Catégorie : Cybersécurité

  • L’humain, maillon clé de la sécurité des entreprises

    L’humain, maillon clé de la sécurité des entreprises

    Par Juliette Rizkallah, Chief Marketing Officer, SailPoint

    D’après une étude ServiceNow publiée fin 2016, le cloud est désormais adopté par plus de la moitié des entreprises françaises (52%)[1]. Son adoption s’accélère chaque jour et bouleverse notamment le mode de travail en entreprise.

    Le cloud permet de connecter les clients, les partenaires et les fournisseurs. Alors que ce type de collaboration ouverte est propice (et nécessaire) au développement de l’entreprise, il expose également l’entreprise à de nombreux risques potentiels de sécurité et de conformité. Dans les faits, chaque entreprise se repose sur des ressources humaines pour pallier ces risques et continuer à faire fonctionner l’entreprise. C’est pourquoi les cybercriminels tendent à placer aujourd’hui l’humain comme « cible » privilégiée de leurs attaques.

    Bien qu’essentielle, la sécurité peut cependant entraver la croissance de l’entreprise de nombreuses manières. Une approche trop rigoureuse, en appliquant des règles strictes qui limitent les applications ou systèmes utilisés par les employés freine indirectement la productivité des équipes. Inversement, une attitude laxiste risque d’entraîner des vols de données et des défauts de conformité avec les règles en vigueur.

    Ainsi, l’entreprise se doit de traiter en priorité la protection de ses données, de protéger sa propriété intellectuelle, en prenant en compte les enjeux business et les potentiels dommages irréparables à la réputation de votre marque. La mise en œuvre de pratiques sécuritaires bloquant les besoins essentiels de l’entreprise entraine une perte de ses bénéfices et un ralentissement de sa croissance.

    Alors, il sera question de trouver le juste équilibre entre deux éléments fondamentaux, la sécurité des données et la croissance de l’entreprise.

    La gouvernance des identités des employés au service de la sécurité

    La plupart des entreprises dont la sécurité est défaillante peuvent corriger la situation : manque de conscience de la sécurité des employés, technologies de sécurité obsolètes et règles de sécurité médiocres en sont quelques caractéristiques. Miser sur l’élément humain peut résoudre ces problèmes en apportant des ajustements à la fois aux habitudes des utilisateurs et à la technologie qu’ils utilisent pour gérer leurs données.

    Les dirigeants d’entreprise s’étonneront peut-être de savoir que 32% des utilisateurs achètent des applications SaaS sans posséder de connaissances informatiques. Il s’agit pourtant d’une réalité actuelle. Les équipes ont besoin d’outils pour travailler. Elles doivent être capables de collaborer. Le souci pour de nombreux utilisateurs, est qu’ils sont confrontés à des processus informatiques lourds pour valider une application SaaS, bien avant que l’application ne soit déployée et que l’équipe informatique n’ait eu le temps de mettre en place des contrôles de sécurité.

    C’est à ce niveau qu’intervient la « gouvernance des identités ». Vos employés peuvent alors être à la fois de bons gestionnaires de la sécurité et se sentir habilités à promouvoir l’entreprise tout en étant sûrs que les données de l’entreprise sont entre de bonnes-mains. En sachant qui a accès à quels systèmes, et ce que font les utilisateurs de cet accès, les équipes informatiques et les utilisateurs eux-mêmes peuvent atteindre leurs objectifs en utilisant les outils dont ils ont besoin. Plus important encore, tout cela est possible sans ajouter de processus ni de règles supplémentaires pour vos utilisateurs.

    Comment s’applique la gouvernance des identités en entreprise ?

    La gouvernance des identités couvre une large variété de besoins. Les employés doivent ainsi avoir accès aux systèmes nécessaires à leur activité, il en est de même pour les sous-traitants et les travailleurs saisonniers. Les entreprises peuvent collaborer avec leur réseau de partenaires sans exposer des données à l’extérieur. Cela leur permet de travailler plus librement avec leurs fournisseurs. Et, malgré toute cette mobilité, la gouvernance des identités donne aux entreprises un « œil observateur » sur qui a accès à quoi, et ce que cet accès permet de faire.

    La gouvernance des identités délivrée via le cloud est le moyen le plus rapide d’étendre un accès sécurisé aux actifs et systèmes de l’entreprise. La flexibilité et la simplicité du modèle SaaS appliqué à la gouvernance des identités donnent aux organisations le pouvoir de la conformité et de la sécurité, sans achat ni maintenance de matériel, et avec un accès immédiat.

    Le pouvoir de l’identité permet aux entreprises de se développer plus rapidement, d’accélérer leur croissance et de se mesurer à la concurrence. Il permet aussi aux employés de rester productifs, d’accéder à leurs applications pour mieux exécuter leurs tâches, sans mettre l’ensemble de l’entreprise en danger.

     

  • Loi RGPD : les clés pour une mise en conformité

    Loi RGPD : les clés pour une mise en conformité

    Par Xavier LEFAUCHEUX, Directeur Commercial Wallix

    La législation européenne RGPD oblige entre autre la traçabilité des utilisateurs mais, comment procéder lorsque l’on sait que les utilisateurs à privilèges ont les clés et accèdent à tout, à tout moment : devices (ordinateurs, tablettes et smartphones), cloud (pare-feu, bases de données, application), système de contrôle industriel, objets connectés ou encore data center.

    Un seul utilisateur à privilège peut tout remettre en cause en utilisant ces outils et solutions à mauvais escient.

    Les entreprises doivent être en mesure de cartographier précisément les droits et accès des utilisateurs à leurs ressources. Il faut être en mesure de parcourir les données à tout moment pour déceler toute activité suspecte ou simplement anormale.

