Étiquette : sécurité

  • Loi RGPD : les clés pour une mise en conformité

    Loi RGPD : les clés pour une mise en conformité

    Par Xavier LEFAUCHEUX, Directeur Commercial Wallix

    La législation européenne RGPD oblige entre autre la traçabilité des utilisateurs mais, comment procéder lorsque l’on sait que les utilisateurs à privilèges ont les clés et accèdent à tout, à tout moment : devices (ordinateurs, tablettes et smartphones), cloud (pare-feu, bases de données, application), système de contrôle industriel, objets connectés ou encore data center.

    Un seul utilisateur à privilège peut tout remettre en cause en utilisant ces outils et solutions à mauvais escient.

    Les entreprises doivent être en mesure de cartographier précisément les droits et accès des utilisateurs à leurs ressources. Il faut être en mesure de parcourir les données à tout moment pour déceler toute activité suspecte ou simplement anormale.

    Etre en capacité pour chaque organisation de tenir un registre des activités relatives aux traitements effectués sur les données, les données à caractère personnel.

     Une politique de sécurité des SI indispensable

    Qu’il s’agisse d’un top manager issu de la direction générale, du service informatique, des métiers stratégiques (finances, ressources humaines, marketing, …) ou des clients et fournisseurs, chacun détient les clés du royaume IT et les données à caractères personnels sont par définition réparties dans cet ensemble IT : les applications, les systèmes documentaires et d’archivage existant.

    Avant toute mise en conformité avec la loi RGPD, La DSI et/ou son RSSI en particulier doit au préalable mettre en place une politique stricte autour de la sécurité des systèmes d’information. Avant toute conduite du changement, il apparaît essentiel d’analyser la maturité et la performance de sa politique en la matière, évaluer les risques des systèmes d’information tout en permettant la valorisation des données. Enfin, sensibiliser et responsabiliser les détenteurs d’informations capitales aux bonnes pratiques de la sécurité facilitera l’adoption des outils mis en place en vue de répondre aux exigences de la législation RGPD.

    Transparence & contrôle : les 2 fondations incontournables vers l’adoption de la RGPD 

    Dès que « l’éducation » des responsables de service en matière de sécurité est finalisée, l’entreprise peut alors mettre en place certains prérequis essentiels :

    • La transparence : il s’agit de rendre totalement transparent l’activité d’un utilisateur à privilèges dans un pays européen pour vérifier l’utilisation qui en est faite. L’utilisation d’une solution de gestion des accès à privilèges permet de gérer des sessions ainsi que leur traçabilité. La solution fournira aux auditeurs une transparence dans le repérage des incidents.
    • Le contrôle : tout workflow comprenant l’accès d’un(e) employé(e) à des données personnelles devra faire l’objet d’un contrôle destiné à prévenir le partage non autorisé de ces mêmes données. Les solutions de gestion des accès à privilèges fournissent aux responsables informatiques une connaissance précise de l’identité de celui ou celle qui a le privilège d’accéder à des données personnelles

     La gestion des comptes à privilèges, le rempart des attaques malveillantes

    Le délégué à la protection des données aura besoin de savoir et de documenter l’ensemble des évènements qui ont mené à un incident. En utilisant systématiquement une solution de gestion des accès à privilèges, le délégué aura accès à une base pour réaliser un audit interne portant sur la conformité au RGPD et pourra également contrôler les accès aux systèmes recueillant des données personnelles.

    Pour gérer efficacement leur système d’information vaste et complexe, les grandes entreprises devront – plus que les autres – mettre en place une solution de gestion des accès à privilèges à la fois uniforme, multi-sites, systématique et simple d’usage. Pour se prémunir de tout incident, les gestionnaires pourront ainsi :

    • autoriser l’accès seulement quand cela est nécessaire et suspendre l’accès dès que la mission est terminée
    • éviter que les utilisateurs à privilèges disposent des mots de passe locaux ou directement ceux des équipements cibles
    • gérer de manière simple et centralisée l’accès à des systèmes complexes et hétérogènes
    • créer une piste d’audit immuable pour toutes les opérations dépendant d’accès privilégiés.

    En définitive, donner les clés du royaume à une base d’utilisateurs, restreints et suivis, garantit la sécurité du château.

     

  • Comment contrôler l’accumulation de données ?

    POURQUOI « L’ACCUMULATION DES DONNÉES » MENACE LA CYBERSÉCURITÉ

    Par John Newton, CEO d’Alfresco

    La prolifération des données et la croissance exponentielle du contenu stocké en local, dans le cloud ou dans des solutions non intégrées, constituent un défi pour les entreprises en termes de conformité et de sécurité. Et l’estimation selon laquelle 80 % des contenus stockés par l’entreprise sont non structurés complique davantage la situation. Le manque de connaissances sur la manière de bien gérer les données et la réticence à supprimer du contenu conduisent à une « accumulation des données ». Les entreprises ne savent plus de quel contenu elles disposent et quels éléments ont de la valeur. En termes de gestion et de gouvernance règne une grande confusion.

    Les contenus éparpillés, quel que soit l’emplacement où ils sont stockés, posent un risque majeur. La plupart des entreprises ignorent quelles sont les données sensibles et n’appliquent pas de mesures adéquates pour se protéger d’éventuelles cyberattaques. Quelle que soit la technologie de sécurité utilisée pour protéger les données, elle ne peut être efficace que si les contenus ayant de la valeur ont été clairement identifiés. Pour cette raison, le classement du contenu en catégories va de pair avec la mise en place de processus de sécurité pour identifier, archiver et éventuellement crypter les données afin de garantir leur sécurité, tant derrière le pare-feu qu’en dehors.

    Si les entreprises ne font pas l’effort de penser différemment et d’adopter une nouvelle approche pragmatique de la sécurité, les failles vont peu à peu devenir la « nouvelle norme » et les entreprises devront en gérer les conséquences et l’impact sur leur réputation. Chaque entreprise est désormais confrontée à une double nécessité : rendre l’information accessible instantanément tout en se prémunissant contre les attaques malveillantes.

    À l’ère du numérique, si l’entreprise veut contrôler la prolifération des données, elle doit savoir les gérer efficacement, afin de les utiliser pour prendre des décisions éclairées et mettre en place des processus qui rationalisent le flux des informations et améliorent l’expérience utilisateur. Le contenu doit être correctement identifié, classé en catégories et supprimé (lorsque c’est nécessaire) pour endiguer la prolifération des données. Ces décisions doivent faire l’objet d’une concertation entre hauts dirigeants et DSI. Elles ne peuvent pas être prises sans une approche cohésive des deux parties. L’exploitation d’une faille de sécurité peut avoir des répercussions financières et des conséquences sur la réputation de la marque sur le long terme ; cette approche collaborative en interne doit donc être une priorité et une responsabilité partagée.

