Welcome to TechNet Blogs Sign in | Join | Help

Serveur DCHP de Windows Server 2008 R2 : une fonction intéressante

Lu sur le site www.mslive.fr, un article décrivant une fonctionnalité que je n’avais pas remarquée dans Windows Server 2008 R2 au niveau du serveur DHCP : la possibilité de faire du filtrage sur les adresses MAC (en fait c’était déjà possible avant mais pas disponible dans l’interface graphique et cela nécessitait une modification de clé de Registre, bref rien de très pratique). 

Sans être réellement de la sécurité, cette fonctionnalité peut trouver un usage dans certains scénarios d’entreprise.

A lire donc ce petit article bien intéressant : http://www.mslive.fr/actualites-641-Securisez-votre-reseau-utilisant-filtrage-MAC-integre-aux-serveurs-DHCP-2008.aspx

Article que je complète avec quelques informations :

Un billet en US sur le sujet : Link Layer Based Filtering? http://blogs.technet.com/teamdhcp/archive/2009/01/21/link-layer-based-filtering.aspx

A noter : il existe un petit outil vous permettant d’importer depuis un fichier une liste d’adresses MAC directement dans la configuration du serveur DHCP. MAC Filter Import Tool : http://blogs.technet.com/teamdhcp/archive/2009/02/16/mac-filter-import-tool.aspx

Du coup, une adresse à bookmarquer pour les passionnés du DHCP : le blog de l’équipe en charge du composant DHCP de Windows  -> http://blogs.technet.com/teamdhcp/default.aspx

Pour ceux voulant s’entrainer sur cette fonctionnalité, il existe même un document de lab pas à pas :

DHCP Step-by-Step Guide: Demonstrate DHCP Link Layer-based Filtering in a Test Lab
http://technet.microsoft.com/fr-fr/library/ee405265(en-us,WS.10).aspx

Forefront Identity Manager 2010 RC1 - image au format VHD disponible en téléchargement

Forefront Identity Manager 2010 RC1 (ex Identity LifeCycle Manager 2) qui est disponible en téléchargement depuis début octobre (cf. http://blogs.technet.com/stanislas/archive/2009/10/01/forefront-identity-manager-2010-rc1-est-disponible-en-t-l-chargement.aspx) est désormais également téléchargeable sous la forme d’un fichier VHD (Virtual Hard Disk) utilisable par une machine virtuelle sur Hyper-V ou Hyper-V v2.

C’est donc l’occasion de télécharger et de tester FIM 2010 sur une machine déjà installée (limite d’usage : mars 2010) avec tout ce qui va bien : Active Directory, Exchange Server 2007,Outlook 2007, FIM 2010 RC1…

Téléchargement (attention 7.5 Go quand même) : http://www.microsoft.com/downloads/details.aspx?displaylang=en&FamilyID=4729e8ce-8209-45df-933d-f83c7de5cd29#tm

Prévoyez quand même un peu de RAM (8 Go)… ;-)

Posted by stanislas-quastana | 0 Comments
Filed under: ,

Forefront TMG : comment passer d'une version d'évaluation à une version complète achetée ?

[ /!\ Note préliminaire : ceci concerne la version Standard. Le mode opératoire présenté ci-dessous n'est pas valable en l'état pour la version Entreprise] 

Certains lecteurs ont peut-être déjà commencer à tester la version finale de Forefront TMG à partir de la version d’évaluation disponible depuis quelques jours en téléchargement publique (cf. http://blogs.technet.com/stanislas/archive/2009/11/17/forefront-tmg-2010-est-disponible-en-version-rtm.aspx). Reste 2 questions tout à fait légitimes : Peut-on passer d’une version d’évaluation limitée dans le temps (120 ou 180 jours) à une version complète (= payée, celle-ci devant être disponible d’ici une quinzaine de jours) ? Si oui, quel est le mode opératoire ?

Peut-on passer d’une version d’évaluation limitée dans le temps à une version complète ?

La réponse est oui :-)

Quel est le mode opératoire ?

C’est assez simple, il suffit de suivre les étapes suivantes :

  1. Exporter (Backup) la configuration (en incluant les secrets)
  2. Désinstaller la version d’évaluation de Forefront TMG
  3. Installer la version complète de Forefront TMG
  4. Importer (Restore) la configuration sauvegardée dans l’étape 1

Et c’est tout :-)

Premiers pas avec Windows 7 et Windows Server 2008 R2 : la liste de toutes les vidéos

[mise à jour du 19 novembre 2008]

Depuis plusieurs mois, nous préparons et enregistrons avec Fabrice Meillon, de nombreuses vidéos de type tutoriel dans une série baptisée “Premiers pas avec Windows Server 2008 R2 et Windows 7”. L’objectif est de vous permettre de découvrir et reproduire sur une plateforme de test les nouveautés fonctionnelles de Windows 7 et Windows 2008 R2.

