Les failles de sécurité sur le web
On essayera comprendre d'où viennent les menaces et ce que vous pouvez faire pour renforcer votre application web contre les attaques les plus courantes.
Les failles
Les méthodes de piratage
Les 4 failles majeurs selon le classement de Open Web Application Security Project, (entreprise), communauté en ligne travaillant sur la sécurité des applications Web
- Le vol de mot de passe
- Le ransomware (ranlogiciel)
- Le phishing (hameçonnage)
- L'injection SQL
L'injection SQL
Utilisateur : ‘ OR 1=1; /*
Mot de passe : */--
Une requête SQL est une action effectué dans une base de données,
La plupart du temps, il demande un nom d'utilisateur ou un mot de passe.
Mais, la plupart des sites web ne surveillant pas les entrées autres que les noms d'utilisateur et les mots de passe, un pirate informatique peut utiliser les zones d'entrée pour envoyer ses propres requêtes,
De cette manière, les pirates informatiques peuvent créer, lire, mettre à jour, altérer ou supprimer les données stockées dans la base de données, généralement pour accéder à des informations sensibles comme les numéros de sécurité sociale et les données de cartes de crédit
Si l'attaquant n'est pas trop maladroit, il est impossible de détecter une attaque par injection SQL jusqu'à ce que vos données aient été rendues publiques ou que le vol ait déjà eu lieu.
Des outils pour se protéger
- Dashlane, Contre l’attaque par force brute
- HTTPCS, Détecte les lignes d'injection SQL
- ScanMyServer, Analyse et rapporte la vulnaribilité d'un site web
Les techniques
Différentes méthodes judiciaires, éducatives et techniques sont utilisées pour protéger les ordinateurs des programmes malveillants et des fraudes informatiques.
Des pays ont voté des lois qui interdisent la création et la diffusion de virus et autres types de programmes malveillants.Très souvent les cybercriminels ne sont pas directement inculpés pour « crime numérique » mais pour des actes qui sont spécifiquement liés au détournement des technologies numériques à des fins criminelles tels que la fraude, le chantage ou l’accès non autorisé à des données confidentielles.Si les sanctions légales réduisent le taux de criminalité cybernétique, elles n’y mettront jamais fin.
La seconde méthode permettant de protéger les utilisateurs des malwares est l’éducation. Il est nécessaire d’informer les utilisateurs de l’importance de respecter des règles de comportement strictes lorsqu’ils réalisent des activités en ligne
Une protection antivirus est fortement recommandée. Si vous n’êtes pas un expert en sécurité internet, assurez-vous d’employer une protection antivirus et un firewall
Des articles
PME sont généralement moins équipé pour faire face aux malwares du net.
Le web et le mail sont les principaux vecteurs d’attaque (65%)
Le déploiement du télétravail n’aide pas les PME à se protéger des attaques
Et l’impact financier qui en résulte peut être élevé, l’arrêt porté à l’activité affectant le chiffre d’affaires et la réputation de la société
Conclusion
Bien que de nouvelles failles émergent avec le Web 2.0, les applications Web sont toujours vulnérables aux failles les plus anciennes. Cela démontre que le comportement des développeurs n’a pas changé. Pressés par des contraintes de temps, ils ne font pas l’effort d’appliquer quelques règles de bases qui permettent de se défendre contre les attaques les plus dangereuses.
Sources et articles bonus
Article injection SQL Wordpress : https://raidboxes.io/fr/blog/security/wordpress-sql-injections/
Injection SQL dans les PME : https://www.lemondeinformatique.fr/actualites/lire-les-pme-exposees-a-des-attaquesmassives-via-web-et-emails-82445.html
Ransomware injection SQL : https://www.01net.com/actualites/des-pirates-chiffrent-des-nas-qnap-avec-7zip.html
7 méthodes courantes de piratage : https://www.axess.fr/blog/transformation-digitale/methodes-piratage-informatique
Articles intéressants :
https://www.axess.fr/blog/transformation-digitale/methodes-piratage-informatique
https://cmsguard.tech/pirater-wordpress-avec-sql-injection/
https://www.informatiquenews.fr/les-10-failles-securite-representent-99-cas-jean-nicolas-piotrowski-ittrust-19224