Windows 10 : Microsoft vise haut pour la sécurité en entreprise
Et pour le commun des mortels ?
Le 23 octobre 2014 à 12h30
7 min
Logiciel
Logiciel
Un nouveau billet sur un blog de Microsoft se penche sur une partie des améliorations de Windows 10 sur le chapitre de la sécurité, et plus particulièrement pour les entreprises. Protections des données, identification, résistance aux malwares ou encore contrôle fin du parc applicatif sont autant de thèmes abordés.
Mieux protéger l'identification en utilisant la machine comme partie de la clé
Le premier chapitre est celui de l’identification. Microsoft est consciente que les méthodes actuelles prouvent sans cesse leurs limites. Les vols de mots de passe sont légion et l’actualité ne fait que se renforcer, des sociétés du classement Fortune 500 étant désormais touchées, malgré toutes les protections mises en place.
L’idée est de modifier la manière dont on perçoit l’authentification à deux facteurs, qui en entreprise est souvent à des solutions telles que les smartcards. Comment ? En faisant de la machine elle-même et de l’utilisateur le duo qui sert à identifier ce dernier. L’ordinateur, la tablette ou le téléphone devient une partie de la clé, tandis que l’utilisateur fournit un code PIN ou, mieux, une empreinte digitale. Microsoft espère donc que ce type de lecteur se répandra encore davantage.
Cette situation correspond essentiellement à une protection d’entreprise, où la machine professionnelle représente donc une partie de l’équation. La seconde partie peut par contre venir du smartphone de l’utilisateur. C’est donc le téléphone qui agira comme une smartcard et déverrouillera l’accès à la machine, à des logiciels et services, à un réseau et ainsi de suite.
Cette solution peut prendre appui sur deux types infrastructures :
- Windows fournit lui-même de manière chiffrée une paire de clés
- Elle est installée comme une extension d’une infrastructure PKI (clé publique) existante
La firme ajoute que de nombreux produits dont les comptes Microsoft, Active Directory ou encore Azure Active Directory, seront mis à jour pour prendre en compte ce nouveau type d’authentification. Elle ajoute d’ailleurs que cette technologie a été pensée pour s’adapter sur d’autres plateformes et infrastructures, ce qu’il conviendra de vérifier quand elle sera réellement disponible.
Les jetons d'identification seront stockés dans un conteneur virtualisé
La protection de l’identification enchaine naturellement sur celle de l’identité, qui circule dans le système sous la forme d’un jeton. Microsoft indique qu’il existe de nombreux types d’attaques qui visent à récupérer ces jetons puisqu’ils permettent de déverrouiller les ressources auxquelles un utilisateur a droit, sans posséder ses identifiants. De fait, améliorer la protection de l’identification ne servirait à rien si les vecteurs classiques d’attaques continuaient de fonctionner.
L’idée de l’éditeur est de changer l’architecture de stockage des jetons. Plutôt que de les enregistrer dans une zone protégée classique, Windows 10 va utiliser l’hyperviseur Hyper-V afin de créer un conteneur spécial et isolé. Microsoft explique que cette solution a pour avantage d’interdire toute extraction des données, y compris quand le noyau lui-même a été corrompu.
Séparer les données personnelles et professionnelles
Après la protection de l’identification puis de l’identité elle-même, Microsoft passe ensuite à celle des données. Le problème est le suivant : les données sont souvent protégées tant qu’elles restent sur la machine, mais comment assurer qu’elles le restent quand elles en sortent. Une solution comme BitLocker (chiffrement intégral du disque dur) n’agit que de manière locale, et d’autres comme Azure Rights Management services et Information Rights Management requièrent au final que chaque utilisateur active bien la protection.
Dans Windows 10, on retrouvera une solution qui n’est pas sans rappeler ce que propose BlackBerry 10 : une séparation des données personnelles et professionnelles. Une fois la solution mise à jour, il sera simplement demandé aux utilisateurs à la création d’un document s’il s’agit d’un travail personnel ou qui concerne l’entreprise. Des règles peuvent dans tous les cas être mises en place à l’échelle de toute l’entreprise pour forcer tous les documents à être traités comme des données professionnelles, ce qui chiffre alors tous les échanges. Il sera également possible de bloquer toute copie d’un contenu protégé vers un document qui ne l’est pas ou vers une destination externe. Le processus est utilisable pour l’ensemble des applications professionnelles, données, emails et ainsi de suite.
