Catégorie : Cybersécurité

  • Essor des Crypto-monnaies : une valorisation de plus de 1000 Mds de dollars en 2021

    ESSOR DES CRYPTO-MONNAIES : UNE VALORISATION ATTENDUE DE PLUS DE MILLE MILLIARDS DE DOLLARS D’ICI TROIS ANS ! 

    Citigate Dewe Rogerson, agence de communication corporate, financière et d’influence, publie aujourd’hui les résultats de son étude réalisée auprès d’investisseurs et de professionnels du secteur financier intitulée « Investor Perception: Crypto-Currencies ». Cette étude met en exergue les anticipations positives d’une majorité d’investisseurs concernant l’essor des crypto-monnaies et leur valorisation.

    • 56% des investisseurs ayant déjà investi dans les crypto-monnaies prévoient de renforcer leurs positions dans les douze prochains mois
    • 59% des professionnels du secteur financier anticipent une hausse de la valorisation globale des crypto-monnaies qui devrait atteindre plus de mille milliards de dollars d’ici trois ans

    Hausse attendue des investissements dans les crypto-monnaies et de leur valorisation

    L’étude révèle que 56% des investisseurs ayant déjà investi dans les crypto-monnaies ont l’intention d’en acquérir plus dans les 12 prochains mois, contre 31% qui pensent conserver ou réduire leur exposition. Malgré la volatilité récente sur ce marché, seuls 8% des investisseurs prévoient de vendre l’intégralité de leur position dans les crypto-monnaies.

    Par ailleurs, les résultats de l’étude montrent que 54% des professionnels du secteur financier interrogés anticipent une hausse de la valorisation des crypto-monnaies au cours des 12 prochains mois. De même, sur les trois prochaines années, 50% des professionnels attendent une hausse de la valorisation des crypto-monnaies, 32% d’entre eux estiment qu’elle sera « très importante ». Moins d’un tiers (28%) seulement des professionnels interrogés pensent que la valorisation diminuera d’ici 2021.

    Plus précisément, plus de la moitié des professionnels du secteur financier (59%) estiment que la valorisation globale des crypto-monnaies va dépasser les mille milliards de dollars dans les trois prochaines années. 15% d’entre eux l’évaluent même à plus de deux mille milliards de dollars soit plus du double de la valorisation actuelle, estimée à environ 800 milliards de dollars. Seuls 19% des personnes interrogées considèrent que le marché va se rétracter et passer sous la barre des huit-cents milliards de dollars d’ici à 2023.

    Antoine Denry, Managing Director de Citigate Dewe Rogerson Paris commente : « Malgré la volatilité et le manque de sous-jacents, les investisseurs ne semblent pas inquiets sur les perspectives des crypto-monnaies, que ce soit en termes de valorisation ou dans ses utilisations, a fortiori si une réglementation se met en place progressivement. »

    L’essor des crypto-monnaies répond à des tendances lourdes selon les professionnels financiers

    • Une utilisation croissante par les grands groupes

    Plus de deux tiers (68%) des professionnels du secteur financier considèrent que les grandes entreprises auront de plus en plus recours à la crypto-monnaie. Parmi les raisons invoquées, 68% anticipent que cela sera par l’intermédiaire de smart contracts (protocoles informatiques qui facilitent et exécutent les contrats) et autres technologies blockchain, 54% estiment que c’est un moyen pertinent de levée de fonds, enfin 50% considèrent que cela leur permettra de régler leurs fournisseurs.

    • La recherche de nouveaux modes de paiement ou de transfert d’argent

    70% des professionnels du secteur financier pensent qu’il y aura sur les cinq prochaines années une hausse de l’utilisation des crypto-monnaies pour les paiements ou transferts d’argent.

    Cette hausse devrait être facilitée par une expansion des capacités de retrait. Alors que la convertibilité crypto-monnaie/monnaie fiduciaire est encore source de problèmes, certaines grandes banques se positionnent déjà pour permettre à leurs clients d’échanger leurs crypto-monnaies directement sur leurs comptes. La banque Barclays en est le plus récent exemple avec la signature d’un accord avec la plus grande base d’échange de crypto-monnaie Coinbase. Ce type d’accord devrait vraisemblablement permettre à un public plus large d’investir dans la crypto-monnaie.

    • Le développement de la blockchain

    Pour 77% des professionnels financiers, l’utilisation de la technologie blockchain devrait également augmenter dans les cinq prochaines années, parmi eux 44% considérant même que cette augmentation sera « très importante ».

    Cette augmentation permettrait en effet une amélioration de la technologie et des possibilités qu’elle offre. Alors que la blockchain n’est pas encore apte à gérer les milliards de dollars transférés chaque jour dans le monde, ces améliorations peuvent redéfinir le futur des transferts d’argent internationaux avec des paiements qui peuvent être désormais effectués en moins de 30 minutes avec l’aide d’organismes comme SWIFT ou Ripple.

    • Le durcissement en vue de la réglementation

    Les professionnels du secteur financier anticipent enfin un durcissement de la réglementation autour des crypto-monnaies au cours des deux prochaines années. Parmi eux, 62% considèrent que le renforcement de la réglementation sera « très fort », contre 11% seulement qui estiment qu’il sera « modéré ».