    Les entreprises à la recherche d’une solution au problème de l’accumulation des données doivent également prendre en compte l’utilisateur final et mettre en place des processus qui lui permettent d’accéder au contenu dont il a besoin, au moment où il en a besoin, pour garantir la fluidité du workflow. La solution envisagée doit également permettre la collaboration pour faciliter l’innovation et accroître l’efficacité. C’est en mettant en place des processus qui tiennent compte des attentes des utilisateurs que l’on s’assure qu’ils seront plébiscités. Des processus bien suivis permettent à leur tour de rationaliser et de sécuriser les données.

    Pour répondre aux enjeux auxquels les entreprises sont confrontées, une plateforme adaptée à leurs besoins doit être privilégiée, plutôt qu’un outil conçu pour fournir une flexibilité immédiate mais qui doit sans cesse être mis à jour. Les plateformes open source, avec des milliers de « white hats » qui peuvent aider à contre les « black hats », aident les entreprises à protéger leur ressource la plus précieuse : la propriété intellectuelle. De par leur nature, les systèmes ouverts et transparents sont suffisamment robustes pour prévenir les failles de sécurité. Pour chaque solution ponctuelle de cryptage ou de gestion de mots de passe mise en place par l’entreprise, des centaines de hackers potentiels (dont bon nombre d’acteurs institutionnels) déploient leurs efforts pour tenter de compromettre ces mesures de sécurité. Les entreprises doivent se montrer plus intelligentes pour garder une longueur d’avance ; dans le cas contraire, elles seront continuellement victimes de nouvelles failles de sécurité.

    Le déluge d’informations ne montre à ce jour aucun signe d’affaiblissement. Gérer et extraire des informations utiles des données qui s’accumulent en silos reste un défi : non seulement les données vont perdre de la valeur, mais elles entraveront les décisions et décupleront les risques. Faire le choix d’une approche ouverte et d’un système de gestion du contenu permettra d’identifier, de classer en catégories, d’organiser et de gouverner le contenu, tout au long de son cycle de vie. C’est la condition pour garantir plus de flexibilité, des prises de décision éclairées et une réduction des risques liés à l’accumulation des données.

  • Gérer les droits d’accès et les identités à l’heure du cloud

    Cybersécurité : les défis à l’heure du cloud 

    Par Chakir Moullan, Country Manager France 8MAN

    Aujourd’hui, l’adoption du cloud est devenue inéluctable. La part grandissante des environnements dit « hybrides » au sein des entreprises compliquent les politiques de protection des données, à l’heure où les attaques comme les ransomwares se multiplient auprès des PME comme des grandes comptes. Si s’engager dans une démarche rapide et complète de maitrise des risques peut paraître illusoire au vu du chantier que cela représente, il n’est pas encore trop tard pour adopter de bonnes pratiques et se prémunir contre les risques associés aux droits dans ces environnements étendus. Le cloud n’impose pas forcément de réinventer toute l’organisation : les politiques et les protocoles de gouvernances déjà mises en place pour répondre aux pressions réglementaires doivent simplement être adaptés à ces nouveaux actifs informatiques sensibles.

    L’avènement du cloud 

    Depuis quelques années, l’économie mondiale du « Pay as you grow » touche l’informatique. Les logiciels que l’on achetait il y a 20 ans, comme les suites Adobe et Office, sont désormais louables au mois, sans engagement et à moindre prix. Ainsi, le locatif s’est démocratisé, notamment au sein des entreprises. L’environnement hybride alliant cloud et privé (c’est-à-dire où l’on est à la fois propriétaire et locataire)  permettent aux utilisateurs de libérer leurs données des frontières en fonction de leurs usages.

    Les grands ténors de l’édition comme Microsoft, Google ou Amazon tendent de plus en plus vers le cloud, qui propose un vrai levier économique : lorsqu’une entreprise crée de la donnée, elle choisit de l’héberger chez elle ou dans un conteneur appartenant à l’un de ces ténors – un réflexe devenu aujourd’hui incontournable, à l’heure d’un modèle économique novateur qui érige la mensualisation en paradigme. La location souffle un vent de liberté et permet aux entreprises de s’affranchir de tout engagement.

    Les défis de la gestion des droits d’accès 

    Devant l’inéluctabilité du cloud, en termes de sécurité informatique, chaque entreprise a sa propre politique interne, qu’elle soit légère ou très élaborée. Quoiqu’elles soient variées, leur objectif est semblable : adapter les droits d’accès et les identités au cadre de chaque entreprise. Dans un contexte normé par la GDPR, les lois françaises et allemandes ou le monde de la Fintech, la problématique actuelle est universelle : prévenir pour mieux guérir ! Si les cadres règlementaires et les technologies existent pour mieux se prémunir et protéger ses données, mais il faut néanmoins que les responsables se donnent les moyens de prendre les décisions. Dans des environnements de plus en plus complexes, la gestion des droits d’accès au cloud et des identités est un véritable défi. Mieux contrôler pour mieux protéger les données dans le système d’information ?

    Les dernières attaques mettent en lumière l’enjeu particulier de cette question, puisqu’elles ciblent l’usurpation d’identité, cette façon d’octroyer des droits d’accès pour mettre à mal un système informatique. Pour éviter cela, pas de miracle : il faut les bonnes personnes en face des bons contrôles d’accès, au bon moment et pour les bonnes raisons. Typiquement, on fonctionne encore énormément avec une approche périmétrique : il faut des firewalls, des murs érigés aussi haut que possible, plus grands, plus résistants et plus épais … mais pas forcément plus efficaces. Plutôt que d’ériger une cathédrale en béton armé dont le vigile peut être trompé, il est préférable de placer des contrôles d’accès pertinents à chaque point d’entrée.

    Le cas de Microsoft : la migration vers Office 365

    Pour atteindre un meilleur niveau de sécurité, les entreprises sont encouragées à muscler, en interne, leur stratégie de gestion des droits d’accès et des identités. A l’instar d’autres environnements hybrides, la gestion globale des identités et des accès dans Office 365 engendre de nombreux défis. La migration vers les services d’Office 365 impose rapidement à l’entreprise de gérer les risques externes associés au Cloud. Mais il ne faut pas confondre vitesse et précipitation : l’étape fondamentale préalable à la mise en place d’Office365 est de faire le ménage dans les droits d’accès pour assurer une transition en toute sérénité vers le cloud.

