Catégorie : Cybersécurité

  • Sécurité : the big challenge des voitures connectées

    Voitures connectées : les cybercriminels dans l’angle mort?

    En cette veille d’ouverture de la nouvelle édition du salon de l’auto au grand public, Kaspersky Lab interpelle le grand public sur les nouveaux pirates de la route.

    Nul doute, la voiture connectée sera encore l’une des stars du salon de l’auto cette année. Comme tout ce qui attrait à internet et aux objets connectés, il est légitime de se poser quelques questions notamment sur la sécurité liée au partage des données ainsi qu’à cette forme de déplacement autonome. Un véhicule connecté est en effet doté d’un accès à Internet ainsi que, plus généralement, d’un réseau local sans fil. L’accès Web offre divers services supplémentaires tels que la notification automatique des embouteillages, la réservation de parking, la surveillance du style de conduite (pouvant par ailleurs avoir une incidence sur le montant des primes d’assurance automobiles) etc.

    De multiples raisons peuvent motiver les cybercriminels à tenter de pirater un véhicule connecté :

    • L’appât du gain : ll s’agit de bloquer l’accès au véhicule jusqu’à ce la victime paie une rançon.
    • L’espionnage : l’activation du micro ou de la caméra équipant le véhicule peut donner accès à des informations exclusives et des données sensibles.
    • La violence physique : les attaques peuvent avoir pour but de blesser le conducteur, ses passagers, ou encore d’endommager d’autres véhicules sur la route.

    C’est en analysant ses raisons que Kaspersky Lab développe une approche de la sécurité interne des véhicules connectés reposant sur deux principes : 

    • L’isolement veille à ce que deux entités indépendantes (applications, pilotes, machines virtuelles) ne puissent interférer l’une avec l’autre en aucune façon.
    • Le contrôle des communications signifie que deux entités indépendantes ayant à communiquer dans le système doivent le faire conformément à des règles de sécurité. L’utilisation de techniques de cryptographie et d’authentification pour l’envoi et la réception des données fait également partie intégrante de la protection du système.

    « Dans un proche avenir, le véhicule sera connecté en permanence, échangeant des mégaoctets de données et prenant des décisions pour le conducteur afin de lui faciliter grandement la tâche. Tous ces avantages peuvent se transformer en problèmes majeurs si l’on ne prête pas suffisamment attention à la cybersécurité de l’infrastructure cloud, à l’authentification, au cryptage des données transmises, à la gestion et au stockage des clés, etc. C’est là que les experts de Kaspersky Lab interviennent : notre principale mission en tant qu’acteur de la sécurité est de veiller à ce que la cybersécurité du véhicule améliore la sécurité physique du conducteur », souligne Andrey Nikishkin, directeur des projets spéciaux chez Kaspersky Lab.

    Kaspersky Lab s’intéresse depuis longtemps sur le sujet et a d’ailleurs écrit plusieurs articles :

    –          La Tesla Model S piratée à distance

    –          Piratage de voitures : une réelle menace ?

    –          Panique au volant : votre Jeep peut être piratée pendant que vous conduisez.

     

  • Rapport Darktrace : Les grandes tendances des attaques numériques

    Rapport des Menaces 2016

     6 cas d’études ont été détectés par le « système immunitaire pour entreprises » de Darktrace

     Darktrace, acteur de la technologie d’« Enterprise Immune System », communique les résultats de son rapport, détaillants six incidents détectés par sa solution.

    Avec 1 200 déploiements de sa technologie à travers le monde, Darktrace a identifié les premiers symptômes de 16 000 menaces « sérieuses ». La solution de détection d’attaques en cours a permis à Darktrace de les stopper avant qu’elles n’aient un impact sur les consommateurs et sur la réputation des entreprises concernées.

    De grandes tendances ont été observées par Darktrace à travers sa base clients, couvrant tout type d’industrie et d’organisations:

     Les attaques vers l’Internet des Objets augmentent.

    L’Internet des Objets transforme les entreprises et offrent de nouvelles opportunités aux pirates. Des systèmes auparavant non connectés, comme les machines à café ou encore des unités de vidéoconférence, sont maintenant exploités par les attaquants pour atteindre les réseaux de l’entreprise. Darktrace a découvert qu’un système de vidéoconférence d’une marque internationale a été compromise, permettant aux intrus d’écouter le contenu audio.

    Les attaques numériques ont un impact sur la sécurité physique.

    Les appareils connectés mettent également en danger la santé et la sécurité physique, que ce soit dans le réseau industriel ou informatique. Dans un exemple mis en avant par Darktrace, un pirate a été stoppé en tentant de compromettre un scanner d’empreinte digitale, qui restreignait l’accès physique à la machinerie d’une usine de manufacture, et de remplacer les données légitimes du système.

    Les « attaques automatisées » sont trop rapides pour l’être humain.

    La vitesse des attaques augmente. Les attaques automatisées peuvent survenir à la vitesse d’un processus informatique, avec un ransomware paralysant des groupes entiers d’ordinateurs en quelques minutes. L’approche d’auto-apprentissage de Darktrace a permis de détecter une attaque de ransomware automatisée moins d’une minute après son infiltration. L’entreprise victime a pu stopper l’infection du code malveillant en temps réel, permettant d’éviter une demande de rançon importante.

    Vous pouvez télécharger le rapport complet sur www.darktrace.com/resources ou sur demande.

     

     

  • Piratage Yahoo, l’analyse de 3 experts

    Affaire Yahoo : témoignages de trois experts en cybersécurité (Tenable / Proofpoint / Imperva)

    Gary Rider, Vice President Sales chez Proofpoint

    L’e-mail est la première menace en termes de cybersécurité et les cyber-criminels pénètrent dans les organisations les plus importantes du monde grâce à celui-ci. La récente brèche dont a été victime Yahoo est la preuve que ces criminels ciblent tout autant les boîtes de réception de sociétés que celle de l’utilisateur lambda et ce, avec la même agressivité.

