Catégorie : IT

  • Dis-moi comment tu nommes tes fichiers, je trouverai tes données…

    L’utilisation des données représente un enjeu majeur pour les entreprises mais attirent toutes les convoitises…

     Par Joël Mollo, Directeur Europe du Sud Skyhigh Networks

    Tout le monde s’accorde à dire que l’utilisation des données représente un enjeu majeur pour les entreprises. Il n’est donc pas étonnant qu’elles attirent toutes les convoitises, que ce soit de la part des spécialistes du marketing, du stockage ou de la sécurité. Les données sont au cœur de nos vies et de celles des entreprises.

    Dans l’entreprise, les données sont diverses : données personnelles des employés, données clients, données marketing, données stratégiques (R&D, contrats, etc.), données financières… Pas étonnant que ces dernières suscitent également un intérêt croissant auprès des cybercriminels, mais aussi des concurrents, des hacktivistes… qui peuvent chercher à les voler, à les détruire ou les rendre illisibles, sauf contre le paiement d’une rançon.

    Historiquement, et à plusieurs niveaux (réseaux, serveurs, postes et terminaux), les entreprises ont appris à dresser des protections afin de sécuriser leurs données. Pourtant, malgré toutes ces précautions, l’actualité de la sécurité informatique reste l’une des plus riches en matière d’affaires criminelles. Le constat est simple : toutes les entreprises subissent régulièrement des attaques et il y a forcément un moment ou l’une d’entre- elles percera les défenses.

    De plus, une fois l’attaque réussie et les données accessibles, le travail du cybercriminel est parfois facilité.

    Le fichier de la tentation

    Comme le prouve les dernières actualités en matière de vols de données, les cybercriminels recherchent le plus souvent des documents qui contiennent des informations stratégiques (ex : budgets de l’entreprise, salaires, numéros de sécurité sociale des employés, etc.).

    Or, il n’est pas rare que les employés peu informés emploient des mots clés explicites lorsqu’ils nomment leurs fichiers ou les documents qu’ils créent. Il est effectivement assez logique d’utiliser des mots comme « prime », « budget » ou « salaire » dans le nom des fichiers contenant des informations éponymes.

    Une récente étude de Skyhigh Networks « Cloud Adoption and Risk Report » 
liste d’ailleurs les principaux noms de fichiers utilisés par les entreprises.
 Une organisation dispose ainsi en moyenne de :

    – 7886 documents avec « budget » dans le nom de fichier

    – 6097 documents avec « salaire » dans le nom de fichier

    – 2681 documents avec « prime » dans le nom de fichier

    – 2217 documents avec « confidentiel » dans le nom de fichier

    – 1156 documents avec « mot de passe » dans le nom de fichier

    – 1384 documents avec « passeport » dans le nom de fichier

    – 156 documents avec « communiqué de presse » dans le nom de fichier

    Outre les menaces externes, il est indispensable de rappeler que sans une bonne gestion des droits d’accès aux données, les employés peuvent également effectuer des recherches sur les serveurs de l’entreprise en utilisant le même vocabulaire et sont donc susceptibles d’accéder à des informations sensibles. Si un employé est en conflit avec son entreprise, sur le point de partir chez un concurrent ou tout simplement corrompu pour vendre des informations confidentielles, l’accès aux données devient un problème majeur. C’est ce que l’on appelle plus couramment la menace interne.

    Le nom d’un fichier peut paraître anodin mais peut mettre très simplement les données d’une entreprise à la disposition d’un cybercriminel interne ou externe. Il est donc particulièrement important pour une entreprise d’informer et de former ses employés sur ces problématiques ou de prendre les mesures nécessaires avec des solutions adaptées : contrôle des accès, chiffrement, etc.

    Cela est d’autant plus important qu’aujourd’hui les données de l’entreprise peuvent se retrouver sur une multitude de services SaaS (partage de fichiers, outils collaboratif), parfois utilisés à l’insu du service informatique de l’entreprise. On recense ainsi entre 500 et 2 000 applications cloud en moyenne au sein d‘une entreprise, un vrai défi pour le contrôle des données.

  • De l’intérêt de mettre le client au cœur de toutes les décisions des DSI

    Comment développer son infrastructure informatique en fonction des besoins des clients ?

    Par Nigel Moulton, Directeur technique, EMEA – VCE

    Les directions informatiques devraient mettre le client au cœur de toutes leurs décisions.

    Forrester les prévenait il y a 2 ans déjà, du fait que l’expérience client allait devenir leur priorité absolue[1]. Aujourd’hui, les trois quarts des dirigeants d’entreprise sont d’accord sur ce point[2], mais les directeurs informatiques n’en sont que partiellement convaincus, toujours préoccupes par les sujets d’analytique et de cybersécurité[3].

    Dans un monde de plus en plus numérisé, la technologie est le moteur de l’expérience client. Les opportunités ainsi créées pour l’informatique sont immenses, mais les risques le sont tout autant, si l’informatique ne parvient pas à s’adapter.

    La nécessaire adaptation aux évolutions du comportement des consommateurs 

    Améliorer l’expérience client vise uniquement à simplifier les interactions commerciales entre l’entreprise et sa cible et à donner à cette cible le sentiment de lui délivrer de la valeur et des avantages. Ces interactions s’effectuent de plus en plus par l’intermédiaire d’appareils mobiles. Une récente étude[4] de Kleiner Perkins Caufield & Byers souligne combien l’utilisation des appareils mobiles par les consommateurs atteint aujourd’hui un sommet. Plus de la moitié (51 %) des engagements en ligne s’effectuent à présent via un appareil mobile, soit plus qu’avec des ordinateurs de bureau traditionnels (42 %).

    Atteindre ce nouveau type de consommateurs nécessite tout un ensemble de solutions technologiques, en particulier des sites Web, du e-commerce et des plateformes de transaction optimisées pour les utilisateurs d’Android et d’Apple iOS compatibles avec leurs applications mobiles favorites. Vient ensuite le besoin de processus métiers optimisés et intégrés tels que les CRM, les catalogues produits, la logistique et la gestion de la chaîne d’approvisionnement.

