Étiquette : Barracuda Networks

  • Social engineering : quand le hacking repose sur une stratégie d’usurpation d’identité

    Le hacking à l’usage des débutants


    par Eric Heddeland – Barracuda Networks – VP EMEA Europe du Sud & Marchés Émergents

    Ils pourraient être installés dans une chambre obscure, enfoncés dans leurs sweats à capuche noir, en pianotant sur leur clavier à la recherche de vulnérabilités informatiques pour voler des données, faire dérailler un train ou encore diffuser un ransomware. Mais aujourd’hui, leur organisation internationale avec accès à des supports techniques dédiés, des toolkits clé en main vendus sur le net, les hackers ne sont pas forcément représentés par l’image d’Epinal classique des magazines informatique ou grand public. En effet, dans l’opinion publique, ces pirates du web nourrissent bien des fantasmes. Mais si en 2019, rien n’est inviolable tout se pirate et tout se transforme dans l’univers numérique, parfois de manière spectaculaire, du smartphone à Google Home en passant par un pacemaker, le hacking est surtout aujourd’hui une affaire d’usurpation d’identité. Elle repose de plus en plus sur une stratégie de mimétisme numérique à de fins douteuses : le social engineering.   Pourquoi ? Comment ? Petit guide :

    Leçon 1 : un travail de repérage minutieux

    Fini les spams de masse, le social engineering ou ingénierie sociale a de quoi trouver sa source d’inspiration dans la nature.  Car hacker un individu ou, une société, ressemble de près ou de loin à l’adoption de la stratégie du caméléon. Se fondre dans un environnement pour mieux se dissimuler. Ou bien ressembler à un individu pour mieux l’attaquer.

     Dans ce cadre, la première étape s’appuie sur  un travail de repérage minutieux de l’organisation d’une société donnée. Les hackers cherchent à  comprendre quel individu est autour de la table, qui interagit avec qui et qui est hiérarchiquement positionné par rapport à un autre individu. Jamie Woodruff, un hacker éthique qui a percé les défenses des plus grandes entreprises californiennes tel Facebook, YouTube, Apple ou encore Google rapporte par exemple s’être fait embaucher comme livreur de pizza pour accéder aux serveurs d’une importante institution financière.

    Leçon 2 : une analyse comportementale 

    La seconde étape du social engineering repose sur l’analyse comportementale de ces mêmes cibles. Il faut découvrir comment les protagonistes communiquent entre eux, comment ils se partagent l’info pour identifier une faille comportementale et  installer un logiciel espion, non intrusif.

    Puis vient l’action. Une  fois les données sensibles recueillies (login, mot de passe), le hacker peut installer un logiciel de prise de contrôle à distance. Développer une stratégie de mime et d’usurpation d’identité. Le schéma est classique : se faire passer pour le PDG d’une société qui demanderait au service comptable de réaliser un virement sur le compte d’un nouveau client.

    Leçon 3 : mafia digitale ou cyberguerre ?

    Dans le hacking, l’usurpation d’identité a deux mobiles principaux. Le premier est d’ordre mafieux : escroquer, dérober, soutirer une somme d’argent à des entreprises à grands capitaux. Moins connu du public, le second mobile est d’ordre politique. Il s’invite comme une arme étatique de désinformation et de déstabilisation des régimes en place _ notamment démocratiques _ dans le cadre d’élections présidentielles.

    En France, le cas le plus flagrant fut celui du MacronLeaks, lors de la campagne de La République en marche. Deux ans après l’élection, des preuves appuient l’implication d’un groupe de suprémacistes américains d’extrême droite dans la divulgation du contenu de 5 boîtes mails de membres du parti, faux documents et fake news au passage. Dans la même veine, les piratages subis par le parti démocrate d’Hillary Clinton durant la campagne présidentielle seraient, selon un rapport confidentiel de la CIA, l’œuvre de hackers russes pour favoriser la victoire de Donald Trump.

    Face au hacking, l’enjeu de la cybersécurité s’impose comme un travail de décorticage. Elle  consiste à justement passer au tamis l’ensemble des comportements de chaque utilisateur pour recréer des modèles comportementaux. Dès lors qu’il y a la moindre modification dans ce modèle comportemental, l’ordinateur émet une alerte et demande une validation physique complémentaire.  Voilà là tout l’enjeu du Machine Learning. Tel était l’objet de la leçon n’°4.