De la souplesse pour les appareils mobiles et les VPN
Puisqu’il s’agit d’une nouveauté liée à Windows 10 et que le système doit être présent également sur les tablettes et smartphones, ces derniers seront compatibles notamment avec les données chiffrées et protégées par ce biais. Les smartphones obéiront aux mêmes règles que les ordinateurs dans l’entreprise et l’administrateur pourra par exemple définir quelles applications ont le droit d’accéder à ces précieuses données.
La connectivité mobile amène également la question des VPN. Microsoft indique avoir reçu à ce sujet de nombreuses demandes pour assouplir leur utilisation. De nouvelles options ont donc été ajoutées pour permettre, par exemple, une connectivité permanente via un VPN ou au contraire une limitation du réseau privé aux seules applications qui ont été autorisées. D’ailleurs, l’administrateur pourra construire deux types de listes, l’une pour les applications autorisées (opt-in), l’autre pour les applications interdites (opt-out).
Le choix d'un environnement où tout est contrôlé
La dernière partie du billet est consacrée à la résistance aux malwares, et ici les choses se compliquent un peu. Windows 10 peut autoriser en effet les entreprises à bloquer complètement le fonctionnement des machines pour n’autoriser expressément qu’un petit nombre d’applications et de services dont les signatures ont été reconnues par la société de Redmond. L’accès au service de signature se fera par un processus d’examen dont la firme indique qu’il sera similaire à celui utilisé pour ses boutiques d’applications, quand elle se renseigne sur l’éditeur qui souhaite publier sa création.
Il s’agirait donc d’un environnement ultra-contrôlé dans lequel l’ensemble des applications et services devrait « montrer patte blanche » et prouver ce qu’ils sont. Mais à la différence de Windows Phone, le système sera applicable à tout ce qui est capable de s’exécuter sur le bureau de Windows 10, ce qui signifie bien sûr les applications ModernUI, mais également tout ce qui touche à Win32. Une manière pour Microsoft de confirmer ce qui avait été annoncé en septembre : le bureau de Windows 10 doit réconcilier tous les utilisateurs.
On remarquera cependant que la grande majorité de ce qui est présenté dans ce billet concerne surtout l’entreprise. On imagine que la nouvelle authentification à deux facteurs pourra tout à fait être utilisée par le grand public, mais l’infrastructure prévue pour résister aux malwares est inexploitable chez l’utilisateur lambda. Il est cependant précisé que Microsoft n’a pas tout dit sur le chapitre de la sécurité et on attend donc de voir ce que le système aura à offrir pour le commun des mortels.
Windows 10 : Microsoft vise haut pour la sécurité en entreprise
-
Mieux protéger l'identification en utilisant la machine comme partie de la clé
-
Les jetons d'identification seront stockés dans un conteneur virtualisé
-
Séparer les données personnelles et professionnelles
-
De la souplesse pour les appareils mobiles et les VPN
-
Le choix d'un environnement où tout est contrôlé
Commentaires (62)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 23/10/2014 à 16h04
Le 23/10/2014 à 16h07
Bon article, comparé à la presse US qui n’a pas vraiment traité le sujet!
Par contre pas d’accord sur le fait que rien ne concerne les particuliers.
Concernant la résistance aux malwares, Microsoft dit que les OEM pourront activer le “lock down” des applis win32 par défaut.
De ce que je comprends, les tablettes 8” et autres laptops low cost seront par défaut verrouillés pour interdire les applis win32 non signées, ou même interdire les applis win32 signées et n’autoriser que les applis du store.
Les entreprises qui achèteront de telles machines pourront activer le support des applis win32 non signées si elles le souhaitent (en joignant la machine a un domaine? Win8.1 active le sideloading des applis winRT à cette condition).
En gros, par défaut les machines seraient aussi secure qu’un chromebook ou une machine sous Windows RT.
Mais l’avantage énorme, c’est qu’on peut déverrouiller l’OS pour y faire tourner l’ecosysteme Windows classique sans avoir besoin de changer de machine ou de réinstaller l’OS (du coup Windows RT sur ARM devient moins intéressant).
