.

Sécurité

Inscrivez-vous flux rss

imprimer envoyerrecevoir

Téléconférences : attention à la mise sur écoute par les pirates

Téléconférence : attention à la mise sur écoute

Edition du 27/01/2012 - par Jean Elyan avec IDG News Service

Si les vendeurs de solutions de téléconférence soulignent que le paramétrage approprié des systèmes de visioconférence par les administrateurs assure la sécurité nécessaire, des chercheurs soulignent la vulnérabilité des principales solutions sur le marché.


Des chercheurs en sécurité ont réussi à s'introduire dans les réseaux de téléconférence de grandes entreprises et à manipuler les caméras vidéo pour espionner les réunions. H.D. Moore et Mike Tuchen ont rendu public leurs recherches réalisées pour le compte de l'entreprise de sécurité Rapid7. Ceux-ci expliquent la facilité avec laquelle des attaquants éventuels pourraient secrètement espionner des salles de réunion équipées de systèmes de conférence configurés pour recevoir des appels de n'importe qui par défaut. De leur côté, les vendeurs doivent trouver un juste équilibre entre sécurité et convivialité.

Le problème vient de la réponse automatique, une caractéristique que l'on trouve dans des produits de Cisco, Polycom et LifeSize. Cette fonction permet de connecter automatiquement des appels audio ou vidéo entrants. H.D Moore, directeur de la sécurité chez Rapid7, a écrit un programme capable de repérer les systèmes de téléconférence où cette fonction, qui présente un risque de sécurité majeur, a été activée par les administrateurs. En balayant 3% des réseaux adressables depuis l'Internet avec son programme (voir ci-dessous), le chercheur a trouvé 250 000 systèmes utilisant le protocole H.323, une spécification pour les appels audio et vidéo. Celui-ci affirme avoir trouvé plus de 5 000 entreprises avec des systèmes dont la réponse automatique était activée. Parmi les vendeurs de ces systèmes, il a listé Polycom, Cisco, LifeSize et Sony. « Au total, ces résultats permettent de penser qu'il y aurait près de 150 000 systèmes vulnérables, » a déclaré Rapid7.




Une vulnérabilité inquiétante pour les entreprises


Toujours selon l'entreprise de sécurité, une fois introduits dans une salle de conférence, les systèmes de vidéoconférence, même de premier prix, pourraient permettre à une personne de « lire un mot de passe à six chiffres sur un post-it situé à plus de 20 mètres de la caméra. » D'autre part, « dans un environnement silencieux, il a été possible d'entendre clairement les conversations dans le couloir par le biais des systèmes de visioconférence, » a écrit H.D Moore sur le blog de Rapid7. « Dans un autre test, il a été possible de surveiller le clavier d'un utilisateur et de voir avec précision le mot de passe qu'il avait tapé, en pointant simplement la caméra et en utilisant un zoom performant. » Cependant, le chercheur reconnaît que si toutes les fonctionnalités de sécurité des différents systèmes de téléconférence étaient activées, « personne ne serait capable d'utiliser ces produits pour passer un simple appel téléphonique » en raison de leur complexité, a-t-il déclaré dans une interview.


Souvent, les entreprises positionnent leurs systèmes de vidéoconférence en amont des firewalls pour faciliter leur usage. Mais cette solution pose de vrais problèmes de sécurité. Le déploiement des systèmes derrière un pare-feu peut être difficile, car les systèmes de téléconférence peuvent utiliser jusqu'à 30 protocoles différents pour gérer un appel. « Dans ce cas, il faut configurer le pare-feu pour permettre le passage des appels, » a expliqué le chercheur. 

Page suivante (2/2) >


Rejoignez reseaux-telecoms.net, commentez cet article
Nombre de commentaires postés (0) - Lire tous les commentaires
Pour commenter cet article inscrivez vous ou identifiez vous ci-dessous si vous êtes déjà inscrit :

Email :
Mot de passe :  oublié ?
Mémoriser mes identifiants
L'ACTUALITÉ DU JOUR
Le transporteur maritime Zim consolide son réseau MPLS mondial

ZIM Integrated Shipping Ltd est un spécialiste mondial du transport maritime de conteneurs, (...)

Trois nouveaux mobiles Nokia en Juin en France

Le Lumia 610 est un smartphone d'entrée de gamme offrant toutes les caractéristiques (...)

Les applications pour iOS consomment 70% du trafic mobile applicatif

Au mois de mars, le trafic des sites Web a reculé de 5,5% en France, comparé à la (...)

Windows Vista SP1 : le support s'arrête, les attaques s'envolent

La semaine dernière, Microsoft a déclaré que l'augmentation des défaillances dans (...)

Des clients et des prospects géo-localisés pour l'ANCV

Les possibilités des mobiles se multiplient. L'Agence Nationale pour les Chèques-Vacances (...)

Oodrive choisit d'intégrer des solutions de sécurité SaaS en rachetant CertEurope

Le groupe Oodrive a annoncé avoir racheté l'entreprise CertEurope, qui propose depuis (...)

Dan Serfaty, Viadeo : « Pourquoi il y a aussi peu d'entreprises françaises IT de taille mondiale »

Distributique : Vous avez créé votre entreprise en 2004 en France, vous venez de (...)

Recherche



Sondage flash
Laisser travailler les employés avec leur propre équipement, votre entreprise
Conférences
Agenda
Du jeudi 31 mai 2012 au vendredi 1 juin 2012
Seagital 2012, les rencontres internationales de la marétique
Chambre de Commerce et d'Industrie du Havre.