SlideShare una empresa de Scribd logo
1 de 25
Descargar para leer sin conexión
Jura Security Days 2011
      François Buntschu
         Pascal Gloor
Agenda
1. Présentation du NetObservatory
2. Quel sécurité pour nos PME ?
   Surface d’attaque de l’Internet Suisse –
        situtation actuelle
3. Conclusions
Une entreprise typique
                       Intranet         Publications
                                                           e-commerce

                           http://www.entreprise.ch
Serveur DNS


      entreprise.ch          L’entreprise                      Serveur de
                                                               messagerie
 Accès au Réseau
                                   employe@entreprise.ch

   Une entreprise dispose, avec la possession d’un nom de domaine
   Internet, d’une foule de services qui lui permettent d’utiliser Internet en
   tant qu’outil de communication et de production de valeurs ajoutées.
Qu’est-ce que le NetObservatory ?
• Un observatoire de l’Internet Suisse pour les PME qui réunit
  les spécialistes de la sécurité informatique
 Mesure de la surface d’attaque
 Offrir aux PME ce que MELANI offre aux services de
 la Confédération et entreprises stratégiques du
 pays
• Un projet financé dans le cadre de la NPR (Nouvelle Politique
  Régionale) du canton de Fribourg
Le 29 novembre 2009 au soir
                    Votation sur les minarets:
                    •Plusieurs sites suisses
                    défacés
                    (1ère page modifiée)
La surface d’attaque



                                                  Fenêtres
Entrées                                           incassables
latérales




            Portes automatique,
                                  Système fermé
            serrure high-tech
                                  de caméra
La surface d’attaque (2)




Une entreprise offre depuis l’Internet public une surface d’interactions
plus ou moins grande.
Toute vulnérabilité ou «porte ouverte» augmente la surface d’attaque!
Derniers Résultats (NORA)
   2ème trimestre 2011
Méthodes
• Récolte de données :
  – Recherches dans des bases publiques (whois, dns)
  – Requêtes simples des services standards (www,
    e-mail) de tous les domaines suisses.


• Anonymisation des données récoltées
Données collectées (Q2 2011)
• Nous collectons et analysons en permanence :
  Types d’informations :         Etat :

  Noms de domaine (.ch)          - Plus de 1.3 millions
                                 - En propriété de 605’290 personnes
                                   ou entreprises
  Sites web                      - 724’145 sites web
                                 - Répartis sur 76’173 serveurs
  Messagerie                     - 48’266 serveurs de messageries

  Serveurs de noms               - 32’869 serveurs DNS
  (pour la résolution de noms)
Répartition des domaines .ch
           2.3     DOMAIN NAMES

           2.3.1    Domain names distribution




• Par canton et habitant (1 habitant sur 6 possède un
      Legend
  domaine) above shows the distribution of CH domain names among the population, split
      The figure

 Presque uniformethe canton. names usage based on the geographic region
      by cantons. The result is a CH domain
      independently of the size of
           Analysis
2.3.2   Répartition des domaines .ch
           Top 10 domain names holders


                                                                               0.7%
                                                  0.36%
                                                0.35%
        Détenteurs




                                               0.33%
                                0.17%
                             0.14%
                         0.13%
                      0.1%
                     0.09%
                     0.09%

           0.0%              0.1%       0.2%   0.3%       0.4%   0.5%   0.6%



Legend   Pas de détenteurs dominants
           Changements minimes depuis décembre 2010
The figure above shows the top 10 domain names holders. The result is shown in percent
of the total number of registered CH domain names. These companies or individuals have
acquired the most CH domain names.
Analysis
2.4     WEB SERVERS

 Répartition des serveurs web .ch
2.4.1    Top 10 ASN by number of hosted web sites


      ASN−METANET
      HOSTPOINT−AS
          SWISSCOM
        Infomaniak−AS
              GREEN
      ASN−GENOTEC
        WEBLAND−AS
          CABLECOM
               CYON
      VTX−NETWORK

                        0          50,000           100,000          150,000



 • Par réseaux (AS, Autonomous System)
Legend
  Pas d'hébergeurs dominants
Top 10 network operator names sorted by number of web sites hosted under their IP
addresses. This does minimes depuis décembre 2010
     Changements not mean that they directly host those sites; a hosting provider can
be customer of those network operators for their Internet access.
Analysis
The only really relevant information shown here, apart from the company names, is that
Serveurs Web, données collectées

      Contenu



     Gestionnaire     Joomla      Wordpress        osCommerce
      de contenu
        (CMS)             Typo3       Drupal


                      Apache      nginx    IIS     lighthttpd
      Serveur Web
                         Squid     Lotus         IBM


        Système       Linux    Windows 2008
                                                   Windows 7
     d’exploitation
                       OSX       Windows XP
Répartition des serveurs web .ch
              Apache                                           78%
         Microsoft IIS        14%
                nginx
            MiniServ
              lighttpd
   Lotus Domino httpd
                Zope
      Squid webproxy
    IBM HTTP Server
    DirectAdmin httpd
               others

                         0%         20%   40%      60%

• Par logiciel du serveur web
 Apache domine le marché suisse encore plus qu'à l'étranger
    Risques en cas de problème Apache
    Changements minimes depuis décembre 2010
Qualité des sites sécurisés (HTTPS)
                                                     Déc. 2010


      dsa
      md5        12%
     sha1                                      88%
   sha256
                                                     Juin 2011
   sha512

            0%         20%   40%   60%   80%



• Distribution des algorithmes de hashage (identification
  d’un certificat)
 12% des sites utilisent encore MD5, en diminution grâce
  au processus de renouvellement des certificats
    Lacunes connues depuis 2008
Vulnérabilités des serveurs Web
                                                                      Déc. 2010



   vulnerable                                                   56%

     unknown                                        43%               JJuin 2011
not vulnerable

                 0%   10%      20%      30%        40%    50%




 • Apache (données Microsoft pas disponibles)