    En effet, la Banque de France a récemment détaillé ses pistes pour l’encadrement des crypto-monnaies. Parmi elles, l’interdiction des dépôts et prêts en crypto-monnaie pour les banques et assurances. Autre piste envisagée : l’interdiction pour les banques de proposer des souscriptions à des fonds en crypto-monnaie.

    Cette future hausse de la réglementation ne devrait cependant pas réduire le volume d’échange des crypto-monnaies. En effet, pour 44% des professionnels du secteur financier, l’investissement dans les crypto-monnaies augmentera d’autant plus vite qu’une réglementation sera mise en place progressivement.

     Méthodologie de l’étude

    Cette étude a été réalisée le 28 février 2018 au Royaume-Uni auprès d’un échantillon de 1042 personnes parmi lesquelles 146 investisseurs ayant déjà investi dans les crypto-monnaies. L’étude a été réalisée en ligne via le “Market Research Company Consumer Intelligence”.

    Par ailleurs, 30 professionnels du secteur financier ont été interrogés entre février et mars 2018 par le “Market Research Company PollRight”.

     

  • Cloud et sécurité : des enjeux cruciaux

    Cloud et sécurité : des enjeux cruciaux

    A mesure qu’elles découvrent les avantages qu’apporte le Cloud sur le plan notamment de l’agilité, de la productivité et des coûts, les entreprises adoptent sans compter des applications et des services d’infrastructure sur le Cloud. L’adoption du Cloud progresse donc mais les craintes subsistent en terme de sécurité.

    Le point avec Caroline Moulin-Schwartz, directrice du Forum Sécurité@Cloud qui se déroulera le 21 et 22 mars à Paris Pte de Versailles 

    Pourquoi lancer un Forum dédié à la sécurité du Cloud ?

    Parce que les enjeux sont ici cruciaux. Le Cloud est devenu sans conteste un outil de compétitivité pour les entreprises. Les fonctions métiers et les responsables financiers y voient un indéniable attrait et considèrent le multi-cloud comme une composante de leur stratégie business mais les entreprises ont beaucoup à perdre d’une interruption de services et d’un vol de données. On a pu le constater avec l’arrêt des activités de Saint Gobain et de TV5 Monde. Les risques sont souvent mal évalués et de nombreuses questions restent en suspens à l’aube de l’application des sanctions du RGPD.

    Quelles sont les grandes problématiques qui seront abordées au cours du  Forum?

    J’ai construit le Forum Sécurité@Cloud comme un congrès payant.  La parole est donnée, en priorité, aux retours d’expérience et aux témoignages utilisateurs lors des 4 demi-journées du Forum. Chacune d’entre-elle débute par l’intervention d’un keynote speaker, suivie de deux tables rondes.

    Nous abordons l’analyse des risques,  la transformation numérique et les innovations technologiques, très nombreuses en matière de sécurité du Cloud, le RGPD et bien entendu, les attaques et incidents de sécurité qui font, malheureusement, parti de notre quotidien.

    L’objectif du Forum Sécurité@Cloud est d’apporter des réponses concrètes et des solutions à nos auditeurs.

    Vous avez évoqué le Règlement Général pour la Protection des Données, le Cloud peut-il être un facilitateur de conformité avec celui-ci ?

    Tout d’abord, j’aimerai rappeler que le RGPD n’est pas une nouveauté. Ce sont les sanctions qui vont s’appliquer à partir du 25 mai 2018 qui rendent le sujet à nouveau d’actualité. Ces sanctions vont devenir sévères. De 150.000 € initialement, elles pourront aller jusqu’à 4% du chiffre d’affaire mondial consolidé d’un groupe. Cela donne à réfléchir. Mais au delà des sanctions, il faut aborder le RGPD comme une opportunité. Une opportunité pour les entreprises de revoir leur process  en matière de détention de données et s’assurer de leur protection. Beaucoup de petites entreprises n’ont encore aucun système de sécurité, et comme le rappelle la Cnil, toutes les entreprises sont concernées par le RGPD même les start-up.

    Qu’en est-il des attaques ?

    Les attaques sont de plus en plus nombreuses, difficiles à quantifier car non publiées jusqu’à présent. Le RGPD va changer la donne sur ce point également puisqu’une entreprise qui aura subi une perte de données, quelle qu’en soit la raison, devra la déclarer à la Cnil sous 72H. La question n’est plus actuellement si nous allons subir une attaque mais quand allons-nous être attaqués ! Nous accueillerons lors d’une des tables rondes, un Pentester d’infrastructure de Cloud, en d’autres mots, un hacker, qui viendra témoigner des failles qu’il trouve sur les réseaux lors de tests pour des plates-formes de Bug Bounty. Je vous garantis beaucoup de questions et de débats au cours de ces deux jours.

    Pour en savoir plus et connaitre le programme complet cliquez ici 

    A suivre : @ForumSecuCloud

     

     

  • RGPD, cybersécurité… les prévisions IT 2018

    Prévisions IT 2018

    Ankur Laroia, Responsable des solutions stratégiques Alfresco, nous livre ses prédictions quant à l’IT et aux problématiques de cybersécurité auxquelles feront face les entreprises en 2018.

