<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>
<channel>
	<title>Commentaires sur : Les boîtes noires de Google Earth</title>
	<atom:link href="http://bruno.kerouanton.net/blog/2007/10/02/les-boites-noires-de-google-earth/feed/" rel="self" type="application/rss+xml" />
	<link>http://bruno.kerouanton.net/blog/2007/10/02/les-boites-noires-de-google-earth/</link>
	<description>bilingual blog about IT security and more</description>
	<pubDate>Fri, 25 Jul 2008 00:15:11 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.5.1</generator>
		<item>
		<title>Par : Ghost</title>
		<link>http://bruno.kerouanton.net/blog/2007/10/02/les-boites-noires-de-google-earth/#comment-1837</link>
		<dc:creator>Ghost</dc:creator>
		<pubDate>Wed, 03 Oct 2007 20:21:45 +0000</pubDate>
		<guid isPermaLink="false">http://bruno.kerouanton.net/blog/2007/10/02/les-boites-noires-de-google-earth/#comment-1837</guid>
		<description>Bonsoir Bruno,

Tout d'abord un grand merci pour ces promptes réponses !

Je commence à mieux cerner les différents termes et cas de figure. C'est vrai que lorsque l'on touche à de l'immatériel, tout est possible.

Cacher le code et la structure, je suppose que celà se fait pour éviter le plagiat, voire le détournement du logiciel. Peux-tu m'en dire plus sur l'analyse de Skype par EADS (entreprise en pleine actualité d'ailleurs pour d'autres faits) et par les chinois ? Quelles étaient leurs motivations ? Espionnage industriel ? Autre objectif ?

Quand tu évoques les audits de sécurité, je suppose que tu mets en place toute une batterie de tests afin de jauger le logiciel en question, sans savoir exactement comment il fonctionnne mais plutôt savoir comment il va réagir face à un évement extérieur (attaque volontaire, phénomène technologique ou naturel...). En apparté, ceci est très difficile à réaliser dans le cas des audits financiers... L'analyse, rien que l'analyse ! (sauf dans le cas des audits des logiciels de gestion bien entendu)

Sur ce je te souhaite une excellente poursuite d'activité dans ce magnifique pays qu'est la Suisse.

A bientôt.

Ghost</description>
		<content:encoded><![CDATA[<p>Bonsoir Bruno,</p>
<p>Tout d&#8217;abord un grand merci pour ces promptes réponses !</p>
<p>Je commence à mieux cerner les différents termes et cas de figure. C&#8217;est vrai que lorsque l&#8217;on touche à de l&#8217;immatériel, tout est possible.</p>
<p>Cacher le code et la structure, je suppose que celà se fait pour éviter le plagiat, voire le détournement du logiciel. Peux-tu m&#8217;en dire plus sur l&#8217;analyse de Skype par EADS (entreprise en pleine actualité d&#8217;ailleurs pour d&#8217;autres faits) et par les chinois ? Quelles étaient leurs motivations ? Espionnage industriel ? Autre objectif ?</p>
<p>Quand tu évoques les audits de sécurité, je suppose que tu mets en place toute une batterie de tests afin de jauger le logiciel en question, sans savoir exactement comment il fonctionnne mais plutôt savoir comment il va réagir face à un évement extérieur (attaque volontaire, phénomène technologique ou naturel&#8230;). En apparté, ceci est très difficile à réaliser dans le cas des audits financiers&#8230; L&#8217;analyse, rien que l&#8217;analyse ! (sauf dans le cas des audits des logiciels de gestion bien entendu)</p>
<p>Sur ce je te souhaite une excellente poursuite d&#8217;activité dans ce magnifique pays qu&#8217;est la Suisse.</p>
<p>A bientôt.</p>
<p>Ghost</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Bruno Kerouanton</title>
		<link>http://bruno.kerouanton.net/blog/2007/10/02/les-boites-noires-de-google-earth/#comment-1836</link>
		<dc:creator>Bruno Kerouanton</dc:creator>
		<pubDate>Wed, 03 Oct 2007 07:55:49 +0000</pubDate>
		<guid isPermaLink="false">http://bruno.kerouanton.net/blog/2007/10/02/les-boites-noires-de-google-earth/#comment-1836</guid>
		<description>Salut Ghost,

bonne question que tu me poses ici. En fait je pourrai te renvoyer directement vers la définition de la wikipédia que je te laisse lire, mais je préfère rapidement expliquer cela :

