Pas de mises à jour de sécurité depuis 5 ans sur l’infrastructure Mageia.

vouf Membre non connecté
-
- Voir le profil du membre vouf
- Inscrit le : 16/08/2008
- Groupes :
Reprise du message précédent
Bonjourmarc-andré:
En effet, une faiblesse ou fragilité, qui hier encore était sans conséquence devient aujourd'hui, vu le contexte géopolitique actuel, plus dangereuse. Et donc, les excuses ne sont plus de mise puisque le danger se précise de jours en jours.
Exact. D'ailleurs, ce sujet préoccupe de plus en plus l'Etat Français qui mobilise et communique de plus en plus auprès des entreprises d'importance. Des recommandations sont transmises pour sensibiliser les DSI. Maintenant, dans la réalité des faits, s'est très difficile de suivre le rythme des mises à jour de sécurité qui cassent parfois le fonctionnement des logiciels et en parallèle suivre les mutations technologique importantes de ces dernières années (Dématérialisation, Virtualisation, Cloud, etc..).
A côté de cela, Microsoft impose désormais l'installation des mises à jour et réduit le délais maintenance. Je vous invite d'ailleurs à lire cet article qui montre le virage pris et ses conséquences.
Personnellement, je ne vais revenir sur l'affaire remontée. Tout a été dit, et le plan d'action est en cours d’exécution. Bon courage aux bénévoles de Mageia.
NB : Pour MLO, on la chance d'avoir Adrien et Xkomodor qui font du grand boulot !! Merci encore les gars !!
Mageia 9 64 bits Plasma - Asus Prime Z690-P D4 -Intel Core i5 12600 K- 32 Go Kingston Fury Renegade DDR4-3600 Mhz- Gigabyte Nvidia RTX 3060 - Go-M2 Samsung Evo 970 1Tb-SSD 512 Gb Samsung Evo 960 -SSD 512 Gb Crucial M5

TuxMips Membre non connecté
-
- Voir le profil du membre TuxMips
- Inscrit le : 08/09/2010
- Groupes :
Bien entendu à chaque fois, je me suis pris des notes négatives. J'en souris presque !
Certes, de la part de mageia.org, il y a quand même eu un gros problème et il me parait assez effarant de donner des dates de fin de maintenance des versions de la distribution et de continuer à utiliser une mageia 1 sur un serveur certes a priori - non critique, mais qui peut l'être quand même dès lors que par ce biais il est possible pour un attaquant d'atteindre toute l'infrastructure. Donc c'est un serveur critique.
Et même si Remi a fini par "poster" sur le blogue pour expliquer la situation, la communication de mageia n'a pas été terrible. Il faudrait désormais une vraie réponse officielle.
Bien entendu, certain vont me considérer peut être "naïf" et que l'on ne vit pas dans un monde de bisounours, pour autant mon objectif était de retourner l'argumentation en disant : on fait quoi ? Et surtout de tenter d'apporter un peu de bienveillance et d'humanité. Cette bienveillance qui manque tant. Même si Mageia a "déconné", il n'en demeure pas moins qu'il y a manière et manière de faire. Derrière la distribution il y a des hommes et des femmes.
Bref l'objectif de l'auteur du post est bien de mettre à mal notre distribution, ce qui prouve qu'elle compte.
Je suis un peu désolé de mon commentaire à Arpinux, peut être un peu hard. Mais voilà nous sommes dans le monde du libre et non dans le monde de l'informatique déloyale.
Comme je l'ai indiqué ici, pour tous ceux qui ne peuvent aider opérationnellement, je propose de faire un don.
Et plus il y aura de personnes qui se manifesteront par ce biais là plus les contributeurs pourront se sentir soutenus.
En contrepartie, bien entendu, je compte - nous comptons - pour que les choses soient bien faites

Édité par TuxMips Le 09/04/2017 à 09h08
Utilisateur de Mageïa depuis Mandrake 6.0 
Membre de l'AFUL
Sociétaire d' Ouvaton.coop pour mon hébergement numérique.

