Étiquette : sécurité

  • Cryptage, hachage et salage , connaissez vous les différences pour protéger vos données?

    Cyptage, hachage et salage
    quelle est la différence ?

    Selon Laurent Szpirglas, Regional Sales Manager France, Ping Identity

    Le cryptage et le hachage sont des concepts fondamentaux en informatique pour tout type de « secret », mais vous ne remarquez peut-être pas à quel point ils sont répandus.

    Les mots de passe sont la méthode la moins sûre d’authentification de connexion, pourtant ils sont encore largement utilisés. Des hackers peuvent exploiter des informations d’identification compromises pour des violations de données, des usurpations de comptes, des ransomwares et d’autres activités criminelles.

    Les entreprises qui doivent utiliser des mots de passe devraient toujours utiliser des outils cryptographiques éprouvés pour assurer la sécurité des mots de passe, tels que le cryptage, le hachage et le salage, plutôt que d’essayer de créer les leurs à partir de zéro.

    Qu’est-ce que le cryptage ?

    Le cryptage est une méthode permettant de sécuriser un mot de passe (texte en clair) en le convertissant, à l’aide d’une formule mathématique, en une version brouillée (texte chiffré). Le cryptage est une fonction bidirectionnelle, ce qui signifie que le mot de passe original en clair qui est crypté en texte chiffré peut être ramené en texte en clair en le décryptant. Certains systèmes d’authentification exigent encore des mots de passe réversibles. Toute personne disposant de la bonne clé cryptographique peut prendre le texte chiffré et l’inverser pour révéler les mots de passe en clair, ce qui les rend moins sûrs. La protection des clés cryptographiques est essentielle, car un acteur malveillant disposant de la clé peut déverrouiller le chiffrement pour récupérer les mots de passe. Un module de sécurité matériel (HSM) peut effectuer les principales opérations cryptographiques et stocker les clés de manière à empêcher leur extraction du HSM.

    Le cryptage peut jouer un rôle important dans le stockage des mots de passe, et de nombreux algorithmes et techniques cryptographiques sont disponibles. Par exemple, les gestionnaires de mots de passe utilisent le cryptage pour préserver la confidentialité des données confidentielles. Lorsqu’un utilisateur a besoin d’un mot de passe, le gestionnaire de mots de passe déchiffre le texte chiffré et insère le mot de passe en clair dans le formulaire du navigateur Web, car le texte en clair est le seul format autorisé par le navigateur.

    Qu’est-ce que le hachage ?

    Le hachage utilise également un algorithme pour transformer un mot de passe en clair en un texte chiffré qui masque le mot de passe réel. Contrairement au cryptage, le hachage est une fonction à sens unique. Si vous prenez un mot de passe arbitraire en clair, de n’importe quelle longueur, et que vous le faites passer par un algorithme de hachage, celui-ci génère une chaîne ou un nombre hexadécimal qui est unique au texte en clair fourni. La longueur dépend de l’algorithme utilisé. Les hachages de mots de passe ne peuvent pas être retransformés en mot de passe original en clair.

    Le serveur stocke une version hachée du mot de passe. Lorsque l’utilisateur saisit un mot de passe en clair, le système calcule le hachage et compare les hachages. Si les hachages sont égaux, le serveur est en mesure de confirmer le mot de passe et l’utilisateur peut accéder au système.

    Qu’est-ce que le salage ?

    Tout comme vous ajoutez du sel pour assaisonner votre plat, une chaîne de caractères aléatoire (sel) est ajoutée aux mots de passe pour les améliorer. Chaque utilisateur se voit attribuer un sel différent, qui n’est connu que du serveur, ce qui les rend uniques et plus sûrs. Le sel peut être placé de part et d’autre du mot de passe. Par exemple, en ajoutant du sel au mot de passe « Mot de passe », on obtient un mot de passe salé tel que « 4(j3Li95Mot de passe » ou « Mot de passe4(j3Li95 ». Après l’ajout du sel, la combinaison du mot de passe en clair et du sel est ensuite hachée, ce qui la rend plus sûre qu’un mot de passe haché seul.

    Conclusion

    Les mots de passe seuls ne sont pas suffisants pour la gestion des identités et des accès (IAM) et doivent être renforcés par d’autres méthodes d’authentification comme vu ci-dessus. Ces fonctions se déroulent en arrière-plan, sans ajouter d’accrocs à l’expérience utilisateur.

  • Quand liker sur les réseaux sociaux n’est pas une action anodine…

    Le Droit à l’oubli

    Kapersky publie les conclusions d’une étude qui s’intéresse au niveau de sensibilisation des internautes et à leur comportement concernant la confidentialité de leurs données et leur empreinte numérique.
    L’enquête se penche sur les différences de perception d’un pays et d’une génération à l’autre, les individus de la génération Z étant les plus radicaux en matière de contrôle des données puisque beaucoup d’entre eux souhaiteraient supprimer définitivement certains de leurs posts.

    L’enquête, dans le cadre de laquelle ont été interrogés plus de 8 500 internautes de plus de 16 ans originaires de 11 pays dont 1 070 en France, a mis en évidence les fausses croyances qui circulent sur le contrôle de l’identité numérique. Par exemple, beaucoup pensent à tort que les comptes et messages publiés sur les réseaux sociaux peuvent être définitivement supprimés.

    Liker à bon escient

    Les posts que nous likons sur les réseaux sociaux peuvent profondément influencer la manière dont les autres nous perçoivent. Dans toute l’Europe, les utilisateurs ont conscience que leurs activités en ligne peuvent avoir des conséquences. Ils ont indiqué que certains sujets étaient plus risqués et sensibles que d’autres et pouvaient avoir une incidence sur leur image et même leurs perspectives d’emploi.

    Pour 38 % des citoyens européens contre 46 % pour les Français, les messages désobligeants à l’égard des personnes handicapées apparaissent comme les plus préjudiciables pour leurs relations interpersonnelles et leurs perspectives d’emploi. Par ailleurs, près d’un répondant sur trois (34 %) – contre 28 % en France – ont déclaré que le fait de partager des messages anti-vax pouvait nuire à leur carrière. Si 32 % des utilisateurs européens pensent que le langage anti-trans pourrait également affecter leur carrière, les répondants français sont particulièrement d’accord, puisqu’ils sont même 40 % à le penser.

