Étiquette : attaques

  • TPE-PME de plus en plus exposées aux risques cyber

    Les 5 conseils clés pour améliorer la cybersécurité des PME

    Selon SentinelOne

    Le paysage des menaces de cybersécurité évolue et les hackers ne font plus de distinction entre les entreprises. Que ce soient par des tentatives d’hameçonnage, des attaques par ransomware ou des violations de données, les hackers s’intéressent autant aux PME qu’aux sociétés du CAC 40.

    Toutefois, pas toujours armées contre les cyberattaques, les PME peuvent être plus vulnérables.  Selon l’ANSSI, seulement 1/3 des TPE et PME est correctement paré pour faire face à la menace et 60% d’entre elles font faillite dans les 18 mois suivant une cyberattaque[1].

    SentinelOne livre aux PME les 5 règles essentielles pour mettre en place une cyber posture adaptée aux menaces actuelles.

    1. Mettre régulièrement à jour les logiciels et les correctifs

    Les deux principaux moyens de se protéger contre les vulnérabilités logicielles sont les mises à jour et les correctifs réguliers et adaptés. Les mises à jour logicielles, mieux connues car automatiquement envoyées aux ordinateurs portables et PC, sont diffusées selon un calendrier précis (mensuel ou trimestriel) et apportent un ensemble de modifications et d’améliorations au logiciel.

    Les correctifs sont, quant à eux, fournis par les éditeurs de logiciels pour remédier à des problèmes ou des vulnérabilités spécifiques au sein d’un programme. Il peut s’agir de failles de sécurité connues, de bug ou de tout autre problème découvert par les utilisateurs ou les développeurs depuis la sortie initiale du logiciel.

    2. Sensibiliser à la cybersécurité

    La cybersécurité relève de la responsabilité de tous les collaborateurs d’une entreprise, quelle que soit sa taille. Des formations régulières leur permettent d’identifier, d’atténuer et de signaler les menaces de sécurité de manière appropriée. Des employés bien formés sont la première ligne de défense solide d’une entreprise ils contribuent à réduire considérablement les risques de violation de données, de malwares, etc. S’ils comprennent comment les cybercriminels essaient de les cibler, ils peuvent être capables notamment de détecter des escroqueries telles que le phishing.

    3. Appliquer des mots de passe et des politiques d’authentification solides

    Il est indispensable de créer une politique de mots de passe exigeante car plus un cybercriminel aura des difficultés à deviner un mot de passe, moins il tentera de compromettre des données sensibles. Selon les recommandations du NIST, il faut privilégier la longueur plutôt que la complexité (au moins 12 caractères), utiliser des gestionnaires de mots de passe, éviter l’utilisation d’indices de mot de passe, limiter le nombre de tentatives d’authentification. L’authentification multifactorielle (MFA) peut également ajouter une couche de sécurité.

    4. Programmer des évaluations des risques en temps utile

    Il est conseillé aux PME de procéder à des évaluations informelles des risques. En échangeant avec les éditeurs de cybersécurité sur les menaces actuelles et les scénarios basés sur des événements récents. ces évaluations peuvent permettent aux PME d’identifier les lacunes de leurs dispositifs de sécurité et de définir les actions nécessaires pour les renforcer et suivre l’évolution des menaces. Elles sont également essentielles pour planifier les plans de réponse aux incidents (IRP), les dispositifs de communication de crise et les stratégies post-attaque.

    5. Utiliser des réseaux privés virtuels (VPN)

    À l’ère du télétravail, les VPN permettent aux employés d’accéder au réseau de l’entreprise où qu’ils se trouvent. Grâce à ces réseaux qui atténuent les cyberattaques en créant un espace sécurisé et crypté, les utilisateurs peuvent dissimuler leurs informations personnelles, leur localisation et autres données lorsqu’ils se connectent à internet. Utiliser des VPN est une solution rentable pour les PME dont les budgets de sécurité sont limités. Essentiels pour protéger les informations et les communications sensibles de l’entreprise, ils permettent de contrôler l’accès à différentes parties du réseau en fonction du rôle de l’utilisateur et minimise ainsi le risque d’accès non autorisé.

     

  • Quand autodéfense numérique rime avec indépendance numérique

    Trois étapes simples pour assurer son autodéfense numérique

    Par Frédéric Rivain, CTO de Dashlane

    Internet joue désormais un rôle important dans notre vie quotidienne. Cependant, au fil des années, les intérêts commerciaux des entreprises ont divergé de plus en plus avec ceux de leurs utilisateurs. En effet,  quiconque pense que l’internet est gratuit se trompe lourdement. Pour les utilisateurs, cela signifie qu’ils paient de plus en plus souvent les services en ligne avec leurs données personnelles.

    Ce n’est pas une fatalité: il est possible de mieux protéger ses données personnelles sensibles, et s’opposer à ce système afin de retrouver une certaine indépendance numérique.

    La sécurité est l’affaire de tous

    La liste des risques associés à cette dépendance est longue : le voisin qui est confronté à une usurpation d’identité, la tante qui s’inquiète de la protection en ligne de son enfant mineur, le copain homosexuel qui est harcelé en ligne et l’ami journaliste qui est confronté au “doxing” (divulgation de données personnelles). Ces attaques numériques visent à obtenir des informations en ligne sur une personne en vue de les exploiter de façon malveillante contre elle.

    Au moment où se confond le travail et la vie privée à cause de la pandémie, ce sujet est également critique pour les entreprises. Après tout, seules les entreprises qui prennent soin des données de leurs clients et les protègent sont dignes de confiance.

    Dans ce contexte pandémique, il est encore plus simple pour les pirates et les cybercriminels de détecter de bonnes opportunités d’attaques numériques.

    Malgré les risques connus, la cybersécurité ne semble pas être un sujet très passionnant pour le grand public. Une grande partie de la population est parfaitement consciente des risques de cyberattaques, mais ne semble pas ressentir l’utilité de s’en préoccuper activement et de se protéger. Il est pourtant extrêmement important de ne pas se fier exclusivement aux gouvernements et aux dirigeants d’entreprise, mais de prendre soi-même le problème en main.

    Les trois principaux domaines de l’autodéfense numérique

    Pour ceux qui veulent retrouver leur propre indépendance sur le web, voilà trois étapes simples à suivre :

    1. Identifier où se trouvent vos données personnelles

    Vous n’avez probablement pas conscience de tous les endroits où vous apparaissez en ligne.

    La première étape consiste à chercher son propre nom sur Internet. Il apparaît souvent que des photos, des comptes de médias sociaux ou même votre propre adresse physique soient accessibles publiquement. Il s’agit ensuite de nettoyer les données indésirables.  Pour cela, il faut contacter les sources respectives et demander par exemple la suppression des données.

    C’est là où le RGPD vient à la rescousse : en tant que personne privée, il existe des droits auxquels il est possible de se référer. C’est le cas notamment de l’article 17 du RGDP qui concerne le droit à l’effacement (ou « droit à l’oubli »). Ainsi, vous pouvez exiger que les entreprises suppriment vos données personnelles sans délai. Si l’entreprise concernée ne répond pas dans les quatre semaines, vous avez la possibilité de déposer une plainte officielle auprès de l’autorité compétente en matière de protection des données, à savoir la CNIL pour la France.

