Catégorie : Cybersécurité

  • IA et cybersécurité: Darktrace partage ses prévisions pour 2019 

    IA et cybersécurité: Darktrace partage ses prévisions pour 2019 

    Darktrace, spécialiste en IA pour la cyberdéfense, partage ses prédictions pour l’année 2019.
    L’année précédente aura été une nouvelle année de tous les records en matière de cybersécurité. Le flux ininterrompu des cas de violations des données ne semble en effet présenter aucun signe d’essoufflement. L’analyse minutieuse de ces multiples attaques survenant quotidiennement permet de mettre en évidence certaines tendances.
    Les motivations et les méthodes des attaquants évoluent et le secteur de la cybersécurité se transforme lui aussi. Au cours des douze prochains mois, plusieurs enjeux importants devraient ainsi dominer le panorama de la cybersécurité.

    IA malveillante : quand les hackers deviennent (bien) plus intelligents

    L’intelligence artificielle est source de disruption dans de nombreux secteurs industriels. Une telle évolution s’accompagne aussi, malheureusement, d’actions criminelles. Cybersécurité a toujours rimé avec innovation ; ce sont les pirates les plus malins qui parviennent passer inaperçus. Mais, jusqu’alors, cette réalité induisait certains coûts. Hacker une entreprise  proprement demandait du temps et des efforts. Les attaquants devaient rechercher leurs cibles, trouver des failles et développer des malware. Un tel processus imposait un lourd travail manuel. Pour toutes ces raisons, les cyberattaques les plus sophistiquées étaient toujours, historiquement, l’apanage des États. Ils étaient les seuls en effet à disposer des moyens nécessaires pour les perpétrer.

    En faisant tomber les barrières, l’IA permet à des start-ups aux quatre coins du monde de proposer leurs services à une échelle jusqu’ici hors d’atteinte. Malheureusement, cet avantage est à double tranchant. Le pouvoir de l’IA commence en effet à être exploité par les hackers pour mener des cyberattaques sophistiquées, de façon massive et d’un simple clic. Nous avons constaté les premiers signes de cette évolution au cours de l’année passée, avec l’apparition de malwares avancés qui s’adaptent au comportement d’un utilisateur pour rester indétectables. Lorsque les malwares basés sur l’IA seront totalement éparpillés dans la nature, nous entrerons dans une véritable course aux cyberarmes. Dès l’an prochain, nous pourrions bien assister aux premières batailles IA contre IA sur Internet.

    Attaque d’infrastructures : du vol au sabotage

    Les affaires de piratage qui s’affichent à la une des journaux s’accompagnent généralement d’une quantité impressionnante de vols de données. Des millions d’informations à caractère personnel sont ainsi dérobées chaque semaine.. La raison en est simple : le profit. Le vol de données est attractif car facilement monnayable. Il existe toutefois un type d’attaque plus inquiétant auquel nous avons historiquement accordé une moindre attention, celui du sabotage d’infrastructures. Plutôt que de voler des données, les hackers peuvent couper le courant, perturber les réseaux de transports et, à terme, menacer notre sécurité.

    Ces dernières années, plusieurs cyberattaques de haut vol ont effectivement frappé des installations industrielles, énergétiques et logistiques. Or, ces attaques connaissent brusquement une forte croissance. Cette année, les ports de San Diego et de Barcelone ont été la proie d’un ransomware. Ces logiciels malveillants, qui mettent à mal des équipements industriels, permettent désormais aux criminels de rançonner l’accès à des systèmes opérationnels ainsi qu’à des données. Les attaques menées dans le cyberespace sont influencées par les tensions géopolitiques. Les États se trouvent désormais en alerte maximum pour protéger leurs infrastructures vitales, notamment leurs réseaux d’énergie, contre des attaquants internationaux parfaitement armés. Avec le développement de plus en plus important des capacités de cyberattaque, le secteur privé, et à terme chacun d’entre nous, commencera à ressentir les effets de ce conflit en pleine croissance.

    Influence et interférence : la confiance sur Internet à l’ère des fake news

    Les créateurs d’Internet étaient des ingénieurs dans l’âme. De fait, le secteur de la cybersécurité s’attache à relever des défis techniques, par exemple trouver des failles dans le code d’un logiciel ou analyser des données pour détecter des attaques. Il s’agit d’un travail indispensable qui demeure essentiel pour garantir notre sécurité sur le net. Toutefois, certains évènements récents tels le « piratage électoral » au cours des élections américaines, les bots influenceurs et la diffusion systématique de fausses informations sur Internet, ont mis l’accent sur un enjeu bien plus profond qui n’a rien de véritablement technique.

    Il existe un paradoxe fondamental au cœur du cyberespace. Internet permet aux personnes d’être plus autonomes, mais aussi de contourner l’autorité. Plusieurs des grandes transformations sociales produites par Internet découlent de cette mise à mal de l’autorité traditionnelle. N’importe qui aujourd’hui peut publier un post sur YouTube, rédiger un blog ou créer une application. Souvent de façon anonyme. Ce pouvoir dont nous disposons, de même que la confidentialité et l’anonymat qui l’accompagnent, nous sont chers, et à juste titre.

    Fondamentalement, Internet n’a pas été conçu pour que nous devions rendre des comptes. Il est ainsi relativement facile à quiconque de s’adonner à la manipulation et à la tromperie sur le Web, et ce à grande échelle. Face à de tels enjeux, les solutions techniques ont probablement un rôle précieux à jouer. Elles nous permettent de créer de meilleurs algorithmes pour détecter des bots malveillants et déceler des fake news. Pour autant, nous sommes bien contraints d’accepter que cette capacité d’influence d’Internet s’accompagne inévitablement d’une capacité d’autonomisation. À terme, la manipulation du discours public pourrait bien constituer un cyberrisque plus grand que le piratage de nos appareils. De fait, le contrôle des données est susceptible de devenir plus important que leur vol.

    Ces trois tendances nous poussent vers des directions très différentes. Nous serons confrontés à des adversaires techniquement plus avancés qu’autrefois, mais aussi à des menaces sociales plus floues. Nos données continueront à être volées, mais aussi manipulées. Nos infrastructures seront confrontées à des attaques provenant à la fois des États et du crime organisé. Une chose est sûre : le panorama des attaques apparaît de plus en plus complexe et les attaquants font preuve d’une ingéniosité redoublée.

