mai 5th, 2011

Magix A.G. : usage de SDL musclé

Posté on 05 Mai 2011 at 5:28

Totalement inconnue il y a une semaine, l’entreprise Allemande Magix est parvenue en quelques heures à faire les gros titres de la presse spécialisée. Son secret ? Avoir répondu à la signalisation d’une faille par une injonction d’avocat et des menaces de procès alors bien entendu que l’inventeur avait clairement laissé entendre qu’il ne publierait rien avant émission du correctif. DarkReading détaille l’aventure, le Reg s’en fait également l’écho… Rarement entreprise a sabordé son image de marque avec une telle rapidité et aussi peu de frais. Histoire de confirmer cette position de champion, Attrition.org a immédiatement intégré Magix en tête de son classement des entreprises pratiquant la religion de la Sécurité par l’Obscurantisme renforcée par des menaces et mises à exécution.

Une collaboration intelligente avec des chercheurs en sécurité et une publication des détails sur les travaux d’assainissement du code débouche généralement par un renforcement de l’image de marque et une augmentation du niveau de confiance de la part des clients… et permet au passage de mieux contrôler l’expansivité volubile de certains chercheurs. La lecture de l’article « Coordinated Vulnerability Disclosure: From Philosophy to Practice » publié sur le blog du Microsoft Security Response Center est un parfait exemple de cette nouvelle forme de diplomatie, alors que cet éditeur a longtemps prôné la politique de la riposte musclée et le musellement des recherches.

Las,en Allemagne comme en France, des lois particulièrement répressives inculquent aux entreprises fautives l’instinct de la contre-attaque : la prétendue propriété intellectuelle devient alors plus importante que l’intérêt et la sécurité de l’usager. C’est là une attitude néfaste, une revendication de la victimisation à tout propos, que le législateur n’avait probablement pas prévu ou cherché à prévoir.

Hackito 2011 : en images animées

Posté on 05 Mai 2011 at 5:03

Une liste de vidéo YouTube a été postée, regroupant l’intégralité des conférences données à l’occasion de Hackito Ergo Sum 2011. L’occasion de revenir sur des présentations non commentées jusqu’à présent, et notamment celle de Rodrigo Rubira Branco (BSDaemon), dont la voix de stentor a réveillé les consciences des chercheurs en sécurité réunis à l’occasion. Branco s’est lancé dans un plaidoyer sur l’importance des conférences de sécurité, les HITB, les HES, les CanSecWest, lieux de rencontre et surtout d’échange qui sont absolument nécessaires pour que progressent les travaux de chacun. Sujet bateau ? En ces temps de restrictions budgétaires, les déplacements à Singapour ou à Kuala Lumpur sont souvent considérés comme de simples déplacements d’agrément par les entreprises possédant un « research team ».

A ne pas louper non plus, la présentation de Jon Larimer sur les AutoRun potentiellement mortels sous Linux. Larimer est un chercheur de la Xforce d’ISS/IBM. Ses travaux arrivent à point, quelques mois à peine après que les autorun empoisonnés aient été pris en compte dans la sphère Microsoft. A voir également la « prez » de Tarjei Mandt… à laquelle l’équipe de CNIS n’a pas assisté en « live »… mais c’est précisément aussi à çà que servent les after des conférences sécurité : expliquer aux journalistes ignares les arcanes du Kernel Pool.

Grands absents de cette conférence, les organisateurs eux-mêmes, et notamment Philippe Langlois (P1 Security) , Matthieu Suiche (Moonsol) et Jonathan Brossard, qui étaient intervenus l’an passé, et dont les travaux de recherche n’ont pourtant jamais connu de relâche durant l’année écoulée. Espérons que HES 2012 les verra revenir sous la casquette d’orateur, avec encore plus d’intervenants étrangers, encore plus de travaux « hors normes ».

NDLC Note de la Correctrice : un paparazzi local a publié une série de photos compromettantes de l’évènement.

Publicité

MORE_POSTS

Archives

mai 2011
lun mar mer jeu ven sam dim
« Avr   Juin »
 1
2345678
9101112131415
16171819202122
23242526272829
3031