Étiquette : failles

  • Top 10 des vulnérabilités informatiques les plus fréquentes

    Les 10 vulnérabilités informatiques les plus couramment détectées par les hackers

    Dans le cadre de son rapport annuel de tendances sur la cybersécurité collaborative, HackerOne a établi le classement des 10 vulnérabilités informatiques les plus couramment détectées par les hackers de son écosystème, dans le cadre de programmes de bug bounty initiés à travers le monde en 2020.

    Ce classement a été réalisé sur la base de plus de 50 000 vulnérabilités signalées en 2020, un chiffre en augmentation de 63 % par rapport à 2019 selon le Hacker Report 2021.

    En examinant de plus près ce classement, il ressort que :

    • Toutes les vulnérabilités du Top 10 sont en hausse
    • La divulgation d’informations est la vulnérabilité qui a le plus progressé (+65 %)
    • Les vulnérabilités de type Cross-site Scripting (XSS) restent une menace majeure pour les applications web, car les attaquants peuvent prendre le contrôle du compte de l’utilisateur et dérober des informations personnelles telles que mots de passe, lnuméros de compte bancaire, de cartes de crédit, informations d’identification personnelle (IIP), numéros de sécurité sociale, etc.
    • Bien qu’ils ne fassent pas encore partie du top 10 des vulnérabilités signalées, les rapports relatifs à une mauvaise configuration, résultant certainement d’une migration précipitée vers le cloud dans le cadre de la pandémie, ont augmenté de 310%.
    • Les meilleurs hackers signalent en moyenne 20 types de vulnérabilités différentes.
    • Les hackers éthiques deviennent plus agiles, ils mettent désormais 16 jours en moyenne pour signaler leur premier bug après leur inscription sur la plateforme contre 148 jours en 2019
    • 49% des hackers pensent que la surface d’attaque se « durcit », car les vulnérabilités les plus faibles sont désormais plus rapidement découvertes et corrigées.
    • Bien que 26% des hackers admettent qu’il devient plus difficile de trouver des failles, 45 % disent en avoir trouvé au cours des 12 derniers mois alors qu’ils n’en avaient pas trouvé auparavant.

    Déjà en hausse de 49% sur l’année 2020 (6ème du classement), la faille IDOR pour Insecure Direct Object Reference semble affoler les compteurs en ce début d’année 2021, et a fait l’objet il y a quelques jours d’un billet de blog spécifique sur le site HackerOne.

    On y apprend notamment que :

    • Les experts HackerOne ont enregistré une forte hausse du nombre d’attaques exploitant ce type de faille, corrélée à une hausse des primes récompensant les hackers.
    • En mars 2021, les hackers ont en effet touché plus de 487,000 $ de primes pour avoir détecté ce type de faille, contre 220 000 $ en février et 142 000$ en janvier
    • Cela représente une hausse de 121% des primes sur la détection de failles IDOR entre février et mars 2021
    • Dans 15 % des cas, IDOR représente la motivation principale des entreprises à initier un programme de bug bounty pour les secteurs de la grande distribution et du E-commerce.
    • IDOR représente la principale vulnérabilité des programmes initiés par les secteurs du gouvernement (18 %), de la santé (36 %) et des services professionnels (31 %).

    Ce type de faille est particulièrement redoutable car une fois exploitée, il peut permettre aux cyberattaquants d’accéder à des données sensibles ou à des mots de passe.

  • 2017 : l’année des failles de données de grande ampleur

    2017 ou l’année des failles de données de grande ampleur

    Par Jason Hart, CTO Data Protection chez Gemalto

    En 2017, nous devrions assister à des cyberattaques de plus en plus complexes et furtives, et ayant pour principaux motifs l’appât du gain ou l’activisme politique.

    Nous sommes actuellement à un moment clé de cette nouvelle année, pour laquelle l’ensemble des acteurs de la sécurité ont déjà annoncé leurs prévisions, voire même –pour certains – sont revenus sur celles mises en avant l’année passée.

    Parmi les prédictions que nous avions évoquées en 2016, celles relatives à l’intégrité des données devraient continuer de faire parler d’elles en 2017. Selon moi, cette nouvelle année devrait faire l’objet d’attaques de plus en plus sophistiquées, complexes et non détectables et ayant des motifs d’ordre financier ou bien politique.