    Par chance, la défense des réseaux se développe et enregistre des progrès considérables. En 2018, nous avons assisté à une généralisation de l’IA dans le domaine de la cyberdéfense et l’utilisation grandissante de systèmes autonomes capables de lutter automatiquement contre l’attaque de hackers, dès qu’elle survient. Il est encore trop tôt pour crier victoire, et nous ne pouvons sans doute pas nous reposer sur nos lauriers. Mais il apparaît néanmoins de plus en plus évident que nous serons finalement en mesure de triompher.

     

     

  • Les Français : champions du monde de partage de données ?

    Les Français : champions du monde de partage de données ?

     Selon une étude réalisée par Ping Identity, au cours des 12 derniers mois, 61% de français ont donné leurs numéros de carte bancaire à un service en ligne ou une application.

    A l’ère du smartphone et des nouvelles technologies, nos connexions non protégées en ligne sont fréquentes. Le monde de l’internet ne parait pas dangereux pour

    Les français sont ceux qui partagent le plus leurs données en ligne !

    Partagez-vous vos données personnelles avec des marques ? Selon l’enquête Ping Identity, les français sont les européens qui partagent le plus leurs données en ligne. 61% des français ont donné leurs numéros de carte bancaire à un service en ligne ou une application, contre 54% des allemands et 46% des anglais. De même, les français sont les premiers à donner régulièrement leur numéro de téléphone avec 70% contre 44% des allemands et 62% des anglais.

    … mais ne changent pas leurs habitudes

    Malgré les attaques récentes qui ont défrayé la chronique, les français sont ceux qui ont le moins changé leur manière de protéger leurs données personnelles. C’est encore le cas pour 60% d’entre eux, contre 54% des allemands et 50% des anglais.

    Néanmoins, paradoxalement les français sont les premiers à se dire plus concernés par la protection de leurs données personnelles qu’auparavant. En effet, 56% de français disent se sentir plus concernés par la sécurité de leurs données personnelles qu’il y a un an, contre 54% des anglais et 45% des allemands.

    D’ailleurs, 60% des français se disent prêts à investir pour s’assurer que leurs renseignements personnels ne soient jamais divulgués, plus que les anglais et les allemands (54% et 46% respectivement).

    Les français font moins confiance aux fournisseurs pour protéger leurs données

    Les européens sont globalement d’accord sur le fait que la responsabilité de protéger leurs données personnelles en ligne revient avant tout aux fournisseurs de services et d’applications en ligne. Mais les français en sont légèrement moins convaincus (41% contre 49% pour les anglais et les allemands). Et ils sont surtout 38% seulement à leur faire confiance pour cela, contre 42% en Allemagne et 48% au Royaume Uni.

    Chiffres issus de l’ Enquête consommateur Ping Identity 2018 : attitudes et comportements à l’ère du piratage, Ping a interrogé plus de 3 000 personnes aux États-Unis, au Royaume-Uni, en France et en Allemagne pour savoir ce qu’elles attendaient des marques concernant la protection de leurs données personnelles. En France, 754 personnes ont été interrogées.

  • Cybersécurité et Innovations : les principales tendances

    Les Assises de la Sécurité et l’Epita présentent le livre blanc « Cybersécurité et Innovations »

    Issu d’un partenariat entre les Assises de la Sécurité et l’école EPITA, cet ouvrage met en avant les principales tendances et innovations du secteur de la cybersécurité vues lors des Assises de la Sécurité 2018

    Evènement de référence dans le domaine de la cybersécurité, Les Assises de la Sécurité ont réuni en octobre dernier près de 2 900 participants. Avec plus de 165 ateliers et conférences organisés sur 3 jours, l’édition 2018 a proposé aux professionnels du secteur un contenu riche et diversifié.

    Afin de mettre en lumière la qualité de ces contenus portés par les partenaires et experts du secteur, les Assises de la Sécurité ont choisi de s’associer à l’EPITA, l’école des ingénieurs en intelligence informatique, et plus particulièrement à la Majeure « Systèmes, Réseaux et Sécurité » (SRS) dont l’objectif est de former les futurs professionnels de la cybersécurité.

    Ce livre blanc dévoile les grandes tendances, innovations et solutions présentées cette année lors des Assises de la Sécurité, et ce à travers le regard des étudiants de l’EPITA. Le livret propose notamment des interviews d’experts et revient sur certains temps forts, conférences et table-rondes organisés tout au long de l’édition 2018.

    « Nous sommes ravis de nouer ce partenariat avec l’EPITA, école de référence dans la formation des futurs professionnels de la cybersécurité. Au travers de ce livre blanc, notre objectif est de promouvoir les contenus proposés par nos partenaires et de fournir aux RSSI et professionnels du secteur un compte rendu clair et concis des principaux enjeux débattus lors des Assises 2018. Nous souhaitons également mettre en avant les solutions technologiques vues par les étudiants d’aujourd’hui, nombre d’entre eux seront les experts de demain et auront peut-être l’opportunité d’assister aux Assises en tant que RSSI ou partenaire, » explique Florence Puybareau, Directrice de la Communication et des Contenus, DG Consultants.
    « L’EPITA participe depuis de nombreuses années aux Assises de la Sécurité et nous sommes ravis de nous associer étroitement à ces rencontres d’affaires au travers de ce livre blanc, » ajoute Sébastien Bombal, Responsable de la majeure Système, Réseau et Sécurité (SRS) de l’Epita. « Notre Majeure SRS a pour vocation de former les futurs professionnels de la cybersécurité. Ainsi, interviewer des experts de renoms et assister à des conférences et ateliers de qualité a été un vrai privilège pour nos étudiants qui ont pu se plonger au cœur des enjeux du secteur. Nous espérons pouvoir renouveler ce partenariat dans les années à venir et contribuer au succès des Assises de la Sécurité.»