     

     

  • Les fausses idées sur le Cloud sont encore omniprésentes en 2018

    Les fausses idées sur le Cloud sont encore omniprésentes en 2018

    Par Eric Heddeland, Sr Director EMEA Southern Region & Africa de Barracuda Networks

    Alors qu’il y a quelques années, le mot « cloud » était un peu à la mode, son adoption est devenue un courant dominant. De nos jours, la plupart des entreprises – allant des grandes aux petites – l’utilisent dans une certaine mesure.

    Pourtant, il subsiste encore de fausses idées au sujet de la technologie. En particulier, sur la meilleure façon de la sécuriser.

    Nous voulions lever le voile sur ces fausses idées alors, en février dernier, nous avons mené des recherches à l’échelle mondiale. Dans ce cadre, nous avons interrogé 164 répondants sur la zone EMEA à propos de leurs expériences et leurs attitudes en matière de sécurité sur le cloud. Voici quelques conclusions les plus marquantes :

    Les gens croient toujours que la sécurité sur les lieux est mieux que le cloud.

    Plus de la moitié (57 %) déclarent que la sécurité sur place est supérieure à celle du cloud.

    Cependant, l’utilisation d’outils de sécurité spécialement conçus pour le cloud public peut en fait rendre une entreprise plus sûre qu’elle ne l’était lorsqu’elle opérait uniquement sur place.

    Ce qui est prometteur c’est que le modèle de sécurité partagée est largement connu des répondants, 71 % d’entre eux s’attendant à ce que la sécurité dans le cloud soit une responsabilité partagée avec les fournisseurs de services dans le cloud. Seulement 19% pensent que les vendeurs de cloud computing sont les seuls responsables.

    Le cloud redéfinit le rôle du pare-feu.

    Une majorité écrasante (82 %) est préoccupée par le déploiement de pare-feu dans le cloud, 41 % désignent  » la tarification et l’octroi de licences non appropriées pour le cloud  » et 39 %  » l’absence de gestion centralisée créant des frais généraux importants  » comme étant leurs deux principales préoccupations. Certaines autres préoccupations incluent les pare-feu next-génération qui ne sont tout simplement pas pratiques pour les environnements cloud et le manque d’intégration avec les outils de sécurité natifs des fournisseurs de cloud.

    Il est intéressant de noter que les entreprises semblent trouver de la valeur dans les fonctions de sécurité spécifiques au cloud, 95 % d’entre elles affirmant que des capacités de pare-feu spécifiques au cloud les aideraient. 71% citent la qualité la plus bénéfique comme  » intégration avec les capacités de gestion, de surveillance et d’automatisation du cloud « , et 59% citent la facilité de déploiement et de configuration par les développeurs de cloud comme la deuxième capacité la plus bénéfique.

    La sécurité traditionnelle reste un goulot d’étranglement pour DevOps.

    Un peu plus de la moitié (58 %) des répondants ont adopté les méthodologies DevOps, DevSecOps ou CI/CD (intégration continue et déploiement continu). Ce chiffre est légèrement plus élevé dans la zone EMEA qu’aux États-Unis (53 %), et l’APAC est en tête avec 63 %.

    Parmi les organisations qui l’ont adopté, 95% ont été confrontées à des défis d’intégration de la sécurité dans ces pratiques. Le principal défi signalé était  » les limites des solutions de sécurité existantes « . Les processus de sécurité qui n’ont pas été modifiés ont également été votés en tant que meilleur marqueur.

    Alors, qu’est-ce que tout cela signifie ?

    Nous continuons à voir des questions et des préoccupations sur la façon dont les organisations devraient aborder la sécurité et leurs déploiements de cloud computing, en particulier de la part des grandes entreprises. Il semble toujours y avoir un manque de compréhension de la sécurité sur le cloud et une croyance erronée que la sécurité sur place est beaucoup plus forte.

    Une chose est sûre : comme le passage au cloud ne fait que s’accélérer, pour les organisations qui ont l’habitude d’opérer sous l’architecture traditionnelle des centres de données, le passage au cloud nécessitera une nouvelle façon de penser lorsqu’elles abordent la sécurité.