La sécurité offensive avec Andrej Šebeň – podcast

J’ai eu le plaisir d’être invité au podcast Buzzworld pour parler de sécurité offensive, mais sur un registre inhabituel. Plutôt que l’échange technique et un peu sec auquel le sujet donne lieu d’ordinaire, nous avons pris le parti de l’humour : tester des systèmes pour gagner sa vie est un métier sérieux, ce n’est pas une raison pour en parler sérieusement pendant une heure.

L’épisode est enregistré en slovaque. Le résumé ci-dessous en reprend les points principaux en français.

Ce que nous avons abordé

1. Des CVE et de ce qu’elles racontent

Impossible de parler du métier sans passer par les CVE. J’ai repris quelques vulnérabilités marquantes rencontrées en mission : leur mécanisme, la façon dont un attaquant les enchaîne, et surtout la raison pour laquelle les mêmes erreurs reviennent d’une année sur l’autre. La réponse tient en une phrase : le code est écrit par des humains, sous contrainte de délai, et la contrainte de délai n’a pas changé.

2. La sécurité dans le secteur bancaire

La banque est un terrain d’observation privilégié, parce que c’est l’un des rares secteurs où l’attaquant et le défenseur investissent tous les deux sérieusement. Nous avons parlé de failles réellement constatées, de la manière dont certaines protections se contournent, et de ce qu’une institution financière doit réellement mettre en place. Un point qui surprend souvent : « authentification à deux facteurs » ne veut pas automatiquement dire « sécurisé ». Tout dépend du second facteur et de la façon dont il est vérifié.

3. Le métier, loin de la version hollywoodienne

Oubliez le personnage encapuchonné qui martèle un clavier devant des lignes vertes qui défilent. Un test d’intrusion, c’est de la lecture de documentation, de la patience, beaucoup de prises de notes, et de temps en temps une idée qui fonctionne. J’ai raconté quelques coulisses : des missions d’ingénierie sociale, des moments où le scénario prévu s’effondre, et ceux où une porte s’ouvre là où personne ne regardait.

Écouter l’épisode

Si le sujet vous intéresse — ou si vous voulez simplement entendre des histoires d’échecs de sécurité racontées sans langue de bois — l’épisode est disponible en ligne. Merci à l’équipe de Buzzworld pour l’invitation.

Si vous préférez la version appliquée à votre propre système d’information, c’est l’objet de nos tests d’intrusion.

Faites tester vos systèmes par des pentesteurs expérimentés.

Demander un devis