    Etre en capacité pour chaque organisation de tenir un registre des activités relatives aux traitements effectués sur les données, les données à caractère personnel.

     Une politique de sécurité des SI indispensable

    Qu’il s’agisse d’un top manager issu de la direction générale, du service informatique, des métiers stratégiques (finances, ressources humaines, marketing, …) ou des clients et fournisseurs, chacun détient les clés du royaume IT et les données à caractères personnels sont par définition réparties dans cet ensemble IT : les applications, les systèmes documentaires et d’archivage existant.

    Avant toute mise en conformité avec la loi RGPD, La DSI et/ou son RSSI en particulier doit au préalable mettre en place une politique stricte autour de la sécurité des systèmes d’information. Avant toute conduite du changement, il apparaît essentiel d’analyser la maturité et la performance de sa politique en la matière, évaluer les risques des systèmes d’information tout en permettant la valorisation des données. Enfin, sensibiliser et responsabiliser les détenteurs d’informations capitales aux bonnes pratiques de la sécurité facilitera l’adoption des outils mis en place en vue de répondre aux exigences de la législation RGPD.

    Transparence & contrôle : les 2 fondations incontournables vers l’adoption de la RGPD 

    Dès que « l’éducation » des responsables de service en matière de sécurité est finalisée, l’entreprise peut alors mettre en place certains prérequis essentiels :

    • La transparence : il s’agit de rendre totalement transparent l’activité d’un utilisateur à privilèges dans un pays européen pour vérifier l’utilisation qui en est faite. L’utilisation d’une solution de gestion des accès à privilèges permet de gérer des sessions ainsi que leur traçabilité. La solution fournira aux auditeurs une transparence dans le repérage des incidents.
    • Le contrôle : tout workflow comprenant l’accès d’un(e) employé(e) à des données personnelles devra faire l’objet d’un contrôle destiné à prévenir le partage non autorisé de ces mêmes données. Les solutions de gestion des accès à privilèges fournissent aux responsables informatiques une connaissance précise de l’identité de celui ou celle qui a le privilège d’accéder à des données personnelles

     La gestion des comptes à privilèges, le rempart des attaques malveillantes

    Le délégué à la protection des données aura besoin de savoir et de documenter l’ensemble des évènements qui ont mené à un incident. En utilisant systématiquement une solution de gestion des accès à privilèges, le délégué aura accès à une base pour réaliser un audit interne portant sur la conformité au RGPD et pourra également contrôler les accès aux systèmes recueillant des données personnelles.

    Pour gérer efficacement leur système d’information vaste et complexe, les grandes entreprises devront – plus que les autres – mettre en place une solution de gestion des accès à privilèges à la fois uniforme, multi-sites, systématique et simple d’usage. Pour se prémunir de tout incident, les gestionnaires pourront ainsi :

    • autoriser l’accès seulement quand cela est nécessaire et suspendre l’accès dès que la mission est terminée
    • éviter que les utilisateurs à privilèges disposent des mots de passe locaux ou directement ceux des équipements cibles
    • gérer de manière simple et centralisée l’accès à des systèmes complexes et hétérogènes
    • créer une piste d’audit immuable pour toutes les opérations dépendant d’accès privilégiés.

    En définitive, donner les clés du royaume à une base d’utilisateurs, restreints et suivis, garantit la sécurité du château.

     

  • Comment contrôler l’accumulation de données ?

    POURQUOI « L’ACCUMULATION DES DONNÉES » MENACE LA CYBERSÉCURITÉ

    Par John Newton, CEO d’Alfresco

    La prolifération des données et la croissance exponentielle du contenu stocké en local, dans le cloud ou dans des solutions non intégrées, constituent un défi pour les entreprises en termes de conformité et de sécurité. Et l’estimation selon laquelle 80 % des contenus stockés par l’entreprise sont non structurés complique davantage la situation. Le manque de connaissances sur la manière de bien gérer les données et la réticence à supprimer du contenu conduisent à une « accumulation des données ». Les entreprises ne savent plus de quel contenu elles disposent et quels éléments ont de la valeur. En termes de gestion et de gouvernance règne une grande confusion.

    Les contenus éparpillés, quel que soit l’emplacement où ils sont stockés, posent un risque majeur. La plupart des entreprises ignorent quelles sont les données sensibles et n’appliquent pas de mesures adéquates pour se protéger d’éventuelles cyberattaques. Quelle que soit la technologie de sécurité utilisée pour protéger les données, elle ne peut être efficace que si les contenus ayant de la valeur ont été clairement identifiés. Pour cette raison, le classement du contenu en catégories va de pair avec la mise en place de processus de sécurité pour identifier, archiver et éventuellement crypter les données afin de garantir leur sécurité, tant derrière le pare-feu qu’en dehors.

    Si les entreprises ne font pas l’effort de penser différemment et d’adopter une nouvelle approche pragmatique de la sécurité, les failles vont peu à peu devenir la « nouvelle norme » et les entreprises devront en gérer les conséquences et l’impact sur leur réputation. Chaque entreprise est désormais confrontée à une double nécessité : rendre l’information accessible instantanément tout en se prémunissant contre les attaques malveillantes.

    À l’ère du numérique, si l’entreprise veut contrôler la prolifération des données, elle doit savoir les gérer efficacement, afin de les utiliser pour prendre des décisions éclairées et mettre en place des processus qui rationalisent le flux des informations et améliorent l’expérience utilisateur. Le contenu doit être correctement identifié, classé en catégories et supprimé (lorsque c’est nécessaire) pour endiguer la prolifération des données. Ces décisions doivent faire l’objet d’une concertation entre hauts dirigeants et DSI. Elles ne peuvent pas être prises sans une approche cohésive des deux parties. L’exploitation d’une faille de sécurité peut avoir des répercussions financières et des conséquences sur la réputation de la marque sur le long terme ; cette approche collaborative en interne doit donc être une priorité et une responsabilité partagée.

