Catégorie : Cybersécurité

  • Quand la série Mr Robot s’invite en entreprise …

    Avant-première ‘Mr Robot’ : Prédictions pour une saison 2 imprévisible 

    par Corey Nachreiner Directeur Technique de WatchGuard Technologies

    La saison 2 de ‘Mr Robot’ va bientôt commencer, et je suis plutôt impatient, je dois l’admettre. La série n’est pas seulement un très bon thriller psychologique avec des personnages bien construits et un scénario captivant, c’est aussi une des premières productions à dresser un portrait prévis et réaliste de la sécurité informatique et du monde des cyber attaques.

    Apparemment, je ne suis pas le seul à le penser car la série a déjà remporté de multiples récompenses, dont plusieurs Golden Globes aux Etats Unis pour sa première saison.

    Au cours de la saison 1, j’ai testé l’efficacité des attaques mises en scène dans plusieurs articles ‘Mr Robot Rewind’ (Rétrospective Mr Robot). Ces articles avaient pour objectif d’analyser toutes les scènes traitant de la sécurité informatique et des cyber attaques afin de séparer la vérité de la fiction, et dans la plupart des cas, c’est la vérité qui a prévalu.

    En cette année où de vrais vols de données, les pirates et les cyber criminels font chaque jour la une des journaux, j’ai hâte de replonger et de découvrir quels genres de scénarios ingénieux va offrir la saison 2.

    Le dernier épisode de la saison 1 a laissé trop de question en suspens. Où est Tyrell ? Que s’est-il passé durant les trois jours pendant lesquels Elliot est resté silencieux ? Joanna connait-elle Elliot de près ou de loin ? Je suis aussi curieux que vous de connaître les réponses à ces questions, mais je vais me concentrer ici uniquement sur les aspects liés à la sécurité informatique et au piratage restant non résolus à la fin de la saison 1.

    Voici quatre prédictions liées directement à la technologie de l’information pour la saison 2 de ‘Mr Robot’.

    Prédiction n°1 – Les données d’Evil Corp font leur retour

    Le principal scénario d’attaque de la saison 1 tourne autour de Fsociety qui entreprend de remettre en question la dette mondiale du ‘prolétariat’ en effaçant complètement les données d’E-Corp (Evil Corp). Pour ce faire, ils accèdent par une porte dérobée aux serveurs de la compagnie, infiltrent son site de sauvegarde à distance (Steel Mountain) et même obtiennent l’assistance d’un groupe de pirates appelé l’Armée de l’Ombre pour s’occuper de la sauvegarde ‘Offshore’ de la compagnie en Chine. Une fois toutes ces pièces en place, Fsociety diffuse le vers de Darlene sur le réseau d’E-Corp, ce qui rend les données de la compagnie inaccessibles. La saison 1 prend fin dans un chaos mondial, les marchés luttant pour s’échapper de cette catastrophe économique.

    Dans mes précédents articles rétrospectifs, j’ai confirmé la véracité technique du scénario développé. Les attaques prises individuellement sont en effet tout à fait plausibles et bien conçues. Toutefois, un élément m’a laissé perplexe.

    Dans une voix off narrative, Elliot décrit comment le ver de Darlene chiffre les données d’Evil Corp avec un algorithme AES 256 bit – un chiffrement très puissant quasi impossible à craquer. Mais pourquoi Fsociety décide-t-il de chiffrer les données plutôt que tout simplement les détruire ?

    Certains lecteurs ont argué que peut-être le chiffrement prend moins de temps que l’effacement définitif des données. Je ne suis pas d’accord. Le chiffrement consomme beaucoup de ressources, et vous devez toujours supprimer les données non chiffrées dans un second temps. Souvenez-vous, Fsociety était persuadé que l’Armée de l’Ombre avait respecté sa partie du contrat, et si vous avez regardé la scène post générique à la fin du dernier épisode, vous savez que Whiterose est d’une certaine manière en relation avec le CEO d’E-Corp. En bref, je ne sais pas comment, mais je pense que les données chiffrées d’E-Corp ne sont pas perdues pour de bon, et vont jouer un rôle dans le futur de la série.

    Prédiction n°2 – Angela devient une menace infiltrée

    Au fur et à mesure du développement de l’intrigue, Angela (l’amie d’enfance d’Elliot) est progressivement devenue l’un des personnages les plus intéressants de la série. Initialement dépeinte comme un cadre moyen naïf et timoré, elle devient une femme énergique capable d’employer les grands moyens et de prendre le dessus face à des dirigeants arrogants et d’une moralité douteuse. Dans un scénario contenant tant de de personnages malfaisants et à l’éthique contestable, elle semble être la seule personne à incarner le bien et la justice. Ceci, jusqu’à ce qu’elle décide de rejoindre E-Corp.

    Pour moi, le fait qu’Angela ait rejoint E-Corp est une des plus grosses surprises du dernier épisode. Toutefois, l’optimiste en moi pense que cela fait partie du plan héroïque d’Angela. Je pense qu’elle veut être une menace agissant de l’intérieur.

    Dans le domaine de la sécurité informatique, une menace interne est un employé malveillant ou infiltré qui utilise ses possibilités d’accès privilégiées pour voler des données ou afin de nuire aux intérêts de la société. Bien que les statistiques changent d’une année sur l’autre, les personnes malveillantes en interne sont responsables de presque autant de vols ou corruptions de données que les attaques provenant de l’extérieur. A l’évidence, les menaces venant de l’interne sont généralement préjudiciables. Toutefois, en la circonstance, considérant qu’Evil Corp fait partie des méchants, il s’agit peut-être d’une bonne chose. De toute façon, il est raisonnable de penser que les motivations d’Angela pour rejoindre E-Corp sont bien intentionnées, et si elle devient réellement une menace agissant de l’intérieur, la série va décrire de façon réaliste un autre cas d’école dans le domaine de la sécurité informatique.

