Aller au contenu principal

Publié le 1 mai 2012

Publication rapport technique - Attaques visant des prestataires de services de certification et conséquences

01.05.2012 - La Centrale d'enregistrement et d'analyse pour la sûreté de l'information MELANI publiera occasionnellement des rapports liés à la thématique de la sécurité de l'information. Les rapports traiteront de façon approfondie de thèmes actuels en se référant à des cas pratiques et des événements dans le domaine des technologies de l'information et de la communication (TIC), en analysant les détails des différentes problématiques et en les insérant dans un contexte plus large. La deuxième publication porte sur les attaques visant des prestataires de services de certification.

Ces derniers temps, divers prestataires de services de certification (certification service provider, CSP) établis et jugés dignes de confiance par les fabricants de navigateurs ont subi des attaques et ont été compromis dans deux cas au moins (Comodo et DigiNotar). Concrètement, les pirates sont parvenus à émettre de faux certificats pour serveur SSL/TLS, qui leur ont notamment permis de mener à grande échelle des attaques MITM (man-in-the-middle, attaque de l'intermédiaire). Dans les présentes considérations technologiques, nous montrons ce qui s'est passé et quel pourrait être l'impact de telles attaques sur la conception des infrastructures à clé publique (PKI) présentes ou futures.

Attaques visant des prestataires de services de certification et conséquences