    Sans oublier les données. Des quantités de données. Il y a les données des clients, structurées et non structurées, qui reflètent chaque interaction, sur chaque plateforme, sur chaque appareil. Il y a les données financières, de stock et d’approvisionnement ; et pour certains, il y a également des données utilisateur-machine comme dans la santé et le bien-être. Toutes ces données doivent être capturées, traitées, stockées, gérées et analysées, tout en se conformant aux différentes lois concernant la protection des données personnelles.

    La prévision de ce que les consommateurs vont vouloir demain

    En outre, cet environnement n’est pas statique. Ce que veulent les consommateurs aujourd’hui permet déjà d’imaginer ce qu’ils voudront demain. Ainsi, améliorer l’expérience du consommateur c’est bien sûr les satisfaire aujourd’hui, mais aussi prévoir ce qu’il vont vouloir prochainement pour être capable de s’adapter pour y répondre rapidement ,

    Sans informatique efficace, tout cela serait voué à l’échec.

    L’informatique devrait prospérer dans ce contexte, et pourtant, dans de nombreuses entreprises, le service informatique est plutôt vu comme un obstacle que comme un moteur. Une récente étude[5]a montré que 44 % des entreprises considèrent comme très frustrant que les services informatiques aient le contrôle du Big Data. Ce chiffre atteint 55 % pour les entreprises en contact direct avec les consommateurs. Une autre étude[6] a montré que 54 % des chefs d’entreprises voient l’informatique comme un obstacle au bon déroulement des opérations.

    Les directions informatiques perdraient leur ascendant sur la technologie ?

    Oui, l’informatique commence à perdre son ascendant sur la technologie. En moyenne, elle a perdu le contrôle de près de 40 % du budget informatique[7] et un cinquième des directeurs informatiques[8] pense que leur rôle est devenu secondaire car leurs collègues prennent eux-mêmes en main, leurs besoins technologiques.

    Comment l’informatique en est-elle arrivée là ? Les raisons sont nombreuses, toutes ne sont pas justifiées, mais elles incluent les compétences, la culture et l’héritage de l’informatique historique. Les infrastructures en place, avec leur approche généralement déconnectée de l’informatique, du réseau et du stockage, sont souvent incapables de faire face aux nouvelles demandes qui leur sont imposées. Au lieu d’être la ressource agile, flexible et rapide dont l’entreprise a maintenant besoin, ces plateformes héritées et inflexibles ont contribué à construire une forteresse informatique qui est perçue comme évidemment rigide, lente, compartimentée et nécessitant de nombreuses ressources.

    Il est temps pour les services informatiques de reconquérir leur rôle et leur importance dans les entreprises, pour leur plus grand intérêt mutuel. Un bon point de départ consiste à converger l’infrastructure informatique. La convergence transformera un ensemble disparate de programmes informatiques, de réseau, de stockage et de virtualisation, en un écosystème vivant, Software-Defined et intégré. Géré facilement et centralement, il sera en mesure de prendre en charge l’entreprise avec des cycles de développement rapides pour accélérer l’innovation dont elle a besoin, offrant de meilleures capacités de gestion de données et la possibilité d’accueillir toutes les initiatives sociales, mobiles et numériques qui, ensemble, prodigueront une expérience client en constante amélioration.

    Mais ça n’est pas tout. L’informatique orientée client peut contribuer à identifier et à fournir de nouvelles opportunités de services et de création de valeur. D’ailleurs, il suffit de s’intéresser aux tracteurs !

    John Deere fabrique du matériel agricole depuis 1837. En écoutant ses clients, l’entreprise s’est rendu compte que les agriculteurs n’achetaient pas simplement des tracteurs, ils achetaient plutôt le potentiel de meilleurs rendements, et les tracteurs n’étaient qu’un élément de cet objectif. C’est pourquoi, en collaboration avec son équipe informatique, l’entreprise a repensé la manière dont elle pouvait aider les agriculteurs à atteindre leur véritable projet. Elle a alors mis au point une solution de gestion numérique, équipée de capteurs installés sur les tracteurs. Cette solution numérique optimise l’exploitation de la terre, des véhicules et elle parvient à créer de nouvelles sources de valeur pour les clients, ainsi que des revenus supplémentaires pour l’entreprise.[9]

    L’informatique a le choix entre plusieurs directions. L’avenir de l’entreprise dépend de sa capacité à comprendre et à satisfaire les besoins en évolution constante du client. Si l’informatique veut avoir de l’importance dans cinq ans, elle doit être prête à entreprendre un remaniement profond.

     

  • Quand la culture du « on garde tout au cas où » a de nombreux adeptes

    De la nécessité de former des Data Scientists dans le contexte actuel de forte concurrence 

    Par Edward Hladky, Président Directeur Général d’Iron Mountain France

    Dans la majorité des entreprises en France, on trouve un placard, ou même un serveur dans un coin de bureau, qui n’est rien de plus qu’un dépotoir pour toutes les informations dont nul ne sait que faire, qu’il s’agisse de documents papier ou de données électroniques. Mais comme beaucoup pensent que les informations du placard pourraient servir un jour ou l’autre, on ne jette rien. La culture du « on garde tout au cas où » a de nombreux adeptes. Les volumes croissants de données sans valeur identifiée regorgent peut-être de précieuses informations qui pourraient être utiles, pour conforter le positionnement concurrentiel des entreprises concernées. Pourtant, on préfère ignorer cette valeur cachée et la laisser prendre la poussière.

    Des ressources et des compétences pour extraire la valeur des actifs dormants

    Un certain nombre de ressources, de compétences et d’outils manquent pour espérer extraire la sève de cette actifs dormants. Tout d’abord, il faut que les organisations sachent quelles informations elles détiennent, comment elles sont utilisées et comment elles circulent dans l’entreprise. Elles sauraient ainsi mieux où l’information serait la plus utile et où elle serait la plus vulnérable. La presse se fait l’écho[1] de l’intensification de la demande de data scientists ou Analystes de données, ces professionnels en capacité d’extraire de la valeur des informations. D’ailleurs, le nombre des offres d’emploi pour de ces postes ne cessent d’augmenter. Cela n’a rien d’étonnant étant donné les efforts que l’on déploie dans le secteur des nouvelles technologies, en particulier pour inscrire les compétences de data scientist au nombre des qualifications dont les entreprises ont cruellement besoin et qu’elles peinent à recruter.

