{"id":23287,"date":"2021-03-25T13:52:26","date_gmt":"2021-03-25T17:52:26","guid":{"rendered":"https:\/\/canarie.machinedev.ca\/?post_type=document&#038;p=23287"},"modified":"2021-10-05T09:42:33","modified_gmt":"2021-10-05T13:42:33","slug":"attenuation-de-lattaque-evil-twin-eaphammer-pour-eduroam","status":"publish","type":"document","link":"https:\/\/www.canarie.ca\/fr\/document\/attenuation-de-lattaque-evil-twin-eaphammer-pour-eduroam\/","title":{"rendered":"FCA &#8211; Att\u00e9nuation de l&rsquo;attaque Evil-twin EAPHammer pour eduroam"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\">Probl\u00e8me<\/h2>\n\n\n\n<p>Nous avons appris que les utilisateurs d\u2019eduroam pourraient \u00eatre victimes d\u2019une br\u00e8che de s\u00e9curit\u00e9 si leur appareil n\u2019est pas correctement configur\u00e9.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Contexte<\/h2>\n\n\n\n<p>Une institution qui effectuait des tests de p\u00e9n\u00e9tration a r\u00e9ussi \u00e0 infiltrer le r\u00e9seau sans fil d\u2019eduroam en d\u00e9ployant un point d\u2019acc\u00e8s (AP) sauvage. Le \u00ab&nbsp;jumeau mal\u00e9fique&nbsp;\u00bb de l\u2019AP, qui diffusait le SSID \u00ab&nbsp;eduroam&nbsp;\u00bb, a r\u00e9ussi \u00e0 r\u00e9cup\u00e9rer l\u2019identifiant de plusieurs appareils mal configur\u00e9s (au moyen de l\u2019outil public EAPHammer), puis \u00e0 d\u00e9chiffrer les mots de passe des appareils pirat\u00e9s.<\/p>\n\n\n\n<p>Le vecteur d\u2019attaque n\u2019est pas nouveau, mais sa mobilisation gagne en facilit\u00e9. Sa visibilit\u00e9 ira grandissant \u00e0 mesure qu\u2019augmente le nombre d\u2019institutions effectuant des essais de p\u00e9n\u00e9tration sur leur campus et que (certains) \u00e9tudiants tentent de voir comment franchir le mur de protection de l\u2019institution.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Que faire? Personnel IT<\/h2>\n\n\n\n<p>Nous recommandons vivement que les institutions qui adh\u00e8rent \u00e0 la F\u00e9d\u00e9ration canadienne d\u2019acc\u00e8s cr\u00e9ent un profil de s\u00e9curit\u00e9 CAT (Configuration Assistant Tool) qui accepte les identifiants externes anonymes en s\u00e9lectionnant l\u2019option \u00ab&nbsp;Enable Anonymous Outer Identity&nbsp;\u00bb <sup><a href=\"#enableanon\">1<\/a><\/sup> lors de sa configuration et recourent \u00e0 cet outil pour installer eduroam sur les appareils des utilisateurs, comme l\u2019indique la documentation sur la mise en \u0153uvre.<\/p>\n\n\n\n<p>Cet outil fait en sorte que les appareils aient tous le bon certificat de s\u00e9curit\u00e9 et \u00e9vitera que les noms d\u2019utilisateur se retrouvent en danger.<\/p>\n\n\n\n<p>Cr\u00e9er un profil CAT pour l\u2019institution est aussi rapide que facile sur le site <a href=\"https:\/\/cat.eduroam.org\" target=\"_blank\" rel=\"noreferrer noopener\">cat.eduroam.org<\/a>. Vous trouverez des instructions (en anglais uniquement) pr\u00e9cises pour <a href=\"https:\/\/wiki.geant.org\/display\/H2eduroam\/A+guide+to+eduroam+CAT+for+IdP+administrators\" target=\"_blank\" rel=\"noreferrer noopener\">cela ici<\/a>.<\/p>\n\n\n\n<p>Autres pratiques recommand\u00e9es en s\u00e9curit\u00e9<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Incitez fortement les utilisateurs \u00e0 \u00e9viter les raccourcis (par ex., en sautant le certificat de s\u00e9curit\u00e9) et ainsi provoquer une br\u00e8che dans leur syst\u00e8me de protection.<\/li><li>Isolez les AP pour att\u00e9nuer les risques d\u2019attaque transversale. La validation des certificats de s\u00e9curit\u00e9 est d\u00e9sactiv\u00e9e dans leurs param\u00e8tres de s\u00e9curit\u00e9 sur l\u2019appareil.