    Les entreprises à la recherche d’une solution au problème de l’accumulation des données doivent également prendre en compte l’utilisateur final et mettre en place des processus qui lui permettent d’accéder au contenu dont il a besoin, au moment où il en a besoin, pour garantir la fluidité du workflow. La solution envisagée doit également permettre la collaboration pour faciliter l’innovation et accroître l’efficacité. C’est en mettant en place des processus qui tiennent compte des attentes des utilisateurs que l’on s’assure qu’ils seront plébiscités. Des processus bien suivis permettent à leur tour de rationaliser et de sécuriser les données.

    Pour répondre aux enjeux auxquels les entreprises sont confrontées, une plateforme adaptée à leurs besoins doit être privilégiée, plutôt qu’un outil conçu pour fournir une flexibilité immédiate mais qui doit sans cesse être mis à jour. Les plateformes open source, avec des milliers de « white hats » qui peuvent aider à contre les « black hats », aident les entreprises à protéger leur ressource la plus précieuse : la propriété intellectuelle. De par leur nature, les systèmes ouverts et transparents sont suffisamment robustes pour prévenir les failles de sécurité. Pour chaque solution ponctuelle de cryptage ou de gestion de mots de passe mise en place par l’entreprise, des centaines de hackers potentiels (dont bon nombre d’acteurs institutionnels) déploient leurs efforts pour tenter de compromettre ces mesures de sécurité. Les entreprises doivent se montrer plus intelligentes pour garder une longueur d’avance ; dans le cas contraire, elles seront continuellement victimes de nouvelles failles de sécurité.

    Le déluge d’informations ne montre à ce jour aucun signe d’affaiblissement. Gérer et extraire des informations utiles des données qui s’accumulent en silos reste un défi : non seulement les données vont perdre de la valeur, mais elles entraveront les décisions et décupleront les risques. Faire le choix d’une approche ouverte et d’un système de gestion du contenu permettra d’identifier, de classer en catégories, d’organiser et de gouverner le contenu, tout au long de son cycle de vie. C’est la condition pour garantir plus de flexibilité, des prises de décision éclairées et une réduction des risques liés à l’accumulation des données.

  • Gérer les droits d’accès et les identités à l’heure du cloud

    Cybersécurité : les défis à l’heure du cloud 

    Par Chakir Moullan, Country Manager France 8MAN

    Aujourd’hui, l’adoption du cloud est devenue inéluctable. La part grandissante des environnements dit « hybrides » au sein des entreprises compliquent les politiques de protection des données, à l’heure où les attaques comme les ransomwares se multiplient auprès des PME comme des grandes comptes. Si s’engager dans une démarche rapide et complète de maitrise des risques peut paraître illusoire au vu du chantier que cela représente, il n’est pas encore trop tard pour adopter de bonnes pratiques et se prémunir contre les risques associés aux droits dans ces environnements étendus. Le cloud n’impose pas forcément de réinventer toute l’organisation : les politiques et les protocoles de gouvernances déjà mises en place pour répondre aux pressions réglementaires doivent simplement être adaptés à ces nouveaux actifs informatiques sensibles.

    L’avènement du cloud 

    Depuis quelques années, l’économie mondiale du « Pay as you grow » touche l’informatique. Les logiciels que l’on achetait il y a 20 ans, comme les suites Adobe et Office, sont désormais louables au mois, sans engagement et à moindre prix. Ainsi, le locatif s’est démocratisé, notamment au sein des entreprises. L’environnement hybride alliant cloud et privé (c’est-à-dire où l’on est à la fois propriétaire et locataire)  permettent aux utilisateurs de libérer leurs données des frontières en fonction de leurs usages.

    Les grands ténors de l’édition comme Microsoft, Google ou Amazon tendent de plus en plus vers le cloud, qui propose un vrai levier économique : lorsqu’une entreprise crée de la donnée, elle choisit de l’héberger chez elle ou dans un conteneur appartenant à l’un de ces ténors – un réflexe devenu aujourd’hui incontournable, à l’heure d’un modèle économique novateur qui érige la mensualisation en paradigme. La location souffle un vent de liberté et permet aux entreprises de s’affranchir de tout engagement.

    Les défis de la gestion des droits d’accès 

    Devant l’inéluctabilité du cloud, en termes de sécurité informatique, chaque entreprise a sa propre politique interne, qu’elle soit légère ou très élaborée. Quoiqu’elles soient variées, leur objectif est semblable : adapter les droits d’accès et les identités au cadre de chaque entreprise. Dans un contexte normé par la GDPR, les lois françaises et allemandes ou le monde de la Fintech, la problématique actuelle est universelle : prévenir pour mieux guérir ! Si les cadres règlementaires et les technologies existent pour mieux se prémunir et protéger ses données, mais il faut néanmoins que les responsables se donnent les moyens de prendre les décisions. Dans des environnements de plus en plus complexes, la gestion des droits d’accès au cloud et des identités est un véritable défi. Mieux contrôler pour mieux protéger les données dans le système d’information ?