Je ne serai pas surpris si le programme de licences gratuites “Windows with Bing” pour les tablettes et laptops low cost oblige les OEMs à activer un tel verrouillage par défaut.
Ca aurait l’avantage énorme de mettre un terme aux malwares et adwares (toolbars) sur les ordinateurs d’utilisateurs lambda qui n’ont pas tellement besoin d’exécuter des applis win32, mais qui se font souvent avoir en installant naïvement n’importe quoi.
Le 23/10/2014 à 16h09
Si ton formateur l’a dit, c’est que c’est forcement vrai…" />
Le 23/10/2014 à 16h23
Le 23/10/2014 à 17h48
Je n’étais pas sûr du genre de personne que tu étais, maintenant je suis fixé.
Le 23/10/2014 à 18h20
Cte blague comme d’habitude tes comm transpire l’incompétence toi soi disant pro. Deja un gars certifié cisco n’a aucun background pour parlé de ce genre de chose, le reseau hein ca n’a rien a voir avec un os. Puis tu reliras car visiblement tu as encore compris que ce qui t’intéresse mais bon me faire traiter de troll par un gars dont les comms sont visiblement loin de reflète l’avis de quelqu’un dz compétent tu me fais doucement rire en gros. Si tu etais compétent tu aurais pas besoin de te fier a l’avis d’un gars qui n’a pas vraiment dz compétence en la matière en tout cas clairement ni plus ni moins que moi ou d’autre sur ce site sauf toi visiblement
Le 23/10/2014 à 19h09
Le 23/10/2014 à 19h26
Envoi fortuit depuis la version mobile " />
Le 23/10/2014 à 20h40
Le 23/10/2014 à 22h32
Le 24/10/2014 à 07h52
Crowntown va quand même falloir se calmer un peu …
Le 23/10/2014 à 12h42
Windows 8 n’etait pas destine aux entreprises a la base … c’etait concentre sur les usages multimedias donc bon normal que les entreprises n’y est pas switche de toute facon beaucoup venaient a peine de switcher sur w7 il etait donc previsible qu’elles feraient l’impasse sur w8.
Le 23/10/2014 à 12h43
tandis que l’utilisateur fournit […] une empreinte digitale. Microsoft espère donc que ce type de lecteur se répandra encore davantage.
Vaudrait mieux que ça se démocratise, parce qu’au jour d’aujourd’hui il n’y a rien d’accessible simplement sur le marché pour les particuliers.
Le pire c’est que Microsoft a arrêté la vente de son lecteur d’empreintes il y a belle lurette.
Et bien sûr, les logiciels fournis sont très limités et ne permettent pas de se passer entièrement des mots de passe…
edit: d’ailleurs si quelqu’un connait un moyen simple et fiable de remplacer tous ses mots de passes par un swipe sur le lecteur d’empreintes, que ça soit pour la session windows, internet, les jeux et les applis, je suis preneur.
En tous cas perso j’ai cherché mais j’ai pas trouvé.
Le 23/10/2014 à 12h46
Et pour le commun des mortels ?
Il s’en fout.
Le 23/10/2014 à 12h47
Par rapport au paragraphe sur les jetons d’identifications dans un conteneur virtualisé ça ressemble fortement au fonctionnement de NGSCB
« With Windows 10 we aim to eliminate this type of attack with an architectural solution that stores user access tokens within a secure container running on top of Hyper-V technology. This solution prevents the tokens from being extracted from devices even in cases where the Windows kernel itself has been compromised. »
Source Source2 « The Nexus may be implemented, for example, by combining a virtual-machine hypervisor with a trusted guest operating system» Source3 « Prototyped a guest-partition authorization infrastructure that integrated components from the Singularity research
operating system, the SecPAL authorization engine, and the Hyper-V hypervisor. »
Source4
NGSCB était un os de sécurité qui tournait séparément de Windows dans une machine virtuelle pour gérer la sécurité dans Windows.
Par la suite ils ont bossé sur un projet similaire qui se base sur un noyau Singularity et SecPal.