     Discrimination à l’embauche

     Plus de la moitié des cadres français (57 %, ce qui est bien supérieur à la moyenne européenne de 48 %) ont admis avoir fait des recherches sur la présence en ligne d’un de leurs collaborateurs lorsqu’ils ont rejoint l’entreprise et y avoir trouvé des contenus qu’ils ont jugés négatifs. Par ailleurs, 39 % des Français interrogés ont déclaré connaître quelqu’un dont l’emploi ou la carrière avait été impacté en raison d’un ancien message posté sur les réseaux sociaux. Malgré cela, 42 % des Français et 32 % des Européens n’ont jamais modifié ou supprimé un de leurs anciens posts.

    Beaucoup de personnes ont un problème avec la manière dont leur présence en ligne façonne leur image. Au total, 42 % des utilisateurs (38 % en France) estiment que leur profil sur les réseaux sociaux ne les représente pas de manière authentique. Par ailleurs, 48 % à l’échelle européenne contre 42 % en France, pensent que leur historique de recherche pourrait donner une fausse idée de ce qu’ils sont réellement.

    De manière inquiétante, les 16-21 ans pensent, dans leur grande majorité (81 %), qu’ils peuvent supprimer définitivement toute trace de leur activité en ligne. En France, ce chiffre est un peu plus faible, mais 73% des 16-21 ans pensent avoir le contrôle total de leur présence en ligne.

     Testament numérique

     Des millions de personnes décèdent en laissant derrière elles leur profil sur les réseaux sociaux et leur historique de recherche sur Internet. Naturellement, la plupart n’ont pas le temps d’examiner leur empreinte numérique avant de partir pour de bon. Cette enquête a mis en évidence un manque d’information à cet égard, puisque près d’un tiers (30 %) des citoyens européens contre 33 % en France n’ont pas réfléchi à ce qu’il adviendra de leur empreinte numérique après leur décès, et que près d’un cinquième (19 %) contre 21 % en France pensent à tort que tous leurs comptes sur les réseaux sociaux seront automatiquement supprimés définitivement.

    D’après l’enquête, 37 % des sondés (40 % en France) n’auraient pas de problème à accéder au profil d’un parent décédé sur les réseaux sociaux si ce dernier laissait ses identifiants dans son testament. Toutefois, on constate que les mêmes sondés ne sont pas aussi à l’aise lorsqu’il s’agit de le faire eux-mêmes. Ainsi, une même proportion de répondants (37 %) ne sont pas prêts à laisser leurs identifiants dans leur testament. En France, seulement 30 % des personnes interrogées se sentent mal à l’aise avec cette idée, tandis que 46 % se sentent tout à fait d’accord pour laisser les identifiants de leurs réseaux sociaux dans leur testament.

    « Les données nous suivent où que nous allions, elles deviennent une part de nous-mêmes et restent avec nous toute notre vie. Les données que nous partageons aujourd’hui ne reflètent pas forcément la personne que nous serons demain », commente David Emm, Principal Security Researcher au sein de la Global Research & Analysis Team de Kaspersky.
    « Nous devons mieux comprendre l’incidence des données que nous partageons sur le long terme et la manière dont elles peuvent influer sur nos vies. Mais surtout, nous devons évaluer si, et dans quelle mesure, nous pouvons effacer définitivement une identité numérique qui n’est plus en phase avec nos propres valeurs. Avec
    Kaspersky Security Cloud, nous pouvons visualiser l’emplacement de nos données et savoir comment les protéger pour bâtir un monde plus sûr. »

    Il est essentiel de sensibiliser les internautes à la gestion de la confidentialité des données et au « droit à l’oubli », car les résultats de l’enquête montrent qu’il existe un écart croissant entre la perception qu’ont les gens du contrôle de leur empreinte numérique et la réalité. Les citoyens doivent désormais garder le contrôle de leurs données et avoir une pleine visibilité de leur empreinte numérique s’ils souhaitent protéger le monde de demain.

     Pour consulter le rapport complet, cliquez ici.

  • Prédictions technologiques 2022 : à quoi s’attendre dans un monde du travail hybride ?

    Prédictions technologiques 2022 : à quoi s’attendre dans un monde du travail hybride ?

    Par Philippe Azouyan, directeur de la succursale française de Dynabook

    Prédire l’avenir est difficile. Prédire l’avenir de la technologie est encore plus difficile en raison de la rapidité avec laquelle les choses évoluent, des défis liés à l’innovation et de l’imprévisibilité des tendances de consommation.
    Seulement une petite partie des innovations a véritablement un impact, notamment parce qu’elles sont en avance sur leur temps ou que le marché n’existe pas encore. Sur la base du constat des comportements des entreprises et des consommateurs, voici les prédictions sur la direction que prendront les technologies au cours de l’année prochaine.

    1. 2022 sera l’année phare pour l’Edge Computing mobile et les lunettes connectées

    Selon IBM, 91 % des entreprises prévoient de mettre en œuvre des stratégies d’Edge Computing au cours des cinq prochaines années. Dans des secteurs tels que la fabrication, cela deviendra la norme. En effet, des produits tels que les lunettes intelligentes de réalité assistée (RA) seront essentiels pour permettre aux travailleurs sur le terrain de travailler n’importe où sans avoir accès à un réseau Wi-Fi.
    Mais mettre en place la RA est extrêmement complexe. Pour présenter de manière réaliste une version améliorée de l’environnement d’un utilisateur, les lunettes intelligentes doivent inclure plusieurs ensembles de données et réagir en temps réel. Ce qui est difficile si chaque étape nécessite l’envoi de données de l’appareil pour traitement. Les retards peuvent mettre la vie en danger : par exemple dans le cas de l’utilisation de lunettes intelligentes dans le secteur de la santé.