    La science de la data au service de la croissance des entreprises

    La science de la data, comprenez l’analyse et l’interprétation des données, devient un formidable outil d’aide à la croissance des entreprises. Une étude récente menée avec PwC révèle que plus d’un quart des entreprises interrogées n’emploient pas d’analyste des données pour extraire de la valeur de leurs informations, elles ne disposent pas de compétences d’interprétation des données ou ignorent comment utiliser les connaissances acquises pour transformer l’information en arguments décisionnels, développer des campagnes de marketing ciblées, améliorer leurs processus et innover pour dégager une véritable valeur de leurs informations. C’est inquiétant sachant que 4% seulement des entreprises savent extraire un maximum de valeur des informations qu’elles détiennent et que 23% n’en retirent aucun avantage d’aucune sorte. Comment expliquer que les entreprises ne déploient pas plus d’efforts pour se perfectionner et être davantage en capacité de se servir de leurs informations pour renforcer leur compétitivité ?

    Si les problématiques de sécurité et du risque pour l’information demeurent, la priorité n’est plus à verrouiller l’accès aux données pour se protéger d’éventuelles compromissions. Il s’agit plutôt de trouver le juste équilibre entre, gérer l’information pour se protéger des risques et la valoriser pour faire en sorte que les bonnes informations soient mises entre les mains des salariés qualifiés, qui en extrairont des renseignements utiles, propres à guider la prise des meilleures décisions. Les entreprises qui sauront s’adjoindre les services de data scientists capables de comprendre leur stratégie, qui se doteront d’outils appropriés et qui instaureront une culture de la valorisation de l’information au service des processus décisionnels auront un formidable potentiel de croissance exponentielle.

    Renseignement = pouvoir

    Dans notre monde numérique du tout connecté, l’information est une source de renseignements lesquels sont une source de pouvoir. Il n’a jamais été aussi important d’exploiter l’information, de la valoriser et de la protéger à l’égal des autres biens de l’entreprise. Toute entreprise qui ne songe pas dès aujourd’hui à s’approprier pleinement la valeur de l’information en sa possession, risque bien de perdre des parts de marché au profit de la concurrence et au final de disparaître.

     

  • Quels sont les facteurs déterminants de l’expérience utilisateur sur un poste de travail ?

    La valeur d’une bonne expérience du poste de travail

    Par Stéphane HAURAY, Directeur AppSense France

    Quiconque a eu affaire à un poste de travail ou à un ordinateur portable peu performant sait quel impact il peut avoir sur le travail. Mais quels sont les facteurs déterminants de l’expérience utilisateur sur un poste de travail ? Quel est l’impact réel des problèmes liés aux postes de travail ? Les utilisateurs informatiques et métiers ont-ils la même définition d’une « bonne expérience du poste de travail » et ont-ils la même réalité quant aux conséquences d’un poste de travail peu performant ?

    Les réponses à ces questions sont importantes, car, grâce à elles, les équipes informatiques peuvent :

    – Justifier leur budget et leur travail face à la Direction et aux utilisateurs ;

    – Identifier les métriques cibles pour des temps d’attente utilisateur acceptables ;

    – Comprendre comment les expériences informatiques des utilisateurs métier influent sur les résultats de l’entreprise.

    Incontestablement, les meilleurs postes de travail sont ceux qui fonctionnent, tout simplement. Dans les différents secteurs d’activité, niveaux et rôles, la meilleure expérience est celle du poste de travail ou de l’ordinateur portable qui fonctionne si bien que l’utilisateur n’y prête aucune attention.

    À quoi ressemblent les meilleures expériences avec les postes de travail de l’entreprise ? Considérons ces trois scénarios :

    – Une infirmière récupère rapidement le dossier d’un patient pour vérifier les allergies éventuelles à certains médicaments.

    – Un courtier exécute les transactions de son client sans délai.

    – En fin de journée, un fournisseur de pièces détachées passe sans difficulté une commande, quelques minutes avant la limite de 17 heures pour l’expédition du lendemain.

    Dans ces trois exemples, personne n’a attendu de façon excessive pour se connecter, ouvrir une application ou installer un plug-in. Les postes de travail ont fonctionné comme prévu et chacun a pu poursuivre son travail. Comme l’a déclaré ouvertement un ingénieur informatique : « D’abord et avant tout, pour une bonne expérience utilisateur, vous allumez votre PC le matin et il démarre comme d’habitude. Il n’y a pas de problèmes, la connexion est rapide et vous retrouvez votre interface habituelle. »

     

    La meilleure expérience utilisateur a donc lieu lorsque le poste de travail fonctionne tout simplement, avec des connexions rapides, des applications qui s’exécutent parfaitement et l’accès rapide aux fichiers, le tout dans un environnement familier et cohérent. Les participants à une étude de Dimensional research ont systématiquement signalé que lorsque ce type d’expérience utilisateur était présent, les entreprises bénéficiaient d’avantages importants, notamment une productivité, une efficacité et un engagement accrus des employés. On notera enfin que les utilisateurs informatiques et métiers reconnaissent la valeur potentielle des solutions UEM pour améliorer l’expérience du poste de travail de tous les employés.

  • Les grandes tendances en matière de cybersécurité

    Le  cryptage se généralise contre les attaques des systèmes de confiance

    Quelles seront d’après vous les grandes tendances de 2016 en matière de sécurité informatique ? Pensez-vous que le fait que les entreprises sont de plus en plus nombreuses à opter pour le tout crypté va avoir pour effet de multiplier les attaques contre les systèmes de confiance ?

    Par Kevin Bocek, VP of Security Strategy & Threat Intelligence, Venafi

    La cellule de veille sur les menaces de Venafi avait affirmé en janvier que l’année 2015 verrait se développer un plus grand nombre d’attaques sur les systèmes de confiance, attaques qui viseraient les certificats numériques et les clés de cryptage qui sont à la base de toute solution de cybersécurité. Ces prédictions se sont avérées exactes. On a en effet pu observer une série d’attaques par détournement de clés et de certificats, qui se sont reproduites plusieurs fois dans l’année, et notamment les attaques d’interception appelées « MITM » (Man-In-The-Middle), Logjam et Superfish, ainsi que de plus grandes vulnérabilités de type Heartbleed, la violation de la banque fédérale de réserve américaine de St. Louis et, plus récemment, les attaques mises au jour par l’analyse de Netcraft qui impliquent des certificats corrompus.

