<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Wargan Solutions: Consultants en sécurité informatique</title>
	<atom:link href="http://www.wargan.com/feed" rel="self" type="application/rss+xml" />
	<link>http://www.wargan.com</link>
	<description>Wargan Solutions: Consultants en sécurité informatique</description>
	<lastBuildDate>Tue, 22 Dec 2009 15:40:08 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Developpement d&#8217;un site internet: le coeur technique</title>
		<link>http://www.wargan.com/developpement-site-internet</link>
		<comments>http://www.wargan.com/developpement-site-internet#comments</comments>
		<pubDate>Thu, 10 Dec 2009 16:07:43 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Sécurité informatique]]></category>

		<guid isPermaLink="false">http://www.wargan.com/?p=496</guid>
		<description><![CDATA[Programmation sécurisée
Lorsque nous développons un site, des critères de sécurité très élevés doivent être respectés. Chacun de nos développement se fait avec une équipe possédant un expert sécurité, qui, lors de chaque étape du développement procède à des vérifications drastiques du code source.
De plus, tous nos développements passent une phase de test étendue, qui a [...]]]></description>
			<content:encoded><![CDATA[<h2>Programmation sécurisée</h2>
<p>Lorsque nous développons un site, des critères de sécurité très élevés doivent être respectés. Chacun de nos développement se fait avec une équipe possédant un expert sécurité, qui, lors de chaque étape du développement procède à des vérifications drastiques du code source.<br />
De plus, tous nos développements passent une phase de test étendue, qui a pour but de déceler toutes les anomalies fonctionnelles ou graphique.</p>
<h2>Coeur applicatif</h2>
<p>Nos équipes possèdent des connaissances de pointe sur de nombreuses technologies open-source :<br />
- Zend Framework, framework de développement permettant une maintenabilité efficace du code source<br />
- Magento, CMS e-commerce nous permettant de gérer rapidement le déploiement de votre boutique et d&#8217;y ajouter les fonctionnalités nécessaires</p>
<h2>Haute technicité</h2>
<p>Selon tous les collaborateurs de Wargan Solutions, notre caractéristique principale en ce qui concerne le développement est la &laquo;&nbsp;très haute technicité des équipes&nbsp;&raquo; ainsi que notre &laquo;&nbsp;connaissance pointue des problématiques de sécurité&nbsp;&raquo;.</p>
<p>Le fait que nous intervenions régulièrement pour de grands acteurs (Radio, Banque, Multinationale, etc&#8230;) ou pour diverses PMI-PME nous permet d&#8217;avoir une excellente connaissance des problématiques métiers de chacun et donc d&#8217;aider efficacement au processus décisionnel en matière de développement.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.wargan.com/developpement-site-internet/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Création d&#8217;indentité graphique</title>
		<link>http://www.wargan.com/creation-graphique-site-internet</link>
		<comments>http://www.wargan.com/creation-graphique-site-internet#comments</comments>
		<pubDate>Thu, 10 Dec 2009 15:52:20 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Sécurité informatique]]></category>

		<guid isPermaLink="false">http://www.wargan.com/?p=493</guid>
		<description><![CDATA[Une identité qui vous est propre
Votre présence sur le web doit s&#8217;accompagner d&#8217;un design soigné et unique.
La créativité, l&#8217;originalité de votre site sont des valeurs qui nous sont chères chez Wargan Solutions. Nous pensons qu&#8217;un site doit aussi bien se démarquer techniquement, grâce à un développement performant, sécurisé, qu&#8217;avec un design clair, intuitif, et ergonomique.