    Le livre blanc est disponible en téléchargement ici : lien

  • Invasion des bots sur Internet et autres tendances pour 2019

    Invasion des bots sur Internet et autres tendances pour 2019

    Selon : Xavier Daspre, Senior Enterprise Security Architect EMEA chez Akamai

    Il est essentiel d’avoir une longueur d’avance sur les cybercriminels lorsqu’il s’agit de protéger les données de l’entreprise et des clients. Dans cette optique, il est nécessaire de suivre attentivement les tendances de cybersécurité à court et long termes.

    Que nous réserve 2019 ? Les bots plus intelligents, les clouds complexes, les risques liés à l’IoT et les réglementations sur les données seront les thèmes abordés dans tous les conseils d’administration. Voici un résumé des tendances qui, selon moi, perturberont l’année à venir aussi fortement que cette année passée :

    1. Les cyberattaques augmenteront et se développeront lentement

    Les entreprises verront une augmentation des cyberattaques « faibles et lentes », plutôt que des incidents brusques tels que des attaques DDoS. Lancées par des botnets, ces attaques « faibles et lentes » ont pour but de rester indétectables le plus longtemps possible, afin de voler un maximum de données. Elles prennent souvent la forme d’attaques de « credential stuffing », dans lesquelles les informations d’identification volées sont utilisées pour accéder à des comptes associés et voler encore plus de données personnelles, telles que des adresses et des coordonnées bancaires. Pour se protéger, les entreprises devront adopter des solutions de gestion des bots, pour identifier, catégoriser et répondre aux différents types de bots. Cette technologie est basée sur la détection de bots selon le comportement et une analyse continue des menaces pour différencier les personnes des bots.

    1. Les bots devanceront le trafic Web humain

    Plus de 50 % du trafic Web proviendra de ces bots de plus en plus sophistiqués. Akamai a déjà constaté que 43 % de toutes les tentatives de connexion proviennent de botnets malveillants. Ce chiffre est amené à augmenter car les attaques de « credential stuffing » et les attaques « faibles et lentes » tendent à se développer. Ces bots plus sophistiqués seront capables d’imiter avec précision le comportement humain en ligne, rendant plus difficiles leur détection et le blocage de leurs activités par les solutions de sécurité. Les outils de gestion efficaces des bots sont indispensables pour contrer cette menace. Ces outils sont capables d’utiliser des informations contextuelles, telles que les adresses IP et les données comportementales passées de l’utilisateur (interaction neuromusculaire), afin de déterminer si un visiteur est un bot ou un humain et appliquer des actions en conséquence.

    1. Les stratégies multi-cloud compliqueront la gestion de la sécurité sur les plateformes

    Les entreprises adoptant des stratégies multi-cloud devront faire face à des défis de plus en plus complexes pour garantir le déploiement continu et efficace de leur sécurité. Gartner prévoit que le multi-cloud sera la stratégie de cloud la plus fréquemment utilisée l’année prochaine. Les entreprises ayant réussi à mettre en place un cloud sécurisé devront reproduire leur modèle à travers tout leur portefeuille de clouds, pour s’assurer que les vulnérabilités sont corrigées et que rien ne s’insinue à travers les failles. De nombreuses entreprises ont déjà connu des failles ou des violations de leurs solutions provenant d’un seul et même fournisseur. Nous pensons que ces entreprises rechercheront des solutions de sécurité indépendantes du cloud pour simplifier le déploiement et la gestion à travers l’entreprise.

    1. Les utilisateurs continueront à privilégier la commodité plutôt que la sécurité

    Même si la prise de conscience de l’insécurité des terminaux IoT augmente, des millions d’utilisateurs continueront d’ignorer les risques, en achetant et utilisant des dispositifs sans solutions de sécurité complètes, des applications de fitness aux terminaux domestiques connectés. Cela pourrait faire gonfler les armées de bots, déjà utilisées pour cibler les entreprises. On prévoit que d’ici 2020, plus de 25 % des attaques d’entreprises identifiées impliqueront l’Internet des objets (IoT), alors que l’IoT ne représente que 10 % des budgets de sécurité informatique. Si certains gouvernements ont commencé à appliquer des normes de sécurité pour les terminaux connectés, il reste encore un long chemin à parcourir pour atteindre une sécurisation adaptée des terminaux.

    1. Les marchés asiatiques suivront la voie de la cybersécurité

    Avec le lancement du règlement RGPD en mai dernier, la directive PSD2 (directive sur les services de paiement révisée) et une réforme plus large sur la sécurité, l’Union européenne a montré l’exemple en matière de réglementations sur la cybersécurité et continue sur sa lancée. Certains pays asiatiques ont déjà commencé à suivre cette voie, en implémentant leurs propres règlements, et leur nombre tendra à augmenter en 2019. Alors que des pays comme la Chine se placent en rivaux digitaux des pays occidentaux, les questions liées à la réglementation et à la protection des données font leur apparition dans les programmes gouvernementaux. Certains pays asiatiques se sont longtemps opposés aux réglementations sur les données dans le passé, mais les violations de données de grande envergure les ont encouragés à adopter une approche plus proactive de la réglementation sur les données.

    1. La cybersécurité sera remplacée par la cyber-résilience

    En 2019, les entreprises intelligentes ne considéreront plus la cybersécurité comme une fonction distincte du service informatique, mais comme un modèle à adopter pour toute l’entreprise. Ce concept de « cyber-résilience » regroupe la sécurité de l’information, la continuité de l’activité et la résilience dans le but de former des systèmes sécurisés de par leur conception, et non suite à une réflexion après coup. Les entreprises peuvent ainsi se concentrer sur leurs capacités à exploiter leurs activités en continu, malgré les cyberattaques ou les incidents.

    1. La sécurité Zero Trust supprimera les VPN d’entreprise

    Pendant des années, les réseaux privés virtuels (VPN) ont été le pilier de l’accès authentifié à distance. Toutefois, avec le déplacement des applications vers le cloud, l’écosystème des menaces s’étend et les exigences d’accès se diversifient. L’approche de sécurité de type « tout ou rien » doit donc évoluer. Le principe Zero Trust, dans lequel chaque application est mise en conteneur et nécessite une authentification séparée, se développe pour s’adapter à la sécurité du 21e siècle. En 2019, les entreprises opteront de plus en plus pour une infrastructure sur le cloud afin de disposer d’un accès aux applications adaptatif et basé sur l’identité et d’une protection basée sur le cloud contre le hameçonnage, les logiciels malveillants et les ransomware, permettant d’améliorer l’expérience utilisateur et supprimant peu à peu les VPN.

