Étiquette : MobileIron

  • L’Internet des Objets (obscurs) Guide pour se protéger activement face à la menace

    Les entreprises découvriront le « bonheur » de l’IoT en 2017, qu’elles soient d’accord ou non

    Par Sean Ginevan, Senior Director of Strategy, MobileIron

    Beaucoup de réfrigérateurs connectés, installés par des services commerciaux sans méfiance, saturent le réseau Wi-Fi d’un hôpital. Les médecins, qui recourent à la Voix sur Wi-Fi, ne reçoivent plus de communications, et les équipements de surveillance médicale n’envoient plus les dernières données primordiales pour l’administration des soins. Il ne s’agit plus ici d’un simple problème de connexion à Twitter, mais bien de vies réelles.

    La vérité, c’est qu’actuellement nous ne savons absolument pas comment ces terminaux grand public ou prosumeurs sont conçus ou sécurisés. Ces réfrigérateurs intelligents, lecteurs multimédias numériques ou caméras vidéo connectées pourraient très bien être la source d’attaques par déni de service (DDoS) du type de celles perpétrées cette année. Ces cyberattaques ont provoqué des problèmes de connexion à Internet, mais elles auraient pu avoir des conséquences bien plus redoutables.

    Que se passerait-il si la connexion réseau d’une chaîne de magasins tombait en panne suite à une attaque basée sur l’IoT ? Combien de clients, ne pouvant plus payer avec leur carte de paiement, rebrousseraient chemin ? Et combien n’y remettraient plus les pieds ? Ces attaques récurrentes sont fâcheuses et peuvent entraîner de vrais problèmes au quotidien.

    Des centaines de milliers de personnes se sont ainsi retrouvées sans connexion ou dans l’impossibilité d’accéder au Web.

    La tentation serait évidente dans le fait de revenir à une application informatique plus classique : se méfier purement et simplement de toutes les technologies. Nous avons connu ce scénario avec les iPhones à la fin des années 2000 mais également avec le Wi-FI à la fin des années 90. Mais les choses se compliquent avec les nouveaux dispositifs IoT, car ils pourraient vraiment apporter quelque chose de nouveau et d’essentiel. Les réfrigérateurs connectés, au premier abord inutiles, pourraient être source à la fois de revenu et de productivité dans des secteurs verticaux comme l’industrie pharmaceutique. Les caméras IP peuvent aider à la coordination des premiers intervenants urgentistes, en leur transmettant une vidéo en temps réel susceptible de donner un meilleur aperçu de la situation. Les lecteurs multimédias numériques peuvent proposer aux clients une immersion dans n’importe quel magasin du monde, en affichant les produits correspondant à leurs besoins.

    Généralement, les collaborateurs d’une entreprise détiennent le dernier mot. Même si on leur dit « non », les individus ou les services passent outre pour arriver à leurs fins, ignorant au passage les bonnes pratiques en matière de sécurité. Au vu du nombre de dispositifs IoT, estimés d’ici 2020 à entre 50 et 200 milliards, les organisations informatiques seront rapidement dépassées. Aujourd’hui c’est un fait : aucun bureau commercial n’est doté uniquement d’un accès par Ethernet ou n’interdit les iPhones au sein de son organisation. La réponse consiste à préparer un terrain favorable à l’Internet des Objets obscurs. Voici quelques recommandations à suivre pour sécuriser son réseau d’entreprise.

    Segmenter le réseau
    Vous ne voudrez probablement pas connecter à votre infrastructure critique les nouveaux terminaux que vos utilisateurs apporteront sur le réseau ? Alors il est temps de configurer sur ce dernier d’autres SSID et VLAN. Vous avez peut-être déjà mis en place un réseau invité qui permet de se connecter à Internet tout en bloquant l’accès aux ressources de votre entreprise, et c’est un bon début. En revanche, contrairement aux invités, les dispositifs IoT pourraient également avoir besoin d’accéder à certaines de ces ressources. Les responsables informatiques peuvent décider, avec le temps, des ressources à rendre accessibles sur le réseau IoT. Au final, un réseau IoT se situera quelque part entre le réseau entièrement fiable de votre entreprise et celui que vous mettez à la disposition de vos invités.

