Ubuntu peut-il sauver la banque en ligne ?

closeCet article a été publié il y a 6 ans 8 mois 8 jours, il est donc possible qu’il ne soit plus à jour. Les informations proposées sont donc peut-être obsolètes.

 

Robert L. Mitchell

Ce billet est la traduction libre d’un article écrit par Robert L. Mitchell sur Computerword Blogs

 

Jay McLaughlin

Jay McLaughlin, responsable de la sécurité et de la stratégie informatique de La CNL Bank a tenu il y a quelques temps des propos inquiétants pour les habitués des transactions bancaires en ligne en affirmant qu’il n’était pas prudent d’utiliser son ordinateur habituel pour ce type d’opérations.

La banque d’Orlando en Floride préfèrerait en effet que l’intégralité de ses clients entreprises et particuliers utilise soit un ordinateur dédié, soit un CD bootable équipé d’Ubuntu et de Firefox pour accéder à ses services en ligne.

Reconnaissant que la plupart des consommateurs n’envisage pas d’acheter un ordinateur supplémentaire ne servant qu’à accéder aux services bancaires en ligne, CNL envisage sérieusement de mettre à la disposition de ses clients un « live CD » Ubuntu dans ses agences et/ou par courrier. Ce CD permettrait de démarrer son ordinateur sous Ubuntu avec Firefox configuré pour accéder directement au site Web de la CNL afin d’éviter tout risque de vol des identifiants des clients par un virus infectant leur machine principale.

L’avantage de cette solution est que comme le système d’exploitation est sur CD, un virus ne peut en aucun cas s’y greffer et le fait d’éjecter le CD après la connexion à la banque efface toute trace de la visite sur l’ordinateur utilisé et tout risque d’infection virale puisque rien ne peut s’enregistrer sur ce CD affirme McLaughlin.

McLaughlin est également persuadé que les suites de sécurité ne sont plus assez efficaces pour lutter contre la cyber-criminalité organisée, notamment contre la filière Russe et que si actuellement ce sont principalement les utilisateurs professionnels qui sont visés, les particuliers sont à leur tour de plus en plus pris pour cible, d’où la nécessité d’utiliser Firefox avec le plug-in Noscript afin d’empêcher l’exécution de tout code JavaScript sans autorisation de l’utilisateur.

Si le Federal Deposit Insurance Corporation, l’American Bankers Association et le Federal Financial Institutions Examination Council font le même type de recommandations à leurs clients professionnels, McLaughlin insiste sur le fait de les étendre aux consommateurs particuliers.

 

Raimund Genes

Raimund Genes, responsable chez Trend Micro, fournisseur de logiciels de sécurité qualifie lui même les mesures de sécurités actuelles de « plaisanterie » puisqu’il suffit pour se connecter aux services de banque en ligne de renseigner le nom d’utilisateur, le mot de passe et éventuellement de répondre à une question d’ordre personnel, ce qu’un logiciel malveillant de « keylogging » (enregistreur de frappe clavier) peut parfaitement enregistrer à l’insu du consommateur. Pour lui, utiliser son ordinateur habituel pour accéder à sa banque ne peut se faire qu’à condition de mettre en place le système de la double authentification comme cela se pratique en Europe où certaines banques  utilisent un numéro d’authentification de transaction : un code d’authentification est envoyé à l’utilisateur «hors ligne»  par SMS sur un téléphone mobile. L’utilisateur saisit ensuite le code dans le navigateur Web pour effectuer une transaction en ligne*. Ce code change à chaque fois que l’utilisateur fait une nouvelle demande. Une autre alternative pourrait être la carte à puce « Sauf que, je ne ferais pas de banque en ligne du tout  et, si vraiment je dois le faire,  ce sera en utilisant un navigateur isolé et en démarrant  un système Linux à partir d’un clé USB » dit Raimund Genes.

CNL Banque propose actuellement la double authentification uniquement lors de la création du mot de passe du compte (ou en cas de réinitialisation de celui-ci). Le code d’authentification peut être transmis via SMS, en utilisant un standard automatique qui appelle un numéro de téléphone que le client a mis en place à l’avance (« L’option d’envoi par e-mail ne devra plus être proposée car elle reste moins sécurisée » affirme McLaughlin).

McLaughlin souhaite étendre cette double authentification à chaque connexion pour les utilisateurs particuliers voire à chaque transaction pour les clients commerciaux pratiquant régulièrement des opérations à « haut risque ».

 

John Pescatore

John Pescatore, analyste chez Gartner Inc. recommande d’utiliser un système sûr installé sur un support de type USB bootable comme U3 ou MojoPack mais les banques préfèrent s’orienter vers la solution Live CD Ubuntu car le support est largement moins cher qu’une clé USB. Mais la contrainte de devoir utiliser un support en plus de l’ordinateur reste un frein au développement de ces solutions de sécurilté car « les gens détestent ça » nous dit John.

D’autres solutions restent envisageables comme par exemple le partitionnement de l’ordinateur avec une partition dédiée exclusivement aux opérations bancaires bien que cela paraisse difficile à mettre en place par l’utilisateur moyen ou comme l’installation d’un système d’exploitation sur une machine virtuelle qui toutefois, signale McLaughlin n’est pas intégralement isolée du système d’exploitation principal.

Mais si différentes pistes sont envisagées, tous sont unanimes sur un point : « accéder aux  les services bancaires en ligne avec la machine que vous utilisez quotidiennement pour surfer sur Internet et consulter vos e-mail n’est pas une bonne idée« .

McLaughlin pense donc que la meilleure alternative est actuellement l’utilisation du Live CD Ubuntu et suggère, quelle que soit votre banque de commander ce CD sur le site d’Ubuntu (ou de télécharger l’image iso et de la graver si vous ne souhaitez pas attendre) afin de réaliser vos opérations de banque en ligne par ce biais dès aujourd’hui.

