2942600870341666878/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=2942600870341666878' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/2942600870341666878'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/2942600870341666878'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/07/fuite-dinformation-par-cle-usb.html' title='Fuite d&apos;information par clé usb'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_QntNf2b8LN8/SlCd8OtQPMI/AAAAAAAAGO8/Tk4PK3anBFc/s72-c/acheter-cle-usb-sandisk-cruzer-micro-u3-2go-143120.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-5547155531274988380</id><published>2009-06-30T14:01:00.004+02:00</published><updated>2009-06-30T14:33:29.930+02:00</updated><title type='text'>Protection des données en transit !</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_QntNf2b8LN8/SkoEkAewaJI/AAAAAAAAGLk/mOrcFm9ylok/s1600-h/data.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 320px; height: 138px;" src="http://1.bp.blogspot.com/_QntNf2b8LN8/SkoEkAewaJI/AAAAAAAAGLk/mOrcFm9ylok/s320/data.png" alt="" id="BLOGGER_PHOTO_ID_5353096123734059154" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Il ne se passe pas une seule semaine dans la presse sans que l’on lise que telle société perde des données sensibles. Dans la majorité des cas cela est dû à un vol ou une perte du Laptop ou une clé USB…&lt;br /&gt;&lt;br /&gt;Une des solutions pour éviter cela est bien évidement le chiffrement du disque (Comme les technologies de type Full Disk Encryption - FDE).&lt;br /&gt;&lt;br /&gt;Une autre solution est de transporter les données sur un disque externe. Dans ce sens, la société &lt;a href="http://www.datalockerdrive.com/"&gt;Data Locker&lt;/a&gt; propose une technologie très intéressante : le disque dur DATA LOCKER TM  ENTERPRISE.&lt;br /&gt;&lt;br /&gt;Il s’agit d’un "device" externe avec chiffrement hardware &lt;a href="http://fr.wikipedia.org/wiki/Advanced_Encryption_Standard_process"&gt;AES 256&lt;/a&gt;. Pour l’accéder depuis son ordinateur il suffit de rentrer un PIN Code sur le boîtier de celui-ci (up-to 18 digit).&lt;br /&gt;&lt;br /&gt;Pour les plus parano ce disque supporte la fonction «Self Destruct»….&lt;br /&gt;&lt;br /&gt;Cet équipement est certifié &lt;a href="http://fr.wikipedia.org/wiki/FIPS"&gt;FIPS-140&lt;/a&gt; et offre un mécanisme de défense contre les attaques de type &lt;a href="http://fr.wikipedia.org/wiki/Attaque_par_force_brute"&gt;brute force.&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Pas très discret comme disque mais très efficace. On attend la même chose avec un lecteur biométrique pour avoir une &lt;a href="http://fr.wikipedia.org/wiki/Authentification_Forte"&gt;authentification forte&lt;/a&gt; !&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-5547155531274988380?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/5547155531274988380/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=5547155531274988380' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/5547155531274988380'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/5547155531274988380'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/06/protection-des-donnees-en-transit.html' title='Protection des données en transit !'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_QntNf2b8LN8/SkoEkAewaJI/AAAAAAAAGLk/mOrcFm9ylok/s72-c/data.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-4159265783680024537</id><published>2009-06-16T02:13:00.007+02:00</published><updated>2009-06-16T02:33:30.741+02:00</updated><title type='text'>Cookbook: Facebook et OpenID pour la protection de votre identité numérique</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_QntNf2b8LN8/SjboVWElnII/AAAAAAAAFtA/24IFLD-d0cc/s1600-h/ss.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 320px; height: 181px;" src="http://3.bp.blogspot.com/_QntNf2b8LN8/SjboVWElnII/AAAAAAAAFtA/24IFLD-d0cc/s320/ss.png" alt="" id="BLOGGER_PHOTO_ID_5347717060948761730" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-weight: bold;"&gt;Protection de votre identité numérique sur Facebook&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;Ce petit &lt;a href="http://www.slideshare.net/smaret/openid-et-facebook"&gt;Cookbook&lt;/a&gt; pour intégrer Facebook avec son OpenID.&lt;br /&gt;&lt;br /&gt;Authentification forte avec OpenID: une façon efficace pour diminuer les risques d'une &lt;a href="http://fr.wikipedia.org/wiki/Usurpation_d%27identite"&gt;usurpation de votre identité&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;En utilisant une technologie &lt;a href="http://fr.wikipedia.org/wiki/Authentification_forte"&gt;d'authentification forte&lt;/a&gt; avec un simple &lt;a href="http://fr.wikipedia.org/wiki/Certificat_%C3%A9lectronique"&gt;certificat digital&lt;/a&gt; et OpenID vous diminuer fortement ces risques:&lt;br /&gt;&lt;br /&gt;Malware / Vol de votre identifiant facebook&lt;br /&gt;Sniffer&lt;br /&gt;Keylogger&lt;br /&gt;etc.&lt;br /&gt;&lt;br /&gt;Bon début avec OpenID.&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-4159265783680024537?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/4159265783680024537/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=4159265783680024537' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/4159265783680024537'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/4159265783680024537'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/06/cookbook-facebook-et-openid-pour-la.html' title='Cookbook: Facebook et OpenID pour la protection de votre identité numérique'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_QntNf2b8LN8/SjboVWElnII/AAAAAAAAFtA/24IFLD-d0cc/s72-c/ss.