    La fréquence et l’ampleur des failles de sécurité augmenteront en 2018.
    On peut affirmer avec certitude que la fréquence et l’ampleur des failles de sécurité ne feront qu’augmenter en 2018. De plus en plus organisés, les cybercriminels élaborent des attaques et tactiques toujours plus sophistiquées, dans le but de provoquer un maximum de perturbations et de pertes financières. Il est temps pour les entreprises d’agir et de mettre en place des mesures efficaces pour sécuriser les données contre ces cyberattaques. Toutefois, nombre d’entre elles n’ont pas encore pris conscience d’un élément important : le contenu est le chaînon manquant dans la cybersécurité.

    Le renforcement de la sécurité dans le cloud restera une priorité.
    En 2018, de plus en plus d’entreprises privées vont être amenées à collaborer avec les leaders du secteur de la technologie afin de renforcer la sécurité dans le cloud. Les aspects cruciaux seront notamment les environnements hybrides, la gestion multicloud et une approche moderne basée sur des conteneurs. Grâce aux nouvelles technologies hybrides, les entreprises pourront tester graduellement les capacités du cloud.

    Ascension des Responsables de la sécurité.
    À mesure qu’un nombre croissant d’entreprises considèrent la sécurité comme une priorité, la fonction de Responsable de la sécurité (des systèmes informatiques) va devenir un poste de direction clé. Les dirigeants vont prendre conscience que la sécurité n’est plus uniquement un problème de technologie et n’est plus exclusivement du ressort de la division informatique. La sécurité des informations est une question de risque, et donc un enjeu commercial qui nécessite des solutions plus larges.

    Par ailleurs, la technologie n’a jamais été aussi omniprésente dans l’environnement de travail. Avec l’avènement du DevOps, du cloud, de l’IdO, du BYOD et du Big Data, la « surface vulnérable » s’est élargie et nécessite la protection d’un gardien : le Responsable de la sécurité.

    Consommateurs et pouvoirs publics seront divisés sur les questions de défense du consommateur.
    En Europe, les pouvoirs publics ont été particulièrement vigilants face à la pression des consommateurs européens en faveur de réglementations plus strictes en matière de confidentialité des données. Aux États-Unis, si les consommateurs sont également favorables à un renforcement des réglementations, l’actuel gouvernement et le Congrès ne sont pas sur la même longueur d’onde. Il est probable que les divergences d’opinion entre les deux parties s’accentuent, si les réglementations sont reléguées au second plan pour privilégier les intérêts des grandes entreprises qui pourraient faire pression pour assouplir l’actuelle législation.

    Bon nombre d’entreprises vont batailler pour assurer la conformité au RGPD avant l’échéance de 2018, tandis que certains États adopteront leurs propres réglementations.
    Le 25 mai 2018, le Règlement général sur la protection des données (RGPD) entrera en vigueur. Toute entreprise, basée en Europe ou ailleurs, qui utilise d’une manière ou d’une autre les données personnelles de citoyens de l’Union européenne sera soumise au RGPD. En cas de non-respect ou de non-conformité au Règlement, les entreprises s’exposeront à des sanctions financières pouvant atteindre jusqu’à 4 % de leur chiffre d’affaires annuel, ainsi qu’à de graves conséquences en termes de réputation et d’image de marque à l’international.

    Si les multinationales ont commencé à constituer des équipes chargées d’assurer la conformité au RGPD, la plupart d’entre elles ont encore un long chemin à parcourir avec d’y parvenir. Contrairement à la plupart des règles statutaires émanant de l’UE, le RGPD est basé à la fois sur « la lettre et l’esprit » de la loi, ce qui implique que les entreprises doivent elles-mêmes vérifier comment assurer leur conformité. Le processus s’annonce flou et incertain car la plupart des équipes de conformité auront sans doute du mal à s’assurer que leur interprétation des principes directeurs est correcte, à mesurer l’impact et les risques sur les processus métier /données soumis au RGPD et à établir un cadre de surveillance pour le maintien de la conformité. Les entreprises qui n’ont pas investi dans la technologie ou suivi le rythme des innovations en matière de protection des données auront les plus grandes difficultés.

    Aux États-Unis, si aucune loi fédérale n’existe à l’échelle nationale, certains États adopteront probablement des législations similaires au RGPD. Par exemple, les entreprises ayant des activités à New York sont désormais soumises au règlement sur la cybersécurité du New York Department of Financial Services (DFS).

  • Digitalisation des points de vente : la sécurité remise en question

    Digitalisation des points de vente 
    Sécuriser l’approche multicanale et être en conformité avec le RGPD

    Par William Culbert, Directeur Technique EMEA, Bomgar

    Dans le secteur de la distribution, l’expérience client est devenue essentielle pour adapter les produits et services aux préférences des consommateurs. A ce titre, les enseignes mettent à disposition de leurs clients de plus en plus de services digitaux, destinés à optimiser le parcours d’achat et accroitre les ventes multicanales. Les points d’accès aux systèmes d’information de l’entreprise étant de plus en plus diversifiés, la question de leur sécurité doit être prise en compte avec la plus grande vigilance.