    Il faut savoir que les entreprises obtiennent également des données par le biais de vos achats en ligne ou de votre historique de recherche. Elles sont collectées, traitées, vendues et utilisées à leur tour pour proposer des publicités personnalisées. Qui n’a jamais été interloqué de recevoir une publicité pour un produit ou un service, 30 minutes à peine après avoir lancé une recherche dessus ? Ce sentiment d’être « entendu » de temps à autre peut être attribué à des navigateurs comme Google Chrome et son moteur de recherche. Il est possible d’y remédier en mettant à jour les paramètres de votre navigateur ou en optant pour des moteurs de recherche qui ne tracent aucune information, comme Qwant ou DuckDuckGo .

    1. Vérifier les paramètres des réseaux sociaux

    Le business model de nombreux médias sociaux gratuits peut être résumé en une phrase : “si vous ne payez pas pour le produit, vous êtes le produit”. Cet adage est on ne peut plus clair: chaque action effectuée sur une de ces plateformes populaires est observée, analysée, utilisée et monétisée. Autrement dit, cela signifie que chaque connexion, chaque appareil sur lequel les utilisateurs se servent de ces plateformes, chaque message envoyé, chaque image téléchargée et chaque document transmis sont tracés.

    Pourquoi cette question devrait-elle vous intéresser ? Car il ne s’agit pas seulement d’utiliser ces données pour optimiser la publicité. Comme évoqué précédemment, ces données peuvent être vendues, échangées, voire utilisées à des fins moins avouables. Cela a par exemple été le cas pour influencer le vote des utilisateurs américains, grâce à des campagnes marketing très ciblées réalisées pour les élections américaines de 2008. En effet, ces campagnes ont été dirigées uniquement vers certaines personnes, en fonction des données personnelles issues de leurs réseaux sociaux.

    Allez consulter les paramètres par défaut de vos comptes de réseaux sociaux. En vérifiant les paramètres de votre profil, vous trouverez certainement des surprises dans les autorisations d’utilisation de vos données accordées à des éditeurs tiers.

    1. Définir des mots de passe sécurisés

    En plus des risques liés à l’utilisation des données personnelles décrits ci-dessus, il existe un autre danger à ne pas négliger : le vol d’identité. Même s’il est fastidieux d’utiliser un mot de passe fort sur chaque compte en ligne, cela reste l’un des meilleurs moyens de réduire l’impact en cas d’usurpation d’identité.

    La logique est simple : si vous n’utilisez qu’un seul mot de passe, vous disposez d’un passe-partout. Si celui-ci est volé, c’est comme donner l’accès à tous ces comptes d’un seul coup. Vous n’auriez pas l’idée d’utiliser la même clé pour votre voiture, votre maison, votre bureau et votre coffre-fort ? Et bien, pour les mots de passe, c’est la même chose. De l’importance d’avoir un mot de passe différent par compte, tout comme vous avez une clé pour votre maison, une autre pour votre voiture etc..

    Pour qu’un mot de passe ne puisse être deviné trop facilement, il faut appliquer la règle suivante : bien que le mot de passe soit la clé de votre propre identité en ligne, il doit être le plus aléatoire possible et surtout ne doit révéler aucune information sur vous. Autre paramètre à prendre en compte, on estime que chaque internaute détient environ 200 comptes en ligne. Comment, dans ces conditions, peut-on se souvenir et stocker un si grand nombre de mots de passe sécurisés ? C’est là que les gestionnaires de mots de passe peuvent vous aider en garantissant que tous les mots de passe des comptes soient uniques, complexes et stockées de façon sécurisée, inaccessibles à des tiers.

    Durant cette période de travail à distance, il est également intéressant d’utiliser des outils capables de faire la distinction entre vie privée et vie professionnelle, ce qui concerne également la gestion de ses mots de passe.

     Conclusion

    L’idée qu’un nombre grandissant d’informations personnelles soient accessibles sur internet n’est pas rassurante. Mais les utilisateurs peuvent reprendre la main sur cette situation. Pour cela, deux choses importantes sont à retenir.

    Tout d’abord, l’utilisation de nos données n’est que rarement ou très mal expliquée, car cela ne va généralement pas dans l’intérêt des entreprises qui vivent grâce à ces données. Bien que vous ne soyez pas responsable d’un usage abusif de vos données personnelles, c’est bien à vous de vous assurer aujourd’hui de l’usage juste de ces données personnelles.

    Ensuite, les utilisateurs ont définitivement plus de pouvoir juridique qu’ils ne le croient et surtout plus que ce que les géants du web voudraient nous le faire croire.

    Il s’agit avant tout d’une prise de conscience personnelle dans la manière de naviguer sur internet. La plupart des entreprises nous poussent à ne pas regarder en détail leurs politiques de confidentialité et d’utilisation de vos données. Mais si vous commencez à examiner de plus près les caractéristiques de certains fournisseurs et les paramètres de confidentialité mis par défaut dans vos profils, vous pourrez bien mieux protéger vos informations personnelles dès le départ.

     

     

     

  • Digitalisation des points de vente : la sécurité remise en question

    Digitalisation des points de vente 
    Sécuriser l’approche multicanale et être en conformité avec le RGPD

    Par William Culbert, Directeur Technique EMEA, Bomgar

    Dans le secteur de la distribution, l’expérience client est devenue essentielle pour adapter les produits et services aux préférences des consommateurs. A ce titre, les enseignes mettent à disposition de leurs clients de plus en plus de services digitaux, destinés à optimiser le parcours d’achat et accroitre les ventes multicanales. Les points d’accès aux systèmes d’information de l’entreprise étant de plus en plus diversifiés, la question de leur sécurité doit être prise en compte avec la plus grande vigilance.

    Des accès étendus au système d’information de l’entreprise
    Les canaux d’accès aux systèmes informatiques se multiplient dans la distribution, que ce soit sur les points de vente, en back-office ou sur la chaine de distribution. En effet, en plus des systèmes traditionnels, tels que le matériel et le logiciel d’encaissement, les clients ont de plus en plus accès à des  tablettes, à des bornes ou à des kiosques interactifs. Des écrans digitaux et parfois même des cabines d’essayage intelligentes leurs sont proposés. Ces outils leur permettent, par exemple, d’obtenir des informations sur des produits, de connaître leur disponibilité dans d’autres magasins ou de profiter de conseils adaptés à leurs goûts ou à leur profil. Ces dispositifs visent également à procurer aux clients une expérience sensorielle agréable et un passage en caisse rapide.
     
    Le multicanal : une sophistication croissante du système informatique
    En contrepartie, l’entreprise se dote de solutions de plus en plus sophistiquées pour gérer ces accès. Qu’il s’agisse de solutions logicielles pour la domotique, la consultation des stocks, l’encaissement, le CRM ou le marketing sensoriel. Par ailleurs, elle utilise de solutions de self-check out ou de paiement mobile à destination de ses conseillers de vente équipés de tablettes ou de smartphones. Pour accéder aux produits et services de l’entreprise, les clients souhaitent aujourd’hui voir le choix entre un site web, une appli mobile ou un point de vente. Lorsqu’un achat en ligne est réalisé, le Retailer doit pouvoir communiquer avec le client pour l’informer du suivi de l’envoi et s’assurer d’une logistique sans faille. Enfin, pour permettre au client de partager son expérience, les applis et les sites web doivent être connectés à tout moment aux réseaux sociaux. Les logiciels et les terminaux doivent être eux aussi intégrés à cette chaine logistique.
     