L&#8217;alliance [...]]]></description>
			<content:encoded><![CDATA[<h2>Une identité qui vous est propre</h2>
<p>Votre présence sur le web doit s&#8217;accompagner d&#8217;un design <strong>soigné et unique</strong>.<br />
La créativité, l&#8217;originalité de votre site sont des valeurs qui nous sont chères chez Wargan Solutions. Nous pensons qu&#8217;un site doit aussi bien se démarquer techniquement, grâce à un développement performant, sécurisé, qu&#8217;avec un design clair, intuitif, et ergonomique.</p>
<p>L&#8217;alliance d&#8217;une charte graphique cohérente et de fonctionnalités faciles à prendre en main vous permet de posséder un site qui sera facilement modifiable, modulable, et ayant un fort impact sur ses visiteurs. Dans le cadre d&#8217;un site e-commerce, l&#8217;ergonomie de votre site vous permettra de maximiser votre taux de transformation.</p>
<p>Favoriser l&#8217;expérience utilisateur, alléger au maximum la processus d&#8217;achat, vous permettent de favoriser et de conditionner l&#8217;acte d&#8217;achat dès la première visite.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.wargan.com/creation-graphique-site-internet/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Planification de votre projet web</title>
		<link>http://www.wargan.com/methode-gestion-projet</link>
		<comments>http://www.wargan.com/methode-gestion-projet#comments</comments>
		<pubDate>Thu, 10 Dec 2009 15:41:06 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Sécurité informatique]]></category>

		<guid isPermaLink="false">http://www.wargan.com/?p=490</guid>
		<description><![CDATA[Afin de passer d&#8217;une idée de projet web, de site web, à sa réalisation complète, la phase de conception et de planification est primordiale.
Chez Wargan Solutions nous utilisons des méthodes de gestion de projet éprouvées et des conceptions normalisées afin de garantir des délais de livraisons contractuels.
Au cœur du projet: le client
Nous utilisons sur tous [...]]]></description>
			<content:encoded><![CDATA[<p>Afin de passer d&#8217;une idée de projet web, de site web, à sa réalisation complète, la phase de conception et de planification est primordiale.</p>
<p>Chez Wargan Solutions nous utilisons des méthodes de gestion de projet éprouvées et des conceptions normalisées afin de garantir des délais de livraisons contractuels.</p>
<h2>Au cœur du projet: le client</h2>
<p>Nous utilisons sur tous nos développements de nombreux outils, qui permettent de collaborer avec nos clients de manière efficace.<br />
Toutes les étapes du développement sont découpées en tâche, et, à n&#8217;importe quel moment, nos clients voient l&#8217;avancement de leur développement.</p>
<p>La communication est l&#8217;axe primordial lors d&#8217;une réalisation, notre volonté est d&#8217;apporter à chacune des problématiques de nos clients une solution performante et adéquate.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.wargan.com/methode-gestion-projet/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>La veille et la découverte de faille</title>
		<link>http://www.wargan.com/veille-decouverte-faille-vulnerabilite</link>
		<comments>http://www.wargan.com/veille-decouverte-faille-vulnerabilite#comments</comments>
		<pubDate>Mon, 30 Nov 2009 18:22:27 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Sécurité informatique]]></category>
		<category><![CDATA[0day]]></category>
		<category><![CDATA[0days]]></category>
		<category><![CDATA[alerte]]></category>
		<category><![CDATA[criticité]]></category>
		<category><![CDATA[Découverte de failles]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[exploits]]></category>
		<category><![CDATA[intrusion]]></category>
		<category><![CDATA[POC]]></category>
		<category><![CDATA[système]]></category>
		<category><![CDATA[veille sécurité informatique]]></category>
		<category><![CDATA[vulnérabilités]]></category>
		<category><![CDATA[Wargan Solutions]]></category>

		<guid isPermaLink="false">http://www.wargan.com/la-veille-et-la-decouverte-de-faille</guid>
		<description><![CDATA[Si votre structure possède déjà un pôle informatique aguerri et sensible à la sécurité informatique, et si vous souhaitez externaliser votre veille en matière de sécurité informatique et de découverte de vulnérabilités; nous vous proposons un service qui vous permettra d&#8217;être tenu au courant en cas de découverte de failles. Concrètement, vous accédez à l&#8217;interface, [...]]]></description>
