SecurityVibes communaute securite et conformite
Email

Mot de passe




 Mot de passe perdu?

Pourquoi l'iPhone ne détrônera pas le BlackBerry sur la sécurité (première partie)

Le pouvoir de séduction de l’iPhone n’est plus à démontrer. Mais pour séduire l’entreprise, il reste encore un point de détail : la sécurité. Réflexions sécuritaires face au tenant du titre, le BlackBerry de RIM.
Article écrit par JSaiz et proposé le 22 Jul 2008.

L’offensive est lancée, l’iPhone part à l’assaut de l’entreprise. En s’offrant une licence Microsoft pour l’intégration à Exchange, Apple a levé le principal obstacle à l’adoption de son terminal dans les entreprises. D’après le fabricant, un tiers des entreprises du Fortune 500 américain considéreraient d’ailleurs désormais l’iPhone pour leurs employés. Mais face à Apple, RIM demeure largement majoritaire en entreprise avec sa plate-forme BlackBerry, étroitement liée au monde corporate et pour qui la sécurité est un élément différentiateur fort.

RIM a d’ailleurs très longtemps choisi de limiter - à tort ou à raison - les fonctionnalités de ses terminaux au nom de la sécurité. Jusqu’à fin 2006, le BlackBerry ne pouvait ainsi échanger des fichiers via Bluetooth (la connexion était limitée à l'oreillette) et il ne disposait ni d’appareil photo numérique intégré ni de slot pour carte mémoire, de peur de le voir servir au pillage des données.

Le terminal BlackBerry semble ainsi intrinsèquement plus sûr que celui d’Apple. Les BlackBerry sont par exemple certifiés EAL2+. Certes, ce n’est pas grand chose. Mais comme le fait justement remarquer le CERT-IST, c’est un début et cela a surtout le mérite de montrer que le fabriquant est clairement engagé sur la voie de la sécurité (la certification, même au niveau EAL2+, exige un important travail préliminaire).

Cette accolade des Critères Communs ne concerne toutefois que le terminal lui-même et non l’ensemble de l’architecture mise en oeuvre par RIM (et notamment ses serveurs situés à l’étranger par lesquels transitent les emails des abonnés). Toutefois le fabriquant à commandé dès 2003 un audit à la société @Stake, bien connue du petit monde de la sécurité. L’étude conclue que le modèle de sécurité mis en place par RIM offre «un niveau de sécurité équivalent à celui d’un VPN».

Autre atout dans la manche de RIM : le serveur d’entreprise BES, qui permet à l’administrateur de contrôler étroitement le parc de terminaux. Et même d’aller jusqu’à tuer à distance un BlackBerry qui aurait été perdu (et les terminaux eux-mêmes s’effacent après dix mauvais mots de passe saisis). Le contrôle sur les mobiles est tel que l’administrateur peut également appliquer de façon globale une politique interdisant toute application tierces sur ses terminaux, les mettant par exemple à l'abri des chevaux de Troie.

Enfin, le serveur BES chiffre également les courriers échangés depuis la messagerie de l’entreprise vers chaque terminal, avec une clé censée être propre à ce dernier et inconnue de RIM. C’est d’ailleurs sur ce point que le fabriquant est le plus critiqué : personne n’a audité la mise en oeuvre de ce chiffrement, que ce soit celle de l’algorithme (3DES) ou de la sélection de la clé. Impossible dans ces conditions d’être certain qu’il n’y ait aucun canal caché ni que la clé choisie ne soit pas volontairement affaiblie.

- Dans la prochaine et dernière partie de cet article : l'iPhone, les logiciels, les SDK et l’ouverture des terminaux

Mots clés : iPhone, Apple, BlackBerry, RIM


Articles similaires

Pourquoi l'iPhone ne détrônera pas le BlackBerry sur la...
Le pouvoir de séduction de l’iPhone n’est plus à démontrer. Mais pour...
L'actualité sécurité informatique du 4 au 8 septembre...
Microsoft et les experts gratuits, Cisco NAC vs Microsoft NAP ?, Risc Group...
iPhone : les premières failles débarquent !
À peine sorti, à peine troué ! 72 heures après la sortie officielle du...
iPhone : un premier cheval de Troie...
Même s'il n'est guère dangereux, le très à la mode iPhone d'Apple...
Une vulnérabilité PDF frappe le BlackBerry
Le scénario est presque familier : l'ouverture d'un document PDF...


#1 - Il y a 5 mois


S
Owasp FR

Vibes : 81.82%
Votes : 9 votes

Contributeur
A noter qu'une certification de type EAL doit disposer effectivement de la cible.

Et comme expliquer dans cet article, on ne parle pour l'instant que DU TERMINAL

#2 - Il y a 5 mois


Jo
axailan

Vibes : 100%
Votes : 1 votes
On oublie souvent une bonne techno proposée par Nokia : nokia intellisync totalement indépendant du device (microsoft, symbian, je n'ai pas testé avec l'iphone) : contrôle du terminal à distance, politique de synchronisation, chiffrement des fichiers, facilité de parametrage des mobiles. Un très bon produit pour les gros parcs mobiles.

Avec Nokia Intellisync tout est hebergé chez vous et il n'y a pas de quelconque tunnel avec des serveurs que vous ne maîtrisez pas.

Comments

Vous devez vous enregistrer afin de pouvoir commenter cet article. Cliquez ici pour créer un compte gratuitement!

Commentaires récents

Il y a 58 minutes - D'ou la raison pour laquelle on doit passer nous meme la carte bleu dans le...
Il y a 15 heures - Et il est aussi de la responsabilités des RSSI de se positionner en...
Il y a 15 heures - En effet, rien de neuf. En achetant de la techno, on se donne bonne...
Il y a 15 heures - On dirait que l'on est au début du "hype circle" de Gartner. A noter que...
Il y a 16 heures - D'après les retours que j'ai pu avoir de McAfee et Websense lors de ma...
© SecurityVibes.com 2000 - 2008 | A propos | Devenir contributeur | Données personnelles | Nous contacter | Devenir membre
Pages Spéciales: Infosecurity France 2008, Owasp NYC AppSec Conference 2008, Les mots à coucher dehors !, Fusions et Acquisitions en 2008, CyberCrime.