Membre de l'AFUL
Sociétaire d' Ouvaton.coop pour mon hébergement numérique.

marc-andré Membre non connecté
-
- Voir le profil du membre marc-andré
- Inscrit le : 29/09/2015
- Groupes :
Vouf
D'ailleurs, ce sujet préoccupe de plus en plus l'Etat Français qui mobilise et communique de plus en plus auprès des entreprises d'importance. Des recommandations sont transmises pour sensibiliser les DSI.
Vu le ton et la manière employée, j'ai pensé à un type de la sécurité d'état.(le lanceur d'alerte)
Il n'a pas à être bienveillant ou malveillant vis à vis de qui que ce soit; s'il détecte un point faible par lequel des ennemis potentiels pourraient causer des dommages, et bien son job est de dégommer ce point faible, sans état d'âme.
J'espère que cet incident ne soit pas fatal pour Mageia que j'apprécie beaucoup.
Faudrait contribuer!
Mais je ne sais pas faire grand chose d'utile et pour ce qui est de l'argent, ça ne semble pas être le problème.
Faudrait acquérir des compétences en administration système!
Moi, qui est déjà beaucoup de mal à m'occuper de ma simple machine!
Mais même à l'époque (des dinosaures) où j'étais dans l'informatique, j'aimais bien développer des applications mais faire du système, ça a toujours été le cauchemar comme pour de nombreux informaticiens.
Le problème reste toujours le même : personne n'aime faire du système car c'est chiant et peu gratifiant...
Bon courage et un grand merci aux administrateurs systèmes.
Pour ce qui concerne l'article sur M$, très intéressant.
Ça confirme le climat de parano induit par l'actualité politique.
Cela veut dire que quelque soit l'OS utilisé, il va falloir faire des MAJ de sécurité sans arrêt; finalement, c'est la technique des rolling realease qui devra se généraliser, cela va être pénible pour tous ceux qui n'aiment pas faire du système c'est à dire la grande majorité des utilisateurs.
HP ProDesk ;
Mageia8 Gnome
Liberté et sécurité sont les arguments classiques pour LINUX. En prime il y a aussi la dignité et la confiance ressentie depuis que je suis sous Mageia
Mageia8 Gnome
Liberté et sécurité sont les arguments classiques pour LINUX. En prime il y a aussi la dignité et la confiance ressentie depuis que je suis sous Mageia

zalappy Membre non connecté
-
- Voir le profil du membre zalappy
- Inscrit le : 28/07/2012
- Groupes :
Bonjour,
Je me permets juste de signaler que le titre est faux : seule une partie de l'infrastructure est concernée (actuellement down donc je pense que les gens ont remarqué, et un commentaire de l'article du blog pointe déjà vers le journal en question... Qui contient pas mal de choses pertinentes mais aussi pas mal de discussions stériles). Pas que cela ne soit pas grave, mais le titre est franchement trompeur (comme celui du journal) et laisse supposer que tout est en friche depuis 5 ans.
C'est nier le travail des sysadmins qui sont rarement remerciés de ce qu'ils font, mais bien pointés du doigt si ça ne marche pas.
Je me permets juste de signaler que le titre est faux : seule une partie de l'infrastructure est concernée (actuellement down donc je pense que les gens ont remarqué, et un commentaire de l'article du blog pointe déjà vers le journal en question... Qui contient pas mal de choses pertinentes mais aussi pas mal de discussions stériles). Pas que cela ne soit pas grave, mais le titre est franchement trompeur (comme celui du journal) et laisse supposer que tout est en friche depuis 5 ans.
C'est nier le travail des sysadmins qui sont rarement remerciés de ce qu'ils font, mais bien pointés du doigt si ça ne marche pas.
Il faut donc qu'un responsable, au hasard Admel, il a déjà crée je crois un article sur https://linuxfr.org
qu'il ponde un article pour contrer cette attaque qui n'est autre qu'une attaque fausse.
Car si ce n'est pas la majorité du parc de machines avec ce pépin c'est juste de la diffamation.
Bon j'ai un exemple un peu tiré par les cheveux mais je vais quand même le donner, un mec qui va insulter toute votre famille (dans le but de déclencher une bagarre) si vous ne lui répondez pas de façon énergique en lui rentrant dedans à la 2ème ou 3ème insulte, cela va vous pourrir la vie si vous ne faites rien, il y a un exemple assez concrêt F. fillon qui se fait lyncher par les journalistes et tout ces amis qui le laisse tomber.
Ici cela n'a rien avoir ce n'est pas la même chose mais le résultat risque d'être ressemblant c'est juste le silence qui fait qu'on donne raison à la personne qui n'a rien trouvé de plus intelligent que de balancer ça au public.
Bref quelqu'un doit expliquer de façon à clair que ce n'est pas l'ensemble du parc de machines qui ont un problème
et pas de façon semi-privée ici sur un forum, au minimum en créant un article officiel sur https://linuxfr.org
<table class="formatter-table">
<tr class="formatter-table-row">
<td class="formatter-table-col">Mageia7.1/6/5-64bits-Xfce</td>
<td class="formatter-table-col">Demander la maj d'un prog existant du CCM.</td>
<td class="formatter-table-col">[Tuto] Configuration d'un serveur LAMP</td>
</tr>
<tr class="formatter-table-row">
<td class="formatter-table-col">[Tuto] installer VeraCrypt.</td>
<td class="formatter-table-col">Cloner un disque, une partition</td>
<td class="formatter-table-col">Thèmes icônes xfce/plasma les modifiées</td>
</tr>
</table>
<tr class="formatter-table-row">
<td class="formatter-table-col">Mageia7.1/6/5-64bits-Xfce</td>
<td class="formatter-table-col">Demander la maj d'un prog existant du CCM.</td>
<td class="formatter-table-col">[Tuto] Configuration d'un serveur LAMP</td>
</tr>
<tr class="formatter-table-row">
<td class="formatter-table-col">[Tuto] installer VeraCrypt.</td>
<td class="formatter-table-col">Cloner un disque, une partition</td>
<td class="formatter-table-col">Thèmes icônes xfce/plasma les modifiées</td>
</tr>
</table>