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-3669270390676005374</id><published>2009-06-09T22:43:00.010+02:00</published><updated>2009-06-09T23:07:11.002+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='OpenID Authentification Forte'/><title type='text'>Guide: comment protéger vos identifiants Facebook, Linkedin et Google ?</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_QntNf2b8LN8/Si7ON-2WS_I/AAAAAAAAFpU/puWQbw6dpAQ/s1600-h/A.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 320px; height: 124px;" src="http://2.bp.blogspot.com/_QntNf2b8LN8/Si7ON-2WS_I/AAAAAAAAFpU/puWQbw6dpAQ/s320/A.png" alt="" id="BLOGGER_PHOTO_ID_5345436547339930610" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Usurpation de votre identité: réalité ou fiction ?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Dans la série CookBook, voici un guide qui vous explique comment protéger l'accès à vos réseaux sociaux en sécurisant son couple "username password".&lt;br /&gt;&lt;br /&gt;L'idée est de mettre en œuvre la solution &lt;a href="https://pip.verisignlabs.com/"&gt;SeatBelt de Verisign&lt;/a&gt;. Ce logiciel est capable de faire du Secure SSO. Il est basé sur une &lt;a href="http://fr.wikipedia.org/wiki/Authentification_forte"&gt;authentification forte&lt;/a&gt; pas certificat numérique X509. Ce certificat peut être stocké soit sur votre ordinateur ou sur un support hadware (Token Cryptographique).&lt;br /&gt;&lt;br /&gt;Le protocole utilisé pour l'authentification forte est &lt;a href="http://fr.wikipedia.org/wiki/Openid"&gt;OpenID&lt;/a&gt;. Une fois authentifié de manière forte sur l'IDP de Verisign, il est ensuite possible de se connecter sur ces sites, comme Google, Facebook, Linkedin, etc...&lt;br /&gt;&lt;br /&gt;Si vous aussi, vous ne voulez pas que quelqu'un &lt;a href="http://fr.wikipedia.org/wiki/Usurpation_d%27identite"&gt;usurpe votre identité&lt;/a&gt; cette solution est un 1er pas dans le sens de la sécurité.&lt;br /&gt;&lt;br /&gt;Bonne lecture de ce &lt;a href="http://www.slideshare.net/smaret/comment-scuris-son-identit-numrique"&gt;guide&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-3669270390676005374?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/3669270390676005374/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=3669270390676005374' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/3669270390676005374'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/3669270390676005374'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/06/guide-comment-proteger-vos-compte.html' title='Guide: comment protéger vos identifiants Facebook, Linkedin et Google ?'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_QntNf2b8LN8/Si7ON-2WS_I/AAAAAAAAFpU/puWQbw6dpAQ/s72-c/A.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-5353268640408776370</id><published>2009-06-05T15:14:00.007+02:00</published><updated>2009-06-06T00:02:07.788+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Authentification forte'/><title type='text'>COMPROMISING ELECTROMAGNETIC EMANATIONS OF WIRED AND WIRELESS KEYBOARDS</title><content type='html'>&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_QntNf2b8LN8/SikcdCDnuqI/AAAAAAAAFnk/DtWydqABKo8/s1600-h/athena.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 238px; height: 320px;" src="http://3.bp.blogspot.com/_QntNf2b8LN8/SikcdCDnuqI/AAAAAAAAFnk/DtWydqABKo8/s320/athena.png" alt="" id="BLOGGER_PHOTO_ID_5343833717945645730" border="0" /&gt;&lt;/a&gt;&lt;span style="font-style: italic; font-weight: bold;"&gt;"&lt;/span&gt;&lt;em style="font-style: italic; font-weight: bold;"&gt;Émanation compromettantes électromagnétiques des claviers filaires et sans-fil&lt;/em&gt;&lt;span style="font-style: italic; font-weight: bold;"&gt;"&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Re-publication d'un billet sur une étude de l'EPFL de &lt;a href="mailto://sylvain%20dot%20pasini%20at%20epfl%20dot%20ch"&gt;Sylvain Pasini&lt;/a&gt; et &lt;a href="mailto://martin%20dot%20vuagnoux%20at%20epfl%20dot%20ch"&gt;Martin Vuagnoux&lt;/a&gt; . Possibilité d'écouter à distance les touches du clavier. Une approche pour les espions et hackers... Un des points de la conclusion de Martin est l'utilisation dune technologie l'authentification forte pour éviter le vol de son couple username/password.&lt;br /&gt;&lt;br /&gt;Comme par exemple la sécurisation de son domaine Microsoft avec Kerberos et &lt;a href="http://www.slideshare.net/smaret/smart-card-logon-biomtrie-pkinit-presentation"&gt;PKINIT&lt;/a&gt; (Smartcard Logon) avec une PKI "intra murus".&lt;br /&gt;&lt;br /&gt;Utilisation d'un Token Cryptrographique (Smartcard ou USB) ou avec l'utilisation de la biométrie et la technologie Match on Card.&lt;br /&gt;&lt;br /&gt;Le site du laboratoire &lt;a href="http://lasecwww.epfl.ch/"&gt;Lasec&lt;/a&gt; sur le &lt;a href="http://lasecwww.epfl.ch/keyboard/"&gt;projet&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;p&gt;&lt;span style="font-weight: bold;"&gt;Texte du projet:&lt;/span&gt;&lt;br /&gt;&lt;/p&gt;&lt;p&gt;Computer keyboards are often used to transmit sensitive information   such as username/password (e.g. to log into computers, to do e-banking   money transfer, etc.). A vulnerability on these devices will definitely   kill the security of any computer or ATM. &lt;/p&gt; &lt;p&gt; Wired and wireless keyboards emit electromagnetic waves, because they contain electronic components. These electromagnetic radiation could reveal sensitive information such as keystrokes. Although &lt;a href="http://www.cl.cam.ac.uk/%7Emgk25/ih98-tempest.pdf"&gt;Kuhn&lt;/a&gt; already tagged keyboards as risky, we did not find any experiment or evidence proving or refuting the practical feasibility to remotely eavesdrop keystrokes, especially on modern keyboards.