    Songer à recourir à une infrastructure PKI et à un contrôle NAC
    Vous ne voudriez pas que les utilisateurs saisissent leurs identifiants pour mettre leur réfrigérateur en ligne, car, en cas de piratage, ce dernier pourrait passer pour l’un de vos collaborateurs sur le réseau. Ce pourrait très bien être votre PDG qui utilise ses identifiants pour authentifier son nouveau gadget sur le réseau. Si le gadget est piraté, c’est le nom de votre PDG qui apparaît sur le réseau. Le pirate informatique disposant du nom d’utilisateur et du mot de passe, le réfrigérateur peut se connecter à d’autres objets avec l’identité du PDG. L’infrastructure à clés publiques (PKI, Public Key Infrastructure) permet de s’assurer que seuls les terminaux autorisés enregistrés par l’utilisateur et considérés comme fiables par le service informatique peuvent se connecter. Le recours au contrôle des accès réseau (NAC, Network Access Control) garantit que les terminaux sont approuvés et qu’ils répondent aux exigences de sécurité minimales que vous avez définies. Les dispositifs IoT, moins fiables, sont maintenus à l’écart sur un segment de réseau distinct.

    Bloquer les connexions Telnet
    Si possible, bloquez entièrement les connexions Telnet sur votre réseau. Sinon, interdisez au moins les connexions Telnet provenant de l’extérieur. C’est à cause de connexions non sécurisées comme Telnet, combinées à des terminaux utilisant des mots de passe par défaut, que des vers informatiques tels que Mirai se propagent.

    Considérer le lissage de trafic 
    Vous pouvez arrêter l’hémorragie si certains de vos terminaux sont piratés. Le lissage de trafic, en particulier lorsqu’il s’agit de réguler les flux suspects (paquets courts, longues périodes d’activité, destinations fréquentes), peut aider à limiter les effets des attaques lancées depuis votre réseau, et à améliorer la connectivité des services essentiels.

    Gérer ce qu’il est possible de gérer
    Vous pouvez mettre en place une solution EMM ou d’autres infrastructures de sécurité pour gérer certains terminaux connectés. Si votre organisation développe les prototypes de ses propres dispositifs IoT, tournez-vous vers des plateformes telles que Windows 10 et Android qui disposent d’outils de sécurité plus avancés que les plateformes de développement destinées au grand public. Si vos terminaux ne peuvent pas être configurés sur une plateforme centralisée, voyez avec vos collaborateurs de manière à éviter les types de configurations par défaut qui ont conduit aux attaques du même type que les botnets Mirai.

    Certes, la mise en œuvre d’infrastructures de sécurité et de bonnes pratiques nécessaires pour préparer le terrain de l’IoT en entreprise est chronophage, mais les risques que présentent les terminaux connectés à Internet donnent sincèrement à réfléchir. Ces recommandations aident à la sécurisation des futurs périphériques connectés en entreprise.

  • L’Internet des Objets (non sécurisés) : la menace fantôme de l’année 2017

    L’Internet des Objets (non sécurisés) : la menace fantôme de l’année 2017

    James Plouffe, Architecte en chef chez MobileIron
    D’après le dernier rapport Hype Cycle for Emerging Technologies, l’IoT n’a pas encore atteint le pic des espérances exagérées (Peak of Inflated Expectations) et n’atteindre pas le plateau de productivité (Plateau of Productivity) d’ici cinq ans à dix ans minimum. Et pourtant, il fait déjà parler de lui de manière positive. Cela va d’histoires assez comiques, comme le fait d’essayer pendant 11 heures de faire bouillir l’eau du thé, à des choses plus affolantes, comme cette cyberattaque record par déni de service distribué (DDoS, Distributed Denial of Service) contre le site Web du journaliste Brian Krebs en passant par l’attaque – aussi record – contre Dyn (fournisseur d’une infrastructure de services DNS essentielle au fonctionnement d’Internet) qui s’est traduite par une panne géante de la toile sur la côte Est des États-Unis, ou encore, plus récemment, l’attaque contre les routeurs ADSL domestiques qui a privé près d’un million d’Allemands de connexion Internet. Le dénominateur commun de ces cyberattaques ? Des terminaux vulnérables connectés à Internet et dans le collimateur du botnet Mirai ou de ses variantes.

