Étiquette : sécurité

  • L’Internet des Objets (non sécurisés) : la menace fantôme de l’année 2017

    L’Internet des Objets (non sécurisés) : la menace fantôme de l’année 2017

    James Plouffe, Architecte en chef chez MobileIron
    D’après le dernier rapport Hype Cycle for Emerging Technologies, l’IoT n’a pas encore atteint le pic des espérances exagérées (Peak of Inflated Expectations) et n’atteindre pas le plateau de productivité (Plateau of Productivity) d’ici cinq ans à dix ans minimum. Et pourtant, il fait déjà parler de lui de manière positive. Cela va d’histoires assez comiques, comme le fait d’essayer pendant 11 heures de faire bouillir l’eau du thé, à des choses plus affolantes, comme cette cyberattaque record par déni de service distribué (DDoS, Distributed Denial of Service) contre le site Web du journaliste Brian Krebs en passant par l’attaque – aussi record – contre Dyn (fournisseur d’une infrastructure de services DNS essentielle au fonctionnement d’Internet) qui s’est traduite par une panne géante de la toile sur la côte Est des États-Unis, ou encore, plus récemment, l’attaque contre les routeurs ADSL domestiques qui a privé près d’un million d’Allemands de connexion Internet. Le dénominateur commun de ces cyberattaques ? Des terminaux vulnérables connectés à Internet et dans le collimateur du botnet Mirai ou de ses variantes.

    Si les publicités diffusées en fin d’année sont un indice de ce qu’ont été les cadeaux offerts à Noël, on peut  supposer  qu’un grand nombre de dispositifs connectés se sont bien retrouvés au pied du sapin.  Nous pouvons également en déduire, sans trop nous avancer, que les logiciels dont ces nouveaux gadgets sont équipés ne sont pas moins vulnérables. On parle de menace fantôme de l’Internet des Objets.

    Face à tous ces appareils photo vulnérables à SQLi, à ces DVR avec mot de passe par défaut non modifiable, à ces systèmes de sécurité domestique piratables à loisir dont le firmware ne peut être mis à niveau, et à ces routeurs dont la configuration peut être modifiée sans authentification avec une connexion non chiffrée, la question est de savoir ce qui peut être fait.

    Devant la menace imminente d’attaques plus importantes et catastrophiques, il serait possible de se tourner vers le néo-luddisme, et renoncer aux technologies ou nous employer activement à les détruire. Certes, la menace serait neutralisée, mais cette « solution » est tout aussi irréalisable que le pronostic est irréaliste. Nous pourrions également émettre cette hypothèse tout aussi utopique selon laquelle nous allons tout d’un coup nous surpasser en programmation, faisant disparaître comme par magie toutes ces failles. Voici donc quelques conseils concrets qui vous seront utiles quelque soit votre métier.

    Si vous êtes reponsables produits ou gestionnaires de programmes : Vous pouvez vous inspirer de Benjamin Franklin : « Il vaut mieux créer un code pour prévenir plutôt que pour guérir », une position peu téméraire, mais qui constitue un excellent point de départ. Vous devez intégrer la sécurité et son cycle de vie dans la conception de vos produits. Cela peut faire peur, mais c’est en fait plus facile (et, encore mieux, plus économique) qu’il n’y paraît. Vous êtes sceptique ? Prenez en compte les excellentes recommandations de John Overbaugh de chez InfoSecure.io sur le cycle de vie du développement sécurisé (SDLC) avec un budget dérisoire. En matière de coûts, gardez ce point à l’esprit : modifier techniquement et conceptuellement un produit en dernière phase d’un projet parce que l’audit de sécurité réalisé lors de la validation de son cycle de vie n’était pas bon vous coûtera moins cher que de revoir la conception et la création d’un produit après sa commercialisation.

    Si vous êtes ingénieur informatique ou développeur :  Un mauvais chiffrement est tout aussi mauvais que l’absence de chiffrement. Essayez les défis du site Cryptopals (Cryptopals Crypto Challenges). Mettez à profit ces huit exercices pour affiner votre compréhension de la cryptographie logicielle, en particulier l’identification, l’exploitation et la prévention des failles du chiffrement. Apprenez à effectuer des tests d’intrusion, car vous pouvez être sûr que la « Red Team » de quelqu’un s’attaquera à votre logiciel. Alors, autant prendre les devants. En étant conscient de la manière dont les attaques contre les applications se produisent, vous apprendrez à éviter les erreurs les plus courantes et rédigerez un code plus sécurisé.

    Si vous êtes opérateur réseau/sécurité, architecte ou ingénieur :  Il faut se préoccuper des « MANRS ». Oui, c’est naturel de vouloir bien faire pendant les fêtes de fin d’année, mais les normes communément adoptées d’Internet Society en matière de sécurité du routage (MANRS, Mutually Agreed Norms for Routing Security) fournissent un cadre simple qui permet au « I » de « IoT » de se tenir bien droit tout au long de l’année. Les recommandations MANRS mettent en avant quatre actions et tout responsable de réseau se doit d’accomplir la seconde : prévenir tout trafic d’adresses IP provenant de sources usurpées. L’impact des cyberattaques DDoS qui se sont produites en 2016 aurait facilement pu être limité si le trafic issu des adresses usurpées avait été relégué en marge d’Internet. Si, en guise de bonne résolution pour la nouvelle année, vous voulez vous impliquer davantage, envisagez sérieusement de segmenter le réseau. Les dispositifs IoT vulnérables constituent des cibles parfaites et sont des tremplins vers les autres segments de votre infrastructure. Si segmenter le réseau n’est pas une mince affaire, c’est votre meilleure parade contre les dispositifs IoT faciles à pirater.

    James Plouffe est architecte en chef chez MobileIron et consultant technique pour la célèbre série Mr. Robot qui s’inspire directement de l’œuvre de Charles Dickens, ainsi que d’autres auteurs. Il possède une bouilloire électrique, mais non connectée.

  • Le shopping sur les places de marché underground

    Les places de marché du DarkNet 

    Christophe Auberger, Directeur Technique France, Fortinet

    Les logiciels malveillants et les services de hacking sont en passe de devenir des commodités. De son côté, le ransomware as a service, en rendant les attaques par ransomware plus simple et conviviale à exécuter, est devenu très populaire cette année. L’efficacité croissante des solutions de sécurité a incité les cybercriminels à repenser leurs outils et techniques pour cibler plus efficacement leurs victimes et déjouer les défenses en place. Enfin, ce sont les concepteurs de logiciels malveillants qui sont en recherche permanente de nouveaux marchés sur lesquels se positionner et proposer leurs services.

    Si le DarkNet héberge de nombreuses places de marché étroitement liées à la cybercriminalité, on constate néanmoins que ces criminels sont nombreux à se contenter de sites grand public de vente ou d’annonces comme eBay ou Craiglist, pour acheter et vendre des informations, outils et techniques. Ainsi, les places de marché n’ont pas comme impératif d’être dissimulées au sein du DarkNet pour être au service de la communauté des cybercriminels.

    Une place de marché souterraine, relativement nouvelle, a commencé à attirer des vendeurs aux États-Unis, et une visite sur ce site est riche d’enseignements. Cette plateforme évolue rapidement et les produits proposés à la vente ont un cycle de vie plutôt rapide en rayon. Ainsi, lors d’une journée en particulier, le site proposait un nombre suffisamment élevé de cartes de crédits volées ou fausses pour pouvoir les trier selon des critères comme le code postal. Comme l’illustre la copie d’écran de la page d’accueil du site ci-dessous, les comptes utilisateurs/clients piratés étaient néanmoins plus nombreux que les données de cartes de paiement volées.