    Trois points doivent attirer une vigilance particulière

    ·      La structure déjà complexe des droits d’accès empêche les responsables informatiques d’acquérir une vision globale des liens entre utilisateurs et ressources.Cette problématique s’intensifie avec la migration dans le cloud : nouvelles ressources, nouveaux types d’accès, nouvel annuaire ; d’où la nécessité de maintenir un contrôle et une visibilité optimale sur les structures de ressources et les identités.

    ·      Le cycle de vie des utilisateurs se transforme aussi avec la migration vers le cloud : il faut prendre en compte, lors des arrivées, des mutations ou des départs, l’attribution ou le retrait des droits correspondants et enrichir les profils existants. Cette refonte est indispensable pour assurer la continuité de l’activité, maintenir la productivité des collaborateurs et garder le contrôle des licences Office 365 dont l’importance financière est cruciale.

    ·      La sécurité des données est mise en péril par l’hybridation de l’environnement : qui peut accéder aux données ? Qui valide les nouveaux droits ? Comment assurer que la situation est conforme avec les politiques de l’entreprise et les bonnes pratiques ? Ces questions, présentes depuis l’implémentation d’Active Directory dans les environnements d’entreprise, prennent un nouveau sens avec le déploiement des ressources cloud.

    Qui dit sécurité, dit risques. Aujourd’hui, pour bien sécuriser, il faut prendre de la hauteur et surpasser la technologie en définissant des moyens humains et techniques dédiés à cela. Les mesures de sécurité liées à la production toujours plus prolifique de data doivent s’adapter aux moyens de l’entreprise. Le ransomware est l’incident d’aujourd’hui, mais il ne sera pas le défi de demain. Tous les jours, les pirates réinventent leurs modes d’attaques. La cyber-sécurité des entreprises doit les suivre, sinon les devancer : elle ne doit pas être figée mais mouvante, au fait des actualités, prête à se renouveler et jamais transposée d’une entreprise à une autre. Une bonne sécurité est une sécurité sur-mesure

  • Quand la sécurité des sites passe par une stratégie collaborative

    La collaboration est primordiale pour assurer la sécurité totale des sites


    Par Steven Commander – Business Manager de HID Global

    Le contexte à prendre en compte

    Pour affronter efficacement les cyber menaces de plus en plus présentes, une collaboration étroite entre les équipes de sécurité physique et informatique devient essentielle. Une approche conjointe doit être adoptée afin d’élaborer une stratégie complète permettant de lutter de manière plus globale contre les menaces à la sécurité physique et informatique. Comme il existe de plus en plus de dispositifs conçus pour relier et partager les informations dans les bâtiments intelligents d’aujourd’hui, l’équipe de sécurité physique doit impliquer l’équipe IT dans les discussions et les décisions sur les projets, leur conception et leur mise en œuvre.

    Nombreuses sont les infrastructures qui fonctionnent encore sur d’anciens systèmes de contrôle des accès qui ne sont souvent modernisés qu’après une faille de sécurité. Or il est bien plus avantageux pour un site d’opter pour un système de contrôle des accès en mode IP plus sophistiqué, qui intègre des principes de sécurité physique et virtuelle ou IT. Mais les équipes de sécurité ne doivent pas travailler séparément les unes des autres.

    Les principaux facteurs à prendre en compte pour élaborer une stratégie collaborative : 
    • Les équipes de sécurité physique et IT relèvent-elles de l’autorité de la même organisation ou d’un Directeur de la sécurité (CSO) ? Dans la négative, elles y auraient pourtant intérêt, de sorte que le CSO ou le responsable de l’organisation puisse avoir une vision globale de la sécurité des sites et prendre les mesures nécessaires pour la renforcer, qu’il s’agisse de sécurité physique ou informatique.
    • L’équipe IT a-t-elle mis en œuvre des politiques de sécurité plus perfectionnées, qui intègrent les attributs de localisation des lieux ou des informations souvent fournies par les systèmes d’accès physique ? Le suivi des personnes qui entrent dans votre immeuble et de ses installations et de ce à quoi vos employés ont accès exige une approche cohérente. Les équipes IT doivent veiller à ce que leurs systèmes soient intégrés aux systèmes de contrôle des accès physiques afin de suivre avec exactitude les déplacements des employés et des visiteurs dans un bâtiment, ce qui permet de mieux analyser le comportement et l’activité des utilisateurs.
    • Existe-t-il une plateforme récurrente et régulière où les différentes équipes peuvent échanger ? Les caméras de sécurité, par exemple, relèvent des compétences de l’équipe de sécurité physique mais aujourd’hui l’internet des objets (IoT) les connecte à d’autres dispositifs qui n’auraient traditionnellement peut-être pas été du ressort de cette équipe. La connexion de dispositifs tels que les caméras à d’autres systèmes et réseaux peut apporter une valeur ajoutée considérable en transformant les données en informations exploitables, mais cela accentue aussi en contrepartie l’exposition publique et le risque.
    • Les membres des équipes de sécurité IT ou physique participent-ils à des projets transfonctionnels ? La collaboration dans des projets qui associent la mise en œuvre de solutions de contrôle des accès informatiques et physiques est primordiale pour l’élaboration d’une approche solide et holistique des stratégies de sécurité d’une organisation. Cela favorisera également une culture organisationnelle de rapprochement des équipes de contrôle des accès informatiques et physiques.
    • Les éléments nécessaires à la mise en conformité dans l’entreprise font ils l’objet de programmes de formation et de contenus distincts ou communs ? Il est impératif que les équipes de sécurité physique et informatique soient formées ensemble pour élaborer des pratiques de sécurité sur l’ensemble du site. En travaillant conjointement sur la conformité, les équipes comprennent à quel endroit leurs compétences se recoupent et déterminent s’il existe des failles dans leurs pratiques ou leurs règles.

    Solution

    La collaboration n’est pas une démarche à sens unique. Si l’équipe IT n’inclut pas l’équipe de sécurité physique à ses évaluations informatiques et à ses processus de gestion de crise, c’est l’entreprise qui en pâtit. Chaque membre de l’équipe de sécurité physique doit savoir ce qu’il faut faire et quelles sont les ressources technologiques critiques et doit participer activement à la planification afin de protéger ces actifs.

    Avec la recrudescence des problèmes de cybersécurité, il est important d’aller au-delà de l’inévitable convergence entre accès informatique et physique. La première étape consiste à établir un canal de communication et à développer les relations et les processus pour le rendre opérationnel. En garantissant la collaboration entre les équipes de sécurité physique et informatique, la sécurité globale du site est renforcée, pour une plus grande satisfaction des clients et des employés.

  • Comment les décisionnaires choisissent-ils leurs solutions de sécurité ?

    Comment les décisionnaires choisissent-ils leurs solutions de sécurité ?