    Des accès étendus au système d’information de l’entreprise
    Les canaux d’accès aux systèmes informatiques se multiplient dans la distribution, que ce soit sur les points de vente, en back-office ou sur la chaine de distribution. En effet, en plus des systèmes traditionnels, tels que le matériel et le logiciel d’encaissement, les clients ont de plus en plus accès à des  tablettes, à des bornes ou à des kiosques interactifs. Des écrans digitaux et parfois même des cabines d’essayage intelligentes leurs sont proposés. Ces outils leur permettent, par exemple, d’obtenir des informations sur des produits, de connaître leur disponibilité dans d’autres magasins ou de profiter de conseils adaptés à leurs goûts ou à leur profil. Ces dispositifs visent également à procurer aux clients une expérience sensorielle agréable et un passage en caisse rapide.
     
    Le multicanal : une sophistication croissante du système informatique
    En contrepartie, l’entreprise se dote de solutions de plus en plus sophistiquées pour gérer ces accès. Qu’il s’agisse de solutions logicielles pour la domotique, la consultation des stocks, l’encaissement, le CRM ou le marketing sensoriel. Par ailleurs, elle utilise de solutions de self-check out ou de paiement mobile à destination de ses conseillers de vente équipés de tablettes ou de smartphones. Pour accéder aux produits et services de l’entreprise, les clients souhaitent aujourd’hui voir le choix entre un site web, une appli mobile ou un point de vente. Lorsqu’un achat en ligne est réalisé, le Retailer doit pouvoir communiquer avec le client pour l’informer du suivi de l’envoi et s’assurer d’une logistique sans faille. Enfin, pour permettre au client de partager son expérience, les applis et les sites web doivent être connectés à tout moment aux réseaux sociaux. Les logiciels et les terminaux doivent être eux aussi intégrés à cette chaine logistique.
     
    Une disponibilité 7 jours sur 7 : la question de la maintenance
    Ces exemples montrent bien l’étendue des systèmes logiciels et matériels utilisés par les enseignes. Pour que l’expérience client et donc le chiffre d’affaires soient optimisés, ces systèmes doivent être opérationnels à tout moment. La question de la maintenance est donc un enjeu majeur. Celle-ci est d’autant plus complexe à assurer que les systèmes et les points de vente sont répartis géographiquement. En effet, ils peuvent se situer sur différents fuseaux horaires. Pour assurer un fonctionnement optimal, les services IT concernés sont obligés de faire appel à un grand nombre de fournisseurs et de prestataires, ce qui complexifie la donne.
     
    Prévenir les cyberattaques
    En parallèle, les distributeurs sont confrontés à une augmentation et à une sophistication sans précédent des cyber-menaces. L’objectif de ces attaques est essentiellement d’accéder aux systèmes, aux bases de données clients, aux données de paiement, aux sites web et aux réseaux sociaux du Retailer. Elles visent notamment à mettre à mal la réputation (et donc les ventes de l’enseigne), à demander une compensation financière et à utiliser les données de paiement pour réaliser des opérations frauduleuses. Les Retailers doivent donc à la fois autoriser et simplifier les accès à distance tout en préservant la sécurité et l’intégrité des systèmes, sans VPN. Pour ce faire, ils doivent s’assurer que seuls les employés ou prestataires autorisés ont accès aux bons systèmes, au bon moment.
     
    L’enjeu de la mise en conformité avec le RGPD
    Le RGPD (règlement Européen sur la protection des données), applicable au 18 mai 2018, a notamment pour objectif de protéger la confidentialité des données clients.  Il impose aux enseignes la mise en place de solutions garantissant la protection de ces informations. Ces dernières auront, par exemple, l’obligation d’alerter la CNIL en cas de compromission de données et pourront être soumises à de très fortes amendes en cas de problème. Pour être en conformité, les équipes IT et règlementation des Retailers doivent être proactives. Elles doivent identifier les données en leur possession et les localiser. Il leur est également demandé de mettre à jour les process impactés et d’y former les équipes – que ce soit sur la chaine logistique, en magasin ou en back-office. Pour ce faire, elles doivent assurer le contrôle et la gestion des accès à leurs données et donc à leurs systèmes.
     
    En résumé, les Retailers doivent dès maintenant adopter une ligne de conduite très précise : réussir à maintenir leurs systèmes en toute sécurité sans que cela n’impacte la productivité des équipes. Pour ce faire, afin d’éviter que les cybercriminels ne s’y infiltrent, ils doivent mettre toute leur énergie à contrôler les accès du personnel et des fournisseurs à leurs systèmes sensibles – via leurs équipes informatiques ou leurs prestataires. Ils ne doivent pas hésiter à s’entourer de professionnels. Ces  derniers sont là pour les aider à être en conformité… et protégés…
     
     
     
     

  • Quand la sécurité des données devient l’arme secrète de l’économie des applications

    La sécurité est la clé de voute pour réussir et innover dans l’économie des applications 

    Par Julien Boulnois est Directeur Solutions ‘Sécurité & API’ au sein de CA Technologies France

    L’économie des applications, ce monde connecté et basé sur des applications accessibles au creux de nos mains, est aujourd’hui une réalité. En effet, une étude d’App Annie, la valeur de l’app économie » mondiale va augmenter de 5 000 milliards de dollars pour atteindre un total faramineux de 6300 milliards d’ici à 2021. Cela étant, les données, au coeur de ce modèle économique, sont devenues la cible des hackers, mettant en péril non seulement la notoriété des entreprises, mais également la confiance des consommateurs. 