    C’est pourquoi l’Edge Computing est sur le point de se développer : il permet aux appareils intelligents de réagir aux environnements immédiatement et avec précision, ce qui les rend à leur tour utilisables dans un large éventail d’applications. Nos recherches révèlent que 63 % des entreprises prévoient de déployer des lunettes intelligentes au cours des 24 prochains mois, et en 2022 nous pensons que les entreprises concrétiseront leurs idées pour mettre en œuvre ces technologies.

    2. Sécuriser l’environnement de travail hybride sera essentiel

    La pandémie a changé à jamais les environnements de travail. Mais le travail hybride n’est pas sans risques. Naturellement, cela a poussé les entreprises à évaluer régulièrement leurs processus de sécurité pour protéger les données de leurs employés. Un domaine où cela attirera vraiment l’attention est celui de la sécurité des appareils. Notre recherche révèle que 81 % des décideurs informatiques considèrent les fonctionnalités de sécurité comme importantes lorsqu’il s’agit de prendre des décisions d’achat concernant de nouveaux appareils – et cela continuera d’être le cas aussi longtemps que les travailleurs emporteront ces appareils chez eux.
    Les entreprises devront fournir au personnel des appareils sécurisés comprenant des fonctionnalités telles que l’authentification à deux facteurs, Windows 11 et Trusted Platform Module pour garantir que le travail à domicile soit aussi sécurisé qu’au bureau. En 2022, nous verrons les entreprises renforcer davantage les mesures de sécurité comme celles-ci, en introduisant également des solutions client plus sécurisées pour les mobiles.

    3. L’Edge AI améliorera l’expérience client

    L’Edge Computing a déjà connu un intérêt important depuis l’introduction de la 5G. Un rapport de 2021 de la Linux Foundation prédit que la capitalisation boursière mondiale du Edge Computing vaudra plus de 800 milliards de dollars d’ici 2028. Dans le même temps, les entreprises cherchent également à investir dans l’IA dans au moins certaines de leurs fonctions commerciales. En 2022, il s’agira de bien plus qu’une simple transformation numérique : en fusionnant l’Edge Computing et l’IA, des applications telles que l’assistance à distance et la surveillance de la chaîne de montage deviendront de plus en plus accessibles. Et à mesure que les consommateurs prennent de plus en plus de décisions d’achat en ligne, l’Edge AI, grâce à l’analyse, viendra au premier plan pour comprendre les tendances de consommation, les achats et les modèles de décision, en fournissant des informations instantanées pour permettre des décisions commerciales en temps réel. Au cours de la seconde moitié de 2022, nous pourrions même voir certaines grandes entreprises piloter des caméras optimisées avec l’Edge AI pour identifier les groupes d’âge des consommateurs et cibler des publicités personnalisées. Bien qu’il y ait sans aucun doute des problèmes de sécurité à résoudre avec de telles applications, la croissance de l’Edge AI ne semble pas sur le point de ralentir de sitôt.

    4. Les services de livraison par drones vont décoller dans la logistique

    La pandémie a mis une pression mémorable sur les chaînes d’approvisionnement du monde entier, et les entreprises de logistique avaient besoin de technologies telles que l’automatisation et la robotique, pour aider à sélectionner, emballer et expédier des quantités toujours croissantes de commandes. Ces deux technologies continueront de jouer un rôle majeur dans cet espace à l’approche de 2022.

    Les services de livraison par drones étaient en avance sur leur temps il y a cinq ans. Ce qui explique en grande partie la raison pour laquelle les plans de Prime Air d’Amazon sont actuellement en péril. Mais les prévisions récentes indiquent que la tendance est sur le point de changer : la taille du marché mondial de la robotique d’entrepôt devrait passer de 4,7 milliards USD en 2021 à 9,1 milliards USD d’ici 2026.
    Alors que cette technologie commence à trouver ses marques, nous nous attendons à voir de plus en plus de débats autour des services de livraison par drones au cours des 12 prochains mois. 5. 2022 sera l’année de l’ordinateur portable recyclé Durabilité. Nous pensons que 2022 sera l’année de l’ordinateur portable recyclé. Les flottes d’appareils étant mises à jour plus fréquemment depuis mars 2020, l’impact dommageable que cela pourrait avoir sur l’environnement suscite une inquiétude croissante, et les entreprises sont contraintes d’agir.
    Selon E-Waste, 97% des entreprises mondiales ont dû acheter de nouveaux ordinateurs portables pour s’adapter au passage au travail à distance pendant la pandémie. L’année prochaine, les entreprises chercheront à faire des choix intelligents et durables de plusieurs manières, en particulier si elles souhaitent respecter les engagements de la COP26. L’un des « gains faciles » sera de commencer à se débarrasser de manière éthique des anciens appareils grâce à des initiatives telles que la revente et le recyclage. Nous espérons voir davantage d’entreprises adopter ces initiatives, et au fur et à mesure que nous progressons dans la décennie, nous sommes convaincus que les entreprises trouveront le meilleur et le plus durable moyen de réduire leur empreinte carbone et de faire en sorte que le travail hybride fonctionne pour tout le monde.

  • Quel avenir pour l’économie numérique française ?

    Que nous réservent les prochaines années en matière de cybersécurité ?

    Et comment les entreprises françaises peuvent s’y préparer ?
    Les réponses de
    Christophe Jolly, Directeur régional Europe du Sud Vectra AI

    En 2020, alors que les fermetures de bureaux ont été mises en place et que les travailleurs se sont retirés en masse à leur domicile, les cybers attaquants ont frappé. Au moment où les économies du monde entier se sont mises à l’arrêt, le volume des cyberattaques a suivi la trajectoire inverse, les cybercriminels profitant de l’isolement des utilisateurs, de l’essor de l’utilisation d’appareils personnels et de l’incidence des équipes informatiques débordées. Selon une étude de Symantec, en France, 86 % des employés utilisent désormais leur matériel informatique personnel à des fins commerciales. Et près de la moitié d’entre eux (42 %) déclarent ne pas mettre à jour régulièrement leurs systèmes de sécurité.