    1. La technologie des blockchains passera des crypto-devises aux paiements courants

    Aujourd’hui, la plupart des utilisateurs associent les blockchains aux crypto-devises et aux paiements en ligne plus ou moins légitimes. Pourtant, en 2019, les réseaux de paiement basés sur les blockchains deviendront la norme, car ils permettent une évolution rapide des transactions monétaires de nouvelle génération. La sécurité inhérente intégrée aux blockchains pourra simplifier le processus de paiement en ligne, réduire la friction, augmenter la vitesse et améliorer l’expérience utilisateur. Au cours de l’année à venir, de plus en plus de plateformes de paiement basées sur les blockchains et bénéficiant d’une haute évolutivité et d’une grande vitesse seront adoptées par de grandes banques et sociétés financières.

     

  • Quand assurer la confidentialité des données clients devient une opportunité de différenciation compétitive

    La confidentialité des données fait gagner des clients. Mais elle est de plus en plus dure à assurer à mesure que se développent l’intelligence artificielle et l’IoT

    Les entreprises attachent beaucoup de valeur à l’intelligence artificielle (IA) et à l’Internet des objets (IoT). Mais l’étude menée par Forrester et ForgeRock montre que les enjeux de sécurité et de confidentialité font peser un risque sur la confiance des clients.

    ForgeRock, éditeur de plateformes de gestion de l’identité numérique, révèle dans une étude commandée auprès de Forrester Consulting que 75% des entreprises considèrent la confidentialité des données client comme un facteur de différenciation compétitive. Pourtant, l’intelligence artificielle et l’IoT sont à l’origine de nouveaux enjeux de sécurité et de confidentialité pour les entreprises qui souhaitent développer la confiance clients et déployer des nouvelles technologies en toute sécurité.

    L’étude, menée en avril 2018, se fonde sur une enquête menée auprès de plus de 400 décideurs aux États-Unis, au Royaume-Uni, en France, en Allemagne, en Chine, au Japon et en Australie. L’étude est disponible en téléchargement dans son intégralité au lien suivant : https://www.forgerock.com/resources/analyst-report/leveraging-ciam-unlock-power-ai-iot

    Voici les principaux enseignements de cette étude :

    Plus qu’une priorité business, assurer la confidentialité des données clients est une opportunité de différenciation compétitive pour l’entreprise

    –          Les trois quarts (75%) des entreprises sondées déclarent considérer la protection de la vie privée de leurs clients comme un facteur de différenciation compétitive.

    –          79% déclarent que la protection de la vie privée des clients est une priorité commerciale absolue, et 80% des entreprises interrogées déclarent prendre en considération la sécurité et la confidentialité dès le stade de développement de leurs nouveaux produits, services et applications.

    L’IA et l’IoT peuvent potentiellement compromettre les objectifs d’expérience client, de sécurité et de confidentialité

    –          Les nouvelles priorités des entreprises sont fortement influencées par l’émergence et l’adoption accrue de nouvelles technologies, en particulier l’intelligence artificielle (67%) et l’IoT (64%).

    –          Mais les enjeux de sécurité entravent l’adoption : 60% des décideurs imputent la hausse des délais de déploiement de l’IA et de l’IoT dans leur entreprise à la mise en place des process de sécurité nécessaires.

    –          57% craignent que l’IA et l’IoT exposeront les clients à de plus grandes menaces pour leur sécurité et leur vie privée. 44% conviennent que cela conduira à une résistance plus forte aux déploiements futurs de l’IA et de l’IoT.

    –          Plus de la moitié des sondés (55%) ont des difficultés à retenir auprès d’eux les talents nécessaires au bon fonctionnement des modèles d’IA. Et 51% des entreprises éprouvent des difficultés à stocker et à sécuriser les données de l’IoT, qui sont pourtant au coeur de l’économie digitale.

    Le Customer Identity and Access Management (CIAM) au soutien des objectifs business

    –          Les entreprises les plus avancées dans l’utilisations du CIAM sont plus susceptibles (entre 20 et 52%) d’affirmer que leur politique de sécurité les aidera à atteindre leurs objectifs commerciaux, à savoir conquérir de nouveau clients (88%), mieux les servir (89%) et les retenir (88%).

    –          Les répondants affirment que le CIAM lève les obstacles liés aux enjeux de vie privée, en veillant à ce que la collecte des données se fasse strictement dans les limites des lignes directrices sur le consentement, et sans diminuer la valeur des informations générées pour autant. La majorité du panel estime que le CIAM aide à mieux sécuriser l’identité des clients (84%); à réduire le risque de violation des données (86%), et à générer des insights à partir des données client collectées (84%).

    Malgré cela, moins de la moitié des entreprises déclarent utiliser une plateforme de CIAM

    –          48% des entreprises interrogées utilisent une plateforme de gestion des identités dédiée aux clients, la majorité (61%) s’appuyant sur des extensions des systèmes de gestion des identités et accès salariés;

    –          Malgré cela, les entreprises offrent de plus en plus de choix aux clients en matière d’identité et d’autorisation: 62% des entreprises déclarent déployer une identification à deux facteurs, 61% autorisent les clients à s’identifier avec des données biométriques.

    « La sensibilisation des consommateurs à la confidentialité et à la sécurité des données a énormément augmenté ces dernières années, obligeant les entreprises à faire de la confidentialité des clients un impératif commercial », affirme Eve Maler, Vice-Présidente Innovation & Technologies Emergentes de ForgeRock. « Parallèlement, la généralisation des technologies activées par l’IA et IoT a créé des vulnérabilités dans de nombreux écosystèmes de données. L’identité numérique est pourtant au coeur de ces technologies : elle doit être comprise, et elle doit être gérée. Les stratégies de gestion des identités clients sont essentielles pour tirer le meilleur de l’IA et de l’IoT, car elles n’ont pas leur pareil pour permettre aux entreprises de fournir le niveau le plus élevé de confidentialité des données clients et l’expérience de navigation « sans couture » à laquelle les clients s’attendent de plus en plus. »

  • Le Dark Web ou le côté obscur de l’IOT

    Le Dark Web ou le côté obscur de l’IOT

    vpnMmentor, source  en matière de VPN et d’anonymat sur internet a commandé un rapport d’analyse sur la sécurité et la confidentialité de trois objets connectés dans le domaine de la santé et du fitness.