    Les dernières attaques mettent en lumière l’enjeu particulier de cette question, puisqu’elles ciblent l’usurpation d’identité, cette façon d’octroyer des droits d’accès pour mettre à mal un système informatique. Pour éviter cela, pas de miracle : il faut les bonnes personnes en face des bons contrôles d’accès, au bon moment et pour les bonnes raisons. Typiquement, on fonctionne encore énormément avec une approche périmétrique : il faut des firewalls, des murs érigés aussi haut que possible, plus grands, plus résistants et plus épais … mais pas forcément plus efficaces. Plutôt que d’ériger une cathédrale en béton armé dont le vigile peut être trompé, il est préférable de placer des contrôles d’accès pertinents à chaque point d’entrée.

    Le cas de Microsoft : la migration vers Office 365

    Pour atteindre un meilleur niveau de sécurité, les entreprises sont encouragées à muscler, en interne, leur stratégie de gestion des droits d’accès et des identités. A l’instar d’autres environnements hybrides, la gestion globale des identités et des accès dans Office 365 engendre de nombreux défis. La migration vers les services d’Office 365 impose rapidement à l’entreprise de gérer les risques externes associés au Cloud. Mais il ne faut pas confondre vitesse et précipitation : l’étape fondamentale préalable à la mise en place d’Office365 est de faire le ménage dans les droits d’accès pour assurer une transition en toute sérénité vers le cloud.

    Trois points doivent attirer une vigilance particulière

    ·      La structure déjà complexe des droits d’accès empêche les responsables informatiques d’acquérir une vision globale des liens entre utilisateurs et ressources.Cette problématique s’intensifie avec la migration dans le cloud : nouvelles ressources, nouveaux types d’accès, nouvel annuaire ; d’où la nécessité de maintenir un contrôle et une visibilité optimale sur les structures de ressources et les identités.

    ·      Le cycle de vie des utilisateurs se transforme aussi avec la migration vers le cloud : il faut prendre en compte, lors des arrivées, des mutations ou des départs, l’attribution ou le retrait des droits correspondants et enrichir les profils existants. Cette refonte est indispensable pour assurer la continuité de l’activité, maintenir la productivité des collaborateurs et garder le contrôle des licences Office 365 dont l’importance financière est cruciale.

    ·      La sécurité des données est mise en péril par l’hybridation de l’environnement : qui peut accéder aux données ? Qui valide les nouveaux droits ? Comment assurer que la situation est conforme avec les politiques de l’entreprise et les bonnes pratiques ? Ces questions, présentes depuis l’implémentation d’Active Directory dans les environnements d’entreprise, prennent un nouveau sens avec le déploiement des ressources cloud.

    Qui dit sécurité, dit risques. Aujourd’hui, pour bien sécuriser, il faut prendre de la hauteur et surpasser la technologie en définissant des moyens humains et techniques dédiés à cela. Les mesures de sécurité liées à la production toujours plus prolifique de data doivent s’adapter aux moyens de l’entreprise. Le ransomware est l’incident d’aujourd’hui, mais il ne sera pas le défi de demain. Tous les jours, les pirates réinventent leurs modes d’attaques. La cyber-sécurité des entreprises doit les suivre, sinon les devancer : elle ne doit pas être figée mais mouvante, au fait des actualités, prête à se renouveler et jamais transposée d’une entreprise à une autre. Une bonne sécurité est une sécurité sur-mesure

  • Quand la sécurité des sites passe par une stratégie collaborative

    La collaboration est primordiale pour assurer la sécurité totale des sites


    Par Steven Commander – Business Manager de HID Global

    Le contexte à prendre en compte

    Pour affronter efficacement les cyber menaces de plus en plus présentes, une collaboration étroite entre les équipes de sécurité physique et informatique devient essentielle. Une approche conjointe doit être adoptée afin d’élaborer une stratégie complète permettant de lutter de manière plus globale contre les menaces à la sécurité physique et informatique. Comme il existe de plus en plus de dispositifs conçus pour relier et partager les informations dans les bâtiments intelligents d’aujourd’hui, l’équipe de sécurité physique doit impliquer l’équipe IT dans les discussions et les décisions sur les projets, leur conception et leur mise en œuvre.

    Nombreuses sont les infrastructures qui fonctionnent encore sur d’anciens systèmes de contrôle des accès qui ne sont souvent modernisés qu’après une faille de sécurité. Or il est bien plus avantageux pour un site d’opter pour un système de contrôle des accès en mode IP plus sophistiqué, qui intègre des principes de sécurité physique et virtuelle ou IT. Mais les équipes de sécurité ne doivent pas travailler séparément les unes des autres.

    Les principaux facteurs à prendre en compte pour élaborer une stratégie collaborative : 
    • Les équipes de sécurité physique et IT relèvent-elles de l’autorité de la même organisation ou d’un Directeur de la sécurité (CSO) ? Dans la négative, elles y auraient pourtant intérêt, de sorte que le CSO ou le responsable de l’organisation puisse avoir une vision globale de la sécurité des sites et prendre les mesures nécessaires pour la renforcer, qu’il s’agisse de sécurité physique ou informatique.
    • L’équipe IT a-t-elle mis en œuvre des politiques de sécurité plus perfectionnées, qui intègrent les attributs de localisation des lieux ou des informations souvent fournies par les systèmes d’accès physique ? Le suivi des personnes qui entrent dans votre immeuble et de ses installations et de ce à quoi vos employés ont accès exige une approche cohérente. Les équipes IT doivent veiller à ce que leurs systèmes soient intégrés aux systèmes de contrôle des accès physiques afin de suivre avec exactitude les déplacements des employés et des visiteurs dans un bâtiment, ce qui permet de mieux analyser le comportement et l’activité des utilisateurs.
    • Existe-t-il une plateforme récurrente et régulière où les différentes équipes peuvent échanger ? Les caméras de sécurité, par exemple, relèvent des compétences de l’équipe de sécurité physique mais aujourd’hui l’internet des objets (IoT) les connecte à d’autres dispositifs qui n’auraient traditionnellement peut-être pas été du ressort de cette équipe. La connexion de dispositifs tels que les caméras à d’autres systèmes et réseaux peut apporter une valeur ajoutée considérable en transformant les données en informations exploitables, mais cela accentue aussi en contrepartie l’exposition publique et le risque.
    • Les membres des équipes de sécurité IT ou physique participent-ils à des projets transfonctionnels ? La collaboration dans des projets qui associent la mise en œuvre de solutions de contrôle des accès informatiques et physiques est primordiale pour l’élaboration d’une approche solide et holistique des stratégies de sécurité d’une organisation. Cela favorisera également une culture organisationnelle de rapprochement des équipes de contrôle des accès informatiques et physiques.
    • Les éléments nécessaires à la mise en conformité dans l’entreprise font ils l’objet de programmes de formation et de contenus distincts ou communs ? Il est impératif que les équipes de sécurité physique et informatique soient formées ensemble pour élaborer des pratiques de sécurité sur l’ensemble du site. En travaillant conjointement sur la conformité, les équipes comprennent à quel endroit leurs compétences se recoupent et déterminent s’il existe des failles dans leurs pratiques ou leurs règles.

