Catégorie : Cybersécurité

  • L’Internet des Objets (obscurs) Guide pour se protéger activement face à la menace

    Les entreprises découvriront le « bonheur » de l’IoT en 2017, qu’elles soient d’accord ou non

    Par Sean Ginevan, Senior Director of Strategy, MobileIron

    Beaucoup de réfrigérateurs connectés, installés par des services commerciaux sans méfiance, saturent le réseau Wi-Fi d’un hôpital. Les médecins, qui recourent à la Voix sur Wi-Fi, ne reçoivent plus de communications, et les équipements de surveillance médicale n’envoient plus les dernières données primordiales pour l’administration des soins. Il ne s’agit plus ici d’un simple problème de connexion à Twitter, mais bien de vies réelles.

    La vérité, c’est qu’actuellement nous ne savons absolument pas comment ces terminaux grand public ou prosumeurs sont conçus ou sécurisés. Ces réfrigérateurs intelligents, lecteurs multimédias numériques ou caméras vidéo connectées pourraient très bien être la source d’attaques par déni de service (DDoS) du type de celles perpétrées cette année. Ces cyberattaques ont provoqué des problèmes de connexion à Internet, mais elles auraient pu avoir des conséquences bien plus redoutables.

    Que se passerait-il si la connexion réseau d’une chaîne de magasins tombait en panne suite à une attaque basée sur l’IoT ? Combien de clients, ne pouvant plus payer avec leur carte de paiement, rebrousseraient chemin ? Et combien n’y remettraient plus les pieds ? Ces attaques récurrentes sont fâcheuses et peuvent entraîner de vrais problèmes au quotidien.

    Des centaines de milliers de personnes se sont ainsi retrouvées sans connexion ou dans l’impossibilité d’accéder au Web.

    La tentation serait évidente dans le fait de revenir à une application informatique plus classique : se méfier purement et simplement de toutes les technologies. Nous avons connu ce scénario avec les iPhones à la fin des années 2000 mais également avec le Wi-FI à la fin des années 90. Mais les choses se compliquent avec les nouveaux dispositifs IoT, car ils pourraient vraiment apporter quelque chose de nouveau et d’essentiel. Les réfrigérateurs connectés, au premier abord inutiles, pourraient être source à la fois de revenu et de productivité dans des secteurs verticaux comme l’industrie pharmaceutique. Les caméras IP peuvent aider à la coordination des premiers intervenants urgentistes, en leur transmettant une vidéo en temps réel susceptible de donner un meilleur aperçu de la situation. Les lecteurs multimédias numériques peuvent proposer aux clients une immersion dans n’importe quel magasin du monde, en affichant les produits correspondant à leurs besoins.

    Généralement, les collaborateurs d’une entreprise détiennent le dernier mot. Même si on leur dit « non », les individus ou les services passent outre pour arriver à leurs fins, ignorant au passage les bonnes pratiques en matière de sécurité. Au vu du nombre de dispositifs IoT, estimés d’ici 2020 à entre 50 et 200 milliards, les organisations informatiques seront rapidement dépassées. Aujourd’hui c’est un fait : aucun bureau commercial n’est doté uniquement d’un accès par Ethernet ou n’interdit les iPhones au sein de son organisation. La réponse consiste à préparer un terrain favorable à l’Internet des Objets obscurs. Voici quelques recommandations à suivre pour sécuriser son réseau d’entreprise.

    Segmenter le réseau
    Vous ne voudrez probablement pas connecter à votre infrastructure critique les nouveaux terminaux que vos utilisateurs apporteront sur le réseau ? Alors il est temps de configurer sur ce dernier d’autres SSID et VLAN. Vous avez peut-être déjà mis en place un réseau invité qui permet de se connecter à Internet tout en bloquant l’accès aux ressources de votre entreprise, et c’est un bon début. En revanche, contrairement aux invités, les dispositifs IoT pourraient également avoir besoin d’accéder à certaines de ces ressources. Les responsables informatiques peuvent décider, avec le temps, des ressources à rendre accessibles sur le réseau IoT. Au final, un réseau IoT se situera quelque part entre le réseau entièrement fiable de votre entreprise et celui que vous mettez à la disposition de vos invités.

    Songer à recourir à une infrastructure PKI et à un contrôle NAC
    Vous ne voudriez pas que les utilisateurs saisissent leurs identifiants pour mettre leur réfrigérateur en ligne, car, en cas de piratage, ce dernier pourrait passer pour l’un de vos collaborateurs sur le réseau. Ce pourrait très bien être votre PDG qui utilise ses identifiants pour authentifier son nouveau gadget sur le réseau. Si le gadget est piraté, c’est le nom de votre PDG qui apparaît sur le réseau. Le pirate informatique disposant du nom d’utilisateur et du mot de passe, le réfrigérateur peut se connecter à d’autres objets avec l’identité du PDG. L’infrastructure à clés publiques (PKI, Public Key Infrastructure) permet de s’assurer que seuls les terminaux autorisés enregistrés par l’utilisateur et considérés comme fiables par le service informatique peuvent se connecter. Le recours au contrôle des accès réseau (NAC, Network Access Control) garantit que les terminaux sont approuvés et qu’ils répondent aux exigences de sécurité minimales que vous avez définies. Les dispositifs IoT, moins fiables, sont maintenus à l’écart sur un segment de réseau distinct.

    Bloquer les connexions Telnet
    Si possible, bloquez entièrement les connexions Telnet sur votre réseau. Sinon, interdisez au moins les connexions Telnet provenant de l’extérieur. C’est à cause de connexions non sécurisées comme Telnet, combinées à des terminaux utilisant des mots de passe par défaut, que des vers informatiques tels que Mirai se propagent.

    Considérer le lissage de trafic 
    Vous pouvez arrêter l’hémorragie si certains de vos terminaux sont piratés. Le lissage de trafic, en particulier lorsqu’il s’agit de réguler les flux suspects (paquets courts, longues périodes d’activité, destinations fréquentes), peut aider à limiter les effets des attaques lancées depuis votre réseau, et à améliorer la connectivité des services essentiels.

    Gérer ce qu’il est possible de gérer
    Vous pouvez mettre en place une solution EMM ou d’autres infrastructures de sécurité pour gérer certains terminaux connectés. Si votre organisation développe les prototypes de ses propres dispositifs IoT, tournez-vous vers des plateformes telles que Windows 10 et Android qui disposent d’outils de sécurité plus avancés que les plateformes de développement destinées au grand public. Si vos terminaux ne peuvent pas être configurés sur une plateforme centralisée, voyez avec vos collaborateurs de manière à éviter les types de configurations par défaut qui ont conduit aux attaques du même type que les botnets Mirai.

    Certes, la mise en œuvre d’infrastructures de sécurité et de bonnes pratiques nécessaires pour préparer le terrain de l’IoT en entreprise est chronophage, mais les risques que présentent les terminaux connectés à Internet donnent sincèrement à réfléchir. Ces recommandations aident à la sécurisation des futurs périphériques connectés en entreprise.

  • Le shopping sur les places de marché underground

    Les places de marché du DarkNet 

    Christophe Auberger, Directeur Technique France, Fortinet

    Les logiciels malveillants et les services de hacking sont en passe de devenir des commodités. De son côté, le ransomware as a service, en rendant les attaques par ransomware plus simple et conviviale à exécuter, est devenu très populaire cette année. L’efficacité croissante des solutions de sécurité a incité les cybercriminels à repenser leurs outils et techniques pour cibler plus efficacement leurs victimes et déjouer les défenses en place. Enfin, ce sont les concepteurs de logiciels malveillants qui sont en recherche permanente de nouveaux marchés sur lesquels se positionner et proposer leurs services.

