Étiquette : sécurité

  • Quand les Européens jugent sévèrement les pratiques des entreprises vis-à-vis des données

    Etude SAS | La sécurité des données, un frein pour les internautes européens ?

    Alors que les vols de données à grande échelle se multiplient, n’épargnant ni les institutions gouvernementales, ni les marques renommées, SAS a mené l’enquête auprès de consommateurs adultes dans 15 pays*. Un focus sur 6 pays d’Europe occidentale (Allemagne, Belgique, Espagne, France, Pays-Bas et Portugal) permet de comparer leurs comportements et préoccupations.

    On a recensé pas moins de 20 cyberattaques d’envergure en Europe de l’Ouest sur le seul premier semestre 2015, pourtant seuls 58% des sondés se déclarent plus inquiets quant à la confidentialité et la sécurité de leurs données personnelles.

    58% d’entre eux avouent également être préoccupés par la façon dont les entreprises font usages de leurs données personnelles, ce qui apparaît légèrement en retrait de la moyenne mondiale, située à 62%. 42% des Français interrogés estiment même n’avoir absolument aucun contrôle sur cet usage, contre 33% des habitants d’Europe de l’Ouest. Seuls 9% d’irréductibles optimistes restent persuadés de conserver une maîtrise totale de leurs données.

    Ces perceptions varient significativement selon l’âge, les revenus, ainsi que le sexe des sondés. On note ainsi une plus forte tendance des participants les plus aisés, des femmes (61% contre 56% pour les hommes) et des plus de 40 ans (62% contre 53%) à s’interroger sur la manière dont sont utilisées leurs informations.

    Sans surprise, leur crainte quant à la sécurité des données se polarise sur l’usage d’appareils courants : près de 6 personnes interrogées sur 10 déclarent ainsi leur inquiétude relative à la collecte de données via leur smartphone (57%), leur PC (56%) ou leur tablette (55%). Ils n’expriment pas encore de réelles préoccupations quant aux technologies utilisées en magasin ou liées aux vêtements ou objets connectés.

    Les Européens jugent sévèrement les pratiques des entreprises vis-à-vis des données
    Un peu paradoxalement, mais néanmoins logiquement, ce sont les consommateurs les plus actifs en ligne qui manifestent le plus d’anxiété. Les craintes quant à la façon dont les entreprises utilisent leurs informations personnelles sont donc particulièrement sensibles chez les consommateurs connectés qui utilisent leurs mobiles dans leur vie de tous les jours pour chercher des informations, réaliser des achats ou des réservations, visiter des sites de loisirs et de divertissement, rester en contact avec leur proches, et rechercher des promotions.

    Une exception : le paiement mobile. Moins d’un tiers des répondants (30%) déclarent se fier aux systèmes de paiement mobile. Une adoption clairement freinée par le problème de la cybersécurité et qui illustre bien la crainte des européens vis-à-vis de l’utilisation de leurs données.

    A qui la faute ? Selon l’étude menée par SAS, la responsabilité de la protection des informations personnelles incombe aux entreprises elles-mêmes ! 65% des personnes interrogées considèrent l’utilisation de ces données sans leur autorisation comme une violation de leur vie privée.

    Les entreprises mettent-elles vraiment tout en œuvre afin d’assurer la sécurité de ces données personnelles ? Ce n’est en en tous cas pas ce qui ressort de l’enquête : seuls 25% des sondés considèrent que leurs informations sont traitées de manière sécurisée, et 20% que les entreprises font preuve de transparence et d’ouverture en ce qui concerne leurs politiques de sécurité ! Une perplexité propre à l’Europe (22% en France), qui reste néanmoins très forte à l’échelle mondiale (28%).

    Mais s’ils accusent les entreprises de ne pas respecter leur partie du contrat quant à leur politique d’utilisation des données personnelles – par exemple, en cas d’amendements, les consommateurs eux-mêmes ont parfois tendance à faire preuve de nonchalance en matière de protection de leur vie privée. En effet, seules 38% des personnes interrogées déclarent prendre connaissance des conditions générales avant de télécharger une nouvelle application ou d’effectuer un achat en ligne. La plupart d’entre nous se contente de cliquer sur « Je suis d’accord « , sans prendre le temps d’investiguer davantage.