    Solution

    La collaboration n’est pas une démarche à sens unique. Si l’équipe IT n’inclut pas l’équipe de sécurité physique à ses évaluations informatiques et à ses processus de gestion de crise, c’est l’entreprise qui en pâtit. Chaque membre de l’équipe de sécurité physique doit savoir ce qu’il faut faire et quelles sont les ressources technologiques critiques et doit participer activement à la planification afin de protéger ces actifs.

    Avec la recrudescence des problèmes de cybersécurité, il est important d’aller au-delà de l’inévitable convergence entre accès informatique et physique. La première étape consiste à établir un canal de communication et à développer les relations et les processus pour le rendre opérationnel. En garantissant la collaboration entre les équipes de sécurité physique et informatique, la sécurité globale du site est renforcée, pour une plus grande satisfaction des clients et des employés.

  • « Génération mobile et connectée : l’ère du World As A Service a sonné !

     

    « Génération mobile et connectée : l’ère du World As A Service a sonné ! »

    Et si cette fameuse expérience client tant convoitée par les marques reposait principalement sur un cocktail de services personnalisés, ultimes leviers pour séduire, engager et fidéliser les consommateurs connectés et mobiles ? Affranchies des contraintes technologiques grâce au SaaS, nombre de marques se sont engouffrées dans la course aux applications mobiles, des plus futiles au plus utiles, faisant exploser en 10 ans leur nombre de 500 à plus de 3 millions. Sauf que peu d’entre elles ont réellement sû convaincre leurs utilisateurs.

    Bien plus qu’une simple promesse, l’expérience client pensée sous les angles serviciel et individuel est la seule à pouvoir mener vers un engagement pérenne, projetant irrémédiablement les directions IT & Métiers dans un nouveau monde, un monde de services, le World As A Service. Il est grand temps que les marques apprennent à imaginer, à piloter, à maîtriser ce nouvel univers où l’expérientiel côtoie le transactionnel. Un monde où, avec l’arrivée du commerce conversationnel et de l’intelligence artificielle, « l’écosystème » du consommateur risque de prendre, peu à peu, le pas sur celui des marques. Un monde, enfin, dans lequel la confiance d’une génération omnipotente de consommateurs ne pourra s’obtenir sans la nécessaire transformation digitale des marques.
    Alors, sans attendre : Cap sur ce nouveau monde du World As A Service.

    Intervenants :
    Héloise BELDICO – Directrice de l’Expérience Clients Digitale, LA BANQUE POSTALE
    Vincent FILLON – Directeur Stratégie Mobile & Développement, AIR FRANCE
    Michael KODOCHIAN – ‎Innovation & Strategic Projects Director, ATOL LES OPTICIENS
    Anne-Léone CAMPANELLA – Directrice Régionale Adjointe Centre-Val de Loire, Direction de l’Expérience Utilisateurs et du Digital, Pôle emploi

    Modératrice :
    Majda CHAPLAIN – CEO, MC FACTORY

    Plus d’infos :
    http://www.roomn-event.com/
    @ROOMn_mobilite #ROOMn2017

  • Cybersespionnage: des attaques sous estimées dans les entreprises

    Le cyber-espionnage, en tête des menaces auxquelles les entreprises devront faire face dans le monde en 2017

    D’après une récente étude Trend Micro, l’augmentation des ransomware et des attaques menées par des Etats constituent un risque croissant pour les infrastructures critiques.

    La dernière étude menée par Trend Micro, leader mondial des logiciels et solutions de sécurité, rapporte que 20 % des entreprises mondiales classent le cyber-espionnage comme la plus forte menace pour leur activité, un quart d’entre elles (26 %) luttant pour suivre et anticiper l’évolution rapide des différentes menaces. Ainsi aux Etats-Unis, une entreprise sur cinq (20 %) a déjà subi une attaque de ce type en 2016.

    L’étude, menée auprès de 2 402 décideurs dans le secteur informatique en Europe et aux États-Unis, révèle que le cyber-espionnage arrive en tête des préoccupations de sécurité pour 2017, suivi par les attaques ciblées (17 %) et le phishing (16 %). Les entreprises situées en Italie (36 %), en France (24 %), en Allemagne (20 %) et aux Pays-Bas (17 %) sont celles qui craignent le plus le cyber-espionnage, ce qui s’explique notamment par la tenue d’élections dans chacun de ces pays cette année.