  La moitié des serveurs Apache ont des vulnérabilités
   documentées!
       Changements minimes depuis décembre 2010
Répartition des CMS (Content Management System)

                                Déc. 2010

                  Joomla                                                        38%
                  TYPO3                                             29%
               WordPress                        15%
                  Drupal        4%
                  Contao
         CMS Made Simple
             xtCommerce                                                   Juin 2011
             osCommerce
                 Magento
                   Plone

                           0%        5%   10%     15%   20%   25%     30%     35%



 • Par type
  Joomla, Typo3 et Wordpress représentent
   plus de 80% de part de marché
3.2.4                          Timeline a WordPress release


3.2.4                      Wordpress dans le temps…
                              Timeline a WordPress release                                      100%




                                                                      Number of WordPress CMS
                           100%                                                                 80%

                                                                                                                                                                          Version installed
 Number of WordPress CMS




                           80%                                                                  60%
                                                                                                                                                                              <3

                                                                                                                          Version installed                                   < 3.0.4
                           60%                                                                  40%                                                                           >= 3.0.4
                                                                                                                              <3
                                                                                                                              < 3.0.4                                         >= 3.1
                           40%                                                                  20%
                                                                                                                              >= 3.0.4
                                                                                                                              >= 3.1
                           20%                                                                    0%
                                                                                                             2010/12/30        2011/01/24       2011/03/30   2011/06/25
                                                                                                                                         Date
                             0%
                                    2010/12/30   2011/01/24    2011/03/30                              2011/06/25
                                                        Date
                                                                                                14000
                                                                      Number of WordPress CMS




                                                                                                12000
                           14000
                                                                                                10000                                                                     Version installed
 Number of WordPress CMS




                           12000                                                                                                                                              <3
                                                                                                8000
                                                                                                                          Version installed                                   < 3.0.4
                           10000
                                                                                                6000                          <3                                              >= 3.0.4
                           8000                                                                                                                                               >= 3.1
                                                                                                4000                          < 3.0.4
                           6000                                                                                               >= 3.0.4
                                                                                                2000
                                                                                                                              >= 3.1
                           4000
                                                                                                    0
                           2000
                                                                                                             2010/12/30        2011/01/24       2011/03/30   2011/06/25
                               0
                                                                                                                                         Date

                                    2010/12/30   2011/01/24    2011/03/30
                                                                     Legend 2011/06/25
                                                        Date
                                                                                                        th
Vulnérabilité des CMS
                                                          Déc. 2010




3.2.3   Updated releases of WordPress and TYPO3


                                      4
                                      3%                   Juin 2011
    w ps
    o r s
     r e
     d
                                               5
                                               7%                        Status
                                                                             u ad
                                                                             pt
                                                                              de
                     1
                     5%
         tp
         y3
          o                                                                  n u ad
                                                                             opt
                                                                              t de
                                                                 8
                                                                 5%

               0
               %           2
                           0%          4
                                       0%           6
                                                    0%          8
                                                                0%



     85% des Typo3 ne sont pas à jour, 57% de
Legend

        Wordpress non plus, soit plus de 30’000 sites !
Comparison of used software versions. This graphic shows the amount of web sites
running CMS versions known to have security issues compared to the ones being up-to-
date.
Analysis
This is one of the most shocking results of the project. 96% of the TYPO3 versions actually
Protocol,! is! slowly! but! surely! reaching! its! limitation;! the! maximum! number! of!
simultaneous! computers! connected! to! the! Internet.! Projections! show! that! IPv4! will!
reach!its!limit!between!2011!and!2012.!!


    IPv6
    5.2 IPV6 RELATIONS
4.2.1 IPv6'adoption'in'standard'DNS'entries'
! IPv6 is the Internet Protocol version 6. It exists for over 10 years and its usage was very
! low, if not only experimental, until recently. IPv4, the current and globally used Internet
    Protocol, is slowly but surely reaching its limitation; the maximum number of simultaneous
     W WA
        W
    computers connected to the Internet. The IANA (Internet Assigned Numbers Authority) pool
                                                                         97
                                                                          %
    is now exhausted and also the APNIC (responsible to delegate IP addresses IP Version /
                                                                                   in the Asia     Déc. 2010
                  9%
    Pacific region) pool is exhausted. The European registry, RIPE, expects its pool to hold for
        NS
                                                                      91
                                                                       %               Iv
                                                                                        P 6
    another 6 to 9 months. Adoption of the new IPv6 protocol is urgent, especially for service
    and access providers.                                                              Iv
                                                                                        P 4
       M
       X
                                                                         9
                                                                         9%
    5.2.1   IPv6 adoption in standard DNS entries
                0
                %        2
                         0%           4
                                      0%           6
                                                   0%           8
                                                                0%

                4
                %
        m
        x
                                                       7
                                                       0%
                                                                                                   !Juin   2011
                                                                                   IP Version
Legend'     a                                                                          6
                                                                    9
                                                                    0%
                                                                                       4
Percentage!of!domain!names!having!also!an!IPv6!record!for!standard!DNS!entries.!
                     22%
          n
          s
                                                                         1%
                                                                         00
Analysis'
                0
                %         2
                          0%          4
                                      0%           6
                                                   0%           8
                                                                0%
Almost!10%!of!the!domains!have!DNS!servers!reachable!in!IPv6.!Mail!and!web!records!