    A  l’occasion d’IT Partners, F-Secure dévoile les résultats d’une enquête où la société de cyber sécurité a interrogé 400 décisionnaires IT sur leurs choix et habitudes en matière de sécurité. Les résultats sont disponibles sous forme d’infographie que vous pouvez retrouver ci-dessous.

    Quelles sont donc les priorités 2017 ? La protection contre les malware et les ransomware reste bien entendu l’enjeu numéro 1 pour les décisionnaires, suivi par la détection des attaques qui contournent les mesures mises en place, ainsi que la prévention des vulnérabilités et la fuite de données.

     

  • Que couvre exactement la sécurité sur le Cloud ?

    Pourquoi de nombreuses entreprises se tournent vers le Cloud pour leur sécurité informatique ?

    Par Didier Schreiber, Directeur Marketing Europe du Sud, Zscaler

     À mesure qu’elles découvrent les avantages qu’apporte le Cloud sur le plan notamment de l’agilité, de la productivité et des coûts, les entreprises adoptent sans compter des applications et des services d’infrastructure sur le Cloud. Ainsi, les dépenses mondiales consacrées au Cloud public devraient totaliser 216 milliards de dollars en 2020. Mais quid de la sécurité ? La ruée vers le Cloud a mis en lumière les limites des systèmes de sécurité existants alors même que les menaces sont de plus en plus fortes. Or, faute d’une adaptation indispensable, la plupart des systèmes existants sont incapables de répondre aux besoins de sécurité de ce nouveau monde, ce qui explique que les grandes entreprises procèdent actuellement à la migration de leur sécurité vers le Cloud. Voici les réponses à certaines questions que vous vous posez probablement.

    Que couvre exactement la sécurité sur le Cloud ?

    Le concept de sécurité sur le Cloud réunit tous les services dont vous avez besoin — pare-feu, antivirus, sandbox, filtrage d’URL, inspection SSL, etc. — au sein d’une plate-forme unifiée, disponible sur le Cloud. C’est une sécurité parfaitement hermétique, sans les coûts ni la complexité inhérente à l’empilement d’appliances. Et parce qu’elle est partout présente, située entre chaque utilisateur et Internet, la sécurité sur le Cloud comble les failles générées par la mobilité et le BYOD (Bring Your Own Device). Compte tenu de son envergure planétaire, le Cloud peut inspecter chaque octet de trafic, entrant, sortant et même crypté, afin d’assurer qu’aucun élément dangereux ne pénètre à l’intérieur du réseau et qu’aucun élément précieux n’en sorte. De plus, le Cloud assure une protection en temps réel constante et cohérente, que les utilisateurs se connectent au bureau, dans un café ou à l’aéroport, à la maison ou à l’étranger.

    Pourquoi la sécurité sur le Cloud est-elle un atout pour les entreprises modernes ?

    La façon dont nous travaillons a changé. Les collaborateurs se connectent partout, à de multiples services et avec différents terminaux (ordinateur, tablette, smartphone) sur lesquels les DSI n’ont généralement guère d’emprise. Cette réalité rend les utilisateurs davantage vulnérables aux menaces, même s’ils pensent se connecter à partir d’un endroit sûr. Jadis protégé par un périmètre de sécurité, le réseau d’entreprise a été remplacé par Internet, et le Cloud représente le seul moyen d’assurer un niveau de protection complet indépendamment du lieu où a lieu la connexion. Avec une solution comme celle de Zscaler, il est inutile d’ajouter de nouvelles appliances lorsqu’augmente le nombre d’utilisateurs et d’applications ou le trafic : le Cloud s’adapte à votre rythme, minimisant les coûts et éliminant la complexité inhérente aux correctifs, aux mises à jour et à la maintenance des matériels et logiciels. Et parce qu’il est en permanence conforme aux toutes dernières mises à jour de sécurité, le Cloud vous protège contre les logiciels malveillants à l’évolution fulgurante. Avec l’apparition de dizaines de milliers de nouveaux sites chaque jour, les appliances ordinaires ne font pas le poids.

    Je pensais que mes applis et mes données stockées sur le Cloud étaient déjà sécurisées ?

    Oui et non. Les fournisseurs d’applications Cloud — Microsoft avec Office 365, par exemple — sont responsables de la protection des données au sein de leur environnement, mais les applications Cloud ne bénéficient pas toutes du même degré de protection. Vous devez vous appuyer sur des contrôles de sécurité et d’accès complets pour protéger vos utilisateurs contre des applications dangereuses et empêcher la fuite de données. Une solution de type CASB (Cloud Application Security Broker) fournit une évaluation des risques pour de nombreuses applications Cloud, qui peut être utilisée pour créer des règles d’accès. De plus, ces solutions peuvent enrichir une plate-forme de sécurité sur le Cloud en élargissant le périmètre d’action à la fuite des données. Toutefois, ils n’assurent aucune protection contre les rançongiciels et autres menaces qui planent sur Internet.

    Et maintenant ?

    Dans un premier temps, vérifiez le niveau de sécurité de votre environnement pour vérifier s’il est armé pour contrer les menaces, protéger les utilisateurs et les données avec l’efficacité qui s’impose.

    Vous pouvez le faire facilement avec le test de sécurité offert par Zscaler sur http://securitypreview.zscaler.com/, et en savoir plus sur la solution de sécurité 100% Cloud qui protège plus de 15 millions d’utilisateurs parmi 5000 entreprises à travers 185 pays.

     

  • Comment coupler une expérience utilisateur dynamique à une sécurité infaillible ?

    De l’art d’associer sécurité et expérience utilisateur dans une société faisant la part belle à la mobilité



    Par Tim Phipps – Vice-président stratégie et marketing
    des solutions de gestion des accès et des identités chez HID Global

    Dans la mesure où chacun acquiert progressivement l’habitude de s’acquitter de tâches en situation de mobilité, les équipements mobiles deviennent omniprésents sur le lieu de travail. Les collaborateurs sont plus mobiles que jamais et, forts de cette nouvelle prérogative, ils comptent bien pouvoir exploiter leurs applications et données professionnelles à tout moment. TechTarget, mandaté par HID Global, établit dans une étude que 62 % des salariés dans le monde se servent d’un smartphone pour accéder aux applications de leurs entreprises. Concrètement, le mobile est, pour la majorité d’entre nous, notre principale plate-forme de communication professionnelle, du courrier électronique aux réseaux sociaux. À l’échelon mondial, ce sont près de 20 % des achats de tablettes qui seront effectués directement par des entreprises à l’horizon 2017, ce qui atteste de l’importance conférée à l’adoption des mobiles. De fait, des approches telles que BYOD procurent de nouveaux sommets de liberté et de commodité aux collaborateurs, augurant d’une meilleur expérience utilisateur.

