217
Nouveaux protocoles, nouvelles menaces
Chapitre 10
Les méthodes SkypeIn et SkypeOut pour téléphoner à des abonnés de réseaux
ordinaires reposent sur des serveurs Skype répartis dans différents pays.
Sécurité de Skype et d’autres protocoles
Simson L. Garfinkel [58], Salman A. Baset et Henning Schulzrinne [14] se sont
livrés à une analyse détaillée du système, et notamment des protocoles et des dispositifs de sécurité qu’il utilise. Garfinkel signale un certain nombre de moyens qui
pourraient permettre à un attaquant de compromettre le système sur le poste de
travail d’un utilisateur, de retrouver l’historique des messages instantanés échangés, de compromettre des couples nom d’utilisateur – mot de passe. Ces failles
sont plutôt moins nombreuses et moins graves que celles d’autres systèmes analogues dont le fonctionnement suppose souvent l’abolition de toute mesure de
sécurité sérieuse : nous pensons à l’utilisation naïve de systèmes de visioconférence basés sur le protocole H323, dont l’utilisation à peu près sûre requiert les
précautions suivantes :
1. mise en place d’un mandataire, par exemple Gatekeeper ;
2. utilisation de postes de travail dépourvus de toutes données sensibles, sur
un sous-réseau réservé à cet usage.
En fait, la nature même des usages de ces protocoles les expose à des compromissions, qui sont du même ordre que celles qui affectent le réseau téléphonique
ordinaire, même si les techniques d’attaque sont différentes : les délais d’établissement et d’exécution de la communication la rendent difficilement furtive. Les
précautions à prendre peuvent difficilement recourir à un chiffrement supplémentaire sur le poste client. À l’intérieur d’une entreprise, l’usage au sein d’un VPN
correctement configuré peut être une solution.
Filtrer Skype ?
Filtrer les protocoles de Skype au moyen d’un pare-feu classique s’avère une entreprise compliquée. En effet Skype est conçu pour éviter ce filtrage : les numéros de port sont variables, les transactions mettent en jeu différentes stations.
Néanmoins, il existe des moyens de filtrer assez efficacement Skype ou KaZaA
(le problème à résoudre est similaire). Les méthodes employées sont heuristiques
et reposent sur l’analyse comportementale du protocole. Il faut observer pendant
un certain laps de temps le déroulement des échanges (ce qui suppose leur journalisation) ; l’analyse de ces observations permet la détection d’une « signature »
Nouveaux protocoles, nouvelles menaces
Chapitre 10
Les méthodes SkypeIn et SkypeOut pour téléphoner à des abonnés de réseaux
ordinaires reposent sur des serveurs Skype répartis dans différents pays.
Sécurité de Skype et d’autres protocoles
Simson L. Garfinkel [58], Salman A. Baset et Henning Schulzrinne [14] se sont
livrés à une analyse détaillée du système, et notamment des protocoles et des dispositifs de sécurité qu’il utilise. Garfinkel signale un certain nombre de moyens qui
pourraient permettre à un attaquant de compromettre le système sur le poste de
travail d’un utilisateur, de retrouver l’historique des messages instantanés échangés, de compromettre des couples nom d’utilisateur – mot de passe. Ces failles
sont plutôt moins nombreuses et moins graves que celles d’autres systèmes analogues dont le fonctionnement suppose souvent l’abolition de toute mesure de
sécurité sérieuse : nous pensons à l’utilisation naïve de systèmes de visioconférence basés sur le protocole H323, dont l’utilisation à peu près sûre requiert les
précautions suivantes :
1. mise en place d’un mandataire, par exemple Gatekeeper ;
2. utilisation de postes de travail dépourvus de toutes données sensibles, sur
un sous-réseau réservé à cet usage.
En fait, la nature même des usages de ces protocoles les expose à des compromissions, qui sont du même ordre que celles qui affectent le réseau téléphonique
ordinaire, même si les techniques d’attaque sont différentes : les délais d’établissement et d’exécution de la communication la rendent difficilement furtive. Les
précautions à prendre peuvent difficilement recourir à un chiffrement supplémentaire sur le poste client. À l’intérieur d’une entreprise, l’usage au sein d’un VPN
correctement configuré peut être une solution.
Filtrer Skype ?
Filtrer les protocoles de Skype au moyen d’un pare-feu classique s’avère une entreprise compliquée. En effet Skype est conçu pour éviter ce filtrage : les numéros de port sont variables, les transactions mettent en jeu différentes stations.
Néanmoins, il existe des moyens de filtrer assez efficacement Skype ou KaZaA
(le problème à résoudre est similaire). Les méthodes employées sont heuristiques
et reposent sur l’analyse comportementale du protocole. Il faut observer pendant
un certain laps de temps le déroulement des échanges (ce qui suppose leur journalisation) ; l’analyse de ces observations permet la détection d’une « signature »