    Si le DarkNet héberge de nombreuses places de marché étroitement liées à la cybercriminalité, on constate néanmoins que ces criminels sont nombreux à se contenter de sites grand public de vente ou d’annonces comme eBay ou Craiglist, pour acheter et vendre des informations, outils et techniques. Ainsi, les places de marché n’ont pas comme impératif d’être dissimulées au sein du DarkNet pour être au service de la communauté des cybercriminels.

    Une place de marché souterraine, relativement nouvelle, a commencé à attirer des vendeurs aux États-Unis, et une visite sur ce site est riche d’enseignements. Cette plateforme évolue rapidement et les produits proposés à la vente ont un cycle de vie plutôt rapide en rayon. Ainsi, lors d’une journée en particulier, le site proposait un nombre suffisamment élevé de cartes de crédits volées ou fausses pour pouvoir les trier selon des critères comme le code postal. Comme l’illustre la copie d’écran de la page d’accueil du site ci-dessous, les comptes utilisateurs/clients piratés étaient néanmoins plus nombreux que les données de cartes de paiement volées.

    Selon la liste ci-dessous, de multiples comptes provenant de différents fournisseurs de services étaient proposés à la vente. Une analyse rapide de ces comptes nous a montré que certains d’entre eux n’étaient que de simples comptes de démo ou gratuits pendant 30 jours. La prudence est donc encore plus de mise chez les acheteurs sur ces places de marché, comparé aux sites légitimes. A noter cependant que certains comptes proposés que ce site semblaient parfaitement réels.

    Comme pour toute place de marché en ligne, le feedback et les notes de réputation de la part des acheteurs et des vendeurs constituent une aide précieuse à la décision lorsqu’il s’agit d’acheter ou de vendre. Si ce site reste plutôt mineur par rapport à d’autres places de marché explorées, nous pouvons néanmoins identifier des vendeurs actifs sur le site :

    Généralement, la présence en nombre de comptes utilisateurs proposés à la vente signifie souvent que le site d’origine a été piraté suite à une attaque, résultant dans le détournement de la base de données des utilisateurs et de leurs identifiants de connexion.

    On constate, après étude de ces éléments, que nombre d’utilisateurs disposent du même nom d’utilisateurs et mot de passe, qui s’affichent à différentes reprises et donc pour de multiples sites Web. On peut en conclure, qu’après piratage des identifiants et données des utilisateurs, les assaillants sont capables d’en extrapoler de multiples noms d’utilisateurs et mots de passe, pour de multiples sites et à partir d’une seule base de données. À titre d’exemple, nombre de sites web proposent des comptes gratuits pendant 30 jours, et les assaillants en profitent pour créer des comptes d’évaluation gratuits en utilisant les noms d’utilisateurs et mots de passe détournés, pour ensuite les revendre sur des places de marchés. Un cybercriminel expert pourrait ainsi utiliser ces données pour utiliser anonymement un service gratuit, mais aussi tenter de les réutiliser sur des sites web fréquentés (banque, Amazon, etc.) puisque nombre d’utilisateurs utilisent les mêmes identifiants pour de multiples comptes.

    À l’évidence, l’activité des places de marchés souterraines devrait se développer, alors que les fêtes de fin d’année approchent à grand pas. Les noms d’utilisateurs, mots de passe et données de cartes bancaires volées peuvent être utilisés sur différents sites pour s’acheter des biens et des services. Dans de nombreux cas, compte tenu de la fièvre acheteuse attendue en cette fin d’année, les achats frauduleux ne seront pas toujours rapidement identifiés par les victimes.

    Parallèlement, les assaillants sont toujours à la recherche de nouveaux services et données pouvant être vendus sur ces places de marché, tandis que les acheteurs potentiels sont, de leur côté, à la recherche de nouveaux outils et données sur lesquels capitaliser pour cibler leurs victimes à venir.

  • Yahoo, l’électrochoc pour la sécurité de nos données

    YAHOO : une faille majeure 

    Par Kevin Bocek,Chief Cybersecurity Strategist, Venafi

    Yahoo a subi deux cyber attaques qui se sont directement répercutées sur 1.5 milliards d’utilisateurs. Cette annonce devrait provoquer un électrochoc chez les entreprises du monde entier pour améliorer leur cybersécurité. L’origine du piratage n’a pas été rendue publique, mais pour les spécialistes en sécurité, il n’a pu être commis que par l’exploitation d’une faille de cryptage. Les responsables informatiques doivent mieux appréhender ces risques, et prendre des mesures concrètes pour améliorer leur visibilité et leur mainmise sur ces clés et certificats.
    Fondement de la confiance – Les clés cryptographiques et les certificats numériques constituent les fondements de la confiance sur Internet. Ils permettent aux différents équipements possédant une adresse IP de s’authentifier les uns les autres et d’instaurer des tunnels cryptés sécurisés entre connexions. Ces mécanismes forment le socle de la sécurité et de la confidentialité en ligne. Cependant, le cryptage œuvre de manière invisible depuis plus de 20 ans, les ressources servant à le sécuriser ne sont pas parfaitement maîtrisées et, le système apparaît vulnérable aux attaques. Le problème tient au fait que les « objets » sont toujours plus nombreux à devoir se connecter et s’authentifier, d’où une explosion du nombre de clés et de certificats qu’il faut suivre et protéger.
    Malheureusement, la plupart des entreprises persistent à vouloir s’acquitter de ces opérations manuellement, sur des feuilles de calcul. Les clés et certificats sont souvent égarés, dérobés ou dupliqués sans que personne ne s’en aperçoive. Bons nombres sont créés, à l’insu des équipes de sécurité informatique en aient conscience. Résultat : les tunnels cryptés dissimulant des pirates se multiplient.
    Ce manque de visibilité, de veille et d’automatisation représente un réel handicap pour l’entreprise. De nombreux établissements ignorent tout du nombre de certificats en leur possession, de leur renouvellement et de sa date. Les pirates peuvent alors se dissimuler à l’intérieur de tunnels cryptés, ou détourner des certificats et les faire passer pour dignes de confiance. Cette problématique est encore aggravée par les pressions commerciales croissantes dont font l’objet la plupart des entreprises, contraintes de proposer de nouveaux services et des applications innovantes à un rythme toujours plus soutenu. Cette quête de rapidité et d’innovation amène celles-ci à évoluer vers de nouvelles méthodes de travail: agilité, informatique bimodale et DevOps qui ne font qu’entretenir la confusion autour des clés et certificats, reléguant les questions de sécurité à l’arrière-plan.
    Le problème posé par Yahoo – Face à une faille majeure, la réinitialisation des mots de passe est la première mesure de sécurité des entreprises ainsi que remplacer les clés et certificats ayant été compromis. Or, la plupart de ces acteurs ne dispose d’aucun mode de repérage ni de remplacement automatisé et cette tâche se révèle extrêmement onéreuse. Une grande entreprise peut compter plusieurs centaines de milliers de clés et de certificats : procéder à leur remplacement manuel risquerait d’accaparer une équipe entière durant plusieurs semaines, et d’occasionner de gigantesques bouleversements pour les utilisateurs. Nombre d’entreprises finissent donc par faire l’impasse sur cette étape cruciale.
    La faille Yahoo fut tellement accablante qu’elle a mis en danger l’entreprise toute entière.
    D’après une étude de Venafi Labs, le géant du web persiste à utiliser des fonctions de hachage cryptographique peu sûres susceptibles d’être déchiffrées et divulguées par des pirates informatiques. Environ 41% des certificats Yahoo externes que nous avons analysés recourent à l’algorithme SHA-1, que la plupart des navigateurs cesseront de prendre en charge dasn les mois qui viennent en raison des problèmes de sécurité. Une proportion étonnante fait appel à l’algorithme MD5 – autre fonction de hachage peu sûre qui comporte également de graves vulnérabillités, parfaitement documentées.
    Tout ceci soulève une question : Yahoo maîtrisait-il le cryptage, et les clés et certificats le favorisant ? Était-il en mesure de déployer ces clés et certificats sur des systèmes de sécurité chargés de déceler les menaces dissimulées à l’intérieur du trafic crypté ? La réponse semble négative. L’analyse de Venafi prouve que le contrôle exercé par Yahoo sur le cryptage, comme sur les clés et certificats, était décousu. Il n’est donc guère étonnant, dans ces conditions qu’une intrusion et une exfiltration de cette ampleur aient pu se produire.
    Venafi Labs a également constaté que plus du quart (27%) des certificats utilisés sur des sites Yahoo externes n’avaient pas été renouvelés depuis janvier 2015, date à laquelle les pirates, on le sait, avaient déjà infiltré son réseau. En fait, le personnel  avait eu connaissance, dès 2014, de l’intrusion de pirates sur e système. Des erreurs de ce type ne sont pas propres à Yahoo: elles sont endémiques et font courir aux entreprises des risques de sécurité inutiles. Par exemple, un an après la découverte de la tristement célèbre faille Heartbleed en 2014, les trois quarts des entreprises n’avaient pas entièrement  remédié à cette vulnérabilité critique en remplaçant la totalité des clés et certificats compromis. Tout porte à croire que l’incapacité de Yahoo à exploiter et protéger efficacement ses algorithmes de cryptage, de même que ses clés et certificats, ait favorisé cette attaque dissimulé en la soustrayant à toute détection.
    L’Internet du risque – Si même un géant technologique tel que Yahoo rencontre des problèmes de visibilité et de gestion sur ses certificats numériques, alors on peut supposer que la tâche est véritablement ardue pour l’ensemble des entreprises dans le monde. Il est extrêmement difficile pour des acteurs de toutes tailles de localiser et de remplacer en un clin d’œil leurs certificats. L’infortune de Yahoo met en évidence les répercussions éventuelles d’une totale inertie. 
    Gartner prévoit que 6,4 milliards d’objets connectés seront en service d’ici la fin de l’année, chiffre qui s’élèvera à 20,8 milliards d’ici à 2020. Cette explosion du nombre de terminaux en entreprises, conjuguée à l’intérêt commercial sur la sécurité inhérente au DevOps, indique que ces difficultés vont croître.
    Il n’existe pas de solution miracle en matière de sécurité. Mais la première des choses à faire, pour neutraliser les risques exposés, doit être d’améliorer le repérage et la gestion des clés et certificats. Il incombe aux entreprises d’automatiser ce processus, de même que la réémission de certificats arrivant à expiration ou consécutivement à une faille. Définissez ensuite des règles de cryptage axées sur les meilleures pratiques ; imposez, par exemple, une longueur de clé et une force d’algorithme spécifiques. Et privilégiez une technologie capable de partager des informations clés avec des outils de sécurité de manière à pouvoir inspecter le trafic crypté.
    Mais surtout, les responsables informatiques ont besoin d’outils capables de collecter des informations sur la totalité des clés et certificats des entreprises afin d’établir un profil « normal » de référence. À partir de là, il devient nettement plus simple de repérer un comportement anormal ou suspect, et des mesures correctrices peuvent être prises avant qu’un préjudice significatif soit infligé. Il est essentiel d’attirer l’attention des acteurs sur l’importance fondamentale de ce point ; à défaut, les attaques destinées à ébranler la confiance continueront et les conséquences pour les entreprises risquent d’être désastreuses.
  • IOT, surcharge d’infos, attaques …Les challenges 2017 des DSI