    Les données, monnaie d’échange
    Malgré leurs préoccupations relatives à la sécurité des données, certaines des personnes interrogées (6% des hommes et 3% des femmes) se déclarent prêtes à partager des données sensibles, en échange de certains avantages. Pour chaque type de promotion testé, c’est plus de la moitié des répondants qui se déclare prêt à communiquer ses informations d’identité telles que nom, adresse ou e-mail.

    Concernant les messages marketing, le clivage est sans appel : si 50% des consommateurs sondés attendent des entreprises qu’elles connaissent leurs préférences et comprennent leurs besoins, l’autre moitié déclare ne pas souhaiter en recevoir. 38% indiquent néanmoins apprécier recevoir des e-mails personnalisés d’entreprises dont elles sont clientes.

     » En matière de pratiques numériques, les consommateurs doivent pouvoir avoir une totale confiance dans les entreprises « , déclare Wilson Raj, Global Customer Intelligence Director chez SAS.  » Pour y parvenir, il faut que les Comex disposent d’une véritable culture digitale. C’est à cette seule condition que les entreprises pourront à la fois tirer profit des opportunités offertes par la personnalisation et protéger les données de leurs clients.  »

    «  Il est important pour les directions de définir des politiques de collecte, partage et utilisation des données, et de mettre en place des procédures visant à assurer la conformité de celles-ci « , poursuit-il.  » Enfin, il ne sera pas inutile pour elles de définir de manière claire et concise la façon dont la gestion des données impacte leur image de marque.  »

    *Etude réalisée en ligne par la société SAS. 4 368 répondants en provenance de 15 pays ont été interrogés.

  • Quand les entreprises considèrent le WiFi gratuit comme une menace …

    Rapport iPass sur la sécurité mobile

    D’après les résultats de l’étude, près des deux tiers (62 %) des entreprises interdisent à leurs employés mobiles d’utiliser les points d’accès Wi-Fi gratuits. 20 % de plus ont déclaré qu’elles envisageaient d’interdire cet accès dans un avenir proche. En tout, 94 % des entreprises interrogées considèrent les points d’accès Wi-Fi gratuits comme une source importante de menaces pour la sécurité mobile.

    En compilant les réponses de 500 entreprises aux États-Unis, au Royaume-Uni, en Allemagne et en France, le rapport d’iPass sur la sécurité mobile* indique comment ces sociétés gèrent le compromis entre la sécurité et la nécessité de permettre aux employés mobiles de travailler efficacement. En effet, la très grande majorité des participants (92 %) se déclarent inquiets des défis qu’entraîne la mobilité croissante des employés en termes de sécurité.

    « Le Wi-Fi est une technologie révolutionnaire qui a bouleversé le mode de travail des utilisateurs dans le monde », explique Keith Waldorf, Vice-président du département d’ingénierie chez iPass. « Cependant, elle est à l’origine de problèmes colossaux en termes de sécurité mobile. Le fait de rester connecté est un besoin de base pour tout employé mobile. Toutefois, comme le nombre d’entreprises victimes d’atteintes à la sécurité ne cesse de croître, la question de la sécurité mobile devient un sujet brûlant pour un grand nombre de sociétés. En particulier, le recours à des points d’accès Wi-Fi gratuits, non sécurisés, inquiète de plus en plus les entreprises, qui essaient de trouver un équilibre entre les coûts et la convivialité d’une solution de connectivité et les menaces éventuelles des pirates informatiques. »

    Pour 37 % des participants interrogés, les points d’accès Wi-Fi gratuits représentent la plus grande menace à gérer en termes de sécurité mobile ; pour 36 %, il s’agit du manque de précautions prises par les employés et pour 27 %, des appareils qu’ils utilisent. Actuellement, les employés mobiles utilisent un vaste éventail d’appareils et de modes de connexion pour accéder à Internet. De ce fait, la mise en place de pratiques sécurisées en matière de mobilité tient de la gageure pour de nombreuses sociétés. En réalité, le rapport d’iPass indique qu’un grand nombre de sociétés (88 %) ont beaucoup de difficultés à appliquer à une stratégie standardisée.

