IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Les 10 erreurs les plus stupides faites par les admin réseau ? [Débat]


Sujet :

Sécurité

  1. #1
    Community Manager

    Profil pro
    Inscrit en
    Avril 2014
    Messages
    4 207
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Avril 2014
    Messages : 4 207
    Points : 13 061
    Points
    13 061
    Par défaut Les 10 erreurs les plus stupides faites par les admin réseau ?
    Chaque année, des millions de données personnelles sont compromises et tombent au mains des pirates.
    Peter Tippett, qui as plus de 18 ans d'expérience dans les audits de sécurité dresse une liste des 10 erreurs les plus stupides faites par les administrateurs réseau.

    -Ne pas avoir change le mot de passe par défaut des équipements réseau
    -Partager un mot de passe entre plusieurs équipement réseau
    -Non protection contre l'injection SQL
    -Mauvaise configuration des ACL
    -Autoriser des accès distant non sécurisés
    -Ne pas avoir testé les applications non critiques contre les failles de sécurité basique
    -Mauvaise protection anti-malware sur les serveurs
    -Non configuration des routeurs pour empêcher le trafic sortant non désiré
    -Ne pas savoir exactement ou sont stockes les donnes critiques des clients
    -Ne pas suivre le PCI DSS (Payment Card Industry Data Security Standards)


    Cela ne parle que des erreurs commises par les administrateurs réseau, il y aurait aussi beaucoup a dire des erreurs commises par les utilisateurs finaux.

    En tant qu'admin réseau ou utilisateur final, quelles sont les erreurs idiotes que vous avez commises ou vu commettre ?
    Pour contacter les différents services du club (publications, partenariats, publicité, ...) : Contacts

  2. #2
    Inactif  
    Profil pro
    Inscrit en
    Avril 2008
    Messages
    885
    Détails du profil
    Informations personnelles :
    Âge : 39
    Localisation : France

    Informations forums :
    Inscription : Avril 2008
    Messages : 885
    Points : 1 320
    Points
    1 320
    Par défaut
    Bonsoir,

    hum alors voyons voir.. ha bah tiens :
    - ne pas faire de sauvegarde complète (genre Ghost) des installations des postes informatiques, mais alors aucune => en cas de grosse panne on aura l'air chouette;
    - avoir pour politique de ne JAMAIS réinstaller entièrement un système : le poste que m'on m'a affecté dispose d'un XP vieux de pas mal d'années, qui était tout sauf à jour, et remplit à rabord de toutes sortes de fichiers (et une MFT d'environ 10 GB ! je ne vous parle pas du ménage que j'y ai fais);
    - de pas protéger les ordinateurs contre les risques électriques : même pas de parasurtenseur ! Et après on va pleurer quand la carte mère du serveur à ******€ grille...

    Pour la défense de notre admin, disons qu'il n'est pas toujours évident de concilier le comportement de certains utilisateurs ("héééé p'quoi t'a bloqué deezer ? sp'èce de ~£$@€#%"), le besoin de sécurité, et les envies du patron


    PS : notre admin est quand même un chouette type hein, et il a du courage vu la bande de zozos qu'il doit gérer
    *graou* et même *graou*, ou encore *graou*

  3. #3
    Membre éprouvé Avatar de Alvaten
    Homme Profil pro
    Développeur Java / Grails
    Inscrit en
    Novembre 2006
    Messages
    324
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 34
    Localisation : Suisse

    Informations professionnelles :
    Activité : Développeur Java / Grails
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Novembre 2006
    Messages : 324
    Points : 1 023
    Points
    1 023
    Par défaut
    Salut,

    Les plus grosses boulettes vu:
    - Faire un backup automatique d'un serveur sans jamais l'avoir testé. Il n'a jamais fonctionné durant 2ans.
    - Copie de sauvegarde de data sur un CD => l'utilisateur à gravé uniquement le raccourci.
    - En "Remote Desktop" avec plusieurs machines ouvertes, redémarage du mauvais serveur

  4. #4
    Membre régulier
    Profil pro
    Inscrit en
    Avril 2003
    Messages
    75
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Avril 2003
    Messages : 75
    Points : 117
    Points
    117
    Par défaut j'ai mieux
    Malgré une demande insistante de faire une sauvegarde avant une intervention sur un serveur, un technicien s'est gouré de disque dur.