			<content:encoded><![CDATA[<p>Si votre structure possède déjà un pôle informatique aguerri et sensible à la sécurité informatique, et si vous souhaitez externaliser votre veille en matière de sécurité informatique et de découverte de vulnérabilités; nous vous proposons un service qui vous permettra d&#8217;être tenu au courant en cas de découverte de failles. Concrètement, vous accédez à l&#8217;interface, choisissez vos produits, technologies, langages,  services, et dès lors qu&#8217;une faille est découverte sur l&#8217;un de ces vecteurs d&#8217;intrusions, notre système vous alerte et vous propose le cas échéant un correctif de faille. Ce service de veille intègre en son sein les découvertes de nos chercheurs en sécurité.</p>
<p>Nous effectuons également des audits en interne sur les solutions open-source les plus répandues au monde (Forum, Blog, E-commerce, etc&#8230;) afin d&#8217;intégrer dans notre outil de veille les failles découvertes par nos chercheurs.</p>
<p>Vous pouvez retrouver quelques une de nos découvertes sur <a href="http://www.securityfocus.com/archive/1/archive/1/450055/100/0/threaded" target="_blank">securityfocus</a> par exemple ou dans la rubrique <a title="Actualité Wargan Solutions" href="http://www.wargan.com/actualite" target="_self">actualité</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.wargan.com/veille-decouverte-faille-vulnerabilite/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>L&#8217;audit de sécurité interne</title>
		<link>http://www.wargan.com/audit-securite-interne</link>
		<comments>http://www.wargan.com/audit-securite-interne#comments</comments>
		<pubDate>Mon, 30 Nov 2009 18:21:43 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Sécurité informatique]]></category>
		<category><![CDATA[audit applicatif]]></category>
		<category><![CDATA[Audit de sécurité]]></category>
		<category><![CDATA[Audit de sécurité informatique]]></category>
		<category><![CDATA[audit de serveur]]></category>
		<category><![CDATA[audit interne]]></category>
		<category><![CDATA[C]]></category>
		<category><![CDATA[pirate]]></category>
		<category><![CDATA[système]]></category>

		<guid isPermaLink="false">http://www.wargan.com/laudit-de-securite-interne</guid>
		<description><![CDATA[L’audit de sécurité interne analyse tous les maillons de la chaine de votre système d’information. Nous agissons depuis votre réseau.Tout d’abord sans information, nous agissons en pirate au sein du réseau. Nous entamons avec la collecte d&#8217;information de votre réseau (que vous complétez parfois à votre insu), puis nous analysons vos processus métiers, et enfin [...]]]></description>
			<content:encoded><![CDATA[<p>L’audit de sécurité interne <strong>analyse tous les maillons de la chaine de votre système d’information</strong>. Nous agissons depuis votre réseau.Tout d’abord sans information, nous agissons en pirate au sein du réseau. Nous entamons avec la collecte d&#8217;information de votre réseau (que vous complétez parfois à votre insu), puis nous analysons vos processus métiers, et enfin nous élargissons l’audit de sécurité à l’intégralité de l’infrastructure (serveurs, postes de travail, DMZ, configurations WAF, etc).</p>
<p>Cet audit vous permet d&#8217;estimer les risques encourus si un pirate venait à réussir à s&#8217;infiltrer sur votre réseau (rebond depuis l&#8217;extérieur, piratage de votre Wi-fi, etc&#8230;) ou jusqu&#8217;où pourrait remonter un employé malveillant sur votre réseau.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.wargan.com/audit-securite-interne/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Le test d&#8217;intrusion en boite noire</title>
		<link>http://www.wargan.com/audit-securite-test-intrusion-boite-noire</link>
		<comments>http://www.wargan.com/audit-securite-test-intrusion-boite-noire#comments</comments>
		<pubDate>Mon, 30 Nov 2009 09:49:27 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Sécurité informatique]]></category>
		<category><![CDATA[audit blackbox]]></category>
		<category><![CDATA[blackbox]]></category>
		<category><![CDATA[boite noire]]></category>
		<category><![CDATA[intrusion]]></category>
		<category><![CDATA[mysql]]></category>
		<category><![CDATA[php]]></category>
		<category><![CDATA[pirate]]></category>
		<category><![CDATA[serveur applicatif]]></category>
		<category><![CDATA[système]]></category>
		<category><![CDATA[système d'information]]></category>
		<category><![CDATA[test]]></category>
		<category><![CDATA[Test d'intrusion]]></category>
		<category><![CDATA[test d'intrusion applicatif]]></category>

		<guid isPermaLink="false">http://www.wargan.com/le-test-dintrusion-en-boite-noire</guid>
		<description><![CDATA[Le test d&#8217;intrusion en boite noire permet de raisonner global. Si le test d&#8217;intrusion applicatif nous met dans la peau d&#8217;un pirate sur l&#8217;application, le test d&#8217;intrusion en boite noire nous met dans le rôle d&#8217;un pirate qui étudierait la globalité de votre système d&#8217;information. Nous remontons jusqu&#8217;où nous le pouvons, sans limite.