    Selon la liste ci-dessous, de multiples comptes provenant de différents fournisseurs de services étaient proposés à la vente. Une analyse rapide de ces comptes nous a montré que certains d’entre eux n’étaient que de simples comptes de démo ou gratuits pendant 30 jours. La prudence est donc encore plus de mise chez les acheteurs sur ces places de marché, comparé aux sites légitimes. A noter cependant que certains comptes proposés que ce site semblaient parfaitement réels.

    Comme pour toute place de marché en ligne, le feedback et les notes de réputation de la part des acheteurs et des vendeurs constituent une aide précieuse à la décision lorsqu’il s’agit d’acheter ou de vendre. Si ce site reste plutôt mineur par rapport à d’autres places de marché explorées, nous pouvons néanmoins identifier des vendeurs actifs sur le site :

    Généralement, la présence en nombre de comptes utilisateurs proposés à la vente signifie souvent que le site d’origine a été piraté suite à une attaque, résultant dans le détournement de la base de données des utilisateurs et de leurs identifiants de connexion.

    On constate, après étude de ces éléments, que nombre d’utilisateurs disposent du même nom d’utilisateurs et mot de passe, qui s’affichent à différentes reprises et donc pour de multiples sites Web. On peut en conclure, qu’après piratage des identifiants et données des utilisateurs, les assaillants sont capables d’en extrapoler de multiples noms d’utilisateurs et mots de passe, pour de multiples sites et à partir d’une seule base de données. À titre d’exemple, nombre de sites web proposent des comptes gratuits pendant 30 jours, et les assaillants en profitent pour créer des comptes d’évaluation gratuits en utilisant les noms d’utilisateurs et mots de passe détournés, pour ensuite les revendre sur des places de marchés. Un cybercriminel expert pourrait ainsi utiliser ces données pour utiliser anonymement un service gratuit, mais aussi tenter de les réutiliser sur des sites web fréquentés (banque, Amazon, etc.) puisque nombre d’utilisateurs utilisent les mêmes identifiants pour de multiples comptes.

    À l’évidence, l’activité des places de marchés souterraines devrait se développer, alors que les fêtes de fin d’année approchent à grand pas. Les noms d’utilisateurs, mots de passe et données de cartes bancaires volées peuvent être utilisés sur différents sites pour s’acheter des biens et des services. Dans de nombreux cas, compte tenu de la fièvre acheteuse attendue en cette fin d’année, les achats frauduleux ne seront pas toujours rapidement identifiés par les victimes.

    Parallèlement, les assaillants sont toujours à la recherche de nouveaux services et données pouvant être vendus sur ces places de marché, tandis que les acheteurs potentiels sont, de leur côté, à la recherche de nouveaux outils et données sur lesquels capitaliser pour cibler leurs victimes à venir.

  • Yahoo, l’électrochoc pour la sécurité de nos données

    YAHOO : une faille majeure 

    Par Kevin Bocek,Chief Cybersecurity Strategist, Venafi

    Yahoo a subi deux cyber attaques qui se sont directement répercutées sur 1.5 milliards d’utilisateurs. Cette annonce devrait provoquer un électrochoc chez les entreprises du monde entier pour améliorer leur cybersécurité. L’origine du piratage n’a pas été rendue publique, mais pour les spécialistes en sécurité, il n’a pu être commis que par l’exploitation d’une faille de cryptage. Les responsables informatiques doivent mieux appréhender ces risques, et prendre des mesures concrètes pour améliorer leur visibilité et leur mainmise sur ces clés et certificats.
    Fondement de la confiance – Les clés cryptographiques et les certificats numériques constituent les fondements de la confiance sur Internet. Ils permettent aux différents équipements possédant une adresse IP de s’authentifier les uns les autres et d’instaurer des tunnels cryptés sécurisés entre connexions. Ces mécanismes forment le socle de la sécurité et de la confidentialité en ligne. Cependant, le cryptage œuvre de manière invisible depuis plus de 20 ans, les ressources servant à le sécuriser ne sont pas parfaitement maîtrisées et, le système apparaît vulnérable aux attaques. Le problème tient au fait que les « objets » sont toujours plus nombreux à devoir se connecter et s’authentifier, d’où une explosion du nombre de clés et de certificats qu’il faut suivre et protéger.
    Malheureusement, la plupart des entreprises persistent à vouloir s’acquitter de ces opérations manuellement, sur des feuilles de calcul. Les clés et certificats sont souvent égarés, dérobés ou dupliqués sans que personne ne s’en aperçoive. Bons nombres sont créés, à l’insu des équipes de sécurité informatique en aient conscience. Résultat : les tunnels cryptés dissimulant des pirates se multiplient.
    Ce manque de visibilité, de veille et d’automatisation représente un réel handicap pour l’entreprise. De nombreux établissements ignorent tout du nombre de certificats en leur possession, de leur renouvellement et de sa date. Les pirates peuvent alors se dissimuler à l’intérieur de tunnels cryptés, ou détourner des certificats et les faire passer pour dignes de confiance. Cette problématique est encore aggravée par les pressions commerciales croissantes dont font l’objet la plupart des entreprises, contraintes de proposer de nouveaux services et des applications innovantes à un rythme toujours plus soutenu. Cette quête de rapidité et d’innovation amène celles-ci à évoluer vers de nouvelles méthodes de travail: agilité, informatique bimodale et DevOps qui ne font qu’entretenir la confusion autour des clés et certificats, reléguant les questions de sécurité à l’arrière-plan.
    Le problème posé par Yahoo – Face à une faille majeure, la réinitialisation des mots de passe est la première mesure de sécurité des entreprises ainsi que remplacer les clés et certificats ayant été compromis. Or, la plupart de ces acteurs ne dispose d’aucun mode de repérage ni de remplacement automatisé et cette tâche se révèle extrêmement onéreuse. Une grande entreprise peut compter plusieurs centaines de milliers de clés et de certificats : procéder à leur remplacement manuel risquerait d’accaparer une équipe entière durant plusieurs semaines, et d’occasionner de gigantesques bouleversements pour les utilisateurs. Nombre d’entreprises finissent donc par faire l’impasse sur cette étape cruciale.
    La faille Yahoo fut tellement accablante qu’elle a mis en danger l’entreprise toute entière.
    D’après une étude de Venafi Labs, le géant du web persiste à utiliser des fonctions de hachage cryptographique peu sûres susceptibles d’être déchiffrées et divulguées par des pirates informatiques. Environ 41% des certificats Yahoo externes que nous avons analysés recourent à l’algorithme SHA-1, que la plupart des navigateurs cesseront de prendre en charge dasn les mois qui viennent en raison des problèmes de sécurité. Une proportion étonnante fait appel à l’algorithme MD5 – autre fonction de hachage peu sûre qui comporte également de graves vulnérabillités, parfaitement documentées.
    Tout ceci soulève une question : Yahoo maîtrisait-il le cryptage, et les clés et certificats le favorisant ? Était-il en mesure de déployer ces clés et certificats sur des systèmes de sécurité chargés de déceler les menaces dissimulées à l’intérieur du trafic crypté ? La réponse semble négative. L’analyse de Venafi prouve que le contrôle exercé par Yahoo sur le cryptage, comme sur les clés et certificats, était décousu. Il n’est donc guère étonnant, dans ces conditions qu’une intrusion et une exfiltration de cette ampleur aient pu se produire.
    Venafi Labs a également constaté que plus du quart (27%) des certificats utilisés sur des sites Yahoo externes n’avaient pas été renouvelés depuis janvier 2015, date à laquelle les pirates, on le sait, avaient déjà infiltré son réseau. En fait, le personnel  avait eu connaissance, dès 2014, de l’intrusion de pirates sur e système. Des erreurs de ce type ne sont pas propres à Yahoo: elles sont endémiques et font courir aux entreprises des risques de sécurité inutiles. Par exemple, un an après la découverte de la tristement célèbre faille Heartbleed en 2014, les trois quarts des entreprises n’avaient pas entièrement  remédié à cette vulnérabilité critique en remplaçant la totalité des clés et certificats compromis. Tout porte à croire que l’incapacité de Yahoo à exploiter et protéger efficacement ses algorithmes de cryptage, de même que ses clés et certificats, ait favorisé cette attaque dissimulé en la soustrayant à toute détection.
    L’Internet du risque – Si même un géant technologique tel que Yahoo rencontre des problèmes de visibilité et de gestion sur ses certificats numériques, alors on peut supposer que la tâche est véritablement ardue pour l’ensemble des entreprises dans le monde. Il est extrêmement difficile pour des acteurs de toutes tailles de localiser et de remplacer en un clin d’œil leurs certificats. L’infortune de Yahoo met en évidence les répercussions éventuelles d’une totale inertie. 
    Gartner prévoit que 6,4 milliards d’objets connectés seront en service d’ici la fin de l’année, chiffre qui s’élèvera à 20,8 milliards d’ici à 2020. Cette explosion du nombre de terminaux en entreprises, conjuguée à l’intérêt commercial sur la sécurité inhérente au DevOps, indique que ces difficultés vont croître.
    Il n’existe pas de solution miracle en matière de sécurité. Mais la première des choses à faire, pour neutraliser les risques exposés, doit être d’améliorer le repérage et la gestion des clés et certificats. Il incombe aux entreprises d’automatiser ce processus, de même que la réémission de certificats arrivant à expiration ou consécutivement à une faille. Définissez ensuite des règles de cryptage axées sur les meilleures pratiques ; imposez, par exemple, une longueur de clé et une force d’algorithme spécifiques. Et privilégiez une technologie capable de partager des informations clés avec des outils de sécurité de manière à pouvoir inspecter le trafic crypté.
    Mais surtout, les responsables informatiques ont besoin d’outils capables de collecter des informations sur la totalité des clés et certificats des entreprises afin d’établir un profil « normal » de référence. À partir de là, il devient nettement plus simple de repérer un comportement anormal ou suspect, et des mesures correctrices peuvent être prises avant qu’un préjudice significatif soit infligé. Il est essentiel d’attirer l’attention des acteurs sur l’importance fondamentale de ce point ; à défaut, les attaques destinées à ébranler la confiance continueront et les conséquences pour les entreprises risquent d’être désastreuses.
  • IOT, surcharge d’infos, attaques …Les challenges 2017 des DSI

