%includes; ]> &header;

Introduction

Cette page web a été conçue afin d'accompagner les utilisateurs, nouveaux venus ou expérimentés, dans le domaine de la sécurité du système d'exploitation FreeBSD. L'équipe de développement en charge de FreeBSD considère la sécurité comme une priorité et travaille sans cesse afin de rendre le système aussi sûr que possible.

Vous trouverez ici des informations complémentaires et des liens vers d'autres ressources qui vous aideront à configurer votre système afin d'éviter les attaques extérieures, à savoir qui contacter si vous trouvez une éventuelle faille dans la sécurité du système, etc. Les programmeurs systèmes seront heureux de trouver une section traitant des techniques à employer pour éviter avant toute chose de créer soi-même des failles.

Table des Matières

L'Officier de Sécurité FreeBSD

Afin de mieux coordonner les échanges d'informations entre les personnes concernées par la sécurité, FreeBSD dispose d'un "central" pour les informations relatives à la sécurité : L'Officier de Sécurité FreeBSD. Cet Officier de Sécurité est en fait une équipe dont la tâche principale est d'envoyer des avis de sécurité lorsque des failles sont connues et d'agir en réponse aux rapports de possibles problèmes de sécurité sur FreeBSD.

Si vous désirez contacter une personne de l'équipe FreeBSD au sujet d'un éventuel bogue de sécurité, envoyez un message à l'Officier de Sécurité contenant la description de ce que vous avez découvert et le type de vulnérabilité que cela représente. Les Officiers de Sécurité sont aussi en relation avec les équipes du CERT et du FIRST de part le monde, faisant part ainsi de toutes les éventuelles vulnérabilités de FreeBSD ou des utilitaires qui l'accompagnent. Les Officiers de Sécurité participe également aux activités de ces organisations.

Si vous désirez contacter l'Officier de Sécurité sur un sujet particulièrement sensible, n'hésitez pas à utiliser leurs clés PGP pour crypter votre message avant de l'envoyer.

Derniers avis de sécurité sous FreeBSD

Les Officiers de Sécurité FreeBSD donnent des avis de sécurité pour les versions de FreeBSD suivantes :

A ce jour, les avis de sécurité sont disponibles pour :

Les versions plus anciennes ne sont plus maintenues et les utilisateurs sont vivement encouragés à mettre leur système à jour.

Comme tout développement, les modifications de sécurité sont d'abord faites sur la branche FreeBSD-current. Apres quelques jours de tests, la correction est incluse dans la (ou les) branches FreeBSD-stable supportée(s) et un avis de sécurité est alors envoyé.

Quelques statistiques sur les avis de sécurité émis en l'an 2000 :

Les avis sont envoyés aux listes de diffusion suivantes :

Les avis sont toujours signés avec la clé PGP de l'Officier de Sécurité et sont archivées, avec leurs patches associés, dans notre dépôt FTP CERT . A ce jour, les avis suivants sont disponibles (veuillez noter que cette liste n'est pas forcément à jour - pour les tous derniers avis veuillez consulter le site FTP) :

FreeBSD 4.3-RELEASE.

Les listes de diffusion orientées sécurité de FreeBSD

Si vous administrez ou utilisez d'une manière ou d'une autres des systèmes FreeBSD, vous devriez vous inscrire à au moins une des listes suivantes :

freebsd-security                Discussions sur la sécurité en général
freebsd-security-notifications  Avis de sécurité (liste modérée)
Ecrivez à majordomo@FreeBSD.ORG avec
     subscribe <nom_de_la_liste>  [<adresse facultative>]
dans le corps du message pour vous inscrire. Par exemple :
% echo "subscribe freebsd-security" | mail majordomo@FreeBSD.org
Et pour vous désinscrire :
% echo "unsubscribe freebsd-security" | mail majordomo@FreeBSD.org

Eléments de programmation sécurisée

Il existe un outil d'audit très utile avec le port its4, situé dans /usr/ports/security/its4/. C'est un programme d'audit automatisé pour le langage C qui signale les problèmes potentiels dans le code. C'est un outil utile pour une première analyse mais qui ne doit pas être considéré comme suffisant. Un audit complet doit toujours inclure un examen par une personne en chair et en os de tout le code.

Pour plus d'informations sur les techniques de programmation sécurisée, consulter le centre de ressources How to Write Secure Code.

Trucs et astuces de sécurité sous FreeBSD

Plusieurs étapes sont nécessaires pour sécuriser un système FreeBSD, ou d'ailleurs n'importe quel système UNIX :

Un Guide sur la Sécurité sous FreeBSD est également disponible, et présente des conseils avancés pour améliorer la sécurité de votre système. Vous le trouverez à http://www.FreeBSD.org/~jkb/howto.html.

La securité est un processus actif. N'hésitez pas à suivre les derniers développements en la matière.

Que faire face à un compromis en matière de sécurité

Autres informations liées à la sécurité

&footer