    L’e-mail est aujourd’hui un incontournable dans notre société du tout numérique et les cyber-assaillants travaillent constamment pour l’exploiter. Il créer un lien direct entre un cyber-criminel et sa victime. Si votre boite de messages personnelle est compromise, et qu’un attaquant usurpe votre identité, vous exposez instantanément vos contacts à une menace et permettez à l’intrus de réinitialiser tous les mots de passe de vos autres comptes. Vos informations d’identification de messagerie sont vos données les plus sensibles, les cybercriminels font donc tout pour les obtenir.

    Bertrand Delabrouhe, Area Vice President Southern EMEA & Mediterranean chez Imperva

    La facilité d’obtenir des tonnes de mots de passes volées, ajoutée au fait que les utilisateurs continueront toujours de réutiliser les mêmes mots de passe tout simplement parce qu’ils sont humains, font que les attaques par « brute force » sont plus efficaces que jamais, forçant les fournisseurs d’applications à prendre des mesures appropriées pour protéger leurs utilisateurs.

    Les données issues de l’exploitation de failles sont une marchandise précieuse pour les deux acteurs de la sécurité que sont les professionnels de la protection et les pirates qui les vendent au marché noir.

    Pour prévenir les attaques par « brute force », les services de sécurité ne devraient pas compter uniquement sur les politiques de mot de passe, mais devraient prendre des mesures de détection spécifiques comme le taux de tentatives de connexion, la détection de tentatives de connexion émanent de navigateurs automatisés, traiter avec attention les tentatives de connexions de pays inattendus et de sources anonymes et comparer les données de connexion aux mots de passe populaires et aux données volées.

    Comme nous l’indiquons dans notre blog, il y a un nombre important de types de violations qui ont eu lieu en 2012, mais dont leur gravité a été sous-estimée et trop peu rapportée. Les organisations ne devraient pas se réjouir trop vite qu’il n’y ait pas de méga brèches en 2016 car elles pourraient le regretter en 2020.

    Erwan Jouan, Territory Manager SEMEA chez Tenable Network Security

    Avec les environnements informatiques professionnels toujours plus complexes et riches en données, il persiste toujours un fort risque de fuite de données clients vers le dark web. Pourtant alors que nous continuons d’ajouter des technologies de protection sur nos réseaux, les attaques deviennent de plus en plus sophistiquées. II est donc crucial que les organisations réagissent rapidement suite à une infraction pour en déterminer l’impact et mettre en place une approche solide de suivi des retombées post-violation.

    Si vous avez un compte Yahoo! et que vous avez utilisé le même mot de passe sur d’autres sites, il serait judicieux de changer de mots de passe et d’en créer de nouveaux pour éviter le risque de propagation et de fuite de données personnelles sur d’autres comptes que vous utilisez.  Pour réduire l’impact de la prochaine violation de ce type qui est inévitable, les utilisateurs doivent se protéger en ayant des mots de passe individuels pour chaque service ou abonnement, là où très souvent ils n’en utilisent qu’un ou deux. Les navigateurs modernes ont pourtant la capacité de générer et de stocker des mots de passe complexes, tout comme d’ailleurs les nombreux gestionnaires de mots de passe.

    Un des aspects les plus préoccupants de ce vol massif est le fait que les questions et réponses de sécurité (dites questions personnelles) n’étaient pas cryptées. La plupart des utilisateurs ont utilisé des réponses valides à ces questions comme le nom de jeune fille de leur mère, la marque de leur première voiture ou leur premier animal de compagnie…  des informations qui pourraient être exploitées par la suite lors de nouveaux abus.

  • Cybercriminalité et économie souterraine , un duo de choc !

    A quoi ressemble l’économie souterraine de la cybercriminalité française ?

    Une étude inédite Trend Micro dédiée au web underground français en dévoile toutes les spécificités

    Haut degré de vigilance et offre diversifiée caractérisent l’underground français qui génère à lui seul entre 5 et 10 millions d’Euros par mois.

     Trend Micro, entreprise japonaise des logiciels et solutions de sécurité, s’engage encore davantage dans la prévention contre les cyber-menaces en partageant une étude apportant un éclairage précieux sur la structure et les spécificités de l’underground de la cybercriminalité française. Cet espace permet aux cybercriminels d’acheter ou de vendre des biens et services illicites hors du web habituellement indexé par les moteurs de recherche.

    Ce rapport s’inscrit dans la lignée du programme CUES (Cybercriminal Underground Economy Series) lancé par Trend Micro en 2014, dont l’objectif est d’apporter des informations pertinentes sur les économies souterraines liées à la cybercriminalité, et ce dans différentes parties du monde. Afin de mener cette analyse centrée sur le web underground en France, Trend Micro s’est concentré sur les cinq places de marché les plus importantes ainsi que sur deux forums majeurs.

    « Avec des attaques toujours plus sophistiquées, les cybercriminels semblent disposer de moyens tout aussi innovants pour se procurer produits et services illicites, » explique Loïc Guézo, Stratégiste Cybersécurité Europe du Sud chez Trend Micro. « En s’intéressant à la source même de ces évolutions, cette étude a pour objectif de fournir les clés nécessaires pour comprendre l’économie cybercriminelle souterraine en France et ainsi améliorer la prévention des risques qui y sont associés ».

    Un environnement sous le sceau de la vigilance

    Comparé aux marchés plus importants que sont la Russie et la Chine notamment, l’underground de la cybercriminalité française reste assez petit, avec environ 40 000 fraudeurs qui génèrent, selon des données de la Gendarmerie Nationale et de la Police Nationale, entre 5 et 10 millions d’Euros par mois.

    Contrairement au web underground nord-américain, ouvert aussi bien aux hackers technophiles qu’aux cybercriminels et aux forces de l’ordre, le web underground français est parfaitement dissimulé au sein du Dark Web. De plus, l’accès y est particulièrement contrôlé et restreint : à l’instar du Japon, où des CAPTCHA sont utilisés pour filtrer les utilisateurs, les places de marché et forums français vont plus loin en imposant une adhésion obligatoire ou des processus de validation strictes pour y participer, basés par exemple sur des critères de réputation ou d’expérience.