Le 23/10/2014 à 12h48
Le 23/10/2014 à 12h49
Ça tombe pas bien, c’est juste débile de réserver les lecteurs d’empreintes digitales aux seules entreprises.
Surtout que même les smartphones commencent à s’y mettre…
Le 23/10/2014 à 12h50
C’est pas faute d’avoir précisé “pour les particuliers”.
Le 23/10/2014 à 12h53
Dans ma boite, on a déjà tout un tas de “règles de sécurités” tellement bien pensé, que pour pouvoir faire notre boulot on est obligé de les contourner. Avec ce que propose MS pour windows 10, je sais que ma boite va se jeter dessus, et la on ne pourra plus rien faire du tout.
A force de vouloir tout “sécuriser” il ne faut pas oublier qu’un ordinateur est un outil, et que donc il doit pouvoir servir à travailler :(
Le 23/10/2014 à 12h55
Le 23/10/2014 à 12h56
Le particulier ce n’est pas la cible de Microsoft et franchement, le particulier, la sécurité c’est le dernier de ses problèmes, donc tant pis pour lui.
Le 23/10/2014 à 12h57
Quand je vois certaines boites ou autres ou tu ne peux meme pas mettre de cle usb pour transferer un fichier dans un sens ou les deux … c’est limites, surtout dans une ecole par exemple (l’essec par exemple)
Le 23/10/2014 à 12h57
Le 23/10/2014 à 12h58
Le 23/10/2014 à 12h59
L’article se plaint du fait que ces annonces sont pour les entreprises en ne parlant pas du grand public mais il serait bon de rappeler à l’auteur que même si tout le monde peut télécharger W10, à la base la preview est pour les entreprises. Donc heureusement que le billet parle plus aux entreprises qu’au grand public !
Le 23/10/2014 à 12h59
Le 23/10/2014 à 13h00
Ca va dans le bon sens (du moment que ça reste simple d’usage au niveau utilisateur)
Le 24/10/2014 à 15h59
Si tu n’es pas capable de parler à quelqu’un sans l’insulter, c’est pas trop la peine de s’emmerder à faire des commentaires hiein " />
Le 23/10/2014 à 13h01
Le 23/10/2014 à 13h04
Le 23/10/2014 à 13h05
Le 23/10/2014 à 13h06
Le 23/10/2014 à 13h08
Le début, j’aurais du écourter le quote.
Le 23/10/2014 à 13h14
Y a encore plus simple, foutre le PC dans un coffre-fort, ça sera 100% sécurisé. Demander à votre boss d’installer les bureaux dans une chambre forte, ça sera plus rapide. " />
Le 23/10/2014 à 13h16
Le 23/10/2014 à 13h16
J’ai toujours dit que Microsoft se foutait du piratage des particuliers car ce qui l’intéressait c’était les entreprises (et écoles).
Leurs mesures d’activations en mousses le prouve, puis laisser l’accès aux updates des versions piratés aussi.
Je ne vais pas rentrer dans les détails, Sebsauvage l’avait déjà fait mieux que moi, faudrait que je te retrouve le lien, mais pour confirmer tout ça, rien de tel que le CEO de Microsoft lui-même qui disait cette semaine :
Well, we’ve always had freemium. Sometimes our freemium was called piracy
Pour eux le piratage des particuliers est de la promotion :
[The] thing that I don’t want us as a company to shy away from is usage first. Because I think if anything, the new competition has taught is that, you know, what matters is do not try to equate revenue and usage day one.
Source : TorrentFreak.
Le 23/10/2014 à 13h21
ah ben c’est clair, il vaut mieux quelques versions piratées par des jeunes et des étudiants, qui iront ensuite en entreprise faire grossir le parc de produits MS " />
Le 23/10/2014 à 13h24
Ce n’est pas parce que MS laisse faire le piratage, principalement pour que les gens soient habitués à windows et en soient demandeurs par la suite en entreprise, qu’ils ne ciblent pas les particuliers.
Et tu le dis toi même: ils sont sur une économie de type freemium avec les particuliers, surtout mis en oeuvre via WP et Win8 et leurs appstores ces derniers temps.
Oui le particulier et tout autant ciblé que le professionnel par MS, bien que ce soient deux marchés et deux approches différents.