    Le rapport révèle que les objets connectés Digitsole Warm, le casque Modius et le thermomètre pour enfants Ivy Health, collectent et dévoilent des données personnelles, mettant en danger la vie privée de leurs utilisateurs.

    Un récapitulatif des résultats peut être trouvé ci-dessous :

    Le thermomètre pour enfants Ivy Health est une montre-thermomètre portable, pour bébés et jeunes enfants, connectée via Bluetooth à une application mobile qui la contrôle.

    Parmi les trois objets connectés qui ont été testés, ce thermomètre pour enfants est celui qui récolte le plus de données personnelles. Les hackeurs peuvent identifier, sans grande difficulté, les enfants qui utilisent cet objet connecté, car ils peuvent avoir accès à leurs noms, date de naissance, sexe, etc. Le pirate informatique peut également se renseigner sur la relation entre parents et enfants, exposant les données personnelles de toute une famille.

    Le plus inquiétant est peut-être le fait que l’API et le portail de l’application sont tous hébergés sur un serveur HTTP non sécurisé, au terme d’un piratage, les hackeurs peuvent donc facilement accéder aux mots de passe et noms de chaque utilisateur.

    Le casque Modius est un appareil de perte de poids, destiné à modifier le poids et l’appétit de l’utilisateur en envoyant des signaux électriques à leurs cerveaux.
    Cet objet connecté était également vulnérable aux piratages, ce qui signifie qu’un hackeur peut obtenir des informations sur l’emplacement approximatif des utilisateurs, leurs données personnelles et leurs suivis via l’intégration Facebook. Ce dispositif collecte aussi des informations très personnelles telles que le poids, la taille et le pourcentage de masse graisseuse, auxquelles les hackeurs peuvent facilement accéder.

    De plus, l’accès à l’application Modius se fait par empreintes digitales, les empreintes de chaque utilisateur peuvent donc être dévoilées par des pirates lors d’une attaque. Avec de plus en plus d’individus qui se fient à leurs empreintes digitales pour accéder à leurs téléphones ou encore à leurs comptes bancaires, cette faille de sécurité peut entraîner des risques élevés pour la sécurité biométrique des utilisateurs.

    Les semelles Digitsole Warm sont des semelles de chaussures chauffantes, compatibles avec Bluetooth, qui permettent à l’utilisateur de suivre ses activités sportives.

    Le rapport montre que les pirates peuvent facilement contrôler celles-ci et le faire avec des intentions malveillantes. Les hackeurs peuvent augmenter la température des semelles chauffantes Digitsole jusqu’à 45 ° C.

    L’application collecte également des informations d’emplacement très spécifiques, qui continuent à suivre la position de l’utilisateur même lorsque l’application n’est pas utilisée mais est en arrière-plan. Le rapport montre également que Digitsole recueille des données Facebook non autorisées directement par les utilisateurs.

    Il y a quelques années, la Chine a interdit l’utilisation des montres connectés dans l’armée. En Allemagne, c’est l’an dernier que le pays interdit celles-ci pour les enfants. Il n’est donc pas surprenant de remettre en question la sécurité des objets connectés. Comme le montre le rapport de VPNmentor, les appareils connectés, allant des semelles aux thermomètres, peuvent être trop facilement compromis.

    Mais le risque accru entourant ces dispositifs ne s’arrête pas là. Le rapport trimestriel de la International Data Corporation (IDC) sur les objets connectés estime que leur marché devrait augmenter de 113,2 millions d’envois en 2017 à 222,3 millions en 2021 avec un taux de croissance annuel moyen (TCAM) de 18,4%. Serait-il venu le moment de repenser notre approche sur la sécurité et de la confidentialité des objets connectés ?

    Cliquez-ici pour consulter le rapport complet, contenant plus de détails sur le niveau de confidentialité et de sécurité de chaque dispositif.

     

  • Transformation DSI : des investissements IT qui peinent encore à remporter l’adhésion

    Portrait-robot du DSI 

    KPMG présente la 20ème édition de son étude « Portrait de DSI », qui décrypte les enjeux des Directeurs des Systèmes d’Information dans le monde. Aux côtés du cabinet Harvey Nash, KPMG a interrogé près de 4 000 d’entre eux, dans 84 pays. Il s’agit du rapport international interrogeant le plus large panel de DSI dans le monde.

    •  La moitié des DSI déclarent que leurs budgets augmentent ;
    • Les DSI recentrent leurs dépenses d’outsourcing : des budgets externes en baisse de 16 points par rapport à 2017 ;
    • Des investissements IT qui peinent encore à remporter l’adhésion ;
    • Faire face à une éventuelle cyber-attaque : la priorité numéro 1 des DSI.

    La moitié des DSI déclarent que leurs budgets augmentent

    Partie intégrante de la transformation numérique des entreprises, les systèmes d’information sont désormais appréhendés au plus haut niveau stratégique de l’organisation.

    Conséquence directe pour les DSI : alors que leurs budgets 2017, sous pression, étaient soumis à des restructurations, les budgets 2018 sont en hausse pour près de 50 % des DSI, le taux le plus haut jamais observé depuis le lancement de l’étude.

     Le DSI conserve une place stratégique au sein de l’entreprise. Pourtant, la menace du shadow IT, la place de plus en plus imposante du Chief Digital Officer et la nature par essence « mouvante » de la technologie desservent quelque peu l’influence stratégique qu’a réussi à se construire le DSI ces dernières années : il est notamment moins présent au sein des boards des entreprises (- 9 %). En France toutefois, ce constat n’est pas visible, et le nombre de DSI dans les comités exécutifs demeure inchangé.

    Les DSI recentrent leurs dépenses d’outsourcing : des budgets externes en baisse de 16 points par rapport à 2017

    Les dépenses IT externes diminuent. Cette année, elles constituent 32 % des budgets IT, une baisse notable de 16 points par rapport à 2017, année où elles s’élevaient à près de la moitié des budgets des DSI (48 %).