    2017 : quels seront les challenges des RSSI (CISO) européens ?

     Par Didier Guyomarc’h, Directeur Régional Europe du Sud de Zscaler

    Nous le savons tous, le rôle du RSSI (Responsable de la Sécurité des Systèmes d’Information) évolue. Il doit à la fois avoir les compétences professionnelles du chef d’entreprise astucieux, être un expert technique et maîtriser parfaitement PowerPoint. Des challenges qui viennent s’ajouter à d’autres problématiques moins connues mais auxquelles les RSSI sont confrontés au quotidien, quel que soit le secteur d’activité.

    Challenge n° 1 : la surcharge d’informations

    À l’époque de l’Internet des Objets, du Cloud, de la mobilité et du SaaS, le premier problème est que nous générons beaucoup trop d’informations.

    Actuellement, en matière de détection et de réponse aux menaces, nous consignons tout. Pour détecter une menace et y répondre, il faut savoir ce que nous recherchons. Les systèmes autonomes et les solutions ad hoc viennent aggraver la situation.

    Évoquant l’utilisation des informations sur les menaces dans le contexte du terrorisme, le spécialiste en sécurité informatique, Bruce Schneier, a écrit que le danger était de devoir chercher la même aiguille dans une plus grosse botte de foin. Il en est de même pour la cybersécurité. Les RSSI ont besoin d’indicateurs de compromission et d’informations sur les menaces fiables pour trouver l’aiguille dans cette botte de foin toujours plus grosse.

    Challenge n° 2 : les attaques sont dramatisées et les réglementations obligent à divulguer des informations

    Aujourd’hui, il semble que chaque cyberattaque est immédiatement attribuée à une campagne sophistiquée dirigée par un État. Cet argument est un moyen d’apaiser les gens, l’idée étant que la complexité de l’attaque est telle qu’aucune entreprise ne peut se défendre. Nous devons réfléchir aux techniques, procédures et outils mis en œuvre, mais dans un monde de dissimulation et d’anonymisation, pouvons-nous être sûrs de l’identité de notre attaquant ?

    Le GDRP (Règlement général sur la protection des données) est un autre aspect à prendre en compte. Les entreprises n’auront que 72 heures pour signaler une violation, elles doivent donc mieux maîtriser leurs flux de données et avoir une vue plus complète des menaces auxquelles elles sont exposées. Une réglementation si stricte, va très certainement obliger les entreprises à mettre en œuvre des plans structurés de réponse aux cyberattaques en vue de reproduire les attaques, de comprendre les responsabilités et de transmettre les informations rapidement et avec précision.

    Challenge n° 3 : le ransomware

    Le ransomware est devenu une activité rentable pour les criminels. Il existe de nombreux programmes d’affiliation dans le cadre desquels des criminels louent l’infrastructure utilisée pour le ransomware à d’autres criminels et prennent un pourcentage sur les bénéfices. Ce mode opératoire repose sur le modèle de services utilisé dans tous les secteurs d’activité. À partir de là, les obstacles sont plus faciles à surmonter et les criminels sont sans cesse plus nombreux à se tourner vers le ransomware.

    La question qui se pose pour les entreprises est la suivante : faut-il payer ou non la rançon ? Le coût pour les entreprises peut être élevé, même si par rapport aux coûts de la perte de données, elles sont prêtes à payer le prix. Les RSSI pourraient se poser en champions de la morale et prétendre que le paiement favorise l’extorsion, mais en fin de compte, les interruptions de service sont coûteuses. Les RSSI commencent à être confrontés au ransomware 2.0, cette évolution logique du ransomware consiste à cibler la multitude de machines ou objets connectés que nous appelons l’Internet des objets.

    Challenge n° 4 : l’Internet des Objets

    La définition de « l’ordinateur » étant chaque jour plus opaque, il est devenu nécessaire de sécuriser toutes les ressources connectées de l’entreprise. La protection ne doit plus uniquement concerner que les équipements de bureau traditionnels tels que les imprimantes, elle doit également couvrir des appareils tels que le réfrigérateur et la cafetière !