    Cet accès restreint s’explique par le haut degré de méfiance qui caractérise le web underground en France. Si, comme ses homologues, le cybercriminel français veut échapper aux forces de l’ordre, son niveau de prudence est bien plus élevé : délation sur les forums des actes malhonnêtes ou frauduleux, « mur de la honte » en répertoriant les auteurs, et même délation aux services de Police , guerres entre places de marchés… tous les coups sont permis pour attirer de nouveaux membres dans cet environnement où la défiance est de mise. Forums et marchés émergent et disparaissent régulièrement, conséquence de ces luttes d’influence, associées à la crainte constante d’être surveillés par les autorités.

    Enfin, une autre particularité française est soulignée par l’étude : les autoshops, sortes de boutiques opérées par un vendeur unique. Ce canal de vente est si populaire en France que certains cybercriminels tirent leurs revenus de la prestation de service de création d’autoshops. Par ailleurs, les cybercriminels n’acceptent généralement que deux moyens de paiement : les Bitcoins et les cartes prépayées PCS, qui offrent tous deux une certaine facilité d’utilisation et un niveau d’anonymat idéal pour régler des achats de biens et services illégaux.  

    Un marché encore limité mais une offre bien construite et diversifiée

    Bien qu’il n’ait rien de comparable à certains autres pays en termes de taille et de puissance, le web underground français constitue une niche très particulière de l’économie cybercriminelle, répondant parfaitement à la demande des publics francophones :

    • Les logiciels malveillantsrestent monnaie courante, la plupart des cybercriminels français faisant appel à des marchés de plus grande envergure pour l’essentiel de leurs besoins, notamment pour les chevaux de Troie et autres outils d’accès distants (RAT). Cependant, certains créent leurs propres outils pour répondre à la demande locale. Il est ainsi possible d’acheter des ransomware spécialement destinés à cibler des victimes françaises. Ces derniers constituent probablement la plus grande menace de sécurité à date.
    • Comme tout marché cybercriminel, le web underground français propose toutes sortes de produits illicites à des prix compétitifs comme des armes, des drogues ou d’autres services plus « classiques » tels que des numéros de carte de paiement, des informations personnelles et des documents contrefaits variés (fausses factures, cartes grises, chèques…).
    • D’autres services, comme l’ouverture de comptes bancaireset la vente de points de permis de conduire, sont également disponibles.

     

  • Quand les entreprises sont confrontées au « databerg »

    Prenez garde au « databerg », la partie immergée des données peut représenter une menace pour votre entreprise

     Par Chris Bridgland, Senior Director chez Veritas

    Pourquoi la gestion des « dark datas » potentiellement dangereuses pour les entreprises doit devenir l’une des principales priorités des dirigeants en 2016 ?

     Les responsables IT n’ont jamais été confrontés à une telle pression. Malgré la baisse (ou la stagnation) des budgets informatiques, les grandes entreprises demandent à leur département informatique réussir leur transformation digitale afin d’améliorer la prise de décisions stratégiques et d’accélérer le développement de nouveaux produits et services.

    La digitalisation reste un sujet majeur à l’échelle mondiale, et beaucoup d’organisations ont encore du mal à prendre ce virage. Dans la plupart des cas, le CIO et le département IT disposent des ressources nécessaires à la maintenance des tâches quotidiennes, mais qui sont insuffisantes pour innover.

    Les données représentent le principal moteur de cette course à la digitalisation. Nous sommes à l’aube de la prochaine révolution industrielle – qui cette fois-ci sera entièrement numérique. Une gestion pertinente des données est donc la clé permettant de débloquer de nouvelles opportunités et de mettre en place de nouvelles méthodes de travail. Mais personne n’aurait pu prédire l’ampleur de l’explosion des données. Selon IDC, l’univers numérique devrait atteindre un niveau démesuré de 44 zettaoctets d’ici 2020 – soit dix fois important qu’aujourd’hui, et ce alors que de plus en plus de terminaux et d’individus sont connectés.

    Les entreprises ont réagi à cette révolution en accumulant des données et en pensant pouvoir un jour les rendre utilisables, ou juste parce que leur gestion ne faisait tout simplement pas partir de leur priorité. En parallèle, les employés téléchargent de plus en plus de fichiers personnels sur les serveurs de l’entreprise, qu’il s’agisse de leur musique, photos ou encore de leurs listes de course. Considérant le stockage comme une démarche peu utile, les entreprises se dotent d’un stockage cloud verrouillé offrant une visibilité limitée sur les coûts associés à la gestion de ce vaste espace de contenus décentralisés.

    Selon le récent rapport européen intitulé Databerg, de nombreuses entreprises ont la capacité de transformer et d’améliorer le fonctionnement de leur service IT en identifiant les données critiques et en supprimant celles étant sans valeur ajoutée. Les résultats de cette enquête ont détecté un très vaste champ composé de 54% de « dark datas » non identifiées et de 32 % de données redondantes, obsolètes ou triviales (ROT) se cachant sous la surface, avec à peine 14% des données identifiées comme critiques.

    Si cet amas d’informations était laissé sans contrôle, le coût du stockage pourrait alors s’élever à plus de 813 milliards d’euros d’ici 2020, et ce uniquement pour les entreprises de la zone EMEA. Un chiffre qui n’est pas évalué à sa juste valeur car réparti entre les coûts cachés au sein du Capex et de l’Opex. Mais s’il représentait une ligne budgétaire dédiée, il bénéficierait alors d’une attention toute particulière de la part du CFO et des mesures seraient alors immédiatement mises en place.