    Pour renforcer la sécurité des connexions à distance aux données et systèmes professionnels, nombre d’entre elles proposent à leurs employés mobiles un accès VPN (Virtual Private Technology), qui crée une connexion chiffrée. Toutefois, seuls 26 % des participants à l’étude sont certains que ces employés utilisent uniquement les réseaux VPN pour accéder aux systèmes professionnels.

    Voici les principaux résultats de ce rapport, classés par zone géographique :

    • Les entreprises britanniques sont les plus compréhensives en ce qui concerne l’utilisation des points d’accès Wi-Fi gratuits : près de la moitié (environ 47 %) indique qu’elles n’interdisent pas réellement à leurs employés de les utiliser.
    • Les employés eux-mêmes sont considérés comme la plus grande menace en termes de sécurité mobile au Royaume-Uni (64 %) et en Allemagne (38 %).
    • Aux États-Unis (53 %) et en France (36 %), ce sont les points d’accès Wi-Fi gratuits qui sont perçus comme la plus grande menace.
    • En France, 94 % des entreprises déclarent avoir des difficultés à mettre en place une stratégie de sécurité mobile standardisée.
    • 21 % seulement des entreprises américaines sont certaines que leurs employés mobiles utilisent uniquement le réseau VPN de l’entreprise pour se connecter.

    « En fait, les employés mobiles utilisent les points d’accès Wi-Fi gratuits parce qu’ils sont pratiques, même s’ils ne sont pas sûrs », commente M. Waldorf. « La méthode consistant à leur empêcher tout accès à ces points de connectivité est aussi maladroite qu’inadaptée. Dans le monde actuel, où le Wi-Fi occupe la première place, les entreprises doivent impérativement informer leurs employés mobiles des dangers du Wi-Fi gratuit et non sécurisé, et leur donner les outils adéquats pour sécuriser leur connexion à Internet et rester productifs. »

    *Cette étude a été effectuée par la société d’études de marché indépendante Vanson Bourne au mois de mars 2016. Le panel de participants incluait 500 directeurs informatiques et décideurs informatiques aux États-Unis (200), au Royaume-Uni (100), en Allemagne (100) et en France (100). 

  • Pourquoi la sécurité en mode SaaS est un enjeu majeur ?

    La sécurité des applications en mode SaaS : un axe stratégique

    Par Virginie Kiener, Responsable Marketing de la business unit Aspaway (Groupe Claranet)

    La généralisation de l’utilisation des applications SaaS est aujourd’hui une réalité concrète. Dans ce contexte, les éditeurs sont amenés à faire évoluer leurs offres pour délivrer leurs services dans le Cloud. Amorcer cette transformation vers le SaaS puis savoir en tirer le meilleur parti met les éditeurs face à des défis majeurs, qu’ils soient financiers, techniques ou bien commerciaux. Au-delà des évolutions organisationnelles, le passage au SaaS implique des changements en matière de responsabilité vis-à-vis des clients, c’est pourquoi la notion de sécurisation se positionne désormais comme une donnée stratégique.

    En effet, en proposant leurs offres en mode SaaS, les éditeurs vont devoir répondre à de nombreuses contraintes et prendre des dispositions pour proposer une qualité de service de premier plan ; que ce soit en matière de haute disponibilité, de sécurité des échanges de flux, de confidentialité des données archivées…

    Dans ce contexte, le choix de l’hébergeur est un élément clé. Considérant que les éditeurs de solutions SaaS doivent s’engager contractuellement sur de nombreux aspects dont la sécurité des données, il convient de cartographier précisément le dispositif de sécurité mis en œuvre par le prestataire d’hébergement pour garantir une parfaite sécurité des applications hébergées. À ce niveau, des qualités de service très différentes sont proposées. Attention à ne pas se tromper afin de ne pas avoir une qualité de service dégradée qui pourrait être reprochée à l’éditeur par ses utilisateurs.

    Votre prestataire doit démontrer sa capacité à répondre aux enjeux suivants : détection et réactions aux menaces liées à la cybersécurité, mise en œuvre des solutions rapides et efficaces, prévention des attaques par des tests réguliers des dispositifs mis en place.