De ce fait [...]]]></description>
			<content:encoded><![CDATA[<p>Le test d&#8217;intrusion en boite noire permet de raisonner global. Si le test d&#8217;intrusion applicatif nous met dans la peau d&#8217;un pirate sur l&#8217;application, le test d&#8217;intrusion en<strong> boite noire</strong> nous met dans le <strong>rôle d&#8217;un pirate qui étudierait la globalité de votre système d&#8217;information</strong>. Nous remontons jusqu&#8217;où nous le pouvons, sans limite.</p>
<p>De ce fait l’intégralité de votre infrastructure est auditée:</p>
<ul>
<li>Analyse des zones DNS</li>
<li>Recensement des machines présentes sur votre range</li>
<li>Recensement des services présents sur les serveurs</li>
<li>Tentative de rebond sur les IPs locales</li>
<li>Analyse des serveurs web</li>
<li>Analyse des firewalls (WAF et physique)</li>
<li>Analyse des services présents sur les serveurs (ftp, smtp, serveur web, DNS, mods apache, Php, Mysql, etc&#8230;)</li>
<li>Analyse de l&#8217;applicatif hébergé</li>
<li>Toute ce qui appartient à votre système d&#8217;information et potentiellement contactable depuis l&#8217;extérieur</li>
</ul>
<p>Ce test est pratiqué avec la plus grande rigueur, c&#8217;est l&#8217;audit le plus large possible pratiqué depuis l&#8217;extérieur. Il fait intervenir tous les vecteurs possibles d&#8217;intrusion dans votre système d&#8217;information.</p>
<p><img style="margin-left:25px" src="http://www.wargan.com/wp-content/themes/blue-dream/images/blackbox.png" alt="intrusion en boite noire" title="Le test dintrusion en boite noire" /></p>
]]></content:encoded>
			<wfw:commentRss>http://www.wargan.com/audit-securite-test-intrusion-boite-noire/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>L&#8217;audit de code</title>
		<link>http://www.wargan.com/audit-de-code</link>
		<comments>http://www.wargan.com/audit-de-code#comments</comments>
		<pubDate>Mon, 30 Nov 2009 08:41:43 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Sécurité informatique]]></category>
		<category><![CDATA[audit de code]]></category>
		<category><![CDATA[blind sql injection]]></category>
		<category><![CDATA[code review]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[faille csrf]]></category>
		<category><![CDATA[faille include]]></category>
		<category><![CDATA[faille xss]]></category>
		<category><![CDATA[intrusion]]></category>
		<category><![CDATA[LFI]]></category>
		<category><![CDATA[local file inclusion]]></category>
		<category><![CDATA[pirate]]></category>
		<category><![CDATA[remote code execution]]></category>
		<category><![CDATA[sql injection]]></category>
		<category><![CDATA[test]]></category>
		<category><![CDATA[Test d'intrusion]]></category>
		<category><![CDATA[test d'intrusion applicatif]]></category>
		<category><![CDATA[XSRF]]></category>
		<category><![CDATA[XSRF faille php]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://www.wargan.com/laudit-de-code</guid>
		<description><![CDATA[L&#8217;audit de code est à notre sens le corollaire du test d&#8217;intrusion applicatif. Cet audit permet généralement d&#8217;approfondir efficacement le test d&#8217;intrusion applicatif. Dans le cas d&#8217;un site internet sur lequel un audit a été réalisé, l&#8217;audit de code permettra de mieux comprendre les mauvais cheminements, de proposer des patchs plus précis, mais aussi d&#8217;évaluer [...]]]></description>
			<content:encoded><![CDATA[<p>L&#8217;audit de code est à notre sens le corollaire du test d&#8217;intrusion applicatif. Cet audit permet généralement d&#8217;approfondir efficacement le test d&#8217;intrusion applicatif. Dans le cas d&#8217;un site internet sur lequel un audit a été réalisé, l&#8217;audit de code permettra de mieux comprendre les mauvais cheminements, de proposer des patchs plus précis, mais aussi d&#8217;<strong>évaluer la qualité et la sécurité globale de l&#8217;application</strong>, chose impossible lorsque nous nous plaçons uniquement dans la peau d&#8217;un pirate.</p>