Le 23/10/2014 à 13h24
Le 23/10/2014 à 13h32
Le 23/10/2014 à 13h34
JE suis a moitie d’accord, Ms vise les deux mondes au final, sinon il n’y aurait pas eu par le passe divers version de windows. La strategie Ms est de cibler les particuliers pour qu’ensuite le marche de l’entreprise beneficie de ce succes et cela a fonctionner puisqu’aujourd’hui peu de pro/entreprise travaille avec autre chose que windows.
La dependence des particulier a elle bien souffert mais bon …
Le 23/10/2014 à 13h43
Ce n’est pas parce que Microsoft parle en particulier de la sécurité pour les entreprises qu’il abandonne les particuliers.
Les 200 - 300 millions de vente d’ordinateur sous Windows, c’est pas que les entreprises.
On parle d’un produit qui sort minimum en avril - mai 2015, pourquoi dévoilé en totalité ce qu’ils vont faire ?
Ils ont du temps pour développer la totalité de leur action… Une réaction qui va trop vite
Le 23/10/2014 à 13h46
Il est cependant précisé que Microsoft n’a pas tout dit sur le chapitre
de la sécurité et on attend donc de voir ce que le système aura à offrir
pour le commun des mortels.
Microsoft LOVE LINUX
Le 23/10/2014 à 14h02
En même temps tu n’es pas censé contourner les protections.
Le 23/10/2014 à 12h36
Le 23/10/2014 à 12h37
C’est vrai que Microsoft fais tout pour se réconcilier avec les entreprises suite au flop windows 8, qui n’avait pas convaincu.
De plus, les adeptes de la sécurité apprécieront.
Le 23/10/2014 à 14h20
La connectivité mobile amène également la question des VPN.
Toujours pas de support pour Open VPN par contre ? " />
Parce que bon, l’idée de pouvoir forcer W10 à avoir recours au VPN serait bonne mais sans OpenVPN ça ne me servira pas à grand chose.
Le 23/10/2014 à 14h36
Le 23/10/2014 à 14h36
Le 23/10/2014 à 14h37
mais l’infrastructure prévue pour résister aux malwares est inexploitable chez l’utilisateur lambda.
Ah c’est inexploitable ?
Pourtant en pratique ça ressemble a Gatekeeper de Mac OS …
Ou ce que fait Android avec les sources d’APK inconnues
Le 23/10/2014 à 14h39
Le 23/10/2014 à 14h53
Le 23/10/2014 à 15h08
“Windows 10 : Microsoft vise haut pour la sécurité en entreprise” Ca veut dire que moi en tant que particulier j’ai pas le droit à un OS securisé , si des pirates accedes a mon ordi et DD et poste toutes mes photos perso sur le net à la vue de tout le monde c’est pas grave , c’est ca ? hein Hein ???!!
moi aussi en tant que particulier je veux un OS hautement securisé !!!!
Le 23/10/2014 à 15h11
Le 23/10/2014 à 15h21
Le 23/10/2014 à 15h29
Le 23/10/2014 à 15h30
Je ne peux que plussoyer ;)
Le 23/10/2014 à 15h32
Le 23/10/2014 à 15h38
tout le monde ce plaignait plus ou moins de W8 pour son ergonomie assez mauvaise pour le travail (bien que j’y arrivait perso)
windows 10 a retravailler cette partie, apporte aussi quelque ameliorations que tu peux voir dans les differents dossier, certes aucunes ne sont de vraies revolutions mais contrairmeent a W8, tu pourras travailler dessus plus confortablement normalement, comme un W7 par exemple, alors oui tu peux rester sur W7 mais bon si tu vas dans ce sens tu peux rester sous xp aussi si tu veux " />
Certains ont besoin du dernier trucs car ils travaillent sur des trucs ou ils ont besoin du dernier OS en dates etc…. d’autre peuvent ce contenter d’un peu plus vieux mais par contre personne ne devraient ce contenter de tres tres vieux, genre vista ou XP. Et meme pour W7, le support fini bientot normalement, donc en toute logique, pour des pros ca commence a etre limite W7
Le 23/10/2014 à 15h40
Le 23/10/2014 à 15h47
Le 23/10/2014 à 15h52