    Les attaques par déni de service distribué (DDoS) auraient ainsi augmenté de 128 % l’année dernière, rien qu’en France. Les acteurs économiques ont exprimé leur pessimisme quant au paysage des menaces pour 2021. Guillaume Poupard, Directeur général de l’Agence nationale de sécurité des systèmes des informations (Anssi), déclarait en 2019 à la presse, avant même le début de la pandémie mondiale, que « le pire était probablement devant nous » en termes de cybercrimalité. Ce constat demeure. Selon lui, « L’ampleur de la cybercriminalité est inquiétante » depuis la pandémie, l’exacerbation des tensions géopolitiques et l’accélération sans précédent de la digitalisation des États, des entreprises et de la vie des citoyens.

    Une réaction standardisée

     Pour les entreprises françaises, il y a tout de même une bonne nouvelle : le gouvernement a toujours été proactif en matière de technologie, notamment en ce qui concerne la cybersécurité, la sécurité des informations et la protection de la vie privée. Soucieux de protéger l’économie numérique et les entreprises qui y sont implantées, la Commission nationale de l’informatique et des libertés (CNIL) est très active. Autorité administrative indépendante française fondée en 1978 et élément clé de la stratégie nationale de cybersécurité, la Commission préconise un large éventail de bonnes pratiques en matière de protection et de gestion, dans le but de protéger les données personnelles, d’accompagner l’innovation et de préserver les libertés individuelles.

    Le rôle de la confiance

     Les autorités appellent aujourd’hui à une augmentation des niveaux de protection des systèmes d’information et préconisent la mise en œuvre de contrôles basés sur les risques. Elles demandent aux organisations de définir clairement les rôles et les responsabilités des personnes chargées de superviser et de garantir la cybersécurité en leur sein. Il est clair que l’activité économique est régie par la confiance et peut vite se gripper en l’absence de celle-ci. Il est fondamental de maintenir un climat de confiance au sein d’un environnement numérique. Et il en est de la responsabilité de tous : des entreprises et des individus. Si l’année dernière nous a appris quelque chose, c’est bien la valeur de la préparation aux incidents et imprévus.

    Détection et réponse aux menaces réseau basées sur l’IA : Un outil efficace pour la conformité

    Alors que des pratiques telles que le travail et l’apprentissage à distance ont pris leur essor en 2020, le réseau moderne est devenu plus complexe que jamais depuis l’émergence du cloud computing. Dans de tels environnements, il incombe aux acteurs de l’informatique de reconsidérer leur approche en matière de protection.

    L’utilisation du réseau lui-même pour détecter les menaces avant qu’elles ne se transforment en brèches est essentielle dès lors qu’il s’agit de comprendre le risque posé par chaque système et utilisateur connecté. Elle permet d’appliquer efficacement les contrôles de sécurité des communications comme du réseau. Alors que les ingénieurs en sécurité s’efforcent de le faire depuis des années, l’augmentation de la puissance de calcul leur permet enfin d’exploiter la puissance de l’intelligence artificielle (IA) et de l’apprentissage machine (Machine Learning), faisant ainsi pencher la balance en leur faveur pour la détection des menaces. La grande disponibilité de la puissance de l’IA et du Machine Learning a ouvert la voie à l’évolution vers des outils comportementaux de détection et de réponse aux réseaux (NDR) basés sur l’IA, lesquels contribuent largement à l’automatisation des contrôles de sécurité.

    Le transfert d’informations, la gestion de la sécurité des réseaux, l’informatique en cloud, ainsi que la gestion et la réponse aux incidents sont tous couverts par cette approche. La puissance de l’IA peut également être utilisée pour évaluer les systèmes, les dispositifs et les utilisateurs en fonction du risque que leur comportement pose – une autre pratique suggérée dans les lignes directrices de l’IA.

    Les outils de NDR comportementaux basés sur l’IA peuvent constituer un progrès significatif vers la conformité pour les entreprises françaises. Si sa mise en œuvre est suffisamment répandue, nous pourrons rapidement consolider la confiance nécessaire à l’innovation et à une participation compétitive à l’économie numérique mondiale.

  • La sécurisation de son SI n’est plus une option, mais un impératif stratégique

    Maintenir son parc IT à jour : un réel défi pour les RSSI

    Par Jean GATIGNOL, Président du groupe RAS

    Les problématiques de cybersécurité sont plus que jamais à l’ordre du jour pour l’ensemble des entreprises et organisations publiques. Ainsi, chaque année, le nombre de cyberattaques lancées connaît une croissance à deux chiffres. Dans ce contexte, il apparait donc clairement que renforcer la sécurisation de son système d’information n’est plus une option, mais un impératif stratégique qui doit mobiliser tous les RSSI. En ce sens, le sujet de la gestion des patchs occupe une place centrale à bien des égards.
    En effet, de récentes études mettent clairement en avant que l’une des principales vulnérabilités exploitées par les hackers est de s’introduire dans le SI au travers d’applications ou de systèmes d’exploitation qui ne sont pas à jour.

    Par où commencer pour mener à bien son projet

    Une chose est évidente, gérer de manière industrielle son parc IT est une donnée complexe. Ce sujet est un réel point de friction notamment pour les larges organisations qui doivent piloter des parcs étendus de plusieurs centaines voire plusieurs milliers de postes (fixes et portables) et autres devices. En effet, pour être performant et générer des résultats tangibles, une politique de patch management digne de ce nom doit prendre en compte tous les postes de l’entreprise. Ainsi, oublier ne serait-ce qu’un seul poste, serveur ou OS reviendrait purement et simplement à mettre toute l’organisation en péril. En ce sens, un travail d’inventaire est nécessaire.

    Miser sur l’automatisation de la politique de patch management

    Concrètement, il est fondamental d’opter pour une logique d’industrialisation pour mener à bien son projet. A travers une telle démarche, les RSSI seront alors en mesure de ne pas commettre d’impairs et de s’assurer que l’ensemble du parc qu’ils administrent est toujours à jour. Ce point opérationnel est particulièrement important et générateur de nombreux bénéfices : gain de temps, exhaustivité des mises à jour, fiabilité des démarches et des opérations, visibilité complète de l’état du parc, etc. Tous ces éléments participent activement à élever le niveau de cyberprotection de l’entreprise.