    Les applications : nouvelle vitrine des marques pour les consommateurs

    Les entreprises s’évertuent donc à proposer des expériences numériques qu’elles souhaitent uniques à leurs consommateurs. L’Internet des Objets (IdO) stimule également le lancement de nouveaux services innovants basés sur des applications. L’IdO est un monde où même un compteur intelligent peut être connecté à Internet et être doté d’une certaine compréhension de son environnement. 

    McKinsey & Company estime que 50 milliards d’appareils seront connectés d’ici 2020. Selon une étude réalisée par l’Institut Montaigne et le cabinet de conseil américain A.T. Kearney, le secteur de l’IdO devrait enregistrer un chiffre d’affaires de 15,2 milliards d’euros en 2020, uniquement en France. Les entreprises se doivent donc d’agir. L’arrivée en masse de l’Intelligence artificielle sur le marché ne fait qu’amplifier le phénomène, sans parler du potentiel que représente la réalité virtuelle (un marché estimé à 215 milliards de dollars d’ici à 2021, selon IDC). 

    L’analyse des données : un levier pour la sécurité

    Nous sommes donc déjà à la croisée des chemins où la relation avec le client change et évolue. Les applications, les algorithmes et les plateformes innovent, voire révolutionnent la façon de consommer, multipliant les points d’interaction et amplifiant la volatilité des consommateurs. Pour fidéliser leur client, les entreprises comptent sur les données et, notamment leur analyse, pour adapter presque en temps réel l’offre proposée.

    Or, la multiplication des points d’entrée rime avec faille de sécurité mettant en péril la sécurité des données. Les dernières cyberattaques (Wannacry, Petya, …), dont les entreprises ont été victimes, nous le rappellent. 

    Afin de saisir les opportunités qui se profilent, la sécurité devient un élément clé et pour ce faire une attention particulière doit être portée sur les API. En effet, l’ensemble des applications tourne sur des plateformes qui elles-mêmes dépendent des API. 

    La sécurité des données : arme secrète de l’économie des applications

    Derrière l’acronyme API se cachent une définition barbare au sens où l’entendrait l’écrivain Alessandro Baricco, à savoir : des interfaces de programmation applicatives. Mais il s’agit aussi d’une réalité indéniable : les API sont le moteur de la croissance de l’économie des applications, et les entreprises font face à une pression croissante afin de les adopter dans le cadre de leur transformation numérique. À titre d’exemple, une API donnera à un consommateur donné la possibilité de se connecter à son compte Uber via l’application d’une compagnie aérienne, et de commander un VTC à son aéroport d’arrivée. Cette solution est rapide, simple et pratique. 

    Les développeurs de logiciels créant ces nouvelles applications disruptives et de plus en plus interconnectées se servent des API comme de raccourcis vers des données professionnelles en temps réel. Mais pour que le partage de données via des API soit sûr, fiable et rentable, il faut faire face à des problématiques sensibles en matière de sécurité, de performances des systèmes et d’adaptation des données, car les hackers regorgent de créativité en la matière. 

    Les API pour endiguer le piratage des données

    Les entreprises cherchent de plus en plus à innover à l’aide d’API. Elles doivent donc s’interroger sur la façon de garder le contrôle de leurs données une fois celles-ci sorties de leur périmètre. La gestion des API leur apporte la solution et leur permet de lancer de nouvelles initiatives commerciales rapidement, de bouleverser leur marché, de faire face à la concurrence de façon saine et rentable, et de réussir dans l’économie des applications. 

    En effet, les solutions de gestion des API sécurisent les données et permettent de respecter des normes strictes et de définir qui peut y accéder et quand. Cette approche crée une couche de sécurité éprouvée autour des API afin d’assurer qu’elles ne soient accessibles qu’aux applications et aux utilisateurs de confiance. Faute de quoi, les entreprises ne pourront guère bénéficier de la croissance que va générer l’économie des applications. En effet, le diable se trouve dans les détails et, dans le cas présent, le détail est l’API. 

  • Top 5 des préoccupations du DSI

    Top 5 des préoccupations du DSI

    Le DSI, Directeur des Systèmes d’Information, est l’ambassadeur IT de l’entreprise. Il joue un véritable rôle moteur dans la transformation digitale de celle-ci et maintient quotidiennement l’activité en entreprise.

    Afin de mieux comprendre ses préoccupations au quotidien LockSelf.com, expert dans le domaine de la cybersécurité, a réalisé une infographie.

     On y découvre, entre autres, la répartition de ses tâches, la mise aux normes pour la loi 2018 ou encore le développement du numérique au sein de l’entreprise.

     

  • Cybersécurité : 3 sujets prioritaires que les entreprises devront traiter d’ici 2020

    Cybersécurité : 3 sujets prioritaires que les entreprises devront traiter d’ici 2020

    Par Christophe Foucault, consultant cybersécurité chez IT Link

    RGPD, ransomwares, externalisation des données : entre la législation en pleine évolution, l’explosion des attaques informatiques et l’optimisation des coûts, les entreprises font face à de nombreux challenges où la prise en compte des sujets de cybersécurité devient plus que jamais cruciale.