    Néanmoins, cette mobilité accrue en entreprise s’accompagne d’une inévitable augmentation des risques pour la sécurité. Soucieuses de réduire ces menaces à néant, nombre d’entreprises optent instinctivement pour l’introduction de nouvelles mesures de sécurité restrictives ayant pour objet de limiter l’usage des mobiles. Bien que ces initiatives soient prises avec les meilleures intentions du monde, elles le sont souvent au détriment d’une expérience utilisateur harmonieuse.

    Cette approche a tôt fait de devenir caduque : de nouvelles stratégies innovantes pour l’authentification des utilisateurs concilient une sécurité irréprochable et une expérience utilisateur fluide, sans remettre en cause l’une ou l’autre.

    Lever l’antinomie
    D’après l’étude menée par TechTarget, 99 % des DSI et des responsables de la sécurité informatique sont convaincus qu’il est impossible de parvenir à une expérience utilisateur satisfaisante sans que la sécurité soit compromise.

    Cette appréciation était partiellement vraie il y a quelques années encore, lorsque la mobilité faisait de timides débuts sur le lieu de travail. À l’époque, le développement des technologies mobiles battait son plein, et les entreprises n’étaient absolument pas prêtes à gérer l’afflux d’appareils mobiles actuellement utilisés par les collaborateurs pour accéder à leurs ressources professionnelles.

    Toutefois, cette même étude révèle également que 71 % des participants estiment être en mesure de contourner ces difficultés, même s’ils sont parfaitement conscients de celles posées, en termes de sécurité, par le déploiement d’une expérience utilisateur de qualité à la lumière du phénomène mobilité : concrètement, les professionnels de l’informatique sont convaincus que cette antinomie peut être levée. En vertu du perfectionnement croissant des technologies liées aux équipements mobiles, l’antinomie entre sécurité et expérience utilisateur n’est plus aussi marquée que jadis.

    Exploiter les technologies en place
    Alors, comment coupler une expérience utilisateur dynamique à une sécurité infaillible ?

    Pour répondre à cette question, inutile d’aller chercher bien loin : les fonctionnalités déjà présentes sur tout un éventail d’équipements mobiles actuels peuvent être mises à profit pour y parvenir. Grâce à des caractéristiques telles que la biométrie de l’empreinte digitale, la NFC (ou communication en champ proche), Bluetooth et la messagerie en mode push, associées à de toutes nouvelles technologies comme les accessoires connectés, l’accès à des ressources ou équipements professionnels réservés peut s’opérer très facilement : par simple effleurement, ou glissement du doigt, pour ouvrir une porte comme pour bénéficier d’un accès sécurisé à un VPN ou une application cloud, à partir d’un portable, d’un ordinateur de bureau ou d’une tablette. Sans compter que les capacités de stockage des appareils mobiles peuvent servir au stockage des clés cryptographiques et des identités. Toutes ces fonctionnalités sont compatibles avec les pratiques d’authentification existantes, telles que les mots de passe à usage unique et les certificats numériques (infrastructure à clés publiques).

    Cette stratégie, simple à mettre en œuvre à court terme, ne pose de surcroît aucun problème à être poursuivie dans la durée. L’authentification des utilisateurs peut être opérée efficacement, sans avoir à effectuer de pirouettes pour mener à bien un processus d’authentification complexe, en préservant un niveau de sécurité élevé.

    Une solution simple à un problème essentiel
    À mesure que le perfectionnement des technologies mobiles se poursuit, le débat sécurité-expérience utilisateur demeurera omniprésent. Il importe néanmoins que les professionnels de la sécurité et de l’informatique ne considèrent plus l’alliance des deux comme impossible. Les technologies mobiles actuelles, à condition d’être employées à bon escient, peuvent aider les entreprises à accomplir de grandes choses en matière de sécurisation des données, en faisant en sorte que l’accès aux ressources et aux équipements demeure commode pour leurs collaborateurs. Les perspectives d’avenir s’annoncent également prometteuses puisqu’il sera d’autant plus facile de concilier expérience utilisateur et sécurité à mesure que les technologies gagneront en sophistication. Encore faut-il que les entreprises prennent le temps d’élaborer une approche adaptée à la spécificité de leurs impératifs.

  • La banque mobile est-elle vraiment sécurisée ?

    La sécurité : clé de voûte de la banque mobile

    Par Olivier Thirion de Briel, Directeur Marketing Monde des solutions
    d’identité et de gestion des accès chez HID Global

    Partout dans le monde, les smartphones et autres objets connectés font partie intégrante du quotidien de millions d’individus. À mesure que la technologie mobile gagne en complexité et que les fonctionnalités proposées se multiplient, l’utilisation d’appareils mobiles se veut désormais plus évidente et plus conviviale que jamais. Et cette constante amélioration de l’expérience utilisateur contribue à accélérer l’utilisation des mobiles !

    Aujourd’hui, la banque mobile est devenue un outil très apprécié d’aide à la gestion des finances personnelles : les utilisateurs peuvent réaliser plus facilement leurs opérations bancaires, et les banques s’appuyer sur des smartphones pour mieux échanger avec leurs clients. Une récente étude de RateWatch établit que 81 % des établissements financiers sondés proposent actuellement des services de banque mobile, un signe clair de leur popularité.

    Néanmoins, cette même étude démontre aussi que 36 % des clients persistent à ne pas utiliser la banque mobile en raison des risques de sécurité, réels ou supposés. Leur défiance, conjuguée à un paysage de cyber-menaces en pleine mutation, implique qu’il faut absolument trouver le moyen de mieux sécuriser la banque mobile. Les établissements financiers n’ignorent pas qu’une expérience utilisateur sécurisée harmonieuse est primordiale, et  prennent les devants pour mettre en œuvre des règles et stratégies de sécurité rigoureuses.

    Pourquoi la sécurité est essentielle dans la banque mobile ?

    Les banques n’ont pas ménagé leurs efforts pour le déploiement de dispositif de sécurité performant applicable à leurs services bancaires en ligne classiques. Pour autant, la banque mobile présente des enjeux qui lui sont propres, au vu notamment des menaces croissantes exercées par des logiciels malveillants qui ciblent tout particulièrement le canal mobile.

    Par conséquent, toute tentative d’adapter les outils et l’infrastructure dédiés à la banque en ligne aggraverait considérablement le profil de risque, à moins que des mesures spécifiques aux mobiles ne soient prises en matière de sécurité.