    « La crainte d’ingérences de la part de gouvernements étrangers dans les processus démocratiques est désormais bien réelle, comme nous l’avons vu avec les accusations d’implication de la Russie dans les élections présidentielles américaines. La cyber-propagande pourrait devenir la norme cette année, avec des répercussions sur les entreprises, qui se démènent donc pour se protéger contre des fuites de données qui pourraient s’avérer désastreuses pour leur activité. », explique Raimund Genes, CTO chez Trend Micro. « L’enquête montre une forte corrélation entre les régions craignant le plus le cyber-espionnage et celles se préparant aux élections à venir, ce qui démontre une véritable inquiétude sur le potentiel danger lié aux affaires gouvernementales », ajoute-t-il.

    Huit pays sur dix ont mentionné le caractère de plus en plus imprévisible des cybercriminels (36 %) comme étant le plus grand frein à la protection contre les cyber-menaces. Ils sont également 29 % à faire état de lacunes concernant la compréhension des dernières menaces, et 26 % à s’efforcer de suivre l’évolution rapide des menaces et la sophistication croissante des activités cybercriminelles.

    « Alors qu’une proportion croissante des données critiques circule en ligne, les nations ciblent à présent les entreprises pour obtenir ces données ; ces dernières s’efforcent de suivre le rythme, ce qui pourrait également entraîner des risques pour les infrastructures critiques », indique Raimund Genes. « Les nations sont capables d’utiliser des méthodes bien plus sophistiquées, ce qui leur permet de cibler des institutions telles que les hôpitaux, les services publics et les infrastructures routières, avec des conséquences bien plus graves. »

    D’après l’étude, près des deux tiers (64 %) des entreprises avaient subi une cyber-attaque majeure « connue » au cours des 12 derniers mois. En moyenne, elles en avait même connu quatre. Les menaces de type ransomware étaient de loin les plus courantes, 69 % des personnes interrogées indiquant avoir été attaquées au moins une fois au cours de la période. En réalité, seul un quart (27 %) des entreprises interrogées n’avait pas été ciblé par un ransomware.

    Autre fait notable : à peine 10 % des entreprises pensent que les attaques de type ransomware constitueront une menace en 2017, alors que l’année 2016 a été marquée par une augmentation de 748 % de ces attaques, avec 1 milliard de dollars de pertes pour les entreprises à travers le monde[1]. On estime que le nombre de ransomware va augmenter d’encore 25 % en 2017, s’attaquant à divers appareils tels que les téléphones portables, les objets connectés (IoT) et les dispositifs d’IoT industriel (IIoT).

    « Lorsqu’Internet et le monde réel se croisent, les pirates en profitent pour infiltrer les infrastructures et les systèmes critiques », explique Raimund Genes. « Avec l’IIoT, les risques ont pénétré au cœur des entreprises grâce à des systèmes de contrôle industriel (ICS), avec des conséquences non négligeables. C’est un fait que nous avons pu observer avec l’attaque récente sur le réseau électrique ukrainien, qui a laissé 225 000 foyers sans électricité, et des études démontrant que les systèmes de signalisation routière sont facilement détectables en ligne. »

    La nouvelle forme des attaques BEC (Business Email Compromise), également connues sous le nom de fraude au PDG ou « whaling », est vue comme une menace pour seulement 12 % des entreprises interrogées, signe que l’impact de telles attaques est sous-estimé. Les arnaques BEC s’avèrent en effet incroyablement lucratives, puisqu’elles ont entraîné en moyenne 140 000 $ de pertes pour les entreprises internationales en 2016.

    « En matière de cyber-sécurité, il n’existe pas de solution miracle. Ces menaces sont en constante évolution », insiste Raimund Genes. « Si de nombreuses organisations sont approchées par des entreprises proposant de nouvelles technologies de sécurité alléchantes, cette approche consistant à combler les failles sera rapidement contournée et deviendra vite obsolète. Les tactiques de plus en plus imprévisibles utilisées par des cybercriminels bien établis, ainsi que l’évolution rapide de l’éventail de menaces démontrent que les entreprises doivent disposer d’une stratégie de défense en profondeur pour réduire véritablement les risques. »

    Notes d’édition

    L’enquête menée auprès de 2 402 décideurs informatiques au sein d’entreprises situées au Royaume-Uni, aux États-Unis, en France, en Allemagne, en Italie, aux Pays-Bas, en Suède, en Norvège, en Autriche et en Suisse a été réalisée par Opinium en février 2017 à la demande de Trend Micro.

     

  • Data centers : 5 prédictions pour 2017 autour des infrastructures hyperconvergées

    Data centers : 5 prédictions pour 2017 autour des infrastructures hyperconvergées

    par Madgaleine Bourgoin, Directrice Technique, VMware France

    En 2016, les infrastructures hyperconvergées (HCI) se sont démarquées en mettant en avant de nouvelles solutions révolutionnaires. Solutions essentielles pour les software-defined data center (SDDC), les HCI devraient occuper le devant de la scène en 2017, notamment tirées par la migration des données du stockage physique au cloud, qui affecte la gestion au quotidien des data centers.  Quelles sont les autres prévisions pour cette année ?

    1) La prise de pouvoir des informaticiens généralistes dans le monde du stockage

    Avec l’émergence des HCI et des logiciels connexes, l’achat et la gestion du stockage ne sont plus réservés aux spécialistes, et sont désormais à la portée des informaticiens généralistes. Ces derniers peuvent ainsi gérer l’intégralité de leur infrastructure avec leurs outils existants. Les HCI limitent également les risques d’erreurs grâce aux prix plus avantageux des offres de base. En outre, elles permettent aux services informatiques d’adopter une approche de déploiement progressive, en ajoutant plus de capacité de stockage et de calcul en fonction des besoins de leurs organisations. Face à cette tendance, les professionnels du stockage d’entreprise se focaliseront sur les scénarios et les applications nécessitant des performances optimales. Compte tenu de l’allocation plus efficace des ressources et du personnel, les débats devraient moins tourner autour de la maintenance quotidienne des infrastructures, et davantage autour de la capacité des équipes informatiques à offrir une réelle valeur ajoutée.