Ta seconde vision concernant le monde industriel est exacte, et c'est de celle là que l'on fait allusion dans le monde logiciel : un programme (ou une fonction) possède une ou des entrées, une ou des sorties, et traite les données. Si ce traitement est inconnu ou non compréhensible on a tendance à parler de boîte noire. Certains algorithmes de chiffrement (les mauvais, soyons clair!) optent pour cette approche aux allures mystérieuses et leurs concepteurs partent du principe que si l'on cache le contenu du programme c'est mieux pour tout le monde. C'est ce que l'on appelle "la sécurité par l'obscurité", qui n'est en fait obscure que pour le néophyte et les commerciaux ! Skype en est un exemple flagrant, on sait à quoi sert le programme mais celui-ci est si fortement protégé chiffré et surchiffré que personne ne sait comment il fonctionne... ou du moins ne savait pas, car en y passant du temps, on y arrive toujours : au moins les équipes d'EADS et la Chine ont tout démonté.

L'approche "boite noire" sert également aux audits de sécurité, lorsqu'on doit rendre compte du niveau de sécurité d'un ensemble ou sous-ensemble de composants dont on n'a pas [le temps&#124;l'envie&#124;les capacités] pour les analyser en détail. Par extension l'approche "boîte blanche" s'effectue lorsque l'on a tous les codes sources et éléments à disposition, et l'approche "boîte grise" correspond à l'obtention indirecte des éléments permettant de comprendre les fonctions de l'élément analysé.

Pour en revenir à tes questions, BlackBox est aussi un nom de société spécialisée en connectique et... en vente de boîtiers noirs !

Enfin, non ton jeu tournant sur Ms-Dos et basculant sur une capture d'écran de Multiplan n'est pas une blackbox, mais intègre une fonctionnalité cachée, appellée "Easter Egg" (relative au fait que l'on part souvent à la chasse aux oeufs de Pâques !).

Pour faire une rapide synthèse :

BlackBox : se dit lorsqu'un logiciel doit être audité sans en posséder les éléments constitutifs, sources et documentation.

Easter Egg: fonctionnalité cachée intégrée dès la conception dans le logiciel mais activable par l'utilisateur sous certaines conditions (touches, code, etc.). On peut en trouver par tâtonnement, ou en optant pour une approche d'analyse "bo'ite grise"

Backdoor : fonctionnalité cachée intégrée dès la conception dans le logiciel mais inconnue de l'utilisateur, permettant à une personne malveillante de s'introduire via le logiciel sur le système d'information de l'utilisateur à son insu.