    Une baisse que l’on peut notamment expliquer par des budgets plus surveillés, mais aussi par une profonde problématique de recrutement : « La guerre des talents fait rage dans le monde de l’IT. Aujourd’hui, elle touche aussi bien les prestataires externes que les entreprises, qui n’arrivent pas à capter les compétences-clefs. Bon nombre de budgets de recrutements dédiés à ces profils sont ainsi perdus chaque année, c’est un vrai problème de fond ! » estime Thomas Schaumburg, Associé CIO Advisory chez KPMG.

    Des investissements IT qui peinent encore à remporter l’adhésion

    Un problème de fond émerge également de plus en plus : la réussite d’une stratégie numérique apparait complexe à mesurer, estiment huit DSI sur dix (78 %). En parallèle, plus de la moitié des entreprises (55 %) considèrent que leurs stratégies business/IT ne sont pas alignées.

    « Une stratégie IT n’a de sens que si elle s’ajuste à la stratégie business de l’entreprise. Cet alignement des planètes est absolument fondamental ; sans lui, le DSI porte une coquille vide. Beaucoup d’entreprises tâtonnent encore. Celles qui ont compris que la mise en place d’une feuille de route structurée pour l’IT est nécessaire, non seulement sur les enjeux de cybersécurité, mais aussi sur le long terme, avec une vraie vision, disposeront d’un cap d’avance absolument décisif » conclut Thomas Schaumburg.  

    En parallèle, les DSI sont prêts à investir dans les nouvelles technologies ; ils prévoient de concentrer ces investissements sur la réalité virtuelle, la blockchain ou encore la RPA (vs. 2016).

  • Etude Mazars « Les dirigeants face à l’industrie 4.0 »

    Etude Mazars  » Les dirigeants face à l’industrie 4.0 « 

    Avec la révolution numérique, les frontières entre le monde physique et digital s’amenuisent pour donner vie à une industrie 4.0 interconnectée dans laquelle les collaborateurs, les machines et les produits interagissent. Afin d’évaluer la connaissance, la perception et la maturité des entreprises industrielles françaises vis-à-vis de l’industrie du futur, Mazars, groupe international d’audit et de conseil, publie les résultats d’une enquête réalisée avec OpinionWay auprès de 203 dirigeants d’industries françaises de grandes entreprises et d’ETI.

    Les principaux enseignements de l’étude :

    • 95% des dirigeants sont confiants et prêts à s’adapter aux changements liés à l’industrie 4.0
    • Principales craintes liées à l’industrie 4.0 : cybersécurité pour 78% des dirigeants et un déficit de compétences pour 70%
    • La majorité (57%) attend des impacts concrets d’ici 2 ans sur le cœur de métier même de leur organisation
    • 74% des dirigeants se disent vulnérables aux cyberattaques : 40% des entreprises industrielles ont déjà subi une cyberattaque, 1 sur 3 pour les entreprises de moins de 50 salariés
    • 68% redoutent les difficultés à recruter des collaborateurs qualifiés
    • La formation est cruciale : 74% des dirigeants envisagent de former l’ensemble de leurs collaborateurs aux outils numériques

    « Alors que le terme d’industrie 4.0 est sur toutes les lèvres, nous avons voulu évaluer la compréhension, la confiance et les stratégies adoptées par les dirigeants de grands groupes et ETI dans le domaine industriel. Confiants, pragmatiques, les dirigeants se disent prêts à prendre le tournant de l’industrie du futur. La majorité d’entre eux considèrent qu’elle représente une chance pour l’économie française et affirment qu’elle constitue une opportunité pour leur entreprise. Ils ont cependant des préoccupations croissantes face aux nouveaux risques, la cybersécurité ressort comme le principal. La question du déficit de talents et de l’évolution de la formation alors que les métiers se transforment et s’automatisent est également fortement prégnante. » commente David Chaudat, Associé membre du Comité Exécutif, responsable secteur Industrie et Services Mazars France.

    L’industrie 4.0, une notion encore méconnue mais qui suscite l’intérêt

    1 dirigeant interrogé sur 2 ne sait pas donner spontanément une définition de la notion « industrie 4.0 ». Ils sont cependant fortement familiarisés avec les enjeux du digital, de technologies de pointe, d’automatisation et d’intelligence artificielle.
    Ils voient dans la transformation de l’industrie une opportunité pour l’économie française (63%), pour leur entreprise (54%) et leur secteur d’activité (52%). Ils y voient également l’opportunité de développer la personnalisation de la production industrielle : 89% d’entre eux estiment qu’elle pourra être étendue à de nombreuses filières industrielles. En outre, 87% des dirigeants soutiennent qu’elle expose les entreprises à des risques industriels nouveaux, notamment la cybersécurité.

    Des dirigeants confiants face aux impacts de l’industrie 4.0

    Les dirigeants d’entreprises industrielles sont optimistes à la fois quant aux bénéfices à tirer de la transformation de l’industrie 4.0 mais également quant à leur capacité d’adaptation. La grande majorité (80%) des dirigeants interrogés estiment avoir pleinement pris conscience des impacts de l’industrie 4.0 sur l’activité de leur entreprise. L’essor de l’industrie 4.0 est synonyme de nombreuses avancées : elle permettra un suivi plus précis de l’état de la production (90%), offrira des gains de productivité (86%) et une plus grande réactivité de la production aux demandes des clients (84%).
    En outre, 95% d’entre eux ont confiance dans les capacités de leur entreprise à s’adapter aux changements organisationnels et opérationnels liés à l’industrie 4.0. Les impacts à horizon deux ans concernent en priorité les outils de gestion de la production, la relation client et le business model. Ils sont même 57% à attendre des impacts concrets sur le cœur de métier même de l’organisation.

    La cybersécurité et les ressources humaines comme priorités d’investissement

    La cybersécurité est de loin la principale crainte des dirigeants : 78% redoutent que la transformation de leur organisation en entreprise 4.0 aboutisse à une exposition accrue aux attaques informatiques. 74% déclarent que leur entreprise est exposée aux attaques informatiques et 40% des entreprises ont déjà été la cible de cyberattaques dont 1 entreprise sur 3 de moins de 50 salariés.