 • Migration, configuration de IPv6 suite à la pénurie des
are! almost! inexistent.! Further! analysis! and! historical! data! will! be! shown! in! the!
    Legend
automated!reports!to!follow!the!progression!of!IPv6.!
     adresses IPv4
  Percentage of domain names having an IPv4 and/or an IPv6 record for standard DNS
! entries.
!      Augmentation
    Analysis              considérable suite à l’implémentation d’IPv6
            par deux hosters (Hostpoint et Infomaniak)
    22% of the domains have DNS servers reachable in IPv6. Mail and web records are almost
    inexistent. Further analysis and historical data will be shown in the automated reports to
    follow the progression of IPv6.
    Differences since Q1 2011 report
Business Development
Business Development
• Création d’un institut NetObservatory
• Focalisation sur la sécurité de l’Internet
  Suisse
  – Rapports réguliers
  – Produits pour les PME
  – Education & Information
Conclusions
o L’Internet est toujours plus agressif
o La Confédération et les services critiques disposent
  d’une centrale de surveillance et d’alerte
o Les PME sont livrées à elles-mêmes et ne disposent
  pas des compétences techniques nécessaires

 NetObservatory va combler cette lacune et
    offrir des prestations uniques aux PME Suisses
Merci de votre attention

Más contenido relacionado

Destacado

Télécom Bretagne - Mooc de l'experimentation à la mise en réseaux
Télécom Bretagne - Mooc de l'experimentation à la mise en réseauxTélécom Bretagne - Mooc de l'experimentation à la mise en réseaux
Télécom Bretagne - Mooc de l'experimentation à la mise en réseauxJean-Marie Gilliot
 
Anssi - Recommandations pour la sécurisation des sites web
Anssi - Recommandations pour la sécurisation des sites webAnssi - Recommandations pour la sécurisation des sites web
Anssi - Recommandations pour la sécurisation des sites webBee_Ware
 
Los amores, el goce y sus canciones
Los amores, el goce y sus canciones Los amores, el goce y sus canciones
Los amores, el goce y sus canciones Greannys Mayveline
 
XEO2-Sector primario
XEO2-Sector primarioXEO2-Sector primario
XEO2-Sector primarioaialo1
 
Basic Concept Of Idee
Basic Concept Of IdeeBasic Concept Of Idee
Basic Concept Of IdeeWeCreate
 
Talentoday book personnel_55bc1114f811d6fd8870f591f4b06938(1)
Talentoday book personnel_55bc1114f811d6fd8870f591f4b06938(1)Talentoday book personnel_55bc1114f811d6fd8870f591f4b06938(1)
Talentoday book personnel_55bc1114f811d6fd8870f591f4b06938(1)aboumichael
 
Vesda vlc500 vlc505 laser compact
Vesda vlc500 vlc505 laser compactVesda vlc500 vlc505 laser compact
Vesda vlc500 vlc505 laser compactsanzen enterprises
 
Proec gc2010-japon
Proec gc2010-japonProec gc2010-japon
Proec gc2010-japonmarm_bchta
 
Surat ijin pra_riset_naila
Surat ijin pra_riset_nailaSurat ijin pra_riset_naila
Surat ijin pra_riset_nailaNaila Greenny
 

Destacado (13)

Télécom Bretagne - Mooc de l'experimentation à la mise en réseaux
Télécom Bretagne - Mooc de l'experimentation à la mise en réseauxTélécom Bretagne - Mooc de l'experimentation à la mise en réseaux
Télécom Bretagne - Mooc de l'experimentation à la mise en réseaux
 
Anssi - Recommandations pour la sécurisation des sites web
Anssi - Recommandations pour la sécurisation des sites webAnssi - Recommandations pour la sécurisation des sites web
Anssi - Recommandations pour la sécurisation des sites web
 
Taekwondo
TaekwondoTaekwondo
Taekwondo
 
Los amores, el goce y sus canciones
Los amores, el goce y sus canciones Los amores, el goce y sus canciones
Los amores, el goce y sus canciones
 
XEO2-Sector primario
XEO2-Sector primarioXEO2-Sector primario
XEO2-Sector primario
 
Basic Concept Of Idee
Basic Concept Of IdeeBasic Concept Of Idee
Basic Concept Of Idee
 
3. modelos prescriptivos de proceso
3. modelos prescriptivos de proceso3. modelos prescriptivos de proceso
3. modelos prescriptivos de proceso
 
Talentoday book personnel_55bc1114f811d6fd8870f591f4b06938(1)
Talentoday book personnel_55bc1114f811d6fd8870f591f4b06938(1)Talentoday book personnel_55bc1114f811d6fd8870f591f4b06938(1)
Talentoday book personnel_55bc1114f811d6fd8870f591f4b06938(1)
 
Vesda vlc500 vlc505 laser compact
Vesda vlc500 vlc505 laser compactVesda vlc500 vlc505 laser compact
Vesda vlc500 vlc505 laser compact
 
Tinguely
TinguelyTinguely
Tinguely
 
Proec gc2010-japon
Proec gc2010-japonProec gc2010-japon
Proec gc2010-japon
 
Surat ijin pra_riset_naila
Surat ijin pra_riset_nailaSurat ijin pra_riset_naila
Surat ijin pra_riset_naila
 
Brugerinvolvering digikomm.
Brugerinvolvering digikomm.Brugerinvolvering digikomm.
Brugerinvolvering digikomm.
 

Similar a NetObservatory : Quelle sécurité IT pour nos PME Suisse ?

Pourquoi choisir les technologies Microsoft
Pourquoi choisir les technologies MicrosoftPourquoi choisir les technologies Microsoft
Pourquoi choisir les technologies MicrosoftSofteam agency
 
Sun & Web 2.0 French V5
Sun & Web 2.0 French V5Sun & Web 2.0 French V5
Sun & Web 2.0 French V5Manuel Jaffrin
 
Cours d'introduction au Cloud Computing
Cours d'introduction au Cloud ComputingCours d'introduction au Cloud Computing
Cours d'introduction au Cloud ComputingNicolas Hennion
 
Intellicore Tech Talk 10 - Apache Web Server Internals
Intellicore Tech Talk 10 - Apache Web Server InternalsIntellicore Tech Talk 10 - Apache Web Server Internals
Intellicore Tech Talk 10 - Apache Web Server InternalsNeil Armstrong
 
Introduction à DotNetNuke
Introduction à DotNetNukeIntroduction à DotNetNuke
Introduction à DotNetNukeMicrosoft
 