    Une disponibilité 7 jours sur 7 : la question de la maintenance
    Ces exemples montrent bien l’étendue des systèmes logiciels et matériels utilisés par les enseignes. Pour que l’expérience client et donc le chiffre d’affaires soient optimisés, ces systèmes doivent être opérationnels à tout moment. La question de la maintenance est donc un enjeu majeur. Celle-ci est d’autant plus complexe à assurer que les systèmes et les points de vente sont répartis géographiquement. En effet, ils peuvent se situer sur différents fuseaux horaires. Pour assurer un fonctionnement optimal, les services IT concernés sont obligés de faire appel à un grand nombre de fournisseurs et de prestataires, ce qui complexifie la donne.
     
    Prévenir les cyberattaques
    En parallèle, les distributeurs sont confrontés à une augmentation et à une sophistication sans précédent des cyber-menaces. L’objectif de ces attaques est essentiellement d’accéder aux systèmes, aux bases de données clients, aux données de paiement, aux sites web et aux réseaux sociaux du Retailer. Elles visent notamment à mettre à mal la réputation (et donc les ventes de l’enseigne), à demander une compensation financière et à utiliser les données de paiement pour réaliser des opérations frauduleuses. Les Retailers doivent donc à la fois autoriser et simplifier les accès à distance tout en préservant la sécurité et l’intégrité des systèmes, sans VPN. Pour ce faire, ils doivent s’assurer que seuls les employés ou prestataires autorisés ont accès aux bons systèmes, au bon moment.
     
    L’enjeu de la mise en conformité avec le RGPD
    Le RGPD (règlement Européen sur la protection des données), applicable au 18 mai 2018, a notamment pour objectif de protéger la confidentialité des données clients.  Il impose aux enseignes la mise en place de solutions garantissant la protection de ces informations. Ces dernières auront, par exemple, l’obligation d’alerter la CNIL en cas de compromission de données et pourront être soumises à de très fortes amendes en cas de problème. Pour être en conformité, les équipes IT et règlementation des Retailers doivent être proactives. Elles doivent identifier les données en leur possession et les localiser. Il leur est également demandé de mettre à jour les process impactés et d’y former les équipes – que ce soit sur la chaine logistique, en magasin ou en back-office. Pour ce faire, elles doivent assurer le contrôle et la gestion des accès à leurs données et donc à leurs systèmes.
     
    En résumé, les Retailers doivent dès maintenant adopter une ligne de conduite très précise : réussir à maintenir leurs systèmes en toute sécurité sans que cela n’impacte la productivité des équipes. Pour ce faire, afin d’éviter que les cybercriminels ne s’y infiltrent, ils doivent mettre toute leur énergie à contrôler les accès du personnel et des fournisseurs à leurs systèmes sensibles – via leurs équipes informatiques ou leurs prestataires. Ils ne doivent pas hésiter à s’entourer de professionnels. Ces  derniers sont là pour les aider à être en conformité… et protégés…
     
     
     
     

  • Yahoo, l’électrochoc pour la sécurité de nos données

    YAHOO : une faille majeure 

    Par Kevin Bocek,Chief Cybersecurity Strategist, Venafi

    Yahoo a subi deux cyber attaques qui se sont directement répercutées sur 1.5 milliards d’utilisateurs. Cette annonce devrait provoquer un électrochoc chez les entreprises du monde entier pour améliorer leur cybersécurité. L’origine du piratage n’a pas été rendue publique, mais pour les spécialistes en sécurité, il n’a pu être commis que par l’exploitation d’une faille de cryptage. Les responsables informatiques doivent mieux appréhender ces risques, et prendre des mesures concrètes pour améliorer leur visibilité et leur mainmise sur ces clés et certificats.
    Fondement de la confiance – Les clés cryptographiques et les certificats numériques constituent les fondements de la confiance sur Internet. Ils permettent aux différents équipements possédant une adresse IP de s’authentifier les uns les autres et d’instaurer des tunnels cryptés sécurisés entre connexions. Ces mécanismes forment le socle de la sécurité et de la confidentialité en ligne. Cependant, le cryptage œuvre de manière invisible depuis plus de 20 ans, les ressources servant à le sécuriser ne sont pas parfaitement maîtrisées et, le système apparaît vulnérable aux attaques. Le problème tient au fait que les « objets » sont toujours plus nombreux à devoir se connecter et s’authentifier, d’où une explosion du nombre de clés et de certificats qu’il faut suivre et protéger.
    Malheureusement, la plupart des entreprises persistent à vouloir s’acquitter de ces opérations manuellement, sur des feuilles de calcul. Les clés et certificats sont souvent égarés, dérobés ou dupliqués sans que personne ne s’en aperçoive. Bons nombres sont créés, à l’insu des équipes de sécurité informatique en aient conscience. Résultat : les tunnels cryptés dissimulant des pirates se multiplient.
    Ce manque de visibilité, de veille et d’automatisation représente un réel handicap pour l’entreprise. De nombreux établissements ignorent tout du nombre de certificats en leur possession, de leur renouvellement et de sa date. Les pirates peuvent alors se dissimuler à l’intérieur de tunnels cryptés, ou détourner des certificats et les faire passer pour dignes de confiance. Cette problématique est encore aggravée par les pressions commerciales croissantes dont font l’objet la plupart des entreprises, contraintes de proposer de nouveaux services et des applications innovantes à un rythme toujours plus soutenu. Cette quête de rapidité et d’innovation amène celles-ci à évoluer vers de nouvelles méthodes de travail: agilité, informatique bimodale et DevOps qui ne font qu’entretenir la confusion autour des clés et certificats, reléguant les questions de sécurité à l’arrière-plan.
    Le problème posé par Yahoo – Face à une faille majeure, la réinitialisation des mots de passe est la première mesure de sécurité des entreprises ainsi que remplacer les clés et certificats ayant été compromis. Or, la plupart de ces acteurs ne dispose d’aucun mode de repérage ni de remplacement automatisé et cette tâche se révèle extrêmement onéreuse. Une grande entreprise peut compter plusieurs centaines de milliers de clés et de certificats : procéder à leur remplacement manuel risquerait d’accaparer une équipe entière durant plusieurs semaines, et d’occasionner de gigantesques bouleversements pour les utilisateurs. Nombre d’entreprises finissent donc par faire l’impasse sur cette étape cruciale.
    La faille Yahoo fut tellement accablante qu’elle a mis en danger l’entreprise toute entière.
    D’après une étude de Venafi Labs, le géant du web persiste à utiliser des fonctions de hachage cryptographique peu sûres susceptibles d’être déchiffrées et divulguées par des pirates informatiques. Environ 41% des certificats Yahoo externes que nous avons analysés recourent à l’algorithme SHA-1, que la plupart des navigateurs cesseront de prendre en charge dasn les mois qui viennent en raison des problèmes de sécurité. Une proportion étonnante fait appel à l’algorithme MD5 – autre fonction de hachage peu sûre qui comporte également de graves vulnérabillités, parfaitement documentées.
    Tout ceci soulève une question : Yahoo maîtrisait-il le cryptage, et les clés et certificats le favorisant ? Était-il en mesure de déployer ces clés et certificats sur des systèmes de sécurité chargés de déceler les menaces dissimulées à l’intérieur du trafic crypté ? La réponse semble négative. L’analyse de Venafi prouve que le contrôle exercé par Yahoo sur le cryptage, comme sur les clés et certificats, était décousu. Il n’est donc guère étonnant, dans ces conditions qu’une intrusion et une exfiltration de cette ampleur aient pu se produire.
    Venafi Labs a également constaté que plus du quart (27%) des certificats utilisés sur des sites Yahoo externes n’avaient pas été renouvelés depuis janvier 2015, date à laquelle les pirates, on le sait, avaient déjà infiltré son réseau. En fait, le personnel  avait eu connaissance, dès 2014, de l’intrusion de pirates sur e système. Des erreurs de ce type ne sont pas propres à Yahoo: elles sont endémiques et font courir aux entreprises des risques de sécurité inutiles. Par exemple, un an après la découverte de la tristement célèbre faille Heartbleed en 2014, les trois quarts des entreprises n’avaient pas entièrement  remédié à cette vulnérabilité critique en remplaçant la totalité des clés et certificats compromis. Tout porte à croire que l’incapacité de Yahoo à exploiter et protéger efficacement ses algorithmes de cryptage, de même que ses clés et certificats, ait favorisé cette attaque dissimulé en la soustrayant à toute détection.
    L’Internet du risque – Si même un géant technologique tel que Yahoo rencontre des problèmes de visibilité et de gestion sur ses certificats numériques, alors on peut supposer que la tâche est véritablement ardue pour l’ensemble des entreprises dans le monde. Il est extrêmement difficile pour des acteurs de toutes tailles de localiser et de remplacer en un clin d’œil leurs certificats. L’infortune de Yahoo met en évidence les répercussions éventuelles d’une totale inertie. 
    Gartner prévoit que 6,4 milliards d’objets connectés seront en service d’ici la fin de l’année, chiffre qui s’élèvera à 20,8 milliards d’ici à 2020. Cette explosion du nombre de terminaux en entreprises, conjuguée à l’intérêt commercial sur la sécurité inhérente au DevOps, indique que ces difficultés vont croître.
    Il n’existe pas de solution miracle en matière de sécurité. Mais la première des choses à faire, pour neutraliser les risques exposés, doit être d’améliorer le repérage et la gestion des clés et certificats. Il incombe aux entreprises d’automatiser ce processus, de même que la réémission de certificats arrivant à expiration ou consécutivement à une faille. Définissez ensuite des règles de cryptage axées sur les meilleures pratiques ; imposez, par exemple, une longueur de clé et une force d’algorithme spécifiques. Et privilégiez une technologie capable de partager des informations clés avec des outils de sécurité de manière à pouvoir inspecter le trafic crypté.
    Mais surtout, les responsables informatiques ont besoin d’outils capables de collecter des informations sur la totalité des clés et certificats des entreprises afin d’établir un profil « normal » de référence. À partir de là, il devient nettement plus simple de repérer un comportement anormal ou suspect, et des mesures correctrices peuvent être prises avant qu’un préjudice significatif soit infligé. Il est essentiel d’attirer l’attention des acteurs sur l’importance fondamentale de ce point ; à défaut, les attaques destinées à ébranler la confiance continueront et les conséquences pour les entreprises risquent d’être désastreuses.
  • IOT, surcharge d’infos, attaques …Les challenges 2017 des DSI