Aujourd’hui, cela représente une trentaines de vidéos (d’autres sont planifiées) et c’est l’occasion de faire une synthèse de ce qui est disponible :-)


Installation

Premiers pas avec Windows Server 2008 R2 – Installation et préparation à la duplication (Sysprep)
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=558323ab-b286-4e77-9025-97c65a4d3750

Premiers pas avec Windows 7 – Installation et préparation à la duplication (Sysprep)
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=300aeff0-ebe5-4325-af74-b0227399d81e

Active Directory et Services de certificats

Premiers pas avec Windows Server 2008 R2 : Promotion du 1er controleur de domaine Active Directory
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=04dabde5-652b-430c-a3cb-65791cd1e11a

Premiers pas avec Windows Server 2008 R2 : Installation d'une CA d'entreprise avec Windows Server 2008 R2
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=a276f92d-51f6-492f-84b3-ed5910746194

Virtualisation de machines et haute disponibilité

Premiers pas avec Windows Server 2008 R2 : Installation et configuration basique d'Hyper-V sur Windows Server 2008 R2
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=77edf83a-56e7-4653-9e71-039cb4bdc0b3

Premiers pas avec Windows Server 2008 R2 : Mise en oeuvre de la live migration avec les volumes partagés de cluster (CSV)
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=c75145a5-7ae1-4e8d-a7b3-dbeeb96507c6

Premiers pas avec Hyper-V Server 2008 R2 – Installation, mise en cluster et live migration en démonstration
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=4d83c43b-7cf0-418d-89ff-7cee664e8cfd

1Premiers pas avec Windows Server 2008 R2 - Hyper-V, failover clustering et live migration
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=044acda6-08c0-47ce-94f0-1cff53db796f
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=5b906be5-e27b-418f-ab7d-cd0c3a5877fe

Mobilité avec Windows 7 et Windows Server 2008 R2 : DirectAccess et VPN Reconnect

Premiers pas avec Windows Server 2008 R2 : Configuration DirectAccess - partie 1 - Les certificats
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=3a3e0a19-0bfa-409e-a57e-06f06f5c4271

Premiers pas avec Windows Server 2008 R2 : Configuration DirectAccess - partie 2 - GPO Parefeu Windows
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=b032fc09-7994-411e-b403-26d4531c971c

Premiers pas avec Windows Server 2008 R2 : Configuration DirectAccess - partie 3 - configuration DNS interne et externe
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=c14c9118-6935-4341-b33e-37082f6ab40b

Premiers pas avec Windows Server 2008 R2 : Configuration DirectAccess - partie 4 - Configuration du NLS
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=a152d6bb-5f44-4e44-a0ed-f6f860575fac

Premiers pas avec Windows Server 2008 R2 : Configuration DirectAccess - partie 5 - Configuration des prérequis du serveur DirectAccess
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=8c37bc43-3b6d-4592-9520-3dbdb1de3a8d

Premiers pas avec Windows Server 2008 R2 : Configuration DirectAccess - partie 6 - Assistant de configuration du serveur DirectAccess
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=47fc2bb9-8627-4da1-80f9-5f4e0ab86d2b

Premiers pas avec Windows Server 2008 R2 : Configuration d'une passerelle VPN sur Windows Server 2008 R2
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=47e23c50-f3fd-4483-953e-3954c10c87ee

Virtualisation des applications et du poste de travail

Premiers pas avec les services Bureau à distance (RDS) de Windows Server 2008 R2 - Installation du gestionnaire de licences et du serveur hôte
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=5257e932-26cc-4dec-aa68-d33bd760e659
 
Premiers pas avec les services Bureau à distance (RDS) de Windows Server 2008 R2 - Nouveautés Accès par le Web et Passerelle RDS
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=39baf975-7c5c-4776-be9a-f73448148107

Premiers pas avec Windows Server 2008 R2 - Virtualisation de postes de travail (Part 1) - Configuration Service Broker et hôte de virtualisation
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=0d224992-fe9c-4333-8acb-67036adcd761

Premiers pas avec Windows Server 2008 R2 - Virtualisation de postes de travail (Part 2) - Configuration des VMs et création du pool
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=178cccd1-ce73-4ffb-92fe-5a108e4fa605

Premiers pas avec Windows Server 2008 R2 - Virtualisation de postes de travail (Part 3) - Assignation de VM et connexion distante
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=944402f4-40eb-42e5-a2b2-7c31f60327db

Premiers pas avec Windows Server 2008 R2 - Services Bureau à distance - SSO avec le service broker
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=182e3438-13ac-4975-bb47-38974dace6ee


Administration

Premiers pas avec Windows Server 2008 R2 : Installation des RSAT sur Windows 7
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=8869001d-a4bd-48f5-b62a-f4ce2c318166