    2017 : quels seront les challenges des RSSI (CISO) européens ?

     Par Didier Guyomarc’h, Directeur Régional Europe du Sud de Zscaler

    Nous le savons tous, le rôle du RSSI (Responsable de la Sécurité des Systèmes d’Information) évolue. Il doit à la fois avoir les compétences professionnelles du chef d’entreprise astucieux, être un expert technique et maîtriser parfaitement PowerPoint. Des challenges qui viennent s’ajouter à d’autres problématiques moins connues mais auxquelles les RSSI sont confrontés au quotidien, quel que soit le secteur d’activité.

    Challenge n° 1 : la surcharge d’informations

    À l’époque de l’Internet des Objets, du Cloud, de la mobilité et du SaaS, le premier problème est que nous générons beaucoup trop d’informations.

    Actuellement, en matière de détection et de réponse aux menaces, nous consignons tout. Pour détecter une menace et y répondre, il faut savoir ce que nous recherchons. Les systèmes autonomes et les solutions ad hoc viennent aggraver la situation.

    Évoquant l’utilisation des informations sur les menaces dans le contexte du terrorisme, le spécialiste en sécurité informatique, Bruce Schneier, a écrit que le danger était de devoir chercher la même aiguille dans une plus grosse botte de foin. Il en est de même pour la cybersécurité. Les RSSI ont besoin d’indicateurs de compromission et d’informations sur les menaces fiables pour trouver l’aiguille dans cette botte de foin toujours plus grosse.

    Challenge n° 2 : les attaques sont dramatisées et les réglementations obligent à divulguer des informations

    Aujourd’hui, il semble que chaque cyberattaque est immédiatement attribuée à une campagne sophistiquée dirigée par un État. Cet argument est un moyen d’apaiser les gens, l’idée étant que la complexité de l’attaque est telle qu’aucune entreprise ne peut se défendre. Nous devons réfléchir aux techniques, procédures et outils mis en œuvre, mais dans un monde de dissimulation et d’anonymisation, pouvons-nous être sûrs de l’identité de notre attaquant ?

    Le GDRP (Règlement général sur la protection des données) est un autre aspect à prendre en compte. Les entreprises n’auront que 72 heures pour signaler une violation, elles doivent donc mieux maîtriser leurs flux de données et avoir une vue plus complète des menaces auxquelles elles sont exposées. Une réglementation si stricte, va très certainement obliger les entreprises à mettre en œuvre des plans structurés de réponse aux cyberattaques en vue de reproduire les attaques, de comprendre les responsabilités et de transmettre les informations rapidement et avec précision.

    Challenge n° 3 : le ransomware

    Le ransomware est devenu une activité rentable pour les criminels. Il existe de nombreux programmes d’affiliation dans le cadre desquels des criminels louent l’infrastructure utilisée pour le ransomware à d’autres criminels et prennent un pourcentage sur les bénéfices. Ce mode opératoire repose sur le modèle de services utilisé dans tous les secteurs d’activité. À partir de là, les obstacles sont plus faciles à surmonter et les criminels sont sans cesse plus nombreux à se tourner vers le ransomware.

    La question qui se pose pour les entreprises est la suivante : faut-il payer ou non la rançon ? Le coût pour les entreprises peut être élevé, même si par rapport aux coûts de la perte de données, elles sont prêtes à payer le prix. Les RSSI pourraient se poser en champions de la morale et prétendre que le paiement favorise l’extorsion, mais en fin de compte, les interruptions de service sont coûteuses. Les RSSI commencent à être confrontés au ransomware 2.0, cette évolution logique du ransomware consiste à cibler la multitude de machines ou objets connectés que nous appelons l’Internet des objets.

    Challenge n° 4 : l’Internet des Objets

    La définition de « l’ordinateur » étant chaque jour plus opaque, il est devenu nécessaire de sécuriser toutes les ressources connectées de l’entreprise. La protection ne doit plus uniquement concerner que les équipements de bureau traditionnels tels que les imprimantes, elle doit également couvrir des appareils tels que le réfrigérateur et la cafetière !

    Tous ces équipements sont des points d’accès potentiels permettant aux pirates d’infiltrer le réseau d’une entreprise et c’est aux RSSI qu’il revient de mettre en œuvre un ensemble cohérent de contrôles de sécurité. Cela étant dit, si nous n’apportons pas une garantie quant à la sécurité de tous les appareils qu’il nous incombe de contrôler, sommes-nous négligents si ces appareils commencent à attaquer d’autres machines ? Auparavant, la sécurité visait à protéger la confidentialité, l’intégrité et la disponibilité de nos données, qu’en est-il aujourd’hui ? Le RSSI doit-il désormais se préoccuper de la protection de l’infrastructure Internet critique ? Si tel est le cas, il faut alors totalement repenser notre approche de la cybersécurité.