    Prédiction n°3 – C’est la police d’Internet qui toque à la porte.

    Lors de la dernière scène du dernier épisode, la série nous laisse dans l’expectative : qui toque à la porte d’Elliot ? Pour certains, il s’agit évidemment de Tyrell ou de Darlene, mais d’autres ont des avis plus originaux tels que Joanna ou même Shayla revenue d’outre-tombe. Je vais prendre des risques et faire une supposition liée à la sécurité informatique : c’est la police d’Internet qui vient interroger Elliot.

    Au cours du dernier épisode, Lenny (l’ancien boyfriend du psychiatre d’Elliot) mentionne qu’il a parlé à la police à propos d’Elliot, mais que celle-ci n’avait pas suffisamment de preuves pour l’arrêter. Dans mes précédents articles rétrospectifs sur Mr Robot, j’avais prédit que Flipper, le chien doté d’une puce électronique qu’Elliot a volé à Lenny, allait revenir pour le hanter. Je suis prêt à parier que la puce de Flipper a donné à la police la preuve dont elle a besoin pour interroger Elliot.

    Prédiction n°4 – Des ‘hackeurs’ gouvernementaux sont impliqués

    L’une des scènes les plus mystérieuses du dernier épisode a lieu après le générique de fin. Whiterose, un personnage qui s’était précédemment déguisé en femme, se rend dans une propriété pour une réunion secrète. Plus étrange encore, il habillé (déguisé ?) comme un homme d’affaires et rencontre le CEO d’E-Corp, Philip Prince. Durant cette scène, ils parlent de l’incendie de Rome, avec en musique de fond le thème joué lors du naufrage du Titanic. Au cours de la scène également, Whiterose ne cesse de consulter sa montre jusqu’à ce qu’une alarme retentisse. Essayons maintenant de connecter tous ces éléments.

    Premièrement, Whiterose est membre de l’Armée de l’Ombre, que plusieurs indices nous ont conduit à penser qu’il s’agit d’un groupe « d’hacktivistes » chinois. Deuxièmement, jusqu’à présent la série a très bien suivi les vraies tendances qui régissent l’industrie de la sécurité informatique. Or quel thème récurrent voyons-nous dans l’actualité des cyber attaques impliquant la Chine ? Le piratage d’origine gouvernementale.

    Je n’ai pas toutes les preuves pour étayer cette supposition, mais d’une certaine façon je pense que des acteurs gouvernementaux sont impliqués en sous-main dans cette attaque contre E-Corp. Ma dernière prédiction (une simple supposition) est que des acteurs liés au gouvernement chinois sont impliqués, et c’est la raison pour laquelle Whiterose connait le CEO d’E-Corp.

    Que mes prédictions se confirment ou non, j’ai hâte de découvrir la saison 2 de ‘Mr Robot’, dont la diffusion commencera aux Etats Unis le 13 juillet prochain. Même si j’ai tort, une chose est pourtant sûre : ‘Mr Robot’ continuera de présenter une vision réaliste du piratage et des cyber attaques, et par conséquent de fournir aux spectateurs de bonnes sources d’informations dans le domaine de la sécurité informatique.

     

     

  • Les impacts de la nouvelle réglementation européenne dans les entreprises

    Protéger votre organisation en appliquant la nouvelle réglementation sur la protection des données

     

    Par Juliette Rizkallah, chief marketing officer, SailPoint

    La bataille de la confidentialité sur les données personnelles a franchi un nouveau cap avec l’accord de l’Union européenne sur la nouvelle réglementation sur la protection des données. Cette loi modifie profondément l’approche des entreprises en matière de protection des données clients. Non seulement elle donne aux citoyens européens un meilleur contrôle sur le moment où les informations personnelles seront recueillies, mais également sur la manière dont elles seront utilisées. Elle prévoit par ailleurs de lourdes pénalités financières en cas d’échec des entreprises à protéger correctement les données collectées. Ces pénalités pouvant représenter jusqu’à 4 % du chiffre d’affaires annuel d’une entreprise, elles serviront ainsi de piqûres de rappel aux équipes dirigeantes.

    Bien qu’elle ne s’applique qu’aux données des citoyens européens, cette réglementation s’adresse à toutes les entreprises qui disposent d’une localisation en Europe, ce qui lui confère un véritable rayonnement à l’international. Cette nouvelle loi entraînera des modifications matérielles par rapport aux nouveaux usages et procédés de stockage des données clients, et surtout sur la façon dont les entreprises prévoient de donner l’accès à ces données à leurs employés, à leurs sous-traitants et à leurs partenaires commerciaux.

    Cette nouvelle réglementation impose aux entreprises de signaler toute violation de données de ses comptes clients dans les 72 heures, ce qui les poussera à faire évoluer leur système de sécurité de la simple prévention sur le réseau à la détection des intrusions et leur correction en temps réel.