Bombe logique : fonctionnalité cachée intégrée dès la conception dans le logiciel mais inconnue de l'utilisateur, permettant à une personne malveillante de modifier les fontionnalités du logiciel le logiciel ou à effectuer des actions malveillantes (chantage, effacement de données, etc.) à l'insu de l'utilisateur.</description>
		<content:encoded><![CDATA[<p>Salut Ghost,</p>
<p>bonne question que tu me poses ici. En fait je pourrai te renvoyer directement vers la définition de la wikipédia que je te laisse lire, mais je préfère rapidement expliquer cela :</p>
<p>Ta seconde vision concernant le monde industriel est exacte, et c&#8217;est de celle là que l&#8217;on fait allusion dans le monde logiciel : un programme (ou une fonction) possède une ou des entrées, une ou des sorties, et traite les données. Si ce traitement est inconnu ou non compréhensible on a tendance à parler de boîte noire. Certains algorithmes de chiffrement (les mauvais, soyons clair!) optent pour cette approche aux allures mystérieuses et leurs concepteurs partent du principe que si l&#8217;on cache le contenu du programme c&#8217;est mieux pour tout le monde. C&#8217;est ce que l&#8217;on appelle &#8220;la sécurité par l&#8217;obscurité&#8221;, qui n&#8217;est en fait obscure que pour le néophyte et les commerciaux ! Skype en est un exemple flagrant, on sait à quoi sert le programme mais celui-ci est si fortement protégé chiffré et surchiffré que personne ne sait comment il fonctionne&#8230; ou du moins ne savait pas, car en y passant du temps, on y arrive toujours : au moins les équipes d&#8217;EADS et la Chine ont tout démonté.</p>
<p>L&#8217;approche &#8220;boite noire&#8221; sert également aux audits de sécurité, lorsqu&#8217;on doit rendre compte du niveau de sécurité d&#8217;un ensemble ou sous-ensemble de composants dont on n&#8217;a pas [le temps|l'envie|les capacités] pour les analyser en détail. Par extension l&#8217;approche &#8220;boîte blanche&#8221; s&#8217;effectue lorsque l&#8217;on a tous les codes sources et éléments à disposition, et l&#8217;approche &#8220;boîte grise&#8221; correspond à l&#8217;obtention indirecte des éléments permettant de comprendre les fonctions de l&#8217;élément analysé.</p>
<p>Pour en revenir à tes questions, BlackBox est aussi un nom de société spécialisée en connectique et&#8230; en vente de boîtiers noirs !</p>
<p>Enfin, non ton jeu tournant sur Ms-Dos et basculant sur une capture d&#8217;écran de Multiplan n&#8217;est pas une blackbox, mais intègre une fonctionnalité cachée, appellée &#8220;Easter Egg&#8221; (relative au fait que l&#8217;on part souvent à la chasse aux oeufs de Pâques !).</p>
<p>Pour faire une rapide synthèse :</p>
<p>BlackBox : se dit lorsqu&#8217;un logiciel doit être audité sans en posséder les éléments constitutifs, sources et documentation.</p>
<p>Easter Egg: fonctionnalité cachée intégrée dès la conception dans le logiciel mais activable par l&#8217;utilisateur sous certaines conditions (touches, code, etc.). On peut en trouver par tâtonnement, ou en optant pour une approche d&#8217;analyse &#8220;bo&#8217;ite grise&#8221;</p>
<p>Backdoor : fonctionnalité cachée intégrée dès la conception dans le logiciel mais inconnue de l&#8217;utilisateur, permettant à une personne malveillante de s&#8217;introduire via le logiciel sur le système d&#8217;information de l&#8217;utilisateur à son insu.</p>
<p>Bombe logique : fonctionnalité cachée intégrée dès la conception dans le logiciel mais inconnue de l&#8217;utilisateur, permettant à une personne malveillante de modifier les fontionnalités du logiciel le logiciel ou à effectuer des actions malveillantes (chantage, effacement de données, etc.) à l&#8217;insu de l&#8217;utilisateur.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Ghost</title>
		<link>http://bruno.kerouanton.net/blog/2007/10/02/les-boites-noires-de-google-earth/#comment-1835</link>
		<dc:creator>Ghost</dc:creator>
		<pubDate>Tue, 02 Oct 2007 19:38:53 +0000</pubDate>
		<guid isPermaLink="false">http://bruno.kerouanton.net/blog/2007/10/02/les-boites-noires-de-google-earth/#comment-1835</guid>
		<description>Bonjour,

Très intéressant cet article sur les "black box".

Où puis-je trouver une définition "exhaustive" de ce que peuvent être les black box ? Je connais la notion de boite noire dans le domaine des transports (aérien, ferroviaire, maritime et routier) ainsi que celle de black box dans l'entreprise (input ---&#62; BLACK BOX ---&#62; output - version simplifiée voire simpliste d'un process, ce dernier restant à analyser et à modéliser). Mais dans un logiciel ??? Je me souviens d'une fonction d'un jeu tournant sous MS-DOS qui permettait, en cas d'intervention innopinée de son supérieur, de basculer sur Multiplan ! Peut-on dire qu'il s'agit d'une black box ?

Quels sont les types de black box que l'on peut rencontrer le plus fréquemment ?

Que de question !!!

Amclt.

Ghost</description>
		<content:encoded><![CDATA[<p>Bonjour,</p>
<p>Très intéressant cet article sur les &#8220;black box&#8221;.</p>
<p>Où puis-je trouver une définition &#8220;exhaustive&#8221; de ce que peuvent être les black box ? Je connais la notion de boite noire dans le domaine des transports (aérien, ferroviaire, maritime et routier) ainsi que celle de black box dans l&#8217;entreprise (input &#8212;&gt; BLACK BOX &#8212;&gt; output - version simplifiée voire simpliste d&#8217;un process, ce dernier restant à analyser et à modéliser). Mais dans un logiciel ??? Je me souviens d&#8217;une fonction d&#8217;un jeu tournant sous MS-DOS qui permettait, en cas d&#8217;intervention innopinée de son supérieur, de basculer sur Multiplan ! Peut-on dire qu&#8217;il s&#8217;agit d&#8217;une black box ?</p>
<p>Quels sont les types de black box que l&#8217;on peut rencontrer le plus fréquemment ?</p>
<p>Que de question !!!</p>
<p>Amclt.</p>
<p>Ghost</p>
]]></content:encoded>
	</item>
</channel>
</rss>