&lt;/p&gt; &lt;p&gt; To determine if wired and wireless keyboards generate compromising emanations, we measured the electromagnetic radiations emitted when keys are pressed. To analyze compromising radiations, we generally use a receiver tuned on a specific frequency. However, this method may not be optimal: the signal does not contain the maximal entropy since a significant amount of information is lost. &lt;/p&gt; &lt;p&gt; Our approach was to acquire the signal directly from the antenna and to work on the whole captured electromagnetic spectrum. &lt;/p&gt; &lt;p&gt; We found 4 different ways (including the Kuhn attack) to fully or partially recover keystrokes from wired keyboards at a distance up to 20 meters, even through walls. We tested 12 different wired and wireless keyboard models bought between 2001 and 2008 (PS/2, USB and laptop). They are all vulnerable to at least one of our 4 attacks. &lt;/p&gt; &lt;p&gt; We conclude that wired and wireless computer keyboards sold in the stores generate compromising emanations (mainly because of the cost pressures in the design). Hence they are not safe to transmit sensitive information. No doubt that our attacks can be significantly improved, since we used relatively inexpensive equipments. &lt;/p&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-5353268640408776370?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/5353268640408776370/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=5353268640408776370' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/5353268640408776370'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/5353268640408776370'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/06/compromising-electromagnetic-emanations.html' title='COMPROMISING ELECTROMAGNETIC EMANATIONS OF WIRED AND WIRELESS KEYBOARDS'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_QntNf2b8LN8/SikcdCDnuqI/AAAAAAAAFnk/DtWydqABKo8/s72-c/athena.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-7602282005251493655</id><published>2009-06-04T09:35:00.020+02:00</published><updated>2009-06-05T17:59:30.242+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='SSTIC'/><title type='text'>2ème jours SSTIC à Rennes</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_QntNf2b8LN8/Sid67d-U7LI/AAAAAAAAFd0/vKsIiK0z98I/s1600-h/P1020041.JPG"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 400px; height: 300px;" src="http://3.bp.blogspot.com/_QntNf2b8LN8/Sid67d-U7LI/AAAAAAAAFd0/vKsIiK0z98I/s400/P1020041.JPG" alt="" id="BLOGGER_PHOTO_ID_5343374644975299762" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Bonjour de Rennes,&lt;br /&gt;&lt;br /&gt;Deuxième jours. J'ai loupé la 1ere moitié de la conf. Cette conf est en anglais, ce qui est rare au SSTIC. Le sujet est sur le &lt;a href="http://fr.wikipedia.org/wiki/Fuzzing"&gt;Fuzzing.&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;FUZZING : LE PASSÉ, LE PRÉSENT ET L’AVENIR par&lt;a href="http://www.itworld.com/blog/ari-takanen"&gt; Ari    TAKANEN&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="texte"&gt; Les standards de fiabilité et de sécurité en matière de communication nécessitent de faire appel à des nouvelles techniques de test automatisé. Le Fuzzing est une méthode de test « négative ». Il s’agit d’alimenter un programme, un matériel ou un système avec des données d’entrées malformées ou inattendues pour provoquer des défauts critiques, des crashs… Les tests envoyés sur les interfaces externes peuvent contenir des données incorrectes, des erreurs de syntaxe, mais aussi des séquences de messages incorrectes. Dans cette présentation je parlerais des derniers progrès des fuzzers « model-based », en particulier concernant le fuzzing de XML. XML est aujourd’hui omniprésent, aussi bien dans les applications Web que dans des systèmes critiques SCADA et Télécom. Malheureusement, les recherches conduites au CodeLabs montrent que la complexité d’XML engendre de nombreuses erreurs… &lt;/div&gt;&lt;br /&gt;Texte officiel du programme SSTIC&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;FUZZGRIND : UN OUTIL DE FUZZING AUTOMATIQUE par Gabriel    CAMPANA   (Sogeti ESEC) &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Présentation sur fuzzing. L'idée est de tester du logiciel pour trouver des bugs ou vulnérabilités (Bof ou autre). Généralement les outils sont automatique. Il existe passablement de solution comme Autodafé, Flayer, etc...&lt;br /&gt;&lt;br /&gt;Le speaker nous démontre un exemple de Fuzzing sur du code source en C puis nous présente sa solution "Fuzzgrind" qui est un outil qui repose sur un plugin spécifique pour &lt;a href="http://valgrind.org/" hreflang="en" title="Valgrind"&gt;Valgrind&lt;/a&gt; et &lt;a href="http://people.csail.mit.edu/vganesh/STP_files/stp.html" hreflang="en" title="STP: a Fast Prover"&gt;STP&lt;/a&gt;, outil de résolution de contraintes.&lt;br /&gt;&lt;br /&gt;Valgrind analyse le programme et génère un rapport. Nous avons droit à une démo. Impressionnant pour trouver des trous de sécurité...&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;SÉCURITÉ DES ARCHITECTURES DE CONVERGENCE FIXE-MOBILE par Laurent    BUTTI   (&lt;a href="http://www.orange.com/fr_FR/innovation/creer/reseau_OrangeLabs/index.jsp"&gt;Orange Labs&lt;/a&gt;)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;3ème conf ce matin. Le rythme est soutenue et les sujets assez complexe mais très intéressant.&lt;br /&gt;&lt;br /&gt;La présentation se concentre sur la convergence des équipements: PDA, Téléphone, MP3, Console de jeux, etc.&lt;br /&gt;Aujourd'hui la plupart de ces "devices" supporte la connectivité réseau (3G, Wifi, etc.). Une tendance est maintenant le UMA. UMA permet d'encapsuler les protocoles 3G sur IP. Cela pose des fortes contraintes de sécurité. UMA support l'authentification par certificat X509, EAP par exemple et le protocole IPSEC. Cela ouvre des portes intéressantes pour les applications du futur.