    La banque mobile soulève 5 grandes problématiques : 

    • En très peu de temps, l’appareil mobile est devenu, au même titre que le trousseau de clés et le portefeuille, le troisième élément que l’on emporte impérativement avec soi en quittant son domicile. Face à la montée en puissance des paiements mobiles et des clés numériques, il est fort probable que les appareils mobiles se substitueront un jour, purement et simplement, aux portefeuilles et aux clés physiques. Concrètement, cela signifie que la sécurité mobile endosse une importance capitale en cas de perte ou de vol d’appareil, mais qu’elle permet également aux banques de faire du mobile un élément phare de leur stratégie d’authentification des utilisateurs, grâce à la diversité des caractéristiques disponibles ― GPS, capteurs de pression et lecteurs biométriques, etc.
    • L’usage du mobile a avant tout pour but de proposer aux utilisateurs une expérience constructive : un accès fluide aux applications, services et contenus, avec une sécurité efficace sous-jacente. Il est donc plus important que jamais de parvenir à un juste équilibre entre sécurité et expérience utilisateur.
    • En règle générale, les appareils mobiles proposent un mode ‘always-on’ pour la messagerie électronique, les SMS et la navigation, ainsi qu’un mode d’utilisation basé sur le mouvement. Ce qui peut inciter les utilisateurs à ouvrir des e-mails et pièces jointes non sollicités, à visiter des sites web jugés non dignes de confiance, à télécharger des applications tierces et à utiliser les mêmes identifiants de connexion sur différentes plateformes. Les appareils mobiles deviennent de plus en plus vulnérables face à une vaste série de cyber-menaces comme le phishing, les logiciels malveillants et la manipulation sociale.
    • Avec la croissance des recours au Wifi non sécurisées plutôt qu’à des réseaux câblés classiques, les utilisateurs sont plus susceptibles de compromettre par inadvertance la sécurité de leurs équipements.
    • Le paysage des menaces mobiles est en pleine mutation, avec des cybercriminels aux méthodes de plus en plus habiles. Le rapport Symantec 2016 sur les menaces de sécurité Internet met en évidence une progression de 77 % des nouvelles formes de malwares mobiles sous Android entre 2014 et 2015, certains logiciels malveillants tels que XcodeGhost donnant également aux pirates les moyens de cibler le système d’exploitation d’Apple.

    Pour offrir des services de banque mobile en toute sécurité et renforcer la confiance des utilisateurs, les banques n’ont d’autre choix que de proposer une sécurisation à plusieurs niveaux. Leurs solutions doivent d’adapter aux difficultés susceptibles de se poser d’un bout à l’autre de la transaction, aussi bien en ‘front office’ (interface des clients) qu’en ‘back-office’ (systèmes bancaires qui identifient et facilitent les requêtes des utilisateurs légitimes sur des appareils mobiles), de même qu’au niveau du canal reliant l’un et l’autre.

    Procurer cette tranquillité d’esprit aux utilisateurs contribue à accroître l’adoption de la banque mobile donc à accroître les recettes et les bénéfices tout en améliorant l’expérience utilisateur. Et par la même occasion, les banques se prémunissent du grave préjudice qu’un détournement de données risque de causer à leur entreprise.

    Ce qu’une solution sécurisée de banque mobile doit offrir

    Pour garantir des mesures de sécurité adaptées à la banque mobile, sans nuire au confort des utilisateurs, les banques doivent privilégier certains critères essentiels dans le choix de leur solution :
    • Une solution d’aide intégrée et à plusieurs niveaux
      Les clients de la banque mobile s’attendent à être protégés, même si leur comportement déroge aux meilleures pratiques de cybersécurité. Les solutions qui font appel à une multitude de méthodes d’authentification permettant d’identifier le client et qui assurent une protection de bout en bout : au niveau de l’appareil, de l’application, de la connexion et du serveur ‘back-end’, sont d’ordinaire les plus robustes.
    • La capacité de facilement assigner et configurer des méthodes diverses d’identification
      C’est-à-dire une solution ultra-configurable, multi-entités, capable d’appliquer tout type de combinaison de méthodes d’authentification à des catégories d’utilisateurs, canaux et divisions bancaires multiples, en fonction du rôle et des règles en vigueur. Cette approche permettra à la banque de réduire ses coûts d’exploitation en gérant l’ensemble de ses besoins d’authentification à partir d’une plate-forme unique, même si elle exerce ses activités via de nombreuses divisions bancaires et entités implantées aux quatre coins du monde. Cette solution permettra également aux clients détenteurs de plusieurs comptes dans un établissement bancaire de se connecter à ceux-ci au moyen d’une méthode d’authentification unique (SSO), améliorant ainsi leur expérience utilisateur.
    • La sécurité des applications mobiles
      Compte-tenu de l’augmentation notable des malwares ciblant les applications mobiles, il importe que la solution de sécurité retenue s’attache à résoudre ce type de problème. Les solutions envisageables comprendront, entre autres méthodes de protection des applications mobiles, des fonctions de détection de débogueur, d’émulateur, de fraude et d’obscurcissement de code (code obfuscation).
    • La collecte de renseignements pour parer à de potentiels problèmes grâce à une analyse des risques avant et après infiltration du système et des appareils des utilisateurs.
      Les meilleures solutions de sécurité sur mobiles anticipent et identifient les menaces potentielles, nouvelles ou non, elles peuvent exploiter des informations contextuelles pour mettre en corrélation l’exposition aux menaces avec les comportements clients escomptés, les configurations d’appareils et le profil des menaces.
    • Le renforcement des cadres de conformité
      Les réglementations sur la conformité sont plus que préconisées pour réussir un audit annuel. La conformité aux normes PCI, par exemple, renforce l’entièreté de la chaîne de sécurité applicable à la banque mobile, en réduisant le risque supporté par les banques et en améliorant la confiance côté clients. La solution de banque mobile choisie doit prendre en charge les cadres de conformité de manière intégrée, et non les traiter en tant que compléments.
    • Le renforcement de l’authentification sans impacter l’expérience client.
      S’il est logique de recourir à l’authentification à deux facteurs (ou davantage) dans le processus de sécurisation de la banque mobile, les utilisateurs refusent de perdre trop de temps à valider leur identité et leurs droits pour pouvoir consulter leur solde ou effectuer un virement. Ces tensions côté utilisateurs peuvent être réduites, sans nuire à la sécurité, en exécutant la plupart des méthodes d’authentification ‘en coulisses’ : l’utilisateur n’est alors sollicité, pour une authentification renforcée, que si cela s’avère absolument nécessaire, en fonction des paramètres de la charte et du profil de risque.