DotNetNuke aux TechDays 2012
DotNetNuke aux TechDays 2012DotNetNuke aux TechDays 2012
DotNetNuke aux TechDays 2012Cyril P
 
Introduction au développement windows 8 modern ui avec html5 et javascript
Introduction au développement windows 8 modern ui avec html5 et javascriptIntroduction au développement windows 8 modern ui avec html5 et javascript
Introduction au développement windows 8 modern ui avec html5 et javascriptdavrous
 
Introduction au développement Windows 8 ModernUI avec HTML5 et JavaScript
Introduction au développement Windows 8 ModernUI avec HTML5 et JavaScriptIntroduction au développement Windows 8 ModernUI avec HTML5 et JavaScript
Introduction au développement Windows 8 ModernUI avec HTML5 et JavaScriptMicrosoft
 
Le Middleware, element cle pour lintegration de services M2M
Le Middleware, element cle pour lintegration de services M2MLe Middleware, element cle pour lintegration de services M2M
Le Middleware, element cle pour lintegration de services M2Msimon_anyware
 
ARCHITECTURE MICROSERVICE : TOUR D’HORIZON DU CONCEPT ET BONNES PRATIQUES
ARCHITECTURE MICROSERVICE : TOUR D’HORIZON DU CONCEPT ET BONNES PRATIQUESARCHITECTURE MICROSERVICE : TOUR D’HORIZON DU CONCEPT ET BONNES PRATIQUES
ARCHITECTURE MICROSERVICE : TOUR D’HORIZON DU CONCEPT ET BONNES PRATIQUESSOAT
 
Cloud : E-Commerce à la demande
Cloud : E-Commerce à la demandeCloud : E-Commerce à la demande
Cloud : E-Commerce à la demandeVtx Sa
 
Cloud : E-comemrce à la demande
Cloud : E-comemrce à la demandeCloud : E-comemrce à la demande
Cloud : E-comemrce à la demandeVtx Sa
 
System Center Operations Manager et la supervision des applications (.Net et ...
System Center Operations Manager et la supervision des applications (.Net et ...System Center Operations Manager et la supervision des applications (.Net et ...
System Center Operations Manager et la supervision des applications (.Net et ...Microsoft Technet France
 
Comment mesurer et améliorer sa délivrabilité : outils, trucs et astuces
Comment mesurer et améliorer sa délivrabilité : outils, trucs et astucesComment mesurer et améliorer sa délivrabilité : outils, trucs et astuces
Comment mesurer et améliorer sa délivrabilité : outils, trucs et astucesFlorence consultant
 
Création des sites web pour débutant
Création des sites web pour débutantCréation des sites web pour débutant
Création des sites web pour débutantKorteby Farouk
 
Évolution de la supervision chez Ikoula
Évolution de la supervision chez IkoulaÉvolution de la supervision chez Ikoula
Évolution de la supervision chez IkoulaIkoula
 
Évolution de la supervision chez Ikoula
Évolution de la supervision chez IkoulaÉvolution de la supervision chez Ikoula
Évolution de la supervision chez IkoulaNicolas Trauwaen
 

Similar a NetObservatory : Quelle sécurité IT pour nos PME Suisse ? (20)

Pourquoi choisir les technologies Microsoft
Pourquoi choisir les technologies MicrosoftPourquoi choisir les technologies Microsoft
Pourquoi choisir les technologies Microsoft
 
Sun & Web 2.0
Sun & Web 2.0Sun & Web 2.0
Sun & Web 2.0
 
Sun & Web 2.0 French V5
Sun & Web 2.0 French V5Sun & Web 2.0 French V5
Sun & Web 2.0 French V5
 
Cours d'introduction au Cloud Computing
Cours d'introduction au Cloud ComputingCours d'introduction au Cloud Computing
Cours d'introduction au Cloud Computing
 
Intellicore Tech Talk 10 - Apache Web Server Internals
Intellicore Tech Talk 10 - Apache Web Server InternalsIntellicore Tech Talk 10 - Apache Web Server Internals
Intellicore Tech Talk 10 - Apache Web Server Internals
 
Introduction à DotNetNuke
Introduction à DotNetNukeIntroduction à DotNetNuke
Introduction à DotNetNuke
 
DotNetNuke aux TechDays 2012
DotNetNuke aux TechDays 2012DotNetNuke aux TechDays 2012
DotNetNuke aux TechDays 2012
 
Introduction au développement windows 8 modern ui avec html5 et javascript
Introduction au développement windows 8 modern ui avec html5 et javascriptIntroduction au développement windows 8 modern ui avec html5 et javascript
Introduction au développement windows 8 modern ui avec html5 et javascript
 
Introduction au développement Windows 8 ModernUI avec HTML5 et JavaScript
Introduction au développement Windows 8 ModernUI avec HTML5 et JavaScriptIntroduction au développement Windows 8 ModernUI avec HTML5 et JavaScript
Introduction au développement Windows 8 ModernUI avec HTML5 et JavaScript
 
Web2.0
Web2.0Web2.0
Web2.0
 
Le Middleware, element cle pour lintegration de services M2M
Le Middleware, element cle pour lintegration de services M2MLe Middleware, element cle pour lintegration de services M2M
Le Middleware, element cle pour lintegration de services M2M
 
ARCHITECTURE MICROSERVICE : TOUR D’HORIZON DU CONCEPT ET BONNES PRATIQUES
ARCHITECTURE MICROSERVICE : TOUR D’HORIZON DU CONCEPT ET BONNES PRATIQUESARCHITECTURE MICROSERVICE : TOUR D’HORIZON DU CONCEPT ET BONNES PRATIQUES
ARCHITECTURE MICROSERVICE : TOUR D’HORIZON DU CONCEPT ET BONNES PRATIQUES
 
Cloud : E-Commerce à la demande
Cloud : E-Commerce à la demandeCloud : E-Commerce à la demande
Cloud : E-Commerce à la demande
 
Cloud : E-comemrce à la demande
Cloud : E-comemrce à la demandeCloud : E-comemrce à la demande
Cloud : E-comemrce à la demande
 
Démystifions l'API-culture!
Démystifions l'API-culture!Démystifions l'API-culture!
Démystifions l'API-culture!
 
