doit être observée pour les systèmes sensibles et les comptes d’administration.
Ces précautions supplémentaires suffisent-elles à garantir la sécurité ? Elles y contribuent
grandement, mais elles ne sont malheureusement pas la solution ultime, car la capacité de
stockage et la puissance de traitement atteintes de nos jours sont telles qu’il est
aujourd’hui possible de construire une base avec toutes les empreintes possibles de tous
les mots de passe d’une longueur donnée. Cette technique, fréquemment appelée rainbow
tables permet à toute entité s’en donnant les moyens de casser à peu près tous les mots de
passe. Les sociétés de conseil, les états et, naturellement, les groupes malveillants visant
à pénétrer les systèmes d’information ne se privent pas de se doter de telles
infrastructures de cassage.
Enfin, il faut citer l’attaque appelée pass the hash, qui permet de s’authentifier sans avoir
à casser le mot de passe de la victime. Cette attaque nécessite toutefois d’avoir un accès
de niveau administrateur.
Que peut-on conclure de cette longue démonstration d’impuissance ? Que, malgré tout,
les mots de passe sont réellement indispensables. Ils nous protègent contre un nombre
très important d’actes de malveillance.
Ces précautions supplémentaires suffisent-elles à garantir la sécurité ? Elles y contribuent
grandement, mais elles ne sont malheureusement pas la solution ultime, car la capacité de
stockage et la puissance de traitement atteintes de nos jours sont telles qu’il est
aujourd’hui possible de construire une base avec toutes les empreintes possibles de tous
les mots de passe d’une longueur donnée. Cette technique, fréquemment appelée rainbow
tables permet à toute entité s’en donnant les moyens de casser à peu près tous les mots de
passe. Les sociétés de conseil, les états et, naturellement, les groupes malveillants visant
à pénétrer les systèmes d’information ne se privent pas de se doter de telles
infrastructures de cassage.
Enfin, il faut citer l’attaque appelée pass the hash, qui permet de s’authentifier sans avoir
à casser le mot de passe de la victime. Cette attaque nécessite toutefois d’avoir un accès
de niveau administrateur.
Que peut-on conclure de cette longue démonstration d’impuissance ? Que, malgré tout,
les mots de passe sont réellement indispensables. Ils nous protègent contre un nombre
très important d’actes de malveillance.