<p>Ceci dit, il est important de préciser que le test applicatif se suffit à lui même pour auditer une application. L&#8217;audit de code met généralement l&#8217;accent sur les best-practices en terme de développement, la mise en place de security token XSRF, et autres&#8230;</p>
<p>Le choix de cette prestation peut également s&#8217;opérer sans test d&#8217;intrusion préalable. Elle embarque tacitement un test d&#8217;intrusion afin d&#8217;exploiter ce que nous relevons dans le code.</p>
<p><img style="margin-left:25px" src="http://www.wargan.com/wp-content/themes/blue-dream/images/etude_code.png" alt="Audit de code source" title="Laudit de code" /></p>
]]></content:encoded>
			<wfw:commentRss>http://www.wargan.com/audit-de-code/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Le test d&#8217;intrusion applicatif</title>
		<link>http://www.wargan.com/test-intrusion-applicatif</link>
		<comments>http://www.wargan.com/test-intrusion-applicatif#comments</comments>
		<pubDate>Mon, 30 Nov 2009 08:13:40 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Sécurité informatique]]></category>
		<category><![CDATA[audit web]]></category>
		<category><![CDATA[blind sql injection]]></category>
		<category><![CDATA[criticité]]></category>
		<category><![CDATA[csrf]]></category>
		<category><![CDATA[Découverte de failles]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[faille csrf]]></category>
		<category><![CDATA[faille include]]></category>
		<category><![CDATA[faille php]]></category>
		<category><![CDATA[faille xss]]></category>
		<category><![CDATA[intrusion]]></category>
		<category><![CDATA[LFI]]></category>
		<category><![CDATA[local file inclusion]]></category>
		<category><![CDATA[Méthodologie]]></category>
		<category><![CDATA[OWASP]]></category>
		<category><![CDATA[pirate]]></category>
		<category><![CDATA[POC]]></category>
		<category><![CDATA[remote code execution]]></category>
		<category><![CDATA[securite]]></category>
		<category><![CDATA[sécurité interface client]]></category>
		<category><![CDATA[sécurité site internet]]></category>
		<category><![CDATA[sql injection]]></category>
		<category><![CDATA[test]]></category>
		<category><![CDATA[Test d'intrusion]]></category>
		<category><![CDATA[test d'intrusion applicatif]]></category>
		<category><![CDATA[vulnérabilités]]></category>
		<category><![CDATA[Wargan Solutions]]></category>
		<category><![CDATA[XSRF]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://www.wargan.com/le-test-dintrusion-applicatif</guid>
		<description><![CDATA[Le test d&#8217;intrusion applicatif est le test idéal si vous souhaitez évaluer la qualité du développement de votre site Internet.  Le consultant se place dans la peau d&#8217;un pirate et analyse l&#8217;intégralité de l&#8217;application en aveugle. Il utilise pour ce faire l&#8217;intégralité des failles connues et documentés en matière d&#8217;audit web auxquelles il ajoute ses [...]]]></description>
			<content:encoded><![CDATA[<p>Le test d&#8217;intrusion applicatif est le test idéal si vous souhaitez évaluer la qualité du développement de votre site Internet.  <strong>Le consultant se place dans la peau d&#8217;un pirate et analyse l&#8217;intégralité de l&#8217;application en aveugle.</strong> Il utilise pour ce faire l&#8217;intégralité des failles connues et documentés en matière d&#8217;audit web auxquelles il ajoute ses propres découvertes.</p>
<p>Dans le cadre d&#8217;audits applicatifs web, nous testons tout d&#8217;abord les failles web les plus largement exploitées (top 10 vulnerabilites &#8211; 2010)</p>
<ul>
<li>Injections (SQL Injection, Blind SQL Injections)</li>
<li>XSS (cross-site scripting)</li>
<li>Mauvaise authentification et étanchéité des sessions</li>