    2017 : quels seront les challenges des RSSI (CISO) européens ?

     Par Didier Guyomarc’h, Directeur Régional Europe du Sud de Zscaler

    Nous le savons tous, le rôle du RSSI (Responsable de la Sécurité des Systèmes d’Information) évolue. Il doit à la fois avoir les compétences professionnelles du chef d’entreprise astucieux, être un expert technique et maîtriser parfaitement PowerPoint. Des challenges qui viennent s’ajouter à d’autres problématiques moins connues mais auxquelles les RSSI sont confrontés au quotidien, quel que soit le secteur d’activité.

    Challenge n° 1 : la surcharge d’informations

    À l’époque de l’Internet des Objets, du Cloud, de la mobilité et du SaaS, le premier problème est que nous générons beaucoup trop d’informations.

    Actuellement, en matière de détection et de réponse aux menaces, nous consignons tout. Pour détecter une menace et y répondre, il faut savoir ce que nous recherchons. Les systèmes autonomes et les solutions ad hoc viennent aggraver la situation.

    Évoquant l’utilisation des informations sur les menaces dans le contexte du terrorisme, le spécialiste en sécurité informatique, Bruce Schneier, a écrit que le danger était de devoir chercher la même aiguille dans une plus grosse botte de foin. Il en est de même pour la cybersécurité. Les RSSI ont besoin d’indicateurs de compromission et d’informations sur les menaces fiables pour trouver l’aiguille dans cette botte de foin toujours plus grosse.

    Challenge n° 2 : les attaques sont dramatisées et les réglementations obligent à divulguer des informations

    Aujourd’hui, il semble que chaque cyberattaque est immédiatement attribuée à une campagne sophistiquée dirigée par un État. Cet argument est un moyen d’apaiser les gens, l’idée étant que la complexité de l’attaque est telle qu’aucune entreprise ne peut se défendre. Nous devons réfléchir aux techniques, procédures et outils mis en œuvre, mais dans un monde de dissimulation et d’anonymisation, pouvons-nous être sûrs de l’identité de notre attaquant ?

    Le GDRP (Règlement général sur la protection des données) est un autre aspect à prendre en compte. Les entreprises n’auront que 72 heures pour signaler une violation, elles doivent donc mieux maîtriser leurs flux de données et avoir une vue plus complète des menaces auxquelles elles sont exposées. Une réglementation si stricte, va très certainement obliger les entreprises à mettre en œuvre des plans structurés de réponse aux cyberattaques en vue de reproduire les attaques, de comprendre les responsabilités et de transmettre les informations rapidement et avec précision.

    Challenge n° 3 : le ransomware

    Le ransomware est devenu une activité rentable pour les criminels. Il existe de nombreux programmes d’affiliation dans le cadre desquels des criminels louent l’infrastructure utilisée pour le ransomware à d’autres criminels et prennent un pourcentage sur les bénéfices. Ce mode opératoire repose sur le modèle de services utilisé dans tous les secteurs d’activité. À partir de là, les obstacles sont plus faciles à surmonter et les criminels sont sans cesse plus nombreux à se tourner vers le ransomware.

    La question qui se pose pour les entreprises est la suivante : faut-il payer ou non la rançon ? Le coût pour les entreprises peut être élevé, même si par rapport aux coûts de la perte de données, elles sont prêtes à payer le prix. Les RSSI pourraient se poser en champions de la morale et prétendre que le paiement favorise l’extorsion, mais en fin de compte, les interruptions de service sont coûteuses. Les RSSI commencent à être confrontés au ransomware 2.0, cette évolution logique du ransomware consiste à cibler la multitude de machines ou objets connectés que nous appelons l’Internet des objets.

    Challenge n° 4 : l’Internet des Objets

    La définition de « l’ordinateur » étant chaque jour plus opaque, il est devenu nécessaire de sécuriser toutes les ressources connectées de l’entreprise. La protection ne doit plus uniquement concerner que les équipements de bureau traditionnels tels que les imprimantes, elle doit également couvrir des appareils tels que le réfrigérateur et la cafetière !