    Challenge n° 5 : et si le RSSI était lui-même à l’origine d’une attaque DDoS !

    Tous les employés disposent désormais de smartphones, de tablettes et d’ordinateurs portables connectés au monde extérieur et aux applications SaaS. Une situation qui fait monter en flèche les besoins réseau des entreprises.

    Le problème des RSSI est que leur infrastructure réseau pour le Web n’a pas été conçue pour de tels volumes de trafic et ils craignent que sans technologies d’optimisation de la bande passante et de mise en forme des paquets, l’augmentation du trafic empêche d’accéder aux applications métiers légitimes.

    Concernant les contrôles de sécurité, ils sont confrontés à une contrainte supplémentaire. Les passerelles de sécurité sont-elles en mesure de faire face à l’augmentation du débit ? Si oui, qu’en est-il face à la croissance exponentielle du trafic chiffré ? Souvent, des compromis sont nécessaires pour assurer le bon fonctionnement de l’entreprise.

    Challenge n° 6 : le conseil d’administration veut des indicateurs clairs et précis

     Gérer les attentes des membres des conseils d’administration, qui ne sont généralement pas composés de professionnels de la sécurité, est au cœur des défis à résoudre par les RSSI. De plus en plus, ils financent de nouveaux programmes de cybersécurité sans comprendre qu’ils réduisent les risques de violation, mais qu’aucune structure n’est infaillible.

    Très souvent, ils ignorent tout des informations concernées. Il n’est pas nécessaire qu’ils aient connaissance des 350 000 alertes portant sur des malwares qui démontrent l’efficacité de l’outil qu’ils ont payé. Ils doivent simplement avoir l’assurance que des règles de sécurité sont en place, étudiées et comprises par toutes les parties prenantes.

    Pour convaincre le conseil d’administration de la crédibilité de la stratégie de sécurité, il faut être en mesure d’identifier les indicateurs de compromission, de réduire le délai de détection d’une infection et de garantir une reprise rapide de l’activité à la suite d’une attaque.

     

  • Baisse de l’indice de confiance dans la cybersécurité

    L’Indice Mondial de Confiance dans la Cyber sécurité tombe à 70% avec une note moyenne de « C » en 2017

    La seconde enquête annuelle auprès des professionnels de la sécurité réseau révèle un indice de confiance dans la capacité à évaluer précisément les cyber risques en baisse de 12% par rapport à 2016.

    Tenable Network Security®, Inc., spécialiste  dans la gestion des vulnérabilités, annonce les résultats de son Rapport 2017 Global Cybersecurity Assurance Report Card, (Fiche d’Evaluation sur la Confiance dans la Cyber sécurité 2017) dans lequel les spécialistes mondiaux de la sécurité informatique ont donné pour l’indice de confiance dans le niveau de cyber sécurité dans leur entreprise une note moyenne de « C », avec un score global de 70%.

    Le rapport 2017 Global Cybersecurity Assurance Report Card repose sur les réponses de 700 responsables de la sécurité dans neuf pays et dans sept secteurs d’activité, qui permettent de calculer un indice global reflétant le taux de confiance dans l’efficacité des cyber défenses en place au niveau mondial.

    D’après les résultats de cette année, l’indice de confiance global dans la cyber sécurité a baissé de six points par rapport à 2016 pour s’établir à 70 pour cent – soit une note moyenne de « C » dans le rapport d’évaluation.

    La baisse de l’indice de confiance global est le résultat d’une chute de 12 points dans l’Index 2017 d’Evaluation des Risques, qui a mesuré la capacité des responsables interrogés à évaluer les cyber risques respectivement sur 11 composants clés de l’infrastructure informatique de leur entreprise.

    Pour la deuxième année consécutive, les responsables interrogés ont cité « l’énorme prolifération des cyber menaces » comme le plus grand défi auquel doivent faire face les professionnels de la sécurité informatique aujourd’hui, suivi tout de suite après par « une faible sensibilisation à la sécurité de la part des employés » et « un manque de visibilité sur le réseau (BYOD, shadow IT).”

    “Les réseaux aujourd’hui sont en constante évolution — terminaux mobiles, cloud, Internet des objets, applications web, containers, machines virtuelles — et les données indiquent que beaucoup d’organisations n’ont pas la visibilité nécessaire pour avoir confiance dans leur niveau de sécurité,” a déclaré Cris Thomas, stratégiste chez Tenable Network Security. “Il est assez clair que des technologies très récentes telles que DevOps et les containers ont contribué à orienter le score global vers le bas, mais en fait ce ne sont pas seulement une ou deux choses qui doivent être améliorées, c’est toute l’infrastructure.”

    Principaux Résultats Globaux 2017

    • De moins en moins de visibilité sur le Cloud – Le SaaS (Software as a Service) et l’IaaS (Infrastructure as a Service) dans le Cloud font partie des domaines qui obtiennent les scores les plus bas dans l’Index d’Evaluation des Risques en 2016. Le SaaS et l’IaaS ont été combinés avec le PaaS (Platform as a Service) pour l’enquête 2017 et le nouveau composant « environnements cloud » a obtenu un score de 60 pour cent (D-), en chute de sept points par rapport à la moyenne de l’année dernière pour l’IaaS et le SaaS.
    • Marasme sur les mobiles– Identifiée aux côtés de l’IaaS et du SaaS dans le rapport de l’année dernière comme l’un des principaux points faibles pour la sécurité des entreprises, l’Evaluation des Risques pour les terminaux mobiles a chuté de huit points passant de 65 pour cent (D) à 57 pour cent (F).
    • De Nouveaux Défis Apparaissent – Deux nouveaux composants informatiques ont été introduits pour 2017 — plates-formes de ‘containérisation’ et environnements DevOps.

    DevOps transforme la façon dont les équipes de développement logiciel collaborent via une cohérence et une automatisation accrues, mais il introduit aussi de nouvelles menaces de sécurité. En fait, les responsables interrogés n’ont indiqué qu’un taux de confiance de 57 pour cent dans la capacité à évaluer la sécurité durant les processus DevOps.

    Dans le même temps, l’adoption de technologies de ‘containérisation’ telles que Docker est en pleine explosion, les organisations cherchant à accélérer les cycles d’innovation et à réduire leur ‘time to market’. Malheureusement, seules 52 pour cent des personnes interrogées ont indiqué que leur organisation connaissait la meilleure façon d’évaluer les risques dans des environnements de containers.

    Résultats de l’Indice de Confiance Global sur la Cyber sécurité 2017 par Pays

    1. Inde: B (84 pour cent)
    2. Etats Unis: C+ (78 pour cent)
    3. Canada: C (75 pour cent)
    4. France: C (74 pour cent)
    5. Australie: C- (71 pour cent)
    6. Royaume Uni: D (66 pour cent)
    7. Singapour: D (64 pour cent)
    8. Allemagne: D- (62 pour cent)
    9. Japon: F (48 pour cent)

    Résultats de l’Indice de Confiance Global sur la Cyber Sécurité 2017 par Secteur d’activité

    1. Grande distribution: C (76 pour cent)
    2. Services financiers: C- (72 pour cent)
    3. Industrie manufacturière: C- (72 pour cent)
    4. Télécoms & Technologie: C- (70 pour cent)
    5. Santé: D (65 pour cent)
    6. Education: D (64 pour cent)
    7. Administration publique: D (63 pour cent)

    L’enquête réalisée pour produire le Rapport 2017 Global Cybersecurity Assurance Report Card a été conduite par CyberEdge Group, un grand cabinet d’études utilisé par les grands acteurs de l’industrie de la sécurité informatique. Pour consulter ou télécharger le rapport complet, visitez tenable.com/2017-global-cybersecurity-assurance-report-card. 