&lt;br /&gt;Encore une fois cela confirme aussi que les équipements mobiles seront un support parfait pour l'authentification forte. Voir mon billet sur ce &lt;a href="http://sylvain-maret.blogspot.com/2009/06/nouvelles-technologies-le-telephone_02.html"&gt;sujet.&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;1ere pause pour un café&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Sécurité des smartphones par Romain Raboin, &lt;/span&gt;&lt;a style="font-weight: bold;" href="http://www.atlab.fr/" hreflang="fr" title="Atlab"&gt;Atlab&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Présentation sur la sécurité du smartphone Windows mobile (Windows Mobile OS version 6.0).&lt;br /&gt;&lt;br /&gt;Marché en forte croissance.&lt;br /&gt;&lt;br /&gt;Brève présentation des 4 systèmes du marché:&lt;br /&gt;&lt;br /&gt;&lt;ol&gt;&lt;li&gt;Symbian OS (représente environ 42% du marché)&lt;/li&gt;&lt;li&gt;Iphone OS (13%)&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Windows Mobile OS (27%)&lt;br /&gt;&lt;/li&gt;&lt;li&gt;RIM Blackberry OS (15%)&lt;br /&gt;&lt;/li&gt;&lt;/ol&gt;Romain fait un bref survol sur la sécurité des 4 OS. Il explique ensuite les menaces:&lt;br /&gt;&lt;br /&gt;Vol de données&lt;br /&gt;Géo-Localisation&lt;br /&gt;Malware de type espions, Rootkit, Trojan&lt;br /&gt;Vulnérabilité connue (CVE)&lt;br /&gt;Vol de SMS, MMS (On trouve même des logiciels officiel de type "Keylogger"....)&lt;br /&gt;Bof&lt;br /&gt;etc.&lt;br /&gt;&lt;br /&gt;La fin de la présentation nous montre un exploit sur Windows Mobile.&lt;br /&gt;&lt;br /&gt;En conclusion (selon mon avis) Blackberry reste encore la meilleure approche en termes de sécurité. Pour le moment....&lt;br /&gt;&lt;br /&gt;Je pense que l'Iphone va très rapidement évoluer sur ce terrain. Il y a déjà un client IPSEC pour l'Iphone.&lt;br /&gt;&lt;br /&gt;Cool: un petit soft pour espionner sa femme.... :-)&lt;br /&gt;Merci les USA ! spyware commercial disponible sur l'ensemble de ces plate-formes, &lt;a href="http://www.flexispy.com/" hreflang="en" title="FlexiSPY"&gt;FlexiSPY&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;A suivre...&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;LE TRAÇAGE DE TRAÎTRES EN MULTIMEDIA par Teddy    FURON&lt;/span&gt; &lt;a style="font-weight: bold;" href="http://www.inria.fr/" hreflang="fr" title="Institut National de Recherche en Informatique et Automatique"&gt;INRIA&lt;/a&gt;&lt;span style="font-weight: bold;"&gt; - &lt;/span&gt;&lt;a style="font-weight: bold;" href="http://www.thomson.net/" hreflang="en" title="Thomson"&gt;Thomson&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Pour faire face au piratage sur Internet de ses contenus, l'industrie de l' "entertainment" a promulgué un ensemble de mesures techniques de protection, plus connues sous le nom de DRM. Limitant l'accès des contenus dûment achetés, les DRM ont créé une énorme frustration chez les utilisateurs et sont devenus très controversés. Le traçage des traîtres fait partie des techniques alternatives moins intrusives en développement à l'heure actuelle. L'objectif est de s'attaquer à la source de la redistribution illégale en identifiant qui possédait à l'origine les contenus. La présentation a pour but de décrire le problème du traçage de traîtres, d'en établir un rapide historique (de Magaret Thatcher au disque Blu-Ray) et de décrire de manière simple les principes soutenant les solutions actuelles. Les ingrédients de base seront les suivants : une pincée de théorie des codes, un peu de statistique et beaucoup de tatouage numérique.&lt;br /&gt;&lt;br /&gt;Source pour ce chapitre : le site du SSTIC&lt;br /&gt;Ou le site de &lt;a href="http://sid.rstack.org/blog/index.php/347-sstic-2009-en-direct-ou-presque"&gt;SID&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Une fois de plus cela confirme fortement la mouvance vers le &lt;a href="http://fr.wikipedia.org/wiki/Gestion_num%C3%A9rique_des_droits"&gt;DRM&lt;/a&gt; et l'utilisation de la technologie PKI.&lt;br /&gt;&lt;br /&gt;Super présentation.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;LE VOL D'INFORMATIONS N'EXISTE PAS... par Marie    BAREL &lt;/span&gt;&lt;del style="font-weight: bold;"&gt;&lt;/del&gt;&lt;a href="http://www.orange.com/fr_FR/" hreflang="fr" title="Orange"&gt;&lt;span style="font-weight: bold;"&gt;Orange Consulting Services&lt;/span&gt;&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Une super présentation juridique comme quoi, au sens de la loi, le vol de l'information n'existe pas. L'information n'est pas considéré comme un bien matériel...&lt;br /&gt;&lt;br /&gt;Mais les choses sont entrain de changer. Il y a une jurisprudence en 1998. Un petit pas en avant.&lt;br /&gt;&lt;br /&gt;Plus d'info du SSTIC:&lt;br /&gt;&lt;br /&gt;Face à la crise, l’intelligence économique est une stratégie à développer et la maîtrise de l’information une nécessité impérieuse. Alors que, contrairement aux idées reçues, le vol d’informations n’est pas reconnu par le code pénal français, il convient de comprendre comment le droit protège le patrimoine informationnel de l’entreprise. Or, sauf le cas particulier de certaines données (données à caractère personnel, données couvertes par le secret, …) pour lesquelles le législateur a organisé une protection légale, il incombe en définitive aux responsables de mettre en œuvre au sein de l’entreprise des solutions, réponses contractuelles ou normatives, susceptibles de répondre efficacement à la problématique de la protection de l’information.&lt;br /&gt;&lt;br /&gt;Pause de midi. On a faim...