    Le piratage des donnés n’est pas une nouveauté. Afin de s’assurer que celles-ci restent à l’abri des menaces, il faut dans un premier temps être certain que seuls les utilisateurs autorisés soient en mesure d’y avoir accès ou de les modifier. Les attaques jouant sur l’intégrité des données mettent en péril ces précautions sécuritaires, en cherchant à accéder au serveur de manière non-autorisée et de pouvoir ainsi modifier les données. Cela représente le moyen ultime d’en faire de véritables armes aussi puissantes que nuisibles.

    Ce fut le cas en 2008, lorsque des entreprises d’exploitation forestières brésiliennes ont accédé aux réseaux du gouvernement pour en gonfler les quotas d’exploitation. On se souvient également du ver Stuxnet qui, en 2010, a utilisé des failles mineures pour tenter de détruire le programme nucléaire iranien. Toujours à titre d’exemple, en 2013, un groupe syrien pirata le compte Twitter de l’Associated Press en indiquant que le président Obama avait été blessé lors d’explosions à la Maison Blanche. A lui seul, ce tweet a causé une baisse du Dow Jones de 147 points.

    Si l’on continue à retracer les récentes attaques qui ont marqué les esprits, on peut également citer celle orchestrée par Anonymous. En publiant des rapports financiers exposant des entreprises américaines et chinoises, l’objectif était de contourner les marchés financiers, et par la même occasion, d’endommager la réputation de la marque de REXLot Holdings, un développeur de jeux qui avait gonflé ses revenus.

    La même année, il y eu la faille subie par la holding américaine JP Morgan Chase et la tentative de contrôler le marché. Ce qui nous amène, bien sûr, à 2016, avec les cyberattaques subies par l’Agence Mondiale Antidopage et le Comité National Démocrate, deux illustrations parfaites de piratage ciblant des entités gouvernementales.

    Dans quelle mesure les cyber-attaques vont elles s’aggraver ?

     Qu’est-ce qui diffère ici des prédictions de l’an passée ? Pourquoi ces attaques devraient-elles s’aggraver ? La première génération de cyberattaques se contentait de couper l’accès aux données. Elles ont ensuite évolué en cherchant à les dérober. Aujourd’hui, nous constatons que les données volées sont modifiées juste avant d’être transférées d’une machine à une autre, affectant ainsi toutes les chaînes des opérations.

    En outre, l’explosion de l’Internet des Objets (IoT) a considérablement ouvert le champ des possibles pour les pirates, en leur offrant une multitude de nouvelles cibles, représentées par autant de dispositifs connectés que d’utilisateurs. Prenons par exemple le Fitbit. Il suffit de voir le nombre de personnes qui y ont accès, de l’utilisateur au fabricant, en passant par le fournisseur de cloud hébergeant l’infrastructure informatique, à la personnes tierce qui y accède via une API (Application programing interface). Cela crée une prolifération des risques que le marché de la sécurité informatique n’avait jusqu’alors pas identifié, puisqu’il s’agissait juste d’objets utilisés par les consommateurs.

    Mais les vols de données peuvent avoir de lourdes conséquences, car elles ont le pouvoir de faire tomber une entreprise, voire l’ensemble des entités qui y sont liées.

    Le monde connecté d’aujourd’hui génère en permanence une multitude de données que les entreprises, professionnels et analystes du secteur utilisent pour prendre des décisions, faire des projections, émettre des prévisions et plus encore.

    Les attaques visant à compromettre l’intégrité des données d’une entreprise peuvent engendrer un arrêt total de son activité. Ainsi, les marchés boursiers pourraient être attaqués et s’effondrer si leurs données devenaient défectueuses. D’autre part, le réseau électrique et les autres systèmes IoT tels que les feux de signalisation ou les centrales d’alimentation en eau potable, pourraient être gravement perturbés si les données utilisées étaient altérées. Si l’on y réfléchit, la plus grande menace pourrait venir des attaques qui passeront inaperçues pendant des années jusqu’à ce que leur potentiel de nuisance ne soit enfin révélé. Le principal enjeu est donc la confiance. La prise de décision se faisant au niveau des hauts fonctionnaires, des dirigeants d’entreprises, des investisseurs ou encore des consommateurs sera biaisée s’ils ne peuvent se fier aux informations dont ils disposent.

    Que faire pour protéger ces données ?