    Mais le phénomène du Databerg n’est pas uniquement synonyme de perte financière, il représente également un risque en matière de conformité. En mai 2018, sera mis en place le nouveau règlement européen général de protection des données (GDPR), un ensemble de lois visant à harmoniser la protection des données au sein de l’UE. Celui-ci permettra aux individus de gérer leurs propres données personnelles, d’être mis au courant des violations de celles-ci, et d’exiger à ce que qu’elles soient entièrement supprimées des registres des entreprises. Mais comment les organisations peuvent espérer être conformes si 54% des informations qu’elles détiennent sont « des darks datas », et qu’elles éprouvent des difficultés à les localiser?

    Ces données potentiellement à risque pourraient présenter de graves problèmes d’intégrité et entraîner de lourdes amendes si une enquête réglementaire venait à être menée. En effet, les amendes de non-conformité fixées par le GDPR vont de 2% du chiffre d’affaires mondial annuel de l’exercice précédent pour des infractions mineures, jusqu’à 4% ou 20 millions d’euros pour des infractions plus conséquentes.

    Afin d’éviter aussi bien les coûts astronomiques que les sanctions irrévocables, les entreprises européennes doivent rapidement prendre les mesures qui s’imposent. La première étape consiste à identifier ces « dark datas » en utilisant des technologies permettant de les localiser, de connaître leur contenu ainsi que les utilisateurs qui y ont accès. Cela permettra alors de mettre en place une politique d’automatisation ayant pour but d’améliorer les processus, de supprimer le ROT et d’encourager les employés à maintenir et à gérer de façon proactive les données critiques et à forte valeur ajoutée.

    Les données représentent une véritable mine d’or mais uniquement si elles sont correctement gérées et analysées. Dans un monde où elles représentent la nouvelle monnaie d’échange, les entreprises ne peuvent pas se permettre d’accumuler celles étant non conformes ou sans intérêt – aussi bien pour des raisons de coût, de conformité que de productivité. C’est pourquoi les dirigeants doivent prendre dès à présent des mesures afin d’obtenir une meilleure visibilité et contrôler ces données avant qu’elles ne viennent endommager d’autres services tiers.

    Certains analystes avaient prédit que la croissance du volume des données dépasserait un jour notre capacité à les contrôler. C’est aujourd’hui le cas. 2016 est un tournant décisif pour les dirigeants qui souhaitent contourner le Databerg et éviter ainsi le naufrage de leur entreprise.

     

     

  • Pourquoi la relation client est complexe pour les banques et assurances ?

    Banque Assurance : comment automatiser les obligations règlementaires ?

    Par David Emo, responsable produit chez Netheos

    Depuis 2010, la relation client n’a eu cesse d’évoluer et la tendance est claire : les clients plébiscitent une relation en temps réel et multicanal. Cette transition s’est opérée assez facilement dans le domaine du commerce de détail avec l’émergence de grands e-commerçants spécialisés dans la vente à distance. Pour des professions fortement réglementées comme la banque et l’assurance, cette transformation de la relation client et du mode de vente est plus complexe à mettre en œuvre pour plusieurs raisons. Tout d’abord, la vente repose sur la conclusion d’un contrat écrit devant être signé par les parties. Ensuite, la relation commerciale s’accompagne d’obligations règlementaires fortes, souvent traduites par des demandes de justificatifs.

    Or, une part non négligeable de ce travail est constituée de tâches répétitives à faible valeur ajoutée. Les obligations relatives à l’identification, la solvabilité, l’obligation de vigilance constante et la signature électronique des documents reçus sont des tâches qui, lorsqu’elles sont manuelles, sont répétitives et prennent du temps. Ainsi, les entreprises peuvent travailler à l’automatisation de ces tâches tout au long de la relation d’affaires.

    L’identification

    La question de l’identification du client (dite « KYC » ou « Know Your Customer ») est au centre des obligations réglementaires qui s’imposent aux professionnels. Lorsqu’il s’agit de vérifier l’identité des parties prenantes d’une transaction, le Code Monétaire et Financier (C.M.F.) décrit les moyens adaptés et les documents probants.

    « Le digital est une formidable opportunité de créer de nouveaux liens. Mais cette opportunité s’accompagne de nouveaux risques (qui est vraiment la personne avec qui je suis en relation d’affaires ?) » souligne Marc Le Mouel, directeur général de Smile & Pay. Dans ce cadre, des techniques automatisées telles que la Reconnaissance-Lecture Automatique de Documents (RAD-LAD) et d’intelligence artificielle comme le « machine/deep learning » permettent de contrôler un document d’identité.

    En fonction du risque, cette identification peut être complétée par des justificatifs supplémentaires, qu’ils soient d’identité ou de domicile, et les mêmes contrôles automatiques seront appliqués pour garantir la conformité, la cohérence et l’authenticité des informations reçues.

     La solvabilité 

    Lorsque les opérations de crédit sont conclues sur le lieu de vente ou via une technique de communication à distance, une fiche d’informations remise par le prêteur ou par l’intermédiaire de crédit à l’emprunteur doit être établie afin d’évaluer la solvabilité de ce dernier. Décrite dans l’Article L311-10 du Code de la Consommation, cette fiche doit être signée ou son contenu confirmé par voie électronique par l’emprunteur. Les informations qui y figurent font l’objet d’une déclaration sur l’honneur de leur exactitude. Elle doit être corroborée par des pièces justificatives dont la liste est fixée par l’Article D311-10-3 .

    Les justificatifs associés à cette fiche les plus pertinents sont les avis d’imposition et les bulletins de salaire.

    Sur les avis d’imposition, le numéro fiscal et la référence de l’avis sont extraits par les techniques de LAD et sont vérifiés auprès de référentiels pour attester de l’existence réelle de l’avis. L’identité de l’individu, son adresse ainsi que son revenu de référence sont comparés aux informations de référence afin de s’assurer de leur authenticité.

    Tout comme pour l’identification des personnes morales, l’interrogation d’un référentiel tel que celui d’Infogreffe fiabilise les informations de la société mentionnée sur les bulletins de salaire (SIRET/SIREN, raison sociale, adresse et statut).