     RGPD : en marche vers mai 2018

    La directive européenne sur la protection des données à caractère personnel est devenue le RGPD, un règlement européen qui devra être appliqué de manière systématique par toutes les entreprises et institutions, quelles que soient leur taille ou leur nationalité.

    Aucune entreprise n’est épargnée puisque toutes manipulent des données sur leurs salariés ou leurs clients, et toutes devront notamment faire face à la nécessité d’anonymiser ou pseudonymiser ces données privées. En effet, puisqu’il est difficile, voire impossible, de garantir qu’aucune donnée ne pourra jamais fuiter, des mesures doivent permettre de protéger les individus en masquant leur identification.

    Pour réorganiser les processus de traitement de ces données sensibles, les entreprises passeront par une première phase d’audit de l’existant suivie d’une phase d’actions qui devra aboutir, avant mai 2018, à la mise en conformité de l’ensemble des traitements afin d’éviter aux entreprises de très lourdes sanctions, jusqu’à 4 % du chiffre d’affaires annuel ou 20 millions d’euros, la somme la plus élevée étant retenue.

    En France, la CNIL propose sur son site un guide en 6 étapes pour aider les entreprises à séquencer et organiser ce projet de mise en conformité, il conviendra pour certaines d’entre elles de se faire accompagner pour mener à bien l’ensemble des tâches à réaliser.

    « Externalisation des données » doit rimer avec « sécurité »

    Afin d’optimiser les coûts d’exploitation des machines, de nombreuses entreprises ont choisi de virtualiser des éléments importants de leur système d’information, d’abord en interne, puis en s’orientant vers l’externalisation. Ainsi, beaucoup de solutions ou services IT des entreprises sont désormais gérés et hébergés par des acteurs tiers externes dans le cadre d’infogérances.

    De telles solutions, qu’elles soient ou non dans le cloud, permettent de déléguer à l’infogérant la scalabilité réactive nécessaire et la disponibilité 24/7 des services offerts, mais elle impose également de prendre en compte la gestion du risque et de la sécurité des données externalisées. Il est alors indispensable de définir clairement les responsabilités du client et de son fournisseur et de traiter dans le contrat de la réversibilité, des engagements de service ou encore des accords de non-divulgation.

    L’université Carnegie-Mellon élabore depuis une quinzaine d’années le référentiel eSCM qui propose deux modèles symétriques et cohérents pour traiter de ces problématiques de plus en plus prégnantes. Des pratiques complémentaires, à respecter par le client d’une part et par l’infogérant d’autre part, sont proposées qui permettent de garantir l’optimisation de l’externalisation tout en en gérant les nouveaux risques.

    Ce référentiel pourra utilement être exploité dans le cadre des nouvelles obligations règlementaires liées au RGPD lorsque des données à caractère personnel sont confiées au sous-traitant.

    Ransomwares : la menace s’amplifie

    Malgré une couverture médiatique importante et beaucoup de moyens techniques mis en place par les entreprises, les infections par virus restent en tête des incidents de sécurité selon la dernière étude du CLUSIF, notamment celles basées sur des ransomwares, l’actualité récente en témoigne.

    Se protéger de ces attaques nécessite de traiter le problème sur plusieurs axes : défense en profondeur, cloisonnement, durcissement, réduction de la surface d’attaque, politique de moindre privilège, détection d’intrusion … mais la principale réflexion à mener reste la sensibilisation des utilisateurs, très souvent à l’origine des incidents de sécurité.

    Deux évidences s’imposent qu’il n’est jamais inutile de rappeler. Une faille doit exister pour permettre au malware de pénétrer le système d’information et une vulnérabilité doit être présente pour que le malware introduit puisse compromettre le système infecté.

    La prise en compte de ces 2 facteurs passe forcément par la responsabilisation des utilisateurs. Il est essentiel de leur rappeler de ne pas connecter de clé USB externe ou cliquer sur les liens ou pièces jointes dans les mails suspects pour ne pas créer la brèche par où s’introduira le virus, mais aussi de ne pas annuler ou reporter les mises à jour correctives proposées pour réduire au maximum les vulnérabilités exploitables.

    Des messages simples que les directions informatiques doivent marteler jusqu’à créer une véritable culture sécurité dans l’entreprise, indispensable complément aux mesures et solutions de protection techniques.

    Face à ces problématiques sécuritaires qui se multiplient, les entreprises doivent faire de la cybersécurité une priorité. Revoir les processus, responsabiliser les salariés, effectuer une veille sécuritaire : ces bonnes pratiques doivent être appliquées au quotidien pour garantir la sécurité des informations traitées.

     

  • Cybersécurité : le facteur humain au coeur des failles

    « Le Facteur Humain 2017 », sur les tendances en cybersécurité

    Proofpoint dévoile les résultats de son rapport annuel

    Ransomware, attaques de la messagerie d’entreprise, phishing, menaces mobiles… Les cyberattaques ciblées et personnalisées tentent de tirer profit des personnes et pas uniquement des failles technologiques. 