    Pour se prémunir face aux risques de cyberattaque, 56% des dirigeants considèrent qu’investir dans la sécurité de leur système informatique est la priorité, seuls 9% estiment qu’il s’agit d’un investissement secondaire.

    Deuxième préoccupation majeure des dirigeants : la formation et le développement des compétences. 70% des dirigeants interrogés craignent un manque de compétences en internepour être en phase avec les technologies de pointe et 68% redoutent des difficultés à recruter des collaborateurs qualifiés. Pour y faire face, 74% souhaitent former tous leurs employés pour homogénéiser le niveau de maîtrise des outils numériques et 68% prévoient d’organiser des groupes d’entraide pour partager les connaissances en interne. L’industrie 4.0 est même l’opportunité de développer des gains de compétences pour 77% des dirigeants interrogés.

    « Avant même l’obsolescence des équipements ou la réorganisation de la chaine de production, les dirigeants estiment prioritaire d’orienter les investissements dans la protection des cyberattaques et la formation des talents. Qu’ils soient interrogés sous l’angle des craintes, des opportunités ou des orientations d’investissements, ces deux thèmes liés à la cybersécurité et aux compétences reviennent systématiquement en haut de la liste. Au-delà des outils et de la technologie on voit ici bien une volonté de protéger en priorité les actifs stratégiques de l’entreprise.» déclare Gaël Lamant, Associé responsable Industrie Mazars France.

    « Le sujet central pour les grands groupes mais aussi et surtout pour les ETI c’est le capital humain : comment attirer et recruter, comment fidéliser, comment former aux nouveaux métiers et nouvelles technologies. Les RH, l’innovation, l’internationalisation sont autant de chantiers prioritaires pour dynamiser la compétitivité du tissu industriel français et de nos ETI et pour lesquels le capital humain est la clé du succès. » estime Marc Biasibetti, Associé responsable Middle Market Mazars France.

  • Les tendances 2018 en matière de cybersécurité

    Cyberattaques : où en sommes-nous ?

    Par Proofpoint 

    Ransomware, phishing, menaces contre la cryptomonnaie, attaques via les applications sur le cloud, piratage des messageries en entreprise… Le rapport annuel de Proofpoint sur « Le facteur humain » détaille toutes les tendances en matière de cybersécurité.

    Les cybercriminels continuent de s’appuyer sur les interactions humaines pour inciter à cliquer sur des liens malveillants, télécharger des fichiers dangereux, installer des programmes malveillants par inadvertance, transférer des fonds et divulguer des informations sensibles.

    Proofpoint acteur de la cybersécurité et de la mise en conformité, dévoile les conclusions de son rapport annuel sur Le facteur humain qui décrit en détail la façon dont les cybercriminels œuvrent activement pour exploiter les failles humaines et non les failles des logiciels, afin d’extorquer de l’argent et des informations dans un but lucratif ou d’espionnage, et afin de préparer de futures attaques. Ce rapport s’appuie sur une analyse des tentatives d’attaques perpétrées contre plus de 6 000 entreprises clientes dans le monde en 2017 et dessine les tendances des attaques organisées autour de la messagerie électronique, des applications cloud et des réseaux sociaux pour aider les sociétés et les utilisateurs à s’en protéger.

    « Les cybercriminels continuent d’innover, trouvant de nouveaux moyens d’exploiter notre curiosité naturelle, notre désir d’aider, notre envie de réaliser de bonnes affaires et même nos contraintes de temps pour nous convaincre de cliquer », explique Kevin Epstein, vice-président des Threat Operations chez Proofpoint, ajoutant : « Notre étude montre clairement la nécessité de stopper les menaces avant qu’elles n’atteignent les utilisateurs via la messagerie électronique, les applications cloud ou les réseaux sociaux. En limitant l’exposition initiale, une société peut réduire les risques de violation de données confidentielles, de perturbation de l’activité ou de pertes financières directes. »

    Conclusion du rapport 2018 Le facteur humain de Proofpoint :

    • Les cyberattaques persistantes (Advanced persistent threat, APT) ciblent le plus souvent des institutions gouvernementales et l’industrie de la défense (40% des tentatives d’attaques documentées), mais aucun secteur n’est épargné.
    • L’email reste le principal vecteur d’attaque. 30% des clics dans des emails malveillants ont été effectués dans un délai de 10 minutes après leur distribution, et 52% dans un délai d’une heure.

    • Les emails frauduleux associés à Dropbox représentent l’appât n°1 en matière de phishing (deux fois plus de messages que l’appât suivant). Le taux de clics des tentatives de phishing associés à Docusign a néanmoins dépassé le taux de clics associé à Dropbox, et même toutes les autres tentatives de phishing par emails envoyés pour dérober des informations d’authentification.
    • Plus de 80% des emails malveillants ont diffusé des ransomwares et des chevaux de Troie bancaires qui sont devenus les programmes malveillants les plus distribués. Des chevaux de Troie bancaires ont été identifiés dans plus de 30% des emails malveillants distribués en Europe, au Japon et en Australie. Le Japon a aussi enregistré le plus haut niveau régional de téléchargement dans les emails.

    • Environ 80% des sociétés ont fait l’objet de compromissions d’emails professionnels (business email compromise – BEC). Le nombre de fraudes par email dont l’objet évoque un conseil juridique ou la pratique juridique a augmenté de 1,850% en un an.

    Attaques par email : les catégories verticales sont les plus menacées

    • L’éducation, les activités de conseil et le marché du divertissement/des médias sont les secteurs ayant subi le plus grand nombre d’attaques par piratage de la messagerie électronique avec en moyenne plus de 250 attaques par entité. Le secteur de l’éducation est le plus ciblé parmi les secteurs verticaux, avec un nombre d’attaques moyen par entité presque quatre fois supérieur à la moyenne de tous les secteurs (hausse annuelle de 120%).

    • La construction, la fabrication et la technologie sont en tête des secteurs les plus touchés par le phishing. Le crimeware, qui consiste à dérober des identités pour obtenir un gain financier, a quant à lui principalement ciblé le secteur de la fabrication, des soins de santé et de la technologie.