    L’année 2015 a aussi vu se développer largement le cryptage et le trafic crypté. « HTTPS Everywhere » : tel a été en effet le mort d’ordre, les entreprises commençant à réaliser que le cryptage des communications ne pouvait plus rester une simple option, mais devait devenir la norme. L’OMB (Office of Management and Budget) a aussi ordonné aux agences fédérales américaines d’utiliser davantage le cryptage suivant le protocole HTTPS, ce qui a déclenché du même coup une nouvelle vague de sensibilisation au cryptage. Ce mouvement s’inscrivait bien sûr dans le cadre de la course du gouvernement américain à la cybersécurité, après l’intrusion informatique dont l’OPM (Office of Personnel Management) a été victime et qui a ébahi le monde et mené au vol de données touchant des millions de personnes.

    L’année 2015 a par ailleurs vu s’opérer une prise de conscience, du côté des principaux navigateurs -Google et Mozilla- qui ont considéré que l’autorité de certification chinoise CNNIC (China Internet Network Information Center) n’était pas digne de confiance et qui ont annoncé que le CNNIC serait interdit d’accès sur Chrome et Firefox. Enfin, notre tour d’horizon ne serait pas complet si nous ne mentionnions pas ce qui a été l’une des affaires les plus retentissantes de l’année et qui concerne Hillary Clinton, qui a laissé son serveur personnel sans protection pendant des mois, alors qu’elle voyageait dans le monde entier, en utilisant son compte Gmail privé. Malheureusement, pendant ces quelques mois, n’importe qui a donc pu espionner ses communications concernant des opérations hautement confidentielles du gouvernement américain.

    Paradoxalement, plus le cryptage se développe, plus il devient possible pour les personnes mal intentionnées de détourner des clés et des certificats. Selon Ponemon Research, chaque grande entreprise a déjà fait l’objet d’au moins une attaque par utilisation de clés et de certificats compromis au cours des 4 dernières années. La probabilité pour de nombreuses entreprises et agences de l’Etat d’être victimes d’attaques contre des systèmes de confiance est très forte, en particulier si l’on considère la tendance très marquée des menaces persistantes avancées (APT) à cibler les clés et les certificats : APT 1, APT 18, Mask, POODLE, FREAK, Shellshock, et l’attaque contre Sony, de même que le CNNIC, ont tous concouru à l’émission de certificats malveillants.

    Ainsi, considérant toutes ces attaques menées contre des systèmes de confiance, il nous semble fort prévisible que nous verrons apparaître en 2016 les nouvelles menaces et les nouvelles tendances suivantes :

    1. Le modèle de l’autorité de certification est cassé, et la valeur des certificats est de plus en plus écornée, ce qui se traduit par un manque de confiance.

    L’année 2015 a apporté de nouveaux modèles économiques, avec le lancement de services d’émission de certificats gratuits, tel que « Let’s Encrypt ». Cette tendance signifie qu’à terme davantage de certificats seront utilisés, ce qui multipliera les possibilités pour les cybercriminels de se mêler au trafic crypté pour mener des attaques de type MITM. Les autorités de certification telles que Comodo et DigiCert ont aussi perdu en crédibilité, depuis qu’il a été découvert que leurs certificats étaient falsifiés par des cyber mystificateurs. Netcraft a récemment mené une nouvelle étude qui a permis de mettre au jour des faux sites internet de banque qui utilisaient des certificats SSL émis par Symantec, Comodo et GoDaddy.

    2. Les logiciels de rançon associés à l’internet des objets vont devenir des vecteurs d’attaque de choix.

    Avec les milliards d’objets connectés qui vont déferler dans notre monde de plus en plus connecté, les cybercriminels vont disposer d’un espace encore plus étendu pour mener toujours davantage d’attaques. Les dispositifs interconnectés reposent tous sur des clés et des certificats, pour l’authentification comme pour la protection de la vie privée, que les cybercriminels peuvent compromettre. Ce risque a été clairement établi lorsque des chercheurs en sécurité informatique ont pu démontrer, lors du BlackHat 2015, que le système Onstar de General Motors pouvait être piraté. De la même façon, on a aussi pu découvrir un certain nombre de vulnérabilités impliquant des clés et des certificats sur des réfrigérateurs intelligents de Samsung. Les cybercriminels vont chercher à l’avenir à exploiter pleinement le monde connecté de l’internet des objets pour réclamer des rançons en menaçant de prendre le contrôle de réseaux entiers impliquant des dispositifs mobiles, des réseaux domestiques intelligents et des objets connectés plus importants encore, au sein des entreprises. Avec les attaques d’interception de type MITM, les cybercriminels peuvent facilement intercepter du trafic entre l’objet connecté et le système central, en disant à l’objet en question d’effectuer une action malveillante (par exemple d’appuyer sur la pédale de frein, dans une voiture, ou de changer l’altitude d’un avion, de faire accélérer une voiture, de laisser une vanne de refroidissement ouverte dans une centrale électrique, d’administrer trop de morphine à un patient, etc.). Le cybercriminel peut aussi transmettre des mises à jour de micrologiciels pour isoler un dispositif ou pour le « casser » via une mise à jour malveillante.

    3. Les grands fournisseurs de systèmes de sécurité vont perdre des clients, du chiffre d’affaires et d’une façon générale de la crédibilité, car ils ne verront pas les pirates dissimulés dans le trafic crypté.

    L’intensification du cryptage posera problème aux fournisseurs de systèmes qui ne sauront pas décrypter en temps réel le trafic, entrant comme sortant. Car c’est bien là où les cybercriminels auront l’avantage : ils seront cachés dans le trafic crypté et les fournisseurs ne pourront pas détecter leurs attaques de type APT et supposeront que les menaces auront été traitées. Cette intensification du cryptage, on le voit, multipliera le nombre d’attaques et donnera à nos adversaires davantage de possibilités d’attaquer.