    La mise en œuvre du règlement sur la protection des données se traduit par d’importantes implications pour les programmes de gouvernance des identités des entreprises. C’est l’occasion de mettre de l’ordre dans la gestion des identités avant que l’application des pénalités prévues par cette loi n’entre en vigueur. Par anticipation, les entreprises peuvent prendre des mesures significatives, en se reconcentrant sur les priorités de la gouvernance des identités :

    • En premier lieu, répertorier les différents lieux de stockage au sein de l’entreprise dans lesquels figurent les données clients à protéger selon la réglementation sur la protection des données. Elles peuvent se trouver dans des systèmes structurés, tels que les applications ou les bases de données, ou dans des fichiers situés dans des des portails de collaboration (comme SharePoint) ou même dans des systèmes de stockage dans le cloud (comme Box ou GoogleDrive).
    • Ensuite, il convient d’identifier qui doit avoir accès aux données clients et regrouper avec ceux qui y ont déjà accès. Cette démarche doit faire l’objet d’une interrogation permanente, il ne s’agit pas d’un événement ponctuel. Il est important de s’assurer de bien prendre en compte toutes les applications et les plateformes de stockage de fichiers où sont stockées les données clients.
    • Enfin, prévoir des contrôles de gouvernance des identités pour protéger l’accès aux données en accord avec la réglementation sur la protection des données, à mesure que les utilisateurs rejoignent, changent de fonctions ou quittent l’entreprise.

    Il n’est pas impossible de se sentir au début un peu dépassé par les exigences de cette nouvelle réglementation sur la protection des données, en particulier concernant les pénalités financières applicables en cas de non-conformité. Toutefois, le fait de placer la gouvernance des identités au cœur de la stratégie de sécurité, dans l’optique de protéger l’accès aux données clients, peut contribuer de manière significative à atténuer le risque d’une potentielle violation des données et d’éviter les pénalités qui en découleraient.

     

      

     

     

  • Quand les Européens jugent sévèrement les pratiques des entreprises vis-à-vis des données

    Etude SAS | La sécurité des données, un frein pour les internautes européens ?

    Alors que les vols de données à grande échelle se multiplient, n’épargnant ni les institutions gouvernementales, ni les marques renommées, SAS a mené l’enquête auprès de consommateurs adultes dans 15 pays*. Un focus sur 6 pays d’Europe occidentale (Allemagne, Belgique, Espagne, France, Pays-Bas et Portugal) permet de comparer leurs comportements et préoccupations.

    On a recensé pas moins de 20 cyberattaques d’envergure en Europe de l’Ouest sur le seul premier semestre 2015, pourtant seuls 58% des sondés se déclarent plus inquiets quant à la confidentialité et la sécurité de leurs données personnelles.

    58% d’entre eux avouent également être préoccupés par la façon dont les entreprises font usages de leurs données personnelles, ce qui apparaît légèrement en retrait de la moyenne mondiale, située à 62%. 42% des Français interrogés estiment même n’avoir absolument aucun contrôle sur cet usage, contre 33% des habitants d’Europe de l’Ouest. Seuls 9% d’irréductibles optimistes restent persuadés de conserver une maîtrise totale de leurs données.

    Ces perceptions varient significativement selon l’âge, les revenus, ainsi que le sexe des sondés. On note ainsi une plus forte tendance des participants les plus aisés, des femmes (61% contre 56% pour les hommes) et des plus de 40 ans (62% contre 53%) à s’interroger sur la manière dont sont utilisées leurs informations.

    Sans surprise, leur crainte quant à la sécurité des données se polarise sur l’usage d’appareils courants : près de 6 personnes interrogées sur 10 déclarent ainsi leur inquiétude relative à la collecte de données via leur smartphone (57%), leur PC (56%) ou leur tablette (55%). Ils n’expriment pas encore de réelles préoccupations quant aux technologies utilisées en magasin ou liées aux vêtements ou objets connectés.

    Les Européens jugent sévèrement les pratiques des entreprises vis-à-vis des données
    Un peu paradoxalement, mais néanmoins logiquement, ce sont les consommateurs les plus actifs en ligne qui manifestent le plus d’anxiété. Les craintes quant à la façon dont les entreprises utilisent leurs informations personnelles sont donc particulièrement sensibles chez les consommateurs connectés qui utilisent leurs mobiles dans leur vie de tous les jours pour chercher des informations, réaliser des achats ou des réservations, visiter des sites de loisirs et de divertissement, rester en contact avec leur proches, et rechercher des promotions.

    Une exception : le paiement mobile. Moins d’un tiers des répondants (30%) déclarent se fier aux systèmes de paiement mobile. Une adoption clairement freinée par le problème de la cybersécurité et qui illustre bien la crainte des européens vis-à-vis de l’utilisation de leurs données.

    A qui la faute ? Selon l’étude menée par SAS, la responsabilité de la protection des informations personnelles incombe aux entreprises elles-mêmes ! 65% des personnes interrogées considèrent l’utilisation de ces données sans leur autorisation comme une violation de leur vie privée.

    Les entreprises mettent-elles vraiment tout en œuvre afin d’assurer la sécurité de ces données personnelles ? Ce n’est en en tous cas pas ce qui ressort de l’enquête : seuls 25% des sondés considèrent que leurs informations sont traitées de manière sécurisée, et 20% que les entreprises font preuve de transparence et d’ouverture en ce qui concerne leurs politiques de sécurité ! Une perplexité propre à l’Europe (22% en France), qui reste néanmoins très forte à l’échelle mondiale (28%).

    Mais s’ils accusent les entreprises de ne pas respecter leur partie du contrat quant à leur politique d’utilisation des données personnelles – par exemple, en cas d’amendements, les consommateurs eux-mêmes ont parfois tendance à faire preuve de nonchalance en matière de protection de leur vie privée. En effet, seules 38% des personnes interrogées déclarent prendre connaissance des conditions générales avant de télécharger une nouvelle application ou d’effectuer un achat en ligne. La plupart d’entre nous se contente de cliquer sur « Je suis d’accord « , sans prendre le temps d’investiguer davantage.

    Les données, monnaie d’échange
    Malgré leurs préoccupations relatives à la sécurité des données, certaines des personnes interrogées (6% des hommes et 3% des femmes) se déclarent prêtes à partager des données sensibles, en échange de certains avantages. Pour chaque type de promotion testé, c’est plus de la moitié des répondants qui se déclare prêt à communiquer ses informations d’identité telles que nom, adresse ou e-mail.