    Comme la trace écrite n'est plus obligatoire, je ne vous dis pas la tronche du client et de son commissaire aux comptes car les données ont été définitivement perdues.

  5. #5
    Rédacteur

    Avatar de ram-0000
    Homme Profil pro
    Consultant en sécurité
    Inscrit en
    Mai 2007
    Messages
    11 517
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 61
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Consultant en sécurité
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Mai 2007
    Messages : 11 517
    Points : 50 367
    Points
    50 367
    Par défaut
    Citation Envoyé par granquet Voir le message
    Chaque année, des millions de données personnelles sont compromises et tombent au mains des pirates.
    Peter Tippett, qui as plus de 18 ans d'expérience dans les audits de sécurité dresse une liste des 10 erreurs les plus stupides faites par les administrateurs réseau....
    Toutes ces erreurs ne sont pas uniquement le fait des admin réseau
    Pour moi, il existe 4 administrateurs différents avec chacun un domaine particulier de compétences.
    • L'administrateur de la politique de sécurité, c'est le RSSI, il est responsable de la définition de la politique générale de sécurite, de son application et des moyens qui vont avec.
    • L'administrateur réseau, il est responsables des moyens réseau : modem, routeurs, firewall, proxy (dans une certaine mesure), ...
    • L'administrateur système, il est responsable du système d'une machine ou d'un parc de machines.
    • L'administrateur applicatif, il est responsable du bon fonctionnement (au sens large) d'une application.


    Donc si on reprend les points énoncés :

    RSSI
    -Ne pas savoir exactement ou sont stockes les donnes critiques des clients
    -Ne pas suivre le PCI DSS (Payment Card Industry Data Security Standards)

    Administrateur réseau
    -Ne pas avoir change le mot de passe par défaut des équipements réseau
    -Partager un mot de passe entre plusieurs équipement réseau
    -Autoriser des accès distant non sécurisés
    -Non configuration des routeurs pour empêcher le trafic sortant non désiré

    Administrateur système
    -Mauvaise configuration des ACL
    -Mauvaise protection anti-malware sur les serveurs

    Administrateur applicatif
    -Non protection contre l'injection SQL
    -Ne pas avoir testé les applications non critiques contre les failles de sécurité basique
    Raymond
    Vous souhaitez participer à la rubrique Réseaux ? Contactez-moi

    Cafuro Cafuro est un outil SNMP dont le but est d'aider les administrateurs système et réseau à configurer leurs équipements SNMP réseau.
    e-verbe Un logiciel de conjugaison des verbes de la langue française.

    Ma page personnelle sur DVP
    .

  6. #6
    En attente de confirmation mail

    Homme Profil pro
    Inscrit en
    Juillet 2006
    Messages
    766
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 48
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations forums :
    Inscription : Juillet 2006
    Messages : 766
    Points : 1 267
    Points
    1 267
    Par défaut
    Dans mon école de Boston, on payait 30000$ par an pour un ERP, qui gérait notamment les notes.
    Super sécurisé, https, et tout. Sauf que Firefox enregistrait le mot de passe. Et comme les profs et les élèves partageaient les mêmes ordinateurs....

  7. #7
    Membre confirmé
    Homme Profil pro
    Inscrit en
    Mars 2003
    Messages
    453
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 46
    Localisation : France, Loire Atlantique (Pays de la Loire)

    Informations forums :
    Inscription : Mars 2003
    Messages : 453
    Points : 500
    Points
    500
    Par défaut
    hello

    il y a aussi des adminsitrateurs qui laissent les utilisateur admins de leurs machines et ces utilisateurs installent tout et n'importe quoi (emule, msn ....)