    4. La communauté des utilisateurs va de plus en plus noter elle-même les autorités de certification, ce qui ajoutera à la défiance ambiante.

    La communauté des utilisateurs va commencer à noter les autorités de certification, telles que le CNNIC, et les grands navigateurs web feront de même. Google et Mozilla ne reconnaissent désormais plus le CNNIC, dans leurs navigateurs, comme une autorité racine de confiance, alors que cette autorité est toujours reconnue par Apple et Microsoft. Quoi qu’il en soit, dans l’étude menée au BlackHat 2015 aux Etats-Unis, 24 % des personnes interrogées ont dit avoir retiré de leur navigateur le CNNIC en tant qu’autorité racine de confiance, ce qui montre que les communautés d’utilisateurs commencent bel et bien à classer les autorités de certifications par eux-mêmes. L’étude de Netcraft a en outre fait apparaître que de nombreuses autorités de certification telles que Cloudflare, Comodo, Symantec et GoDaddy émettaient des certificats frauduleux. Ce constat et l’attitude adoptée par les utilisateurs vis-à-vis du CNNIC nous conduisent à penser que les communautés d’utilisateurs vont de plus en plus procéder à ce classement des autorités de certification. On observe aussi que Microsoft est en train de limiter la possibilité pour les autorités de certification appartenant au gouvernement de délivrer des certificats au-delà de leur région, ce qui s’appliquera aussi aux autorités de certification commerciales. D’après les orientations annoncées :

    • Les autorités de certification gouvernementales vont mettre en œuvre des politiques visant à restreindre l’authentification des serveurs aux domaines .gov et ne pourront émettre d’autres certificats que suivant les codes pays ISO3166 sur lesquels le pays aura un contrôle souverain (voir la définition d’une « autorité de certification gouvernementale ou « Government CA » à l’adresse http://aka.ms/auditreqs).
    • Les autorités de certification gouvernementales qui travaillent aussi en tant qu’entités commerciales, à but non lucratif ou encore à des fins d’annonces publiques vont commencer à utiliser une racine différente pour toutes les émissions de leurs certificats (voir la définition d’une « autorité de certification commerciale ou « Government CA » à l’adresse http://aka.ms/auditreqs section III).

    5. Les services de signature de code, contre le code malveillant, vont devenir la norme, dans la mesure où le recours accru au cryptage va créer des zones d’ombres, pour les organisations.

    Les chercheurs de Netcraft ont récemment mis au jour un service de signature de code malveillant dissimulé. Il s’agit de l’un des tout premiers services de ce type, pour la signature malveillante, qui permettent au cybercriminel de choisir le certificat d’autorité de certification qu’il souhaite utiliser, ce qui va renforcer la tendance à la notation des autorités de certification. Sachant que le nombre de logiciels malveillants existants est multiplié par deux chaque trimestre, il y a fort à parier que davantage de services de ce type vont encore apparaître.

    6. La généralisation du cryptage, en particulier au sein des agences de l’Etat, va générer davantage de détournements de clés et de certificats et conduire à davantage d’attaques par interception (MITM).

    Si l’appel à l’intensification du cryptage est certes justifié (évolution qu’Edward Snowden lui-même avait publiquement recommandée il y a deux ans !), pour garantir l’authenticité et la confidentialité des sites internet fédéraux, l’obligation dictée par l’OMB d’utiliser davantage le protocole HTTPS laissera néanmoins perdurer des lacunes importantes, si elle n’est pas mise en œuvre avec un système immunitaire informatique bien adapté, pour protéger les clés de cryptage et les certificats numériques. Avec l’intensification du cryptage, pour monter des attaques efficaces, les personnes mal intentionnées vont devoir utiliser le protocole HTTPS et soit créer de faux certificats, soit corrompre des certificats existants. Les agences fédérales, qui toutes s’orientent donc vers le « tout crypté », doivent par conséquent contrôler en premier lieu leur trafic entrant, pour détecter les menaces. A ce niveau, aucun trafic ne doit échapper au contrôle, car une fois intercalés, les cybercriminels peuvent se dissimuler pendant de longues périodes et ne pas du tout être repérés. Les agences doivent aussi s’armer pour pouvoir détecter toute utilisation malveillante de certificats falsifiés, compromis ou frauduleux sur internet, afin de stopper les attaques par usurpation (spoofing) et par interception (MITM).

     

  • 2016 : l’année de la remise en question des organisations

    L’impact des Big Data et de l’analytique sur les entreprises en 2016

    Selon Laurent Bride, CTO de Talend 

    Talend, le leader mondial des logiciels d’intégration des Big Data, qui a fêté ses dix ans en 2015 , par la voix de Laurent Bride, son CTO, annonce ses prévisions pour 2016, qui estime qu’un certain nombre technologies émergentes et la multiplication des objets connectés devraient avoir un impact profond sur les entreprises

    L’analytique en temps réel occupera une place centrale

    De toutes les innovations technologiques émergentes, l’analyse des Big Data en temps réel sera clairement le principal facteur de changement en 2016. L’analyse rétrospective de données n’est plus une option pour les entreprises, qui doivent absolument pouvoir profiter d’informations exploitables dans l’immédiat, en particulier vu le rythme auquel évoluent les consommateurs comme le marché. Il est essentiel de disposer des informations personnalisées immédiatement !  De telles capacités d’intégration et de traitement de données sont désormais courantes. En 2016, les entreprises de toutes tailles et de tous les secteurs seront en mesure de saisir des opportunités précédemment inimaginables, comme d’améliorer la qualité des soins aux patients, d’accroître leurs récoltes à des fins d’alimentation ; et surtout, de prendre des décisions mieux informées. 