    Concernant les messages marketing, le clivage est sans appel : si 50% des consommateurs sondés attendent des entreprises qu’elles connaissent leurs préférences et comprennent leurs besoins, l’autre moitié déclare ne pas souhaiter en recevoir. 38% indiquent néanmoins apprécier recevoir des e-mails personnalisés d’entreprises dont elles sont clientes.

     » En matière de pratiques numériques, les consommateurs doivent pouvoir avoir une totale confiance dans les entreprises « , déclare Wilson Raj, Global Customer Intelligence Director chez SAS.  » Pour y parvenir, il faut que les Comex disposent d’une véritable culture digitale. C’est à cette seule condition que les entreprises pourront à la fois tirer profit des opportunités offertes par la personnalisation et protéger les données de leurs clients.  »

    «  Il est important pour les directions de définir des politiques de collecte, partage et utilisation des données, et de mettre en place des procédures visant à assurer la conformité de celles-ci « , poursuit-il.  » Enfin, il ne sera pas inutile pour elles de définir de manière claire et concise la façon dont la gestion des données impacte leur image de marque.  »

    *Etude réalisée en ligne par la société SAS. 4 368 répondants en provenance de 15 pays ont été interrogés.

  • Quand les entreprises considèrent le WiFi gratuit comme une menace …

    Rapport iPass sur la sécurité mobile

    D’après les résultats de l’étude, près des deux tiers (62 %) des entreprises interdisent à leurs employés mobiles d’utiliser les points d’accès Wi-Fi gratuits. 20 % de plus ont déclaré qu’elles envisageaient d’interdire cet accès dans un avenir proche. En tout, 94 % des entreprises interrogées considèrent les points d’accès Wi-Fi gratuits comme une source importante de menaces pour la sécurité mobile.

    En compilant les réponses de 500 entreprises aux États-Unis, au Royaume-Uni, en Allemagne et en France, le rapport d’iPass sur la sécurité mobile* indique comment ces sociétés gèrent le compromis entre la sécurité et la nécessité de permettre aux employés mobiles de travailler efficacement. En effet, la très grande majorité des participants (92 %) se déclarent inquiets des défis qu’entraîne la mobilité croissante des employés en termes de sécurité.

    « Le Wi-Fi est une technologie révolutionnaire qui a bouleversé le mode de travail des utilisateurs dans le monde », explique Keith Waldorf, Vice-président du département d’ingénierie chez iPass. « Cependant, elle est à l’origine de problèmes colossaux en termes de sécurité mobile. Le fait de rester connecté est un besoin de base pour tout employé mobile. Toutefois, comme le nombre d’entreprises victimes d’atteintes à la sécurité ne cesse de croître, la question de la sécurité mobile devient un sujet brûlant pour un grand nombre de sociétés. En particulier, le recours à des points d’accès Wi-Fi gratuits, non sécurisés, inquiète de plus en plus les entreprises, qui essaient de trouver un équilibre entre les coûts et la convivialité d’une solution de connectivité et les menaces éventuelles des pirates informatiques. »

    Pour 37 % des participants interrogés, les points d’accès Wi-Fi gratuits représentent la plus grande menace à gérer en termes de sécurité mobile ; pour 36 %, il s’agit du manque de précautions prises par les employés et pour 27 %, des appareils qu’ils utilisent. Actuellement, les employés mobiles utilisent un vaste éventail d’appareils et de modes de connexion pour accéder à Internet. De ce fait, la mise en place de pratiques sécurisées en matière de mobilité tient de la gageure pour de nombreuses sociétés. En réalité, le rapport d’iPass indique qu’un grand nombre de sociétés (88 %) ont beaucoup de difficultés à appliquer à une stratégie standardisée.

    Pour renforcer la sécurité des connexions à distance aux données et systèmes professionnels, nombre d’entre elles proposent à leurs employés mobiles un accès VPN (Virtual Private Technology), qui crée une connexion chiffrée. Toutefois, seuls 26 % des participants à l’étude sont certains que ces employés utilisent uniquement les réseaux VPN pour accéder aux systèmes professionnels.

    Voici les principaux résultats de ce rapport, classés par zone géographique :

    • Les entreprises britanniques sont les plus compréhensives en ce qui concerne l’utilisation des points d’accès Wi-Fi gratuits : près de la moitié (environ 47 %) indique qu’elles n’interdisent pas réellement à leurs employés de les utiliser.
    • Les employés eux-mêmes sont considérés comme la plus grande menace en termes de sécurité mobile au Royaume-Uni (64 %) et en Allemagne (38 %).
    • Aux États-Unis (53 %) et en France (36 %), ce sont les points d’accès Wi-Fi gratuits qui sont perçus comme la plus grande menace.
    • En France, 94 % des entreprises déclarent avoir des difficultés à mettre en place une stratégie de sécurité mobile standardisée.
    • 21 % seulement des entreprises américaines sont certaines que leurs employés mobiles utilisent uniquement le réseau VPN de l’entreprise pour se connecter.

    « En fait, les employés mobiles utilisent les points d’accès Wi-Fi gratuits parce qu’ils sont pratiques, même s’ils ne sont pas sûrs », commente M. Waldorf. « La méthode consistant à leur empêcher tout accès à ces points de connectivité est aussi maladroite qu’inadaptée. Dans le monde actuel, où le Wi-Fi occupe la première place, les entreprises doivent impérativement informer leurs employés mobiles des dangers du Wi-Fi gratuit et non sécurisé, et leur donner les outils adéquats pour sécuriser leur connexion à Internet et rester productifs. »

    *Cette étude a été effectuée par la société d’études de marché indépendante Vanson Bourne au mois de mars 2016. Le panel de participants incluait 500 directeurs informatiques et décideurs informatiques aux États-Unis (200), au Royaume-Uni (100), en Allemagne (100) et en France (100). 

