Pages: 1 2
- Sujet précédent - [postmortem] compromission de la base de données de GeoRezo - Sujet suivant
#1 Thu 18 January 2018 10:15
[postmortem] compromission de la base de données de GeoRezo
Bonjour,
Ce sujet fait suite à la publication de l'article idoine sur le blog La minute. Il a pour objectif de recevoir les avis, questions, autres retours. N'hésitez pas, nous répondrons de maniÚre la plus transparente possible.
Y. pour l'équipe GeoRezo.
Yves Jacolin, bénévole de l'association GeoRezo.net, agit au nom et pour le compte de l'association - Partageons ce qui nous départage !! - GeoRezo vous aide ? Aidez GeoRezo !
Hors ligne
#2 Thu 18 January 2018 10:39
- Pascal Boulerie
- Participant assidu
- Lieu: France
- Date d'inscription: 12 Sep 2005
- Messages: 3139
- Site web
Re: [postmortem] compromission de la base de données de GeoRezo
Je vous conseille de fusionner vos outils avec ceux du forum SIG qui semblent mieux portés par une solution tierce de forum PHP.
Rassurez-vous, vous ne seriez pas la premiĂšre association Ă fusionner et disparaitre.
En voici un exemple récent de fusacq , celle ayant abouti à la nouvelle assoc' appelée Article 1 :
https://article-1.eu/qui-sommes-nous/
« L'Ătat est dĂ©sormais quasi dĂ©liquescent. » (JosĂ© Cohen-Aknine, ingĂ©nieur X-Ponts, IGPEF, dans DĂ©liquescence et renaissance de l'Ătat.)
Hors ligne
#3 Thu 18 January 2018 10:47
- ChristopheV
- Membre
- Lieu: Ajaccio
- Date d'inscription: 7 Sep 2005
- Messages: 3235
- Site web
Re: [postmortem] compromission de la base de données de GeoRezo
Bonjour,
MERCI Ă toute l'Ă©quipe et particuliĂšrement Ă Yves. Pour la transparence, pour le travail. DĂ©solĂ© de ne pouvoir ĂȘtre d'aucune aide, vous le savez la partie Web c'est pas mon truc.
Christophe
L'avantage d'ĂȘtre une Ăźle c'est d'ĂȘtre une terre topologiquement close
Hors ligne
#4 Thu 18 January 2018 10:56
- Pascal Boulerie
- Participant assidu
- Lieu: France
- Date d'inscription: 12 Sep 2005
- Messages: 3139
- Site web
Re: [postmortem] compromission de la base de données de GeoRezo
Rappelons les conseils de l' ANSSI pour les Administrations / les Entreprises / les Particuliers :
https://www.ssi.gouv.fr/particulier/
- Logiciels préconisés par l'ANSSI :
https://www.ssi.gouv.fr/particulier/log … -lanssi-2/
« L'Ătat est dĂ©sormais quasi dĂ©liquescent. » (JosĂ© Cohen-Aknine, ingĂ©nieur X-Ponts, IGPEF, dans DĂ©liquescence et renaissance de l'Ătat.)
Hors ligne
#5 Thu 18 January 2018 11:10
Re: [postmortem] compromission de la base de données de GeoRezo
Je vous conseille de fusionner vos outils avec ceux du forum SIG qui semblent mieux portés par une solution tierce de forum PHP.
Merci de cette suggestion. La solution VBulletin, qui tourne derriÚre ForumSIG - sans compter son prix (pour info au passage payé personnellement pendant des années par le principal créateur de FS) - n'est pas adaptée à nos besoins pour l'instant.
Hors ligne
#6 Thu 18 January 2018 11:20
- Pascal Boulerie
- Participant assidu
- Lieu: France
- Date d'inscription: 12 Sep 2005
- Messages: 3139
- Site web
Re: [postmortem] compromission de la base de données de GeoRezo
phpBB est libre et gratuit : https://www.phpbb.com
« L'Ătat est dĂ©sormais quasi dĂ©liquescent. » (JosĂ© Cohen-Aknine, ingĂ©nieur X-Ponts, IGPEF, dans DĂ©liquescence et renaissance de l'Ătat.)