System Center Operations Manager et la supervision des applications (.Net et ...
System Center Operations Manager et la supervision des applications (.Net et ...System Center Operations Manager et la supervision des applications (.Net et ...
System Center Operations Manager et la supervision des applications (.Net et ...
 
Comment mesurer et améliorer sa délivrabilité : outils, trucs et astuces
Comment mesurer et améliorer sa délivrabilité : outils, trucs et astucesComment mesurer et améliorer sa délivrabilité : outils, trucs et astuces
Comment mesurer et améliorer sa délivrabilité : outils, trucs et astuces
 
Création des sites web pour débutant
Création des sites web pour débutantCréation des sites web pour débutant
Création des sites web pour débutant
 
Évolution de la supervision chez Ikoula
Évolution de la supervision chez IkoulaÉvolution de la supervision chez Ikoula
Évolution de la supervision chez Ikoula
 
Évolution de la supervision chez Ikoula
Évolution de la supervision chez IkoulaÉvolution de la supervision chez Ikoula
Évolution de la supervision chez Ikoula
 

Más de Rezonance

Valérie et Laurent Schütz : « Comment devenir un Leader authentique ? »,
Valérie et Laurent Schütz : « Comment devenir un Leader authentique ? », Valérie et Laurent Schütz : « Comment devenir un Leader authentique ? »,
Valérie et Laurent Schütz : « Comment devenir un Leader authentique ? », Rezonance
 
Henri Tolone : "L'entreprise de demain : Comment s’inspirer de ceux qui réuss...
Henri Tolone : "L'entreprise de demain : Comment s’inspirer de ceux qui réuss...Henri Tolone : "L'entreprise de demain : Comment s’inspirer de ceux qui réuss...
Henri Tolone : "L'entreprise de demain : Comment s’inspirer de ceux qui réuss...Rezonance
 
Laurent houmard : "L'entreprise de demain : Comment s’inspirer de ceux qui ré...
Laurent houmard : "L'entreprise de demain : Comment s’inspirer de ceux qui ré...Laurent houmard : "L'entreprise de demain : Comment s’inspirer de ceux qui ré...
Laurent houmard : "L'entreprise de demain : Comment s’inspirer de ceux qui ré...Rezonance
 
Vincent Adatte : "Comment devenir un Leader authentique ?"
Vincent Adatte : "Comment devenir un Leader authentique ?"Vincent Adatte : "Comment devenir un Leader authentique ?"
Vincent Adatte : "Comment devenir un Leader authentique ?"Rezonance
 
Aude Ribis, SIG : "Réenchanter le travail"
Aude Ribis, SIG : "Réenchanter le travail"Aude Ribis, SIG : "Réenchanter le travail"
Aude Ribis, SIG : "Réenchanter le travail"Rezonance
 
Corentin Orsini : "Oser se raconter"
Corentin Orsini : "Oser se raconter"Corentin Orsini : "Oser se raconter"
Corentin Orsini : "Oser se raconter"Rezonance
 
Robin cornelius : "Oser se raconter"
Robin cornelius : "Oser se raconter"Robin cornelius : "Oser se raconter"
Robin cornelius : "Oser se raconter"Rezonance
 
Henri Savall et Véronique Zardet : "Le management au service de l'humain"
Henri Savall et Véronique Zardet : "Le management au service de l'humain"Henri Savall et Véronique Zardet : "Le management au service de l'humain"
Henri Savall et Véronique Zardet : "Le management au service de l'humain"Rezonance
 
Frederika Van Ingen : "Entreprendre autrement : s'inspirer de la sagesse du m...
Frederika Van Ingen : "Entreprendre autrement : s'inspirer de la sagesse du m...Frederika Van Ingen : "Entreprendre autrement : s'inspirer de la sagesse du m...
Frederika Van Ingen : "Entreprendre autrement : s'inspirer de la sagesse du m...Rezonance
 
David Denis Hertz : "Entreprendre autrement : s'inspirer de la sagesse du monde"
David Denis Hertz : "Entreprendre autrement : s'inspirer de la sagesse du monde"David Denis Hertz : "Entreprendre autrement : s'inspirer de la sagesse du monde"
David Denis Hertz : "Entreprendre autrement : s'inspirer de la sagesse du monde"Rezonance
 
"René Longet : Entreprendre autrement : s'inspirer de la sagesse du monde"
"René Longet : Entreprendre autrement : s'inspirer de la sagesse du monde""René Longet : Entreprendre autrement : s'inspirer de la sagesse du monde"
"René Longet : Entreprendre autrement : s'inspirer de la sagesse du monde"Rezonance
 
Étude de Cas RSE : Montreux Jazz Festival - Mathieu Jaton
Étude de Cas RSE : Montreux Jazz Festival - Mathieu JatonÉtude de Cas RSE : Montreux Jazz Festival - Mathieu Jaton
Étude de Cas RSE : Montreux Jazz Festival - Mathieu JatonRezonance
 
Intranet 2.0 et RSE - Du centre de ressources au centre de vie - Raphaël Briner
Intranet 2.0 et RSE - Du centre de ressources au centre de vie - Raphaël BrinerIntranet 2.0 et RSE - Du centre de ressources au centre de vie - Raphaël Briner
Intranet 2.0 et RSE - Du centre de ressources au centre de vie - Raphaël BrinerRezonance
 
Edith Nuss - Médias sociaux : De la diffusion à la conversation
Edith Nuss - Médias sociaux : De la diffusion à la conversationEdith Nuss - Médias sociaux : De la diffusion à la conversation
Edith Nuss - Médias sociaux : De la diffusion à la conversationRezonance
 
Marika Fenley : Femmes et charisme
Marika Fenley : Femmes et charismeMarika Fenley : Femmes et charisme
Marika Fenley : Femmes et charismeRezonance
 