    Tous ces équipements sont des points d’accès potentiels permettant aux pirates d’infiltrer le réseau d’une entreprise et c’est aux RSSI qu’il revient de mettre en œuvre un ensemble cohérent de contrôles de sécurité. Cela étant dit, si nous n’apportons pas une garantie quant à la sécurité de tous les appareils qu’il nous incombe de contrôler, sommes-nous négligents si ces appareils commencent à attaquer d’autres machines ? Auparavant, la sécurité visait à protéger la confidentialité, l’intégrité et la disponibilité de nos données, qu’en est-il aujourd’hui ? Le RSSI doit-il désormais se préoccuper de la protection de l’infrastructure Internet critique ? Si tel est le cas, il faut alors totalement repenser notre approche de la cybersécurité.

    Challenge n° 5 : et si le RSSI était lui-même à l’origine d’une attaque DDoS !

    Tous les employés disposent désormais de smartphones, de tablettes et d’ordinateurs portables connectés au monde extérieur et aux applications SaaS. Une situation qui fait monter en flèche les besoins réseau des entreprises.

    Le problème des RSSI est que leur infrastructure réseau pour le Web n’a pas été conçue pour de tels volumes de trafic et ils craignent que sans technologies d’optimisation de la bande passante et de mise en forme des paquets, l’augmentation du trafic empêche d’accéder aux applications métiers légitimes.

    Concernant les contrôles de sécurité, ils sont confrontés à une contrainte supplémentaire. Les passerelles de sécurité sont-elles en mesure de faire face à l’augmentation du débit ? Si oui, qu’en est-il face à la croissance exponentielle du trafic chiffré ? Souvent, des compromis sont nécessaires pour assurer le bon fonctionnement de l’entreprise.

    Challenge n° 6 : le conseil d’administration veut des indicateurs clairs et précis

     Gérer les attentes des membres des conseils d’administration, qui ne sont généralement pas composés de professionnels de la sécurité, est au cœur des défis à résoudre par les RSSI. De plus en plus, ils financent de nouveaux programmes de cybersécurité sans comprendre qu’ils réduisent les risques de violation, mais qu’aucune structure n’est infaillible.

    Très souvent, ils ignorent tout des informations concernées. Il n’est pas nécessaire qu’ils aient connaissance des 350 000 alertes portant sur des malwares qui démontrent l’efficacité de l’outil qu’ils ont payé. Ils doivent simplement avoir l’assurance que des règles de sécurité sont en place, étudiées et comprises par toutes les parties prenantes.

    Pour convaincre le conseil d’administration de la crédibilité de la stratégie de sécurité, il faut être en mesure d’identifier les indicateurs de compromission, de réduire le délai de détection d’une infection et de garantir une reprise rapide de l’activité à la suite d’une attaque.

     

  • Rapport Darktrace : Les grandes tendances des attaques numériques

    Rapport des Menaces 2016

     6 cas d’études ont été détectés par le « système immunitaire pour entreprises » de Darktrace

     Darktrace, acteur de la technologie d’« Enterprise Immune System », communique les résultats de son rapport, détaillants six incidents détectés par sa solution.

    Avec 1 200 déploiements de sa technologie à travers le monde, Darktrace a identifié les premiers symptômes de 16 000 menaces « sérieuses ». La solution de détection d’attaques en cours a permis à Darktrace de les stopper avant qu’elles n’aient un impact sur les consommateurs et sur la réputation des entreprises concernées.

    De grandes tendances ont été observées par Darktrace à travers sa base clients, couvrant tout type d’industrie et d’organisations:

     Les attaques vers l’Internet des Objets augmentent.

    L’Internet des Objets transforme les entreprises et offrent de nouvelles opportunités aux pirates. Des systèmes auparavant non connectés, comme les machines à café ou encore des unités de vidéoconférence, sont maintenant exploités par les attaquants pour atteindre les réseaux de l’entreprise. Darktrace a découvert qu’un système de vidéoconférence d’une marque internationale a été compromise, permettant aux intrus d’écouter le contenu audio.

    Les attaques numériques ont un impact sur la sécurité physique.

    Les appareils connectés mettent également en danger la santé et la sécurité physique, que ce soit dans le réseau industriel ou informatique. Dans un exemple mis en avant par Darktrace, un pirate a été stoppé en tentant de compromettre un scanner d’empreinte digitale, qui restreignait l’accès physique à la machinerie d’une usine de manufacture, et de remplacer les données légitimes du système.

    Les « attaques automatisées » sont trop rapides pour l’être humain.

    La vitesse des attaques augmente. Les attaques automatisées peuvent survenir à la vitesse d’un processus informatique, avec un ransomware paralysant des groupes entiers d’ordinateurs en quelques minutes. L’approche d’auto-apprentissage de Darktrace a permis de détecter une attaque de ransomware automatisée moins d’une minute après son infiltration. L’entreprise victime a pu stopper l’infection du code malveillant en temps réel, permettant d’éviter une demande de rançon importante.

    Vous pouvez télécharger le rapport complet sur www.darktrace.com/resources ou sur demande.

     

     

  • Cinq recommandations pour ne pas aider involontairement les hackers

    Le support IT n’aide-t-il pas les hackers ? 

    Par Thierry Tailhardat, directeur France de Bomgar

    Selon le niveau de compétence technique de celui qui le sollicite, le service d’assistance technique peut être vu comme un dernier recours ou comme un sauveur régulier. Qu’ils règlent de petits soucis ou de gros problèmes, les professionnels du support technique ont souvent accès à une incroyable somme d’information. Ils ont accès à quantité de systèmes et d’informations sensibles, le plus souvent sans supervision.

    Mais si cette liberté d’accès est souvent nécessaire pour pouvoir diagnostiquer et régler rapidement les problèmes, elle expose aussi les entreprises à des menaces pour leur sécurité, surtout que les hackers considèrent le support technique comme une cible privilégiée et opportune pour leurs attaques via l’ingénierie sociale ou d’autres moyens.

    Dans de nombreuses organisations, les techniciens du support technique ne bénéficient pas nécessairement d’une formation de sécurité appropriée, ni de contrôles d’accès privilégiés, alors même qu’ils disposent de droit d’accès larges et privilégiés. De plus, les exigences de rapidité et de respect des accords de niveaux de service (SLA) les obligent souvent à donner la priorité aux délais de résolution courts plutôt qu’aux meilleures pratiques de sécurité. Les services d’assistance IT qui ne disposent pas de processus et d’outils pour bien faire leur travail dans les meilleurs délais et dans le respect des règles de sécurité risquent d’exposer à des menaces cet aspect de leur stratégie de sécurité.

    Voici cinq recommandations pour s’assurer que le service d’assistance IT des entreprises n’aide pas involontairement les hackers.