    A propos du rapport 2017 Global Cybersecurity Assurance Report Card

    Tenable a interrogé 700 professionnels de la sécurité informatique dans des organisations de plus de 1000 employés en 2016. Sur la base d’une enquête en ligne en 12 questions, les personnes interrogées ont été invitées à fournir une évaluation sur une échelle de cinq points. En regroupant les deux réponses les plus favorables (par exemple tout à fait d’accord + assez d’accord) pour chaque question, puis en faisant la moyenne des réponses associées, deux indices globaux ont été calculés. L’Index d’Evaluation des Risques a mesuré la capacité d’une organisation à évaluer les risques de cyber sécurité sur 10 composants clés d’une infrastructure informatique d’entreprise. L’Index de Confiance en la Sécurité a mesuré la capacité d’une organisation à pallier les menaces en investissant dans une infrastructure de sécurité impulsée par un engagement clair de la direction générale. Les scores de ces deux index ont été combinés pour produire l’indice global pour chaque pays et chaque secteur d’activité. Pour plus d’informations, visitez tenable.com/2017-global-cybersecurity-assurance-report-card.

  • Ransomware : état des lieux de la menace

    Ransomware : la menace prend son envol

    Par David Maciejak, expert sécurité chez Fortinet

    Aux États-Unis, le FBI a récemment publié un rapport affirmant que les victimes de ransomware auraient réglé plus de 209 millions de dollars sur le seul 1er trimestre 2016, contre 24 millions de dollars sur l’ensemble de 2015. Les chiffres s’envolent et le ransomware est rapidement devenu un logiciel malveillant à la mode ciblant de nombreux pays et profils d’utilisateurs. Le racket qui en découle est malheureusement une réalité de tous les jours pour nombre de victimes.

    Qu’est-ce qu’un ransomware ?

    Le ransomware (ou rançongiciel en français) est un logiciel malveillant qui verrouille l’accès à un système, empêche l’exécution de certaines fonctionnalités, voire chiffre les données présentes. Le retour à la normale exige que la victime règle une rançon. Ce logiciel malveillant se décline en deux principales familles : le crypto-ransomware qui chiffre les données pour les rendre inutilisables, et le ransomware bloquant qui empêche un système/PC de fonctionner correctement.

    État des lieux de la menace

    Le ransomware n’est guère nouveau et existe, selon certains experts, depuis 1989, avec l’apparition du cheval de troie « AIDS ». Cependant, il faut attendre 2005 pour voir une variante de ce logiciel malveillant utiliser un chiffrement asymétrique pour la première fois. Depuis, le ransomware est devenu une arme de prédilection pour les cybercriminels. Notons que depuis 2013, la généralisation du Bitcoin joue le rôle de catalyseur, en offrant aux cybercriminels le moyen de recevoir des fonds de manière parfaitement anonyme.

    Parallèlement, c’est l’utilisation de Tor et de réseaux décentralisés similaires qui rend la tâche plus simple : les cybercriminels déploient des plateformes dédiées à des infections de masse, dans un modèle de type Ransomware-as-a-service (RaaS), et optimisent les gains détournés auprès de leurs victimes (même après redistribution de 20% ou plus des revenus aux affiliés qui participent aux campagnes RaaS).

    Le ransomware a ainsi évolué au fil du temps, et cette évolution donne certaines perspectives sur le futur de ce malware.

    L’omniprésence annoncée des ransomware

    Comme mentionné, il existe deux grandes familles de ransomware, mais on note que les différences tendent à s’estomper. À titre d’exemple, un crypto-ransomware récemment identifié empêche, s’il chiffre les données, également d’accéder à certains sites Web à partir du PC infecté, jusqu’au paiement de la rançon.

    Le distinguo tend également à s’atténuer alors que les ransomware se veulent compatibles à de nouvelles plateformes, au-delà des PC, à savoir les dispositifs mobiles. Les ransomware ciblent ainsi le système d’exploitation Android, et nous avons identifié des variantes (comme FLocker) qui s’en prennent aux objets connectés comme les Smart TV. FLocker exige une carte cadeau iTunes d’une valeur de $200 avant de permettre au téléspectateur de pouvoir accéder à nouveau à sa TV et ses programmes.

    Selon l’analyste Gartner, il y a aura 6,4 milliards d’objets connectés d’ici la fin de 2016, et 21 milliards d’entre eux à l’horizon fin 2020. Le nombre de victimes potentielles s’annonce ainsi considérable !

    Le ransomware, à l’image d’une pandémie, évolue et trouve en permanence de nouveaux vecteurs d’infection et d’attaque. De nouvelles variantes apparaissent, toujours plus sophistiquées et réinventant les techniques d’infection. Le souci est que cette évolution ne marque aucun temps d’arrêt.

    Pour les familles SamSam et ZCryptor par exemple, nous avons récemment identifié une propension à se propager de manière latérale,  au sein du périmètre interne du réseau, reprenant ainsi à leur compte le comportement des vers pour proliférer sur un réseau.

    Il faut dire que l’évolution du ransomware est, à vrai dire, plutôt proche de la théorie de Darwin sur le sujet ! Ainsi, un ransomware qui s’étend à partir d’une seule machine peut être vu comme un arthropode primaire qui émerge de la mer pour la première fois. Cette étape majeure est en réalité intervenue il n’y a que quelques mois, ce qui nous amène à nous interroger : mais comment le ransomware peut-il évoluer si rapidement ?!

    En premier lieu, les victimes sont nombreuses à régler la rançon demandée (près d’un tiers des Français se disent prêt à payer cette rançon), ce qui encourage les cybercriminels à poursuivre leurs exactions et capitaliser sur un business toujours plus lucratif. Sans rentrer dans le débat de savoir s’il faut payer ou non, la récupération de certaines données critiques chiffrées plaide parfois en faveur de ce paiement. Mais attention, ce règlement n’est pas une garantie de pouvoir récupérer ses données. La valeur du Bitcoin étant particulièrement volatile, il semblerait, selon certains rapports, que des entreprises se soient procurées des bitcoins pour se préparer à une possible infection par ransomware. Il est intéressant de constater que la demande de bitcoins est à la hausse, avec un taux de change qui a presque doublé au cours des trois derniers mois, pour atteindre 768 dollars.

    On imagine que les auteurs de ransomware gèrent leur business à l’image d’une entreprise classique, réinvestissant une part conséquente de leurs fonds détournés dans la recherche et développement. À l’instar d’un éditeur de logiciel, on imagine qu’ils disposent de chefs de projets, d’une roadmap produit et d’ingénieurs capables de restaurer les bugs ou d’enrichir le panel fonctionnel de leur ransomware.

    Quelles sont les perspectives ?

    Le ransomware est devenu tellement omniprésent qu’on peut s’interroger sur sa marge de progression. Et pourtant, de nouveaux territoires d’infection sont à envisager…

    – Systèmes de contrôle industriels / SCADA

    Il reste encore un univers qui est, pour l’instant, à l’abri du ransomware : les systèmes de contrôle industriels au sein des environnements de production : usine chimique, centrales nucléaires, centrales électriques, etc. Ces systèmes sont pourtant des proies idéales pour le ransomware.