<li>Absence de contrôle de session ou de variable (LFI)</li>
<li>CSRF (Cross site Request forgery)</li>
<li>Mauvaise configuration de la sécurité</li>
<li>Mauvaise gestion des URLs protégées</li>
<li>Redirections invalides</li>
<li>Mauvais stockage cryptographique</li>
<li>Mauvaise protection des transferts des données</li>
</ul>
<p>S&#8217;ajoutent à cela:</p>
<ul>
<li>La collecte d&#8217;information applicative et métiers
<ul>
<li>Path disclosure</li>
<li>Découverte des versions logiciels</li>
<li>Découverte des versions CRM / CMS / ERP</li>
</ul>
</li>
<li>Les failles découvertes au jour le jour par les chercheurs internationaux en sécurité informatique que nous mettons quotidiennement à jour grâce à notre activité de veille.</li>
<li>Les failles découvertes par notre équipe recherche qui sont connues et exploitables uniquement par Wargan Solutions</li>
<li>La réalisation de POC (proof of concept) pour les failles découvertes lors de l&#8217;audit</li>
<li>Un méthode interne précise d&#8217;optimisation de la découverte de failles basée sur un scanner développé par Wargan Solutions qui permet de recenser le maximum de pages disponible.</li>
<li>La rédaction d&#8217;un rapport précis contenant les failles, leur criticité, les méthodes d&#8217;enrayement, et autres. Consulter notre partie méthodologie.</li>
</ul>
<p>Il est important de noter que contrairement à d&#8217;autre société nous ne nous cantonnons pas à exécuter un scanner de vulnérabilités. Nous réalisons l&#8217;audit à la main, testons chacune des possibilités et exécutons à la fin un scanner (développé par Wargan Solutions) afin de nous assurer que nous n&#8217;avons rien oublié. Ainsi les deux axes d&#8217;investigation sont réalisés.</p>
<p><img style="margin-left:25px" src="http://www.wargan.com/wp-content/themes/blue-dream/images/applicatif.png" alt="securite informatif test applicatif" title="Le test dintrusion applicatif" /></p>
]]></content:encoded>
			<wfw:commentRss>http://www.wargan.com/test-intrusion-applicatif/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Audit de sécurité: Méthode</title>
		<link>http://www.wargan.com/audit-de-securite-methode</link>
		<comments>http://www.wargan.com/audit-de-securite-methode#comments</comments>
		<pubDate>Sun, 29 Nov 2009 19:20:53 +0000</pubDate>
		<dc:creator>John</dc:creator>
				<category><![CDATA[Sécurité informatique]]></category>
		<category><![CDATA[Audit de sécurité]]></category>
		<category><![CDATA[audit réseau]]></category>
		<category><![CDATA[audit web]]></category>
		<category><![CDATA[criticité]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[intrusion]]></category>
		<category><![CDATA[ISO 27001]]></category>
		<category><![CDATA[Méthodologie]]></category>
		<category><![CDATA[méthodologie audit de sécurité]]></category>
		<category><![CDATA[méthodologie test intrusion]]></category>
		<category><![CDATA[OWASP]]></category>
		<category><![CDATA[PCI-DSS]]></category>
		<category><![CDATA[POC]]></category>
		<category><![CDATA[securite]]></category>
		<category><![CDATA[système]]></category>
		<category><![CDATA[système d'information]]></category>
		<category><![CDATA[test]]></category>
		<category><![CDATA[Test d'intrusion]]></category>
		<category><![CDATA[Wargan Solutions]]></category>
		<category><![CDATA[XSRF]]></category>

		<guid isPermaLink="false">http://www.wargan.com/?p=369</guid>
		<description><![CDATA[La force de notre méthode est d&#8217;allier les principes énoncés par des fondations telles que l&#8217;OWASP qui sont mondialement reconnues à notre expertise technique acquise au gré de nos multiples audits. En d&#8217;autre termes, là où un prestataire appliquera à la lettre les recommandations d&#8217;un consortium, nous, nous enrichissons de notre côté la technicité de [...]]]></description>