<\/li><li>S\u00e9parez les utilisateurs par groupes (les visiteurs d\u2019eduroam hors du pare-feu, les utilisateurs en qui on a confiance \u00e0 l\u2019int\u00e9rieur).<\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Que faire? \u00c9tudiants, employ\u00e9s et enseignants<\/h2>\n\n\n\n<p>S\u2019ils ont l\u2019habitude d\u2019agir de la mani\u00e8re d\u00e9crite ci-dessous, les \u00e9tudiants, les employ\u00e9s et les membres du corps professoral sont \u00e0 la merci des attaques d\u2019un \u00e9ventuel \u00ab&nbsp;jumeau mal\u00e9fique&nbsp;\u00bb.<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Ils n\u2019ont pas install\u00e9 le certificat courant et valide de l\u2019institution sur leur appareil avec l\u2019outil CAT.<\/li><li>Ils ne tiennent pas compte des avertissements concernant un certificat douteux et vont quand m\u00eame de l\u2019avant.<\/li><li>La validation des certificats a \u00e9t\u00e9 d\u00e9sactiv\u00e9e dans les param\u00e8tres de s\u00e9curit\u00e9 de leur appareil.<\/li><\/ul>\n\n\n\n<p>Nous pr\u00e9conisons fortement que l\u2019institution coop\u00e8re avec les groupes d\u2019utilisateurs pour faire en sorte que les pratiques de s\u00e9curit\u00e9 recommand\u00e9es soient respect\u00e9es.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Ce que fait CANARIE<\/h2>\n\n\n\n<p>L\u2019\u00e9quipe CANARIE prendra les mesures suivantes.<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Elle s\u2019assurera que les principaux contacts techniques pour eduroam de la F\u00e9d\u00e9ration canadienne d\u2019acc\u00e8s puissent cr\u00e9er et g\u00e9rer le profil CAT de leur institution. Si vous avez des questions sur l&rsquo;acc\u00e8s au portail <a href=\"https:\/\/cat.eduroam.org\/\">https:\/\/cat.eduroam.org\/<\/a>, veuillez nous contacter \u00e0 l&rsquo;adresse <a href=\"mailto:tickets@canarie.ca\">tickets@canarie.ca<\/a>.<\/li><li>Elle poursuivra son travail avec ses partenaires internationaux pour rehausser les mesures de protection des utilisateurs d\u2019eduroam.<\/li><li>Elle remettra aux institutions de la documentation afin qu\u2019elles puissent promouvoir plus ais\u00e9ment la configuration des appareils avec un profil CAT (<em>\u00e0 venir<\/em>).<\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">En savoir plus<\/h2>\n\n\n\n<p>On trouvera des informations compl\u00e9mentaires sur les meilleures pratiques concernant la s\u00e9curit\u00e9 sur <a href=\"https:\/\/www.canarie.ca\/fr\/document\/pratiques-exemplaires-en-securite-sur-eduroam\/\" target=\"_blank\" rel=\"noreferrer noopener\">eduroam ici<\/a>.<\/p>\n\n\n\n<hr class=\"wp-block-separator\"\/>\n\n\n\n<h5 class=\"wp-block-heading\"><sup><a href=\"#enableanon\">1<\/a><\/sup> D\u2019autres \u00e9tapes sont requises pour configurer l\u2019identifiant externe anonyme si vous utilisez Network Policy Server (NPS) de Microsoft. Vous trouverez les instructions pour <a href=\"https:\/\/www.canarie.ca\/fr\/activer-lidentifiant-externe-anonyme-avec-le-cat-deduroam-et-nps\/\" target=\"_blank\" rel=\"noreferrer noopener\">cela ici<\/a>.<\/h5>\n","protected":false},"featured_media":20362,"parent":0,"template":"","program":[137],"document_type":[224,195],"class_list":["post-23287","document","type-document","status-publish","has-post-thumbnail","hentry","program-fca","document_type-bulletins-eduroam","document_type-soutien-technique"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v27.5 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>FCA - Att\u00e9nuation de l&#039;attaque Evil-twin EAPHammer pour eduroam - CANARIE<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.canarie.ca\/fr\/document\/attenuation-de-lattaque-evil-twin-eaphammer-pour-eduroam\/\" \/>\n<meta