     L’obligation de vigilance constante tout au long de la relation d’affaires

    Cette obligation est régie par l’Article L. 561-6 du Code Monétaire et Financier. Or, comme l’explique Maître Pierre Storrer, avocat au sein du bureau parisien de Kramer Levin Naftalis & Frankel : « Il ne suffit pas d’identifier son client avant d’entrer en relation d’affaires. Une connaissance actualisée de celui-ci, et de ses actes, est également nécessaire et le sera davantage encore lorsqu’entrera en vigueur le 4e paquet anti-blanchiment, composé d’une directive et d’un règlement parus le 20 mai 2015″

    Là encore, l’automatisation de la mise à jour des informations d’identité ou de solvabilité est possible. Cela peut par exemple prendre la forme d’une campagne d’e-mailing demandant aux clients de soumettre leurs justificatifs à jour via un portail web. Confier la numérisation de ces pièces aux clients et effectuer les contrôles mentionnés précédemment permet de réduire significativement les coûts associés à cette obligation de vigilance.

     La réglementation de la signature électronique

    Accélérateur de business pour les parcours anciennement basés sur le papier, la signature électronique doit être mise en place en respectant les textes associés afin d’assurer sa valeur juridique.

    Anciennement encadrée par la directive européenne 1999/93/CE de 1999 (et sa transposition en droit national), la signature électronique est encadrée par le règlement n° 910/2014 du 23 juillet 2014 depuis le 1er juillet 2016 (eIDAS). Ce règlement vise à uniformiser sur le territoire de l’Union européenne les normes et les processus permettant la création, l’usage et la validation des signatures électroniques. Elle y est définie comme suit : « Des données sous forme électronique, qui sont jointes ou associées logiquement à d’autres données sous forme électronique et que le signataire utilise pour signer ».

     Afin d’être reconnue valide, la signature électronique doit reposer sur une identification fiable du signataire. Cette identification est de la responsabilité de l’Autorité d’Enregistrement. Sans une identification fiable du signataire, le risque de constituer des stocks de contrats où la signature est « faible » et donc répudiable est important. Cette obligation constitue souvent un passage obligé du parcours client intervenant généralement avant la signature du contrat.

     Conclusion

    Le règlement européen eIDAS associé aux nouvelles techniques d’analyse automatique et temps réel des documents justificatifs ouvrent de nouveaux horizons à la relation client, plus particulièrement lorsque l’entrée en relation se fait à distance. C’est l’enjeu des 12 prochains mois pour tous les professionnels qui ont déjà mis en place de la signature électronique ou qui le feront prochainement.

    En revanche, cette automatisation ne doit pas être prétexte à multiplier les contrôles. En effet, le client final quant à lui n’automatise rien et voit son expérience se complexifier à mesure qu’on lui demande plus d’informations et de justificatifs. Le taux de transformation peut donc être significativement impacté s’il n’est pas au cœur de la gestion du changement.

     

  • RGPD : votre entreprise est-elle en conformité ?

    RGPD : trois bonnes pratiques pour parvenir à une meilleure conformité

    Le 25 mai 2018, le nouveau règlement général sur la protection des données (RGPD) sera appliqué dans tous les Etats membres européens. Il s’agit là d’une petite révolution à l’échelle de l’entreprise qui approche à grands pas. Mais comment s’y préparer dès à présent ? Tamzin Evershed, Legal Director EMEA chez Veritas, fait le point sur les trois principales actions à mener pour aider les entreprises à se conformer à ce règlement, et ce, quel que soit leur secteur ou leur taille.

    Tout d’abord, il est fort probable que toute entreprise ayant des clients et des partenaires appartenant à l’Union Européenne soit également concernée par le RGPD. Une chaîne mondiale de conformité sera obligatoire, et les données personnelles ne pourront quitter l’Espace économique européen, sauf à être protégées par des garanties identiques à l’extérieur de l’UE.

    Toutes les sociétés basées en dehors de l’UE, mais proposant des biens et services à des clients établis dans les Etats Membres, devront également se conformer au RGPD, qu’elles soient ou non propriétaires des données.

    Tout manquement à l’une des règles du RGPD pourrait être très préjudiciable pour l’entreprise. En effet, les amendes vont de 2% du chiffre d’affaires mondial annuel de l’exercice précédent pour des infractions mineures, jusqu’à 4% ou 20 millions d’euros pour des infractions plus conséquentes. Il n’est donc plus envisageable pour une société  de mettre en balance le coût de la conformité et celui d’éventuelles poursuites.

    1. Maîtriser le « Databerg »Pour protéger les données personnelles tout en étant conforme au RGPD, une entreprise a besoin de savoir précisément où sont stockées ses données. Cependant, en moyenne, 52% de celles-ci sont des « dark datas », comme indiqué par une récente étude menée par Veritas[1].  Il s’agit de données situées sous la ligne de flottaison, telles la partie immergée de l’iceberg. Ne sachant pas de quelles données elle dispose ou non, une entreprise ne peut pas être conforme.

    Les personnes ou les équipes chargées de la conformité doivent tenir des registres de traitement des données personnelles. Ils doivent déterminer si celles-ci quittent l’Union européenne afin de mettre en place les règles de protection adéquates, et également être en mesure de savoir s’il est nécessaire de conserver ces données, et les supprimer dans le cas contraire. Pour pouvoir disposer d’une telle vision à 360 des données, trois mesures peuvent être mises en place :

    – Interroger les salariés sur les processus de gestion des données utilisés.

    – Etendre cette enquête afin d’obtenir des renseignements sur le fonctionnement propre du système.

    – Utiliser des outils techniques pour éradiquer le phénomène du « Databerg » et repérer les « dark data ».