    Ses engagements contractuels doivent être mesurables, mesurés et adaptés à votre taille, à votre activité et à la criticité des données concernées. Il pourra par exemple proposer des SLA personnalisés, des pénalités associées, sans oublier de présenter les scénarios de réversibilité des données.

    Au niveau de la confidentialité des données, il convient également de se pencher sur des aspects réglementaires et de vérifier qu’aucune législation particulière (au niveau de la nationalité de l’hébergeur et du lieu d’hébergement) ne compromet la confidentialité des données hébergées. Ce point a notamment fait couler beaucoup d’encre au niveau du Patriot Act aux États-Unis.

    Enfin, il faut trouver un partenaire capable d’accompagner l’éditeur dans sa croissance. Ainsi, il est nécessaire de s’appuyer sur des structures pouvant vous proposer une offre adaptée à votre maturité dans le SaaS. Un éditeur qui démarre dans le Cloud cherchera à optimiser les coûts, à adapter les grilles tarifaires et les modèles de rémunération de ses commerciaux : il optera pour une offre évolutive fonction de l’acquisition de ses premiers clients en SaaS. Les éditeurs dont l’offre SaaS est mature et les pureplayers rechercheront plutôt un prestataire capable d’absorber une forte montée en charge en assurant une parfaite sécurisation des flux échangés et stockés.

    Ces quelques éléments mettent en avant des notions fondamentales que les éditeurs vont devoir intégrer dans la mise en œuvre de leurs modèles SaaS. Cela leur permettra de positionner la sécurité au centre de leur dispositif et de s’appuyer sur des hébergeurs prenant toutes les garanties nécessaires pour fiabiliser leurs infrastructures.

  • Smarcity ou boîte de Pandore ?

    Villes intelligentes : cinq zones de sécurité à surveiller par les DSI

    Par  Christophe Auberger, Directeur Technique France chez Fortinet

    Grâce aux données des capteurs installés sur les routes et véhicules, les systèmes de navigation embarqués dans les voitures peuvent signaler les embouteillages, leurs durées; les caméras repèrent les déchets dans les lieux publics et demandent l’intervention d’équipes de nettoyage ; les lampadaires de rue s’autorèglent…

    Voilà quelques-uns des scénarios qui pourraient se généraliser avec le développement des villes intelligentes au cours des prochaines années. Poussées par une urbanisation croissante et alimentées par des technologies telles que l’Internet des objets (IoT) et l’analyse des données, les villes intelligentes sont sur le point de connaître une croissance exponentielle. Glasgow, Barcelone, Nice, New York, Londres et Singapour sont déjà engagées dans cette voie. D’après Navigant Research, le marché des technologies des villes intelligentes pourrait représenter 27,5 milliards de dollars annuels en 2023.

    Le secteur public est souvent à l’origine des initiatives de villes intelligentes. Cependant, celles-ci vont avoir un fort impact sur les entreprises. Les DSI vont devoir apprendre à exploiter les nouvelles infrastructures connectées de leur ville pour leurs activités. Les technologies des villes intelligentes, telles que l’IoT et les analyses des données vont sans doute donner lieu à des idées commerciales innovantes dans le futur.

    Mais la nouvelle vague de services et de technologies des villes intelligentes va probablement aussi créer de nouvelles vulnérabilités en matière de sécurité. Voici les CINQ zones à surveiller par les DSI.

    1. Davantage de fragmentation de l’IT

    Ces dernières années, nous avons assisté à une prolifération rapide des services cloud et à l’adoption des appareils mobiles au travail. Cette tendance a bouleversé la productivité de l’entreprise. Mais elle a également mis à mal le contrôle très rigoureux exercé jusqu’alors par les DSI sur leurs systèmes informatiques.

    Les DSI doivent désormais se faire à l’idée que les employés peuvent utiliser des services cloud non autorisés, via des téléphones non sécurisés, pour accéder aux serveurs de l’entreprise et aux données sensibles de l’entreprise. L’explosion attendue des appareils IoT — les chercheurs estiment qu’en 2020, le nombre d’appareils actifs connectés sans fil sera de plus de 40 milliards dans le monde — entraînera davantage de fragmentation de l’IT dans l’entreprise.

    Au lieu de s’engager dans une bataille perdue d’avance, les DSI doivent veiller à protéger les données. Ils doivent rechercher des appareils IoT capables d’offrir un chiffrement d’appareil à appareil ; envisager de mettre en place — et de renforcer — des systèmes de chiffrement complets afin de protéger les données stockées dans les réseaux, services cloud et terminaux.

    1. Vulnérabilités des appareils

    L’année dernière, des chercheurs en matière de sécurité ont trouvé des failles situées  dans les poupées Barbie connectées en Wi-Fi, les voitures Jeep Cherokee, les dispositifs de suivi d’activités physiques et autres appareils connectés dernier cri. FortiGuard Labs de Fortinet constate déjà des attaques ciblant les appareils IoT à travers le monde. Cela montre les risques inhérents au fait de connecter des jouets, dispositifs wearables, voitures et réseaux électriques à des capteurs reliés à un réseau commun et au Web.

    L’Internet des objets (IoT) va démultiplier les surfaces soumises aux attaques. Les pirates vont utiliser les appareils IoT comme tremplin pour des attaques de grande ampleur. Par exemple, les pirates profitent des vulnérabilités des appareils connectés grand public pour pénétrer dans les réseaux des entreprises et les matériels auxquels ils se connectent.

    Alors, comment les DSI peuvent-ils se protéger contre les risques des appareils connectés ? À défaut de pouvoir séparer physiquement ces appareils de tous les autres systèmes du réseau, ils peuvent envisager de déployer des systèmes de protection réseau. Les pare-feux de segmentation interne (ISFW), par exemple, peuvent limiter la prolifération des menaces à l’intérieur du réseau de l’entreprise. Ils doivent également employer une solution de sécurité réseau pour l’IoT capable de limiter l’exploitation de cette surface d’attaque croissante et vulnérable. Les fournisseurs d’IoT doivent renforcer leurs produits et avoir une équipe d’intervention en cas d’incidents relatif à la sécuritté des produits (Product Security Incident Response Team, PSIRT).

    1. Les passerelles IoT peuvent être exploitées

    Dans un déploiement IoT typique, la majorité des appareils sont et seront connectés en permanence. Contrairement aux téléphones mobiles et aux ordinateurs portables, ces appareils bénéficient d’une authentification unique pour des multiples sessions. Cela les rend particulièrement attractifs aux yeux des pirates souhaitant s’infiltrer dans les réseaux d’entreprise. Le renforcement de la sécurité des passerelles qui connectent les appareils IoT est donc indispensable. Les DSI doivent cartographier la localisation et les liaisons de ces passerelles — qui peuvent se trouver en interne ou en externe, et même être connectées aux fabricants des appareils IoT. Un solide plan de mises à jour avec des correctifs de sécurité doit également être établi sur ces passerelles comme sur les appareils IoT.

    1. Big data, plus de risques

    L’une des constantes dans le déploiement des villes intelligentes est que cela va générer plus de données, qu’il faudra traiter et stocker. Les dispositifs connectés vont générer d’énormes répertoires de données. Les entreprises qui adoptent le big data assisteront à un déluge encore plus impressionnant de données. Malheureusement, ces données constitueront également des cibles attractives pour les pirates. Pour protéger ces quantités de données associées à d’importants flux en entrée comme en sortie, les capacités en bande passante des dispositifs de sécurité seront primordiales. Et en matière d’analyse des données, il ne s’agira plus de traiter une simple série de données, mais de multiples répertoires de données qui devront pouvoir être combinés et analysés ensemble par différents groupes de personnes. Par exemple, les recherches d’un laboratoire pharmaceutique devront être accessibles aux employés, aux sous-traitants et aux stagiaires. Cela implique autant de droits d’accès et d’audit individuels.