    Proofpoint, Inc., vient de publier les résultats de son rapport annuel « Le Facteur Humain 2017 », indiquant que les cybercriminels se reposent de plus en plus sur l’humain plutôt que sur les failles logicielles pour installer des programmes malveillants, dérober des informations confidentielles et transférer des fonds. Ce rapport, basé sur l’analyse de tentatives d’intrusions dans plus de 5000 entreprises en 2016, fournit de précieux indicateurs sur les attaques par le biais des emails, mobiles et réseaux sociaux, pour assurer la sécurité des entreprises et des utilisateurs.

    « Cette tendance d’exploitation du facteur humain, qui a vu le jour en 2015, s’accélère, et les cybercriminels multiplient désormais les attaques générées par les clics des utilisateurs plutôt que par des logiciels d’exploitation vulnérables, conduisant ainsi les victimes à exécuter elles-mêmes les attaques », a déclaré Kevin Epstein, Vice-Président du centre d’opération des menaces de Proofpoint. « Il est essentiel que les entreprises mettent en place une protection avancée pour arrêter les cybercriminels avant qu’ils puissent atteindre leurs potentielles victimes. La détection anticipée des contenus malveillants dans la chaîne d’attaques permettra de les bloquer, de les canaliser et de les supprimer plus facilement. »

    Principaux résultats 

    • Les messages d’attaques BEC (Business Email Compromise – attaques de la messagerie d’entreprise) relatifs aux emails contenant des chevaux de Troie bancaires sont passés de 1 % en 2015 à 42 % fin 2016.Les attaques BEC ont coûté plus de 5 milliards de dollars aux entreprises dans le monde. Elles utilisent des messages sans malware, incitant les destinataires à envoyer des informations confidentielles ou à transférer des fonds aux cybercriminels. Ce type d’attaque affiche la croissance la plus rapide.
    • Près de 90 % des clics sur des URL malveillantes ont lieu dans un délai de 24 heures après la remise de l’email.25 % de ces clics se produisent en seulement 10 minutes et près de 50 % en une heure. Le temps de clic moyen (le temps passé entre l’arrivée de l’email et le clic) est plus court pendant les heures de travail, soit entre 8h00 et 15h00.
    • Plus de 90 % des emails contenant des URL frauduleuses redirigent les utilisateurs vers des pages de phishing (hameçonnage). 99 % des attaques à la fraude financière par email sont provoquées par les clics humains plutôt que par des logiciels d’exploitation automatisés visant à infecter les systèmes. Les messages de phishing destinés à dérober les identifiants Apple ont été les plus envoyés, mais les liens de phishing Google Drive sont ceux ayant reçu le plus de clics.
    • La moitié des clics sur des URL malveillantes est effectuée à partir de terminaux ne relevant pas de la gestion des postes de travail de l’entreprise.42 % des clics sur des URL frauduleuses ont été effectués depuis des terminaux mobiles, doublant ainsi le taux, longtemps maintenu à 20 %. De plus, 8 % des clics sont effectués sur des versions potentiellement vulnérables de Windows, pour lesquelles les correctifs de sécurité ne sont plus disponibles.
    • Le phishing des comptes de réseaux sociaux a augmenté de 150 % en 2016.Au cours de ces attaques, les cybercriminels créent un compte sur un réseau social imitant celui d’un service client d’une marque de confiance. Lorsqu’une personne demande de l’aide à une entreprise par le biais d’un tweet par exemple, le cybercriminel intervient. 
    • Surveillez de près votre boîte de réception le jeudi. On observe un pic de croissance de plus de 38 % du nombre de pièces jointes frauduleuses le jeudi, par rapport au volume moyen en semaine. Les hackers utilisant des ransomwares(rançongiciels) privilégient l’envoi de messages malveillants entre le mardi et le jeudi. D’autre part, on observe un pic pour les chevaux de Troie bancaires le mercredi. Les campagnes sur les points de vente (PDV) sont envoyées presque exclusivement le jeudi et le vendredi, tandis que les keyloggers et les backdoors préfèrent le lundi.
    • En adéquation avec les habitudes des usagers, les cybercriminels envoient la plupart des emails dans un délai de 4 à 5 heures après le début de la journée de travail, provoquant ainsi un pic d’activité à l’heure du déjeuner.C’est au cours de cette période que les utilisateurs américains, canadiens et australiens ont tendance à cliquer, tandis que les clics français ont lieu aux alentours de 13 heures. Les utilisateurs suisses et allemands n’attendant pas l’heure du déjeuner pour cliquer; on observe un pic de clics dès les premières heures de travail. Le rythme des clics au Royaume-Uni est régulier au cours de la journée, avec une nette baisse après 14 heures.

    Pour télécharger le rapport « Le Facteur Humain2017 » de Proofpoint, rendez-vous sur le sitehttps://www.proofpoint.com/fr/resources/white-papers/human-factor-report

  • Cyberattaque mondiale : en route vers le cyberchaos ?

  • Le hacker « éthique » : un citoyen du web ?

    Le hacker « éthique » : un citoyen du web ?

    par Philippe Carrere – Sales Director IDP South Europe chez Gemalto.