Hors ligne
#7 Thu 18 January 2018 11:31
Re: [postmortem] compromission de la base de données de GeoRezo
phpBB est libre et gratuit : https://www.phpbb.com
Oui c'est une piste évoqué en interne !
Y.
Yves Jacolin, bénévole de l'association GeoRezo.net, agit au nom et pour le compte de l'association - Partageons ce qui nous départage !! - GeoRezo vous aide ? Aidez GeoRezo !
Hors ligne
#8 Thu 18 January 2018 11:37
- Pascal Boulerie
- Participant assidu
- Lieu: France
- Date d'inscription: 12 Sep 2005
- Messages: 3139
- Site web
Re: [postmortem] compromission de la base de données de GeoRezo
En tout cas, le gars avec son profil LinkedIn est :
1) gonflé
2) il doit pas ĂȘtre bien renseignĂ© sur la lĂ©gislation sur les intrusions
2bis) ou alors il l'est bien, trop bien, et il se cache derriÚre une rondelle d' oignon... Par exemple quelque part en Russie en passant par des ordinateurs ukrainiens piratés.
Mieux vaudrait le signaler Ă l' ANSSI (je suppose que votre association comporte des agents fonctionnaires parmi ses adhĂ©rents, qui ont peut-ĂȘtre un contact Ă l' ANSSI).
« L'Ătat est dĂ©sormais quasi dĂ©liquescent. » (JosĂ© Cohen-Aknine, ingĂ©nieur X-Ponts, IGPEF, dans DĂ©liquescence et renaissance de l'Ătat.)
Hors ligne
#9 Thu 18 January 2018 11:47
Re: [postmortem] compromission de la base de données de GeoRezo
En tout cas, le gars avec son profil LinkedIn est :
1) gonflé
2) il doit pas ĂȘtre bien renseignĂ© sur la lĂ©gislation sur les intrusions
2bis) ou alors il l'est bien, trop bien, et il se cache derriÚre une rondelle d' oignon... Par exemple quelque part en Russie en passant par des ordinateurs ukrainiens piratés.
Mieux vaudrait le signaler Ă l' ANSSI (je suppose que votre association comporte des agents fonctionnaires parmi ses adhĂ©rents, qui ont peut-ĂȘtre un contact Ă l' ANSSI).
Oui ou alors on peut voir ca autrement : le gars contact les sites qui ont des problÚmes pour leur proposer une offre : je vous aide et vous me payer. C'est pour cela que je refuse le terme de vandalisme (évoqué sur twitter) et préfÚre dire que c'est limite éthiquement !
Des alertes de sĂ©curitĂ©, GeoRezo en a eu (jamais de cette ampleur cependant) et en aura encore. GeoRezo recevra aussi des tentatives de SQL injection (ca ne date pas de ce mois ci, les logs montrent que cela est rĂ©gulier depuis plusieurs annĂ©es mais nous suivons cela Ă la fois avec intĂ©rĂȘt (comment sĂ©curiser le portail) et inquiĂ©tude (que faire quand le pire arrivera).
Les problÚmes de sécurité seront probablement un hastag 2018 (aprÚs Spectre, Meltdown, github, on ne compte plus les alertes).
Enfin, de l'étranger on est toujours plus en sécurité pour faire ce genre de chose (je doute que la personne soit inquiété en Indonésie si on porte plainte en France, d'ailleurs pour quelle raison ?).
Y.
Dernière modification par Yves (Thu 18 January 2018 11:49)
Yves Jacolin, bénévole de l'association GeoRezo.net, agit au nom et pour le compte de l'association - Partageons ce qui nous départage !! - GeoRezo vous aide ? Aidez GeoRezo !