    De nouvelles menaces émergeront de zones imprévues, augmentant ainsi la nécessité de se focaliser sur les clients

    À l’heure de l’analyse en temps réel des Big Data, des opportunités jusqu’ici inaccessibles deviendront tangibles, et avec elles apparaîtront également de nouveaux challenges. Des menaces de premier ordre vont se manifester par le biais de la concurrence, les plus critiques pouvant d’ailleurs provenir d’entreprises de secteurs totalement différents. Ainsi, des organisations qui n’avaient auparavant aucun lien entre elles pourront venir concurrencer d’autres secteurs et grignoter les parts de marché des acteurs traditionnels. 2015 a été sans aucun doute l’année de « l’ubérisation » qui a eu un effet d’électrochoc sur les marchés. La transformation numérique, au cœur duquel se situe la gestion des Big Data, en est également une des conséquences. Non seulement l’arrivée d’acteurs plus agiles constituent un défi mais aussi les stratégies enclenchées par les grandes entreprise : l’exemple du rachat de Groupama Banque par Orange en est la parfaite illustration. Les organisations doivent donc être en mesure d’analyser des données, d’anticiper les menaces émergentes et de concevoir des méthodes afin non seulement de les neutraliser, mais aussi de réévaluer et redynamiser leurs processus d’engagement client pour s’assurer de leur fidélité. 

    Pendant des années, les entreprises ont cherché à axer leurs activités sur leurs clients. Cependant, la plupart de ces clients ne voient jamais le résultat de ces investissements. À l’heure où l’on peut désormais traiter des Big Data en temps réel et en matière d’expérience client, les entreprises ne peuvent plus rester sur leurs acquis. Avec l’arrivée de nouvelles technologies d’analyse des Big Data en temps réel, de plus en plus d’entreprises seront en mesure d’avoir un impact sur l’expérience client au bon endroit et au moment opportun. Elles pourront tirer parti des technologies à leur disposition afin de fournir des informations personnalisées, des avantages et des services enrichissant l’expérience client. Toute entreprise devrait s’efforcer de traiter chacun de ses clients comme une célébrité, et avec l’utilisation des Big Data en temps réel, les clients remarqueront pour la première fois la différence. 

     La rotation des DSI va s’accélérer 

    L’écart entre les DSI « fournisseurs de services » et DSI traditionnels va considérablement se creuser en 2016. Les pionniers de la migration vers le Cloud et les Big Data passeront du pilotage des activités à la production, et génèreront des connaissances d’une valeur sans précédent pour les métiers. Les autres seront exposés et évincés tandis que leur entreprise se fera distancer par la concurrence. Les organisations ayant déjà conçu leur plateforme d’intégration des Big Data partiront avec une avance considérable dans la course aux Big Data en 2016. Avec l’avènement de Spark et de Spark Streaming, elles devront exploiter pleinement le potentiel de leurs investissements visant à créer des « lakes » et des « data warehouses » sur Hadoop. Les pionniers de l’exploitation des Big Data récolteront les fruits de leurs investissements en 2016, et l’écart entre DSI à succès et perdants va considérablement s’agrandir. 

    Dans ce contexte, la demande en matière de DSI talentueux et de nouvelles compétences va augmenter, ce qui donnera lieu à une réorganisation des structures mais aussi déboucheront à de nouvelles formes de collaboration. Lors de la conférence Talend Connect, les organisations exemplaires abordant l’année 2016 en étant à l’avant-garde en matière d’intégration innovante de données, ont été mises à l’honneur. Ces leaders ont en effet introduit de nouvelles méthodes permettant de transformer des volumes croissants de données en des informations décisionnelles, profitant ainsi à leur entreprise et souvent aussi à la population en général. Heureusement pour ceux qui s’estiment aujourd’hui dans une situation difficile, des technologies d’intégration de données existent afin de simplifier le déploiement rapide des fonctionnalités de Spark (dans la mesure où il est encore temps de rattraper la concurrence).

    Les entreprises vont se réorganiser 

    L’avènement des Big Data oblige les entreprises à revoir leur structure organisationnelle. Leur analyse en temps réel remet en question les meilleures pratiques et structures traditionnelles des entreprises, et l’opposition habituelle entre équipes métiers et informatiques va laisser place à une nouvelle dynamique : « équipes métiers + équipes informatiques = puissance d’innovation ». Les entreprises à succès seront celles qui sauront faire collaborer et réussir leurs équipes métiers et informatiques. 

    Des centres d’innovation composés d’équipes transverses doivent être créés et dirigés par des PDG, DSI, directeurs des services numériques et directeurs des technologies de marketing travaillant ensemble afin de fusionner leurs compétences. Ces équipes de choc focalisées sur l’acquisition de connaissances seront ainsi en mesure de transformer des informations en revenus et de pénétrer de nouveaux marchés auparavant inaccessibles, tout en restant en conformité vis-à-vis des réglementations en matière de sécurité et de confidentialité. Pour passer la seconde en matière d’analyse des Big Data en temps réel et faire de 2016 une année à succès pour les organisations. Dès lors, il est crucial d’abattre les murs cloisonnant et créant des silos au sein de votre entreprise. 

    2016 sera l’année de la remise en question tant des modèles économiques, de la structure même des organisations, de l’innovation que celle de la révolution des objets connectés. Les bouleversements seront de taille ainsi que les interactions croisées se multiplieront et les Big Data seront au centre des préoccupations pour relever les défis !

     

  • Le Procure-to-Pay : quelles pratiques adopter pour optimiser la réussite de son projet ?

    Qualiac livre les étapes  clés dans la mise en place d’un Procure-to-Pay performant

    Le sujet des bonnes pratiques en matière de Procure-to-Pay est un sujet au cœur des préoccupations des entreprises car il impacte quasiment toute l’économie.

    C’est en effet un nouvel enjeu pour le secteur public qui se rapproche du privé en matière de planification de la dépense dans des budgets contraints. La réorganisation de l’Etat induit des mutations au sein des opérateurs nationaux : la fonction achat est créée, l’organisation revue, les systèmes d’information optimisés, les budgets contrôlés.

    Au sein du secteur privé, en particulier pour les groupes, la fonction achat est désormais plus en place : les entreprises se sont dotées de professionnels des achats qui ont mis en place des process qualité optimisant le sourcing et le référencement fournisseur. Il s’agit dès lors pour ces groupes d’organiser les approvisionnements dans des structures multi-sites et de mettre en place le système d’information P2P adéquat.

    les étapes clés dans la mise en place d’un Procure-to-Pay performant :

     1.   Anticiper une organisation interne et les objectifs précis d’un P2P

    Les fournisseurs référencés, les contrats cadres mis au point, il convient de définir la manière dont vont s’effectuer les approvisionnements afin de garantir la bonne maille de suivi budgétaire, le meilleur coût d’approvisionnement, la capacité d’évaluer la performance fournisseur.