  8. #8
    Membre averti
    Profil pro
    Inscrit en
    Février 2003
    Messages
    837
    Détails du profil
    Informations personnelles :
    Âge : 41
    Localisation : France, Meurthe et Moselle (Lorraine)

    Informations forums :
    Inscription : Février 2003
    Messages : 837
    Points : 377
    Points
    377
    Par défaut
    Perdre la clef privée d'un serveur distant hébergé chez un prestataire... Sachant que c'est le seul et unique moyen de prendre la main sur la machine en ssh, c'est drole... ou pas...

  9. #9
    Membre éprouvé Avatar de Alvaten
    Homme Profil pro
    Développeur Java / Grails
    Inscrit en
    Novembre 2006
    Messages
    324
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 34
    Localisation : Suisse

    Informations professionnelles :
    Activité : Développeur Java / Grails
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Novembre 2006
    Messages : 324
    Points : 1 023
    Points
    1 023
    Par défaut
    Citation Envoyé par bestall666 Voir le message
    il y a aussi des adminsitrateurs qui laissent les utilisateur admins de leurs machines et ces utilisateurs installent tout et n'importe quoi (emule, msn ....)
    En même temps parfois c'est voulu. Perso je peut installer ce que je veut mais si je me fais prendre avec un logiciel cracké je me fais virer pour faute grave.
    Tu à bien l'aire con si tu fais 100km pour aller chez un client et que chez lui tu ne peut pas installer un logicel dont tu as besoin

  10. #10
    Membre régulier
    Profil pro
    Inscrit en
    Avril 2003
    Messages
    75
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Avril 2003
    Messages : 75
    Points : 117
    Points
    117
    Par défaut
    Avoir laisser expirer une licence d'un logiciel métier. Du coup, plus personne ne pouvait bosser.

  11. #11
    Membre habitué Avatar de Rapha222
    Profil pro
    Inscrit en
    Octobre 2007
    Messages
    128
    Détails du profil
    Informations personnelles :
    Âge : 33
    Localisation : Belgique

    Informations forums :
    Inscription : Octobre 2007
    Messages : 128
    Points : 168
    Points
    168
    Par défaut
    Oublier de relancer/recharger un service après avoir fait une mise à jour de la config
    Fedora 12 x64 (laptop) - OpenSuSe 11.2 (desktop)
    Hébergeur d'images et de fichiers (< 75Mio) gratuit et sans pub

  12. #12
    Membre averti
    Profil pro
    Inscrit en
    Février 2003
    Messages
    837
    Détails du profil
    Informations personnelles :
    Âge : 41
    Localisation : France, Meurthe et Moselle (Lorraine)

    Informations forums :
    Inscription : Février 2003
    Messages : 837
    Points : 377
    Points
    377
    Par défaut
    Bon certes c'est pas le boulot d'un admin systeme mais oublier de payer un hebergeur quand on a toutes les applis des clients dessus c'est pas mal non plus Les clients vous appellent tout de suite pour vous dire que plus rien ne fonctionne...

  13. #13
    Rédacteur

    Avatar de ram-0000
    Homme Profil pro
    Consultant en sécurité
    Inscrit en
    Mai 2007
    Messages
    11 517
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 61
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Consultant en sécurité
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Mai 2007
    Messages : 11 517
    Points : 50 367
    Points
    50 367
    Par défaut
    Oublier de renouveller le bail du nom DNS auprès de son fournisseur d'accès.

    Le nom était à 2 doigts (3 jours quand même) de repasser dans le domaine publique (malgré la période de grâce).
    Raymond
    Vous souhaitez participer à la rubrique Réseaux ? Contactez-moi

    Cafuro Cafuro est un outil SNMP dont le but est d'aider les administrateurs système et réseau à configurer leurs équipements SNMP réseau.
    e-verbe Un logiciel de conjugaison des verbes de la langue française.

    Ma page personnelle sur DVP
    .

  14. #14
    Membre régulier
    Profil pro
    Inscrit en
    Avril 2003
    Messages
    75
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Avril 2003
    Messages : 75
    Points : 117
    Points
    117
    Par défaut
    Citation Envoyé par zax-tfh Voir le message
    Bon certes c'est pas le boulot d'un admin systeme mais oublier de payer un hebergeur quand on a toutes les applis des clients dessus c'est pas mal non plus Les clients vous appellent tout de suite pour vous dire que plus rien ne fonctionne...
    Ca dépend de la taille de la boite.