Hors ligne
#10 Thu 18 January 2018 12:03
- Pascal Boulerie
- Participant assidu
- Lieu: France
- Date d'inscription: 12 Sep 2005
- Messages: 3139
- Site web
Re: [postmortem] compromission de la base de données de GeoRezo
Moi j'utilise des mots de passe compliqués du genre ZhKjz8_1K que je suis obligé de noter dans mon portefeuille que je garde dans ma poche (ça m'est arrivé de perdre ma liste une fois, j'explique pas l'angoisse), mais il existe une méthode plus facile :
Générer un mot de passe solide (conseil donné par la CNIL)
https://www.cnil.fr/fr/generer-un-mot-de-passe-solide
Par exemple : "Je suis un fana du site Georezo depuis 1999"
« L'Ătat est dĂ©sormais quasi dĂ©liquescent. » (JosĂ© Cohen-Aknine, ingĂ©nieur X-Ponts, IGPEF, dans DĂ©liquescence et renaissance de l'Ătat.)
Hors ligne
#11 Thu 18 January 2018 12:51
Re: [postmortem] compromission de la base de données de GeoRezo
Quelques idées cÎté mot de passe :
- logiciel Keepass + combiné avec Keepasséandroid par exemple ![]()
- Master password : générateur de mot de passe basé sur l'url du site ou un mot clé + un mot de passe maßtre.
Hors ligne
#12 Thu 18 January 2018 13:08
- ChristopheV
- Membre
- Lieu: Ajaccio
- Date d'inscription: 7 Sep 2005
- Messages: 3235
- Site web
Re: [postmortem] compromission de la base de données de GeoRezo
Bonjour,
Je ne vois pas pourquoi vous avez caviardé le nom du type.
J'irai volontiers voir son profil linkedin. Et je lui enverrai un mail garni en retour, histoire de tester son professionnalisme en terme de sécurité.
Christophe
L'avantage d'ĂȘtre une Ăźle c'est d'ĂȘtre une terre topologiquement close
Hors ligne
#13 Thu 18 January 2018 13:12
- ChristopheV
- Membre
- Lieu: Ajaccio
- Date d'inscription: 7 Sep 2005
- Messages: 3235
- Site web
Re: [postmortem] compromission de la base de données de GeoRezo
Pour ce qui est des mots de passe ...keepass c'est bien mais je ne fais confiance qu'Ă mon cerveau.
Donc un mot de passe qui signifie quelque chose uniquement pour moi, le sens n'est pas en français, et je prend l'habitude de remplacer certains caractÚres par un caractÚre spécial (ou des), style "a" devient "@" (c'est pour l'exemple).
Christophe
L'avantage d'ĂȘtre une Ăźle c'est d'ĂȘtre une terre topologiquement close
Hors ligne
#14 Thu 18 January 2018 13:39
- Pascal Boulerie
- Participant assidu
- Lieu: France
- Date d'inscription: 12 Sep 2005
- Messages: 3139
- Site web
Re: [postmortem] compromission de la base de données de GeoRezo
tester son professionnalisme en terme de sécurité.
Mieux vaut ne pas aller asticoter la mafia du DarkNet ,
autant laisser ça ce genre de tùches à des nettoyeurs professionnels dûment autorisés.
« L'Ătat est dĂ©sormais quasi dĂ©liquescent. » (JosĂ© Cohen-Aknine, ingĂ©nieur X-Ponts, IGPEF, dans DĂ©liquescence et renaissance de l'Ătat.)
Hors ligne
#15 Thu 18 January 2018 13:42
Re: [postmortem] compromission de la base de données de GeoRezo
tester son professionnalisme en terme de sécurité.
Mieux vaut ne pas aller asticoter la mafia du DarkNet ,
autant laisser ça ce genre de tùches à des nettoyeurs professionnels dûment autorisés.
Je suis entiĂšrement d'accord ! Je prĂ©fĂšre rester courtois et polis mĂȘme si je ne suis pas d'accord avec les actions d'une autre personne. C'est assez pĂ©nible et difficile Ă gĂ©rer mais bon on se sent mieux quand mĂȘme !
Y.
Yves Jacolin, bénévole de l'association GeoRezo.net, agit au nom et pour le compte de l'association - Partageons ce qui nous départage !! - GeoRezo vous aide ? Aidez GeoRezo !