    Prendre en compte les aspects réglementaires

    Le patch management n’est pas un simple sujet technique. Il apporte aussi une réponse pertinente pour accompagner les entreprises dans la production automatique de rapports fiables leur permettant d’attester de la conformité de leurs parcs. Ce sujet hautement stratégique qui s’inscrit dans une démarche réglementaire et d’audit est une donnée fondamentale qui démontrera pragmatiquement que l’entreprise s’appuie sur les règles de l’art pour bénéficier d’un parc IT toujours à jour.

    Partie intégrante de la bonne gouvernance de l’entreprise, le patch management est donc un projet féférateur au service de la sécurité de l’entreprise et de son bon fonctionnement.

     

     

  • Top 10 des vulnérabilités informatiques les plus fréquentes

    Les 10 vulnérabilités informatiques les plus couramment détectées par les hackers

    Dans le cadre de son rapport annuel de tendances sur la cybersécurité collaborative, HackerOne a établi le classement des 10 vulnérabilités informatiques les plus couramment détectées par les hackers de son écosystème, dans le cadre de programmes de bug bounty initiés à travers le monde en 2020.

    Ce classement a été réalisé sur la base de plus de 50 000 vulnérabilités signalées en 2020, un chiffre en augmentation de 63 % par rapport à 2019 selon le Hacker Report 2021.

    En examinant de plus près ce classement, il ressort que :

    • Toutes les vulnérabilités du Top 10 sont en hausse
    • La divulgation d’informations est la vulnérabilité qui a le plus progressé (+65 %)
    • Les vulnérabilités de type Cross-site Scripting (XSS) restent une menace majeure pour les applications web, car les attaquants peuvent prendre le contrôle du compte de l’utilisateur et dérober des informations personnelles telles que mots de passe, lnuméros de compte bancaire, de cartes de crédit, informations d’identification personnelle (IIP), numéros de sécurité sociale, etc.
    • Bien qu’ils ne fassent pas encore partie du top 10 des vulnérabilités signalées, les rapports relatifs à une mauvaise configuration, résultant certainement d’une migration précipitée vers le cloud dans le cadre de la pandémie, ont augmenté de 310%.
    • Les meilleurs hackers signalent en moyenne 20 types de vulnérabilités différentes.
    • Les hackers éthiques deviennent plus agiles, ils mettent désormais 16 jours en moyenne pour signaler leur premier bug après leur inscription sur la plateforme contre 148 jours en 2019
    • 49% des hackers pensent que la surface d’attaque se « durcit », car les vulnérabilités les plus faibles sont désormais plus rapidement découvertes et corrigées.
    • Bien que 26% des hackers admettent qu’il devient plus difficile de trouver des failles, 45 % disent en avoir trouvé au cours des 12 derniers mois alors qu’ils n’en avaient pas trouvé auparavant.

    Déjà en hausse de 49% sur l’année 2020 (6ème du classement), la faille IDOR pour Insecure Direct Object Reference semble affoler les compteurs en ce début d’année 2021, et a fait l’objet il y a quelques jours d’un billet de blog spécifique sur le site HackerOne.

    On y apprend notamment que :

    • Les experts HackerOne ont enregistré une forte hausse du nombre d’attaques exploitant ce type de faille, corrélée à une hausse des primes récompensant les hackers.
    • En mars 2021, les hackers ont en effet touché plus de 487,000 $ de primes pour avoir détecté ce type de faille, contre 220 000 $ en février et 142 000$ en janvier
    • Cela représente une hausse de 121% des primes sur la détection de failles IDOR entre février et mars 2021
    • Dans 15 % des cas, IDOR représente la motivation principale des entreprises à initier un programme de bug bounty pour les secteurs de la grande distribution et du E-commerce.
    • IDOR représente la principale vulnérabilité des programmes initiés par les secteurs du gouvernement (18 %), de la santé (36 %) et des services professionnels (31 %).

    Ce type de faille est particulièrement redoutable car une fois exploitée, il peut permettre aux cyberattaquants d’accéder à des données sensibles ou à des mots de passe.

  • Facebook partage ses best practices pour renforcer la sécurité des comptes pendant le COVID-19

    Facebook partage ses best practices pour renforcer la sécurité des comptes pendant le COVID-19

    La pandémie de COVID-19 a entraîné des changements massifs dans le monde, notamment une accélération du travail à distance et une augmentation du temps passé en ligne. Ces changements ont également entraîné une augmentation de la cybercriminalité et des activités frauduleuses sur Internet. Dans la continuité de ses efforts pour assurer la protection des informations et la sécurité des personnes sur sa plateforme, Facebook partage aujourd’hui ses best practices pour assurer la sécurité d’un compte personnel ou d’une page entreprise :

    • Utiliser une adresse électronique professionnelle : L’adresse électronique liée au gestionnaire d’entreprise et aux comptes publicitaires associés doit être une adresse électronique professionnelle, et non une adresse personnelle, et doit être surveillée de près pour les notifications de Facebook. Plus d’informations pour mettre à jour un adresse électronique dans Business Manager ici.
    • Mettre en place une authentification à deux facteurs : Cela requiert cependant que toutes les personnes associées à un compte Business Manager, y compris les partenaires, signent et utilisent l’authentification à deux facteurs. Plus d’informations ici.
    • Activer les notifications : Il est important de pouvoir recevoir des alertes concernant les mise à jour de Business Manager, ou toute autre annonce concernant les publicités.
    • Surveillez les annonces et les dépenses : Il est conseillé à chaque utilisateur de vérifier régulièrement les annonces actives et la facturation relative à un compte pour s’ assurer que l’activité est conforme.
    • Se déconnecter régulièrement.