    1. Amener l’IT à suivre ses propres conseils : 
    Dans le contexte de précipitation qui caractérise les conditions de travail des professionnels du support technique, il est parfois tentant de négliger les meilleures pratiques de sécurité. Mais dans une entreprise qui attend de ses utilisateurs qu’ils observent les règles, il est légitime que les pros de l’IT et du service d’assistance montrent l’exemple et qu’ils instaurent une culture favorable à une posture de sécurité solide. Il peut s’agir de règles simples et élémentaires, comme de reconnaître les marqueurs des attaques d’ingénierie sociale et d’alerter la sécurité IT en cas de demande d’assistance suspecte, d’observer les règles d’hygiène liées aux identifiants et mots de passe (tri et suppression des comptes qui ne sont pas utilisés), de veiller à ce que l’accès aux systèmes de valeur ou à haut risque s’opère via des canaux sécurisés et de ne pas partager (ni noter !) les mots de passe. Ce qui nous amène au conseil suivant…
    1. Encadrer l’utilisation des mots de passe :
    Même en 2016, il n’est pas rare que des salariés conservent leurs identifiants et mots de passe sur des post-it ou dans des feuilles de calcul. Ceci vaut aussi pour les professionnels de l’assistance IT qui ont souvent besoin de listes entières d’identifiants correspondants à différents systèmes et partagent les mêmes accès administrateur avec d’autres membres du personnel IT. Des outils modernes de gestion des mots de passe peuvent éliminer cette prise de risque inutile en mettant à profit des référentiels sécurisés de mots de passe et d’identifiants qu’ils font tourner. D’autres font mieux encore par injection des droits d’accès en arrière-plan, sans que l’administrateur ait besoin de les voir. On ne risque pas de noter sur une feuille volante ce que l’on ne voit pas.
    1. Réévaluer les mesures de performance de l’assistance IT :
    Les mesures de performance individuelle, de performance de l’assistance IT ou de performance d’ensemble de l’organisation peuvent inciter à contourner les protocoles de sécurité matures au profit d’une résolution plus rapide des problèmes. Le service d’assistance typique est généralement jugé sur la base de mesures telles que celles de résolution dès le premier appel (First Call Resolution, FCR), de délai moyen de résolution (Average Handling Time, AHT) et de satisfaction client (Customer Satisfaction, CSAT), ce qui peut inciter les techniciens de support à éviter l’application des protocoles de sécurité pour obtenir de bons scores d’évaluation, avec à la clé plus de mal que de bien. Pour combattre ce risque, les DSI (en accord avec leurs pairs de la sécurité IT) devraient équiper les services d’assistance avec des outils de prise en main à distance des systèmes pour résoudre les problèmes avec un maximum d’efficacité, tout en respectant les normes de sécurité en vigueur dans l’entreprise.
    1. Renforcer les accès à distance : 
    Les services de support sont régulièrement sollicités pour dépanner les systèmes IT de salariés distants. Malheureusement, de nombreuses méthodes courantes de prise en main à distance ne sont pas fiables : elles ouvrent une porte qu’elles laissent ouverte si bien que les cybercriminels n’ont plus qu’à s’infiltrer sur les réseaux. L’intrusion n’est parfois détectée que des semaines, voire des mois plus tard. Les réseaux VPN, longtemps utilisés pour les accès à distance, ne sont plus suffisamment sûrs pour l’accès des tiers au vu de la sophistication croissante des hackers. Avec l’évolution du paysage des menaces pour la sécurité, les VPN basiques qui créent des tunnels d’accès libre aux réseaux sont devenus une cible privilégiée des criminels pour s’infiltrer sur les réseaux protégés. Comme l’assistance est souvent sollicitée pour des utilisateurs, des tiers et des systèmes distants, c’est un aspect qui mérite d’être traité en priorité. Les entreprises doivent impérativement adopter des solutions qui éliminent tout risque d’instaurer un grappin façon IP d’infiltration sur le réseau et qui créent au contraire une connexion de courtage avec des couches superposées de contrôle, de surveillance et d’enregistrement.
    1. Assurer un suivi des sessions de support :

    Le support IT a beaucoup changé ces dernières années. L’administration système et la gestion des tickets d’incident sont toujours aussi déterminants pour le support technique IT, mais la résolution des incidents est plus complexe aujourd’hui. Il faut à présent se doter de solutions d’assistance aux capacités multi-plateformes capables de se connecter aux PC fixes et portables et aux terminaux mobiles, quel que soit le système d’exploitation. Toutes les activités des agents au cours de ces sessions de prise en main à distance devraient pouvoir être contrôlées, avec des niveaux d’autorisation granulaires et des processus d’approbation chaque fois que nécessaire. De plus, il faut pouvoir capturer une piste d’audit complète de toutes les activités de prise en main à distance pour justifier de la conformité aux directives de sécurité intérieure et extérieure préconisées par les standards.

    L’assistance IT doit bénéficier de niveaux d’accès suffisants pour faciliter le maintien de la continuité des opérations, mais pas au détriment de la sécurité. Les DSI et responsables de la sécurité doivent coopérer pour éviter tout conflit entre facilité d’accès et sécurité, et soutenir ensemble la productivité globale.

  • Les grandes tendances en matière de cybersécurité

    Le  cryptage se généralise contre les attaques des systèmes de confiance

    Quelles seront d’après vous les grandes tendances de 2016 en matière de sécurité informatique ? Pensez-vous que le fait que les entreprises sont de plus en plus nombreuses à opter pour le tout crypté va avoir pour effet de multiplier les attaques contre les systèmes de confiance ?

    Par Kevin Bocek, VP of Security Strategy & Threat Intelligence, Venafi

    La cellule de veille sur les menaces de Venafi avait affirmé en janvier que l’année 2015 verrait se développer un plus grand nombre d’attaques sur les systèmes de confiance, attaques qui viseraient les certificats numériques et les clés de cryptage qui sont à la base de toute solution de cybersécurité. Ces prédictions se sont avérées exactes. On a en effet pu observer une série d’attaques par détournement de clés et de certificats, qui se sont reproduites plusieurs fois dans l’année, et notamment les attaques d’interception appelées « MITM » (Man-In-The-Middle), Logjam et Superfish, ainsi que de plus grandes vulnérabilités de type Heartbleed, la violation de la banque fédérale de réserve américaine de St. Louis et, plus récemment, les attaques mises au jour par l’analyse de Netcraft qui impliquent des certificats corrompus.

    L’année 2015 a aussi vu se développer largement le cryptage et le trafic crypté. « HTTPS Everywhere » : tel a été en effet le mort d’ordre, les entreprises commençant à réaliser que le cryptage des communications ne pouvait plus rester une simple option, mais devait devenir la norme. L’OMB (Office of Management and Budget) a aussi ordonné aux agences fédérales américaines d’utiliser davantage le cryptage suivant le protocole HTTPS, ce qui a déclenché du même coup une nouvelle vague de sensibilisation au cryptage. Ce mouvement s’inscrivait bien sûr dans le cadre de la course du gouvernement américain à la cybersécurité, après l’intrusion informatique dont l’OPM (Office of Personnel Management) a été victime et qui a ébahi le monde et mené au vol de données touchant des millions de personnes.

    L’année 2015 a par ailleurs vu s’opérer une prise de conscience, du côté des principaux navigateurs -Google et Mozilla- qui ont considéré que l’autorité de certification chinoise CNNIC (China Internet Network Information Center) n’était pas digne de confiance et qui ont annoncé que le CNNIC serait interdit d’accès sur Chrome et Firefox. Enfin, notre tour d’horizon ne serait pas complet si nous ne mentionnions pas ce qui a été l’une des affaires les plus retentissantes de l’année et qui concerne Hillary Clinton, qui a laissé son serveur personnel sans protection pendant des mois, alors qu’elle voyageait dans le monde entier, en utilisant son compte Gmail privé. Malheureusement, pendant ces quelques mois, n’importe qui a donc pu espionner ses communications concernant des opérations hautement confidentielles du gouvernement américain.