Hors ligne
#16 Thu 18 January 2018 13:45
- Pascal Boulerie
- Participant assidu
- Lieu: France
- Date d'inscription: 12 Sep 2005
- Messages: 3139
- Site web
Re: [postmortem] compromission de la base de données de GeoRezo
La personne peut avoir agi en violation des conditions d'utilisation de Linked in ? Auquel cas il est possible de la signaler.
PS - C'est une question de RSE :
Responsabilité sociale des entreprises, ou responsabilité sociétale des entreprises .
Dernière modification par Pascal Boulerie (Thu 18 January 2018 14:00)
« L'Ătat est dĂ©sormais quasi dĂ©liquescent. » (JosĂ© Cohen-Aknine, ingĂ©nieur X-Ponts, IGPEF, dans DĂ©liquescence et renaissance de l'Ătat.)
Hors ligne
#17 Thu 18 January 2018 15:22
- ChristopheV
- Membre
- Lieu: Ajaccio
- Date d'inscription: 7 Sep 2005
- Messages: 3235
- Site web
Re: [postmortem] compromission de la base de données de GeoRezo
Bonjour,
Pas bĂȘte l'idĂ©e de Pascal.
Mieux vaut ne pas aller asticoter la mafia du DarkNet ,
Bah si on reste anonymous ...avec un clef usb un linux embedded et un cybercafé ... je plaisante.
Autrement vous auriez pu rĂ©pondre que vous Ă©tiez prĂȘts Ă payer s'il vous envoyait un RIB.
Christophe
L'avantage d'ĂȘtre une Ăźle c'est d'ĂȘtre une terre topologiquement close
Hors ligne
#18 Thu 18 January 2018 15:52
Re: [postmortem] compromission de la base de données de GeoRezo
Autrement vous auriez pu rĂ©pondre que vous Ă©tiez prĂȘts Ă payer s'il vous envoyait un RIB.
Si c'est pour vraiment payer, cela n'était pas conseillé par les différents contacts et le bon sens.
Si c'est pour avoir des informations, honnĂȘtement on avait d'autres prioritĂ© Ă court terme
Par exemple, lors des différents échanges, on m'a conseillé de lui demander de prouver qu'il avait accÚs aux données (et pas qu' à la liste des tables). Malheureusement la tournure des discussion a fait que cela est un peu tombé comme un cheveu sur la soupe. Et pour le moment, le contact est perdu !
Y.
Yves Jacolin, bénévole de l'association GeoRezo.net, agit au nom et pour le compte de l'association - Partageons ce qui nous départage !! - GeoRezo vous aide ? Aidez GeoRezo !
Hors ligne
#19 Thu 18 January 2018 16:22
- ChristopheV
- Membre
- Lieu: Ajaccio
- Date d'inscription: 7 Sep 2005
- Messages: 3235
- Site web
Re: [postmortem] compromission de la base de données de GeoRezo
Yves c'était un blague, le type n'est surement pas assez **** pour donner ses coordonnées.
on m'a conseillé de lui demander de prouver qu'il avait accÚs aux données
J'aurais dit pareil, avec le risque de subir une attaque plus poussée si le mec est vraiment ce qu'il dit.
Christophe
L'avantage d'ĂȘtre une Ăźle c'est d'ĂȘtre une terre topologiquement close
Hors ligne
#20 Thu 18 January 2018 16:23
Re: [postmortem] compromission de la base de données de GeoRezo
oui mais on aurait eu des logs ![]()
Y.
Yves Jacolin, bénévole de l'association GeoRezo.net, agit au nom et pour le compte de l'association - Partageons ce qui nous départage !! - GeoRezo vous aide ? Aidez GeoRezo !
Hors ligne
#21 Thu 18 January 2018 16:49
- Pascal Boulerie
- Participant assidu
- Lieu: France
- Date d'inscription: 12 Sep 2005
- Messages: 3139
- Site web
Re: [postmortem] compromission de la base de données de GeoRezo
Sans vouloir lancer de polĂ©mique incendiaire, je pense quâil y a un risque de passer en « postmortem » sur FS, mais pour une toute autre raison. Ils sont statistiquement tombĂ©s Ă 3 discussions par jour il me semble, dâaprĂšs leur lien http://www.forumsig.org/search.php?do=g … Forum_Post
(câest pour ça que si jâen avais le pouvoir, je leur conseillerais de fusionner avec vous...)