    Aucune information, tout du moins publique, ne permet à ce jour de conclure à l’existence de cas d’infection au sein des environnements industriels. Cependant, la question est légitime car toute stratégie de sécurité est susceptible de présenter des lacunes…

    Ces systèmes industriels sont peu protégés et plutôt fragiles. C’est un fait connu. Certaines variantes actuelles de ransomware pourraient donc se contenter de frapper à la bonne porte, ce qui laisse penser qu’il est probable que la menace émergera tôt ou tard au sein de ces environnements industriels. Nous constatons déjà que le ransomware cible certains profils de victimes, comme les acteurs de soins de santé, qui doivent s’acquitter d’une rançon élevée car nombre de ces acteurs ont déjà accepté, dans le passé, de payer la rançon. Quid des gouvernements ? Seraient–ils prêts à céder au chantage pour prévenir toute problématique au sein d’une centrale nucléaire ?

    C’est pour répondre à ces défis que Fortinet a imaginé son architecture ISFW (Internal Segmentation Firewall) qui empêche les assaillants de se mouvoir latéralement au sein des réseaux industriels ou d’entreprise.

    – CLOUD

    Face à un ransomware qui prolifère presque à sa guise, quelles sont les perspectives ?

    Compte tenu de son historique, on imagine facilement que le ransomware continuera à proliférer. Car pour survivre et se développer, le ransomware suit les données où qu’elles se trouvent. Les données migrent vers le cloud, qui devient ainsi un terrain particulièrement fertile pour les ransomware.

    Apple a récemment annoncé que son service gratuit icloud passait de 20 à 150 Go de stockage, faisant du stockage de données privées et personnelles dans le cloud la nouvelle norme. Les cybercriminels pourraient tirer parti d’une API pour chiffrer des données stockées en ligne. Car, après tout, le Cloud repose sur des systèmes appartenant à une personne ou entité.

    Plus que jamais, il est essentiel que des sauvegardes soient réalisées de manière régulière, quelle que soit la plateforme cloud utilisée. Pour mieux accompagner les organisations, Fortinet étudie en permanence les menaces liées au ransomware et repense les approches capables de neutraliser les nouveaux vecteurs et variantes. Nous renforçons notre capacité à détecter et neutraliser les menaces, et à concevoir des mesures de rétorsion en se focalisant sur des nouveaux modèles de prévention.

    LES HUMAINS

    Sans verser dans la science-fiction, on est néanmoins en droit de s’interroger : compte tenu des risques associés à l’Internet des Objets, est-il possible le fait que le ransomware passe un jour du monde numérique vers nos systèmes biologiques ?

    Que se passerait-il si un ransomware vous empêchait d’utiliser votre prothèse de bras ou vos dispositifs et implants médicaux (pacemaker par exemple ?). Ces risques ne doivent pas être écartés !

    Fort heureusement, il s’agit encore à ce jour de spéculation, mais, pour autant, sommes-nous si loin de la réalité ? La science-fiction a nourri nombre de nos inventions …

    L’évolution étant un processus permanent, nous pouvons nous attendre à l’émergence de nouveaux vecteurs et cibles. Et si, demain, les ransomware implantaient des modules de contrôle au sein de votre voiture sans conducteur, venaient perturber une opération chirurgicale assistée par robot ou vous empêchaient d’accéder à votre propre maison connectée ? Et que dire des dispositifs infectés capables de déployer et gérer d’autres dispositifs ? Sommes-nous vraiment si éloignés d’une situation, aujourd’hui encore fictive, avec des machines qui prendrait le contrôle sur les humains ?

    Nous sommes particulièrement enthousiastes face aux promesses que nous dévoile le futur. Mais nous devons être encore plus enthousiastes à protéger ce monde à venir.

  • Quand l’univers digital tire profit des mesures sécuritaires du monde réel

    L’évolution de la sécurité bancaire a-t-elle quelque chose à nous apprendre en matière de cybersécurité

    Par Philippe Carrère, Directeur de la protection des données et de l’identité, Europe du Sud, Gemalto

    Risques et bénéfices. Les dirigeants du secteur bancaire doivent constamment prendre en compte les aspects liés à la cybersécurité pour déterminer quels sont les actifs qu’il est indispensable de protéger, de quelle manière et à quel coût. Un état des lieux qui est réalisé de la même manière par les hackers convoitant ces mêmes actifs. Le risque zéro n’existe pas, c’est pourquoi les équipes en charge de la sécurité informatique ne doivent pas uniquement chercher à éviter à tout prix les attaques, mais plutôt à donner du fil à retordre aux hackers en rendant ces dernières plus difficiles à mettre en place, plus coûteuses et plus risquées.

    Partant de ce constat, il est intéressant de comparer les actions qui ont été mises en place par les banques pour protéger leurs actifs physiques à celles dont elles ont aujourd’hui besoin pour garantir leur cybersécurité. Si les moyens utilisés pour protéger leurs biens physiques différent de ceux mis en place pour s’assurer de la sécurité de leur périmètre virtuel, des similitudes existent. Mieux encore, l’univers digital a su tirer profit des mesures sécuritaires déployées au sein du monde réel.

    Des coffres forts qui ont atteint leurs limites

    Jusqu’au milieu du 19e siècle, les banques avaient recours à de petits coffres forts pour protéger leurs biens de valeur. Après la conquête du Far West, les chercheurs d’or, rentrés les mains vides, se sont tournés vers une autre source de convoitise : les coffres forts et leurs richesses. Utilisant leurs pioches, ils sont parvenus à les forcer et à en piller le contenu.

    Avec le temps, ces coffres forts de petite taille ont été remplacés par d’autres plus volumineux et donc plus difficiles à déplacer, sans pour autant décourager les voleurs qui ont utilisé des explosifs pour parvenir à leurs fins. A l’aube des années 20, la plupart des banques se sont équipées de coffre-forts renforcés, spécialement conçus pour résister aux cambrioleurs, aux émeutes ou encore aux catastrophes naturelles. Les malfaiteurs se sont alors dotés de chalumeaux leur permettant de transpercer l’acier.

    L’humain comme monnaie d’échange

    Lorsque les serrures ont démontré leurs limites, les banques ont eu recours à des cadenas à combinaison. Cette transition a marqué un glissement vers une sécurité basée sur l’humain, chargé de retenir la combinaison du coffre. Ce point souligne un constat qui s’est avéré vrai tout au long de l’histoire de la sécurité du secteur bancaire : ce sont souvent les individus qui constituent le maillon faible.

    Aujourd’hui, la combinaison d’un coffre peut être comparée à des identifiants de connexion pouvant faire l’objet d’une attaque d’hameçonnage après intrusion sur le serveur ou le réseau. Un utilisateur disposant de certains accès peut également servir d’appât et ouvrir ou télécharger un fichier malveillant. Une fois installé sur l’ordinateur de ce dernier il devient alors possible, pour le hacker, de piloter à distance les préférences système et de lancer une attaque.

    Les sites excentrés, cibles privilégiées des attaques

    Au fil des décennies, le réseau des banques n’a cessé de s’étendre, accentuant ainsi le nombre de points d’entrée à surveiller. Au siège, viennent s’ajouter un nombre toujours plus croissant de succursales, de vitrines, de guichets automatiques, représentant autant de menaces potentielles. Ces sites annexes sont des cibles privilégiées pour les malfaiteurs qui délaissent les sites principaux, dont la sécurité est plus importante. Selon des sources policières, les braquages de banques ou de sociétés de transports de fonds diminuent au fil des ans en raison de la protection de plus en plus sophistiquée mise en place.