    Tous ces équipements sont des points d’accès potentiels permettant aux pirates d’infiltrer le réseau d’une entreprise et c’est aux RSSI qu’il revient de mettre en œuvre un ensemble cohérent de contrôles de sécurité. Cela étant dit, si nous n’apportons pas une garantie quant à la sécurité de tous les appareils qu’il nous incombe de contrôler, sommes-nous négligents si ces appareils commencent à attaquer d’autres machines ? Auparavant, la sécurité visait à protéger la confidentialité, l’intégrité et la disponibilité de nos données, qu’en est-il aujourd’hui ? Le RSSI doit-il désormais se préoccuper de la protection de l’infrastructure Internet critique ? Si tel est le cas, il faut alors totalement repenser notre approche de la cybersécurité.

    Challenge n° 5 : et si le RSSI était lui-même à l’origine d’une attaque DDoS !

    Tous les employés disposent désormais de smartphones, de tablettes et d’ordinateurs portables connectés au monde extérieur et aux applications SaaS. Une situation qui fait monter en flèche les besoins réseau des entreprises.

    Le problème des RSSI est que leur infrastructure réseau pour le Web n’a pas été conçue pour de tels volumes de trafic et ils craignent que sans technologies d’optimisation de la bande passante et de mise en forme des paquets, l’augmentation du trafic empêche d’accéder aux applications métiers légitimes.

    Concernant les contrôles de sécurité, ils sont confrontés à une contrainte supplémentaire. Les passerelles de sécurité sont-elles en mesure de faire face à l’augmentation du débit ? Si oui, qu’en est-il face à la croissance exponentielle du trafic chiffré ? Souvent, des compromis sont nécessaires pour assurer le bon fonctionnement de l’entreprise.

    Challenge n° 6 : le conseil d’administration veut des indicateurs clairs et précis

     Gérer les attentes des membres des conseils d’administration, qui ne sont généralement pas composés de professionnels de la sécurité, est au cœur des défis à résoudre par les RSSI. De plus en plus, ils financent de nouveaux programmes de cybersécurité sans comprendre qu’ils réduisent les risques de violation, mais qu’aucune structure n’est infaillible.

    Très souvent, ils ignorent tout des informations concernées. Il n’est pas nécessaire qu’ils aient connaissance des 350 000 alertes portant sur des malwares qui démontrent l’efficacité de l’outil qu’ils ont payé. Ils doivent simplement avoir l’assurance que des règles de sécurité sont en place, étudiées et comprises par toutes les parties prenantes.

    Pour convaincre le conseil d’administration de la crédibilité de la stratégie de sécurité, il faut être en mesure d’identifier les indicateurs de compromission, de réduire le délai de détection d’une infection et de garantir une reprise rapide de l’activité à la suite d’une attaque.

     

  • Plus que 6 mois pour être en conformité avec le RGPD

    Mise en conformité et RGPD : un axe stratégique pour les entreprises

     Avis d’expert du groupe NES

    À partir du 25 mai 2018, le Règlement général sur la protection des données (RGPD) entrera en vigueur, impliquant un renforcement du cadre de protection des données personnelles dans tous les pays membres de l’Union européenne. Si celui-ci n’est pas correctement appliqué, des sanctions administratives allant jusqu’à des amendes prohibitives seront imposées.

    L’adoption du règlement européen sur la protection des données personnelles par le Parlement européen le 14 avril constitue l’aboutissement de quatre années de travail et de négociations intenses et marque un tournant majeur dans la régulation des données personnelles. Le règlement renforce les droits des citoyens européens et leur donne plus de contrôle sur leurs données personnelles. Il simplifie les formalités pour les entreprises et leur offre un cadre juridique unifié. (Source CNIL)

    Au regard de ces éléments, les entreprises doivent entrer en conformité avec les exigences du RGPD.

    Que prévoit le RGPD ?

    Actuellement, une entreprise, localisée dans un ou plusieurs pays de l’UE, est assujettie aux droits nationaux concernant la protection des données personnelles. Le RGPD harmonise et simplifie ces normes.

    –       Les entreprises en dehors de l’UE doivent respecter le RGPD dans la mesure où les données qu’elles collectent appartiennent à des résidents de l’UE.

    –       Les entreprises doivent obtenir un consentement explicite de la part de l’utilisateur final quant à l’utilisation ou au  stockage de ses données privées.

    –       L’utilisateur bénéficie d’un droit à la suppression de ses données personnelles par l’entreprise qui les traite, pour les motifs prévus dans l’article 17.

    –       L’entreprise doit permettre la portabilité des données personnelles aux utilisateurs qui en feraient la demande.

    –       L’entreprise ne peut pas recourir uniquement à du traitement de données personnelles, assimilé à du profilage, pour rendre des décisions concernant les utilisateurs.

    –       Les entreprises doivent adopter des mesures techniques et organisationnelles appropriées pour garantir que, par défaut, seules les données nécessaires au regard de leurs besoins soient traitées (autrement appelé le « Privacy by Design »).

    –       En cas de fuite de données, l’entreprise doit prévenir au plus tôt l’administration, afin que l’utilisateur puisse prendre des mesures correctives.

    –       L’entreprise doit obligatoirement nommer un délégué à la protection des données (Data Privacy Officer). Celui-ci sera le référent et s’assurera de la bonne mise en œuvre et du contrôle des traitements par mandat des utilisateurs et de l’administration.

    –       Les métiers de l’entreprise doivent effectuer systématiquement une analyse d’impact relative à la protection des données personnelles.

    En cas de non-application du RGPD, l’entreprise encourt des sanctions financières allant jusqu’à 4 % du chiffre d’affaires mondial annuel, limité à 20 M€. (Article 83.6 du Règlement).

    Bien identifier son niveau de conformité actuel

    Il est donc primordial pour les entreprises d’effectuer des audits de conformité vis-à-vis des exigences du RGPD. Ces derniers permettront de détecter d’éventuels dysfonctionnements et de mettre en place une démarche permettant d’intégrer toutes les exigences de ce nouveau règlement. Dans ce contexte, il est indispensable de s’appuyer sur une méthodologie industrielle prenant en compte différents points techniques et organisationnels.

    Déroulé « type » d’une mission d’audit de conformité

    État des lieux général sur :

    –  Le type de données collectées et traitées

    – Les mesures en place et leur niveau de maturité

    – La réalisation de tests d’intrusion et d’audits de configuration (sur les bases et systèmes traitant des données personnelles)

    – L’identification des scénarios de risques majeurs et leur possibilité de couverture

    – Le rapport de conformité avec les exigences du RGPD

    Évaluation de la cible :

    – Chiffrage du plan d’action

    – Sélection des organisations, des solutions techniques et contractuelles à mettre en place

    Accompagnement dans la réalisation (ARSSI) et pilotage AMOA AMOE :

    – Proposition de mesures adéquates afin de réduire le risque à un niveau acceptable pour le DPO et les instances internes

    – Suivi des plans de remédiation, techniques et organisationnels

    Pour se conformer aux nouvelles exigences du RGPD, les entreprises vont donc devoir repenser leur organisation existante et prendre les mesures nécessaires pour positionner la protection des données au centre de leur nouvelle gouvernance sécurité.

     

  • Baisse de l’indice de confiance dans la cybersécurité

    L’Indice Mondial de Confiance dans la Cyber sécurité tombe à 70% avec une note moyenne de « C » en 2017

    La seconde enquête annuelle auprès des professionnels de la sécurité réseau révèle un indice de confiance dans la capacité à évaluer précisément les cyber risques en baisse de 12% par rapport à 2016.

    Tenable Network Security®, Inc., spécialiste  dans la gestion des vulnérabilités, annonce les résultats de son Rapport 2017 Global Cybersecurity Assurance Report Card, (Fiche d’Evaluation sur la Confiance dans la Cyber sécurité 2017) dans lequel les spécialistes mondiaux de la sécurité informatique ont donné pour l’indice de confiance dans le niveau de cyber sécurité dans leur entreprise une note moyenne de « C », avec un score global de 70%.