Protection des données

Premiers pas avec Windows Server 2008 R2 : Windows 7 BitLocker to Go - partie 1
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=5f54df46-23f4-4279-835b-8f788f836d8f

Premiers pas avec Windows Server 2008 R2 : Windows 7 BitLocker to Go - partie 2
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=23b1100a-791a-429f-b237-a8ba33cdef74

Premiers pas avec Windows Server 2008 R2 : Windows 7 BitLocker to Go - partie 3
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=d0c641f2-e89e-461a-a065-5f40d4042280

Contrôle de conformité pour l'accès aux réseaux

Premiers pas avec Windows Server 2008 R2 : NAP DHCP avec Windows Server 2008 R2 - partie 1
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=6b954fc6-11a3-43e2-ba5d-12266fc9fab0

Premiers pas avec Windows Server 2008 R2 : NAP DHCP avec Windows Server 2008 R2 - partie 2
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=55a7a353-8929-496f-81ac-35a04e3de9ac


Contrôle de l'usage des applications

Premiers pas avec Windows Server 2008 R2 : Restriction de l'usage des applications avec AppLocker
http://www.microsoft.com/france/vision/WebcastTechnet.aspx?eid=c5efb796-0520-41a1-bd8b-a7fe01a63b77

Bon visionnage !

Microsoft PDC 2009 : les premieres informations sur Internet Explorer 9

Hier, lors de la plénière du second jour de la Microsoft Professional Developpers Conference 2009 ont été présentées, pour la première fois, quelques informations sur le futur Internet Explorer 9.

David Rousset a écrit un billet en français sur le sujet. C’est à  l’adresse suivante :

http://blogs.msdn.com/iefrance/archive/2009/11/19/pdc09-aper-u-des-nouveaut-s-d-internet-explorer-9-pour-les-d-veloppeurs.aspx

Forefront TMG 2010 est disponible en version RTM !!!

ça y est, le successeur d’ISA Server 2006, Forefront Threat Management Gateway 2010 est RTM (= Release To Manufacturing = version finale) est disponible en version d’évaluation en téléchargement :-)

Les langues disponibles pour l’instant sont l’anglais, l’allemand et le japonais.

Téléchargement à l’adresse suivante : http://www.microsoft.com/DOWNLOADS/details.aspx?FamilyID=e05aecbc-d0eb-4e0f-a5db-8f236995bccd&displaylang=en

Plus d’informations sur Forefront TMG :

– la vidéo de ma session des Microsoft Days 2009 qui ont eu lieu le mois dernier : http://blogs.technet.com/stanislas/archive/2009/11/06/forefront-threat-management-gateway-la-nouvelle-passerelle-de-s-curit-la-vid-o-de-la-session-des-microsoft-days-2009.aspx

– Une vidéo Vue d’ensemble un peu plus courte (12 minutes) : http://blogs.technet.com/stanislas/archive/2009/09/22/vue-d-ensemble-de-forefront-tmg-en-moins-de-12-minutes.aspx

– L’ensemble des articles sur Forefront TMG 2010 publiés sur ce blog : http://blogs.technet.com/stanislas/archive/tags/Forefront+Threat+Management+Gateway/default.aspx

Filtre Smartscreen dans Internet Explorer 8.0 - partie 2 - parametrage via GPO

Une des nombreuses fonctionnalités intéressantes liées à la sécurité dans Internet Explorer 8 est le filtre SmartScreen.

Le filtre SmartScreen dans Internet Explorer 8.0 offre 2 types de protections :

- La première est une évolution du filtre anti-phishing d'Internet Explorer 7
- La seconde permet d'éviter à l'utilisateur la navigation sur des sites Web réputés pour être des vecteurs de codes malveillants

Cf. l’article suivant pour plus d’informations sur son fonctionnement :
http://blogs.technet.com/stanislas/archive/2009/11/13/filtre-smartscreen-dans-internet-explorer-8-0-partie-1.aspx

Au-delà de la pertinence de ce filtre dans le cadre d’un usage domestique, sa présence et son activation sur des postes d’entreprise a clairement un intérêt, les attaques par hameçonnage ou les infections par téléchargement n’étant réservées aux particuliers :-).

