JSSI - Sécurité d'une offre de nomadisme 10 mai 2005 Olivier CHARLES R&D Le présent document contient des informations qui sont la propriété de. L'acceptation de ce document par son destinataire implique, de la part de ce dernier, la reconnaissance du caractère confidentiel de son contenu et l'engagement de n'en faire aucune reproduction, aucune transmission à des tiers, aucune divulgation et aucune utilisation commerciale sans l'accord préalable écrit de de. D1-18/05/2005
La vulnérabilité des nomades est un problème bien connu s Vol de PC portables QPerte de données de l'entreprise Qdiffusion de mots de passe s Confusion usages pro/perso QInstallation de logiciels douteux QConnexion à des sites non controlés s Réseaux de visite sans garantie : écoute intrusion QSalles de réunion, hotspots s Le périmètre du réseau de l'entreprise devient flou QLes PC distants ont des adresses IP dans le plan de l'entreprise et dans le plan de l'opérateur local La communication de ce document est soumise à autorisation de la R&D de D2-18/05/2005
Les réponses à ces risques existent, ce n'est pas la peine de faire de la R&D s Vol de PC => mot de passe + chiffrement du disque s Confusion usage pro/perso => charte de bonne conduite, check-up, quarantaine et mise à jour à la connexion s Réseaux de visite sans garantie => IPsec+ mode bloquant (avant de monter le tunnel!) s Le réseau de l'entreprise devient flou => authentification forte + éventuellement DMZ La communication de ce document est soumise à autorisation de la R&D de D3-18/05/2005
Le vrai challenge du nomadisme s Maximiser le ratio = SECURITE + SIMPLICITE COUT trois objectifs souvent contradictoires. La communication de ce document est soumise à autorisation de la R&D de D4-18/05/2005
La (non)simplicité du nomadisme s PC sur les genoux s Loin du service informatique + décalage horaire s Intégration de plusieurs technos de réseaux QRTC, GPRS, ADSL, EDGE, Ethernet, WiFi, 3G QDrivers, connexion, gestion des profils et des mots de passe QEnchaînement de plusieurs étapes (connexion réseau, IPsec, appli) s Plusieurs mots de passe QBIOS, Windows, réseau, IPsec. s Le mode bloquant d'ipsec La communication de ce document est soumise à autorisation de la R&D de D5-18/05/2005
Les coûts de la sécurité du nomadisme s Passerelle IPSec QNombre de connexions simultanées s Moyens d'authentification QSecurID, carte à puce (pas abordable pour tout le monde) s Équipe de soutien en horaires élargis QTrès cher s Outil de chiffrement de disque s Firewall nomade, Antivirus La communication de ce document est soumise à autorisation de la R&D de D6-18/05/2005
Business Everywhere : l accès au Système d Information en toute simplicité et confort 3G WiFi Orange ADSL à la maison RTC GPRS Orange Equant IP VPN Global Intranet un seul contrat une seule facture une solution multi-supports Business Everywhere sécurité un seul kit de connexion service client pour les gestionnaires pour les utilisateurs large couverture géographique La communication de ce document est soumise à autorisation de la R&D de D7-18/05/2005
Business Everywhere : l accès au Système d Information en toute sécurité Internet 3G WiFi Orange ADSL à la maison RTC GPRS Orange Gateway Passerelle Internet sécurisée Equant IP VPN Global Intranet Business Everywhere La politique d accès à Internet est centralisée et maîtrisée par l entreprise La communication de ce document est soumise à autorisation de la R&D de D8-18/05/2005
La sécurité de Business Everywhere s Authentification QMot de passe, SecurID, certificats sur dongle USB QPKI made in R&D. Coût de licence = 0. Customization facile. s Chiffrement des flux QIPsec s Antivirus, Personal Firewall, Antispyware, patch management, mise en quarantaine QPartenariats avec des éditeurs s Capitaliser sur la carte à puce QSSO applicatif, WSO, Network Logon (fonction de présence) QMail chiffré signé QChiffrement du disque La communication de ce document est soumise à autorisation de la R&D de D9-18/05/2005
Les Mobiles et les PDA s Push mail pour applications PIM QOpérateur de confiance s IPsec sur un PDA pour applications métier QOù mettre le certificat? Dans le réseau? Dans la SIM? QOù mettre les batteries? ;-) La communication de ce document est soumise à autorisation de la R&D de D10-18/05/2005
La mobilité sans terminal s SSL QSSLisation des applications Si toutefois le navigateur est fiable Problème des pièces téléchargées QVPN SSL Il ne faut rien installer sur la machine s Un PC dans un dongle QLes données QLes données + Les applications QLes données + Les applications + un OS La communication de ce document est soumise à autorisation de la R&D de D11-18/05/2005
Vers la mobilité généralisée s Masquer totalement les réseaux, assurer un handover inter-techno efficace pour la applications multi-média QRéauthentification rapide QSSO sur les réseaux de l'opérateur La communication de ce document est soumise à autorisation de la R&D de D12-18/05/2005
Conlusion s Le nomadisme est un nouveau comportement qui complique l'approche classique de l'informatique et induit des risques de sécurité importants. s Le faire faire par un opérateur peut être une apporche valable sur un plan économique mais aussi pour la qualité de service s Le couple carte à puce/pki est une fondation solide pour sécuriser le poste de travail La communication de ce document est soumise à autorisation de la R&D de D13-18/05/2005