    Paradoxalement, plus le cryptage se développe, plus il devient possible pour les personnes mal intentionnées de détourner des clés et des certificats. Selon Ponemon Research, chaque grande entreprise a déjà fait l’objet d’au moins une attaque par utilisation de clés et de certificats compromis au cours des 4 dernières années. La probabilité pour de nombreuses entreprises et agences de l’Etat d’être victimes d’attaques contre des systèmes de confiance est très forte, en particulier si l’on considère la tendance très marquée des menaces persistantes avancées (APT) à cibler les clés et les certificats : APT 1, APT 18, Mask, POODLE, FREAK, Shellshock, et l’attaque contre Sony, de même que le CNNIC, ont tous concouru à l’émission de certificats malveillants.

    Ainsi, considérant toutes ces attaques menées contre des systèmes de confiance, il nous semble fort prévisible que nous verrons apparaître en 2016 les nouvelles menaces et les nouvelles tendances suivantes :

    1. Le modèle de l’autorité de certification est cassé, et la valeur des certificats est de plus en plus écornée, ce qui se traduit par un manque de confiance.

    L’année 2015 a apporté de nouveaux modèles économiques, avec le lancement de services d’émission de certificats gratuits, tel que « Let’s Encrypt ». Cette tendance signifie qu’à terme davantage de certificats seront utilisés, ce qui multipliera les possibilités pour les cybercriminels de se mêler au trafic crypté pour mener des attaques de type MITM. Les autorités de certification telles que Comodo et DigiCert ont aussi perdu en crédibilité, depuis qu’il a été découvert que leurs certificats étaient falsifiés par des cyber mystificateurs. Netcraft a récemment mené une nouvelle étude qui a permis de mettre au jour des faux sites internet de banque qui utilisaient des certificats SSL émis par Symantec, Comodo et GoDaddy.

    2. Les logiciels de rançon associés à l’internet des objets vont devenir des vecteurs d’attaque de choix.

    Avec les milliards d’objets connectés qui vont déferler dans notre monde de plus en plus connecté, les cybercriminels vont disposer d’un espace encore plus étendu pour mener toujours davantage d’attaques. Les dispositifs interconnectés reposent tous sur des clés et des certificats, pour l’authentification comme pour la protection de la vie privée, que les cybercriminels peuvent compromettre. Ce risque a été clairement établi lorsque des chercheurs en sécurité informatique ont pu démontrer, lors du BlackHat 2015, que le système Onstar de General Motors pouvait être piraté. De la même façon, on a aussi pu découvrir un certain nombre de vulnérabilités impliquant des clés et des certificats sur des réfrigérateurs intelligents de Samsung. Les cybercriminels vont chercher à l’avenir à exploiter pleinement le monde connecté de l’internet des objets pour réclamer des rançons en menaçant de prendre le contrôle de réseaux entiers impliquant des dispositifs mobiles, des réseaux domestiques intelligents et des objets connectés plus importants encore, au sein des entreprises. Avec les attaques d’interception de type MITM, les cybercriminels peuvent facilement intercepter du trafic entre l’objet connecté et le système central, en disant à l’objet en question d’effectuer une action malveillante (par exemple d’appuyer sur la pédale de frein, dans une voiture, ou de changer l’altitude d’un avion, de faire accélérer une voiture, de laisser une vanne de refroidissement ouverte dans une centrale électrique, d’administrer trop de morphine à un patient, etc.). Le cybercriminel peut aussi transmettre des mises à jour de micrologiciels pour isoler un dispositif ou pour le « casser » via une mise à jour malveillante.

    3. Les grands fournisseurs de systèmes de sécurité vont perdre des clients, du chiffre d’affaires et d’une façon générale de la crédibilité, car ils ne verront pas les pirates dissimulés dans le trafic crypté.

    L’intensification du cryptage posera problème aux fournisseurs de systèmes qui ne sauront pas décrypter en temps réel le trafic, entrant comme sortant. Car c’est bien là où les cybercriminels auront l’avantage : ils seront cachés dans le trafic crypté et les fournisseurs ne pourront pas détecter leurs attaques de type APT et supposeront que les menaces auront été traitées. Cette intensification du cryptage, on le voit, multipliera le nombre d’attaques et donnera à nos adversaires davantage de possibilités d’attaquer.

    4. La communauté des utilisateurs va de plus en plus noter elle-même les autorités de certification, ce qui ajoutera à la défiance ambiante.

    La communauté des utilisateurs va commencer à noter les autorités de certification, telles que le CNNIC, et les grands navigateurs web feront de même. Google et Mozilla ne reconnaissent désormais plus le CNNIC, dans leurs navigateurs, comme une autorité racine de confiance, alors que cette autorité est toujours reconnue par Apple et Microsoft. Quoi qu’il en soit, dans l’étude menée au BlackHat 2015 aux Etats-Unis, 24 % des personnes interrogées ont dit avoir retiré de leur navigateur le CNNIC en tant qu’autorité racine de confiance, ce qui montre que les communautés d’utilisateurs commencent bel et bien à classer les autorités de certifications par eux-mêmes. L’étude de Netcraft a en outre fait apparaître que de nombreuses autorités de certification telles que Cloudflare, Comodo, Symantec et GoDaddy émettaient des certificats frauduleux. Ce constat et l’attitude adoptée par les utilisateurs vis-à-vis du CNNIC nous conduisent à penser que les communautés d’utilisateurs vont de plus en plus procéder à ce classement des autorités de certification. On observe aussi que Microsoft est en train de limiter la possibilité pour les autorités de certification appartenant au gouvernement de délivrer des certificats au-delà de leur région, ce qui s’appliquera aussi aux autorités de certification commerciales. D’après les orientations annoncées :

    • Les autorités de certification gouvernementales vont mettre en œuvre des politiques visant à restreindre l’authentification des serveurs aux domaines .gov et ne pourront émettre d’autres certificats que suivant les codes pays ISO3166 sur lesquels le pays aura un contrôle souverain (voir la définition d’une « autorité de certification gouvernementale ou « Government CA » à l’adresse http://aka.ms/auditreqs).
    • Les autorités de certification gouvernementales qui travaillent aussi en tant qu’entités commerciales, à but non lucratif ou encore à des fins d’annonces publiques vont commencer à utiliser une racine différente pour toutes les émissions de leurs certificats (voir la définition d’une « autorité de certification commerciale ou « Government CA » à l’adresse http://aka.ms/auditreqs section III).

    5. Les services de signature de code, contre le code malveillant, vont devenir la norme, dans la mesure où le recours accru au cryptage va créer des zones d’ombres, pour les organisations.

    Les chercheurs de Netcraft ont récemment mis au jour un service de signature de code malveillant dissimulé. Il s’agit de l’un des tout premiers services de ce type, pour la signature malveillante, qui permettent au cybercriminel de choisir le certificat d’autorité de certification qu’il souhaite utiliser, ce qui va renforcer la tendance à la notation des autorités de certification. Sachant que le nombre de logiciels malveillants existants est multiplié par deux chaque trimestre, il y a fort à parier que davantage de services de ce type vont encore apparaître.