    La mise à jour régulière et la surveillance active d’un compte permet également de le maintenir en sécurité. Voici quelques conseils pour surveiller régulièrement un compte :

    • Utiliser l’outil Security Checkup : Cet outil de vérification de la sécurité permet de renforcer la sécurité de d’un compte Facebook personnel.
    • Vérifier les connexions autorisées pour un compte : Dans les paramètres de sécurité et de connexion, chacun peut consulter si un compte est connecté sur plusieurs appareils et vérifier si certaines connexions non autorisées ont été établies.
    • Vérifier ou télécharger les informations de connexion : Il est important de vérifier régulièrement les détails de connexion sur les appareils, les navigateurs, les adresses IP et d’autres informations en fonction du lieu et du moment de connexion.
    • Vérifier l’accès aux comptes : À l’aide du Centre de sécurité Business Manager, il est possible d’effectuer des audits réguliers des personnes ayant accès à un compte Business Manager et à un compte publicitaire, en supprimant les anciens employés et ceux qui n’ont plus besoin d’y avoir accès.
    • Faire preuve de prudence lors du téléchargement des applications et installer des plugins de navigateur Web. 
    • Rechercher les logiciels malveillants : Il est important de passer régulièrement en revue les applications et les plugins de navigateur sur un appareil et de supprimer ceux inutilisés.Plus d’informations ici
  • Quand les messageries instantanées vont au-delà de leur fonction de plateforme d’échange

    Étude : Pourquoi faudrait-il se méfier des messageries instantanées ?    

     Selon une récente étude de Veritas Technologies, 75% des utilisateurs auraient déjà partagé des données strictement personnelles sur des messageries instantanées professionnelles.

     « Réfléchissez avant de partager des documents », c’est le message que Veritas Technologies souhaite faire passer. En effet, suite à une étude menée par le spécialiste de la gestion et de la protection de données, sur l’utilisation des outils de collaboration et de messagerie instantanées dans le cadre professionnel, le constat est sans appel. Les collaborateurs en France, comme à l’étranger, partagent énormément de données sensibles via ces applications sans réellement s’interroger sur les conséquences que cela pourrait avoir sur leur sécurité ou bien celle des entreprises pour lesquelles ils travaillent.

     De plus en plus connectés, les utilisateurs partagent énormément de données sensibles via les applications de messagerie instantanée professionnelles

     Au travers de cette dernière étude « Hidden Threat of Business Collaboration » menée auprès de 12 500 employés de bureau en Europe et aux États-Unis, Veritas Technologies souligne que de nombreuses informations, aussi bien personnelles que professionnelles, sont largement partagées sur les outils de collaborations et les messageries instantanées (MI) d’entreprises.

    Sur l’ensemble des personnes interrogées, ils sont en effet 75% à échanger des données strictement personnelles comme des informations médicales (13%), leur salaire (11%) ou encore leurs informations bancaires (9%).

    Mais les données personnelles ne sont pas les seules à être partagées par les collaborateurs. 71% des collaborateurs auraient déjà partagé des données sensibles de leur employeur sur ce type d’outils. Parmi elles, des informations clients (16%), des business plans (12%), des numéros de carte de crédit (7%) ou des résultats de test COVID (13%).

     Entrées dans les mœurs, les messageries instantanées vont au-delà de leur fonction de plateforme d’échange

    L’étude Veritas Technologies a également mis en évidence le niveau de confiance des utilisateurs ainsi que le rôle que pouvaient jouer les outils de messagerie instantanée et de collaboration. Parfaitement adoptés par les collaborateurs, ces lieux d’échanges sont désormais les places fortes de la prise de décision et du business. Les utilisateurs acceptent et traitent une commande passée par ce biais dans un quart des cas, valident un contrat (25%) ou négocient une augmentation de salaire (20%) sur Zoom ou Microsoft Teams par exemple.

     « Suite à l’explosion des échanges de données sur ce type de plateformes, il est important de rappeler deux choses primordiales. Premièrement, ne partagez aucune donnée personnelle avec qui que ce soit, même au sein de votre entreprise. Ensuite, si vous souhaitez tout de même les partager, assurez-vous d’utiliser la bonne méthode en fonction du niveau de criticité. De plus, des informations contractuelles partagées (sans qu’aucune trace ne subsiste) peuvent a posteriori engendrer des problèmes juridiques ou de conformité, pénalisant aussi bien l’utilisateur que l’entreprise pour laquelle il travaille. Il en est de même pour les informations personnelles, d’autant plus qu’il est impossible de réellement savoir qui se trouve derrière l’écran », commenteJean-Pierre Boushira, Vice President South, Benelux & Nordics Region chez Veritas Technologies.

     De plus en plus connectés, les utilisateurs doivent se protéger et participer à la sécurité de leur employeur

     Même si près d’un tiers des collaborateurs a déjà été réprimandé pour le partage abusif de données sur les MI, 79% d’entre eux réitéreront à l’avenir. Pourtant, la moitié des salariés est convaincue que leur entreprise conserve une copie des échanges effectués sur les outils de collaboration.

    Afin de se protéger, 58 % des répondants ont déclaré qu’ils effectuaient une copie des informations qu’ils partagent sur les systèmes de messagerie instantanée. Mais, plus étonnant, ils sont 54% à supprimer les documents originaux des conversations. Cela fait écho à la grande confiance que porte les collaborateurs à ce type d’outils lorsqu’il s’agit de constituer une preuve.

     Avec la démocratisation du télétravail suite à la crise sanitaire, de plus en plus d’employés passent par les applications de messagerie instantanée professionnelles pour accomplir leurs tâches ou collaborer au quotidien. C’est alors sans surprise qu’a été observé, lors de l’étude Veritas Technologies, une augmentation de 20% du temps passé par les salariés sur ce type d’applications (soit environ 24 min) depuis le début de la pandémie. Le temps de connexion à ces applications avoisine les deux heures et demie, tous pays confondus. Plus marquant encore, plus d’un employé sur 5 passerait plus de la moitié de leur journée de travail sur ces applications.

    « Notre façon de communiquer a énormément changé depuis le début de la crise sanitaire. Les accords conclus sur les systèmes de messagerie ou autres applications peuvent être risqués pour les différentes personnes concernées. En tant qu’utilisateur, nous devrions nous demander si nous faisons bon usage de cette technologie, pour non seulement assurer notre sécurité mais celle de l’entreprise qui nous emploie », conclue Jean-Pierre Boushira.