    Avec un paysage numérique en pleine évolution, de plus en plus d’entreprises et d’entités publiques émettent le souhait d’adopter des solutions de sécurité afin de préserver l’intégrité de leurs données. De leur côté, les individus souhaitent surtout s’assurer que le web restera un espace d’information ouvert et accessible à tous. Malgré la multitude de technologies de pointes disponibles, l’homme reste le seul rempart efficace pour résoudre ces problèmes.

    La perception négative autour des hackers s’estompe donc peu à peu. La plupart des grandes entreprises continuent pourtant d’utiliser des programmes dits « Bug Bounty »[1] (Google, Apple ou Tesla par exemple). Egalement, la nécessité pour les gouvernements de se doter d’une législation claire et efficace devient une question centrale. Le gouvernement des Etats-Unis a adopté récemment des programmes tels que « Hack the Army » et « Dod Vulerabilty Disclosure Policy ». Dans ce contexte le hacker dit « éthique » représente un véritable renfort à la sécurité collective en assurant et en rendant accessible à tous l’ensemble du cyber paysage. Mais quels sont les éléments qui permettent de reconnaître un « bon » hacker ?

    Le portrait du hacker

    Il n’est pas si difficile de devenir un « bon » hacker. La chance se situe le plus souvent du côté de ce dernier car alors que chaque organisation doit s’assurer que l’ensemble des outils, systèmes et interactions soient sécurisés, le hacker, lui, doit juste cibler l’unique faille de sécurité – cet employé qui va par exemple cliquer sur un mail de phishing pour obtenir un accès. La technologie permet donc d’accroître ses connaissances sur le sujet et ses capacités, mais ne permet pas de devenir un hacker de talent. Un hacker de talent possède 4 traits de personnalité bien précis : la sociabilité, la curiosité, la flexibilité et sa motivation.

    Curiosité – Les grands hackers ont une curiosité naturelle. Ils se demandent continuellement comment une entreprise fonctionne, comment leur victime s’organise, quelles sont ses responsabilités ou sa manière de penser, jusqu’à ce qu’il touche l’essence même de la technologie ou de la personne ciblée. La moindre erreur d’appréciation représente autant de chance d’être repéré par la « victime ».

    Sociabilité – Les hackers de tous les jours s’attaquent aux technologies, les hackers intelligents ciblent les individus. Mais les hackers de talent, eux, savent quel parti attaquer et quand. Ces derniers doivent être curieux des individus autant que des technologies. Les utilisateurs ont prouvé à maintes reprises qu’ils étaient le maillon faible entre les deux en matière de sécurité. Un chiffre issu du Breach Level Index2 sur les failles des données indique que les informations d’identification des utilisateurs étaient utilisées dans 59% des brèches de sécurité.

    Flexibilité – Comme l’a déclaré George Santayana, « ceux qui ne se souviennent pas du passé sont condamnés à le répéter. » Pour réussir, les hackers doivent apprendre de leurs victoires et de leurs échecs, et surtout de la communauté des hackers en général. Des décennies plus tard, des hackers se font toujours attraper, la plupart du temps car ils surestiment leur capacité de dissimulation. Ils doivent désormais adapter leurs tactiques, et leurs procédures, afin d’accomplir leurs méfaits.

    Motivation – Le pirate qui fait habituellement les gros titres est celui qui se caractérise par ses actes malveillants, pour assouvir son appétit financier, prendre politiquement parti, ou tout simplement pour nuire à sa victime. Les hackers dont nous avons le plus besoin actuellement restent ceux motivés à protéger les individus et les organisations qui représentent des cibles potentielles, ceux qui sont habités par la volonté de vouloir bien faire. C’est cette motivation même qui représente le plus grand facteur de différenciation entre, d’un côté, les hackers qui lancent des attaques pour protéger l’intégrité des données, et ceux qui piratent dans le but de les corrompre. Ce qui nous amène à un aspect important, l’importance de renforcer notre cyberdéfense.

     Préserver la paix

    « Les guerres n’ont jamais blessé personne, sauf les personnes qui en meurent » – Salvador Dali

    Se préparer pour la cyberguerre est le moyen le plus efficace de préserver la paix. Ainsi, l’adoption de cyber-armes par les nations, les États et les entreprises est nécessaire, mais doit être traitée avec la même précaution que les armes nucléaires. Nous devons avoir des individus capables d’utiliser des technologies de pointe, qui leur permettra par la suite de naviguer sur le web en toute sécurité. Cependant, nous devons rester extrêmement précis quant à leur utilisation. Les attaques contre des gouvernements continuent d’augmenter3 mais heureusement sans pertes humaines pour le moment. Les hackers ne doivent en aucun cas être motivés par l’appât du gain ou la recherche du pouvoir, seulement par l’envie de faire le bien.

    Il ne fait aucun doute que, compte tenu des menaces actuelles, le piratage « éthique » pour la protection de l’intégrité des données et notre accès à l’information constitue une voie logique. Nous devons simplement nous assurer de la bienveillance morale des hackers afin de rendre le web plus sûr pour tous. Nous devons tous contribuer à éduquer, former, unir nos forces ou tout simplement encourager de telles formes de citoyenneté mondiale.

    Alors, êtes-vous en accord avec cette vision ?