  • Que penser des textes sur les données personnelles votés par le Parlement européen …

    Adoption de trois textes sur les données personnelles : apprenez à vous protéger !

    Par la Quadrature du Net 

    Le Parlement européen a adopté aujourd’hui trois textes sur les données personnelles : le règlement encadrant le traitement des données personnelles par les entreprises, la directive encadrant le traitement judiciaire et policier des données à caractère personnel, et enfin le PNR (Passenger Name Record) visant à la création de fichiers nationaux regroupant de nombreuses données de toutes les personnes voyageant depuis l’UE ou vers l’UE, y compris les vols internes. Ces textes présentent de nombreuses failles fragilisant le droit au respect de la vie privée. Face à l’incapacité des institutions à mettre en place des textes réellement protecteurs pour les internautes, il reste à chacun à apprendre à se protéger et à contrôler lui-même ses données personnelles et sa vie privée sur Internet.

    Le premier des trois textes est le règlement sur la protection des données à caractère personnel.
    Ce règlement va encadrer l’utilisation par les entreprises des données à caractère personnel. S’il présente un certain nombre d’avancées par rapport à la situation existante, ce règlement ne permettra pas de protéger complètement les individus contre les utilisations des données qui pourront être faites par les entreprises et les États, comme nous l’avons dénoncé depuis de nombreux mois.

    Le second est la directive qui accompagne le règlement.
    Celle-ci encadre l’utilisation des données personnelles par les services de police et la justice dans les États membres. Cette directive a peu fait parler d’elle tant l’enjeu des négociations du règlement était important. Pourtant, son champ d’application est extrêmement large1, ce qui pose la question du fichage institutionnel auquel ont recours les États. Notre inquiétude est élevée quant aux modalités de contrôle des différentes transpositions nationales de cette directive, qui seront difficiles à l’échelle de l’Europe, et quasiment impossibles à l’international2.

    Le troisième texte adopté est la directive relative « à l’utilisation des données des dossiers passagers pour la prévention et la détection des infractions terroristes et des formes graves de criminalité, ainsi que pour les enquêtes et les poursuites en la matière », ou PNR. Chacun des États membres devra mettre en place un fichier comportant l’ensemble des données des passagers des vols depuis ou vers l’Union européenne, ainsi qu’au sein de l’UE. Or la directive ne précise pas suffisamment les règles d’accès aux fichiers, ainsi que les modalités d’échange de données entre les pays de l’UE. Les déclarations d’intention de respect des droits fondamentaux pourraient donc bien rester lettre morte. La pression de la France pour faire voter ce texte comme outil de lutte contre le terrorisme masque les profondes imperfections qu’il comporte non seulement en matière de protection des citoyens, mais également – et c’est un comble – en efficacité réelle pour le suivi des individus suspects.

    Ces trois textes votés aujourd’hui par le Parlement européen après des négociations longues et parfois houleuses ne protègent pas suffisamment les données personnelles et les droits fondamentaux. Il est plus qu’urgent d’apprendre à reprendre le contrôle de ses données. Bloqueurs de publicités, destruction des cookies, chiffrement et utilisation de Tor sont autant de moyens de retrouver un peu d’intimité sur Internet. Des outils existent pour aider chacun à protéger sa vie privée, comme le site Contrôle tes données. La Quadrature du Net engage chacun à s’engager dès à présent dans une sécurisation et une reprise en main de ses données personnelles, action essentielle pour protéger notre droit à la vie privée, à la liberté d’expression et d’information.

  • Pourquoi la sécurité en mode SaaS est un enjeu majeur ?

    La sécurité des applications en mode SaaS : un axe stratégique

    Par Virginie Kiener, Responsable Marketing de la business unit Aspaway (Groupe Claranet)

    La généralisation de l’utilisation des applications SaaS est aujourd’hui une réalité concrète. Dans ce contexte, les éditeurs sont amenés à faire évoluer leurs offres pour délivrer leurs services dans le Cloud. Amorcer cette transformation vers le SaaS puis savoir en tirer le meilleur parti met les éditeurs face à des défis majeurs, qu’ils soient financiers, techniques ou bien commerciaux. Au-delà des évolutions organisationnelles, le passage au SaaS implique des changements en matière de responsabilité vis-à-vis des clients, c’est pourquoi la notion de sécurisation se positionne désormais comme une donnée stratégique.

    En effet, en proposant leurs offres en mode SaaS, les éditeurs vont devoir répondre à de nombreuses contraintes et prendre des dispositions pour proposer une qualité de service de premier plan ; que ce soit en matière de haute disponibilité, de sécurité des échanges de flux, de confidentialité des données archivées…

    Dans ce contexte, le choix de l’hébergeur est un élément clé. Considérant que les éditeurs de solutions SaaS doivent s’engager contractuellement sur de nombreux aspects dont la sécurité des données, il convient de cartographier précisément le dispositif de sécurité mis en œuvre par le prestataire d’hébergement pour garantir une parfaite sécurité des applications hébergées. À ce niveau, des qualités de service très différentes sont proposées. Attention à ne pas se tromper afin de ne pas avoir une qualité de service dégradée qui pourrait être reprochée à l’éditeur par ses utilisateurs.

    Votre prestataire doit démontrer sa capacité à répondre aux enjeux suivants : détection et réactions aux menaces liées à la cybersécurité, mise en œuvre des solutions rapides et efficaces, prévention des attaques par des tests réguliers des dispositifs mis en place.