    Le rapport 2017 Global Cybersecurity Assurance Report Card repose sur les réponses de 700 responsables de la sécurité dans neuf pays et dans sept secteurs d’activité, qui permettent de calculer un indice global reflétant le taux de confiance dans l’efficacité des cyber défenses en place au niveau mondial.

    D’après les résultats de cette année, l’indice de confiance global dans la cyber sécurité a baissé de six points par rapport à 2016 pour s’établir à 70 pour cent – soit une note moyenne de « C » dans le rapport d’évaluation.

    La baisse de l’indice de confiance global est le résultat d’une chute de 12 points dans l’Index 2017 d’Evaluation des Risques, qui a mesuré la capacité des responsables interrogés à évaluer les cyber risques respectivement sur 11 composants clés de l’infrastructure informatique de leur entreprise.

    Pour la deuxième année consécutive, les responsables interrogés ont cité « l’énorme prolifération des cyber menaces » comme le plus grand défi auquel doivent faire face les professionnels de la sécurité informatique aujourd’hui, suivi tout de suite après par « une faible sensibilisation à la sécurité de la part des employés » et « un manque de visibilité sur le réseau (BYOD, shadow IT).”

    “Les réseaux aujourd’hui sont en constante évolution — terminaux mobiles, cloud, Internet des objets, applications web, containers, machines virtuelles — et les données indiquent que beaucoup d’organisations n’ont pas la visibilité nécessaire pour avoir confiance dans leur niveau de sécurité,” a déclaré Cris Thomas, stratégiste chez Tenable Network Security. “Il est assez clair que des technologies très récentes telles que DevOps et les containers ont contribué à orienter le score global vers le bas, mais en fait ce ne sont pas seulement une ou deux choses qui doivent être améliorées, c’est toute l’infrastructure.”

    Principaux Résultats Globaux 2017

    • De moins en moins de visibilité sur le Cloud – Le SaaS (Software as a Service) et l’IaaS (Infrastructure as a Service) dans le Cloud font partie des domaines qui obtiennent les scores les plus bas dans l’Index d’Evaluation des Risques en 2016. Le SaaS et l’IaaS ont été combinés avec le PaaS (Platform as a Service) pour l’enquête 2017 et le nouveau composant « environnements cloud » a obtenu un score de 60 pour cent (D-), en chute de sept points par rapport à la moyenne de l’année dernière pour l’IaaS et le SaaS.
    • Marasme sur les mobiles– Identifiée aux côtés de l’IaaS et du SaaS dans le rapport de l’année dernière comme l’un des principaux points faibles pour la sécurité des entreprises, l’Evaluation des Risques pour les terminaux mobiles a chuté de huit points passant de 65 pour cent (D) à 57 pour cent (F).
    • De Nouveaux Défis Apparaissent – Deux nouveaux composants informatiques ont été introduits pour 2017 — plates-formes de ‘containérisation’ et environnements DevOps.

    DevOps transforme la façon dont les équipes de développement logiciel collaborent via une cohérence et une automatisation accrues, mais il introduit aussi de nouvelles menaces de sécurité. En fait, les responsables interrogés n’ont indiqué qu’un taux de confiance de 57 pour cent dans la capacité à évaluer la sécurité durant les processus DevOps.

    Dans le même temps, l’adoption de technologies de ‘containérisation’ telles que Docker est en pleine explosion, les organisations cherchant à accélérer les cycles d’innovation et à réduire leur ‘time to market’. Malheureusement, seules 52 pour cent des personnes interrogées ont indiqué que leur organisation connaissait la meilleure façon d’évaluer les risques dans des environnements de containers.

    Résultats de l’Indice de Confiance Global sur la Cyber sécurité 2017 par Pays

    1. Inde: B (84 pour cent)
    2. Etats Unis: C+ (78 pour cent)
    3. Canada: C (75 pour cent)
    4. France: C (74 pour cent)
    5. Australie: C- (71 pour cent)
    6. Royaume Uni: D (66 pour cent)
    7. Singapour: D (64 pour cent)
    8. Allemagne: D- (62 pour cent)
    9. Japon: F (48 pour cent)

    Résultats de l’Indice de Confiance Global sur la Cyber Sécurité 2017 par Secteur d’activité

    1. Grande distribution: C (76 pour cent)
    2. Services financiers: C- (72 pour cent)
    3. Industrie manufacturière: C- (72 pour cent)
    4. Télécoms & Technologie: C- (70 pour cent)
    5. Santé: D (65 pour cent)
    6. Education: D (64 pour cent)
    7. Administration publique: D (63 pour cent)

    L’enquête réalisée pour produire le Rapport 2017 Global Cybersecurity Assurance Report Card a été conduite par CyberEdge Group, un grand cabinet d’études utilisé par les grands acteurs de l’industrie de la sécurité informatique. Pour consulter ou télécharger le rapport complet, visitez tenable.com/2017-global-cybersecurity-assurance-report-card. 

    A propos du rapport 2017 Global Cybersecurity Assurance Report Card

    Tenable a interrogé 700 professionnels de la sécurité informatique dans des organisations de plus de 1000 employés en 2016. Sur la base d’une enquête en ligne en 12 questions, les personnes interrogées ont été invitées à fournir une évaluation sur une échelle de cinq points. En regroupant les deux réponses les plus favorables (par exemple tout à fait d’accord + assez d’accord) pour chaque question, puis en faisant la moyenne des réponses associées, deux indices globaux ont été calculés. L’Index d’Evaluation des Risques a mesuré la capacité d’une organisation à évaluer les risques de cyber sécurité sur 10 composants clés d’une infrastructure informatique d’entreprise. L’Index de Confiance en la Sécurité a mesuré la capacité d’une organisation à pallier les menaces en investissant dans une infrastructure de sécurité impulsée par un engagement clair de la direction générale. Les scores de ces deux index ont été combinés pour produire l’indice global pour chaque pays et chaque secteur d’activité. Pour plus d’informations, visitez tenable.com/2017-global-cybersecurity-assurance-report-card.

  • PayPal présente « Les Arnaqués Anonymes »

    La nouvelle campagne digitale de PayPal pour lutter contre les arnaques !

    Avec une présence internationale unique sur plus de 200 marchés et 192 millions d’utilisateurs actifs dans le monde, PayPal, dont l’ADN est la sécurité, reste le tiers de confiance de l’achat en ligne. Après une première web série au printemps dernier, PayPal récidive et se met en campagne, jusqu’au 15 décembre, de manière fun et décalée, pour transmettre aux utilisateurs les bons réflexes à la lutte contre les arnaques en ligne.

    Les arnaques sur Internet, ça n’arrive pas qu’à Delphine

    C’est sous forme de web séries et en prenant la place des arnaqués que PayPal a décidé d’aller plus loin dans la protection et l’éducation des consommateurs.
    Delphine, l’accro au shopping, François, le collectionneur ou encore Colette et Henri les retraités, tous témoignent de leurs arnaques lors de « réunions anonymes ». Ces vidéos humoristiques ont pour objectif de prévenir ce risque et d’informer les consommateurs de la mise en ligne par PayPal, du site antiarnaques.fr : une page où l’on peut retrouver tous les bons réflexes sécurité à adopter lors d’une transaction en ligne !

    Découvrez les vidéos de la campagne ci-dessous :

  • Ransomware : état des lieux de la menace

    Ransomware : la menace prend son envol

    Par David Maciejak, expert sécurité chez Fortinet

    Aux États-Unis, le FBI a récemment publié un rapport affirmant que les victimes de ransomware auraient réglé plus de 209 millions de dollars sur le seul 1er trimestre 2016, contre 24 millions de dollars sur l’ensemble de 2015. Les chiffres s’envolent et le ransomware est rapidement devenu un logiciel malveillant à la mode ciblant de nombreux pays et profils d’utilisateurs. Le racket qui en découle est malheureusement une réalité de tous les jours pour nombre de victimes.