    2) L’Ethernet remplacera le Fibre Channel 

    Les analystes annoncent depuis longtemps la mort du stockage basé sur le protocole Fibre Channel. Ce déclin devrait encore s’accélérer en 2017 compte tenu de la rapidité croissante de l’Ethernet standard, qui enlève toute légitimité au besoin de connexions SAN propriétaires. Ce constat vaudra même pour les entreprises où le Fibre Channel est prédominant. L’acquisition du fournisseur de solutions Fibre Channel Brocade by Broadcom est d’ailleurs le dernier indice en date pointant vers la baisse de popularité des offres spécialisées sur le marché. Avec l’avènement du stockage hyperconvergé et « scale-out » (évolutif), les serveurs et périphériques dédiés résideront de plus en plus souvent sur le même réseau, tandis que le Fibre Channel apparaîtra progressivement comme une technologie appartenant au passé. 

    3) Les appliances de stockage spécialisées et coûteuses cèderont la place à des solutions basées sur des serveurs 

    Dans le passé, le provisionnement du stockage en entreprise impliquait souvent des investissements importants (à hauteur de dizaines, voire de centaines de milliers d’euros) sur une appliance propriétaire difficile à configurer et à entretenir. Les HCI sont en train de changer la donne. Les opérateurs de data centers réellement hyperscale (AWS, Baidu et autres Alibaba) montrent en effet la voie : chacun d’eux a créé sa gigantesque infrastructure de stockage en suivant un modèle scale-out basé sur des serveurs x86. Tout comme le Fibre Channel devrait laisser place à l’Ethernet, de plus en plus d’organisations (y compris de grandes entreprises) devraient être séduites par les avantages de ce modèle. 2017 sera également l’année où l’industrie du stockage traditionnel d’entreprise commencera réellement à sentir le vent tourner, à mesure que les organisations se rendront compte de l’agilité, de l’évolutivité et des réductions de coûts offertes par les HCI.

    4) Les HCI banaliseront les solutions de stockage, permettant aux entreprises de tirer parti de leurs systèmes d’information pour faire face à la concurrence 

    Les fabricants de serveurs connaissent des difficultés depuis quelque temps. Leurs ventes se sont en effet effondrées en 2016. Cette tendance devrait cependant s’inverser en 2017. L’arrivée des fameuses puces Intel Skylake de nouvelle génération pour serveurs (prévues pour le milieu d’année) devrait initier un cycle de renouvellement des data centers comme on n’en a pas vu depuis longtemps. Beaucoup d’entreprises du monde entier y verront une opportunité de passer à des infrastructures hyperconvergées. Ainsi, même des entreprises sur des marchés émergents n’ayant jamais réellement investi dans des offres de stockage traditionnel d’entreprise commenceront à voir leurs infrastructures et applications d’un œil nouveau. Et grâce aux compétences informatiques de nos 500 000 clients en matière de serveurs, d’Ethernet et d’applications, 2017 marquera le début d’une transformation radicale de la gestion des data centers au sein des organisations de toutes tailles.

     5) Le stockage entièrement flash deviendra la référence 

    Les supports flash présentent aujourd’hui des avantages économiques tels, que les performances et la flexibilité du stockage à l’état solide (SSD) ne peuvent plus être ignorées, même par les entreprises disposant d’une marge de manœuvre réduite sur le plan financier. Compte tenu de l’évolutivité des HCI, l’adoption généralisée du flash réduit les coûts d’assistance des clients. Et avec l’effondrement des prix, les ventes dans ce secteur arriveront à un stade où même les clients disposant de budgets informatiques limités devront justifier leurs choix des disques durs au détriment de solutions entièrement flash (soit l’exact opposé de ce qui se passe aujourd’hui).

    RENDEZ-VOUS au salon Cloud Computing Expo et Solutions DataCenterManagement  Porte de Versailles de Paris le 22 et 23 mars 

  • La Blockchain : machine à preuve

    La Blockchain côté juridique 

    Par William O’Rorke & Gérard HAAS

    1/ La confiance sans intermédiaire

    Jusqu’à aujourd’hui, un réseau décentralisé ne pouvait être sécurisé : une donnée pouvait être facilement copiée ou falsifiée. A l’inverse, les réseaux sécurisés, comme celui de votre banque, devait être centralisés. La Blockchain allie décentralisation et authentification des données.

    Définie comme un protocole sécurisé d’échange d’information de pairs à pairs sur un réseau inviolable et distribuée, la blockchain est un registre sur lequel sont inscrites chronologiquement les transactions de manière immuable. L’inscription d’un échange sur le registre n’est possible qu’après une validation des mineurs par consensus. En pratique, une modification du registre n’est possible qu’en contrôlant plus de 51% des mineurs : le réseau est donc inviolable.

    2/ Une technologie de chiffrement probante

    Le fonctionnement de la Blockchain est aussi simple qu’il mobilise des technologies complexes. Les outils cryptographiques sur lequel elle repose sont les mêmes que ceux de la signature électronique (Notamment la fonction de hash SHA-2 et l’algorithme de chiffrement asymétrique RSA). Or la preuve électronique s’appuie précisément sur cette technologie.