    Si les publicités diffusées en fin d’année sont un indice de ce qu’ont été les cadeaux offerts à Noël, on peut  supposer  qu’un grand nombre de dispositifs connectés se sont bien retrouvés au pied du sapin.  Nous pouvons également en déduire, sans trop nous avancer, que les logiciels dont ces nouveaux gadgets sont équipés ne sont pas moins vulnérables. On parle de menace fantôme de l’Internet des Objets.

    Face à tous ces appareils photo vulnérables à SQLi, à ces DVR avec mot de passe par défaut non modifiable, à ces systèmes de sécurité domestique piratables à loisir dont le firmware ne peut être mis à niveau, et à ces routeurs dont la configuration peut être modifiée sans authentification avec une connexion non chiffrée, la question est de savoir ce qui peut être fait.

    Devant la menace imminente d’attaques plus importantes et catastrophiques, il serait possible de se tourner vers le néo-luddisme, et renoncer aux technologies ou nous employer activement à les détruire. Certes, la menace serait neutralisée, mais cette « solution » est tout aussi irréalisable que le pronostic est irréaliste. Nous pourrions également émettre cette hypothèse tout aussi utopique selon laquelle nous allons tout d’un coup nous surpasser en programmation, faisant disparaître comme par magie toutes ces failles. Voici donc quelques conseils concrets qui vous seront utiles quelque soit votre métier.

    Si vous êtes reponsables produits ou gestionnaires de programmes : Vous pouvez vous inspirer de Benjamin Franklin : « Il vaut mieux créer un code pour prévenir plutôt que pour guérir », une position peu téméraire, mais qui constitue un excellent point de départ. Vous devez intégrer la sécurité et son cycle de vie dans la conception de vos produits. Cela peut faire peur, mais c’est en fait plus facile (et, encore mieux, plus économique) qu’il n’y paraît. Vous êtes sceptique ? Prenez en compte les excellentes recommandations de John Overbaugh de chez InfoSecure.io sur le cycle de vie du développement sécurisé (SDLC) avec un budget dérisoire. En matière de coûts, gardez ce point à l’esprit : modifier techniquement et conceptuellement un produit en dernière phase d’un projet parce que l’audit de sécurité réalisé lors de la validation de son cycle de vie n’était pas bon vous coûtera moins cher que de revoir la conception et la création d’un produit après sa commercialisation.

    Si vous êtes ingénieur informatique ou développeur :  Un mauvais chiffrement est tout aussi mauvais que l’absence de chiffrement. Essayez les défis du site Cryptopals (Cryptopals Crypto Challenges). Mettez à profit ces huit exercices pour affiner votre compréhension de la cryptographie logicielle, en particulier l’identification, l’exploitation et la prévention des failles du chiffrement. Apprenez à effectuer des tests d’intrusion, car vous pouvez être sûr que la « Red Team » de quelqu’un s’attaquera à votre logiciel. Alors, autant prendre les devants. En étant conscient de la manière dont les attaques contre les applications se produisent, vous apprendrez à éviter les erreurs les plus courantes et rédigerez un code plus sécurisé.

    Si vous êtes opérateur réseau/sécurité, architecte ou ingénieur :  Il faut se préoccuper des « MANRS ». Oui, c’est naturel de vouloir bien faire pendant les fêtes de fin d’année, mais les normes communément adoptées d’Internet Society en matière de sécurité du routage (MANRS, Mutually Agreed Norms for Routing Security) fournissent un cadre simple qui permet au « I » de « IoT » de se tenir bien droit tout au long de l’année. Les recommandations MANRS mettent en avant quatre actions et tout responsable de réseau se doit d’accomplir la seconde : prévenir tout trafic d’adresses IP provenant de sources usurpées. L’impact des cyberattaques DDoS qui se sont produites en 2016 aurait facilement pu être limité si le trafic issu des adresses usurpées avait été relégué en marge d’Internet. Si, en guise de bonne résolution pour la nouvelle année, vous voulez vous impliquer davantage, envisagez sérieusement de segmenter le réseau. Les dispositifs IoT vulnérables constituent des cibles parfaites et sont des tremplins vers les autres segments de votre infrastructure. Si segmenter le réseau n’est pas une mince affaire, c’est votre meilleure parade contre les dispositifs IoT faciles à pirater.

    James Plouffe est architecte en chef chez MobileIron et consultant technique pour la célèbre série Mr. Robot qui s’inspire directement de l’œuvre de Charles Dickens, ainsi que d’autres auteurs. Il possède une bouilloire électrique, mais non connectée.