    L’aide d’un conseil externe permettra aux acteurs de l’entreprise de se voir proposer des schémas personnalisés et de pouvoir en tirer de bonnes pratiques.

    2.   Faire évoluer l’outil en place pour répondre à de nouvelles attentes

    Le schéma de réorganisation induit des caractéristiques fonctionnelles ou technologiques du système d’information : approche par processus, dématérialisation, contrôle budgétaire, mobilité, pilotage de la performance, sécurisation de l’information, focus sur des opérations à valeur ajoutée… Atteindre l’objectif « métier » nécessite très souvent de faire évoluer le système d’information, éventuellement via l’acquisition d’une nouvelle solution de gestion.

    3.   Une mise en œuvre sur-mesure pour une expérience utilisateur optimum

    Le projet de mise en œuvre du système d’information doit alors respecter les bonnes pratiques : avoir les idées claires sur la cible, détacher les ressources internes suffisantes pour mener à bien le projet, penser utilisateur final. Ce dernier point est capital. En effet, un système P2P est performant quand l’intégralité des acteurs du processus utilise l’outil sans retenue, tout en indiquant l’exhaustivité des informations qui, in fine, servent le pilotage pour la prise de décision. Le système doit donc être « centré utilisateur final », avec une ergonomie adaptée à chaque profil, dans une technologie proposant à la fois sédentarité et mobilité. Il doit également permettre aux managers achats de pouvoir prendre la bonne décision au bon moment en proposant à ces derniers l’entière capacité d’analyser la performance de l’organisation interne ou bien celle des fournisseurs pour mieux préparer les négociations.

  • Telcos et FAI sont ils vraiment à l’abri des hackers ?

    Les opérateurs telcos & FAI : des cibles de choix pour les hackers

    Par Hervé DHELIN, EfficientIP

    Alors que le nombre de clients et d’objets connectés ne cesse de croître, les opérateurs de télécommunications et fournisseurs d’accès Internet (ISP) doivent plus que jamais assurer le service au client tout en protégeant leur système d’information des attaques informatiques. Ces entreprises doivent toujours fournir des services disponibles et très rapides à leurs clients, même lorsqu’ils sont sous une attaque de type DDoS. Cela suppose de posséder une infrastructure performante et sécurisée prenant en charge de nouvelles charges de travail et des applications comme la téléphonie mobile, le BYOD (Bring Your Own Device) et l’Internet des objets.
    Mais parviennent-ils à répondre à ces attentes ? Quelles sont leurs méthodes ?

    Un système de protection non adapté face à une croissance du trafic et des menaces

    On pourrait croire que les opérateurs et FAI sont les entreprises les plus averties et conscientes des enjeux liés à la sécurité de leurs serveurs DNS. Or, l’expérience montre que lors d’une attaque les systèmes de sécurité traditionnels qu’ils utilisent ne sont pas ou plus adaptés aux nouvelles menaces.
    L’approche traditionnelle des FAI consiste à empiler les serveurs et les équilibreurs de charge pour soutenir l’augmentation du trafic, même s’ils ne connaissent pas vraiment le profil du trafic et ignorent pourquoi il augmente. Les solutions de sécurité DNS traditionnellement utilisées fonctionnent à “l’aveugle” et ne sont pas en mesure de comprendre ce qu’est réellment le profil de trafic sur ces serveurs. Les applications actuelles sont toutes basées sur le protocole IP et si un serveur DNS ne répond pas avec la performance attendue ou si elle est trop faible, toutes les applications seront inaccessibles ! Une cyberattaque a donc un impact négatif très rapide et directe sur l’entreprise, ses utilisateurs et ses clients. Les entreprises de télécommunication et les FAI se rendent compte que la faible sécurité DNS dégrade Internet et la disponibilité mais n’ont pas la bonne visibilité pour comprendre et gérer cette infrastructure.

    Une sécurité DNS mal gérée pour les telcos

    De nombreux opérateurs de télécommunications et fournisseurs de services Internet pensent que le blocage du trafic est LA solution aux problèmes de DNS. Malheureusement, les attaques sont de plus en plus sophistiquées et il est de plus en plus difficile de comprendre le modèle, la source ou la cible d’attaque. Toutefois, bloquer simplement le trafic peut conduire à bloquer  celui d’un client important, d’une société ou même un pays si l’information nécessaire à la bonne prise de décison n’est pas disponible.
    Les récentes attaques sur Rackspace ou DNS Simple ont démontré la limite des solutions de sécurité classique et DDoS, pour protéger les services DNS. L’attaque DDoS du fournisseur de services Rackspace a paralysé ses serveurs DNS pendant 11 heures. Pour faire face à cette attaque, l’entreprise a bloqué le trafic qu’il pensait être à l’origine de l’attaque, malheureusement ils ont admis avoir bloqué aussi du trafic légitime venant de leurs clients. Le même mois, DNSimple fait face une attaque similaire et décide finalement de désactiver le mécanisme de sécurité DDoS du DNS pour retrouver un service normal de résolution de noms.
    Dans les deux cas, les entreprises ont pris des mesures radicales qui prouvent que les solutions actuelles ne sont pas adaptées aux problématiques des services DNS et que les entreprises restent vulnérables.
    Des attaques aux conséquences lourdes … 
    La sécurité du DNS est mal gérée dans de nombreuses organisations informatiques et l’écosystème de la menace est apte à lancer des attaques où le serveur DNS peut être la cible ou un vecteur pouvant entraîner :
    – Échec ou lenteur de l’accès à des sites Web et des applications
    – Reroutage du trafic Web vers des sites Web non-autorisés et potentiellement criminelles entrainant des vols de données, une fraude d’identité, …
    Au-delà de ces dommages, les entreprises de télécommunications investissent énormément dans leur infrastructure (pare-feu, load-balancer, monitoring…) pour faire face aux cyberattaques. Or, ce genre d’administration et de dépenses peuvent paraitre excessives quand ces solutions ne savent pas exactement ce qui se passe. Quand on ne peut pas voir la source d’une attaque, y répondre s’avère risqué .
    … mais contournables
    Un fait important : 95% du trafic se focalise sur un minimum de nom de domaines souvent demandés (Ex : google, Facebook, sites d’informations,…). Partant de ce constat, la priorité est d’être réactif pour assurer un accès à ses utilisateurs, quel que soit le cas de figure. On a pu mesurer qu’en moins de cinq minutes, un opérateur peut perdre l’accès à ces 95% de trafic ; un timing limité pour prendre conscience de l’attaque et prendre une décision pour la contrer efficacement.
    Heureusement, certains fournisseurs et éditeurs de solutions de sécurité DNS ont développé des technologies pour voir l’attaque de l’intérieur, ils peuvent donc effectuer une analyse plus fine ; une analyse qui permet de proposer une sécurité adaptative ou graduelle. Dans les cas extrêmes, la solution consiste à ne plus répondre qu’avec les données en cache et refuser les requêtes inconnues. C’est 95% du trafic qui est ainsi traité, ce qui constitue une bonne alternative et permet de gagner du temps pour répondre à la menace.
    Serait-ce la solution miracle pour limiter l’impact d’une attaque ? Il serait alors possible de mettre à la corbeille les multitudes de pare-feu, serveurs et autres équilibreurs de charge, coûteux en terme de gestion et pesant lourd dans le budget des entreprises de télécommunication.
  • Budgets informatiques : croissance modérée selon Forrester