  15. #15
    Membre averti
    Profil pro
    Inscrit en
    Février 2003
    Messages
    837
    Détails du profil
    Informations personnelles :
    Âge : 41
    Localisation : France, Meurthe et Moselle (Lorraine)

    Informations forums :
    Inscription : Février 2003
    Messages : 837
    Points : 377
    Points
    377
    Par défaut
    Citation Envoyé par covao Voir le message
    Ca dépend de la taille de la boite.
    Tu as tout compris

  16. #16
    Membre confirmé
    Homme Profil pro
    Inscrit en
    Mars 2003
    Messages
    453
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 46
    Localisation : France, Loire Atlantique (Pays de la Loire)

    Informations forums :
    Inscription : Mars 2003
    Messages : 453
    Points : 500
    Points
    500
    Par défaut
    Citation Envoyé par Alvaten Voir le message
    En même temps parfois c'est voulu. Perso je peut installer ce que je veut mais si je me fais prendre avec un logiciel cracké je me fais virer pour faute grave.
    Tu à bien l'aire con si tu fais 100km pour aller chez un client et que chez lui tu ne peut pas installer un logicel dont tu as besoin
    oui mais si les utilisateurs sont admins cela permet au virus de se répendre plus facilement !!!!

  17. #17
    Membre éprouvé Avatar de Alvaten
    Homme Profil pro
    Développeur Java / Grails
    Inscrit en
    Novembre 2006
    Messages
    324
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 34
    Localisation : Suisse

    Informations professionnelles :
    Activité : Développeur Java / Grails
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Novembre 2006
    Messages : 324
    Points : 1 023
    Points
    1 023
    Par défaut
    Effectivement ont peut pas avoir le beure et l'argent

  18. #18
    Rédacteur
    Avatar de pseudocode
    Homme Profil pro
    Architecte système
    Inscrit en
    Décembre 2006
    Messages
    10 062
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 51
    Localisation : France, Hérault (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Architecte système
    Secteur : Industrie

    Informations forums :
    Inscription : Décembre 2006
    Messages : 10 062
    Points : 16 081
    Points
    16 081
    Par défaut
    Citation Envoyé par granquet Voir le message
    En tant qu'admin réseau ou utilisateur final, quelles sont les erreurs idiotes que vous avez commises ou vu commettre ?
    Avoir mis les stations+serveurs sur onduleur, mais pas le middleware réseau.
    ALGORITHME (n.m.): Méthode complexe de résolution d'un problème simple.

  19. #19
    Futur Membre du Club
    Profil pro
    Inscrit en
    Août 2008
    Messages
    11
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2008
    Messages : 11
    Points : 7
    Points
    7
    Par défaut
    Lors d'une intervention chez un de nos clients, un admin s'était noté le mot de passe de la session Administrateur de la machine sur un post-it....

    et a oublié le post-it sur le bureau...

  20. #20
    Membre régulier
    Profil pro
    Inscrit en
    Avril 2003
    Messages
    75
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Avril 2003
    Messages : 75
    Points : 117
    Points
    117
    Par défaut
    Citation Envoyé par Najaxvitres Voir le message
    Lors d'une intervention chez un de nos clients, un admin s'était noté le mot de passe de la session Administrateur de la machine sur un post-it....

    et a oublié le post-it sur le bureau...
    Administrateur blonde ? pire Blonde belge ?

    (PS:j'ai rien contre les blondes et les belges)

Discussions similaires

  1. Réponses: 1
    Dernier message: 16/04/2013, 11h28
  2. Réponses: 16
    Dernier message: 02/02/2011, 10h50
  3. Réponses: 6
    Dernier message: 26/11/2010, 22h00
  4. Réponses: 0
    Dernier message: 19/05/2010, 13h12
  5. Réponses: 0
    Dernier message: 06/07/2009, 21h38

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo