Étiquette : sécurité

  • Les blockchains à travers le prisme du développement durable

    BLOCKCHAINS ET DÉVELOPPEMENT DURABLE

    Publié par Blockchain-X, en partenariat avec l’Institut Bachelier et Coreum Consulting 

    Le point de départ de ce rapport est le suivant : « les blockchains peuvent-elles permettre d’accélérer la réalisation des Objectifs du développement durable, et ce de façon signifcative et soutenable ? ».
    Une telle ambition soulève  d’innombrables questions. Est-il possible de concilier certaines blockchains et la dépense énergétique nécessaire à leur fonctionnement avec les objectifs de développement durable ?
    Existe-t-il des blockchains publiques dont la sécurisation des transactions n’a pas le même impact énergétique ?
    La démultiplication des cas d’usage de « Blockchains for good » résulte-t-elle d’une convergence naturelle entre les principes de transparence, de traçabilité, de collaboration et de décentralisation notamment qui sous-tendent les registres distribués de type blockchain et qui sont implicites aux objectifs d’un développement durable ?

    Les auteurs :

    • Jacques-André Fines Schlumberger, docteur en sciences de l’information et de la communication, après un Master de sciences politiques et une maîtrise de droit des affaires, Jacques-André Fines Schlumberger est entrepreneur, depuis les années 2000, sur des sujets d’innovations sociales et numériques, et enseignant à l’Université́ Paris 2 Panthéon-Assas. Il s’intéresse aux blockchains et leurs applications pratiques depuis 2015.
    • Patrice Geoffron est professeur d’économie à l’Université Paris-Dauphine et docteur en économie industrielle. Après avoir été vice-président international de Paris-Dauphine, il en dirige l’équipe énergie-climat qui anime un Master (Énergie-Finance-Carbone) et plusieurs chaires de recherche (Économie du Climat, Marchés Européens de l’Électricité, Économie du Gaz, Climate Chain).
    • Stéphane Voisin, de l’Institut Louis Bachelier, coordinateur du programme de recherche « Climate Chain » associant la Caisse des Dépôts et responsable du programme interdisciplinaire de recherche « Green & Sustainable Finance ».
    • Pierre Champsavoir, fondateur du cabinet COREUM Consulting, Pierre intervient sur des projets de transformation, principalement auprès du secteur financier, en particulier sur le continent Africain. Il propose une vision prospective sur les perspectives d’une finance durable, ancrée dans une culture de la gestion des risques, qu’il partage et enrichit lors de ses échanges avec une large typologie d’acteurs : banques centrales, banques commerciales, institutions d’inclusion financière, startup fintech et émetteurs de monnaies alternatives.

    Les contributeurs

    Le comité de lecture

    Pour télécharger le rapport complet cliquez ici 

  • Des attaques multipliées par 1000 pendant le confinement : impossible à traiter sans l’intelligence artificielle 

    Cloud, failles et cybersécurité : comment Oracle Cloud Infrastructure répond nativement aux nouvelles menaces

    Le cloud est désormais le cœur du réacteur pour 70 % des entreprises. À la clé un besoin de disponibilité et de sécurité pour garantir la pérennité de l’activité. En contrepartie de cette accélération, la gestion de la sécurité peut devenir un casse-tête tant les défis s’accumulent.


    Des défis et menaces recensés dans le rapport annuel Oracle et KPMG et commentés par Damien Rilliard, EMEA Cloud Security & Systems Management Business Development Manager chez Oracle France.

     

    Le contexte de recrudescence des cyber-attaques, dont l’expansion galopante a pu être tout particulièrement observée à l’occasion du confinement en raison, entre autres, d’un recours accru et massif au télétravail, a mis en lumière la situation critique dans laquelle se trouvent les systèmes d’information, mais aussi l’ambition d’Oracle pour protéger l’information des entreprises. Une ambition nécessaire si l’on en croit le tout nouveau  Rapport annuel d’Oracle et KPMG sur la cybersécurité et le cloud, « Cloud Threat Report 2020 ».

    Données et applications critiques sont désormais dans le cloud

    On note avant tout la mise en avant d’un chiffre significatif : 71 % des entreprises s’appuient sur le cloud pour stocker leurs données critiques, dont 69 % pour l’utilisation d’applications cœur de métier. En l’espace de deux ans, cette migration vers le cloud a été multipliée par 3,5. L’essor du télétravail couplé à la crise sanitaire a encore augmenté cette accélération.

    Face à cet essor, 92 % des responsables de la sécurité s’inquiètent d’une possible perte ou exposition des données, en partie du fait d’un recours au Shadow IT avec une violation des règles de sécurité. Cette inquiétude est d’autant plus légitime qu’un des principaux problèmes rencontrés par ces RSSI est la difficulté à appréhender les règles de sécurité partagée dans le cloud.

    Une notion critique et fondamentale pour élaborer une stratégie sécuritaire efficiente selon Damien Rilliard, EMEA Cloud Security & System Management BDM chez Oracle :
    « Quand les informations personnelles de 57 millions de clients et salariés sont dérobées sur un service Cloud à l’aide d’un mot de passe volé sur une plateforme en ligne collaborative réunissant des millions de développeurs, qui est responsable ? Il convient donc de regarder attentivement les clauses de responsabilité entre le fournisseur de services dans le cloud et le client. »

    Patch et configuration : avec OCI, l’indispensable maintenance de la sécurité est intégrée de façon native

    « Nous sommes persuadés, au sein d’Oracle, que le fournisseur de Cloud doit avoir une responsabilité plus grande dans le cadre de la responsabilité partagée. L’affaire de cette grande banque américaine est à ce titre emblématique. C’est pour cela que nous mettons à disposition de nos clients de nombreuses solutions de sécurité leur permettant de réduire leur charge de travail, comme Autonomous Linux, qui de manière proactive assure le patch des serveurs sans downtime. »

    Une autonomie bienvenue alors que pour 38 % des RSSI l’actualisation des configurations, que ce soit des serveurs ou d’autres infrastructures de sécurité, est le premier défi rencontré. “Notre plateforme OCI est conçue pour abaisser la barrière du niveau de qualification afin d’être capable d’opérer la sécurité dans le cloud. Nous proposons nativement des outils pour garantir la sécurité à l’instar de CloudGuard, une sorte de CASB (« Cloud Access Security Broker », logiciel de sécurité d’accès au cloud) sous amphétamine, ou encore Key Vault pour la gestion des clés de chiffrement et bien sûr différents mécanismes pour les données, dont Datasafe qui analyse le niveau de risque des bases de données et assure un masquage des données sensibles par rapport à un groupe d’utilisateurs ou à des données de production.”

    En prenant en charge une partie de la sécurité, Oracle partage au mieux la responsabilité en ne la déléguant pas au seul client, tout en lui proposant de nombreuses solutions pour lui permettre d’assurer sa part de responsabilité. Cette liberté sera utilisée selon la maturité de chaque équipe de la RSSI des entreprises.

    Des attaques multipliées par 1000 pendant le confinement : impossible à traiter sans l’intelligence artificielle 

    Malgré ces précautions de protection en amont, la multitude et la diversité des cyberattaques sont susceptibles de fragiliser le système d’information dans le cloud. À titre d’exemple, le nombre d’attaques a augmenté significativement pendant le confinement. Des attaques réparties en deux groupes :

    –      Le cyber espionnage : des attaques d’entreprises ou d’États pour capter de la donnée ou fragiliser une entreprise.

    –      La cybercriminalité en hausse exponentielle. Le ransomware est la face la plus visible de ce type d’attaque avec 89 % des répondants à l’étude Oracle – KPMG exposée à cette menace (91 % pour le fishing et 90 % pour le détournement de courriels.)

    Quel que soit le type et l’émetteur de l’attaque, l’entreprise doit se prémunir et pour cela traiter un volume de données toujours plus conséquent comme l’illustre Damien Rilliard : “Lors d’un test de CASB pour un client sur un déploiement d’une offre de logiciels de bureautique, nous avons généré en quelques semaines 892 millions de lignes dans le journal de logs. Un volume impossible à traiter par l’humain. Aujourd’hui, on ne peut faire l’économie du machine learning pour analyser le volume de données et détecter les anomalies, tentatives d’intrusion ou anomalies au sein du cloud. Ce système s’incarne entre autres avec OCI WAF (Web Application Firewall), un firewall très puissant pour parer les attaques diverses vers les applications ou APIs, dont les incontournables attaques par Déni de service (DDoS).”

    En dernier ressort, l’arsenal préventif déployé au sein d’OCI tend à résoudre le problème le plus aigu pour le RSSI, celui de la visibilité de l’attaque. Le recours par OCI à l’automatisation et à l’usage du machine learning constituent ainsi un atout majeur qui séduit de plus en plus d’entreprises, convaincues qu’il s’agit là d’un choix stratégique aussi judicieux qu’incontournable pour gagner la guerre de la cybersécurité.

    Propos recueillis par Fabrice Frossard, journaliste et membre de la Brigade du Web   

     

     

     

     

     

     

     

     

     

     

     

     

     

     

     

     

  • Entre complexité, flou et incompréhension, les professionnels IT se montrent plus inquiets pour la sécurité des données de leur environnement professionnel que personnel

    Etude Oracle/KPMG « Cloud threat report 2020 » 

    La sécurité des données fait aujourd’hui apparaître de nouvelles craintes et un manque de confiance croissant des professionnels de l’IT, d’après le «Cloud threat report 2020 », troisième rapport annuel d’Oracle et KPMG sur la sécurité dans le cloud.

    L’étude menée auprès de 750 professionnels de la cyber-sécurité et de l’informatique en France et dans le monde entier révèle une crise de confiance due à une approche fragmentée de la sécurité des données, à des services mal configurés et à la confusion qui règne sur les nouveaux modèles de sécurité dans le
    cloud ; cette situation ne pourra être résolue que si les organisations intègrent la sécurité à leur culture d’entreprise.

    Quand la sécurité des données provoque des insomnies chez les professionnels de l’IT

    Cette étude met en lumière certaines peurs ressenties par les professionnels de l’IT qui craignent plus :
    pour la sécurité des données de leur entreprise que pour la sécurité de leur propre foyer.
    ● Ils sont en effet trois fois plus préoccupés par la sécurité des données financières et la protection de la propriété intellectuelle de leur entreprise que par la sécurité de leur domicile.
    ● Les professionnels de l’IT se méfient des fournisseurs de services cloud ; 80% d’entre eux craignent que ceux avec lesquels ils traitent ne deviennent des concurrents sur leurs propres marchés.
    ● 75% des professionnels de l’IT considèrent le cloud public comme étant mieux sécurisé que leurs propres datacenters. Pourtant, 92% d’entre eux ne pensent pas que leur entreprise soit bien préparée pour adopter correctement les services du cloud public.
    ● Près de 80% des professionnels de l’IT déclarent que les récentes fuites de données qu’ont subi d’autres entreprises ont amené leur organisation à se focaliser davantage sur la sécurité de leurs données.

    Une protection des données héritée des anciens modèles de sécurité devenue inadaptée

    Les professionnels de l’IT utilisent un ensemble de solutions de cyber-sécurité pour tenter de résoudre les problèmes liés à la sécurité de leurs données. Cependant, ils restent constamment confrontés à de nouvelles failles de sécurité car les systèmes en place sont très souvent mal configurés.
    ● 78% des entreprises utilisent plus de 50 solutions de cyber-sécurité distinctes pour prévenir les problèmes liés à la sécurité ; 37% en utilisent plus de 100.
    ● Les entreprises qui ont découvert des failles dans la configuration de leurs services cloud ont, en moyenne, été confrontés à 10 incidents impliquant des pertes de données au cours de l’année précédente.
    ● 59% des entreprises ont déclaré que les employés ayant des comptes cloud à accès privilégiés ont été victimes d’attaques informatiques comme le phishing.

    Parmi les mauvaises configurations les plus courantes, on trouve :

    Des comptes avec des accès privilégiés superflus (37%)
    Des serveurs web exposés et d’autres serveurs dont les flux sont saturés (35%)Une absence d’authentifications multiples pour accéder aux services clés (33%)
    Des changements de responsabilité générateurs de confusions et de failles de sécurité
    Alors que les entreprises transfèrent plus que jamais des charges de travail critiques vers le cloud, cette forte croissante de la consommation de cloud a créé des zones d’ombres avec des équipes IT et des fournisseurs de services cloud qui cherchent à comprendre leur degré de responsabilité quant à la sécurité des données. Cette confusion a laissé les équipes de sécurité IT dans le flou alors qu’elles doivent affronter un environnement de plus en plus menaçant.
    ● Près de 90% des entreprises utilisent des logiciels en mode SaaS (Software as a Service) et 76% utilisent aujourd’hui du IaaS (Infrastructure as a Service) ; 50% prévoient de transférer toutes leurs données vers le cloud d’ici deux ans.
    ● Les modèles de sécurité à responsabilité partagée sont source de confusion ; seuls 8% des responsables sécurité informatique déclarent comprendre parfaitement le modèle de sécurité à responsabilité partagée.
    ● 70% des professionnels de l’IT estiment que trop d’outils spécialisés sont nécessaires pour sécuriser leur empreinte dans le cloud public.
    ● 75% des professionnels de l’IT ont subi une perte de données à plus d’une reprise dans le cadre d’un service cloud.

    Le temps est venu de construire un modèle basé sur la sécurité

    Pour répondre aux préoccupations croissantes liées à la sécurité des données et aux problèmes de confiance, les fournisseurs de services cloud et les équipes IT doivent travailler conjointement pour créer une culture où la sécurité constituerait la priorité.
    Cela implique de recruter, former et retenir des professionnels de la sécurité informatique qualifiés et d’améliorer constamment les processus et les technologies, afin d’atténuer les menaces inhérentes à une société qui se numérise de plus en plus.
    ● 69% des entreprises déclarent que leur Directeur de la sécurité informatique (Chief Information Security Officer, « CISO ») n’intervient et ne s’implique dans des projets cloud public que lorsqu’un incident de cyber-sécurité s’est produit.
    ● 73% des entreprises ont prévu de recruter un CISO ayant davantage de compétences en matière de sécurité cloud ; plus de la moitié des organisations (53%) ont créé une nouvelle fonction, celle de « Business Information Security Officer » (BISO), pour travailler avec le CISO afin de créer une véritable culture de la sécurité au sein de l’entreprise.
    ● 88% des professionnels de l’IT estiment que dans les trois années à venir, la majorité de leur solution de cloud sera basée sur des systèmes intelligents qui proposeront des patchs et des mises à jour automatiques pour améliorer la sécurité.
    ● 87% des professionnels de l’IT considèrent les solutions d’IA et de Machine Learning comme indispensables dans leurs prochains investissements liés à la sécurité afin de mieux se protéger contre la fraude, les logiciels malveillants et les problèmes de mauvaises configurations informatiques.

    En résumé : 

    • Les professionnels de l’IT déclarent être trois fois plus préoccupés par la sécurité des données financières et de la propriété intellectuelle de leur entreprise que par celle de leur propre foyer.
    • 78% des entreprises utilisent plus de 50 solutions de cyber-sécurité distinctes pour prévenir les problèmes de sécurité et 37% en utilisent plus de 100.
    • Les entreprises qui ont détecté des défauts de configuration dans leurs services cloud ont connu au moins 10 incidents de perte de données au cours de l’année écoulée.
    • Seuls 8% des responsables sécurité informatique (RSI) déclarent comprendre parfaitement le modèle de sécurité à responsabilité partagée des services cloud.
    • 87 % des professionnels de l’IT considèrent l’Intelligence Artificielle et le Machine Learning comme des investissements technologiques essentiels pour la sécurité de leur entreprise.

     

  • Tendances mondiales du chiffrement: Priorité n° 1 la protection des données clients

    Protection des données clients : la priorité n° 1 selon l’étude nCipher 2020 sur les tendances mondiales du chiffrement

    Avec l’essor du Cloud, de l’Internet des Objets et des réseaux 5G, la course à la protection des données sensibles est lancée.

    Face à l’accélération des initiatives de digitalisation des entreprises, services cloud et Internet des Objets (IoT) en tête, ainsi qu’à l’essor des volumes et des types de données, la protection des données personnels des client s’avère la priorité n° 1 des professionnels du secteur informatique. C’est ce que révèle l’étude 2020 sur les tendances mondiales du chiffrement [LINK] menée par le Ponemon Institute. Pour la quinzième édition de son enquête multinationale sur les modalités et les motifs d’adoption du chiffrement dans les entreprises, l’institut a collaboré avec nCipher Security, société du groupe Entrust Datacard figurant parmi les leaders mondiaux sur le marché des modules de sécurité matériels (HSM).

    Risques, moteurs d’adoption et priorités

    Pour la première fois, la protection des données clients s’avère le premier moteur d’adoption du chiffrement (54 % des sondés), au détriment de la conformité arrivée en quatrième position (47 %). Priorité historique du secteur, la conformité réglementaire marque le pas depuis 2017, signe que le chiffrement n’est plus une exigence, mais un choix proactif visant à protéger les informations critiques.

    L’erreur humaine reste considérée comme le principal risque d’atteinte aux données sensibles (54 %), nettement devant la crainte d’un piratage informatique (29 %) ou d’un comportement malveillant des employés (20 %). En comparaison, les menaces jugées les moins importantes sont notamment les interceptions gouvernementales (11 %) et les requêtes de données en application de la loi (12 %).

    Défi n° 1 : l’analyse des données

    Face à la prolifération des données issues de la digitalisation, des services cloud, des solutions de mobilité, des objets connectés et de l’avènement des réseaux 5G, l’analyse des données continue de représenter le défi majeur entravant la planification et l’exécution d’une stratégie de chiffrement, comme le déclarent 67 % des sondés. Et cette proportion va très probablement augmenter vu l’essor du télétravail engendré par la pandémie en cours. De fait, les employés sont amenés à utiliser des données à leur domicile, ainsi qu’à créer des copies supplémentaires sur leurs appareils privés et dans le Cloud.

    Blockchain, calcul quantique et adoption des nouvelles technologies de chiffrement

    Selon cette étude, 48 % des sondés ont adopté des stratégies de chiffrement à l’échelle de leur entreprise, contre 45 % en 2019. Le chiffrement se généralisant peu à peu, comment les entreprises envisagent-elles l’avenir ? À court terme, 60 % d’entre elles prévoient le recours à la blockchain, en priorité dans les scénarios d’utilisation suivants : cryptomonnaie/portefeuilles dédiés, mouvements d’immobilisation, identité, chaîne logistique et contrats intelligents.

    D’autres technologies font beaucoup parler d’elles, mais ne figurent pas encore dans les tablettes des entreprises informatiques. Ainsi, pour la plupart des professionnels du secteur, l’adoption généralisée du calcul sécurisé multi-parties et du chiffrement homomorphique n’aura pas lieu avant au moins cinq ans pour le premier et six pour le second. Il faudra attendre plus de huit ans pour que les algorithmes post-quantiques deviennent monnaie courante.

    Confiance, intégrité, contrôle

    Le recours aux modules de sécurité matériels (HSM) continue d’augmenter. De fait, 48 % des sondés déclarent en déployer pour créer un environnement consolidé et inviolable offrant un degré supérieur de confiance, d’intégrité et de contrôle, côté données et côté applications. Les entreprises implantées en Allemagne, aux États-Unis et au Moyen-Orient sont plus susceptibles de recourir aux HSM, tandis que les entreprises australiennes, allemandes et américaines sont les plus enclines à attribuer de l’importance à ces équipements dans le cadre de leurs activités de chiffrement ou de gestion stratégique.

    Le recours aux HSM ne se limite plus aux scénarios classiques comme l’infrastructure à clés publiques (ICP), les bases de données et les protocoles de sécurisation des applications et des réseaux (TLS/SSL). L’exigence d’un chiffrement fiable imposée par les nouvelles initiatives digitales s’est traduite par un essor significatif des HSM aux fins suivantes : chiffrement des mégadonnées (+17 %), signature de code (+12 %), racine de confiance IoT (+10 %) et signature de document (+7 %). En outre, 35 % des sondés déclarent utiliser les HSM pour sécuriser l’accès aux applications hébergées sur un cloud public.

    Objectif : le Cloud

    Quatre-vingt-trois pour cent des sondés déclarent procéder au transfert de données sensibles vers le Cloud ou planifier une telle migration dans les 12 à 24 prochains mois, les entreprises installées aux États-Unis, au Brésil, en Allemagne, en Inde et en Corée du Sud étant les plus adeptes de cette pratique.

    Au cours des 12 prochains mois, les sondés prévoient un essor considérable du marché des HSM pour la génération et la gestion des clés de chiffrement BYOK (Bring Your Own Key), ainsi que l’intégration croissante avec les solutions de sécurisation des accès cloud CASB (Cloud Access Security Broker) pour gérer les clés et les opérations cryptographiques. D’après les résultats de l’enquête, les fonctionnalités de chiffrement revêtant le plus d’importance dans le Cloud sont les suivantes :

    • Prise en charge du protocole d’interopérabilité de gestion des clés KMIP (Key Management Interoperability Protocol) (67 %)
    • Intégration SIEM (Security Information and Event Management) (62 %)
    • Contrôles d’accès granulaire (60 %)
    • Journaux d’audit d’utilisation des clés (55 %)
    • Contrôle d’accès des utilisateurs disposant de privilèges (50 %)

    « Aux yeux des consommateurs, les marques se doivent de protéger les données duclient contre toute atteinte et de veiller aux intérêts de ce dernier. Cette enquête prouve que les dirigeants informatiques prennent ces attentes au sérieux : en effet, ils classent pour la première fois la protection des données client en tête des moteurs de croissance du chiffrement », souligne Larry Ponemon, PDG du Ponemon Institute. « Le recours au chiffrement atteint un taux record cette année : 48 % des sondés ont déclaré que leur entreprise met en œuvre un projet unifié de chiffrement à grande échelle. En sus, 39 % des sondés attestent que leur structure applique un projet ou une stratégie ciblant certains types d’applications et de données. »

    « À l’ère numérique, l’impact de la pandémie actuelle souligne à quel point la sécurité et l’identité sont devenues essentielles pour les entreprises et les particuliers, au travail comme à la maison », précise John Grimm, vice-président en charge de la stratégie chez nCipher Security. « Les professionnels subissent une pression permanente liée à deux objectifs : garantir une sécurité maximale et optimiser la fluidité d’accès. Il leur incombe de protéger leurs données client, leurs informations métier essentielles et leurs applications, tout en assurant la continuité des activités. Les solutions de sécurité nCipher offrent aux clients un gage de confiance quant à l’intégrité et à la fiabilité de leurs données, de leurs applications et de leur propriété intellectuelle. »

    Autres tendances majeures :

    • L’Allemagne (66 %) enregistre le taux le plus élevé d’entreprises disposant d’une stratégie de chiffrement généralisée, devant les États-Unis (66 %), la Suède (62 %), Hong Kong (60 %), les Pays-Bas (56 %) et le Royaume-Uni (54 %).
    • Le chiffrement porte avant tout sur les données liées au paiement (54 % des sondés) et les enregistrements financiers (54 % des sondés).
    • Les données les moins souvent chiffrées sont les informations de nature médicale (25 % des sondés) : un résultat surprenant au vu de la sensibilité de ces données et des récentes failles de sécurité très médiatisées dans le secteur de la santé.
    • Le recours extensif au chiffrement connaît la plus forte hausse dans les secteurs de l’industrie manufacturière (49 %), du tourisme (44 %) et des biens de consommation (43 %).

     

  • Qui regarde qui dans Zoom ?

    Conseils pour une utilisation de Zoom en toute sécurité

    Par Michael Techer, Country Manager France, Check Point Software Technologies

    Depuis ces dernières semaines, la crise du COVID-19 oblige des millions de personnes à rester chez elles au lieu d’aller travailler et d’éviter de côtoyer d’autres personnes. Les estimations varient, mais jusqu’à 50 % des employés dans le monde pourraient actuellement travailler à distance. Les plateformes de communication en ligne sont devenues essentielles pour les interactions personnelles et professionnelles avec le reste du monde. Avec près de 20 % de part de marché mondiale, Zoom est l’une des plateformes les plus populaires.

    Comme pour toute technologie populaire, outre les avantages évidents, il existe également des risques. Nous avons entendu parler de l’utilisation abusive de l’application, comme l’a signalé Check Point Research au début de l’année. Des tiers pourraient écouter des réunions et des conversations privées, conduisant à des fuites de données personnelles ou de l’espionnage.

    Comment pouvons-nous donc profiter des avantages de Zoom sans être vulnérables à ces menaces ? Voici quelques conseils :

    1.    Restez à jour

    Pour que la sécurité soit efficace, le logiciel Zoom doit être mis à jour fréquemment. Les mises à jour proposées par les entreprises technologiques pour leurs produits n’ajoutent pas seulement de nouvelles options et fonctionnalités, mais corrigent également des bugs et des failles de sécurité, notamment la possibilité de découvrir et d’écouter les réunions que nous avons mentionnée plus haut. Il est important de comprendre que, contrairement à la croyance populaire, la fenêtre d’opportunité des pirates ne se referme pas lorsqu’une faille de sécurité est corrigée, mais seulement après que les utilisateurs aient installé une mise à jour ou des correctifs pour s’en protéger. Cela signifie que les utilisateurs qui n’ont pas mis à jour le logiciel restent vulnérables.

    2.    Utilisation d’un mot de passe de connexion

    Notre enquête sur la sécurité des réunions Zoom a montré comment un pirate pouvait deviner les numéros aléatoires attribués aux URL des réunions Zoom et y entrer sans alerter les hôtes. La faille de sécurité touchait les réunions pour lesquelles aucun mot de passe n’était défini. Zoom a corrigé la faille de sécurité et a adopté nos recommandations : toutes les réunions déjà programmées ont été automatiquement protégées par un mot de passe.

    L’obligation de fournir un mot de passe avant d’entrer dans une réunion, en plus de l’affichage du numéro d’appel, offre une sécurité suffisante. Mais pour être pleinement protégé, il faut faire attention à la manière dont nous invitons les différents participants d’une réunion.

    Outre la méthode sécurisée, qui consiste à envoyer l’identifiant de l’appelant et le mot de passe de la réunion, il existe une option moins sûre. Cette option vous permet de cliquer sur le bouton « Inviter » en bas de l’écran, puis sur « Copier l’URL » ou « Copier l’invitation » pour l’envoyer à quiconque devant participer à la réunion. Comme ce lien ne nécessite pas de fournir un mot de passe, faites bien attention à la façon dont il est partagé, et avec qui, car toute personne disposant du lien peut entrer dans la réunion sans avoir à fournir de numéro d’appel ou de mot de passe. Nous vous recommandons également de vous connecter à Zoom via SSO (authentification unique) si votre entreprise intègre cette possibilité.

    Une autre façon de contrôler les participants est l’option « Salle d’attente », dans laquelle le responsable de la réunion crée une « Salle d’attente » par laquelle les participants peuvent se connecter, mais seulement si le responsable de la réunion confirme les participants un par un ou en groupe. Vous pouvez utiliser cette fonctionnalité via le menu déroulant « Options avancées » lorsque vous programmez une réunion.

    1. Pendant la réunion, gérez les participants

    Même si nous décidons d’utiliser l’option moins sécurisée de partage de lien, nous pouvons empêcher les participants d’afficher des contenus inappropriés en limitant l’utilisation de la caméra par les participants. Le responsable de la réunion peut décider qui peut utiliser sa caméra et son microphone en cliquant sur « Gérer les participants ».

    1. Partez du principe que ce qui se passe dans Zoom ne reste pas dans Zoom

    Zoom vous permet d’enregistrer des réunions vidéo et les exporter sous forme de fichiers vidéo dès la fin d’une réunion. C’est un outil très utile lorsque vous souhaitez informer des personnes qui ne pouvaient participer à la réunion. Le problème de sécurité associé à l’utilisation de cet outil est presque évident : puisque les participants à la réunion peuvent exporter le fichier enregistré, celui-ci peut en fait se retrouver entre des mains malveillantes.

    Pour réduire les dangers éventuels liés à l’utilisation de l’outil d’enregistrement, le responsable de la réunion peut décider qui des participants peut enregistrer la réunion, via la fenêtre de gestion des participants en cliquant sur « Autoriser l’enregistrement ».

    Notez également que les participants peuvent enregistrer la réunion à l’aide d’un logiciel externe d’enregistrement de l’écran. Par conséquent, partez du principe que vous pourrez toujours être enregistré, et agissez en conséquence.

    Après la réunion, si vous l’avez enregistrée, assurez-vous de ne pas télécharger l’enregistrement sur une plateforme de partage d’informations dans le Cloud ouverte à d’autres tiers.

    La plateforme Zoom offre une myriade d’avantages à ceux qui doivent travailler à domicile pendant cette période. Comme pour tout outil, il est important d’être conscient des risques possibles et d’utiliser les fonctions à votre disposition pour communiquer en toute sécurité.

     

  • Quels changements pour le service client en 2020 ?

    Quels changements pour le service client en 2020 ?

    (suite…)

  • Biométrie, identifications et réglementations : la décennie 2020 ou comment mieux se protéger pour éviter le chaos ?

    Biométrie, identifications et réglementations : la décennie 2020 ou comment mieux se protéger pour éviter le chaos ?

    (suite…)

  • Sécurité et paiement mobile : arrêtons les idées reçues

    Les idées reçues sur le paiement mobile en France

    Selon Bertrand Pladeau, Chief Operations Officer chez Dejamobile

    De nombreuses banques en France proposent un service de paiement mobile permettant aux clients de payer dans les magasins physiques et en ligne. C’est le cas par exemple des banques réunies sous la marque Paylib qui proposent toutes leur service de paiement mobile NFC au sein de leurs propres applications. Certaines banques ont choisi de façon complémentaire de proposer un service de paiement mobile via des wallets tiers, par exemple Apple Pay (cf. liste des banques françaises participantes sur le site d’Apple), G-Pay ou Samsung Pay.

    Aujourd’hui, le consommateur dispose d’un panel de solutions pour payer avec son mobile. Et pas uniquement via les services proposés par sa banque. Certaines applications permettent également d’utiliser son smartphone pour le paiement en ligne, en magasin ou entre amis.

    Ainsi, une étude de Galitt montrait récemment que 92% des Français avaient entendu parler de paiement mobile et que 19% des propriétaires de smartphone interrogés ont utilisé le paiement mobile au moins une fois (à lire sur lemonde.fr).

    Mieux comprendre le mode de fonctionnement du paiement mobile

    Par rapport à l’usage des cartes classiques, le paiement mobile reste encore relativement méconnu des consommateurs et des commerçants en France.

    Cette situation n’est pas observée dans d’autres pays, comme par exemple au Danemark ou en Suède, leaders européens de l’usage du paiement mobile, mais aussi en Chine où 81% des utilisateurs de smartphone ont effectué au moins un paiement mobile de proximité en 2018 (source MerchantSavvy).

    Afin de mieux comprendre son intérêt, il est important de connaître ce que le paiement mobile apporte en termes de valeur d’usage.

    Tout d’abord, en ce qui concerne la sécurité, le consommateur qui effectue son achat en magasin dispose de moyens d’authentification forte, utilisant les capteurs biométriques du smartphone (empreinte digitale, reconnaissance faciale) ou un code secret (PIN) modifiable pour valider les paiements. L’authentification est donc plus forte qu’en cas d’utilisation de cartes classiques. La transaction n’est pas validée sur le TPE du commerçant, l’authentification est réalisée directement sur le smartphone du client.

    Ensuite, si l’application mobile de paiement est liée à un système de paiement en ligne, comme par exemple le système Paylib, le consommateur pourra valider son achat en ligne en s’authentifiant sur son smartphone, rendant l’expérience de paiement en ligne plus sécurisée et universelle.

    L’autre point méconnu des consommateurs et surtout des commerçants, concerne la gestion des plafonds de paiement sur mobile.

    Le consommateur peut choisir de valider le paiement dès le premier euro ; une vraie réponse aux personnes qui n’utilisent pas la carte sans contact à cause de l’absence de validation pour les montants inférieurs à 30 euros.

    Et surtout, le paiement sans contact via le mobile n’est pas limité à 30 euros. Contrairement à la carte de paiement classique qui a un plafond limité, il n’y a pas de limite de montant quand on paye avec son mobile. Il est donc tout à fait possible de payer des montants supérieurs à 30 euros.

    Sécurité du paiement mobile

    Le paiement mobile s’avère plus sécurisé que la carte sans contact, grâce notamment au principe d’authentification forte évoqué plus haut et la désensibilisation des données grâce à la tokenisation.

    En effet, le paiement est sécurisé par le Code PIN, la biométrie ou la reconnaissance faciale. De plus, si le portable est volé, les données de paiement à usage unique  peuvent être supprimées à distance.

    L’Observatoire de la sécurité des moyens de paiement rapporte que le taux de fraude des paiements sans contact s’élève à 0,020% et que ce taux est tout à fait identique pour la carte ou le mobile (cf article paru dans Le Monde daté du 19/09/2019). Contrairement aux idées reçues, le paiement par mobile n’est donc pas moins sécurisé que le paiement par carte, bien au contraire.

    Les méthodes de paiement évoluent et avec elles, les risques de fraude, d’où le rôle important que joue la réglementation PSD2 dans ce contexte en pleine évolution. Dans le nouveau cadre réglementaire en vigueur depuis septembre 2019, toute transaction en ligne devra faire l’objet d’une authentification forte utilisant deux facteurs. Il est à noter que ce mode d’authentification est déjà en vigueur dans les services de paiement mobile de proximité (NFC) où l’authentification forte du porteur (via la biométrie, en plus du facteur de possession du Smartphone) est un standard de fait.

    Emergence des portefeuilles ou « wallets » mobiles

    Un autre élément est à considérer concernant la proposition de valeur des wallets mobiles en général.

    On ne peut pas espérer une conversion massive à l’usage de ce type d’applications tant que le périmètre des services proposés n’est pas élargi à des usages autres que le « simple » paiement. Par exemple, en Asie, certains wallets proposent de dématérialiser les tickets de transport et d’utiliser les smartphones pour les valider dans les réseaux de transport urbains. Voilà typiquement une proposition de valeur qui incitera à un usage plus récurrent du wallet mobile. C’est la combinaison de plusieurs services de la vie quotidienne (paiement de proximité, ticketing transport, fidélité ou marketing mobile, etc.) qui pourra amener une récurrence d’usage des wallets et par effet, induire une croissance des volumes des paiements sans contact via smartphone.

     

     

  • Social engineering : quand le hacking repose sur une stratégie d’usurpation d’identité

    Le hacking à l’usage des débutants


    par Eric Heddeland – Barracuda Networks – VP EMEA Europe du Sud & Marchés Émergents

    Ils pourraient être installés dans une chambre obscure, enfoncés dans leurs sweats à capuche noir, en pianotant sur leur clavier à la recherche de vulnérabilités informatiques pour voler des données, faire dérailler un train ou encore diffuser un ransomware. Mais aujourd’hui, leur organisation internationale avec accès à des supports techniques dédiés, des toolkits clé en main vendus sur le net, les hackers ne sont pas forcément représentés par l’image d’Epinal classique des magazines informatique ou grand public. En effet, dans l’opinion publique, ces pirates du web nourrissent bien des fantasmes. Mais si en 2019, rien n’est inviolable tout se pirate et tout se transforme dans l’univers numérique, parfois de manière spectaculaire, du smartphone à Google Home en passant par un pacemaker, le hacking est surtout aujourd’hui une affaire d’usurpation d’identité. Elle repose de plus en plus sur une stratégie de mimétisme numérique à de fins douteuses : le social engineering.   Pourquoi ? Comment ? Petit guide :

    Leçon 1 : un travail de repérage minutieux

    Fini les spams de masse, le social engineering ou ingénierie sociale a de quoi trouver sa source d’inspiration dans la nature.  Car hacker un individu ou, une société, ressemble de près ou de loin à l’adoption de la stratégie du caméléon. Se fondre dans un environnement pour mieux se dissimuler. Ou bien ressembler à un individu pour mieux l’attaquer.

     Dans ce cadre, la première étape s’appuie sur  un travail de repérage minutieux de l’organisation d’une société donnée. Les hackers cherchent à  comprendre quel individu est autour de la table, qui interagit avec qui et qui est hiérarchiquement positionné par rapport à un autre individu. Jamie Woodruff, un hacker éthique qui a percé les défenses des plus grandes entreprises californiennes tel Facebook, YouTube, Apple ou encore Google rapporte par exemple s’être fait embaucher comme livreur de pizza pour accéder aux serveurs d’une importante institution financière.

    Leçon 2 : une analyse comportementale 

    La seconde étape du social engineering repose sur l’analyse comportementale de ces mêmes cibles. Il faut découvrir comment les protagonistes communiquent entre eux, comment ils se partagent l’info pour identifier une faille comportementale et  installer un logiciel espion, non intrusif.

    Puis vient l’action. Une  fois les données sensibles recueillies (login, mot de passe), le hacker peut installer un logiciel de prise de contrôle à distance. Développer une stratégie de mime et d’usurpation d’identité. Le schéma est classique : se faire passer pour le PDG d’une société qui demanderait au service comptable de réaliser un virement sur le compte d’un nouveau client.

    Leçon 3 : mafia digitale ou cyberguerre ?

    Dans le hacking, l’usurpation d’identité a deux mobiles principaux. Le premier est d’ordre mafieux : escroquer, dérober, soutirer une somme d’argent à des entreprises à grands capitaux. Moins connu du public, le second mobile est d’ordre politique. Il s’invite comme une arme étatique de désinformation et de déstabilisation des régimes en place _ notamment démocratiques _ dans le cadre d’élections présidentielles.

    En France, le cas le plus flagrant fut celui du MacronLeaks, lors de la campagne de La République en marche. Deux ans après l’élection, des preuves appuient l’implication d’un groupe de suprémacistes américains d’extrême droite dans la divulgation du contenu de 5 boîtes mails de membres du parti, faux documents et fake news au passage. Dans la même veine, les piratages subis par le parti démocrate d’Hillary Clinton durant la campagne présidentielle seraient, selon un rapport confidentiel de la CIA, l’œuvre de hackers russes pour favoriser la victoire de Donald Trump.

    Face au hacking, l’enjeu de la cybersécurité s’impose comme un travail de décorticage. Elle  consiste à justement passer au tamis l’ensemble des comportements de chaque utilisateur pour recréer des modèles comportementaux. Dès lors qu’il y a la moindre modification dans ce modèle comportemental, l’ordinateur émet une alerte et demande une validation physique complémentaire.  Voilà là tout l’enjeu du Machine Learning. Tel était l’objet de la leçon n’°4.