    La banque mobile sécurisée, un service bancaire essentiel pour le grand public

    La banque mobile a de beaux jours devant elle et sa popularité ne fera que croître dans les mois et années qui viennent. Son essor s’accompagnera d’une forte croissance des enjeux liés à la sécurité, notamment la nécessaire protection des applications contre la prolifération des menaces. Il est décisif, pour les banques, de mettre l’accent sur l’élaboration et la mise en œuvre de stratégies de sécurité axées sur la mobilité afin de limiter l’exposition des données clients, les pertes financières ainsi que le préjudice de réputation susceptible d’être occasionnés par une grave faille de sécurité.
    La stratégie la plus efficace, pour les banques, consiste à trouver une solution assurant une sécurité inviolable tout en offrant une expérience utilisateur optimum. La simplicité étant primordiale pour les clients aujourd’hui, il s’agit donc de trouver le juste équilibre entre sécurité et expérience utilisateur, et de déployer des services de banque mobile avec une expérience fluide afin que les banques préservent leur avantage concurrentiel.

     

  • La sécurité des données en 2017

    La sécurité des données une priorité pour tous les dirigeants

    Par John Newton, CEO d’Alfresco

    En 2017, la sécurité des données sensibles sera une priorité pour tous les dirigeants d’entreprises. Plusieurs fuites massives ont fait la une des médias en 2016, avec parfois des conséquences désastreuses en termes de réputation, de coût et de confiance client. Au vu de l’impact significatif de ces fuites sur les résultats financiers et la rentabilité future, les décideurs et hauts dirigeants ont replacé la cybersécurité au premier rang des priorités.

    En matière de sécurité, la résilience implique avant tout de gérer la prolifération des données, qui ne montre pour l’instant aucun signe d’affaiblissement. Afin de protéger les données les plus sensibles, chaque entreprise doit adopter une stratégie de gestion holistique de l’information. Les décisions doivent prendre en compte la manière dont le contenu est géré et gouverné, l’objectif à terme étant d’éviter la suraccumulation d’informations.

    Les DSI vont concentrer les investissements dans l’identification granulaire des informations plutôt que dans les mesures paramétriques. 

    Selon le type d’entreprise, le volume d’informations digitales est en moyenne multiplié par deux tous les 3 à 9 mois. Face à la prolifération des données, la réaction instinctive est de vouloir tout protéger : en gardant les informations derrière des pare-feu hyper sécurisés, en déployant des technologies de prévention des pertes de données (DLP) au niveau du paramétrage et des commutateurs principaux, en utilisant les technologies d’inspection des paquets au niveau du paramétrage et en verrouillant les ports USB. Ces mesures contribuent certes à résoudre en partie le problème mais ne prémunissent pas contre de nouvelles violations. En 2017 et au-delà, on constatera chez les DSI une tendance à déterminer d’abord la nature précise des données à sécuriser, avant de définir des niveaux de sécurité différents selon le contenu. Cette nouvelle approche de la gouvernance permettra de clarifier ce qui doit être considéré comme du contenu sensible et de faciliter l’estimation des dommages éventuels en cas de violation. Il ne s’agit pas de verrouiller l’accès à davantage de données pour qu’elles soient inutilisables, mais de les rendre exploitables tout en les protégeant via une gouvernance invisible et omniprésente.

    Éliminer les risques de données redondantes, obsolètes ou inutiles

    À mesure que le contenu vieillit, il perd de sa valeur pour l’entreprise alors que les risques qu’il représente augmentent. Des études ont montré que jusqu’à 70 % des données d’entreprise sont redondantes, obsolètes ou inutiles (en anglais « redundant, obsolete and trivial » ou R.O.T.) et par conséquent hautement vulnérables. Dans l’affaire Edward Snowden, par exemple, les documents découverts étaient principalement des archives, pas particulièrement pertinentes pour Booz Allen, mais extrêmement pertinentes et dommageables pour le gouvernement américain. Ces archives contenaient des informations sensibles et l’employeur de Snowden n’avait à l’évidence pas mis en place en interne les contrôles, politiques et procédures nécessaires à assurer leur sécurité ; cette affaire a été lourde d’enseignement pour tous les DSI qui n’avaient jusqu’à lors pas beaucoup investi dans la gestion du cycle de vie du contenu. La masse d’informations générées ne peut tout bonnement pas être conservée indéfiniment sans poser de risques pour l’avenir. À un moment ou un autre, les informations doivent être catégorisées et certaines supprimées, en particulier les données inutiles. Dans le domaine de la gestion des informations, chacun sait qu’à mesure que le contenu vieillit, sa valeur pour l’entreprise décroît alors que les risques qu’il représente augmentent de manière exponentielle.

    L’essor de la « gouvernance appliquée » aux données non structurées : 

    Au début de l’année, une fuite massive concernant plus de 20 000 pages de documents ultra confidentiels sur des bâtiments destinés à la marine indienne, notamment les plans de sous-marins Scorpène, a été révélée. Cette fuite est un sérieux revers pour le gouvernement indien. Elle est aussi un exemple flagrant des conséquences d’une protection insuffisante des informations non structurées, telles que des plans stockés dans un logiciel vieillissant. Si vous transposez le cas des sous-marins indiens dans un scénario impliquant les plans d’une centrale nucléaire ou d’un appareil IdO grand public, vous prendrez pleinement la mesure de l’intérêt inestimable à conserver les données de manière sécurisée. Si des plans et fichiers non structurés sont physiquement copiés ou imprimés, ou encore transférés par voie électronique, comment pouvez-vous connaître l’existence de ce contenu ? D’autre part, de plus en plus de secteurs passent à la dématérialisation et les contenus physiques ne vont pas simplement disparaître ; il est nécessaire de trouver comment garder une trace de ce contenu, qui a encore de la valeur. Le suivi de ces « données obscures », en particulier dans l’industrie, sera l’une des priorités en matière de sécurité en 2017.

    Malheureusement, les cybercriminels sont de plus en plus organisés. Ils élaborent des attaques et tactiques de plus en plus sophistiquées pour provoquer un maximum de perturbations et de pertes financières pour les entreprises qui en sont victimes. Pour fortifier les défenses et résister en 2017, plutôt que de mettre en place des mesures paramétriques de sécurité supplémentaires pour protéger toutes les données, les entreprises devront d’abord analyser les contenus et les catégoriser pour identifier les données réellement sensibles et utiles. Davantage de ressources doivent être consacrées à évaluer et organiser les contenus (les données digitales, mais aussi les documents physiques qui ont encore de la valeur) et à supprimer de manière proactive les informations non pertinentes et inutiles. En adoptant cette approche en 2017, les entreprises pourront mieux résister aux menaces qui évoluent sans cesse et atténuer leur impact.