			<content:encoded><![CDATA[<p>La force de notre méthode est d&#8217;allier les principes énoncés par des fondations telles que l&#8217;<strong>OWASP</strong> qui sont mondialement reconnues à notre expertise technique acquise au gré de nos multiples audits. En d&#8217;autre termes, là où un prestataire appliquera à la lettre les recommandations d&#8217;un consortium, nous, nous enrichissons de notre côté la technicité de l&#8217;audit à l&#8217;aide de nos outils et découvertes personnelles.</p>
<p>Cheminement méthodologiquement d&#8217;un audit de sécurité au sein de Wargan Solutions:</p>
<ol>
<li>Suite à votre prise de contact, nous établissons ensemble le périmètre du projet. Tout d&#8217;abord nous mettons un point d&#8217;honneur à cerner l&#8217;intégralité des enjeux du client. Un audit ne doit pas être envisagé seul mais replacé dans son contexte client.</li>
<li>Une fois les problématiques cernées, nous vous proposons le type d&#8217;audit ou de test qui correspond le mieux à votre besoin. Plusieurs points peuvent orienter notre choix:
<ul>
<li>Les besoins et enjeux clients.</li>
<li>Le caractère d&#8217;urgence de l&#8217;intervention, un audit qui fait par exemple suite à un piratage du client doit être réalisé rapidement et avec toutes les méthodes permettant de gagner du temps.</li>
<li>Les volontés et directives du RSSI</li>
</ul>
</li>
<li>Nous rédigeons conjointement un ordre de mission. Nous précisons dedans le périmètre d&#8217;action, les machines à auditer, les outils que nous utiliserons, les mesures d&#8217;urgences et ainsi de suite.</li>
<li>Nous réalisons l&#8217;audit en respectant ce que nous avons énoncé en point 3. Nous testons tous les processus d&#8217;attaque, réalisons une collecte d&#8217;information et surtout maximisons les intervenants sur l&#8217;audit. En effet, sur un développement maximiser les intervenants peut-être dangereux, sur un audit c&#8217;est à chaque fois fortement positif. Chaque consultant a une méthode, une technique, une analyse qui lui est propre.</li>
<li>Nous rédigeons le rapport d&#8217;audit. Ce rapport sera le document de référence (client &#8211; Wargan Solutions) afin d&#8217;évoquer la sécurité du réseau. Il contient (non exhaustif):
<ul>
<li>Le périmètre du projet</li>
<li>La méthodologie employée</li>
<li>Les informations que nous avons pu collecter sur votre système d&#8217;information (et qui devraient donc potentiellement être masquée)</li>
<li>L&#8217;intégralité des tests qui nous avons réalisés sur votre infrastructure / application (et qui ont aboutis, ou non)</li>
<li>Les failles que nous avons pu recenser:
<ul>
<li>Nous estimons leur criticité</li>
<li>Nous estimons leur difficulté d&#8217;exploitation</li>
<li>Nous estimons leur difficulté de correction</li>
<li>Nous réalisons un POC (proof of concept) pour la faille</li>
<li>Nous vous expliquons comment patcher cette faille</li>
<li>Nous vous expliquons à quels dommages peut aboutir une telle faille</li>
</ul>
</li>
<li>Nous évoquons ensemble les procédures de sécurité mise en place et comment nous avons pu les contourner (WAF, XSRF Security Token, &#8230;)</li>
<li>Nous concluons sur la sécurité global de l&#8217;applicatif / infrastructure audité en lui attribuant une note et en annotant l&#8217;intégralité des procédures à mettre en place (au délà du correctif des failles), pour augmenter la note.</li>
</ul>
</li>
<li>Nous vous proposons un rendez vous pour vous expliquer des points qui pourraient vous sembler obscures à la lecture du rapport.</li>
</ol>
<p>Si notre méthode semble correspondre à vos attentes, <a title="Audit de sécurité et test d'intrusion Wargan Solutions" href="http://www.wargan.com/securite-informatique" target="_self">cliquez ici pour accéder à nos audits de sécurité et tests d&#8217;intrusion.</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.wargan.com/audit-de-securite-methode/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Optimiser le bruteforce de John the Ripper</title>
