Language Selection

SecurityVibes Magazine

Main Content

Left content

RSA piraté et les clients SecurID alertés

auteur de l'article Jérôme Saiz , dans la rubrique Alertes & Menaces

rsa-securid.jpgSelon l’annonce faite aux clients par son CEO Art Coviello, RSA (la division sécurité d’EMC) aurait été victime d’une récente attaque informatique visant à lui dérober des informations propriétaires. Nous avons confirmé cette information auprès de RSA France.

L’attaque visait en particulier la solution d’authentification forte SecurID, le produit-phare de RSA. Il nous est impossible de connaître la nature exacte des informations dérobées mais le message d’Art Coviello laisse entendre que ces dernières pourraient aider à affaiblir la sécurité de certaines implémentations actuelles de SecurID, « dans le cadre d’une attaque de plus grande envergure« , précise le CEO. En d’autres termes un attaquant aurait pu vouloir attaquer l’infrastructure de RSA afin de compromettre la solution d’authentification forte SecurID déployée chez sa véritable cible.

Selon une source tierce les serveurs de RSA hébergeraient en effet les « seed records » pour le compte des clients, c’est à dire le secret sur lequel repose toute la mécanique de l’authentification forte SecurID. Si l’attaque visait effectivement ces données alors l’impact pour les clients pourrait effectivement être très sérieux. Mais cela n’est qu’une hypothèse non confirmée : pour l’heure l’éditeur indique bien qu’aucune donnée client n’a été compromise, et il y tient !

Mais bien que RSA se veuille rassurant en précisant qu’aucune information clients ne semble avoir fuit, l’éditeur n’en conseille pas moins à ces derniers de renforcer la sécurité de leurs déploiements de SecurID. Art Coviello leur assure pour cela l’assistance de RSA et de ses partenaires. L’éditeur propose en outre une série de recommendations générales dans sa déclaration à la SEC, le gendarme de la bourse américaine (prenez contact avec RSA pour des recommendations spécifiques à votre déploiement).

Du côté de la technique d’attaque il s’agirait d’une opération à base d’APT (Advanced Persistent Threats), décidément très à la mode. Le terme a ainsi été popularisé l’an dernier lors des attaques contre Google et d’autres éditeurs de logiciels américains, et des APT auraient été récemment utilisées lors des attaques contre l’industrie pétrolière, voire Bercy (bien que le doute demeure quant à l’aspect vraiment avancé du code malveillant utilisé lors de cette opération).

Vous avez aimé cet article?

Cliquez sur le bouton J'AIME ou partagez le avec vos amis!

Participez!

  • http://www.securityvibes.com nruff

    Sans parler de piratage, je trouve « amusant » le fait que RSA conserve des données secrètes permettant de créer de « vrai-faux » tokens d’authentification valables chez tous leurs clients …

  • http://www.securityvibes.com sylvain.maret

    @RN: A la commande tu peux demander à RSA de ne pas garder les seeds…….

    Mais c’est juste une histoire de confiance…. :-)

  • http://www.securityvibes.com tristan.denis

    Certains émettent l’hypothèse que les données dérobées chez RSA permettraient la prévision des OTP, réduisant à néant ce facteur d’authentification. Mais bien peu de détails filtrent et les recommandations de RSA via la SEC, qui ne portent pas sur SecurID lui-même, suggèrent plutôt une crainte sur de possibles accès non autorisés.

    Quelqu’un a plus d’infos ?

Right content

Prenez la parole!

Sécuriser VDI

Quelle sécurité pour un environnement de clients légers ? Comment protéger une infrastructure VMware VSphere et clients légers ? La banalisation du poste de travail et le nomadisme introduisent-ils de nouveaux risques ? C'est la question que se pose un membre de SecurityVibes. Avez-vous une expérience en la matière ?

Prenez la parole !

Discussions

  • Corporate directory - Access management? 2 mai 2012
    Bonjour,   Mon problème actuellement est de savoir comment il serait possible de gérer les accès au Corporate Directory. Par accès, il est sous-entendue utilisateurs, mais aussi applications. Pour faire simple, j'essaye […]
  • Choix d'une Solution de Chiffrement de données 18 avril 2012
    Bonjour tout le monde,   Je suis sur une étape de redaction d'un CPS concernant un besoin de cryptage des données sur les Desktops et Laptops de mon Entreprise. Plusieurs solutions sont présentes sur le marché( SafeNet, […]
  • Cocktail Happy-Hour avec SecurityVibes 17 avril 2012
    Bonjour à tous!   La grand messe INFOSECURITY Europe à Londres (http://www.infosec.co.uk) aura lieu la semaine prochaine. De nombreux français font le déplacement et l'équipe SECURITYVIBES sera sur place !   Afin […]

Publicité

Newsletter SecurityVibes

Saisissez votre adresse email:

Sondage

Quel lecteur êtes vous?

View Results

Loading ... Loading ...

Suivez-nous sur Facebook!

Commentaires

Archives SecurityVibes

Ne ratez pas le CSO Interchange Paris 2012     Inscription »
Extension Factory Builder