    Qu’est-ce qu’un ransomware ?

    Le ransomware (ou rançongiciel en français) est un logiciel malveillant qui verrouille l’accès à un système, empêche l’exécution de certaines fonctionnalités, voire chiffre les données présentes. Le retour à la normale exige que la victime règle une rançon. Ce logiciel malveillant se décline en deux principales familles : le crypto-ransomware qui chiffre les données pour les rendre inutilisables, et le ransomware bloquant qui empêche un système/PC de fonctionner correctement.

    État des lieux de la menace

    Le ransomware n’est guère nouveau et existe, selon certains experts, depuis 1989, avec l’apparition du cheval de troie « AIDS ». Cependant, il faut attendre 2005 pour voir une variante de ce logiciel malveillant utiliser un chiffrement asymétrique pour la première fois. Depuis, le ransomware est devenu une arme de prédilection pour les cybercriminels. Notons que depuis 2013, la généralisation du Bitcoin joue le rôle de catalyseur, en offrant aux cybercriminels le moyen de recevoir des fonds de manière parfaitement anonyme.

    Parallèlement, c’est l’utilisation de Tor et de réseaux décentralisés similaires qui rend la tâche plus simple : les cybercriminels déploient des plateformes dédiées à des infections de masse, dans un modèle de type Ransomware-as-a-service (RaaS), et optimisent les gains détournés auprès de leurs victimes (même après redistribution de 20% ou plus des revenus aux affiliés qui participent aux campagnes RaaS).

    Le ransomware a ainsi évolué au fil du temps, et cette évolution donne certaines perspectives sur le futur de ce malware.

    L’omniprésence annoncée des ransomware

    Comme mentionné, il existe deux grandes familles de ransomware, mais on note que les différences tendent à s’estomper. À titre d’exemple, un crypto-ransomware récemment identifié empêche, s’il chiffre les données, également d’accéder à certains sites Web à partir du PC infecté, jusqu’au paiement de la rançon.

    Le distinguo tend également à s’atténuer alors que les ransomware se veulent compatibles à de nouvelles plateformes, au-delà des PC, à savoir les dispositifs mobiles. Les ransomware ciblent ainsi le système d’exploitation Android, et nous avons identifié des variantes (comme FLocker) qui s’en prennent aux objets connectés comme les Smart TV. FLocker exige une carte cadeau iTunes d’une valeur de $200 avant de permettre au téléspectateur de pouvoir accéder à nouveau à sa TV et ses programmes.

    Selon l’analyste Gartner, il y a aura 6,4 milliards d’objets connectés d’ici la fin de 2016, et 21 milliards d’entre eux à l’horizon fin 2020. Le nombre de victimes potentielles s’annonce ainsi considérable !

    Le ransomware, à l’image d’une pandémie, évolue et trouve en permanence de nouveaux vecteurs d’infection et d’attaque. De nouvelles variantes apparaissent, toujours plus sophistiquées et réinventant les techniques d’infection. Le souci est que cette évolution ne marque aucun temps d’arrêt.

    Pour les familles SamSam et ZCryptor par exemple, nous avons récemment identifié une propension à se propager de manière latérale,  au sein du périmètre interne du réseau, reprenant ainsi à leur compte le comportement des vers pour proliférer sur un réseau.

    Il faut dire que l’évolution du ransomware est, à vrai dire, plutôt proche de la théorie de Darwin sur le sujet ! Ainsi, un ransomware qui s’étend à partir d’une seule machine peut être vu comme un arthropode primaire qui émerge de la mer pour la première fois. Cette étape majeure est en réalité intervenue il n’y a que quelques mois, ce qui nous amène à nous interroger : mais comment le ransomware peut-il évoluer si rapidement ?!

    En premier lieu, les victimes sont nombreuses à régler la rançon demandée (près d’un tiers des Français se disent prêt à payer cette rançon), ce qui encourage les cybercriminels à poursuivre leurs exactions et capitaliser sur un business toujours plus lucratif. Sans rentrer dans le débat de savoir s’il faut payer ou non, la récupération de certaines données critiques chiffrées plaide parfois en faveur de ce paiement. Mais attention, ce règlement n’est pas une garantie de pouvoir récupérer ses données. La valeur du Bitcoin étant particulièrement volatile, il semblerait, selon certains rapports, que des entreprises se soient procurées des bitcoins pour se préparer à une possible infection par ransomware. Il est intéressant de constater que la demande de bitcoins est à la hausse, avec un taux de change qui a presque doublé au cours des trois derniers mois, pour atteindre 768 dollars.

    On imagine que les auteurs de ransomware gèrent leur business à l’image d’une entreprise classique, réinvestissant une part conséquente de leurs fonds détournés dans la recherche et développement. À l’instar d’un éditeur de logiciel, on imagine qu’ils disposent de chefs de projets, d’une roadmap produit et d’ingénieurs capables de restaurer les bugs ou d’enrichir le panel fonctionnel de leur ransomware.

    Quelles sont les perspectives ?

    Le ransomware est devenu tellement omniprésent qu’on peut s’interroger sur sa marge de progression. Et pourtant, de nouveaux territoires d’infection sont à envisager…

    – Systèmes de contrôle industriels / SCADA

    Il reste encore un univers qui est, pour l’instant, à l’abri du ransomware : les systèmes de contrôle industriels au sein des environnements de production : usine chimique, centrales nucléaires, centrales électriques, etc. Ces systèmes sont pourtant des proies idéales pour le ransomware.

    Aucune information, tout du moins publique, ne permet à ce jour de conclure à l’existence de cas d’infection au sein des environnements industriels. Cependant, la question est légitime car toute stratégie de sécurité est susceptible de présenter des lacunes…

    Ces systèmes industriels sont peu protégés et plutôt fragiles. C’est un fait connu. Certaines variantes actuelles de ransomware pourraient donc se contenter de frapper à la bonne porte, ce qui laisse penser qu’il est probable que la menace émergera tôt ou tard au sein de ces environnements industriels. Nous constatons déjà que le ransomware cible certains profils de victimes, comme les acteurs de soins de santé, qui doivent s’acquitter d’une rançon élevée car nombre de ces acteurs ont déjà accepté, dans le passé, de payer la rançon. Quid des gouvernements ? Seraient–ils prêts à céder au chantage pour prévenir toute problématique au sein d’une centrale nucléaire ?

    C’est pour répondre à ces défis que Fortinet a imaginé son architecture ISFW (Internal Segmentation Firewall) qui empêche les assaillants de se mouvoir latéralement au sein des réseaux industriels ou d’entreprise.

    – CLOUD

    Face à un ransomware qui prolifère presque à sa guise, quelles sont les perspectives ?

    Compte tenu de son historique, on imagine facilement que le ransomware continuera à proliférer. Car pour survivre et se développer, le ransomware suit les données où qu’elles se trouvent. Les données migrent vers le cloud, qui devient ainsi un terrain particulièrement fertile pour les ransomware.

    Apple a récemment annoncé que son service gratuit icloud passait de 20 à 150 Go de stockage, faisant du stockage de données privées et personnelles dans le cloud la nouvelle norme. Les cybercriminels pourraient tirer parti d’une API pour chiffrer des données stockées en ligne. Car, après tout, le Cloud repose sur des systèmes appartenant à une personne ou entité.