		<link>http://www.wargan.com/optimiser-le-bruteforce-de-john-the-ripper</link>
		<comments>http://www.wargan.com/optimiser-le-bruteforce-de-john-the-ripper#comments</comments>
		<pubDate>Wed, 30 Sep 2009 17:17:00 +0000</pubDate>
		<dc:creator>John</dc:creator>
				<category><![CDATA[Recherche et développement]]></category>
		<category><![CDATA[Audit de sécurité]]></category>
		<category><![CDATA[base64]]></category>
		<category><![CDATA[bruteforce]]></category>
		<category><![CDATA[conception]]></category>
		<category><![CDATA[htaccess]]></category>
		<category><![CDATA[john the ripper]]></category>
		<category><![CDATA[MPI]]></category>
		<category><![CDATA[multi-core]]></category>

		<guid isPermaLink="false">http://www.wargan.com/optimiser-le-bruteforce-de-john-the-ripper</guid>
		<description><![CDATA[John the ripper est un password cracker connu par la plupart des informaticiens. Celui-ci permet de retrouver un mot de passe encodé via bons nombres d&#8217;algorithmes. Il a été concu sur un modèle où tout le calcul se fait sur le CPU, comme la plupart des logiciels par ailleurs.

Ce modèle est ancien et tend à [...]]]></description>
			<content:encoded><![CDATA[<p>John the ripper est un password cracker connu par la plupart des informaticiens. Celui-ci permet de retrouver un mot de passe encodé via bons nombres d&#8217;algorithmes. Il a été concu sur un modèle où tout le calcul se fait sur le CPU, comme la plupart des logiciels par ailleurs.</p>
<p><span id="more-306"></span>
<p>Ce modèle est ancien et tend à être remplacé par des softs utilisant le GPU (Graphics Processing Unit) &#8211; en gros le microprocessuer de la carte graphique. Nvidia a proposé (depuis quelques temps maintenant) un SDK nommé CUDA démocratisant efficacement la conception de logiciels axées sur l&#8217;utilisation de la puissance de calcul proposé par nos GPUs. J&#8217;avais réalisé il y a quelques temps un <a title="comparatif bruteforce md5 gpu" href="http://www.john-jean.com/blog/crypto/bruteforcer-une-chaine-md5-nouvelles-methodes-et-comparatif-des-softs-159" target="_blank">comparatif de logiciels de bruteforce basés sur GPU</a> ayant pour base un encodage en MD5.</p>
<p>La puissance de calcul mise à disposition par les GPUs n&#8217;est en rien comparable à celle permise par les CPUs. Lors de mon comparatif, sur une machine avec une CG ATI Radeon HD 4870, j&#8217;avais réussi à pousser un bruteforce à 1 066 Millions hash par seconde ! (sans SLI)</p>
<p>Pourquoi alors continuer à documenter et à utiliser <a title="John the ripper download" href="http://www.openwall.com/john/" target="_blank">John the ripper</a> ? Simplement parce que la complexité de développement de logiciels basés sur GPU fait que pour le moment très peu de logiciels existent, et ceux qui existent ne permettent quasiement que de casser du MD5.</p>
<p>Je me suis donc documenté pour améliorer les performances d&#8217;un John the Ripper vieillissant et j&#8217;ai découvert qu&#8217;il existait un diff proposé par <a href="http://www.bindshell.net" target="_blank">bindshell.net</a> permettant de gérer le multi-core grace à Open-MPI.</p>
<p>A l&#8217;instar du comparatif que j&#8217;avais fait à l&#8217;époque, je vous propose celui de John the ripper mono-core / multi-core et les méthodes d&#8217;installation et d&#8217;utilisation.</p>
<p><a title="comparatif john the ripper multi-core open mpi casser mot de passe bruteforce" href="http://www.john-jean.com/blog/crypto/john-the-ripper-multi-core-grace-a-open-mpi-233" target="_blank">Consulter le comparatif</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.wargan.com/optimiser-le-bruteforce-de-john-the-ripper/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