Le fait de redémarrer son PC à l’aide du CD peut effectivement paraitre rébarbatif mais n’est au final qu’une petite contrainte par rapport au désagréments que causerait le vol de vos identifiants bancaires. L’autre avantage de cette solution est de permettre aux Windowsiens de découvrir une nouvelle distribution et, qui sait, de l’adopter.

* En France, si vous souhaitez créer en ligne un nouveau compte destinataire afin d’effectuer un virement, la Société Générale vous enverra hors ligne par le biais d’un SMS sur un téléphone défini au préalable un code d’authentification de transaction unique et non réutilisable. De plus, le champs « mot de passe » a été remplacé par un applet permettant de ne pas le taper sur le clavier mais de cliquer sur la bonne combinaison de touche mais, ne peut-on imaginer un virus réalisant un screencast (enregistrement vidéo) de votre écran ?

Bonnes transactions sécurisées…

 

18 réponses à Ubuntu peut-il sauver la banque en ligne ?

  • Laurent dit :

    Tes hyper liens sont à revoir (tu as mis ton adresse url dedans).J’ai d’abord cru à un poisson d’avril un peu en avance ^^, surtout avec les liens non fonctionnels.Mais je suis assez pessimiste sur le coup, je pense que les gens (professionnels formatés ou grand public non éduqué) ne croient pas aux dangers des systèmes non sécures et imaginent que les suites anti ceci anti cela sont efficaces.

  • Claude Picot dit :

    @Laurent : Merci pour l’info sur les liens, j’avais oublié le « http:// » devant certaines adresses en manipulant CTRL + C et CTRL + V. C’est rectifié.

  • antistress dit :

    sympa la trad.J’ai juste noté ce passage « la plupart des consommateurs n’envisagent » où le verbe est à conjuguer au singulier (la plupart)Quand tu parles du lecteur Flash j’ai cru au début au greffon d’adobe, il vaudrait sans doute mieux évoquer « un support de stockage en mémoire flash bootable » ?Tu as pensé à intégrer Framalang qui traduit des textes en rapport avec le logiciel libre et qui sont repris par le Framablog ou Tristant Nitot ensuite ?

  • Claude Picot dit :

    @antistress : rectifié, merci 😉

  • Franck dit :

    je pense que cela panique les gens pour rien.

  • mydjey dit :

    Mais il tout compris ce Jay McLaughlin. 😀

  • tom dit :

    mdr le seul qui prend pas ça au sérieux utilise vista 

  • Claude Picot dit :

    @tom : Si tu clique sur son pseudo dans son commentaire, tu comprendras mieux pourquoi ce genre de billet lui semble effectivement inquiétant.@Franck : Pourquoi ne pas suggérer à tes clients d’utiliser un Live-CD pour se connecter à leur banque en ligne ? Ce sera ta plus value de professionnel.

  • Il est à noter que ce genre de virus dans le dernier paragraphe existe depuis un petit moment maintenant. Ils prennent une capture d’écran à intervalles réguliers. Qu’en est-il sous Linux ? Je ne pense pas qu’ils existent sous cet OS, mais sous Windows, c’est sûr. Mac ?

  • Les banques en ligne et les banques traditionnelles proposent des moyens de transferts réellement sécurisés. La sécurité des comptes bancaires était dernièrement d’actualité … pour plus d’infos http://www.banketto.fr

  • Claude Picot dit :

    @Banque_en_ligne : Bonjour, à aucun moment je ne parle de la sécurité de la transaction mais de la sécurité propre au PC du client qui peut avoir installé à son insu un logiciel de keylogging ou de screenshot. Ce type de virus existe malheureusement sous Windows d’où l’excellente idée d’utiliser un Liv-CD sous Linux qui par définition ne pourra être la proie d’un virus de ce type.

  • Les virus sont le point noir des banques en lignes, mais il ne faut pas vivre dans la peur. Quelqu’un qui va voir sont compte en ligne (d’une banque traditionnel) et qui est infecté par un trojan peu autant se faire pirater son compte que dans une banque en ligne

  • Comparatif de banque dit :

    En effet, le risque informatique fait partie d’un ensemble de risque avec lesquels il faut vivre, qu’il faut gérer et contenir, mais qui ne peuvent pas arrêter la dématérialisation des activités économiques. Il ne faut pas avoir peur.

  • Rachat de crédit dit :

    C’est un peu tiré par le chapeau qu’une banque incite les clients à choisir un autre système d’exploitation pour accéder au service de banque en ligne.

  • Claude Picot dit :

    @Comparatif de banque & Rachat de crédit  : Bien évidement, j’ai désactivé les liens vers vos sites de banques et rachats de crédit. J’ai quand même laissé vos commentaires afin d’y répondre. Il ne s’agit n’y de faire peur, ni de faire changer de système d’exploitation, simplement de prendre la précaution d’utiliser un live CD pour être parfaitement serein en utilisant le site de sa banque, il me semblait que ce billet était suffisement clair.

  • Banque en ligne dit :

    Les banques en ligne sont en général plus sécurisées que les banques classiques.

  • mylene dit :

    La peur est un bon produit d’appel pour doper les ventes des banques et autres fournisseurs de services.Mylène

  • Sécurité banque en ligne dit :

    Vous vous voyez vraiment utiliser un CD à chaque connexion à votre site bancaire ?L’idée me semble bonne mais je suis sceptique que les clients jouent le jeu

Laisser un commentaire

Blog en pause
pause
Traducteur
    Translate to:

Catégories
Archives
Tout ouvrir | Tout fermer
Réseaux Sociaux

 

L’April

Top Blogs Ebuzzing

Wikio - Top des blogs - Logiciels libres