    Puisque la signature, la preuve et la Blockchain utilisent le même algorithme de chiffrement et les mêmes outils, pourquoi ne pas utiliser celle-ci dernière comme « une machine à prouver » ?

    Les avantages sont de plusieurs ordres :

    –  Le code de la Blockchain est totalement open source, c’est à dire librement accessible et sûr;

    –  L’inscription d’une information sur la Blockchain ne coûte que quelques centimes (En février 2017, l’inscription d’un bit coûte 0,0000001300 bitcoins, soit 0,0012 $);

    –  La Blockchain est disponible partout et en permanence ;

    –  La Blockchain est sécurisée vis à vis des hackeurs mais aussi des autorités publiques.

    3/ Le fonctionnement de la preuve électronique

    La preuve sert à établir, pour la personne qui s’en prévaut, la réalité d’un fait allégué. L’article 1366 du code civil dispose que « l’écrit électronique a la même force probante que l’écrit sur support papier, sous réserve que puisse être dûment identifiée la personne dont il émane et qu’il soit établi et conservé dans des conditions de nature à en garantir l’intégrité ».

    L’intégrité d’un acte numérique peut être garantie par une empreinte électronique permettant de vérifier facilement son intégrité. Contrairement au papier, le numérique se caractérise par sa réplicabilité. L’empreinte permet de s’assurer facilement que pas un bit du document n’a été modifié (L’empreinte de ce document en SHA-1 est : 821C2D2523B6EBE90F8A7BA001FF7289682019B1. Le changement d’un signe génère une empreinte totalement différente : 2A37E45D00F0771A415CD53EA8B5B395AF57F319 ( !)).

    4/ Le lien entre le document et la signature : le chiffrement

    La signature, quant à elle, est indispensable à la perfection de l’acte en identifiant son auteur. L’article 1367 du code civil définit la signature électronique en « un procédé fiable d’identification garantissant son lien avec l’acte ».

    Techniquement, la signature électronique consiste à envoyer un document et son empreinte chiffrée au destinataire. La comparaison de l’empreinte et du document assure l’intégrité de ce dernier quand le chiffrement identifie le signataire. Mais comment s’assurer de l’identité réelle du signataire ?

    5/ Le lien entre la signature et l’identité : la certification

    La dématérialisation du processus est limitée par le lien entre les clefs de chiffrement et l’identité des personnes. Pour cela, l’Ordonnance du 8 novembre 2005 a prévu des organismes de certification agréés par l’ANSSI qui vérifient l’identité des personnes avant de leur délivrer un certificat, ces derniers permettant au destinataire de vérifier l’identité du signataire.

    6/ Le problème de la certification pour la Blockchain

    La Blockchain ne permet pas d’apporter de lien juridique entre l’identité du signataire et sa signature : n’importe qui peut, par exemple, créer une adresse Bitcoin (Une adresse Bitcoin correspond à une clef de chiffrement publique : ​18s32jT9Ws7JkX6RkqLgmn3b8SnnbnHw1j )  sans révéler son identité.

    Par contre, elle pourrait servir de registre de preuve d’antériorité de document. En effet, l’empreinte déposée sur la Blockchain permet :

    –      De vérifier l’intégrité du document ;

    –      D’horodater le document ;

    –      De créer un lien entre le signataire et le document.

    Juridiquement, la Blockchain a été définie par l’Ordonnance du 28 avril 2016 relative aux bons de caisse comme « un dispositif d’enregistrement [de l’émission des bons de caisse] électronique partagé permettant l’authentification de ces opérations ».

    Cette définition reprend les idées d’enregistrement des échanges, de registre partagé et d’authentification. Le groupe de travail chargé de mettre en œuvre cette Blockchain s’est réuni mais, à ce jour, aucun décret d’application n’a été adopté.

    7/ Les limites de la Blockchain en matière de preuve

    En revanche, la preuve d’antériorité sur la Blockchain connaît trois obstacles :

    1 : Le premier concerne la qualification juridique du réseau. La Blockchain n’est, pour l’instant, qu’un « dispositif d’enregistrement partagé ». Quelle valeur un juge accorde-t-il à l’authentification par un réseau distribué ? Et surtout, quelle valeur accorde-t-il à une preuve fournie par une technologie non agréée par l’ANSSI ?

    Une réponse sera peut-être apportée par les décrets d’application relatifs aux mini-bons en fonction de la Blockchain retenue (Bitcoin par exemple).

    2 : Ensuite, l’inscription sur une Blockchain nécessite de posséder de la crypto-monnaie. En effet, la Blockchain n’enregistre que des transactions payantes.

    3 : Enfin, la Blockchain ne pardonne aucune perte ni oubli de clef. Dans ce cas, le lien entre le signataire et la preuve sont impossibles à rapporter.

    En attendant une éventuelle démocratisation de la preuve sur la Blockchain, LegalFab vous propose un système de preuve d’antériorité en ligne avec le Cabinet Haas. Pour plus d’information, contactez-nous ici.

     

  • Comment les décisionnaires choisissent-ils leurs solutions de sécurité ?

    Comment les décisionnaires choisissent-ils leurs solutions de sécurité ?

    A  l’occasion d’IT Partners, F-Secure dévoile les résultats d’une enquête où la société de cyber sécurité a interrogé 400 décisionnaires IT sur leurs choix et habitudes en matière de sécurité. Les résultats sont disponibles sous forme d’infographie que vous pouvez retrouver ci-dessous.

    Quelles sont donc les priorités 2017 ? La protection contre les malware et les ransomware reste bien entendu l’enjeu numéro 1 pour les décisionnaires, suivi par la détection des attaques qui contournent les mesures mises en place, ainsi que la prévention des vulnérabilités et la fuite de données.