Jochen Peter Breuer : Le management de l’émotionnel
Jochen Peter Breuer : Le management de l’émotionnelJochen Peter Breuer : Le management de l’émotionnel
Jochen Peter Breuer : Le management de l’émotionnelRezonance
 
Luc Texier : Créer une start-up et savoir s'arrêter à temps
Luc Texier : Créer une start-up et savoir s'arrêter à tempsLuc Texier : Créer une start-up et savoir s'arrêter à temps
Luc Texier : Créer une start-up et savoir s'arrêter à tempsRezonance
 
Xavier Mazingue Desailly : L'échec... étape vertueuse vers la réussite
Xavier Mazingue Desailly : L'échec... étape vertueuse vers la réussiteXavier Mazingue Desailly : L'échec... étape vertueuse vers la réussite
Xavier Mazingue Desailly : L'échec... étape vertueuse vers la réussiteRezonance
 
Lorenzo Pestalozzi : Pas d'omelette sans casser des oeufs
Lorenzo Pestalozzi : Pas d'omelette sans casser des oeufsLorenzo Pestalozzi : Pas d'omelette sans casser des oeufs
Lorenzo Pestalozzi : Pas d'omelette sans casser des oeufsRezonance
 
Sébastien Jeanneret : Le succès est une conséquence et non un but
Sébastien Jeanneret : Le succès est une conséquence et non un butSébastien Jeanneret : Le succès est une conséquence et non un but
Sébastien Jeanneret : Le succès est une conséquence et non un butRezonance
 

Más de Rezonance (20)

Valérie et Laurent Schütz : « Comment devenir un Leader authentique ? »,
Valérie et Laurent Schütz : « Comment devenir un Leader authentique ? », Valérie et Laurent Schütz : « Comment devenir un Leader authentique ? »,
Valérie et Laurent Schütz : « Comment devenir un Leader authentique ? »,
 
Henri Tolone : "L'entreprise de demain : Comment s’inspirer de ceux qui réuss...
Henri Tolone : "L'entreprise de demain : Comment s’inspirer de ceux qui réuss...Henri Tolone : "L'entreprise de demain : Comment s’inspirer de ceux qui réuss...
Henri Tolone : "L'entreprise de demain : Comment s’inspirer de ceux qui réuss...
 
Laurent houmard : "L'entreprise de demain : Comment s’inspirer de ceux qui ré...
Laurent houmard : "L'entreprise de demain : Comment s’inspirer de ceux qui ré...Laurent houmard : "L'entreprise de demain : Comment s’inspirer de ceux qui ré...
Laurent houmard : "L'entreprise de demain : Comment s’inspirer de ceux qui ré...
 
Vincent Adatte : "Comment devenir un Leader authentique ?"
Vincent Adatte : "Comment devenir un Leader authentique ?"Vincent Adatte : "Comment devenir un Leader authentique ?"
Vincent Adatte : "Comment devenir un Leader authentique ?"
 
Aude Ribis, SIG : "Réenchanter le travail"
Aude Ribis, SIG : "Réenchanter le travail"Aude Ribis, SIG : "Réenchanter le travail"
Aude Ribis, SIG : "Réenchanter le travail"
 
Corentin Orsini : "Oser se raconter"
Corentin Orsini : "Oser se raconter"Corentin Orsini : "Oser se raconter"
Corentin Orsini : "Oser se raconter"
 
Robin cornelius : "Oser se raconter"
Robin cornelius : "Oser se raconter"Robin cornelius : "Oser se raconter"
Robin cornelius : "Oser se raconter"
 
Henri Savall et Véronique Zardet : "Le management au service de l'humain"
Henri Savall et Véronique Zardet : "Le management au service de l'humain"Henri Savall et Véronique Zardet : "Le management au service de l'humain"
Henri Savall et Véronique Zardet : "Le management au service de l'humain"
 
Frederika Van Ingen : "Entreprendre autrement : s'inspirer de la sagesse du m...
Frederika Van Ingen : "Entreprendre autrement : s'inspirer de la sagesse du m...Frederika Van Ingen : "Entreprendre autrement : s'inspirer de la sagesse du m...
Frederika Van Ingen : "Entreprendre autrement : s'inspirer de la sagesse du m...
 
David Denis Hertz : "Entreprendre autrement : s'inspirer de la sagesse du monde"
David Denis Hertz : "Entreprendre autrement : s'inspirer de la sagesse du monde"David Denis Hertz : "Entreprendre autrement : s'inspirer de la sagesse du monde"
David Denis Hertz : "Entreprendre autrement : s'inspirer de la sagesse du monde"
 
"René Longet : Entreprendre autrement : s'inspirer de la sagesse du monde"
"René Longet : Entreprendre autrement : s'inspirer de la sagesse du monde""René Longet : Entreprendre autrement : s'inspirer de la sagesse du monde"
"René Longet : Entreprendre autrement : s'inspirer de la sagesse du monde"
 
Étude de Cas RSE : Montreux Jazz Festival - Mathieu Jaton
Étude de Cas RSE : Montreux Jazz Festival - Mathieu JatonÉtude de Cas RSE : Montreux Jazz Festival - Mathieu Jaton
Étude de Cas RSE : Montreux Jazz Festival - Mathieu Jaton
 
Intranet 2.0 et RSE - Du centre de ressources au centre de vie - Raphaël Briner
Intranet 2.0 et RSE - Du centre de ressources au centre de vie - Raphaël BrinerIntranet 2.0 et RSE - Du centre de ressources au centre de vie - Raphaël Briner
Intranet 2.0 et RSE - Du centre de ressources au centre de vie - Raphaël Briner
 
Edith Nuss - Médias sociaux : De la diffusion à la conversation
Edith Nuss - Médias sociaux : De la diffusion à la conversationEdith Nuss - Médias sociaux : De la diffusion à la conversation
Edith Nuss - Médias sociaux : De la diffusion à la conversation
 