     

     

     

  • Télétravail – 10 points clés pour protéger efficacement son SI

    Toutes les entreprises sont concernées par la sécurité informatique

     

    Par Gaëtan PACCOU chez CERTIGNA

    Pour compromettre la sécurité informatique dans les entreprises, les pirates exploitent les moindres failles de sécurité décelables dans les réseaux, et parfois même sans que les DSI s’en rendent compte. Les risques consécutifs à un piratage informatique sont considérables et encore plus présents dans un contexte de télétravail : perte de données sensibles et confidentielles, espionnage, perte de chiffre d’affaires due à un arrêt de la production ou à un dysfonctionnement du site web de l’entreprise, etc. Pour accroître la sécurité informatique de son entreprise, il faut donc mettre en place un système d’alerte performant. C’est sans aucun doute un pas important vers la sécurisation de son réseau.

    Toutes les entreprises sont concernées par la sécurité informatique

    La protection du système informatique passe également par la sécurisation des connexions Internet et des programmes et applications utilisés. Grande entreprise, établissement public ou PME, personne n’est à l’abri d’une infection par un virus informatique ou autres malwares (programmes malveillants), qui peuvent notamment se frayer un chemin grâce à l’ouverture par des collaborateurs d’emails corrompus.

    Les principaux facteurs qui pèsent sur la sécurité informatique de votre entreprise

    Le vol de données et l’extorsion s’appuient sur toutes les failles de sécurité, y compris une trop grande confiance des collaborateurs, ou encore leur méconnaissance des mécanismes employés par les cybercriminels.

    Pour les entreprises qui disposent d’un parc informatique hétérogène, composé d’ordinateurs de bureau, de smartphones, ou de tablettes et PC portables : comment, dans ce cas, assurer une protection informatique cohérente et uniforme de l’entreprise ? À cela s’ajoute les situation de mobilité, de télétravail toujours plus grande des salariés, qui constituent également des facteurs de risque considérables en matière de sécurité informatique pour les entreprises. Et c’est sans compter sur la politique de BYOD (« Bring Your Own Device ») qui complique encore davantage la tâche des entreprises quant à la protection de leur système d’informations

    Face au nombre grandissant de cyberattaques et à l’ingéniosité des pirates, capables d’exploiter aussi bien les failles techniques qu’humaines, il est impératif de renforcer la sécurité informatique de son entreprise. Pour cela, voici dix étapes à suivre :

    Étape 1 : établir une politique de sécurité informatique et une charte informatique

    Si l’entreprise compte plusieurs centaines d’utilisateurs du système informatique, il faudra rédiger une politique de sécurité, un document de référence décrivant les objectifs et mesures prises pour assurer la sécurité informatique de l’entreprise. On y trouvera, par exemple, la mention des applications nécessaires à la continuité de votre activité.

    Étape 2 : sensibiliser vos collaborateurs à la cybersécurité

    Sensibiliser les collaborateurs aux bonnes pratiques de la cybersécurité est primordial : la sécurisation informatique de l’entreprise ne se fera pas sans implication des salariés. En leur fournissant les bons réflexes à adopter en matière d’usage des données et les connaissances de base concernant les procédés employés par les cybercriminels, on réduit considérablement le risque humain, maillon faible de la protection du système informatique.

    Étape 3 : assurer la mise à jour des systèmes et des logiciels

    Afin de réduire au maximum les risques de failles de sécurité inhérents aux systèmes d’exploitation et logiciels, il est nécessaire d’assurer leur mise à jour régulière, sur le lieu de travail ou dans les situations de mobilité des collaborateurs.

    Étape 4 : sécuriser les données sensibles

    Il est nécessaire d’accorder une attention particulière à la protection des données sensibles. Elles ont en effet une valeur économique importante pour les cybercriminels, qui utiliseront bien souvent des failles de sécurité connues pour s’en emparer, ou encore des mécanismes d’ingénierie sociale élaborés. Une perte de données sensibles pourrait, de surcroît, valoir à l’entreprise de lourdes amendes administratives en cas de défaut de conformité au Règlement européen général sur la protection des données (RGPD).

    Étape 5 : sécuriser les connexions Internet

    Les accès Internet d’une entreprise et de ses collaborateurs constituent pour les hackers autant d’opportunités d’intrusion sur le système d’informations . Et ceci est d’autant plus vrai dans un contexte multisites, et/ou de télétravail des collaborateurs : comment alors garantir la sécurité informatique de l’entreprise ?

    La mise en place d’un certificat SSL permet de passer du protocole HTTP au protocole sécurisé HTTPS, ce qui garantit l’authenticité de votre site Internet et la confidentialité des échanges.

    Étape 6 : protéger les appareils mobiles et complexifier les mots de passe

    Le risque de vol ou de perte des smartphones, tablettes et ordinateurs portables, rend l’entreprise vulnérable en créant une brèche dans votre protection informatique. Il est donc fortement conseillé d’augmenter la complexité des mots de passe et de renseigner les collaborateurs sur les bonnes pratiques à adopter. Enfin, on doit être en mesure d’effacer le contenu de ces appareils à distance.

    Étape 7 : sauvegarder régulièrement les données

    Suite à un piratage informatique, il est probable qu’il faille restaurer tout ou partie du système. Il est donc préférable de veiller à ce que les données essentielles de l’entreprise soient sauvegardées régulièrement et mises en lieu sûr.

    Étape 8 : contrôler l’accès aux appareils

    Pour renforcer la sécurité informatique de l’entreprise, l’installation de programmes ou d’applications devrait être strictement réservée au service informatique. Sur les appareils mobiles, opérer une séparation entre les usages professionnels et personnels est une bonne initiative : ceci évitera notamment que l’environnement de travail soit pollué par une recrudescence de malwares provenant du téléchargement de jeux.

    Étape 9 : lutter contre les malwares

    Antivirus à jour, pare-feu efficace et système de détection d’intrusion perfectionné sont bien sûr plus qu’indispensables pour veiller à la sécurité informatique de son entreprise.