&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;POURQUOI LA SÉCURITÉ EST UN ÉCHEC (ET COMMENT Y REMÉDIER) par Nicolas    RUFF   (&lt;a href="http://www.eads.com/1024/en/eads_innovation/Innovation_Works/innovation_works.html"&gt;EADS&lt;/a&gt;)             &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Une présentation très sympa de Nicolas Ruff qui part du constat que les solutions techniques de sécurisation ne sont pas forcément très efficace. Un speech très pragmatique et beaucoup de retour d'expérience. Bravo Nicolas.&lt;br /&gt;&lt;br /&gt;Exemple pratique sur les mots de passe Windows. Conclusion qui me plaît beaucoup. Ne plus utiliser les mots de passe.&lt;br /&gt;&lt;br /&gt;Donc &lt;a href="http://www.slideshare.net/smaret/smart-card-logon-biomtrie-pkinit-presentation"&gt;Smartcard Logon&lt;/a&gt; est une bonne approche.&lt;br /&gt;&lt;br /&gt;Bientôt il y aura les slides sur le site du SSTIC (&lt;a href="http://actes.sstic.org/"&gt;les actes&lt;/a&gt;)&lt;br /&gt;&lt;br /&gt;Fin des conférences.&lt;br /&gt;&lt;br /&gt;Ce soir Social Event SSTIC&lt;br /&gt;&lt;br /&gt;Un autre point de vue sur le SSTIC &lt;a href="http://vanhu.free.fr/blog/index.php?post/2009/06/03/SSTIC09-Day1"&gt;Day&lt;/a&gt;1 &lt;a href="http://vanhu.free.fr/blog/index.php?post/2009/06/04/SSTIC09-Day2"&gt;Day&lt;/a&gt;2 par Cédric Blancher (SID) et son super Blog  &lt;a href="http://sid.rstack.org/blog/index.php/347-sstic-2009-en-direct-ou-presque"&gt;SID&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-7602282005251493655?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/7602282005251493655/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=7602282005251493655' title='1 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/7602282005251493655'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/7602282005251493655'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/06/2eme-jour-sstic-rennes.html' title='2ème jours SSTIC à Rennes'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_QntNf2b8LN8/Sid67d-U7LI/AAAAAAAAFd0/vKsIiK0z98I/s72-c/P1020041.JPG' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-3283897687399982519</id><published>2009-06-03T10:09:00.029+02:00</published><updated>2009-06-05T18:33:39.912+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='SSTIC 2009'/><title type='text'>Jour 1 au SSTIC à Rennes</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_QntNf2b8LN8/SiYwq0ncENI/AAAAAAAAFck/IWkz789CNCU/s1600-h/Bandeau_SSTIC_2009.small.png"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 400px; height: 51px;" src="http://4.bp.blogspot.com/_QntNf2b8LN8/SiYwq0ncENI/AAAAAAAAFck/IWkz789CNCU/s400/Bandeau_SSTIC_2009.small.png" alt="" id="BLOGGER_PHOTO_ID_5343011520158372050" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Un peu de changement sur mon Blog cette semaine. Je suis au &lt;a href="http://www.sstic.org/SSTIC09/info.do"&gt;SSTIC&lt;/a&gt; à Rennes. C'est une super conférence sur la sécurité du système d'information. C'est un peu le &lt;a href="http://www.blackhat.com/"&gt;Blackhat&lt;/a&gt; Français, mais moins commerciale. On est arrivé hier soir de Nantes en passant par Baule pour voir la mer.&lt;br /&gt;&lt;br /&gt;Comme d'habitude, il y a 45 min de queue pour avoir le badge pour entrer dans l'amphi.... Et comme d'hab, j'essaye de trouver du 220 Volt pour mon laptop. Opération réussi ! Très important.&lt;br /&gt;&lt;br /&gt;Je vais essayer de faire une petite synthèse de la conf en direct. Ceci représente un point de vue plutôt sous l'angle de la sécurisation des identités numériques (Authentification Forte)&lt;br /&gt;&lt;br /&gt;Il y a aussi le Blog de &lt;a href="http://sid.rstack.org/blog/index.php/347-sstic-2009-en-direct-ou-presque"&gt;SID &lt;/a&gt;qui commente le SSTIC 2009 en live ou presque.... (beaucoup plus complet)&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Keynote d'ouverture par Pascal Andrei, &lt;/span&gt;&lt;a style="font-weight: bold;" href="http://www.airbus.com/" hreflang="en" title="Airbus"&gt;Airbus&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Il nous parle de sûreté, safety dans le jargon, et de sécurité, la différence entre ces deux concepts, comment ils interagissent voire se contredisent, etc. De l'organisation de la sûreté et de la sécurité. Et surtout, pour en revenir à ce qui intéresse énormément, du développement, de l'intégration et de la sécurisation des moyens de communication et de l'informatique de bord, toujours plus riche, et de leurs interactions avec l'environnement de l'avion.&lt;br /&gt;&lt;br /&gt;Extrait du Blog de &lt;a href="http://sid.rstack.org/blog/index.php/"&gt;SID&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Pas mal de référence à l'identification des personnes, notamment la biométrie...&lt;br /&gt;&lt;br /&gt;Et un hommage au victime du crash du Vol Airbus.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Évaluation de l'injection de code malicieux dans une Java Card&lt;/span&gt; par &lt;a href="http://www.msi.unilim.fr/%7Elanet/public/jll.php?n=Main.HomePage" hreflang="fr" title="J.-L. Lanet Home Pages"&gt;Jean-Louis Lanet&lt;/a&gt;, &lt;a href="http://www.xlim.fr/" hreflang="fr" title="XLIM :: institut de recherche..."&gt;Institut de recherche XLIM&lt;/a&gt; - &lt;a href="http://www.unilim.fr/" hreflang="fr" title="Université de Limoges"&gt;Université de Limoges&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Début de la 2ème session. Un sujet cool...&lt;br /&gt;&lt;br /&gt;Démonstration d'une attaque sur une carte à puce Java. 1er étape: récupération du fichier Cap. Ensuite écriture dans la mémoire de la carte. Injection de micro code dans la carte (like a BoF): le Trojan.... Le résultat est de casser le PIN Code de la carte. Voilà pourquoi la technologie Match on Card Biométrique est, d'après moi, plus sure ! En conclusion cette attaque est très complexe, donc pas trop de panique...&lt;br /&gt;&lt;br /&gt;Un sujet un peu trop complexe pour moi !