Certes, certains pourraient me répondre que les réseaux d’entreprises disposent aujourd’hui de solutions de filtrage d’URL réduisant fortement les risques liés à la navigation sur le Web (par exemple, Forefront TMG. Cf.  http://blogs.technet.com/stanislas/archive/2009/06/26/filtrage-d-urls-dans-forefront-tmg-beta-3-partie-2-c-t-administrateur-et-c-t-utilisateur.aspx). A cela, je pourrais opposer l’argument ultime : la mobilité omniprésente des postes de travail portables et leur usage dans des réseaux distincts de l’entreprise (wifi, 3G, ADSL domestique…) et à des fins pas toujours professionnelles ;-)

Bref, pourquoi se priver d’une belle fonctionnalité de sécurité telle que le filtre SmartScreen ! Maintenant, l’idéal pour un administrateur c’est :
1- De pouvoir configurer ce filtre de manière automatique et centralisée
2- D’empêcher l’utilisateur de continuer sa navigation sur un site potentiellement dangereux

Et bien tout cela est possible grâce à une mécanique bien connue de tous les administrateurs Windows : les stratégies de groupes.

Historiquement, il est possible depuis Windows Server 2000 et Active Directory de gérer de manière centralisée la configuration d’Internet Explorer (de la version 5.0 à la 8.0). Au total, c’est aujourd’hui plus de 1200 objets de stratégies qui sont paramétrables via GPO, que ce soit au niveau du poste de travail ou de l’utilisateur.

Chaque version d’Internet Explorer apportant son lot de nouveautés, il est assez simple de retrouver le détail des paramètres de GPO associé. Dans le cas d’Internet Explorer 8.0, c’est sur la page suivante :

Group Policy and Internet Explorer 8
http://technet.microsoft.com/en-us/library/cc985351.aspx

Revenons au filtre Smartscreen et à sa configuration via stratégie de groupe.

2 paramètres me semblent plus particulièrement intéressants :

Le premier concerne l’activation (ou la désactivation) du filtre SmartScreen.

“Désactiver la gestion du filtre SmartScreen”

C’est dans :

Configuration ordinateur ou Configuration utilisateur
   Stratégies
     Modèle d’administration : définition de stratégie
       Composants Windows
          Internet Explorer

Note : il faut éditer la stratégie depuis un serveur Windows Server 2008 R2 ou une machine Windows 7 avec les outils d’administration serveur à distance (les RSAT, disponibles ici : http://blogs.technet.com/windows7/archive/2009/08/13/remote-server-administration-tools-pour-windows-7-disponibles-en-version-rtm.aspx)

Mettre le paramètre à Activé

Une fois ce paramètre appliqué, l’utilisateur n’aura plus la possibilité de désactiver le filtre, l’option étant désormais grisée.

Le second objet de stratégie intéressant pour le Filtre SmartScreen, c’est « Interdire le contournement des avertissements du filtre SmartScreen ».

Ce paramètre permet d’afficher ou pas le lien permettant de continuer la navigation (non recommandée) sur un site catégorisé comme site d’hameçonnage ou vecteur de code malveillant.

Ce lien est le dernier visible dans la capture suivante (Ignorer et poursuivre sur ce site Web (non recommandé)) :


C’est dans :

Configuration ordinateur ou Configuration utilisateur
   Stratégies
     Modèle d’administration : définition de stratégie
       Composants Windows
          Internet Explorer

Et là on positionne la valeur à Activé

Le résultat sera le suivant une fois ce paramètre appliqué :

L’utilisateur ne peut plus aller sur un site considéré comme dangereux par le filtre SmartScreen.

Derniers éléments de paramétrage : il est possible de définir l’utilisation ou pas du filtre SmartScreen par zone dans Internet Explorer (Internet, Intranet, Sites de confiance…)

C’est dans :

Configuration ordinateur ou Configuration utilisateur
   Stratégies
     Modèle d’administration : définition de stratégie
       Composants Windows
          Internet Explorer
           Panneau de configuration Internet
             Onglet sécurité
                Zone XYZ

Voilà, maintenant vous savez tout à propos de la configuration de SmartScreen pour IE 8.0 dans l’entreprise.

Filtre Smartscreen dans Internet Explorer 8.0 - partie 1

Une des nombreuses fonctionnalités intéressantes liées à la sécurité dans Internet Explorer 8 est le filtre SmartScreen.

Le filtre SmartScreen dans Internet Explorer 8.0 offre 2 types de protections :

- La première est une évolution du filtre anti-phishing d'Internet Explorer 7
- La seconde permet d'éviter à l'utilisateur la navigation sur des sites Web réputés pour être des vecteurs de codes malveillants

1- Filtrage anti-phishing dans Internet Explorer 8

Le filtre anti-phishing a été amélioré par rapport à celui d'Internet Explorer 7.0 et intègre désormais de nouvelles heuristiques (développées avec l'aide des chercheurs en sécurité de Microsoft) permettant d'évaluer si une page Web contient des éléments caractéristiques d'une page servant à tromper l'utilisateur (zone de saisie d’identifiants / mot de passe / CB….)

Combiné à cela : une amélioration de la partie télémétrie qui permet d'enrichir nos services de réputation. En tant qu'utilisateur, il est possible simplement de participer à cette lutte contre le  Phishing en remontant à Microsoft l'existence de sites que vous jugez comme participants à une attaque de type hameçonnage (terme français pour le Phishing).