    Ses engagements contractuels doivent être mesurables, mesurés et adaptés à votre taille, à votre activité et à la criticité des données concernées. Il pourra par exemple proposer des SLA personnalisés, des pénalités associées, sans oublier de présenter les scénarios de réversibilité des données.

    Au niveau de la confidentialité des données, il convient également de se pencher sur des aspects réglementaires et de vérifier qu’aucune législation particulière (au niveau de la nationalité de l’hébergeur et du lieu d’hébergement) ne compromet la confidentialité des données hébergées. Ce point a notamment fait couler beaucoup d’encre au niveau du Patriot Act aux États-Unis.

    Enfin, il faut trouver un partenaire capable d’accompagner l’éditeur dans sa croissance. Ainsi, il est nécessaire de s’appuyer sur des structures pouvant vous proposer une offre adaptée à votre maturité dans le SaaS. Un éditeur qui démarre dans le Cloud cherchera à optimiser les coûts, à adapter les grilles tarifaires et les modèles de rémunération de ses commerciaux : il optera pour une offre évolutive fonction de l’acquisition de ses premiers clients en SaaS. Les éditeurs dont l’offre SaaS est mature et les pureplayers rechercheront plutôt un prestataire capable d’absorber une forte montée en charge en assurant une parfaite sécurisation des flux échangés et stockés.

    Ces quelques éléments mettent en avant des notions fondamentales que les éditeurs vont devoir intégrer dans la mise en œuvre de leurs modèles SaaS. Cela leur permettra de positionner la sécurité au centre de leur dispositif et de s’appuyer sur des hébergeurs prenant toutes les garanties nécessaires pour fiabiliser leurs infrastructures.

  • Quels sont les moyens de paiements privilégiés des Français ?

    L’étude Cofidis Retail montre que la carte bancaire a encore de beaux jours devant elle

    Cofidis Retail a réalisé une étude sur les moyens de paiement, en partenariat avec le Crédit Mutuel et le CIC.
    Cette étude a pour objet de comprendre les usages, la perception et les attentes des Français en matière de moyens de paiement.

    La carte bancaire est aujourd’hui le moyen de paiement privilégié des Français : ils sont 8 sur 10 à l’utiliser chaque semaine (79%).
    Cette appétence pour la carte bancaire est une tendance européenne : les Britanniques sont même 96% à déclarer avoir utilisé leur carte bancaire au cours des 12 derniers mois. Ils sont 83% en Allemagne et 86% en Espagne.

    En France, l’usage du chèque perdure : 60% d’utilisateurs au cours de l’année pour le chèque.
    L’utilisation du chèque ne se retrouve nulle part ailleurs en Europe où le taux d’utilisation ne dépasse pas 20% (2% en Allemagne, 3% en Espagne, 11% en Grande-Bretagne et 20% en Italie).

    Cependant, l’utilisation de ce moyen de paiement est en train de perdre du terrain : 40% des Français déclarent vouloir moins utiliser les chèques à l’avenir.

    Les facilités de paiement ont quant à elles été utilisées par 1 Français sur 4 durant l’année écoulée. Un recours en France en–deçà des usages moyens des Européens (46%), qui utilisent notamment le crédit directement par le biais de leur carte bancaire.

    Des arbitrages dans les moyens de paiement en fonction des sommes et des typologies d’achat

    Les utilisateurs de carte bancaire et de portefeuille électronique (wallet) les privilégient pour payer les petits montants : 68% des utilisateurs wallet et 58% des utilisateurs de carte bancaire s’en servent pour des montants de moins de 100 euros.
    A l’inverse, s’agissant des facilités de paiement, 79% des utilisateurs y recourent pour un montant supérieur à 100 euros.

    Dans son choix du moyen de paiement, le consommateur prend également en compte le type d’achat réalisé :

    • les espèces sont préférées pour des achats en habillement (18%) et en bricolage ou jardinage (22%),
    • le chèque pour sa part, se distingue pour les achats « santé » optiques et prothèses auditives (25%), des achats dans le domaine de la santé pour lesquels la pratique est encore largement répandue ;
    • les facilités de paiement se distinguent pour les équipements de la maison (18%) et la téléphonie/high tech (15%).
    • Des moyens de paiement qui fidélisent les consommateursLes Français sont très satisfaits des moyens de paiement qu’ils utilisentPlus encore, les moyens de paiement ont un impact sur la fidélité à l’enseigne : ce sont les wallets qui remportent le plus fort taux avec 77% d’utilisateurs qui déclarent que ce moyen de paiement leur donne envie d’acheter plus souvent dans l’enseigne. Viennent ensuite, les facilités de paiement (72%) et le chèque cadeau (68%).Si le moyen de paiement attendu n’est pas proposé, en moyenne, 1 consommateur sur 2 visitera une enseigne concurrente. Cet impact est encore plus fort pour les facilités de paiement, où il atteint 2 consommateurs sur 3 (66%)Comment continuer à innover demain ?Si les Français s’orientent vers des moyens de paiement de plus en plus dématérialisés, ils restent à convaincre : 40% des Français sont prêts à utiliser le paiement par téléphone mobile à l’avenir (6% aujourd’hui) mais la confiance est le premier frein cité par les utilisateurs réfractaires (54%).

    Le wallet a également un bel avenir devant lui : aujourd’hui, 44% des Français l’utilisent mais son potentiel d’utilisateurs à l’avenir atteint 73%.

    Pour autant, avec un bassin d’utilisateurs très large (95% d’utilisateurs) qui atteindra 99% à l’avenir, la carte bancaire n’est pas un moyen de paiement qui appartient au passé. Les technologies de paiement liées à la carte bancaire ont des perspectives de développement importantes : si le paiement sans contact représente aujourd’hui 30% d’utilisateurs, 65% des Français se disent prêts à l’utiliser demain.