&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Data "tainting" pour l'analyse de logiciels malveillants (Bankers)&lt;/span&gt;&lt;span style="font-weight: bold;"&gt; par Florent Marceau, &lt;/span&gt;&lt;a href="http://cert.lexsi.com/" hreflang="fr" title="CERT LEXSI"&gt;CERT LEXSI&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Un talk sur les malwares bancaires. Soit les &lt;a href="http://www.f-secure.com/weblog/archives/VB2007_TheTrojanMoneySpinner.pdf"&gt;Bankers&lt;/a&gt;. Explosion des trojans bancaires en 2009. De plus en plus complexe et efficace... voir indétectable.&lt;br /&gt;Le risque est principalement pour les systèmes eBanking peu sécurisés. Je pense au site sans technologie de lutte contre le &lt;a href="http://sylvain-maret.blogspot.com/2009/04/concepts-against-man-in-browser-attacks.html"&gt;Man in the Browser&lt;/a&gt; (Authentification Forte et signature des transactions)&lt;br /&gt;&lt;br /&gt;Encore une fois cela nous montres que les menaces sont vraiment présentes pour les applications eBanking. Cela me rappelle une démo du &lt;a href="http://actes.sstic.org/SSTIC08/Autopsie_Observations_Banker/"&gt;SSTIC 2008&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Désobfuscation automatique de binaire par Alexandre Gazet et Yoann Guillot, &lt;/span&gt;&lt;a style="font-weight: bold;" href="http://esec.fr.sogeti.com/" hreflang="fr" title="ESEC SOGETI"&gt;SOGETI ESEC&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Un sujet assez technique pour moi. Tout ce passe en assembleur... Je vous laisse voir le billet de &lt;a href="http://sid.rstack.org/blog/index.php/347-sstic-2009-en-direct-ou-presque"&gt;SID&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span&gt;Pause pour manger !&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;Le point d'un WOMBAT sur les attaques Internet par &lt;/span&gt;&lt;span style="font-weight: bold;"&gt;Marc Dacier, &lt;/span&gt;&lt;a style="font-weight: bold;" href="http://www.symantec.com/" hreflang="en" title="Symantec"&gt;Symantec&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;span&gt;Speak sur le projet &lt;a href="http://www.wombat-project.eu/"&gt;WOMBAT&lt;/a&gt; par Symantec. Rare pour le SSTIC une présentation par un éditeur....&lt;/span&gt;&lt;span&gt; Le but de ce projet est de collecter des informations World Wide sur les malwares mais aussi d'apprendre le comportement de ceux-ci. Un peu comme le concept de &lt;a href="http://fr.wikipedia.org/wiki/Honeypot"&gt;Honeypot&lt;/a&gt; mais nouvelle génération: le &lt;a href="http://cs.anu.edu.au/student/projects/08S2/Plans/Karun%20Dambiec.pdf"&gt;SGNET&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.eurecom.fr/util/publidownload.fr.htm?id=2445"&gt;SGNET: a worldwide deployable frameworkto support the analysis of malware threat models&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Une fois les données collectées, l'idée est de les modéliser pour mieux les comprendre afin d'identifier la source ou un mode opératoire commun. Le résultat semble très prometteur.&lt;br /&gt;&lt;br /&gt;Le but est d'être pro actif. &lt;/span&gt;Leur philosophie est « connais ton ennemi » en référence à &lt;i&gt;&lt;a href="http://fr.wikipedia.org/wiki/L%27Art_de_la_guerre" title="L'Art de la guerre"&gt;l'Art de la guerre&lt;/a&gt;&lt;/i&gt;.&lt;br /&gt;&lt;span&gt;&lt;span&gt;&lt;br /&gt;Très bonne présentation&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;Un projet à suivre....&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;L'informatique de confiance &lt;/span&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;par Loïc Duflot, &lt;/span&gt;&lt;a style="font-weight: bold;" href="http://www.ssi.gouv.fr/fr/dcssi/" hreflang="fr" title="DCSSI"&gt;DCSSI&lt;/a&gt;&lt;span&gt;&lt;br /&gt;&lt;br /&gt;Une démo de folie ! Passer en root (sur linux) en débranchant 2 à 3 fois l'alimentation de son laptop. Ça part fort....&lt;br /&gt;&lt;br /&gt;L'idée de base de segmenter le "socle de confiance" des applications -une sorte de firewall - Comme par exemple le BIOS, l'OS (Kernel) et le matériel (USB, CDROM, Alimentation, etc.). L'approche ressemble fortement a l'approche &lt;a href="http://fr.wikipedia.org/wiki/Trusted_Platform_Module"&gt;TPM&lt;/a&gt; ou &lt;/span&gt;&lt;a href="http://www.intel.com/technology/security/"&gt;Intel TxT&lt;/a&gt;&lt;br /&gt;&lt;span&gt;&lt;br /&gt;Dans le cadre de ce projet, il y a eu un développement d'un System Management Mode (SMM) pour amener plus de confiance sur la machine. Très beau projet. Super technique&lt;br /&gt;&lt;br /&gt;Plus d'information: présentation au &lt;a href="http://cansecwest.com/csw09/csw09-duflot.pdf"&gt;C&lt;/a&gt;&lt;/span&gt;&lt;a href="http://cansecwest.com/csw09/csw09-duflot.pdf"&gt;ansecwest 2009&lt;/a&gt; et &lt;a href="http://theinvisiblethings.blogspot.com/2009/05/thoughts-about-trusted-computing.html"&gt;Joanna Rutkowska&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;em style="font-weight: bold; font-style: italic;"&gt;Compromission physique par le bus PCI&lt;/em&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;" par Christophe Devine et Guillaume Vissian, &lt;/span&gt;&lt;a style="font-weight: bold; font-style: italic;" href="http://www.thalesgroup.com/" hreflang="en" title="Thales"&gt;Thales&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Une démo impressionnante. Compromission d'un WinLogon via une PC Card. Un sujet un peu complexe pour moi.  Mais dans le même style que la présentation de &lt;span style="font-weight: bold;"&gt;Loïc Duflot, &lt;/span&gt;&lt;a style="font-weight: bold;" href="http://www.ssi.gouv.fr/fr/dcssi/" hreflang="fr" title="DCSSI"&gt;DCSSI&lt;/a&gt;&lt;span&gt;&lt;br /&gt;&lt;br /&gt;Une contre mesure: mettre de la colle sur les bus PCI.......