    Botnets mineurs de cryptomonnaie, attaques lancées via des applications cloud, les réseaux sociaux et des domaines frauduleux :

    • Le trafic de botnets mineurs de cryptomonnaie a augmenté de près de 90% entre septembre et novembre 2017 (une tendance qui reflète l’évolution de la valeur du bitcoin).
    • 60% des utilisateurs de services cloud, incluant 37% des utilisateurs privilégiés, n’avaient pas de politique de mots de passe ou de processus d’authentification multi-facteurs en place, impliquant ainsi des risques importants.
    • En ce qui concerne les grandes entreprises, le nombre de noms de domaine suspects peut dépasser les domaines officiels de 20/1, ce qui signifie que les victimes d’attaques de phishing sont plus susceptibles de confondre les noms de domaine suspects et « typosquattés » avec les domaines officiels légitimes.
    • 55% des attaques lancées via le service client des réseaux sociaux ont ciblé des clients de sociétés spécialisées dans les services financiers.

    Pour télécharger le rapport 2018 Le facteur humain de Proofpoint, rendez-vous sur : https://www.proofpoint.com/us/human-factor-2018

  • Création de valeur, collaboration, sécurité : les nouveaux enjeux de la donnée en 2018

    Création de valeur, collaboration, sécurité : les nouveaux enjeux de la donnée en 2018

    Par Édouard Beaucourt, Directeur  France et Europe du Sud de Tableau

    En 2018, les nouveaux usages possibles de la donnée offrent de belles perspectives de croissance et de développement aux entreprises. Pour saisir ces opportunités, ces dernières doivent faire des choix, se restructurer en interne, développer leur cybersécurité pour s’adapter aux exigences du numérique… Tour d’horizon des nouveaux enjeux de la donnée.Choisir entre Cloud et Multicloud. 
    Chez les entreprises, le passage d’une culture de cloisonnement à une culture participative s’accompagne d’une démocratisation de l’usage des clouds. Fini l’intranet, en 2018, le cloud est désormais l’un des grands axes des nouvelles stratégies numériques des entreprises. Pour ne pas dépendre d’un seul environnement, les entreprises choisissent en outre souvent de naviguer entre plusieurs plateformes, dont Microsoft Azure et Amazon Web Services comptent parmi les plus prisés. D’après une étude Gartner, 70 % des entreprises opteront pour une stratégie multicloud d’ici 2019, contre moins de 10 % aujourd’hui. La mise en oeuvre d’un deuxième hébergement cloud permet en effet de garantir un système de secours en cas de panne ou de défaut de l’environnement principal.Utiliser le crowdsourcing
    Parmi les pratiques en hausse chez les entreprises, on trouve l’application du crowdsourcing à la gestion des données. Ce concept de production participative consiste à chercher la solution d’un problème auprès d’un grand nombre d’acteurs, et non plus au sein seul d’un département. Ce nouveau mode de fonctionnement interne change le rapport à la gouvernance des données, qui passe du confinement à la mise à disposition des collaborateurs, afin qu’ils puissent les exploiter. La contribution de tous à l’élaboration de meilleurs modèles est un atout majeur pour les entreprises, et aide à la prise de décisions innovantes.Miser sur la cybersécurité
    Ces nouveaux usages des données, tournés vers le collaboratif, offrent à la fois des perspectives de croissance aux entreprises, et génèrent des craintes légitimes de perte ou de vol. Comme l’ont récemment montré les fuites de données d’entreprises de Yahoo et Target, la divulgation d’informations sensibles est une menace sérieuse pour l’image d’une l’entreprise et la confiance de ses clients. Une étude de 2017 du Ponemon Institute estime le coût moyen d’une fuite de données à 3,62 millions de dollars. Le risque qui pèse sur la confidentialité des données des entreprises a par ailleurs favorisé l’expansion du marché des assurances en cybersécurité. Le secteur a ainsi connu une croissance de 30 % depuis l’an passé, et devrait générer un chiffre d’affaires annuel de 5,6 milliards de dollars d’ici 2020.Evaluer la valeur précise de la donnée
    Afin que les données constituent un actif exploitable pour les entreprises, il est nécessaire de savoir évaluer leur valeur. Doug Laney, auteur de l’essai Infonomics : how to Monetize, Manage, and Measure Information for Competitive Advantage, distingue deux modèles pour évaluer des données d’une entreprise. Selon cet analyste chez Gartner, on trouve :
    –   Les modèles non financiers, axés sur la valeur intrinsèque des données. Elles permettent de mesurer la précision et la pertinence d’une entreprise, ainsi que l’impact d’une opération commerciale ou d’une offre sur ses clients.
    –   Les modèles financiers, axés sur la valeur économique des données. Ces valeurs peuvent se mesurer au coût de vente ou de mise à disposition sous licence de ces données.

    Créer des postes dédiés à l’analyse des données
    Traditionnellement, au sein d’une entreprise, la gestion des données revient au Directeur des systèmes d’information – DSI – qui a pour mission d’assurer leur sécurité. Avec l’importance stratégique que prennent les données et les statistiques, une tension s’est peu à peu installée entre le besoin de sécurité et l’impératif d’exploitation des informations. Pour créer de la valeur ajoutée, les entreprises sont de plus en plus nombreuses à nommer un Chief Data Officer – CDO – chargé de mettre en place une analyse stratégique des données brutes. De nombreuses entreprises se sont d’ores et déjà dotées d’un Chief Data Officer – IBM, General Motors, la Wells Fargo – et selon Gartner, d’ici 2020, 80 % des grandes entreprises disposeront d’un CDO.

    Véritable stratège des données, le Chief Data Officer est résolument offensif et focalisé sur les résultats. Gartner énonce ainsi les trois objectifs principaux d’un bon CDO : meilleure connaissance du client ; avantage compétitif accru ; amélioration de l’efficacité. Les CDO emploieraient ainsi 45% de leur temps à générer de la valeur, contre 27% à gérer les risques. Ce positionnement business a pour bénéfice de recentrer le DSI sur un rôle, plus défensif, de sécurité des données. Cette distinction entre le garant de la sécurité et le créateur de richesse est d’ailleurs essentielle, car elle assure que la valorisation des données ne se fasse pas au détriment de leur sécurité. Ainsi, si en 2018 le Chief Data Officer devient le pilier d’une bonne stratégie données, le DSI reste un acteur incontournable de la transformation numérique des entreprises.