    Plus que jamais, il est essentiel que des sauvegardes soient réalisées de manière régulière, quelle que soit la plateforme cloud utilisée. Pour mieux accompagner les organisations, Fortinet étudie en permanence les menaces liées au ransomware et repense les approches capables de neutraliser les nouveaux vecteurs et variantes. Nous renforçons notre capacité à détecter et neutraliser les menaces, et à concevoir des mesures de rétorsion en se focalisant sur des nouveaux modèles de prévention.

    LES HUMAINS

    Sans verser dans la science-fiction, on est néanmoins en droit de s’interroger : compte tenu des risques associés à l’Internet des Objets, est-il possible le fait que le ransomware passe un jour du monde numérique vers nos systèmes biologiques ?

    Que se passerait-il si un ransomware vous empêchait d’utiliser votre prothèse de bras ou vos dispositifs et implants médicaux (pacemaker par exemple ?). Ces risques ne doivent pas être écartés !

    Fort heureusement, il s’agit encore à ce jour de spéculation, mais, pour autant, sommes-nous si loin de la réalité ? La science-fiction a nourri nombre de nos inventions …

    L’évolution étant un processus permanent, nous pouvons nous attendre à l’émergence de nouveaux vecteurs et cibles. Et si, demain, les ransomware implantaient des modules de contrôle au sein de votre voiture sans conducteur, venaient perturber une opération chirurgicale assistée par robot ou vous empêchaient d’accéder à votre propre maison connectée ? Et que dire des dispositifs infectés capables de déployer et gérer d’autres dispositifs ? Sommes-nous vraiment si éloignés d’une situation, aujourd’hui encore fictive, avec des machines qui prendrait le contrôle sur les humains ?

    Nous sommes particulièrement enthousiastes face aux promesses que nous dévoile le futur. Mais nous devons être encore plus enthousiastes à protéger ce monde à venir.

  • Quand les PME doivent surmonter les défis de la sécurité comme les grandes entreprises…

    Surmonter les défis de sécurité IT des PME en 5 étapes

    Par Thierry Tailhardat, Directeur France de Bomgar

    Les PME sont confrontées à une série d’obstacles à leur sécurité informatique et sont particulièrement exposées aux risques de compromissions de sécurité. En raison de leur taille et de leurs ressources relativement limitées en personnel et en technologies par rapport aux grandes entreprises, elles sont à la fois plus exposées à la cybercriminalité, et moins à même d’absorber les coûts pharaoniques qui peuvent en découler. C’est une des raisons majeures du manque de confiance des professionnels IT de PME face à la recrudescence des attaques. Autre facteur, la diversité de ces attaques, qui sont aussi de plus en plus sophistiquées. Celles-ci incluent les attaques en ligne d’ingénierie sociale / de phishing, les logiciels de demande de rançon (ransomware), les attaques qui ciblent en particulier les utilisateurs privilégiés, et les attaques de VPN (Virtual Private Network), permettant de s’infiltrer sur l’ensemble d’un réseau.

    En plus de ces nouvelles menaces, les PME sont confrontées au quotidien aux mêmes défis informatiques que l’ensemble des entreprises, notamment la négligence des employés, sous-traitants et tierces parties vis-à-vis des pratiques de sécurité recommandées, les technologies patrimoniales devenues inefficaces face aux assauts de la cybercriminalité moderne, le manque de personnel, et l’absence de priorités de sécurité IT clairement définies.

    Le rapport du Ponemon Institute sur le Coût de la Cybercriminalité en 2016 prouve que dans le contexte actuel de la cybercriminalité, une entreprise moyenne peut s’attendre à des pertes pouvant atteindre 4 millions d’Euros par cas de compromission de sécurité. Et selon une autre enquête du Ponemon Institute, le rapport sur l’État de la cybersécurité des PME en 2016, plus de 50 % des PME ont été victimes de cas de compromission de leur sécurité au cours de l’année dernière. Ce sont là des conséquences que les PME n’ont pas les moyens d’assumer.

    Menaces et solutions

    Pourtant, les PME doivent comprendre que l’absence de budget dédié et d’une large équipe de professionnels IT ne doit pas les empêcher de se préparer à ces difficultés et de mieux se protéger contre les tentatives de compromission. Des solutions existent au sein même de l’entreprise, rien qu’en mobilisant les ressources existantes, en éliminant les pratiques et outils à risque et en élargissant l’arsenal des technologies pour surmonter ces obstacles.

    Voici cinq facteurs courants de menace pour la sécurité, et les solutions que les PME peuvent y opposer :

    1.      Attaques en ligne d’ingénierie sociale / de phishing

    Solution : Éliminer les identifiants simples et partagés
    Le rapport Ponemon sur l’état de la cybersécurité des PME en 2016 révèle que 65% des sondés n’observent pas de façon stricte les règles documentées de bonne gestion des mots de passe. Les PME doivent exiger de chaque utilisateur privilégié qu’il utilise ses propres identifiants. La décision de remplacer les identifiants simples ou partagés est facile à appliquer. Les PME peuvent en outre mettre en vigueur un système d’authentification plurifactoriel pour réduire les risques d’accès aux informations et systèmes sensibles d’éventuels pirates ou contrer les enregistreurs de frappe.

    2.      Menaces via les tierces parties

    Solution : Évaluer régulièrement les utilisateurs privilégiés
    Selon le tout dernier rapport Ponemon sur l’état de la cybersécurité des PME, 41 % des cas de compromission sont la conséquence d’erreurs de la part de tierces parties, tandis que 48 % sont provoqués par un employé ou sous-traitant négligent. Les PME doivent identifier ces utilisateurs privilégiés, évaluer leurs niveaux de permission IT, et s’assurer qu’ils n’aient accès qu’aux systèmes dont ils ont réellement besoin. De cette manière, des identifiants qui tomberaient entre les mauvaises mains risquent moins d’ouvrir les vannes en grand en cas de piratage.

    3.      Technologies patrimoniales

    Solution : Surveiller les accès au réseau VPN (virtual private network)
    Si bien des PME ont recours au VPN pour fournir à leurs utilisateurs un accès distant aux systèmes et fichiers dont ils ont besoin, nombreux sont ceux, même parmi les équipes IT, qui croient à tort que VPN rime avec sécurité. Mais en réalité, s’infiltrer dans un VPN est une méthode fréquente et efficace de piratage. Lorsque des cybercriminels obtiennent les identifiants et l’accès à un VPN, ils peuvent progresser au sein du réseau sans être détectés. En imposant des restrictions d’accès au VPN, on réduit les chances de succès de pirates potentiels ; dans certains cas, éliminer l’utilisation du VPN peut renforcer considérablement le profil de sécurité de l’entreprise.

    1. Utilisation d’outils gratuits de prise en main et de support
    Solution : Mener un audit technologique
    Du fait de leur personnel et de leur budget limités, certains départements IT de PME ont recours à des outils gratuits pour le dépannage à distance des appareils d’utilisateurs ; mais cette stratégie est tout simplement trop risquée. Presque tous ces outils peuvent être considérés comme non autorisés et non sécurisés, et le personnel IT doit s’efforcer d’en bloquer l’accès. La première étape en ce sens consiste à mener un audit de tous les outils utilisés au sein de l’entreprise. Cet audit devrait être programmé plusieurs fois par an en vertu des meilleures pratiques de sécurité informatique. Une solution plus sûre pour les PME consiste à adopter par défaut un outil centralisé et sûr pour l’ensemble des accès à distance. De plus, si une entreprise externalise son support IT, ce qui est fréquent pour les PME, elle doit absolument s’assurer que le prestataire de services de support utilise une solution qui établit des connexions sécurisées avec les systèmes et les applications sensibles.
    5.      Manque de visibilité sur les menaces ou les failles de sécurité

    Solution : Surveiller l’activité
    La visibilité est un aspect que toutes les équipes IT peuvent optimiser, et que l’on a trop tendance à négliger. IBM et le Ponemon Institute se sont associés dans le cadre d’une étude réalisée auprès de 383 entreprises du monde entier ayant été victimes d’une compromission, avec des pertes de l’ordre de 3 000 à 101 500 dossiers compromis. Selon le rapport, la durée moyenne avant qu’un cas de compromission soit découvert est de 201 jours. L’un des facteurs qui explique ce long délai entre l’incident et sa détection relève de l’incapacité des entreprises à surveiller les accès : qui accède aux systèmes, quand, et pendant combien de temps. Une piste d’audit de ces informations peut aider à détecter les anomalies, et donc à repérer plus tôt toute activité suspecte. Les outils de prise en main à distance sont une des technologies permettant d’instaurer une piste d’audit. Savoir comment la technologie est utilisée et par qui permet aux entreprises de se tenir informées de ce que les utilisateurs privilégiés et d’autres tierces parties font sur le réseau.