Autre évolution de SmartScreen entre IE 7 et IE 8 : l’interface utilisateur lors que le filtre détecte un site d’hameçonnage : l’utilisateur peut toujours accéder au site dangereux mais plus difficilement.

Prenons un exemple : l’utilisateur reçoit un courrier électronique (sous-disant) de la part de Paypal lui demandant de vérifier ses identifiants de connexion

Vous le constatez, le courrier est assez alarmiste (le compte Paypal a été limité…), il aurait pu être très bien formaté et sans fautes d’orthographes (bon là il y a en plein, c’est déjà un signe que le courrier est louche ;-))

Au passage vous noterez que mon client de messagerie d’entreprise (ici : Outlook 2010 Beta Refresh) bloque les images du courrier qui est au format HTML (le courrier était initialement catégorisé en courrier indésirable et je l’ai déplacé dans un répertoire spécifique).

Avec un client de messagerie moins évolué, l’utilisateur peut avoir visuellement parlant un courrier ressemblant presque à « un vrai »


Ce courrier contient un lien vers un site Web sur lequel l’utilisateur est censé cliquer.

Passons dans un mode « utilisateur basique et crédule » (si si il y en a J) : celui-ci clique sur le lien et ouvre une session Web avec IE 8.0

Là 2 options :

Option 1 : le site Web est reconnu par le filtre SmartScreen d’Internet Explorer 8.0

L’utilisateur se retrouve donc face à une interface très visuelle lui indiquant un problème, en l’occurrence la présence d’un site d’hameçonnage.

La recommandation est claire : proposer à l’utilisateur de quitter ce site et retourner à sa page de démarrage.

Si l’utilisateur veut en savoir plus, il peut cliquer sur Informations

Si vraiment l’utilisateur est obstiné et veut poursuivre sa navigation sur le site malveillant (c’est clairement non recommandé), il peut cliquer sur le dernier lien. Auquel cas, il arrive sur le site Web d’hameçonnage

Cependant, le filtre SmartScreen est encore actif et conserve en rouge la barre d’adresse avec l’indication que ce site est un site Web d’hameçonnage. En cliquant sur “Site Web d’hameçonnage”, l’utilisateur obtient des informations complémentaires.


Option 2 : le site Web n’est pas encore reconnu par le filtre SmartScreen d’Internet Explorer 8.0 (ça peut arriver)

L’utilisateur arrive sur la page Web ressemblant à un vrai site (ici, c’est encore Paypal). Là, l’utilisateur peut avoir une attitude méfiante vis-à-vis du site pour plusieurs raisons :

- Le site est en anglais alors que le courrier était en français
- Il peut y avoir là encore des fautes d’orthographe…

En Occident, nous avons l’habitude de lire de la gauche vers la droite. Ce qui fait que la majorité des personnes vont « vérifier » une adresse en lisant le début de celle-ci.

Maintenant prenons un exemple d’URL utilisé dans un site d’hameçonnage :

http://www.paypal.com.0058ovus89rerhe6lhp1.com/cgi-bin/webscr/?login-dispatch 
 
Ici quel est le nom de domaine ?

Paypal.com ? Non

0058ovus89rerhe6lhp1.com ? Oui

Ainsi par le simple usage d’un lien Web très long, il devient possible de masquer à l’utilisateur le vrai nom de domaine et ce n’est que le début de la tromperie.

Un autre bel exemple d’utilisation d’URL très longue dans une attaque de phishing sur BankOfAmerica :

Cliquer pour agrandir

Ici le vrai nom de domaine est très loin sur la droite (nom visible sur l’écran de l’utilisateur)

Pour compléter les mécanismes de sécurité anti-hameçonnage, Internet Explorer 8.0 dispose également d’une fonctionnalité baptisée mise en surlignage du nom de domaine (Domain Highlighting dans la langue de Shakespeare).

Cette fonctionnalité a pour objectif de bien faire apparaitre le nom de domaine Internet dans une adresse Web.

Ici on constate que le nom de domaine (en noir dans la barre d’adresse) n’est pas Paypal.com mais une URL plus exotique.

Si l’utilisateur n’est pas certain d’un site, il peut faire une vérification manuelle du site :

 

 

 

Si l’utilisateur pense quand même être sur un site d’hameçonnage (site non détecté par le filtre SmartScreen), il peut tout à fait remonter cette information à Microsoft au travers des services Web SmartScreen en cliquer sur Signaler un site Web d’hameçonnage dans menu Sécurité -> filtre SmartScreen -> Signaler un site Web d’hameçonnage.

 

 

 

Ce feedback est collecté par les services Web SmartScreen puis est rapidement évaluer afin de bloquer le site si cela est nécessaire.