Akien Membre non connecté
-
- Voir le profil du membre Akien
- Inscrit le : 12/06/2011
- Groupes :
-
Équipe Mageia
S'il est vrai que seules deux machines étaient en retard de mise à jour, l'une d'elle faisait tourner la plupart des services web comme le wiki ou les forums (pas MLO bien sûr, les autres), ce qui peut potentiellement permettre à un attaquant d'avoir un accès partiel à l'infrastructure dans son ensemble.
Donc oui, dire que toute l'infra de Mageia date de Mathusalem, c'est une exagération. Mais deux machines pas à jour connectées à Internet, c'est déjà assez grave comme ça.

zalappy Membre non connecté
-
- Voir le profil du membre zalappy
- Inscrit le : 28/07/2012
- Groupes :
https://blog.mageia.org/fr/2017/04/05/services-web-mis-hors-ligne-de-facon-preventive/
Alors, ils n'auront qu'à s'en tenir à ça.
<table class="formatter-table">
<tr class="formatter-table-row">
<td class="formatter-table-col">Mageia7.1/6/5-64bits-Xfce</td>
<td class="formatter-table-col">Demander la maj d'un prog existant du CCM.</td>
<td class="formatter-table-col">[Tuto] Configuration d'un serveur LAMP</td>
</tr>
<tr class="formatter-table-row">
<td class="formatter-table-col">[Tuto] installer VeraCrypt.</td>
<td class="formatter-table-col">Cloner un disque, une partition</td>
<td class="formatter-table-col">Thèmes icônes xfce/plasma les modifiées</td>
</tr>
</table>
<tr class="formatter-table-row">
<td class="formatter-table-col">Mageia7.1/6/5-64bits-Xfce</td>
<td class="formatter-table-col">Demander la maj d'un prog existant du CCM.</td>
<td class="formatter-table-col">[Tuto] Configuration d'un serveur LAMP</td>
</tr>
<tr class="formatter-table-row">
<td class="formatter-table-col">[Tuto] installer VeraCrypt.</td>
<td class="formatter-table-col">Cloner un disque, une partition</td>
<td class="formatter-table-col">Thèmes icônes xfce/plasma les modifiées</td>
</tr>
</table>

Papoteur Membre non connecté
-
- Voir le profil du membre Papoteur
- Inscrit le : 03/10/2011
- Groupes :
-
Modérateur
-
Équipe Mageia
-
Administrateur
-
Forgeron
Yves
Répondre
Vous n'êtes pas autorisé à écrire dans cette catégorie