    Les facilités de paiement ont également un réservoir d’activité notable avec 68% de personnes intéressées pour les utiliser à l’avenir.

    « Aujourd’hui, le niveau de satisfaction des Français à l’égard des moyens de paiement est tellement élevé qu’il est difficile d’augmenter leur valeur d’usage. Le défi des moyens de paiement est de faire émerger de nouveaux bénéfices qui doivent avoir un impact très fort pour espérer détrôner la carte bancaire, explique Guillaume Leman, Directeur des partenariats chez Cofidis Retail. Nous observons avec attention les réservoirs de développement liés aux moyens de paiement afin de pouvoir adapter nos offres et nos services aux attentes de demain. »

  • Ce qu’il faut retenir de l’événement annuel NEXT de GOOGLE

    2 mn pour comprendre les annonces Google

    A l’occasion de son événement annuel NEXT (accessible en ligne ici) qui se tient actuellement à San Francisco, Google Cloud Platform annoncera au cours des prochaines 2 heures plusieurs nouveautés majeures dans les domaines du machine learning et du Big Data.

     

    Voici une sélection des annonces principales :

      • Lancement de la nouvelle famille de produits Cloud Machine Learning qui comporte : Cloud ML Platform, Speech API, Vision API & Translate API

    • Fonctionnalités d’entreprise : Connexion Audit, roles IAM (Identity & Access Management), disponibilité généralisée de clé de cryptage pour Compute Engine et la version beta de Cloud Storage

    • Version beta de Google Stackdriver: monitoring unifié, connexion et service de diagnostic pour rendre les opérations plus simples— que l’entreprise soit sur le cloud de Google ou un autre

    • Data & analytics : nouvelles fonctionnalités BiqQuery qui rendent l’analyse plus rapide, moins cher et plus user-friendly avec un stockage sur le long terme

    • Réseau Cloud : Subnetworks (Cloud virtuel privé), Cloud Router et Cloud CDN

    Cet événement est également l’occasion pour Google Cloud Platform de faire part des nouveaux clients parmi lesquels : Disney Consumer Products & Interactive Media et Coca-Cola.

    Petit récapitulatif des annonces effectuées récemment :

    1. Lundi : Cloud Regions expansion — Oregon (vidéo 360 du Datacenter) et Tokyo cette année, et plus de 10 autres à venir.

    2. Mardi : Investissement dans l’écosystème avec Cloud Launcher Updates

    3. Jeudi dernier : Kubernetes 1.2

    Vous trouverez les différents blogposts (en anglais) ici :

  • Quelles sont les clés du succès des pionniers de la disruption ?

    Une étude CA Technologies- Harvard Business Review dévoile les meilleures pratiques adoptées par les dirigeants d’entreprise

    Les conclusions du rapport identifient les mesures spécifiques prises ou envisagées par les entreprises pour être plus efficaces face à la concurrence.  Elle fournit également des clés pour comprendre à quel point les modèles économiques doivent se transformer pour saisir les opportunités offertes par l’économie des applications.

    1- Bouleversement numérique et importance des logiciels

    Près de 44% des personnes interrogées s’attendent à ce que leur secteur d’activité subisse un bouleversement numérique majeur au cours des trois prochaines années, et plus d’un cinquième d’entre elles (22 %) déclarent qu’un tel phénomène est déjà en cours.

    Fait remarquable, une grande majorité des sondés (58 %) prévoit que leur modèle économique sera « radicalement » différent d’ici trois ans.  Conscients du caractère global et du rythme de cette évolution, environ deux tiers (66 %) seraient d’avis que l’avenir de leur entreprise dépend de la qualité de leurs logiciels. Si de nombreux éléments peuvent entraîner des bouleversements, les modifications dans le comportement et dans les attentes des clients sont les facteurs les plus fréquemment cités par les participants à l’enquête (46 %).  » Les avancées technologiques et les bouleversements que celles-ci entraînent dans l’ensemble des secteurs, rendent notre époque absolument passionnante pour un spécialiste en informatique », affirme Otto Berkes, Chief Technology Officer de CA Technologies. « Les entreprises disposées et capables d’agir avec rapidité et agilité disposent d’énormes opportunités afin de transformer la nature de leur activité et de triompher dans l’économie des applications. »

    image005

    2- L’arrivée de concurrents 

    Le deuxième facteur le plus souvent invoqué (à 25 %) est l’arrivée de nouveaux concurrents qui changent la donne, ce qui souligne l’importance d’identifier constamment les nouvelles tendances et de s’y adapter afin de ne pas être dépassé.

    3- La vitesse comme impératif

    53 % des sondés indiquent que leur entreprise investit déjà ou projette d’investir dans une technologie de pointe afin de concevoir des produits ou des services numériques plus rapidement, une stratégie approuvée par CA Technologies.

    « Il ne fait aucun doute que la clé pour construire quelque chose de grand réside dans la capacité à itérer rapidement, c’est-à-dire récolter en permanence les avis des clients et s’améliorer continuellement », explique Otto Berkes.  « Sans un développement en continu et rapide, peu importe la qualité de votre première version d’une solution/application.  C’est toute l’idée derrière le concept de “livraison continue” (ou continuous delivery) et derrière la philosophie de gestion agile que nous mettons en application pour nos clients. »

    Les leaders, ceux qui se décrivent comme des adeptes avancés de la gestion agile, possèdent un avantage significatif en matière de rapidité d’exécution.  Plus de deux tiers d’entre eux (68 %) affirment développer rapidement de nouvelles fonctionnalités technologiques.  L’ensemble des personnes interrogées partagent la conviction que leur offre numérique devance celle de leurs concurrents, et un tiers d’entre elles (33 %) confie générer plus de 50 % de leurs recettes grâce au numérique.

    image006

    4- Les priorités en matière d’investissement numérique

    La deuxième mesure plus importante prise ou envisagée par les sondés à l’enquête (42 %) consiste à améliorer les processus métier en lien avec le client en accordant la priorité au numérique.