 

Confidentialité et respect de la vie privée :

Si un utilisateur soumet à évaluation une URL au service Web SmartScreen, l'ensemble de l’information est transmise manière chiffrée via HTTPS. L'information collectée ne contient pas l'adresse IP de l'utilisateur ni aucune autre information personnelle pouvant servir à son identification.

Plus d'informations sur le respect de la vie privée sont disponibles aux adresses suivantes :
http://www.microsoft.com/windows/ie/ie8/privacy/ieprivacy_8.mspx
http://privacy.microsoft.com/fr-fr/default.mspx

 

 

2- Filtre anti-sites malveillants dans Internet Explorer 8.0

 

Au-delà de la lutte contre les sites d'hameçonnage, le filtre SmartScreen d'Internet Explorer 8.0 étend le blocage aux sites Web connus ou réputés pour distribuer des logiciels malveillants et autres logiciels pouvant être une menace pour votre ordinateurs et vos informations personnelles. La fonctionnalité de filtre SmartScreen anti logiciels malveillants intégrée à IE 8.0 est basée sur la réputation des URL (c'est à dire les serveurs utilisés pour le téléchargement) ainsi que sur d'autres technologies anti-logiciels maveillants telles que l'Outil d'Eradication des Logiciels Malveillants (MSRT : Malicious Software Removal Tool)

 

Si vous naviguez sur un site connu pour distribuer des codes malveillants, alors une fenêtre de blocage et d'avertissement est affichée et vous indique le risque potentiel à continuer la navigation.

Si vous cliquez sur un lien direct de téléchargement (provenant d'un courrier électronique, d'une conversation en message instantanée...), là encore une boite de dialogue d'Internet Explorer 8.0 bloquera le téléchargement pour vous avertir de la menace potentielle
 

La prochaine partie de cette mini-série d’article lié au Filtre SmartScreen d’Internet Explorer 8.0 va concerner la partie administration centralisée au travers des stratégies de groupes.

Nouveau TechCenter FR : Forefront TMG

Il est tout neuf, il est en ligne depuis quelques heures, c’est le TechCenter français pour Forefront Threat Management Gateway (TMG) qui est le successeur d’ISA Server 2006.

Il est accessible à l’adresse suivante : http://technet.microsoft.com/fr-fr/forefront/edgesecurity/ee683965.aspx

Authentification forte Gemalto et produits d'accès à distance Microsoft (ISA Server, IAG)

Pour ceux qui souhaitent mettre en oeuvre de l’authentification forte de Gemalto avec les solutions ISA Server ou IAG 2007, je recommande fortement la lecture des documents pas à pas suivants :

Gemalto SA Server with Microsoft ISA 2006 KCD Exchange 2007 and W2K8 NPS

http://www.gemalto.com/dwnld/6347_Gemalto_SAServer_with_Microsoft_ISA_2006_KCD_Exchange2007_and_W2K8_NPS_tcm120-69298.pdf

 

Gemalto SA Server with Microsoft IAG Authentication Pin protected OTP

http://www.gemalto.com/dwnld/6346_Gemalto_SAServer_with_Microsoft_IAG_Authentication_Pin_protected_OTP_tcm120-57383.pdf

 

Gemalto SA Server with Microsoft IAG Authentication using AD password and OTP

http://www.gemalto.com/dwnld/6012_Gemalto_SAServer_with_Microsoft_IAG_Authentication_using_AD_Password_and_OTP_tcm120-57384.pdf

 

Gemalto SA Server with Microsoft IAG Authentication and SMS OTP

http://www.gemalto.com/dwnld/6356_Gemalto_SAServer_with_Microsoft_IAG_Authentication_and_SMS_OTP.pdf

 

Tags:

Security Compliance Management Toolkit Series disponible en téléchargement

Disponible depuis la fin du mois d’octobre, la série d’outils de gestion de la conformité de la sécurité (Security Compliance Management Toolkit Series) est disponible en téléchargement et comprend des guides pratiques, des modèles de sécurité ainsi que des outils de configuration et de vérification de la conformité pour les produits suivants :

  • Windows 7
  • Internet Explorer 8
  • Windows Server 2008
  • Windows Server 2003
  • Windows Vista
  • Windows XP
  • Microsoft Office 2007

Toolkit Components : Each of the Security Compliance Management Toolkits includes the following components:

  • Security guide. Each toolkit includes an updated version of a previously released security guides for Windows 7, Windows Vista, Windows XP, Windows Server 2008, Windows Server 2003, Internet Explorer 8 or 2007 Microsoft Office. The guidance provides you with best practices and automated tools to help you plan and deploy your security baselines.
  • Attack Surface Reference workbook. A resource that lists the changes introduced as server roles are installed on computers running Windows Server 2003 and Windows Server 2008, for the toolkits specific to these operating systems.
  • Security Baseline Settings workbook. A resource that lists all of the prescribed settings for each of the preconfigured security baselines that the security guides recommend.
  • Security Baseline XML. XML files that allow your organization to consume the data defined in the security baseline settings workbooks.
  • GPOAccelerator tool. A tool that you can use to create all the Group Policy objects (GPOs) you need to deploy your chosen security configuration. This release also supports Windows Server 2003, and creating security configurations on machines not joined to a domain.
  • INF Files. INF files for Windows 7, Windows XP, Windows Vista, Windows Server 2003, Windows Server 2008.
  • Baseline Compliance Management Overview. The overview discusses best practices on how to monitor security baselines for Windows operating systems and Office applications.
  • DCM Configuration Pack User Guide. A step-by-step prescriptive user guide about how to use the Configurations Packs with the DCM feature in Configuration Manager 2007 R2.
  • DCM Configuration Packs. The toolkit series includes DCM configuration packs to use with the DCM feature in Configuration Manager 2007 R2.

Bref de quoi occuper les longues soirées d’hiver des administrateurs Windows :-)

Téléchargement et informations complémentaires :  http://www.microsoft.com/downloads/details.aspx?displaylang=en&FamilyID=5534bee1-3cad-4bf0-b92b-a8e545573a3e

Déploiement d'Internet Explorer 8.0 dans l'entreprise - partie 3

Utilisation de l’Internet Explorer Administration Kit pour personnaliser et déployer Internet Explorer 8.0 dans l’entreprise.


 
Dans cette troisième partie (les parties 1 et 2 sont visibles ici), nous allons voir comment utiliser IEAK pour créer des distributions d’Internet Explorer 8.0 personnalisées et adaptées à votre Enterprise.

L’IEAK peut être installé sur les systèmes suivants :

- Windows XP
- Windows Vista
- Windows Server 2003
- Windows Server 2008

L’IEAK nécessite comme pré-requis la présence d’Internet Explorer 8.0 sur le poste d’administration.

Dans l’exemple suivant, nous allons installer et utiliser l’IEAK 8.0 sur un poste Windows XP Professionnel

Etape 1 : installation d’Internet Explorer

Une fois Internet Explorer 8.0 installé sur le poste, on passe à l’installation de l’IEAK.


Etape 2 : installation d’Internet Explorer 8.0 Administration Kit

Le téléchargement de l’IEAK 8.0 se fait à l’adresse suivante : http://technet.microsoft.com/fr-fr/ie/bb219517.aspx

Une fois la version choisie télécharger, exécuter le programme d’installation (ieak.msi)


Ici, 3 modes de licence sont disponibles :
- Une pour les FAI
- Une pour les développeurs ou fournisseurs de contenu
- Une dédié aux réseaux d’entreprise

C’est donc ce dernier mode que nous allons utiliser

On précise ici le nom de l’entreprise ou de la division sur laquelle déployer Internet Explorer 8.0

Cliquer ensuite sur Installer


Etape 3 : Utilisation de l’IEAK 8.0

Cliquer sur Assistant Personnalisation d’Internet Explorer 8.0

Sélectionner le répertoire de destination où seront générés les package d’installation d’IE 8.0 personnalisés


Choisir ici la plateforme de destination, c'est-à-dire la version de Windows pour laquelle vous souhaitez créer un package d’installation personnalisé d’IE.

Les plateformes supportées (et disponibles dans l’IEAK) sont les suivantes :

On va faire ici un package pour Windows XP SP2/3 en version 32 bit

Ensuite, on choisi la langue utilisée dans ce package personnalisé d’IE 8.0

On définit quel(les) va(vont) être la(les) méthode(s) de distribution du package

Là commence réellement la partie personnalisation. Il faut sélectionner les options de personnalisation qui vont être utilisées (si c’est votre premier package, le plus simple c’est de tout laisser cocher afin de visualiser toutes les fenêtres de configuration)

L’IEAK va alors se connecter aux serveurs de Microsoft pour télécharger les binaires d’IE 8.0 correspondant à la langue et la plateforme cible choisie.

Cliquer sur Exécuter dans les fenêtres proposées.

Cliquer sur Synchroniser si la version installée sur l’ordinateur est moins récente que celle disponible sur le Web.

La synchronisation peut prendre plusieurs minutes (temps de téléchargement dépendant de votre bande passante vers Internet)

Cliquer sur Exécuter

Quand la version installée est égale à la plus récente disponible sur le Web, il est possible de passer à la suite.

Il est possible de packager IE 8.0 avec des composants additionnels (10 maximum) :
- Compléments au navigateur comme Silverlight, Adobe Flash…
- Des outils ou programme tiers

Dans les options disponibles, il est possible lors de l’installation d’IE 8 de forcer la vérification et l’installation des dernières mises à jour disponibles (qui peuvent être mises sur Microsoft Update après la création du package) ainsi que l’exécution du MSRT (Malicious Software Removal Tool) qui est un outil d’éradication des logiciels malveillants les plus communs.