    6. La généralisation du cryptage, en particulier au sein des agences de l’Etat, va générer davantage de détournements de clés et de certificats et conduire à davantage d’attaques par interception (MITM).

    Si l’appel à l’intensification du cryptage est certes justifié (évolution qu’Edward Snowden lui-même avait publiquement recommandée il y a deux ans !), pour garantir l’authenticité et la confidentialité des sites internet fédéraux, l’obligation dictée par l’OMB d’utiliser davantage le protocole HTTPS laissera néanmoins perdurer des lacunes importantes, si elle n’est pas mise en œuvre avec un système immunitaire informatique bien adapté, pour protéger les clés de cryptage et les certificats numériques. Avec l’intensification du cryptage, pour monter des attaques efficaces, les personnes mal intentionnées vont devoir utiliser le protocole HTTPS et soit créer de faux certificats, soit corrompre des certificats existants. Les agences fédérales, qui toutes s’orientent donc vers le « tout crypté », doivent par conséquent contrôler en premier lieu leur trafic entrant, pour détecter les menaces. A ce niveau, aucun trafic ne doit échapper au contrôle, car une fois intercalés, les cybercriminels peuvent se dissimuler pendant de longues périodes et ne pas du tout être repérés. Les agences doivent aussi s’armer pour pouvoir détecter toute utilisation malveillante de certificats falsifiés, compromis ou frauduleux sur internet, afin de stopper les attaques par usurpation (spoofing) et par interception (MITM).

     

  • IOT les menaces pour 2016

     

    Les chercheurs FortiGuard Labs de Fortinet révèlent que les attaques liées aux objets connectés ainsi que de nouvelles techniques d’évasion caractériseront les menaces émergentes en 2016.

    A l’approche de 2016, Fortinet, acteur majeur des solutions de cybersécurité hautes-performances, et FortiGuard Labs, sa division de  recherches sur les menaces, dévoilent les prévisions pour 2016 portant sur les tendances majeures en matière de logiciels malveillants et de sécurité réseaux. Comme dans le passé, l’Internet des Objets et le Cloud sont au cœur de nombre de ces prévisions, mais de nouvelles tactiques et stratégies malveillantes devraient générer des défis uniques, tant pour les fournisseurs de solutions de sécurité que pour les entreprises. FortiGuard anticipe également des techniques d’évasion de plus en plus sophistiquées qui pèseront sur la détection des logiciels malveillants et les analyses post-incidents, reflétant la pression accrue de l’application des lois  sur les cybercriminels.

    Le rapport, intitulé « New Rules : The Evolving Threat Landscape in 2016” (Nouvelles règles : panorama des menaces en constante évolution en 2016) a pour but d’anticiper et de révéler les nouvelles tendances et stratégies adoptées par les cybercriminels pour l’année à venir. Avec ses prévisions, Fortinet souhaite prémunir ses clients de tout danger en leur apportant la visibilité nécessaire pour garder une longueur d’avance en matière de cybersécurité. Ces entreprises sont également invitées à revoir leurs stratégies de sécurité à l’occasion de la nouvelle année.

    Les principales tendances 2016 en matière de cyber-sécurité sont les suivantes :

    Les attaques Machine-to-Machine devraient progresser et se propager entre équipements

    En 2015, certaines preuves de concept ont fait la une en démontrant la vulnérabilité des objets connectés. En 2016, nous nous attendons à de nouveaux logiciels malveillants et exploits ciblant les protocoles de communication entre ces dispositifs. Pour les chercheurs FortiGuard Labs, les objets connectés devraient subir des attaques au cours desquelles les pirates profiteront des vulnérabilités au sein des dispositifs connectés grand public, pour s’immiscer au sein des réseaux d’entreprise et des machines qui s’y connectent.

    Des vers et virus conçus pour cibler les objets connectés

    Les vers et les virus ont déjà causé des préjudices financiers et matériels majeurs dans le passé, mais leur potentiel de propagation au sein d’un panel de millions, si ce n’est de milliards de dispositifs (des wearables aux matériels médicaux) laisse envisager un degré de nocuité. Les chercheurs FortiGuard Labs et autres chercheurs de la communauté ont déjà démontré qu’il est possible d’infecter des dispositifs headless (dispositifs sans interface utilisateur) à l’aide de petites quantités de code capable de se propager. Il faut s’attendre à des vers et virus pouvant proliférer d’un dispositif à un autre.

    Les attaques sur les infrastructures cloud et virtualisées

    La vulnérabilité Venom qui est apparue cette année donne une indication sur le potentiel d’un logiciel malveillant à « s’évader » d’un hyperviseur pour accéder au système d’exploitation hôte en environnement virtualisé. Alors que les entreprises sont toujours plus nombreuses à migrer vers des environnements virtualisés, ou vers des clouds hybrides et privés, les attaques des cybercriminels sont attendues toujours plus virulentes. En même temps, parce que de nombreuses applications accèdent à des ressources basées dans le cloud, les appareils mobiles sur lesquels sont utilisées des applications infectées deviennent un vecteur potentiel d’attaque à distance pour les clouds publics et privés et des réseaux d’entreprise auxquels ils se connectent.

    De nouvelles techniques entravent les expertises post-incident et dissimulent les traces d’attaques

    Rombertik a suscité beaucoup d’attention en 2015 en tant que l’un des tout premiers « blastware ». Mais alors qu’un blastware est conçu pour détruire ou neutraliser un système lorsqu’il est détecté (et FortiGuard prédit que l’utilisation de ce type de logiciel malveillant se poursuivra), un ghostware est conçu pour effacer toutes ces preuves d’incident généralement détectées par de nombreux systèmes de sécurité. Ainsi, il devient d’autant plus complexe d’évaluer l’étendue des pertes de données suite à une attaque.

    Les logiciels malveillants peuvent contourner même les technologies de sandboxing les plus évoluées

    De nombreuses organisations capitalisent sur les sandbox pour détecter les logiciels malveillants inconnus ou furtifs, en analysant le comportement de fichiers suspects lorsqu’ils sont exécutés. Certains de ces logiciels malveillants ont deux visages, cependant. Ils sont alors capables de ne dévoiler aucune anomalie lors des contrôles de sécurité, mais d’initier une activité malveillante après sa validation par la sandbox. Un tel logiciel malveillant peut s’avérer assez difficile à détecter et interfère avec les mécanismes de veille sur les menaces qui s’appuient sur les systèmes d’évaluation des risques de la sandbox.

    Chacune de ces tendances représente un défi significatif, tant pour les entreprises qui déploient des solutions de sécurité que pour les éditeurs de ces solutions. Fortinet est à la pointe de la recherche sur les menaces et la sécurité réseau, fournissant une protection réseau optimale et exhaustive, continuellement alimentée par FortiGuard et des mises à jour de sécurité basées sur les informations recueillies auprès des millions d’équipements Fortinet déployés dans le monde.

    Comme le souligne Derek Manky, expert en sécurité de Fortinet, « FortiGuard Labs a été créé il y a une dizaine d’années pour contrôler et détecter les nouvelles menaces, les vulnérabilités zero-day et les logiciels malveillants, et ainsi assurer la meilleure protection possible pour nos clients. Nous tirons parti de notre visibilité au sein du paysage mondial des menaces  pour développer une veille décisionnelle en matière de sécurité, et ainsi encourager la prise en charge rapide des nouvelles menaces. »