&lt;br /&gt;&lt;/span&gt;&lt;span&gt;&lt;br /&gt;&lt;/span&gt;&lt;em style="font-weight: bold;"&gt;Cinq questions sur la vraie utilité de l'ISO 27001&lt;/em&gt;&lt;span style="font-weight: bold;"&gt;" par Alexandre Fernandez-Toro, &lt;/span&gt;&lt;a style="font-weight: bold;" href="http://www.hsc.fr/" hreflang="fr" title="Hervé Schauer Consultants"&gt;HSC&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Une super présentation. Très pragmatique et beaucoup de retour d'expérience. Il y aura bientôt les slides sur le site du SSTIC. Bravo cela sent le vécu.&lt;br /&gt;&lt;br /&gt;&lt;span&gt;Plus d'info chez &lt;a href="http://sid.rstack.org/blog/index.php/347-sstic-2009-en-direct-ou-presque"&gt;SID&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span&gt;&lt;br /&gt;Bonne soirée. Il reste encore une conf mais plus d'énergie pour le Blog.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span&gt;A demain, il est temps de préparer la soirée. Bon repas avec fruits de mer&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;.&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-3283897687399982519?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/3283897687399982519/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=3283897687399982519' title='3 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/3283897687399982519'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/3283897687399982519'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/06/jour-1-au-sstic-rennes.html' title='Jour 1 au SSTIC à Rennes'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_QntNf2b8LN8/SiYwq0ncENI/AAAAAAAAFck/IWkz789CNCU/s72-c/Bandeau_SSTIC_2009.small.png' height='72' width='72'/><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-6935566975891512967</id><published>2009-06-02T23:55:00.006+02:00</published><updated>2009-07-04T01:46:00.736+02:00</updated><title type='text'>Nouvelles technologies : Le téléphone mobile pour l'authentification forte</title><content type='html'>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_QntNf2b8LN8/SiWhtOlfRpI/AAAAAAAAFcc/i9sfxhCk9BM/s1600-h/iphone.jpg"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer; width: 246px; height: 320px;" src="http://3.bp.blogspot.com/_QntNf2b8LN8/SiWhtOlfRpI/AAAAAAAAFcc/i9sfxhCk9BM/s320/iphone.jpg" alt="" id="BLOGGER_PHOTO_ID_5342854331326482066" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;span style="font-weight: bold;"&gt;Le téléphone, la solution pour l'authentification forte&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Il supporte d'or et déjà les technologies suivantes:&lt;br /&gt;&lt;br /&gt;OTP SMS&lt;br /&gt;OTP Software Time or Event based or challenge response&lt;br /&gt;TAN&lt;br /&gt;Biométrie&lt;br /&gt;PKI / Certificat numérique&lt;br /&gt;SIM&lt;br /&gt;etc....&lt;br /&gt;&lt;br /&gt;Cette article pourquoi le téléphone sera utilisé de façon massive pour la mise en place de système d'authentification forte. Comme le eBanking par exemple.&lt;br /&gt;&lt;br /&gt;Bonne lecture&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: left;"&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;Assurer sa voiture, consulter le solde de son compte bancaire, connaître l’horaire du prochain bus…De plus en plus de services sont accessibles sur téléphone mobile. Reste à savoir si et quand le mobile deviendra un portefeuille numérique.&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span class="ariallight12"&gt;Les barrières tombent, les unes après les autres. Aujourd’hui, de plus en plus de services sont accessibles via le téléphone mobile. Plusieurs facteurs favorisent cette prolifération. Tout d’abord, le taux d’équipement des Français. Actuellement, 56 millions d’entre eux disposent d’un téléphone portable. Et il est de plus en plus facile d’accéder à Internet par ce moyen, y compris dans le métro. De plus, le coût de ces connexions a baissé, puisque les opérateurs proposent des forfaits illimités. Une mesure qui permet d’élargir la gamme des services accessibles, au delà de ceux proposés par l’opérateur auprès duquel l’utilisateur a souscrit un abonnement. Par ailleurs, l’ergonomie des sites s’améliore, et leur consultation est rendue plus intuitive par les interfaces tactiles des téléphones, sur le modèle de l’Iphone de Apple. Dernier point : en plus d’Internet, d’autres voies, gratuites, se développent. Résultat, de plus en plus de consommateurs adoptent ces services.&lt;br /&gt;&lt;br /&gt;&lt;em&gt;&lt;strong&gt;Services en balade &lt;/strong&gt;&lt;/em&gt;&lt;br /&gt;&lt;br /&gt;C’est souvent le cas de ceux proposés par les entreprises liées à la mobilité, comme la RATP, Air France ou Mappy. Fort logiquement, leurs usagers sont preneurs de services accessibles pendant les déplacements. Réunies par l’Acsel, l’Association de l’économie numérique, le 21 avril dernier, à Paris, ces sociétés ont fait le point sur ces nouvelles pratiques. Le site mobile de la RATP, par exemple, est consulté au rythme d’un million de pages par mois. Il est possible d’y préparer son itinéraire, de connaître l’actualité du trafic ou les horaires des bus. « 40% de nos clients sont des occasionnels. Ils ont besoin d’informations pour maitriser leur parcours : connaître le trafic et organiser leurs trajets », précise Virginie Hermel, chef de projet à la RATP. Et la Régie de transports a d’autres projets dans ses cartons, comme celui d’intégrer dans le site des plans de quartier basés sur Google Maps. Mais elle envisage également de développer d’autres formes d’accès (gratuit) à l’information : des « flash codes », sorte de petits codes barre, disposés dans les stations de bus, et de tramway. Lorsque l’utilisateur « flashe » le code avec son téléphone portable, ce dernier télécharge les informations liées au lieu. C’est depuis 2001, déjà, que la Ratp a commencé à se servir du téléphone mobile pour communiquer avec ses clients, en leur envoyant des SMS d’alerte sur le trafic, notamment. « Cela nous évite de mettre en place des panneaux qui sont dispendieux, et qu’il faut entretenir. Et nous pouvons ainsi fournir une information plus personnalisée et fidéliser les passagers », commente Virginie Hermel.