    De plus, une étude de l’Observatoire national de la délinquance et des réponses pénales (ONDRP) indique que parmi les 5 142 faits de vols à main armée recensés en 2013, 63% ont visé le « secteur marchand » (bijouteries, agences bancaires et de la Poste, etc.)

     La vulnérabilité des actifs lors du transport

    D’années en années, les malfaiteurs ont privilégié les cibles présentant la valeur la plus conséquente et le risque le moins élevé. Quiconque a déjà regardé un Western sait que l’étape du transport reste la plus vulnérable.

    Aujourd’hui, le transfert des données numériques sensibles transitant sur le réseau est particulièrement convoité. Lorsque des attaques telles que celles de l’homme du milieu et les écoutes clandestines se sont banalisées, se doter de solutions de chiffrement des données est devenu plus que primordial.

     Selon un sondage réalisé par le Département d’Etat de New York des services financiers, 90% des banques ont recours à des solutions de chiffrement pour sécuriser les données transmises ou reçues par des utilisateurs tiers. Cependant, seulement 38% des établissements interrogés utilisent le chiffrement pour des données qui ne quittent jamais le réseau.

     Déterminer vos points faibles en matière de cyber-sécurité

    Comme l’illustre parfaitement l’évolution de la sécurité bancaire, se concentrer sur une seule ligne de défense peut s’avérer risqué et inefficace.  La mise en place de nouvelles mesures de défense ne permet pas de garantir à 100% et H24 la sécurité de l’établissement bancaire. En effet, une fois que ces mesures sont identifiées et écartées par les hackers, ils se tournent vers d’autres failles potentielles.

    En matière de sécurité physique, les coffres forts sont devenus plus volumineux et plus difficiles à forcer, avec notamment la construction de voûtes protégées par des murs de plusieurs mètres d’épaisseur. Mais les banques ne se sont pas arrêtées là. Elles ont aujourd’hui recours, entre autres, à des détecteurs de mouvement et de chaleur et des caméras de surveillance vidéo, afin de se prémunir d’une éventuelle attaque.

    Il n’y a pas d’outil ou d’approche pouvant garantir une sécurité infaillible à 100%. Ceci est vrai tant pour la sécurité physique que digitale des banques. Cependant, une stratégie de sécurité à plusieurs niveaux reste la meilleure option pour se protéger des cyberattaques. D’autant plus que les défenses du réseau continuent d’être contournées. C’est pourquoi l’utilisation de solutions de chiffrements des coffre-forts digitaux aujourd’hui constitués de bases de données, de systèmes de stockage et des services utilisés au sein des environnements IT des banques, est devenue une mesure de sécurité essentielle à la protection des ressources clés des banques.

     

     

  • Sécurité : the big challenge des voitures connectées

    Voitures connectées : les cybercriminels dans l’angle mort?

    En cette veille d’ouverture de la nouvelle édition du salon de l’auto au grand public, Kaspersky Lab interpelle le grand public sur les nouveaux pirates de la route.

    Nul doute, la voiture connectée sera encore l’une des stars du salon de l’auto cette année. Comme tout ce qui attrait à internet et aux objets connectés, il est légitime de se poser quelques questions notamment sur la sécurité liée au partage des données ainsi qu’à cette forme de déplacement autonome. Un véhicule connecté est en effet doté d’un accès à Internet ainsi que, plus généralement, d’un réseau local sans fil. L’accès Web offre divers services supplémentaires tels que la notification automatique des embouteillages, la réservation de parking, la surveillance du style de conduite (pouvant par ailleurs avoir une incidence sur le montant des primes d’assurance automobiles) etc.

    De multiples raisons peuvent motiver les cybercriminels à tenter de pirater un véhicule connecté :

    • L’appât du gain : ll s’agit de bloquer l’accès au véhicule jusqu’à ce la victime paie une rançon.
    • L’espionnage : l’activation du micro ou de la caméra équipant le véhicule peut donner accès à des informations exclusives et des données sensibles.
    • La violence physique : les attaques peuvent avoir pour but de blesser le conducteur, ses passagers, ou encore d’endommager d’autres véhicules sur la route.

    C’est en analysant ses raisons que Kaspersky Lab développe une approche de la sécurité interne des véhicules connectés reposant sur deux principes : 

    • L’isolement veille à ce que deux entités indépendantes (applications, pilotes, machines virtuelles) ne puissent interférer l’une avec l’autre en aucune façon.
    • Le contrôle des communications signifie que deux entités indépendantes ayant à communiquer dans le système doivent le faire conformément à des règles de sécurité. L’utilisation de techniques de cryptographie et d’authentification pour l’envoi et la réception des données fait également partie intégrante de la protection du système.

    « Dans un proche avenir, le véhicule sera connecté en permanence, échangeant des mégaoctets de données et prenant des décisions pour le conducteur afin de lui faciliter grandement la tâche. Tous ces avantages peuvent se transformer en problèmes majeurs si l’on ne prête pas suffisamment attention à la cybersécurité de l’infrastructure cloud, à l’authentification, au cryptage des données transmises, à la gestion et au stockage des clés, etc. C’est là que les experts de Kaspersky Lab interviennent : notre principale mission en tant qu’acteur de la sécurité est de veiller à ce que la cybersécurité du véhicule améliore la sécurité physique du conducteur », souligne Andrey Nikishkin, directeur des projets spéciaux chez Kaspersky Lab.

    Kaspersky Lab s’intéresse depuis longtemps sur le sujet et a d’ailleurs écrit plusieurs articles :

    –          La Tesla Model S piratée à distance

    –          Piratage de voitures : une réelle menace ?

    –          Panique au volant : votre Jeep peut être piratée pendant que vous conduisez.

     

  • Avez-vous adopté des mesures pour prévenir les risques liés aux dispositifs IoT ?

    Les trois principales implications de sécurité de l’IoT

    Par Thierry Tailhardat, Directeur France de Bomgar

    Les professionnels de la sécurité informatique font face depuis une dizaine d’années au raz-de-marée que provoque l’augmentation des connexions d’utilisateurs et de terminaux pour accéder aux ressources de l’entreprise ; dans le même temps, ils s’efforcent de réduire la surface d’exposition aux attaques en éliminant autant de points d’accès que possible.

    Pour ce faire, ils procèdent généralement à un inventaire des connexions, ils consolident les systèmes sur le réseau et les serveurs ciblés, ils créent des portails en alternative aux accès à distance, et ils opèrent une corrélation avancée des événements de sécurité au moyen d’une solution centrale de sécurité.

    Introduire des dispositifs IoT dans un environnement revient à ajouter un nombre inconnu de nouvelles portes à un bâtiment qui en compte déjà 100 dont l’accès est à peine contrôlé. En 20 ans, nous sommes passés d’un appareil par utilisateur à quatre ou cinq par personne et bientôt nous ne saurons probablement plus combien notre environnement compte de points d’accès exploitables connectés à Internet.