Ensuite vous pouvez définir comment va se faire l’installation d’IE 8.0 :
- Avec l’assistance / intervention manuelle de l’utilisateur (pas forcément le plus recommandé)
- De manière automatisée mais visible par l’utilisateur
- De manière automatisée mais invisible par l’utilisateur

L’installation complète d’IE 8.0 nécessite le redémarrage de la machine, là encore vous disposez de plusieurs options :
- Demander à l’utilisateur son accord pour redémarrer
- Ne pas redémarrer (implique quand même qu’il faudra un redémarrage pour finaliser l’installation)
- Forcer le redémarrage

Vous pouvez personnaliser certains éléments visuels d’IE 8 :
- Le texte dans la barre de titre
- Les boutons des barres d’outils

Les moteurs de recherche d’IE 8 accessibles par la zone de recherche en haut à droite de l’interface sont personnalisables avec les moteurs de votre choix :
- Moteurs de recherche sur Internet
- Moteurs de recherche disponibles dans l’Intranet

Dans Internet Explorer, il est possible d’avoir plusieurs pages de démarrage qui vont s’ouvrir dans différents onglets.

Ceci est bien entendu également personnalisable via l’IEAK.

Il est également possible de définir l’URL de la page de votre support en ligne (qui est déjà probablement disponible sur votre Intranet)

Les accélérateurs font parties des nouveautés d’Internet Explorer 8.0, l’IEAK permet l’ajout ou la configuration des accélérateurs utilisables dans l’entreprise.

L’ensemble des favoris et flux RSS est également configurable et vous permet de déployer le navigateur avec l’ensemble des URLs utilisées par les employés (sites Intranet, sites institutionnels…). Cela permet également la suppression des favoris proposés par défaut dans Internet Explorer 8.0

Internet Explorer 8.0 propose par défaut un Assistant lors de la première utilisation. Il est possible de désactiver cette phase.

La compatibilité est un point important sur lequel il faut réfléchir avant de déployer un nouveau navigateur. Internet Explorer 8.0 propose l’utilisation de plusieurs moteurs de rendu afin de permettre de conserver un bon fonctionnement avec les applications Web conçues à l’origine pour des versions antérieures.

Si vous n’avez pas testé vos applications Web avec Internet Explorer 8.0 ou si vous avez constaté des problèmes de fonctionnement avec le dernier moteur de rendu, il est possible de forcer l’usage du moteur de rendu d’IE 7.0

Il est également possible de changer la chaine « User Agent » du navigateur pour la personnaliser

Le kit de connexion est utilisé historiquement par les Fournisseurs d’Accès à Internet qui proposaient des kits de connexion avec les paramètres pour se connecter sur leur service. En environnement entreprise, cette partie de la personnalisation est assez peu utilisée.

Il est possible de configuration un navigateur de manière automatisé via un fichier .INS ou une URL de proxy…

Le paramétrage des différents proxies (http, ftp…) est également possible si vous souhaitez forcer l’usage de tel ou tel serveur mandataire dans l’entreprise.

Le paramétrage des zones de sécurité peut parfois être nécessaire pour le bon fonctionnement d’applications Web (utilisant / nécessitant des composants ActiveX ou autre add-ons)

Les paramètres des programmes par défaut utilisés pour les services Internet tels que la messagerie électronique peuvent être importés ou personnalisés

Une belle liste de paramètres supplémentaires à personnaliser est accessible via l’IEAK

2 branches de cette liste peuvent être intéressantes pour les administrateurs dans l’entreprise :
- Paramètres Entreprise
- Restrictions d’entreprise

Parmi les restrictions que je trouve intéressantes : la possibilité de désactiver l’affichage (et l’accès) de certaines fenêtres ou onglet de paramétrage du navigateur

Voilà !! Cet exemple simple de personnalisation. Il suffit de cliquer sur Suivant pour déclencher la génération du package d’installation personnalisée d’Internet Explorer 8 par l’IEAK.

Le package d’installation est désormais prêt à être déployé

Déploiement du package personnalisé dans la prochaine partie !

DirectAccess avec Windows Server 2008 R2 et Windows 7 - la vidéo de la session des Microsoft Days 2009

Voici enfin disponible la vidéo de ma session sur DirectAccess avec Windows 7 et Windows Server 2008 R2 des Microsoft Days 09 qui ont eu lieu à Paris et en Province

La vidéo est visible à l’adresse suivante : http://www.microsoft.com/france/vision/msdays09/Webcast.aspx?EID=bd4657c9-0bd2-460d-9847-1370228f0004

Tags: ,
More Posts Next page »
 
Page view tracker