  • L’Internet des Objets (obscurs) Guide pour se protéger activement face à la menace

    Les entreprises découvriront le « bonheur » de l’IoT en 2017, qu’elles soient d’accord ou non

    Par Sean Ginevan, Senior Director of Strategy, MobileIron

    Beaucoup de réfrigérateurs connectés, installés par des services commerciaux sans méfiance, saturent le réseau Wi-Fi d’un hôpital. Les médecins, qui recourent à la Voix sur Wi-Fi, ne reçoivent plus de communications, et les équipements de surveillance médicale n’envoient plus les dernières données primordiales pour l’administration des soins. Il ne s’agit plus ici d’un simple problème de connexion à Twitter, mais bien de vies réelles.

    La vérité, c’est qu’actuellement nous ne savons absolument pas comment ces terminaux grand public ou prosumeurs sont conçus ou sécurisés. Ces réfrigérateurs intelligents, lecteurs multimédias numériques ou caméras vidéo connectées pourraient très bien être la source d’attaques par déni de service (DDoS) du type de celles perpétrées cette année. Ces cyberattaques ont provoqué des problèmes de connexion à Internet, mais elles auraient pu avoir des conséquences bien plus redoutables.

    Que se passerait-il si la connexion réseau d’une chaîne de magasins tombait en panne suite à une attaque basée sur l’IoT ? Combien de clients, ne pouvant plus payer avec leur carte de paiement, rebrousseraient chemin ? Et combien n’y remettraient plus les pieds ? Ces attaques récurrentes sont fâcheuses et peuvent entraîner de vrais problèmes au quotidien.

    Des centaines de milliers de personnes se sont ainsi retrouvées sans connexion ou dans l’impossibilité d’accéder au Web.

    La tentation serait évidente dans le fait de revenir à une application informatique plus classique : se méfier purement et simplement de toutes les technologies. Nous avons connu ce scénario avec les iPhones à la fin des années 2000 mais également avec le Wi-FI à la fin des années 90. Mais les choses se compliquent avec les nouveaux dispositifs IoT, car ils pourraient vraiment apporter quelque chose de nouveau et d’essentiel. Les réfrigérateurs connectés, au premier abord inutiles, pourraient être source à la fois de revenu et de productivité dans des secteurs verticaux comme l’industrie pharmaceutique. Les caméras IP peuvent aider à la coordination des premiers intervenants urgentistes, en leur transmettant une vidéo en temps réel susceptible de donner un meilleur aperçu de la situation. Les lecteurs multimédias numériques peuvent proposer aux clients une immersion dans n’importe quel magasin du monde, en affichant les produits correspondant à leurs besoins.

    Généralement, les collaborateurs d’une entreprise détiennent le dernier mot. Même si on leur dit « non », les individus ou les services passent outre pour arriver à leurs fins, ignorant au passage les bonnes pratiques en matière de sécurité. Au vu du nombre de dispositifs IoT, estimés d’ici 2020 à entre 50 et 200 milliards, les organisations informatiques seront rapidement dépassées. Aujourd’hui c’est un fait : aucun bureau commercial n’est doté uniquement d’un accès par Ethernet ou n’interdit les iPhones au sein de son organisation. La réponse consiste à préparer un terrain favorable à l’Internet des Objets obscurs. Voici quelques recommandations à suivre pour sécuriser son réseau d’entreprise.

    Segmenter le réseau
    Vous ne voudrez probablement pas connecter à votre infrastructure critique les nouveaux terminaux que vos utilisateurs apporteront sur le réseau ? Alors il est temps de configurer sur ce dernier d’autres SSID et VLAN. Vous avez peut-être déjà mis en place un réseau invité qui permet de se connecter à Internet tout en bloquant l’accès aux ressources de votre entreprise, et c’est un bon début. En revanche, contrairement aux invités, les dispositifs IoT pourraient également avoir besoin d’accéder à certaines de ces ressources. Les responsables informatiques peuvent décider, avec le temps, des ressources à rendre accessibles sur le réseau IoT. Au final, un réseau IoT se situera quelque part entre le réseau entièrement fiable de votre entreprise et celui que vous mettez à la disposition de vos invités.

    Songer à recourir à une infrastructure PKI et à un contrôle NAC
    Vous ne voudriez pas que les utilisateurs saisissent leurs identifiants pour mettre leur réfrigérateur en ligne, car, en cas de piratage, ce dernier pourrait passer pour l’un de vos collaborateurs sur le réseau. Ce pourrait très bien être votre PDG qui utilise ses identifiants pour authentifier son nouveau gadget sur le réseau. Si le gadget est piraté, c’est le nom de votre PDG qui apparaît sur le réseau. Le pirate informatique disposant du nom d’utilisateur et du mot de passe, le réfrigérateur peut se connecter à d’autres objets avec l’identité du PDG. L’infrastructure à clés publiques (PKI, Public Key Infrastructure) permet de s’assurer que seuls les terminaux autorisés enregistrés par l’utilisateur et considérés comme fiables par le service informatique peuvent se connecter. Le recours au contrôle des accès réseau (NAC, Network Access Control) garantit que les terminaux sont approuvés et qu’ils répondent aux exigences de sécurité minimales que vous avez définies. Les dispositifs IoT, moins fiables, sont maintenus à l’écart sur un segment de réseau distinct.

    Bloquer les connexions Telnet
    Si possible, bloquez entièrement les connexions Telnet sur votre réseau. Sinon, interdisez au moins les connexions Telnet provenant de l’extérieur. C’est à cause de connexions non sécurisées comme Telnet, combinées à des terminaux utilisant des mots de passe par défaut, que des vers informatiques tels que Mirai se propagent.

    Considérer le lissage de trafic 
    Vous pouvez arrêter l’hémorragie si certains de vos terminaux sont piratés. Le lissage de trafic, en particulier lorsqu’il s’agit de réguler les flux suspects (paquets courts, longues périodes d’activité, destinations fréquentes), peut aider à limiter les effets des attaques lancées depuis votre réseau, et à améliorer la connectivité des services essentiels.

    Gérer ce qu’il est possible de gérer
    Vous pouvez mettre en place une solution EMM ou d’autres infrastructures de sécurité pour gérer certains terminaux connectés. Si votre organisation développe les prototypes de ses propres dispositifs IoT, tournez-vous vers des plateformes telles que Windows 10 et Android qui disposent d’outils de sécurité plus avancés que les plateformes de développement destinées au grand public. Si vos terminaux ne peuvent pas être configurés sur une plateforme centralisée, voyez avec vos collaborateurs de manière à éviter les types de configurations par défaut qui ont conduit aux attaques du même type que les botnets Mirai.

    Certes, la mise en œuvre d’infrastructures de sécurité et de bonnes pratiques nécessaires pour préparer le terrain de l’IoT en entreprise est chronophage, mais les risques que présentent les terminaux connectés à Internet donnent sincèrement à réfléchir. Ces recommandations aident à la sécurisation des futurs périphériques connectés en entreprise.