    Étape 10 : sécuriser le cloud

    Comment optimiser la sécurité informatique dans les entreprises ayant recours au cloud ? Il faut tout d’abord sécuriser son accès. Il s’agit là d’une règle de conformité RGPD à laquelle on ne peut déroger. En second lieu, il est recommandé de crypter ses données et d’utiliser une authentification multifacteurs.

    Chaque entreprise est unique, tout comme l’est son système informatique. À ce titre, fiabiliser la sécurité informatique de son entreprise peut se révéler complexe, d’autant que les cybermenaces sont nombreuses, et les solutions proposées pour y remédier, diverses et variées. Attention donc à prendre les bonnes mesures pour ne pas être exposé aux risques IT.

     

     

  • Quand la crise sanitaire devient aussi informatique

    COVID-19 : De la pandémie sanitaire à la pandémie numérique

    Par Dagobert Levy, Vice President South EMEA, Tanium

    Vol de données, infection d’ordinateurs… Alors que les professionnels de la santé mènent une rude bataille contre le virus, les responsables informatiques sont aussi présents sur le front.

    Quand la crise sanitaire devient aussi informatique

    En réponse à la crise sanitaire que vit le monde actuellement, les entreprises ont dû appliquer le télétravail généralisé. Si certaines sont habituées à ce fonctionnement, d’autres ont dû l’appliquer de manière soudaine et non-anticipée. Exposant alors leur entreprise à de nombreuses menaces. En effet, une récente étude menée par l’institut Vanson Bourne révèle que 65% des décideurs informatiques français découvrent des appareils dans leur parc informatique de manière quotidienne ou hebdomadaire. Un constat qui ne peut aller qu’en s’empirant avec la généralisation du télétravail. Selon cette même étude, 47% des entreprises françaises pensent que ce manque de visibilité et de contrôle les rend vulnérables aux cyberattaques.  Et elles ne pensent pas si bien dire !

    De toute évidence les cyber-attaquants ont compris qu’ils avaient une carte à jouer dans cette crise. En effet, ces derniers tentent par tous les moyens d’infiltrer les réseaux informatiques des entreprises et des particuliers. Selon Thalès, 50% des noms de domaines créés depuis décembre et liés au thème du coronavirus appartiennent à des acteurs malveillants et peuvent amener à l’injection de logiciels malveillants. Ces attaques ont pris une telle ampleur que l’OMS a dû récemment prendre la parole à ce sujet, en sortant de son cadre d’institut spécialisé dans la santé publique, pour alerter la population sur les fraudeurs qui agissent en son nom.

    Les gestes barrières en cybersécurité

    Tout comme les professionnels de santé ne cessent de répéter les gestes barrières à appliquer pour éviter de contracter le virus, en cybersécurité il en existe également 4 pour préserver son parc informatique :

    Sécuriser : les employés travaillant pour la plupart sur leur réseaux domestiques, avec moins d’accès possibles aux systèmes d’information centraux, les vecteurs d’attaques se sont multipliés. En effet,  ces derniers sont connectés à leurs réseaux domestiques “ouverts” où sont également connectés un certain nombres de devices personnels. Dans ce contexte, patcher les postes, contrôler leur conformité et reporter les comportements malveillants deviennent un vrai défi, d’autant plus lorsqu’on sait que les entreprises peinent à obtenir une visibilité globale et instantanée sur le parc informatique. Leur priorité sera alors de s’assurer que tous les actifs informatiques sont pris en compte par la direction informatique afin qu’elle puisse opérer la gestion des risques.

    Sensibiliser les employés : les experts sont unanimes, la majorité des attaques de ransomware ont pour origine le fait qu’un employé clique sur un lien malveillant, ouvre une pièce jointe infectée ou visite un site web compromis. En effet, les cyber attaquants profitent du climat anxiogène ambiant pour proposer des “fausses solutions” poussant les internautes à cliquer sur des liens malveillants.  Pour y remédier, ou au moins minimiser les risques, les entreprises doivent organiser des formations pour sensibiliser leurs employés sur les dangers qui les guettent et la manière de s’en prémunir.

    Optimiser : pour les entreprises qui sont temporairement à l’arrêt, comme beaucoup d’industries, une bonne pratique à adopter serait de profiter de cette période pour améliorer des systèmes qui ne peuvent, en temps normal, être arrêtés, ou faire des campagnes de mise à jour. En effet, les principes de base de la sécurité sont tout aussi importants que les solutions de sécurité plus complexes. C’est l’occasion pour elles de remettre à plat leur “hygiène informatique” et d’assurer la mise en œuvre de contrôles de sécurité et une meilleure gestion des risques.

    Anticiper : les entreprises doivent également prévoir un plan de sortie de crise : comment réintégrer au sein de l’organisation tous ces postes de travail qui se sont échappés dans la nature, et dont on a pu difficilement contrôler les activités, le tout en toute sécurité ? Cette question, qui peut paraître encore lointaine aujourd’hui, doit absolument être anticipée pour assurer un retour à la normal en sécurité.

    Quelles seront les leçons à tirer ?

    Comme après chaque crise, des leçons doivent être tirées pour s’assurer qu’une telle situation ne se reproduise pas. S’il y en a quelques-unes qui devront attendre que la crise soit derrière nous, d’autres peuvent être tirées dès aujourd’hui. En effet les responsables informatiques prennent déjà conscience de l’importance d’avoir une totale maîtrise de leur environnement informatique. Cette maîtrise passe notamment par la capacité à obtenir une visibilité en temps réel sur l’ensemble du parc informatique. Dès lors, les responsables informatiques seront en mesure d’identifier les appareils non patchés et les autres points de vulnérabilité. Ce gain de visibilité leur permettra dans un second temps de faire évoluer leur méthode de management des postes de travail et des serveurs afin d’être en mesure de gérer et de maintenir la sécurité de leurs actifs informatiques en toute circonstance.

    Mais pour ce faire, les équipe de sécurité et des opérations vont devoir collaborer pour simplifier et sécuriser l’environnement informatique, et trouver des données fiables qui permettront de prendre les bonnes décisions rapidement et en toute confiance, même en période de crise.