« L'Ătat est dĂ©sormais quasi dĂ©liquescent. » (JosĂ© Cohen-Aknine, ingĂ©nieur X-Ponts, IGPEF, dans DĂ©liquescence et renaissance de l'Ătat.)
Hors ligne
#22 Thu 18 January 2018 16:52
Re: [postmortem] compromission de la base de données de GeoRezo
Pascal,
Il y a une évolution certaine des communautés (et en particulier de la communauté Géomatique), les usages évoluent, il y a clairement une mutation des usages. C'est pour cela que nous parlons de discuter trÚs vite du futur de GeoRezo : quel(s) service(s), quel cas d'utilisation, pourquoi et comment ![]()
Nous (GeoRezo) avons commencé une discussion interne mais vous n'échapperez pas à un questionnaire/brainstorming dans les semaines qui viennent.
Y.
Yves Jacolin, bénévole de l'association GeoRezo.net, agit au nom et pour le compte de l'association - Partageons ce qui nous départage !! - GeoRezo vous aide ? Aidez GeoRezo !
Hors ligne
#23 Thu 18 January 2018 17:07
- Pascal Boulerie
- Participant assidu
- Lieu: France
- Date d'inscription: 12 Sep 2005
- Messages: 3139
- Site web
Re: [postmortem] compromission de la base de données de GeoRezo
Moi je suis devenu récemment allergique aux réseaux sociaux, comme expliqué dans la discussion de forum suivant :
https://moodle.org/mod/forum/discuss.php?d=363497
ça me rassure de voir que vous aussi vous ĂȘtes peu actifs sur :
- Twitter (aucun message depuis cette année scolaire universitaire actuelle 2017-2018)
https://twitter.com/georezo
et
- encore moins actifs sur le lien FaceBook :
https://www.facebook.com/group.php?gid=20060360792
> Le lien que vous avez suivi a peut-ĂȘtre expirĂ© ou la page nâest peut-ĂȘtre accessible quâĂ une audience dont vous ne faites pas partie.
:-)
« L'Ătat est dĂ©sormais quasi dĂ©liquescent. » (JosĂ© Cohen-Aknine, ingĂ©nieur X-Ponts, IGPEF, dans DĂ©liquescence et renaissance de l'Ătat.)
Hors ligne
#24 Thu 18 January 2018 17:09
Re: [postmortem] compromission de la base de données de GeoRezo
ou mĂȘme https://twitter.com/GeoRezojob
Mais je pense que c'est un bug ! Idem Facebook, la page existe mais nous ne postons pas grand chose (quelques messages issue de certains services).
Y.
Dernière modification par Yves (Thu 18 January 2018 17:09)
Yves Jacolin, bénévole de l'association GeoRezo.net, agit au nom et pour le compte de l'association - Partageons ce qui nous départage !! - GeoRezo vous aide ? Aidez GeoRezo !
Hors ligne
#25 Thu 18 January 2018 17:26
- ChristopheV
- Membre
- Lieu: Ajaccio
- Date d'inscription: 7 Sep 2005
- Messages: 3235
- Site web
Re: [postmortem] compromission de la base de données de GeoRezo
Yves, depuis quelques jours je reçois des mails Ă la ***, style phising. C'est la boĂźte qui correspond Ă l'adresse mail que j'utilise pour mon compte GeoRezo et dont je ne me sert pas pour aller sur les sites oĂč il faut s'inscrire, et cela fait 10 ans qu'elle existe et j'ai jamais eu ce genre de soucis ...
Je ne sais pas si ça a un lien mais dans le doute je vous en fais part.
Christophe
L'avantage d'ĂȘtre une Ăźle c'est d'ĂȘtre une terre topologiquement close
Hors ligne
#26 Thu 18 January 2018 17:34
Re: [postmortem] compromission de la base de données de GeoRezo
Transfert moi un mail stp !