Marika Fenley : Femmes et charisme
Marika Fenley : Femmes et charismeMarika Fenley : Femmes et charisme
Marika Fenley : Femmes et charisme
 
Jochen Peter Breuer : Le management de l’émotionnel
Jochen Peter Breuer : Le management de l’émotionnelJochen Peter Breuer : Le management de l’émotionnel
Jochen Peter Breuer : Le management de l’émotionnel
 
Luc Texier : Créer une start-up et savoir s'arrêter à temps
Luc Texier : Créer une start-up et savoir s'arrêter à tempsLuc Texier : Créer une start-up et savoir s'arrêter à temps
Luc Texier : Créer une start-up et savoir s'arrêter à temps
 
Xavier Mazingue Desailly : L'échec... étape vertueuse vers la réussite
Xavier Mazingue Desailly : L'échec... étape vertueuse vers la réussiteXavier Mazingue Desailly : L'échec... étape vertueuse vers la réussite
Xavier Mazingue Desailly : L'échec... étape vertueuse vers la réussite
 
Lorenzo Pestalozzi : Pas d'omelette sans casser des oeufs
Lorenzo Pestalozzi : Pas d'omelette sans casser des oeufsLorenzo Pestalozzi : Pas d'omelette sans casser des oeufs
Lorenzo Pestalozzi : Pas d'omelette sans casser des oeufs
 
Sébastien Jeanneret : Le succès est une conséquence et non un but
Sébastien Jeanneret : Le succès est une conséquence et non un butSébastien Jeanneret : Le succès est une conséquence et non un but
Sébastien Jeanneret : Le succès est une conséquence et non un but
 

NetObservatory : Quelle sécurité IT pour nos PME Suisse ?