    Rien que l’audit et l’inventaire de ces terminaux apparaissent comme des tâches monumentales, or c’est la première étape d’une stratégie de protection efficace. L’accessibilité future de dispositifs IoT sur le réseau a des incidences sur la sécurité. Voici trois implications qu’il convient de garder à l’esprit :

    La prolifération des dispositifs IoT augmente la surface d’attaque

    Pensez aux conditions d’accueil des personnes dans un grand immeuble de bureaux d’une ville moyenne. Il est possible que de nombreuses portes ne soient pas gardées, mais la progression du flux est guidée vers un guichet d’accueil ou un hall d’entrée central où les personnes titulaires d’un badge le présentent tandis que les autres doivent se soumettre à des procédures de vérification d’identité avant de se voir remettre un badge qui les autorise à aller plus loin. Pour d’autres types d’accès, l’approche n’est pas différente ; en instaurant une connexion centrale de courtage, au moins pour les requêtes émanant de l’extérieur de la surface d’attaque, l’entreprise peut établir des contrôles à un point unique d’entrée/sortie.

    Suffisamment anodins pour être ignorés, mais suffisamment intelligents pour être dangereux

    On a trop souvent tendance à réduire l’IoT à un grille-pain intelligent. Et c’est une partie du problème.
    La plupart des « objets » connectés sont d’une telle simplicité qu’on banalise leur présence ou ce sont des outils ou des fonctions intégrées dont on ignore même l’existence. On en vient à oublier que, tout anodin qu’ils aient l’air, ces dispositifs sont connectés à Internet. Ce qui les rend aussi intelligents que quiconque décidera d’y accéder ou de s’en servir.

    L’objet entre vos mains, à qui appartient-il réellement ?

    Ce qui nous amène à la troisième préoccupation : à qui appartient réellement ou qui contrôle le dispositif IoT avec lequel vous vivez ? Est-ce vous qui l’entretenez ? Espérons que quelqu’un s’en charge car faute de correctifs et de maintenance, il y a fort à parier que votre dispositif IoT figurera bientôt dans une base de données des vulnérabilités avec le risque d’être exploité immédiatement après. S’il y a effectivement maintenance, qui y a accès ? Et même si vous avez la réponse à cette question, que savez-vous de la politique de sécurité du fournisseur concerné ? Pour revenir au point précédent, votre sécurité dépend de la vigilance dont fait preuve celui à qui vous confiez des droits d’accès au réseau de votre entreprise. Effrayant, non ? Mais à nouveau, c’est en suivant les bonnes pratiques de gouvernance des accès, comme l’utilisation d’une connexion de courtage comme indiqué précédemment, que vous saurez qui a accès à vos systèmes IoT, par quel moyen, où, quand et comment.

    Le nombre des points d’accès et des dispositifs connectés présents sur votre réseau va très certainement continuer d’augmenter au cours des prochaines années. Avez-vous adopté des mesures pour prévenir les risques de compromission liés aux dispositifs IoT ?

  • Cybercriminalité et économie souterraine , un duo de choc !

    A quoi ressemble l’économie souterraine de la cybercriminalité française ?

    Une étude inédite Trend Micro dédiée au web underground français en dévoile toutes les spécificités

    Haut degré de vigilance et offre diversifiée caractérisent l’underground français qui génère à lui seul entre 5 et 10 millions d’Euros par mois.

     Trend Micro, entreprise japonaise des logiciels et solutions de sécurité, s’engage encore davantage dans la prévention contre les cyber-menaces en partageant une étude apportant un éclairage précieux sur la structure et les spécificités de l’underground de la cybercriminalité française. Cet espace permet aux cybercriminels d’acheter ou de vendre des biens et services illicites hors du web habituellement indexé par les moteurs de recherche.

    Ce rapport s’inscrit dans la lignée du programme CUES (Cybercriminal Underground Economy Series) lancé par Trend Micro en 2014, dont l’objectif est d’apporter des informations pertinentes sur les économies souterraines liées à la cybercriminalité, et ce dans différentes parties du monde. Afin de mener cette analyse centrée sur le web underground en France, Trend Micro s’est concentré sur les cinq places de marché les plus importantes ainsi que sur deux forums majeurs.

    « Avec des attaques toujours plus sophistiquées, les cybercriminels semblent disposer de moyens tout aussi innovants pour se procurer produits et services illicites, » explique Loïc Guézo, Stratégiste Cybersécurité Europe du Sud chez Trend Micro. « En s’intéressant à la source même de ces évolutions, cette étude a pour objectif de fournir les clés nécessaires pour comprendre l’économie cybercriminelle souterraine en France et ainsi améliorer la prévention des risques qui y sont associés ».

    Un environnement sous le sceau de la vigilance

    Comparé aux marchés plus importants que sont la Russie et la Chine notamment, l’underground de la cybercriminalité française reste assez petit, avec environ 40 000 fraudeurs qui génèrent, selon des données de la Gendarmerie Nationale et de la Police Nationale, entre 5 et 10 millions d’Euros par mois.

    Contrairement au web underground nord-américain, ouvert aussi bien aux hackers technophiles qu’aux cybercriminels et aux forces de l’ordre, le web underground français est parfaitement dissimulé au sein du Dark Web. De plus, l’accès y est particulièrement contrôlé et restreint : à l’instar du Japon, où des CAPTCHA sont utilisés pour filtrer les utilisateurs, les places de marché et forums français vont plus loin en imposant une adhésion obligatoire ou des processus de validation strictes pour y participer, basés par exemple sur des critères de réputation ou d’expérience.

    Cet accès restreint s’explique par le haut degré de méfiance qui caractérise le web underground en France. Si, comme ses homologues, le cybercriminel français veut échapper aux forces de l’ordre, son niveau de prudence est bien plus élevé : délation sur les forums des actes malhonnêtes ou frauduleux, « mur de la honte » en répertoriant les auteurs, et même délation aux services de Police , guerres entre places de marchés… tous les coups sont permis pour attirer de nouveaux membres dans cet environnement où la défiance est de mise. Forums et marchés émergent et disparaissent régulièrement, conséquence de ces luttes d’influence, associées à la crainte constante d’être surveillés par les autorités.

    Enfin, une autre particularité française est soulignée par l’étude : les autoshops, sortes de boutiques opérées par un vendeur unique. Ce canal de vente est si populaire en France que certains cybercriminels tirent leurs revenus de la prestation de service de création d’autoshops. Par ailleurs, les cybercriminels n’acceptent généralement que deux moyens de paiement : les Bitcoins et les cartes prépayées PCS, qui offrent tous deux une certaine facilité d’utilisation et un niveau d’anonymat idéal pour régler des achats de biens et services illégaux.  

    Un marché encore limité mais une offre bien construite et diversifiée

    Bien qu’il n’ait rien de comparable à certains autres pays en termes de taille et de puissance, le web underground français constitue une niche très particulière de l’économie cybercriminelle, répondant parfaitement à la demande des publics francophones :

    • Les logiciels malveillantsrestent monnaie courante, la plupart des cybercriminels français faisant appel à des marchés de plus grande envergure pour l’essentiel de leurs besoins, notamment pour les chevaux de Troie et autres outils d’accès distants (RAT). Cependant, certains créent leurs propres outils pour répondre à la demande locale. Il est ainsi possible d’acheter des ransomware spécialement destinés à cibler des victimes françaises. Ces derniers constituent probablement la plus grande menace de sécurité à date.
    • Comme tout marché cybercriminel, le web underground français propose toutes sortes de produits illicites à des prix compétitifs comme des armes, des drogues ou d’autres services plus « classiques » tels que des numéros de carte de paiement, des informations personnelles et des documents contrefaits variés (fausses factures, cartes grises, chèques…).
    • D’autres services, comme l’ouverture de comptes bancaireset la vente de points de permis de conduire, sont également disponibles.