Le jargon en cybersécurité

Compromettre (Pwn)

C'est le mot poli pour dire « pirater ». Compromette une cible (un poste utilisateur, un site Web, une entreprise) signifie "en devenir administrateur" = "avoir les pleins pouvoirs sur cette cible". En langage plus familier on dit qu'on "pwn" ou "pown" (se prononce pone) une cible.

Voyons comment ce mot s'articule avec la notion de vulnérabilité.
Quand on dit qu'un pirate "exploite" une vulnérabilité contre une cible, c'est qu'il "profite" de cette vulnérabilité pour accomplir quelque chose contre cette cible.
Le "quelque chose" en question est variable : ça peut être de lire une donnée normalement inaccessible, de modifier une valeur (le prix d'un objet sur un site de vente en ligne par exemple) ou encore d'interrompre un service, etc.
Et des fois, c'est tout ça à la fois ! Certaines vulnérabilités très graves permettent au pirate de faire absolument ce qu'il veut sur la cible. Elle est entièrement sous son contrôle, c'est comme s'il en était l'administrateur. On dit alors que le pirate a "compromis" cette cible.

Rappelons que la cible peut être un ordinateur, un site Web, tout un réseau ou même toute une entreprise (tout son système d'information).
Parfois, une seule vulnérabilité est suffisante pour compromettre une cible, d'autres fois, c'est la combinaison de plusieurs vulnérabilités qui est nécessaire.
En règle générale, plus il y a de lignes de défenses, plus il faut de vulnérabilités pour aboutir à la compromission totale de la cible (voir notamment le concept de défense en profondeur).
Lorsqu'une première compromission permet de mettre un pied dans le système d'information de la cible (par exemple on a compromis son VPN ou son réseau WiFi), on dit qu'on a pénétré ce réseau/cette cible. Ça ne signifie pas que toute l'entreprise est compromise, mais que le renard est entré dans le poulailler.

Donc la terminologie c'est que «l'exploitation» d'une ou plusieurs vulnérabilités qui «affectent» une cible, peut aboutir à la «compromission» de cette cible.
Vous pourriez entendre des phrases du type :

  • ‍« Un pirate a compromis le compte de Noel Flantier. » = le pirate a pris possession du compte de Noel Flantier (par exemple en découvrant son mot de passe)
  • ‍« La base des photos d'Instagram a été compromise » = quelqu'un a pu accéder illégalement à la base de données contenant les photos des utilisateurs instagram et a pu les télécharger, les modifier ou encore les supprimer.

Il existe tout un tas de synonymes plus familiers à «compromettre». 
En français, on utilise allégrement le terme «poutrer» :

  • « Ils ont poutré le serveur mail » = des pirates ont compromis notre serveur de messagerie
  • ‍« La vieille BDD s'est faite poutrer » = le serveur obsolète de base de données s'est fait compromettre par un pirate

Mais vous pouvez aussi croiser l'anglicisme «powned» (prononcé pone), dérivé de «owned» (qui signifié «possédé») et abrégé de multiples façons : pown, pwn, pwnd, ...
Tout comme "compromettre" et "poutrer", ça s'utilise aussi bien à la voix active qu'à la voix passive :‍

  • ‍« J'ai pwn le serveur SAP » = j'ai piraté le serveur SAP
  • ‍« Je me suis fait pown le serveur SAP » = quelqu'un a piraté mon serveur SAP
  • ‍« Le serveur SAP est pwned » = le serveur SAP a été piraté
← Terme précédentSommaireTerme suivant →