&lt;br /&gt;&lt;br /&gt;&lt;em&gt;&lt;strong&gt;Services de proximité  et couplage avec les sites Internet   &lt;/strong&gt;&lt;/em&gt;&lt;br /&gt;&lt;br /&gt;Autre exemple de services fournis via mobile : Mappy, le site Internet d’itinéraires, a développé une version pour le mobile. Cette dernière reçoit « 800 000 visiteurs uniques par mois », estime Fréderic Campart, directeur marketing chez Mappy. Les services sont fournis gratuitement à l’utilisateur. Ce sont les annonceurs, notamment séduits par les publicités géolocalisées, qui payent. Sont disponibles des plans, des itinéraires, des services de proximité et des informations en temps réel, comme la météo liée à la destination choisie. Dans les mois qui viennent, le site devrait s’enrichir encore d’autres services complémentaires, plus personnalisés, et conçus selon une logique communautaire. Du coté d’ Air France, il est possible de connaître les horaires de vols par SMS. Mais « ces services sont peu utilisés », regrette Laurent Petitmangin, responsable marketing mobile de la société, qui cite le chiffre de 50 000 utilisateurs par mois. Néanmoins, la société continue ses expérimentations, avec la carte d’embarquement sur mobile : A Nice, les passagers embarquent en présentant leur téléphone portable (et une carte d’identité). Et, à l’été, les passagers de la compagnie qui font émettre leur carte d’embarquement électronique sur le site Internet de la société pourront, au lieu de l’imprimer, la recevoir directement sur leur téléphone mobile. Les entreprises liées à la mobilité ne sont pas les seules à proposer des services accessibles sur les téléphones de leurs clients. Banques et assurance, par exemple, ont également investi ce créneau, qui leur permet de personnaliser leur relation avec leurs clients.&lt;br /&gt;&lt;br /&gt;&lt;em&gt;&lt;strong&gt;Une banque dans la poche   &lt;/strong&gt;&lt;/em&gt;&lt;br /&gt;&lt;br /&gt;Néanmoins, tous les services ne sont pas adaptés au mobile. Inutile, par exemple, d’y proposer de souscrire un prêt sur vingt ans pour financer l’achat d’une maison. Plus basiquement, la plupart des banques proposent aujourd’hui des alertes par SMS, par exemple en cas de dépassement d’un certain seuil de dépenses, ou bien la possibilité de consulter le solde de ses comptes. Mais d’autres vont beaucoup plus loin. Ainsi, Ineas, un assureur en ligne, propose de souscrire à une assurance automobile via son téléphone mobile. Le contrat, d’une durée de cinq jours, vise à faciliter le moment de la transaction d’un véhicule. Avec ce système, l’acheteur repart immédiatement au volant de sa nouvelle voiture, dument assurée.&lt;br /&gt;&lt;br /&gt;Un article de &lt;/span&gt;&lt;span class="ariallight12"&gt;&lt;a href="http://www.blogger.com/%20http://www.echos-judiciaires.com"&gt;Anne d’AUBREE&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;La Citadelle Electronique&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/13462206-6935566975891512967?l=www.citadelle-electronique.net' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://www.citadelle-electronique.net/feeds/6935566975891512967/comments/default' title='Publier les commentaires'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=13462206&amp;postID=6935566975891512967' title='0 commentaires'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/6935566975891512967'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/13462206/posts/default/6935566975891512967'/><link rel='alternate' type='text/html' href='http://www.citadelle-electronique.net/2009/06/nouvelles-technologies-le-telephone_02.html' title='Nouvelles technologies : Le téléphone mobile pour l&apos;authentification forte'/><author><name>Sylvain Maret</name><uri>http://www.blogger.com/profile/04336297227186666432</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='21' height='32' src='http://3.bp.blogspot.com/_QntNf2b8LN8/SvG_8y8U6DI/AAAAAAAAHcg/k31ODCy9euU/S220/sylvain+cool+3.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_QntNf2b8LN8/SiWhtOlfRpI/AAAAAAAAFcc/i9sfxhCk9BM/s72-c/iphone.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-13462206.post-5774461953217576119</id><published>2009-05-30T01:08:00.002+02:00</published><updated>2009-05-30T01:10:20.339+02:00</updated><title type='text'>Définition de l'identité</title><content type='html'>Une 1er approche pour trouver une définition de l'identité numérique.....&lt;br /&gt;&lt;br /&gt;&lt;ol&gt;&lt;li&gt;Ce qui fait qu’une chose est la &lt;a href="http://fr.wiktionary.org/wiki/m%C3%AAme" title="même"&gt;même&lt;/a&gt; qu’une autre, que &lt;a href="http://fr.wiktionary.org/wiki/deux" title="deux"&gt;deux&lt;/a&gt; ou &lt;a href="http://fr.wiktionary.org/wiki/plusieurs" title="plusieurs"&gt;plusieurs&lt;/a&gt; choses ne sont qu’une ou sont &lt;a href="http://fr.wiktionary.org/wiki/comprendre" title="comprendre"&gt;comprises&lt;/a&gt; &lt;a href="http://fr.wiktionary.org/wiki/sous" title="sous"&gt;sous&lt;/a&gt; une même &lt;a href="http://fr.wiktionary.org/wiki/id%C3%A9e" title="idée"&gt;idée&lt;/a&gt;. &lt;dl&gt;&lt;dd&gt;&lt;i&gt;&lt;b&gt;Identité&lt;/b&gt; de raisons.&lt;/i&gt;&lt;/dd&gt;&lt;dd&gt;&lt;i&gt;&lt;b&gt;Identité&lt;/b&gt; de nature.&lt;/i&gt;&lt;/dd&gt;&lt;dd&gt;&lt;i&gt;&lt;b&gt;Identité&lt;/b&gt; de pensées en divers termes.&lt;/i&gt;&lt;/dd&gt;&lt;dd&gt;&lt;i&gt;Il y a &lt;b&gt;identité&lt;/b&gt; parfaite entre ces deux choses