property=\"og:locale\" content=\"fr_FR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"FCA - Att\u00e9nuation de l&#039;attaque Evil-twin EAPHammer pour eduroam - CANARIE\" \/>\n<meta property=\"og:description\" content=\"Probl\u00e8me Nous avons appris que les utilisateurs d\u2019eduroam pourraient \u00eatre victimes d\u2019une br\u00e8che de s\u00e9curit\u00e9 si leur appareil n\u2019est pas [&hellip;]\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.canarie.ca\/fr\/document\/attenuation-de-lattaque-evil-twin-eaphammer-pour-eduroam\/\" \/>\n<meta property=\"og:site_name\" content=\"CANARIE\" \/>\n<meta property=\"article:modified_time\" content=\"2021-10-05T13:42:33+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.canarie.ca\/wp-content\/uploads\/2017\/04\/news_eduroam.png\" \/>\n\t<meta property=\"og:image:width\" content=\"800\" \/>\n\t<meta property=\"og:image:height\" content=\"405\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/www.canarie.ca\\\/fr\\\/document\\\/attenuation-de-lattaque-evil-twin-eaphammer-pour-eduroam\\\/\",\"url\":\"https:\\\/\\\/www.canarie.ca\\\/fr\\\/document\\\/attenuation-de-lattaque-evil-twin-eaphammer-pour-eduroam\\\/\",\"name\":\"FCA - Att\u00e9nuation de l'attaque Evil-twin EAPHammer pour eduroam - CANARIE\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.canarie.ca\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/www.canarie.ca\\\/fr\\\/document\\\/attenuation-de-lattaque-evil-twin-eaphammer-pour-eduroam\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/www.canarie.ca\\\/fr\\\/document\\\/attenuation-de-lattaque-evil-twin-eaphammer-pour-eduroam\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.canarie.ca\\\/wp-content\\\/uploads\\\/2017\\\/04\\\/news_eduroam.png\",\"datePublished\":\"2021-03-25T17:52:26+00:00\",\"dateModified\":\"2021-10-05T13:42:33+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/www.canarie.ca\\\/fr\\\/document\\\/attenuation-de-lattaque-evil-twin-eaphammer-pour-eduroam\\\/#breadcrumb\"},\"inLanguage\":\"fr-FR\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/www.canarie.ca\\\/fr\\\/document\\\/attenuation-de-lattaque-evil-twin-eaphammer-pour-eduroam\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"fr-FR\",\"@id\":\"https:\\\/\\\/www.canarie.ca\\\/fr\\\/document\\\/attenuation-de-lattaque-evil-twin-eaphammer-pour-eduroam\\\/#primaryimage\",\"url\":\"https:\\\/\\\/www.canarie.ca\\\/wp-content\\\/uploads\\\/2017\\\/04\\\/news_eduroam.png\",\"contentUrl\":\"https:\\\/\\\/www.canarie.ca\\\/wp-content\\\/uploads\\\/2017\\\/04\\\/news_eduroam.png\",\"width\":800,\"height\":405,\"caption\":\"caf eduroam\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/www.canarie.ca\\\/fr\\\/document\\\/attenuation-de-lattaque-evil-twin-eaphammer-pour-eduroam\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Accueil\",\"item\":\"https:\\\/\\\/www.canarie.ca\\\/fr\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"FCA &#8211; Att\u00e9nuation de l&rsquo;attaque Evil-twin EAPHammer pour eduroam\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/www.canarie.ca\\\/#website\",\"url\":\"https:\\\/\\\/www.canarie.ca\\\/\",\"name\":\"CANARIE\",\"description\":\"\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/www.canarie.ca\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"fr-FR\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"FCA - Att\u00e9nuation de l'attaque Evil-twin EAPHammer pour eduroam - CANARIE","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.canarie.ca\/fr\/document\/attenuation-de-lattaque-evil-twin-eaphammer-pour-eduroam\/","og_locale":"fr_FR","og_type":"article","og_title":"FCA - Att\u00e9nuation de l'attaque Evil-twin EAPHammer pour eduroam - CANARIE","og_description":"Probl\u00e8me Nous avons appris que les utilisateurs d\u2019eduroam pourraient \u00eatre victimes d\u2019une br\u00e8che de s\u00e9curit\u00e9 si leur appareil n\u2019est pas [&hellip;]","og_url":"https:\/\/www.canarie.ca\/fr\/document\/attenuation-de-lattaque-evil-twin-eaphammer-pour-eduroam\/","og_site_name":"CANARIE","article_modified_time":"2021-10-05T13:42:33+00:00","og_image":[{"width":800,"height":405,"url":"https:\/\/www.canarie.ca\/wp-content\/uploads\/2017\/04\/news_eduroam.png","type":"image\/png"}],"twitter_card":"summary_large_image","schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/www.canarie.ca\/fr\/document\/attenuation-de-lattaque-evil-twin-eaphammer-pour-eduroam\/","url":"https:\/\/www.canarie.ca\/fr\/document\/attenuation-de-lattaque-evil-twin-eaphammer-pour-eduroam\/","name":"FCA - Att\u00e9nuation de l'attaque Evil-twin EAPHammer pour eduroam - CANARIE","isPartOf":{"@id":"https:\/\/www.canarie.ca\/#website"},"primaryImageOfPage":{"@id":"https:\/\/www.canarie.ca\/fr\/document\/attenuation-de-lattaque-evil-twin-eaphammer-pour-eduroam\/#primaryimage"},"image":{"@id":"https:\/\/www.canarie.ca\/fr\/document\/attenuation-de-lattaque-evil-twin-eaphammer-pour-eduroam\/#primaryimage"},"thumbnailUrl":"https:\/\/www.canarie.ca\/wp-content\/uploads\/2017\/04\/news_eduroam.png","datePublished":"2021-03-25T17:52:26+00:00","dateModified":"2021-10-05T13:42:33+00:00","breadcrumb":{"@id":"https:\/\/www.canarie.ca\/fr\/document\/attenuation-de-lattaque-evil-twin-eaphammer-pour-eduroam\/#breadcrumb"},"inLanguage":"fr-FR","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.canarie.ca\/fr\/document\/attenuation-de-lattaque-evil-twin-eaphammer-pour-eduroam\/"]}]},{"@type":"ImageObject","inLanguage":"fr-FR","@id":"https:\/\/www.canarie.ca\/fr\/document\/attenuation-de-lattaque-evil-twin-eaphammer-pour-eduroam\/#primaryimage","url":"https:\/\/www.canarie.ca\/wp-content\/uploads\/2017\/04\/news_eduroam.png","contentUrl":"https:\/\/www.canarie.ca\/wp-content\/uploads\/2017\/04\/news_eduroam.png","width":800,"height":405,"caption":"caf eduroam"},{"@type":"BreadcrumbList","@id":"https:\/\/www.canarie.ca\/fr\/document\/attenuation-de-lattaque-evil-twin-eaphammer-pour-eduroam\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Accueil","item":"https:\/\/www.canarie.ca\/fr\/"},{"@type":"ListItem","position":2,"name":"FCA &#8211; Att\u00e9nuation de l&rsquo;attaque Evil-twin EAPHammer pour eduroam"}]},{"@type":"WebSite","@id":"https:\/\/www.canarie.ca\/#website","url":"https:\/\/www.canarie.ca\/","name":"CANARIE","description":"","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.canarie.ca\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"fr-FR"}]}},"_links":{"self":[{"href":"https:\/\/www.canarie.ca\/fr\/wp-json\/wp\/v2\/document\/23287","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.canarie.ca\/fr\/wp-json\/wp\/v2\/document"}],"about":[{"href":"https:\/\/www.canarie.ca\/fr\/wp-json\/wp\/v2\/types\/document"}],"version-history":[{"count":0,"href":"https:\/\/www.canarie.ca\/fr\/wp-json\/wp\/v2\/document\/23287\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.canarie.ca\/fr\/wp-json\/wp\/v2\/media\/20362"}],"wp:attachment":[{"href":"https:\/\/www.canarie.ca\/fr\/wp-json\/wp\/v2\/media?parent=23287"}],"wp:term":[{"taxonomy":"program","embeddable":true,"href":"https:\/\/www.canarie.ca\/fr\/wp-json\/wp\/v2\/program?post=23287"},{"taxonomy":"document_type","embeddable":true,"href":"https:\/\/www.canarie.ca\/fr\/wp-json\/wp\/v2\/document_type?post=23287"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}