jeudi 28 octobre 2010

Je vois des Operating Systems partout...

...ils ne savent pas qu'ils sont des operating systems..."

6e sens.jpg

Les OS embarqués ce n'est pas nouveau. Les "XP Embeded" sont partout. Les Confiker et autres Stuxnet ont servi de révélateurs. Plutôt implémentés sur les systèmes industriels, la tendance est à la généralisation aux systèmes grand public et notamment dans les véhicules.

La nouvelle version de la Ford Edge qui sortira en 2011est équipée du système de communication MyTouch auquel Microsoft a contribué. Outre les fonctions classiques GPS, gestion audio et video, MyTouch permet via l'utilisation d'un abonnement GSM de naviguer sur le web et d'installer des application comme Twitter via une plateforme du type "AppFordStore"

11_MyFord_Touch_17.jpg11_MyFord_Touch_27.jpg

Kia a également développé son système en collaboration avec Microsoft: UVO ("your voice"). Là aussi, il permet une gestion des aspects communication, multimédias et GPS mais surtout dispose d'une interface Bluetooth qui met à jour les statuts des réseaux sociaux du propriétaire quand il pénètre dans l'habitacle.

Et oui, les OS envahissent nos autos désormais. Comme on peut le lire sur la page Windows Embeded Automotive, le concept est attrayant: "Enriching the in-vehicle experience with an industry-leading platform for communication, entertainment, navigation, and connected services."... Vision idyllique... L'opérationnel de la sécurité voit cela au travers du prisme SSI et commence à réaliser les enjeux sous-jacents et les futures problématiques... du moins il essaye. Vie privée, codes malveillants... Quelles menaces et quelle sécurité pour ces systèmes ? Intégreront-ils nos organisations et entreprises à long terme ? On imagine déjà l'ingénieur sécurité en conversation avec le garagiste demandant : "Comment intégrer le véhicule dans le domaine afin qu'il bénéficie de la GPO WSUS ?"

Are you thinking critical ?

Le "critical thinking" issu de la méthodologie Open Source Security Testing Methodology Manual est un entrainement destiné aux operationnels de la sécurité afin de les entrainer à utiliser leurs connaissances dans des contextes et situations inhabituelles, l'objectif étant d'acquerir un raisonnement de hacker tout en conservant une attitude professionnelle.


Le "Jack of All Trades Security Testing Supplement" est un document PDF de 4 pages contenant 10 scenarii simples de mise en situation, permettant chacun de raisonner sur des aspects de la sécurité.


Histoire de vous donner un premier aperçu, voici le 1er scenario:


Vous être un electricien. Devant vous se trouve une ampoule allumée pendue au plafond. Sur le mur, derrière vous, un interrupteur qui la commande:


1/ Citer 10 manières d'éteindre la lumière

2/ Citer 10 composants d'un tel système d'éclairage

3/ Citer 10 manières de savoir si la lumière est éteinte

4/ Citer 10 manière d'empécher quelqu'un d'éteindre la lumière


Si ce genre de petit exercice vous interesse, n'hesitez pas à télécharger le manuel selon lien inséré plus haut pour raisonner sur les autres scenarii qui vous feront endosser la peau d'un postier, medecin, soldat, mécanicien auto...


Vous pouvez bien entendu vous amuser à y répondre ici (réponses anonymes acceptées )