<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>
<channel>
	<title>Commentaires sur : MS07-049, un danger virtuel bien réel</title>
	<atom:link href="http://bruno.kerouanton.net/blog/2007/08/21/ms07-049-un-danger-virtuel-bien-reel/feed/" rel="self" type="application/rss+xml" />
	<link>http://bruno.kerouanton.net/blog/2007/08/21/ms07-049-un-danger-virtuel-bien-reel/</link>
	<description>bilingual blog about IT security and more</description>
	<pubDate>Wed, 20 Aug 2008 23:47:01 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.5.1</generator>
		<item>
		<title>Par : Bruno Kerouanton</title>
		<link>http://bruno.kerouanton.net/blog/2007/08/21/ms07-049-un-danger-virtuel-bien-reel/#comment-1799</link>
		<dc:creator>Bruno Kerouanton</dc:creator>
		<pubDate>Tue, 21 Aug 2007 15:43:41 +0000</pubDate>
		<guid isPermaLink="false">http://bruno.kerouanton.net/blog/2007/08/21/ms07-049-un-danger-virtuel-bien-reel/#comment-1799</guid>
		<description>@Sid: oui tu as raison, le débordement de vlans c'est assez difficile à réaliser, l'environnement de laboratoire le permet si on sature à fond le switch, et encore ça dépend de sa puissance CPU et de son implémentation de gestion des vlans. En pratique je n'ai jamais eu de souci de ce genre en prod. Bien plus ennuyeux, le port "trunk" taggué qui est mal relié et auquel on a branché une machine normale (voire un serveur ESX mal configuré au niveau des VLANs, en reparlant virtualisation) par erreur... Car cela permet à la personne ayant accès à ladite machine de faire bien des choses... mais passons.

Là où tout cela devient intéressant, c'est avec les fameuses appliances virtuelles proposées par nombre de sociétés ou d'individus, et poussés en avant par VMware. Car il y a franchement de tout... du meilleur au pire. Et surtout de nombreux "équipements" de sécurité ou de gestion de réseau tels que firewalls, load-balancers, routeurs, proxies, etc... De là à virtualiser tous les équipements actifs et les DMZ il n'y a qu'un pas que certains ont déjà franchi.

De quoi s'inquiéter un peu, sans doute...</description>
		<content:encoded><![CDATA[<p>@Sid: oui tu as raison, le débordement de vlans c&#8217;est assez difficile à réaliser, l&#8217;environnement de laboratoire le permet si on sature à fond le switch, et encore ça dépend de sa puissance CPU et de son implémentation de gestion des vlans. En pratique je n&#8217;ai jamais eu de souci de ce genre en prod. Bien plus ennuyeux, le port &#8220;trunk&#8221; taggué qui est mal relié et auquel on a branché une machine normale (voire un serveur ESX mal configuré au niveau des VLANs, en reparlant virtualisation) par erreur&#8230; Car cela permet à la personne ayant accès à ladite machine de faire bien des choses&#8230; mais passons.</p>
<p>Là où tout cela devient intéressant, c&#8217;est avec les fameuses appliances virtuelles proposées par nombre de sociétés ou d&#8217;individus, et poussés en avant par VMware. Car il y a franchement de tout&#8230; du meilleur au pire. Et surtout de nombreux &#8220;équipements&#8221; de sécurité ou de gestion de réseau tels que firewalls, load-balancers, routeurs, proxies, etc&#8230; De là à virtualiser tous les équipements actifs et les DMZ il n&#8217;y a qu&#8217;un pas que certains ont déjà franchi.</p>
<p>De quoi s&#8217;inquiéter un peu, sans doute&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Cédric Pernet</title>
		<link>http://bruno.kerouanton.net/blog/2007/08/21/ms07-049-un-danger-virtuel-bien-reel/#comment-1798</link>
		<dc:creator>Cédric Pernet</dc:creator>
		<pubDate>Tue, 21 Aug 2007 13:14:07 +0000</pubDate>
		<guid isPermaLink="false">http://bruno.kerouanton.net/blog/2007/08/21/ms07-049-un-danger-virtuel-bien-reel/#comment-1798</guid>
		<description>Merci Bruno ;-)

Je crois que la virtualisation va encore faire couler beaucoup d'encre (et ruiner quelques touches de clavier) ces prochains temps...</description>
		<content:encoded><![CDATA[<p>Merci Bruno <img src='http://bruno.kerouanton.net/blog/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<p>Je crois que la virtualisation va encore faire couler beaucoup d&#8217;encre (et ruiner quelques touches de clavier) ces prochains temps&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Sid</title>
		<link>http://bruno.kerouanton.net/blog/2007/08/21/ms07-049-un-danger-virtuel-bien-reel/#comment-1797</link>
		<dc:creator>Sid</dc:creator>
		<pubDate>Tue, 21 Aug 2007 10:40:35 +0000</pubDate>
		<guid isPermaLink="false">http://bruno.kerouanton.net/blog/2007/08/21/ms07-049-un-danger-virtuel-bien-reel/#comment-1797</guid>
		<description>Le problème de la virtualisation de machines est bien plus vaste amha que celui des VLANs. En effet, dans ce dernier, l'attaquant reste extérieur au système et sa surface d'attaque est relativement faible. D'ailleurs, l'expérience montre qu'en dehors de grossières fautes de mise en oeuvre, certes aidées par la configuration par défaut, la saut de VLAN est très improbable. Mais pas impossible cependant.

Avec la virtualisation de machines, l'attaquant interragit avec le système de manière nettement plus importante, parfois directe. On l'a vu avec l'exploitation de certains drivers "virtuels" qui permettent alors un accès direct à la mémoire de l'hôte.

Bref, pour moi, la virtualisation en sécurité, ce ne sera pas mettre pleins de machines sur le même hardware, mais de ségréguer des applications et/ou de les monitorer. Et ceci se fera avec des outils développés dans ce but là.</description>
		<content:encoded><![CDATA[<p>Le problème de la virtualisation de machines est bien plus vaste amha que celui des VLANs. En effet, dans ce dernier, l&#8217;attaquant reste extérieur au système et sa surface d&#8217;attaque est relativement faible. D&#8217;ailleurs, l&#8217;expérience montre qu&#8217;en dehors de grossières fautes de mise en oeuvre, certes aidées par la configuration par défaut, la saut de VLAN est très improbable. Mais pas impossible cependant.</p>
<p>Avec la virtualisation de machines, l&#8217;attaquant interragit avec le système de manière nettement plus importante, parfois directe. On l&#8217;a vu avec l&#8217;exploitation de certains drivers &#8220;virtuels&#8221; qui permettent alors un accès direct à la mémoire de l&#8217;hôte.</p>
<p>Bref, pour moi, la virtualisation en sécurité, ce ne sera pas mettre pleins de machines sur le même hardware, mais de ségréguer des applications et/ou de les monitorer. Et ceci se fera avec des outils développés dans ce but là.</p>
]]></content:encoded>
	</item>
</channel>
</rss>