    Croissance modérée dans les budgets informatiques

    Forrester ne prévoit ni une explosion ni une chute des dépenses informatiques mondiales en 2016, mais plutôt une croissance modérée. Elles devraient atteindre 2,9 billions de dollars, soit une augmentation de 4,5% à taux de change constants ou en monnaie locale. Ces chiffres, en ligne avec la croissance de 4‑5%, sont en deçà des prévisions Forrester d’août 2015, qui tablaient sur une augmentation de 5,6%. Cette baisse est due à une croissance moindre en Europe, au Brésil, en Chine ainsi qu’au Moyen Orient.

    Au niveau des pays, les USA se positionnent toujours comme le premier marché mondial et la Chine au deuxième rang avec des dépenses 5 fois inférieures. Le Japon arrive en troisième position, juste avant le Royaume-Uni. L’Allemagne et la France conservent les cinquième et sixième rangs (cf. figure ci-dessous)

     

     

    Capture d’écran 2016-01-11 à 11.01.45

    Pour la première fois,  Forrester inclut dans ses prévisions les services télécoms, qui constituent le segment le plus important du marché informatique. Les logiciels arrivent en deuxième position, grâce au cloud et à l’analytics. Les entreprises vont concentrer leurs dépenses dans la Business Technology (BT), à savoir les technologies, systèmes et processus qui permettent d’acquérir, satisfaire  et de fidéliser les clients. Dans l’ensemble, l’agenda BT va totaliser plus de la moitié des investissements consacrés aux nouveaux projets et plus du quart des dépenses informatiques globales en 2016 et 2017.

  • En direct du CES 2016 – Les annonces IBM sur le cognitif

    Pour IBM le futur de l’Internet des Objets repose sur le cognitif

     

    Lors du CES 2016 qui se tient actuellement à Las Vegas, Ginny Rometty, CEO d’IBM, vient de dévoiler la nouvelle génération de l’informatique cognitive. Pour l’entreprise le futur de l’Internet des Objets repose sur le cognitif. IBM souhaite construire une plateforme cognitive de l’Internet des Objets. Le mois dernier IBM annonçait  le lancement de la plateforme Watson IoTregroupant 1000 IBMers de différents horizons : développeurs, consultants, chercheurs et designers dans des laboratoires d’innovation, afin de créer une nouvelle catégorie de solutions connectées. L’adoption rapide des technologies Watson, en constante augmentation, touche progressivement des centaines de milliers de personnes dans le monde.

    Au CES, IBM annonce de nombreux partenariats dans ce sens :

    • Under Armour et IBM annoncent un système de coaching cognitif qui fonctionnera tel un consultant personnel de santé, coach sportif ou encore assistant, en fournissant aux athlètes des conseils, grâce aux données collectées en matière de santé, nutrition ou fitness de personnes au profil similaire. « Ce système intègre la technologie incomparable d’IBM Watson avec les données de la communauté connectée Under Armour, la plus grande communauté digitale de santé et de fitness au monde qui regroupe plus de 160 millions de membres».
    • Medtronic et IBM dévoilent les dernières avancées de Watson pour la gestion du diabète. Les deux équipes ont atteint une étape importante dans les tests d’une application de gestion de diabète qui peut prédire les événements hypoglycémiques jusqu’à trois heures à l’avance, assez tôt pour permettre à une personne souffrant de diabète de prendre des mesures en amont d’une déficience potentielle.
    • Softbank Robotics et IBM annoncent leur intention de réaliser en partenariat un robot fonctionnant avec Watson. Grâce à leur travail conjoint, Softbank a intégré la technologie Watson dans leur robot « empathique » Pepper. Il peut ainsi comprendre et répondre aux questions en temps réel, ouvrant ainsi de nouvelles possibilités d’utilisation de la robotique dans des secteurs tels que la banque, la vente au détail et l’hôtellerie.
    • Whirlpool et IBM annoncent que les données en temps réel issues des appareils connectés Whirlpool seront analysées afin de créer de nouveaux produits et services cognitifs. Par exemple, un four cognitif, au fil du temps, pourrait obtenir des informations sur les habitudes alimentaires d’une famille, les enjeux autour de leur santé et leurs préférences alimentaires, et ainsi proposer des recettes saines personnalisées à chaque membre de la famille.
    • Pathway Genomics et IBM annoncent au Digital Health Summit au CES 2016, une application en version alpha Pathway Genomics OME™ fonctionnant avec Watson. Cette application fusionne l’informatique cognitive et l’apprentissage approfondi et précis de la médecine et de la génétique, pour offrir aux consommateurs des informations personnalisées sur leur bien-être. Une version future permettra aux utilisateurs de choisir d’inclure leurs dossiers médicaux électroniques, des informations sur leur police d’assurance, ainsi que d’autres fichiers qui permettront de fournir des recommandations plus précises et réalistes.