Y.
Yves Jacolin, bénévole de l'association GeoRezo.net, agit au nom et pour le compte de l'association - Partageons ce qui nous départage !! - GeoRezo vous aide ? Aidez GeoRezo !
Hors ligne
#27 Thu 18 January 2018 17:36
- Pascal Boulerie
- Participant assidu
- Lieu: France
- Date d'inscription: 12 Sep 2005
- Messages: 3139
- Site web
Re: [postmortem] compromission de la base de données de GeoRezo
Depuis quelque temps, je me désabonne des listes para-professionnelles auxquelles j'étais abonné auparavant. ça permet de mieux gérer sa messagerie, et de mieux y repérer les messages de phishing une fois que le volume de ma messagerie diminue. :-)
Vu que c'est matériellement et intellectuellement impossible de suivre plein de sites internet, car cela reviendrait à se rajouter plus d'une "brique" * en plus dans sa pile de choses à faire...
* Tout récemment, j'ai vu le conseil suivant - donné par un coach dans une vidéo suivante de la BBC - pour mieux gérer son temps de travail :-)
http://www.bbc.com/capital/story/201801 … fe-balance
« L'Ătat est dĂ©sormais quasi dĂ©liquescent. » (JosĂ© Cohen-Aknine, ingĂ©nieur X-Ponts, IGPEF, dans DĂ©liquescence et renaissance de l'Ătat.)
Hors ligne
#28 Thu 18 January 2018 17:40
Re: [postmortem] compromission de la base de données de GeoRezo
Une méthode pour tester service à qui l'on donne nos emails est de rajouter un +<leNomDuService>, par exemple monemail+georezo@gmail.com. Si l'email est vendu ou volé, vous le verrez comme destinataire des spams.
Y.
Yves Jacolin, bénévole de l'association GeoRezo.net, agit au nom et pour le compte de l'association - Partageons ce qui nous départage !! - GeoRezo vous aide ? Aidez GeoRezo !
Hors ligne
#29 Thu 18 January 2018 19:32
- Gwenael Bachelot
- Participant assidu
- Lieu: Bureau Autodesk : Paris 12Ăšme
- Date d'inscription: 5 Sep 2005
- Messages: 608
- Site web
Re: [postmortem] compromission de la base de données de GeoRezo
Bonjour,
MERCI Ă toute l'Ă©quipe et particuliĂšrement Ă Yves. Pour la transparence, pour le travail. DĂ©solĂ© de ne pouvoir ĂȘtre d'aucune aide, vous le savez la partie Web c'est pas mon truc.
Idem, bravo à l'équipe pour le sérieux.
C'est sans aucun doute ce qui fait le succÚs de GeoRezo (et que l'on retrouve dans les modérations, par exemple).
Donc, un grand merci pour tout votre investissement.
Gwenael Bachelot
Autodesk
Hors ligne
#30 Fri 19 January 2018 09:16
- yartostout
- Participant assidu
- Lieu: Bretagne
- Date d'inscription: 24 Jun 2015
- Messages: 175
Re: [postmortem] compromission de la base de données de GeoRezo
Concernant Georezo, son point fort, c'est tout de mĂȘme le rĂ©fĂ©rencement des jobs et les discussions pointues, veilles, de la part de ses "vieux briscards" (no offense camarades^^)
ForumSIG, j'y trouve mon compte pour des petits tracas au quotidien sur QGIS notamment, et la bonne humeur du forum...
Donc, c'est clair qu'ils auraient une place toute trouvée chacun en fusionnant, si tant est qu'on garderait les points forts de chacun!
Partir d'une feuille blanche pour refondre GeoRezo (comme indiquĂ© dans l'article de La minute), cela risque d'ĂȘtre un travail de longue haleine ?!
Dernière modification par yartostout (Fri 19 January 2018 09:17)
Hors ligne
Pages: 1 2
- Sujet précédent - [postmortem] compromission de la base de données de GeoRezo - Sujet suivant