     À ce stade, il serait légitime de croire qu’il n’y a pas de solution à ce problème. Ce n’est pas le cas. Lors de mes échanges avec les entreprises pour lesquelles nous travaillons, l’une des premières questions que je leur pose est : « Que souhaitez-vous protéger ? » Si vous ne savez pas quelles données vous essayez de sécuriser, il ne sert à rien d’investir du temps et de l’argent dans cette tâche. Il s’agit d’une question assez simple, mais à laquelle il est pourtant difficile de répondre. Malgré cela, la réflexion qui doit y être apportée est primordiale pour n’importe quelle organisation. Quelques-unes des précautions à adopter ont été mises en avant dans notre récent blog intitulé « Securing the breach trumps breach prevention ».
    Une chose est sûre, les vols de données continueront de se produire. Se convaincre du contraire serait utopiste. Mais même si leur complexité et leur envergure ne cessent de croitre, il ne faut pas pour autant y consacrer l’ensemble de son attention, car cela aurait pour conséquence de mobiliser la totalité des ressources de l’équipe de Sécurite IT de l’organisation. En résumé, le meilleur point de départ consiste à savoir quelles sont les informations qu’il est important de protéger.

     

     

     

  • Politique de cybersécurité : encore des efforts !

    La perception des enjeux de la cyber sécurité par les dirigeants d’entreprises

    Avec l’essor du big data, du cloud computing et des terminaux connectés, l’entreprise revoit son organisation pour faire face à des attaques toujours plus nombreuses et ciblées. Orange Business Services, et sa filiale Orange Cyberdefense, ont réalisé une étude menée par OpinionWay sur la maturité des dirigeants de grandes entreprises (hors DSI) sur leur politique de cyber sécurité.

    « Nous constatons des décalages importants entre la vision que les dirigeants ont de la cyber sécurité et la réalité qu’ils décrivent. Si l’enjeu de la cyber sécurité est reconnu et les risques associés très élevés, le sujet n’est pas pour autant identifié comme une priorité stratégique et les entreprises sont très nombreuses à connaitre des failles. De façon globale, l’étude pointe le fort besoin d’accompagnement des entreprises pour lever les freins à la mise en place d’une politique de cyber sécurité efficace » commente Michel Van Den Berghe, Directeur Général d’Orange Cyberdefense.

    82% des dirigeants conscients de l’exposition de leur entreprise à ces risques

    L’entreprise est perçue par les dirigeants comme étant l’acteur le plus exposé aux risques liés à la cyber sécurité (66%) devant les individus et les Etats (17% et 17%). De fait, 82% des dirigeants considèrent que leur entreprise est exposée à ces risques. Tous les domaines de l’entreprise sont susceptibles d’être affectés : la relation avec les clients (86%), l’image de marque (84%), l’activité de l’entreprise (83%) ou encore les ressources financières (78%). Une grande majorité des dirigeants (86%) vont jusqu’à déclarer qu’une défaillance pourrait menacer l’existence même de l’entreprise.

    Cyber sécurité : un enjeu qui n’est pas encore stratégique

    Même si la conscience du risque est avérée, la cyber sécurité se place au 5ème rang des enjeux prioritaires pour l’entreprise (23%) derrière la satisfaction des clients (58%), les résultats financiers (53%), l’image de l’entreprise (26%) et la Recherche et Développement (24%). Ce constat peut s’expliquer par le sentiment de protection des dirigeants face à aux risques : 80% d’entre eux considèrent leur entreprise assez bien voire très bien protégée et plus d’un dirigeant sur deux juge sa politique proactive.

    Plus de 60% des dirigeants déjà victimes d’une faille de sécurité

    Bien qu’ils s’estiment protégés, 64% des dirigeants déclarent que leur entreprise a subi une défaillance de sécurité. Les causes sont l’attaque externe (49%), la défaillance humaine interne involontaire (47%), la défaillance technique interne (44%) et la défaillance humaine interne volontaire (29%). La défaillance conduirait à la perte de confidentialité (44%) ou à la destruction (33%) d’informations sensibles. Dans un tiers des cas (33%), aucune mesure spécifique n’a été adoptée suite à une faille de cyber sécurité de cause interne, et dans 25% des cas suite à des attaques externes.

    Encore de nombreux freins à la mise en place d’une politique de cyber sécurité

    Pour 45% des dirigeants interrogés, le bénéfice d’une politique de cyber sécurité efficace permet d’assurer la pérennité de l’entreprise et de dissuader les cyberattaques, suivi par la réassurance des clients, partenaires et investisseurs (29%).

    Le principal frein à la mise en place d’une politique de cyber sécurité dans l’entreprise est lié aux coûts (41%). Néanmoins, 28% des dirigeants déclarent que le budget 2016 de leur entreprise sera en augmentation.

    Les autres freins identifiés dans ce sondage : la complexité technique (31%), la sous- estimation des risques de cyberattaques (29%) et la difficulté à faire adopter les bonnes pratiques en interne (27%).