Our security auditor is an idiot...
Par Sid,
vendredi 29 juillet 2011 à 12:50 :: #fail
Lu 3909 fois :: #498
:: rss
:: atom
::
English

uand on voit le nombre de boîtes qui se sont fait voler des informations personnelles ces derniers temps, on ne peut s'empêcher de s'interroger sur le niveau d'incompétence de certaines personnes impliquées dans la conception, le déploiement, l'audit et/ou l'administration quotidienne de leurs systèmes. Et d'autant plus le cas quand elles sont soumises à tout pleins de réglementations qui les obligent à passer par la case certification, PCI DSS en tête.
Ainsi, la lecture d'une question sur ServerFault vous fournira quelques éléments de réponses sur la compétence de certains auditeurs. Ainsi que leur capacité à se confronter aux réalités techniques et à se remettre en cause...
Dans ce post intitulé "Our security auditor is an idiot, how do I give him the information he wants?", un administrateur nous explique que la personne en charge de l'audit PCI DSS de sa société demande qu'on lui fournisse rien de moins que la liste de tous les logins avec le mot de passe associé en clair, la liste de tous les changements de mot de passe des six derniers mois évidemment en clair, la liste de toutes les clés SSH, publiques comme privées, et exige enfin qu'à chaque fois changement de mot de passe, lui soit envoyé un email contenant le login et le mot de passe en clair de l'utilisateur. La suite est tout simplement affligeante...
Difficile donc de s'étonner après ça du piètre niveau de protection des données chez certains... Surtout s'ils ont été certifiés par ce triste individu...
Commentaires
1. Le vendredi 29 juillet 2011 à 15:53, par Lou
Réponse de Sid
2. Le vendredi 29 juillet 2011 à 16:31, par Acné
3. Le dimanche 31 juillet 2011 à 11:36, par Fred
4. Le lundi 1 août 2011 à 08:50, par sanguinarius
5. Le lundi 1 août 2011 à 12:04, par Gaëtan
6. Le lundi 1 août 2011 à 21:45, par Fred
7. Le mardi 2 août 2011 à 09:55, par Gaëtan
8. Le mardi 2 août 2011 à 11:05, par smiler
9. Le mercredi 3 août 2011 à 20:31, par gil
10. Le jeudi 4 août 2011 à 12:52, par Monsieur Michu
11. Le lundi 8 août 2011 à 16:13, par Gourmet
12. Le lundi 8 août 2011 à 16:14, par Gourmet
13. Le lundi 8 août 2011 à 16:16, par Gourmet
Ajouter un commentaire
Les commentaires pour ce billet sont fermés.