    Les petites et moyennes entreprises endossent les mêmes responsabilités de sécurité que les grandes entreprises, et leurs données sont tout aussi précieuses aux yeux des cybercriminels. En observant ces mesures, leurs départements IT pourront continuer de faire un excellent travail et ils réussiront à protéger leurs entreprises des menaces de sécurité, sans devoir mobiliser les mêmes ressources que les grandes entreprises.

  • Quand l’univers digital tire profit des mesures sécuritaires du monde réel

    L’évolution de la sécurité bancaire a-t-elle quelque chose à nous apprendre en matière de cybersécurité

    Par Philippe Carrère, Directeur de la protection des données et de l’identité, Europe du Sud, Gemalto

    Risques et bénéfices. Les dirigeants du secteur bancaire doivent constamment prendre en compte les aspects liés à la cybersécurité pour déterminer quels sont les actifs qu’il est indispensable de protéger, de quelle manière et à quel coût. Un état des lieux qui est réalisé de la même manière par les hackers convoitant ces mêmes actifs. Le risque zéro n’existe pas, c’est pourquoi les équipes en charge de la sécurité informatique ne doivent pas uniquement chercher à éviter à tout prix les attaques, mais plutôt à donner du fil à retordre aux hackers en rendant ces dernières plus difficiles à mettre en place, plus coûteuses et plus risquées.

    Partant de ce constat, il est intéressant de comparer les actions qui ont été mises en place par les banques pour protéger leurs actifs physiques à celles dont elles ont aujourd’hui besoin pour garantir leur cybersécurité. Si les moyens utilisés pour protéger leurs biens physiques différent de ceux mis en place pour s’assurer de la sécurité de leur périmètre virtuel, des similitudes existent. Mieux encore, l’univers digital a su tirer profit des mesures sécuritaires déployées au sein du monde réel.

    Des coffres forts qui ont atteint leurs limites

    Jusqu’au milieu du 19e siècle, les banques avaient recours à de petits coffres forts pour protéger leurs biens de valeur. Après la conquête du Far West, les chercheurs d’or, rentrés les mains vides, se sont tournés vers une autre source de convoitise : les coffres forts et leurs richesses. Utilisant leurs pioches, ils sont parvenus à les forcer et à en piller le contenu.

    Avec le temps, ces coffres forts de petite taille ont été remplacés par d’autres plus volumineux et donc plus difficiles à déplacer, sans pour autant décourager les voleurs qui ont utilisé des explosifs pour parvenir à leurs fins. A l’aube des années 20, la plupart des banques se sont équipées de coffre-forts renforcés, spécialement conçus pour résister aux cambrioleurs, aux émeutes ou encore aux catastrophes naturelles. Les malfaiteurs se sont alors dotés de chalumeaux leur permettant de transpercer l’acier.

    L’humain comme monnaie d’échange

    Lorsque les serrures ont démontré leurs limites, les banques ont eu recours à des cadenas à combinaison. Cette transition a marqué un glissement vers une sécurité basée sur l’humain, chargé de retenir la combinaison du coffre. Ce point souligne un constat qui s’est avéré vrai tout au long de l’histoire de la sécurité du secteur bancaire : ce sont souvent les individus qui constituent le maillon faible.

    Aujourd’hui, la combinaison d’un coffre peut être comparée à des identifiants de connexion pouvant faire l’objet d’une attaque d’hameçonnage après intrusion sur le serveur ou le réseau. Un utilisateur disposant de certains accès peut également servir d’appât et ouvrir ou télécharger un fichier malveillant. Une fois installé sur l’ordinateur de ce dernier il devient alors possible, pour le hacker, de piloter à distance les préférences système et de lancer une attaque.

    Les sites excentrés, cibles privilégiées des attaques

    Au fil des décennies, le réseau des banques n’a cessé de s’étendre, accentuant ainsi le nombre de points d’entrée à surveiller. Au siège, viennent s’ajouter un nombre toujours plus croissant de succursales, de vitrines, de guichets automatiques, représentant autant de menaces potentielles. Ces sites annexes sont des cibles privilégiées pour les malfaiteurs qui délaissent les sites principaux, dont la sécurité est plus importante. Selon des sources policières, les braquages de banques ou de sociétés de transports de fonds diminuent au fil des ans en raison de la protection de plus en plus sophistiquée mise en place.

    De plus, une étude de l’Observatoire national de la délinquance et des réponses pénales (ONDRP) indique que parmi les 5 142 faits de vols à main armée recensés en 2013, 63% ont visé le « secteur marchand » (bijouteries, agences bancaires et de la Poste, etc.)

     La vulnérabilité des actifs lors du transport

    D’années en années, les malfaiteurs ont privilégié les cibles présentant la valeur la plus conséquente et le risque le moins élevé. Quiconque a déjà regardé un Western sait que l’étape du transport reste la plus vulnérable.

    Aujourd’hui, le transfert des données numériques sensibles transitant sur le réseau est particulièrement convoité. Lorsque des attaques telles que celles de l’homme du milieu et les écoutes clandestines se sont banalisées, se doter de solutions de chiffrement des données est devenu plus que primordial.

     Selon un sondage réalisé par le Département d’Etat de New York des services financiers, 90% des banques ont recours à des solutions de chiffrement pour sécuriser les données transmises ou reçues par des utilisateurs tiers. Cependant, seulement 38% des établissements interrogés utilisent le chiffrement pour des données qui ne quittent jamais le réseau.

     Déterminer vos points faibles en matière de cyber-sécurité

    Comme l’illustre parfaitement l’évolution de la sécurité bancaire, se concentrer sur une seule ligne de défense peut s’avérer risqué et inefficace.  La mise en place de nouvelles mesures de défense ne permet pas de garantir à 100% et H24 la sécurité de l’établissement bancaire. En effet, une fois que ces mesures sont identifiées et écartées par les hackers, ils se tournent vers d’autres failles potentielles.

    En matière de sécurité physique, les coffres forts sont devenus plus volumineux et plus difficiles à forcer, avec notamment la construction de voûtes protégées par des murs de plusieurs mètres d’épaisseur. Mais les banques ne se sont pas arrêtées là. Elles ont aujourd’hui recours, entre autres, à des détecteurs de mouvement et de chaleur et des caméras de surveillance vidéo, afin de se prémunir d’une éventuelle attaque.

    Il n’y a pas d’outil ou d’approche pouvant garantir une sécurité infaillible à 100%. Ceci est vrai tant pour la sécurité physique que digitale des banques. Cependant, une stratégie de sécurité à plusieurs niveaux reste la meilleure option pour se protéger des cyberattaques. D’autant plus que les défenses du réseau continuent d’être contournées. C’est pourquoi l’utilisation de solutions de chiffrements des coffre-forts digitaux aujourd’hui constitués de bases de données, de systèmes de stockage et des services utilisés au sein des environnements IT des banques, est devenue une mesure de sécurité essentielle à la protection des ressources clés des banques.