     

     

  • Tendances de l’industrie 2019 : 6 prévisions audacieuses en matière de sécurité numérique

    Tendances de l’industrie 2019 : 6 prévisions audacieuses en matière de sécurité numérique

    Par Frederic Rivain, directeur de la technologie de Dashlane, et
    Cyril Leclerc, responsable de la sécurité de Dashlane.

    Notre rapport sur les tendances 2019 dévoile 6 prédictions audacieuses pour le secteur de la sécurité numérique. Certaines sont les bienvenues, comme l’influence des lois de type RGPD au-delà de l’Europe, tandis que d’autres paraissent nauséabondes, comme la perspective d’une attaque terroriste menée par un criminel assis derrière un bureau sans que l’on sache où il se trouve.

    Les 6 grandes tendances en matière de sécurité numérique :
    1. Les scandales en matière de protection de la vie privée donneront lieu à des amendes massives.
    2. L’influence du RGPD va s’étendre.
    3. Les problèmes de confidentialité des données de Facebook
    continueront d’affaiblir son emprise en tant que leader des médias
    sociaux.
    4. Une brèche sera fatale.
    5. La cryptographie quantique va changer le paysage.
    6. La cryptographie post-quantique suivra de près.

    Quoi qu’il advienne, nous sommes tous d’accord : l’évolution de l’industrie de la sécurité numérique en 2019 aura des effets durables sur la façon dont les gouvernements et les entreprises envisagent et abordent les questions de protection des renseignements personnels et de sécurité numérique.

    1. Les scandales en matière de protection de la vie privée donneront
    lieu à des amendes massives

    Sur la base du pouvoir réglementaire conféré par la réglementation RGPD (Règlement général sur la Protection des Données), les pays européens vont commencer à infliger des amendes aux contrevenants. Ils vont utiliser ce levier comme moyen de taxation pour les géants technologiques américains qui utilisent des montages financiers pour
    échapper à la taxation en Europe. D’ailleurs, le gouvernement français vient de présenter un projet de loi pour la mise en place d’une taxe ciblant les grandes entreprises du numérique, avec en ligne de mire les GAFA. En dehors des géants de la technologie, nous
    nous attendons à des amendes découlant de violations du RGPD – comme l’amende de 400 000 euros infligée à un hôpital au Portugal récemment – pour accélérer les investissements réalisés par les entreprises afin de protéger les données des utilisateurs.

    2. L’influence du RGPD va s’étendre

    Dans la foulée du déploiement du RGPD par l’Union européenne, un plus grand nombre de pays commencera à adopter des lois pour protéger la vie privée de leurs citoyens. La Californie a déjà adopté une loi qui entrera en vigueur le 1er janvier 2020. Nous nous attendons à l’apparition de lois similaires en Asie, même si la Chine restera une
    exception forte à la tendance générale. Plus il y aura d’infractions et de fuites, plus les organismes de réglementation exerceront des pressions sur les consommateurs pour qu’ils protègent leur vie privée.

    3. Les problèmes de confidentialité des données de Facebook
    continueront d’affaiblir son emprise en tant que leader des médias
    sociaux

    C’est probablement la prédiction la plus facile à faire. Pour des raisons de protection de la vie privée et parce que les jeunes générations se tournent vers d’autres canaux de communication et d’autres plateformes de médias sociaux, nous pensons que Facebook
    sera en déclin en 2019 et aura du mal à se réinventer à l’avenir.

    4. Une brèche sera fatale

    PREMIERS DÉCÈS DUS À DES CYBERATTAQUES
    La cybersécurité deviendra de plus en plus une arme à la fois pour les activités criminelles et pour la guerre. Nous pourrions voir desrançons de cybersécurité réclamées pour des services vitaux – comme le système informatique d’un hôpital, qui alimente également du matériel de survie, des logiciels de système ferroviaire ou même des
    logiciels qui contrôlent des centrales nucléaires.

    PREMIER ATTENTAT TERRORISTE AVEC UNE FONDATION POUR LA CYBERSÉCURITÉ
    Les terroristes pourraient également mettre en place des cyberattaques directes pour menacer et endommager des systèmes essentiels. Elles sont potentiellement plus inquiétantes que celles déjà advenues, car les terroristes pourraient se livrer à des complots confortablement depuis chez eux, partout dans le monde.

    5. La cryptographie quantique va changer le paysage

    Il y a actuellement beaucoup de Recherche & Développement autour de l’informatique quantique et de ses applications en matière de cryptographie. L’aspiration de la cryptographie quantique est de résoudre des problèmes considérés aujourd’hui comme insolubles ou très complexes à résoudre en utilisant l’informatique classique.
    Cependant, cela se limite encore aujourd’hui aux expériences et aux laboratoires. En 2019, nous pourrions voir la première application réelle de la cryptographie quantique. Bien qu’il soit peu susceptible d’avoir des applications dans le monde des consommateurs, nous pourrions voir un scénario où les entreprises de cybersécurité commenceraient à utiliser la cryptographie quantique dans le monde des logiciels
    d’entreprise.

    6. La cryptographie post-quantique suivra de près

    Si l’informatique quantique est capable de briser toutes les règles de la cryptographie d’aujourd’hui, certains chercheurs en cryptographie recherchent la technologie qui pourrait alimenter la cryptographie hybride dans un monde où la cryptographie quantique et non quantique existe. Le but est d’éviter ce qui a été présenté comme “le
    passage à l’an 2000 quantique » et ses dérives. Nous nous attendons à ce que 2019 soit l’année où les théories et les applications concrètes commencent à prendre forme.