  • 1. Jura Security Days 2011 François Buntschu Pascal Gloor
  • 2. Agenda 1. Présentation du NetObservatory 2. Quel sécurité pour nos PME ? Surface d’attaque de l’Internet Suisse – situtation actuelle 3. Conclusions
  • 3. Une entreprise typique Intranet Publications e-commerce http://www.entreprise.ch Serveur DNS entreprise.ch L’entreprise Serveur de messagerie Accès au Réseau employe@entreprise.ch Une entreprise dispose, avec la possession d’un nom de domaine Internet, d’une foule de services qui lui permettent d’utiliser Internet en tant qu’outil de communication et de production de valeurs ajoutées.
  • 4. Qu’est-ce que le NetObservatory ? • Un observatoire de l’Internet Suisse pour les PME qui réunit les spécialistes de la sécurité informatique  Mesure de la surface d’attaque  Offrir aux PME ce que MELANI offre aux services de la Confédération et entreprises stratégiques du pays • Un projet financé dans le cadre de la NPR (Nouvelle Politique Régionale) du canton de Fribourg
  • 5. Le 29 novembre 2009 au soir Votation sur les minarets: •Plusieurs sites suisses défacés (1ère page modifiée)
  • 6. La surface d’attaque Fenêtres Entrées incassables latérales Portes automatique, Système fermé serrure high-tech de caméra
  • 7. La surface d’attaque (2) Une entreprise offre depuis l’Internet public une surface d’interactions plus ou moins grande. Toute vulnérabilité ou «porte ouverte» augmente la surface d’attaque!
  • 8. Derniers Résultats (NORA) 2ème trimestre 2011
  • 9. Méthodes • Récolte de données : – Recherches dans des bases publiques (whois, dns) – Requêtes simples des services standards (www, e-mail) de tous les domaines suisses. • Anonymisation des données récoltées
  • 10. Données collectées (Q2 2011) • Nous collectons et analysons en permanence : Types d’informations : Etat : Noms de domaine (.ch) - Plus de 1.3 millions - En propriété de 605’290 personnes ou entreprises Sites web - 724’145 sites web - Répartis sur 76’173 serveurs Messagerie - 48’266 serveurs de messageries Serveurs de noms - 32’869 serveurs DNS (pour la résolution de noms)
  • 11. Répartition des domaines .ch 2.3 DOMAIN NAMES 2.3.1 Domain names distribution • Par canton et habitant (1 habitant sur 6 possède un Legend domaine) above shows the distribution of CH domain names among the population, split The figure  Presque uniformethe canton. names usage based on the geographic region by cantons. The result is a CH domain independently of the size of Analysis
  • 12. 2.3.2 Répartition des domaines .ch Top 10 domain names holders 0.7% 0.36% 0.35% Détenteurs 0.33% 0.17% 0.14% 0.13% 0.1% 0.09% 0.09% 0.0% 0.1% 0.2% 0.3% 0.4% 0.5% 0.6% Legend  Pas de détenteurs dominants  Changements minimes depuis décembre 2010 The figure above shows the top 10 domain names holders. The result is shown in percent of the total number of registered CH domain names. These companies or individuals have acquired the most CH domain names. Analysis
  • 13. 2.4 WEB SERVERS Répartition des serveurs web .ch 2.4.1 Top 10 ASN by number of hosted web sites ASN−METANET HOSTPOINT−AS SWISSCOM Infomaniak−AS GREEN ASN−GENOTEC WEBLAND−AS CABLECOM CYON VTX−NETWORK 0 50,000 100,000 150,000 • Par réseaux (AS, Autonomous System) Legend  Pas d'hébergeurs dominants Top 10 network operator names sorted by number of web sites hosted under their IP addresses. This does minimes depuis décembre 2010  Changements not mean that they directly host those sites; a hosting provider can be customer of those network operators for their Internet access. Analysis The only really relevant information shown here, apart from the company names, is that
  • 14. Serveurs Web, données collectées Contenu Gestionnaire Joomla Wordpress osCommerce de contenu (CMS) Typo3 Drupal Apache nginx IIS lighthttpd Serveur Web Squid Lotus IBM Système Linux Windows 2008 Windows 7 d’exploitation OSX Windows XP
  • 15. Répartition des serveurs web .ch Apache 78% Microsoft IIS 14% nginx MiniServ lighttpd Lotus Domino httpd Zope Squid webproxy IBM HTTP Server DirectAdmin httpd others 0% 20% 40% 60% • Par logiciel du serveur web  Apache domine le marché suisse encore plus qu'à l'étranger  Risques en cas de problème Apache  Changements minimes depuis décembre 2010
  • 16. Qualité des sites sécurisés (HTTPS) Déc. 2010 dsa md5 12% sha1 88% sha256 Juin 2011 sha512 0% 20% 40% 60% 80% • Distribution des algorithmes de hashage (identification d’un certificat)  12% des sites utilisent encore MD5, en diminution grâce au processus de renouvellement des certificats  Lacunes connues depuis 2008
  • 17. Vulnérabilités des serveurs Web Déc. 2010 vulnerable 56% unknown 43% JJuin 2011 not vulnerable 0% 10% 20% 30% 40% 50% • Apache (données Microsoft pas disponibles)  La moitié des serveurs Apache ont des vulnérabilités documentées!  Changements minimes depuis décembre 2010
  • 18. Répartition des CMS (Content Management System) Déc. 2010 Joomla 38% TYPO3 29% WordPress 15% Drupal 4% Contao CMS Made Simple xtCommerce Juin 2011 osCommerce Magento Plone 0% 5% 10% 15% 20% 25% 30% 35% • Par type  Joomla, Typo3 et Wordpress représentent plus de 80% de part de marché
  • 19. 3.2.4 Timeline a WordPress release 3.2.4 Wordpress dans le temps… Timeline a WordPress release 100% Number of WordPress CMS 100% 80% Version installed Number of WordPress CMS 80% 60% <3 Version installed < 3.0.4 60% 40% >= 3.0.4 <3 < 3.0.4 >= 3.1 40% 20% >= 3.0.4 >= 3.1 20% 0% 2010/12/30 2011/01/24 2011/03/30 2011/06/25 Date 0% 2010/12/30 2011/01/24 2011/03/30 2011/06/25 Date 14000 Number of WordPress CMS 12000 14000 10000 Version installed Number of WordPress CMS 12000 <3 8000 Version installed < 3.0.4 10000 6000 <3 >= 3.0.4 8000 >= 3.1 4000 < 3.0.4 6000 >= 3.0.4 2000 >= 3.1 4000 0 2000 2010/12/30 2011/01/24 2011/03/30 2011/06/25 0 Date 2010/12/30 2011/01/24 2011/03/30 Legend 2011/06/25 Date th
  • 20. Vulnérabilité des CMS Déc. 2010 3.2.3 Updated releases of WordPress and TYPO3 4 3% Juin 2011 w ps o r s r e d 5 7% Status u ad pt de 1 5% tp y3 o n u ad opt t de 8 5% 0 % 2 0% 4 0% 6 0% 8 0%  85% des Typo3 ne sont pas à jour, 57% de Legend Wordpress non plus, soit plus de 30’000 sites ! Comparison of used software versions. This graphic shows the amount of web sites running CMS versions known to have security issues compared to the ones being up-to- date. Analysis This is one of the most shocking results of the project. 96% of the TYPO3 versions actually
  • 21. Protocol,! is! slowly! but! surely! reaching! its! limitation;! the! maximum! number! of! simultaneous! computers! connected! to! the! Internet.! Projections! show! that! IPv4! will! reach!its!limit!between!2011!and!2012.!! IPv6 5.2 IPV6 RELATIONS 4.2.1 IPv6'adoption'in'standard'DNS'entries' ! IPv6 is the Internet Protocol version 6. It exists for over 10 years and its usage was very ! low, if not only experimental, until recently. IPv4, the current and globally used Internet Protocol, is slowly but surely reaching its limitation; the maximum number of simultaneous W WA W computers connected to the Internet. The IANA (Internet Assigned Numbers Authority) pool 97 % is now exhausted and also the APNIC (responsible to delegate IP addresses IP Version / in the Asia Déc. 2010 9% Pacific region) pool is exhausted. The European registry, RIPE, expects its pool to hold for NS 91 % Iv P 6 another 6 to 9 months. Adoption of the new IPv6 protocol is urgent, especially for service and access providers. Iv P 4 M X 9 9% 5.2.1 IPv6 adoption in standard DNS entries 0 % 2 0% 4 0% 6 0% 8 0% 4 % m x 7 0% !Juin 2011 IP Version Legend' a 6 9 0% 4 Percentage!of!domain!names!having!also!an!IPv6!record!for!standard!DNS!entries.! 22% n s 1% 00 Analysis' 0 % 2 0% 4 0% 6 0% 8 0% Almost!10%!of!the!domains!have!DNS!servers!reachable!in!IPv6.!Mail!and!web!records! • Migration, configuration de IPv6 suite à la pénurie des are! almost! inexistent.! Further! analysis! and! historical! data! will! be! shown! in! the! Legend automated!reports!to!follow!the!progression!of!IPv6.! adresses IPv4 Percentage of domain names having an IPv4 and/or an IPv6 record for standard DNS ! entries. !  Augmentation Analysis considérable suite à l’implémentation d’IPv6 par deux hosters (Hostpoint et Infomaniak) 22% of the domains have DNS servers reachable in IPv6. Mail and web records are almost inexistent. Further analysis and historical data will be shown in the automated reports to follow the progression of IPv6. Differences since Q1 2011 report
  • 23. Business Development • Création d’un institut NetObservatory • Focalisation sur la sécurité de l’Internet Suisse – Rapports réguliers – Produits pour les PME – Education & Information
  • 24. Conclusions o L’Internet est toujours plus agressif o La Confédération et les services critiques disposent d’une centrale de surveillance et d’alerte o Les PME sont livrées à elles-mêmes et ne disposent pas des compétences techniques nécessaires  NetObservatory va combler cette lacune et offrir des prestations uniques aux PME Suisses
  • 25. Merci de votre attention