    2. Etre prêt en interne pour trouver rapidement les données

    Chaque citoyen de l’Union européenne dont les données à caractère personnel font l’objet d’un traitement disposera des mêmes droits en matière de protection des données. Par exemple, chacun d’entre eux disposera d’un droit d’accès aux données le concernant, et pourra exiger leur suppression. Le règlement précise que l’entreprise aura alors un mois pour s’exécuter. Même s’il est possible d’étendre ce délai pour un mois supplémentaire, la société devra s’assurer qu’elle est en mesure de se procurer les données concernées, rapidement. Comment s’en assurer ?

    Pour être en mesure de répondre à cette demande dans les délais impartis, maitriser le « Databerg » est essentiel et doit conditionner toutes les décisions. Voici quelques règles pour répondre à cette problématique :

    – Mettre en place une méthode permettant de transmettre facilement et rapidement les données personnelles collectées à l’équipe de conformité pour examen.

    – Créer des procédures pour assurer que ces données soient, le cas échéant, communiquées / supprimées / corrigées / conservées.

    – Créer des logs vérifiables pour faire état des actions qui auront été menées.

    1. Ne pas oublier l’essentiel et analyser votre niveau de protection des données

    La pierre angulaire de la confidentialité des données reste la protection des données. Celles qui sont stockées par l’entreprise doivent être protégées contre la perte, la détérioration et la destruction. Il est donc essentiel de faire en sorte qu’elles soient sauvegardées, pour pouvoir les récupérer. Cela semble semble être la tâche la plus simple du RGPD à réaliser, mais elle ne doit pas pour autant été sous-estimée. Si les entreprises procèdent à l’analyse de leur « Databerg », elles vont très probablement s’apercevoir que leurs données sont fragmentées entre différentes zones de stockage. Elles en trouveront au sein de systèmes virtualisés, d’infrastructures cloud et d’autres systèmes et d’emplacements allant des appareils mobiles aux services de stockage cloud partagés. Une nouvelle fois, voici quelques mesures visant à disposer d’une stratégie de sauvegarde et de résilience prenant en compte ces infrastructures fragmentées :

    – Mettre en place une stratégie de sauvegarde et de restauration qui intègre des scénarios physiques, virtuels et de cloud hybride de manière centralisée, pour en assurer une meilleure gestion.

    – Obtenir un aperçu de tous les services cloud existants, ainsi que les données qui y sont stockées, et éduquer les employés à leur bonne utilisation.

    – Mettre en place un concept de basculement qui garantira l’accès aux services cloud, mais également la résilience des services eux-mêmes.

     

     

  • Signatures électroniques ou numériques quelles différences ?

    Différence entre signatures électroniques et signatures numériques

    Les termes de signatures électroniques et signatures numériques sont souvent employés à tort et à travers. Explications par Globalsign 

    Signatures électroniques
    D’après la loi fédérale américaine sur les signatures électroniques (Federal ESIGN Act), les signatures électroniques se définissent comment suit : « son, symbole ou processus électronique attaché ou logiquement associé à un contrat ou tout autre enregistrement, qui est appliqué ou adopté par une personne dans l’intention de signer l’enregistrement. »

    En résumé, une signature électronique est l’équivalent de votre signature manuscrite numérisée ; elle peut être utilisée pour confirmer le contenu d’un document ou les conditions d’un document spécifique.

    Signatures numériques
    Les signatures numériques sont en revanche très différentes. Pour mieux cerner les différences, prenons un peu de hauteur et observons les problématiques de sécurité associées aux documents papier et workflows. Principal souci rencontré par les personnes et les entreprises qui doivent gérer des documents papier : le signataire du document est-il vraiment la personne qu’il affirme être ? Comment vérifier si la signature est valide et qu’elle n’a pas été falsifiée ? Comment s’assurer que le document n’a pas été modifié ?

    Heureusement que les notaires existent. Leur création remonterait à l’Antiquité égyptienne (d’après l’Association Nationale des Notaires des États-Unis). Les notaires jouent aujourd’hui un rôle déterminant pour garantir l’authenticité et la fiabilité d’un document aux parties d’une transaction.

    Comme vous pouvez vous en douter, les problèmes sont les mêmes pour les workflows de documents électroniques. Équivalent « en ligne » d’une signature notariée, les signatures numériques apportent une réponse à ce problème (ce qui n’est pas le cas des signatures électroniques). Dans le cas des signatures numériques, un tiers de confiance, ici l’Autorité de Certification (AC), fait office de notaire pour ce qui est de la vérification de votre identité.

    Les autorités de certification lient votre identité à un certificat numérique basé sur une infrastructure PKI qui vous permet d’appliquer des signatures numériques aux documents et aux plateformes de signatures basées dans le cloud.

    Lorsque vous appliquez une signature numérique à un document, une opération cryptographique lie votre certificat numérique et les données signées en une seule et même empreinte digitale. Le caractère unique des deux composantes de la signature confère aux signatures numériques la légitimité nécessaire pour offrir une alternative viable aux signatures à l’encre. Pour plus de détails, reportez-vous à l’article sur le fonctionnement des signatures numériques.

    En résumé : l’opération cryptographique permet aux signatures numériques de vérifier et de garantir les points suivants :

    • le document est authentique et provient d’une source vérifiée ;
    • le document n’a pas été falsifié depuis sa signature numérique car à la moindre modification, la signature s’afficherait comme non valide ;
    • votre identité a été vérifiée par un organisme de confiance (l’AC).

    Vous vous demandez peut-être maintenant quels types de signatures sont juridiquement contraignantes ?

    Quels types de signatures sont juridiquement contraignantes ?
    Suivant la nature du document en cours de signature, une signature électronique sous la forme d’une image numérisée de la signature manuscrite du signataire est considérée juridiquement contraignante dans la plupart des pays, malgré des différences en fonction des pays et systèmes juridiques.