    Parmi les autres priorités des personnes interrogées figurent la création d’une excellente expérience client numérique (42 %), puis la transformation des principaux processus métier (34 %) et des méthodes de travail des employés (31 %).

    Il est intéressant d’observer que les nouveaux produits et services numériques ne sont une priorité d’investissement que pour 24 % des sondés.

    image007

    5- Les risques informatiques

    Quasiment la moitié des sondés (45 %) confie être très préoccupée par les risques informatiques, notamment par les fuites de données potentielles, les problèmes de conformité et les litiges pouvant survenir en conséquence de la transition numérique de leur entreprise.

    Ils sont à peu près aussi nombreux (49 %) à penser que de meilleurs outils technologiques devraient être mis au point sur l’ensemble du secteur afin de renforcer la sécurité informatique, tandis qu’à peine plus d’un tiers (35 %) estime que leur entreprise devrait investir pour sécuriser davantage l’infrastructure informatique de leur organisation.  Notons qu’il est désormais plus aisé d’obtenir l’accord pour de tels investissements, dans la mesure où les dirigeants et les conseils d’administration font l’effort de se renseigner sur les menaces informatiques qui pèsent sur leur organisation.

    image011

     

     

     

     

  • Vous ne contrôlez plus vos données sur le cloud …

    La migration des données sensibles vers le Cloud : les points essentiels

    Christophe Auberger, Directeur Technique France, Fortinet

    Vous ne contrôlez plus totalement vos données à la seconde où ces dernières migrent vers le Cloud. Votre défi est d’évaluer si les économies et les convivialités associées à un stockage dans le Cloud compensent le risque supplémentaire qu’induit un stockage de vos données critiques et éléments de propriété intellectuelle hors de votre périmètre immédiat de contrôle.

    En classifiant vos données et en définissant les règles régissant les profils susceptibles d’accéder à vos données, de les modifier ou les supprimer, vous aurez une bonne idée du périmètre de vos données (valeur, pertinence et volume notamment).Vous devez ensuite décider du lieu de leur stockage. Avec l’avènement du Cloud, vous devez évaluer avec précision le risque de les héberger hors site. Le stockage dans le Cloud n’est pas un trou noir mystérieux qui se contente de mettre vos données « en ligne ». Vous devez, en effet, vous assurer de la parfaite sécurité de ces données.

    Accord de niveau de service : lire toutes les clauses !

    Chaque centre de données et fournisseur de stockage digne de ce nom devrait être capable de fournir un accord de niveau de service à toute épreuve et détaillé, indiquant notamment comment il gère vos données. Si ce n’est pas le cas, mieux vaut aller voir ailleurs. N’hésitez pas à poser les questions qui fâchent : où sont situés les serveurs ? A quelle fréquence vos données sont sauvegardées ? Le stockage est-il sous-traité à un tiers ? Quelles sont les modalités du plan de reprise après sinistre ? Existe-t-il des onduleurs ? Renseignez-vous également sur les mesures de sécurité physique (murs de protections, verrous, etc.) et vérifiez les procédures de vérification des antécédents des collaborateurs. Les questions sont donc nombreuses, et si les réponses ne sont pas satisfaisantes, mieux vaut également aller voir ailleurs.

    Bien sûr, plus votre fournisseur de services se montre professionnel, plus la facture est salée. D’où l’intérêt de procéder à une classification des données. Les données les plus sensibles seront hébergées au sein d’un centre de données hyper-sécurisé tandis que les autres se contenteront d’un stockage standard. Vos données ne sont pas toute de valeur égale, ce qui vous permet donc de les répartir en différents endroits.

    Protéger les tuyaux

    Un autre risque potentiel dans le stockage de données hors site se trouve au niveau du lien Internet entre votre centre de données et vous, susceptible d’être piraté. Le chiffrement des données devient ainsi pertinent, tout comme l’authentification à deux facteurs en complément de votre passerelle de sécurité. Vous devrez certes investir davantage pour disposer de telles fonctions, mais vos données constituent un élément vital pour votre organisation non ? Votre entreprise pourrait en pâtir en cas de perte ou de fuites de telles données.

    Stockage dans le Cloud : vous n’avez plus le choix

    Le Cloud est devenu incontournable. La quasi-totalité des organisations disposent déjà de services applicatifs associés au Cloud et hébergeant des données hors-site. Salesforce, Xero et Microsoft 365 font parti de ces services en ligne qui gèrent les données pour vous. Mais c’est précisément ce que faisait également le site de rencontres Ashley Madison (bien qu’il ne s’agisse pas de données métiers dans ce cas…). L’année dernière, EMC a commandité une étude qui estimait le coût de la perte de données sur 12 mois et des indisponibilités associées à 55 milliards de dollars pour les entreprises australiennes. Les pertes de données à l’échelle mondiale ont progressé de 400%. La situation est plus que critique et toute initiative de maîtrise des risques est bienvenue.

    Classifiez vos données, protégez-les sur site et assurez vous de la bonne réputation de votre hébergeur Cloud et de la présence d’outils de sécurité pertinentes et de ressources adaptées. Toute autre option et vous risquez un désastre. Vous lui faites confiance pour votre vie en ligne, assurez-vous donc qu’il prenne cette responsabilité au sérieux.