    De nombreuses réglementations (ex : eIDAS) et États exigent désormais des signatures numériques, plutôt que des signatures électroniques car une signature numérique qui confirme l’authenticité et l’intégrité peut être acceptée par les tribunaux. Le choix du type de signature à mettre en œuvre dépendra du type de documents que vous avez besoin de signer et du niveau d’authenticité que le document doit pouvoir soutenir.
    Types de signatures numériques

    La différence entre signatures électroniques et numériques étant clarifiée, étudions les différents types de signatures numériques qui existent. Plusieurs plateformes et services de documents permettent de créer différents types de signatures à l’aide de certificats numériques. Prenons les deux plateformes de traitement de documents les plus connues : Adobe PDF et Microsoft Word.

    Adobe PDF
    Adobe prend en charge deux types de signatures numériques : les signatures certifiées et les signatures d’approbation.

    Signatures certifiées
    Lorsque vous ajoutez une signature de certification à un fichier PDF, vous indiquez être l’auteur du document, avoir finalisé son contenu et vouloir le protéger contre toute modification après sa diffusion.
    Un ruban bleu s’affiche en haut des documents certifiés, avec le nom du signataire et l’émetteur du certificat – signe visuel clair de l’authenticité du document et de l’auteur.

    Signatures d’approbation
    Les signatures d’approbation accélèrent la procédure d’approbation de l’entreprise en récupérant les approbations électroniques de personnes ou de départements pour les intégrer au PDF.
    Les signatures peuvent être personnalisées pour inclure une image (votre signature physique ou sceau officiel) et divers renseignements sur la signature (lieu, date, et motif de signature).

    Microsoft Word
    Microsoft prend également en charge deux types de signatures : les signatures visibles et invisibles.

    Signatures visibles
    Les signatures numériques visibles apparaissent sous la forme d’une ligne de signature, comme sur un document physique. Cette méthode est généralement utilisée lorsque vous avez besoin que plusieurs utilisateurs signent un document (contrat ou autre accord).

    Signatures invisibles
    Les signatures invisibles sont utilisées lorsque vous devez fournir des garanties d’authenticité, d’intégrité et d’origine d’un document, mais que vous n’avez pas besoin d’une ligne de signature visible. Les documents qui comportent une signature invisible affichent un ruban bleu dans leur barre des tâches.

  • Cinq recommandations pour ne pas aider involontairement les hackers

    Le support IT n’aide-t-il pas les hackers ? 

    Par Thierry Tailhardat, directeur France de Bomgar

    Selon le niveau de compétence technique de celui qui le sollicite, le service d’assistance technique peut être vu comme un dernier recours ou comme un sauveur régulier. Qu’ils règlent de petits soucis ou de gros problèmes, les professionnels du support technique ont souvent accès à une incroyable somme d’information. Ils ont accès à quantité de systèmes et d’informations sensibles, le plus souvent sans supervision.

    Mais si cette liberté d’accès est souvent nécessaire pour pouvoir diagnostiquer et régler rapidement les problèmes, elle expose aussi les entreprises à des menaces pour leur sécurité, surtout que les hackers considèrent le support technique comme une cible privilégiée et opportune pour leurs attaques via l’ingénierie sociale ou d’autres moyens.

    Dans de nombreuses organisations, les techniciens du support technique ne bénéficient pas nécessairement d’une formation de sécurité appropriée, ni de contrôles d’accès privilégiés, alors même qu’ils disposent de droit d’accès larges et privilégiés. De plus, les exigences de rapidité et de respect des accords de niveaux de service (SLA) les obligent souvent à donner la priorité aux délais de résolution courts plutôt qu’aux meilleures pratiques de sécurité. Les services d’assistance IT qui ne disposent pas de processus et d’outils pour bien faire leur travail dans les meilleurs délais et dans le respect des règles de sécurité risquent d’exposer à des menaces cet aspect de leur stratégie de sécurité.

    Voici cinq recommandations pour s’assurer que le service d’assistance IT des entreprises n’aide pas involontairement les hackers.

    1. Amener l’IT à suivre ses propres conseils : 
    Dans le contexte de précipitation qui caractérise les conditions de travail des professionnels du support technique, il est parfois tentant de négliger les meilleures pratiques de sécurité. Mais dans une entreprise qui attend de ses utilisateurs qu’ils observent les règles, il est légitime que les pros de l’IT et du service d’assistance montrent l’exemple et qu’ils instaurent une culture favorable à une posture de sécurité solide. Il peut s’agir de règles simples et élémentaires, comme de reconnaître les marqueurs des attaques d’ingénierie sociale et d’alerter la sécurité IT en cas de demande d’assistance suspecte, d’observer les règles d’hygiène liées aux identifiants et mots de passe (tri et suppression des comptes qui ne sont pas utilisés), de veiller à ce que l’accès aux systèmes de valeur ou à haut risque s’opère via des canaux sécurisés et de ne pas partager (ni noter !) les mots de passe. Ce qui nous amène au conseil suivant…
    1. Encadrer l’utilisation des mots de passe :
    Même en 2016, il n’est pas rare que des salariés conservent leurs identifiants et mots de passe sur des post-it ou dans des feuilles de calcul. Ceci vaut aussi pour les professionnels de l’assistance IT qui ont souvent besoin de listes entières d’identifiants correspondants à différents systèmes et partagent les mêmes accès administrateur avec d’autres membres du personnel IT. Des outils modernes de gestion des mots de passe peuvent éliminer cette prise de risque inutile en mettant à profit des référentiels sécurisés de mots de passe et d’identifiants qu’ils font tourner. D’autres font mieux encore par injection des droits d’accès en arrière-plan, sans que l’administrateur ait besoin de les voir. On ne risque pas de noter sur une feuille volante ce que l’on ne voit pas.
    1. Réévaluer les mesures de performance de l’assistance IT :
    Les mesures de performance individuelle, de performance de l’assistance IT ou de performance d’ensemble de l’organisation peuvent inciter à contourner les protocoles de sécurité matures au profit d’une résolution plus rapide des problèmes. Le service d’assistance typique est généralement jugé sur la base de mesures telles que celles de résolution dès le premier appel (First Call Resolution, FCR), de délai moyen de résolution (Average Handling Time, AHT) et de satisfaction client (Customer Satisfaction, CSAT), ce qui peut inciter les techniciens de support à éviter l’application des protocoles de sécurité pour obtenir de bons scores d’évaluation, avec à la clé plus de mal que de bien. Pour combattre ce risque, les DSI (en accord avec leurs pairs de la sécurité IT) devraient équiper les services d’assistance avec des outils de prise en main à distance des systèmes pour résoudre les problèmes avec un maximum d’efficacité, tout en respectant les normes de sécurité en vigueur dans l’entreprise.
    1. Renforcer les accès à distance : 
    Les services de support sont régulièrement sollicités pour dépanner les systèmes IT de salariés distants. Malheureusement, de nombreuses méthodes courantes de prise en main à distance ne sont pas fiables : elles ouvrent une porte qu’elles laissent ouverte si bien que les cybercriminels n’ont plus qu’à s’infiltrer sur les réseaux. L’intrusion n’est parfois détectée que des semaines, voire des mois plus tard. Les réseaux VPN, longtemps utilisés pour les accès à distance, ne sont plus suffisamment sûrs pour l’accès des tiers au vu de la sophistication croissante des hackers. Avec l’évolution du paysage des menaces pour la sécurité, les VPN basiques qui créent des tunnels d’accès libre aux réseaux sont devenus une cible privilégiée des criminels pour s’infiltrer sur les réseaux protégés. Comme l’assistance est souvent sollicitée pour des utilisateurs, des tiers et des systèmes distants, c’est un aspect qui mérite d’être traité en priorité. Les entreprises doivent impérativement adopter des solutions qui éliminent tout risque d’instaurer un grappin façon IP d’infiltration sur le réseau et qui créent au contraire une connexion de courtage avec des couches superposées de contrôle, de surveillance et d’enregistrement.
    1. Assurer un suivi des sessions de support :

    Le support IT a beaucoup changé ces dernières années. L’administration système et la gestion des tickets d’incident sont toujours aussi déterminants pour le support technique IT, mais la résolution des incidents est plus complexe aujourd’hui. Il faut à présent se doter de solutions d’assistance aux capacités multi-plateformes capables de se connecter aux PC fixes et portables et aux terminaux mobiles, quel que soit le système d’exploitation. Toutes les activités des agents au cours de ces sessions de prise en main à distance devraient pouvoir être contrôlées, avec des niveaux d’autorisation granulaires et des processus d’approbation chaque fois que nécessaire. De plus, il faut pouvoir capturer une piste d’audit complète de toutes les activités de prise en main à distance pour justifier de la conformité aux directives de sécurité intérieure et extérieure préconisées par les standards.

    L’assistance IT doit bénéficier de niveaux d’accès suffisants pour faciliter le maintien de la continuité des opérations, mais pas au détriment de la sécurité. Les DSI et responsables de la sécurité doivent coopérer pour éviter tout conflit entre facilité d’accès et sécurité, et soutenir ensemble la productivité globale.

  • SESSION RATTRAPAGE EVENEMENT – L’utilisation des données de santé du 28 juin 2016 by FNTC

    LES DONNEES DE SANTE : Entre HOLD UP et INNOVATION

     

    Le mardi 28 juin la FNTC ( Fédération des Tiers de confiance du numérique) organisait un débat autour de l’utilisation des données de Santé. Plusieurs questions clés ont été débattues notamment sur la transformation numérique de la santé et ses conséquences sur la relation avec le patient , mais aussi Intérêt général et protection de la vie privée : Quel équilibre trouver ? et des données c’est bien… mais pour quelles utilisations ? 

     

    Pour Alain Bobant, président de la FNTC , qui a introduit cette matinée : « le système de santé français fait face à une transformation de son activité impulsée par le numérique. Cet afflux colossal d’informations va induire la mise en applications de règles pour mieux protéger la vie privée. C’est la confiance fondée sur la morale et sur une forte expertise qui va constituer l’exigence stratégique fondamentale, c’est pourquoi la FNTC se devait d’être présente dans ce débat, pour aider les acteurs de ce secteur à forger la mécanique d’une mutation numérique efficace et aboutie.»

     

    Jean Yves ROBIN, DG d’Openhealth et ancien Directeur de l’ASIP Santé confie en ouverture des débats : “ que l’on prévoit une multiplication par 50 dans le monde du volume des données de santé d’ici à 2020 mais qu’aujourd’hui l’utilisation de ces données est sous-développée bien qu’elles représentent une somme de connaissances infinie. Il précise « que les enjeux sont considérables sur le ‘healthData’, qui représente déjà plusieurs milliards de dollars d’investissements aux USA.»

    Jeanne BOSSI MALAFOSSE, avocate DLA Piper et Experte auprès du Conseil de l’Europe, les données de santé méritent une gouvernance, un cadre, donné en partie par la loi de santé 2016. Elle précise « la loi donne enfin un fondement juridique à l’échange et au partage de données de santé à caractère personnel, notamment grâce à une redéfinition de la notion d »équipe de soins » permettant une plus grande coordination entre secteurs sanitaire, social et médico-social.»

     Félix FAUCON, inspecteur des affaires sanitaires et sociales a quant à lui, posé la question de l’utilisation des données de santé. Il explique : « Le débat de l’ouverture ou de la fermeture de l’accès aux données de santé ne peut être clair que si il est orienté par une vraie vision de l’utilisation des données captées. Permettre un accès aux données de santé, oui … mais pourquoi faire ?.»

     Monique TARON, Directeur Ventes et Marketing d’Almérys, a conclu sur le besoin de confiance des citoyens. Au delà des réglementations et de tout ce qui existe sur les aspects juridiques et réglementaires, il faut que ces derniers n’aient pas de craintes.  « Il est nécessaire que les organismes habilités à conserver les données soient des tiers de confiance qui s’engagent vis à vis des propriétaires des données sur le respect de règles claires et sur les conséquences en cas de défaillance.