    1. Une nouvelle boîte de Pandore

    De nouveaux vers, conçus pour les appareils IoT vont émerger — et ils pourraient faire encore plus de ravages étant donné la portée étendue des nouveaux réseaux convergents. Conficker est un exemple de ver qui s’est répandu sur les PC en 2008 et dont la présence persiste toujours en 2016. De la même manière, on peut s’attendre à ce qu’apparaissent des vers et virus capables de se propager d’appareil en appareil — notamment avec les appareils mobiles et le système d’exploitation Android. Les vers se répandront en exploitant les vulnérabilités d’une surface d’attaque mobile et IoT croissante. Le plus grand botnet constaté par FortiGuard Labs a atteint environ 15 millions de PC. Grâce à l’Internet des objets, celà pourrait facilement en atteindre plus de 50 millions si la propagation des vers sur IoT n’est pas correctement limitée. La gestion des correctifs et les inspections de sécurité basées sur les réseaux — notamment, les systèmes de prévention d’intrusion (IPS) — capables de bloquer les vers sur IoT sont incontournables.

     

     

     

  • Quelles sont les clés du succès des pionniers de la disruption ?

    Une étude CA Technologies- Harvard Business Review dévoile les meilleures pratiques adoptées par les dirigeants d’entreprise

    Les conclusions du rapport identifient les mesures spécifiques prises ou envisagées par les entreprises pour être plus efficaces face à la concurrence.  Elle fournit également des clés pour comprendre à quel point les modèles économiques doivent se transformer pour saisir les opportunités offertes par l’économie des applications.

    1- Bouleversement numérique et importance des logiciels

    Près de 44% des personnes interrogées s’attendent à ce que leur secteur d’activité subisse un bouleversement numérique majeur au cours des trois prochaines années, et plus d’un cinquième d’entre elles (22 %) déclarent qu’un tel phénomène est déjà en cours.

    Fait remarquable, une grande majorité des sondés (58 %) prévoit que leur modèle économique sera « radicalement » différent d’ici trois ans.  Conscients du caractère global et du rythme de cette évolution, environ deux tiers (66 %) seraient d’avis que l’avenir de leur entreprise dépend de la qualité de leurs logiciels. Si de nombreux éléments peuvent entraîner des bouleversements, les modifications dans le comportement et dans les attentes des clients sont les facteurs les plus fréquemment cités par les participants à l’enquête (46 %).  » Les avancées technologiques et les bouleversements que celles-ci entraînent dans l’ensemble des secteurs, rendent notre époque absolument passionnante pour un spécialiste en informatique », affirme Otto Berkes, Chief Technology Officer de CA Technologies. « Les entreprises disposées et capables d’agir avec rapidité et agilité disposent d’énormes opportunités afin de transformer la nature de leur activité et de triompher dans l’économie des applications. »

    image005

    2- L’arrivée de concurrents 

    Le deuxième facteur le plus souvent invoqué (à 25 %) est l’arrivée de nouveaux concurrents qui changent la donne, ce qui souligne l’importance d’identifier constamment les nouvelles tendances et de s’y adapter afin de ne pas être dépassé.

    3- La vitesse comme impératif

    53 % des sondés indiquent que leur entreprise investit déjà ou projette d’investir dans une technologie de pointe afin de concevoir des produits ou des services numériques plus rapidement, une stratégie approuvée par CA Technologies.

    « Il ne fait aucun doute que la clé pour construire quelque chose de grand réside dans la capacité à itérer rapidement, c’est-à-dire récolter en permanence les avis des clients et s’améliorer continuellement », explique Otto Berkes.  « Sans un développement en continu et rapide, peu importe la qualité de votre première version d’une solution/application.  C’est toute l’idée derrière le concept de “livraison continue” (ou continuous delivery) et derrière la philosophie de gestion agile que nous mettons en application pour nos clients. »

    Les leaders, ceux qui se décrivent comme des adeptes avancés de la gestion agile, possèdent un avantage significatif en matière de rapidité d’exécution.  Plus de deux tiers d’entre eux (68 %) affirment développer rapidement de nouvelles fonctionnalités technologiques.  L’ensemble des personnes interrogées partagent la conviction que leur offre numérique devance celle de leurs concurrents, et un tiers d’entre elles (33 %) confie générer plus de 50 % de leurs recettes grâce au numérique.

    image006

    4- Les priorités en matière d’investissement numérique

    La deuxième mesure plus importante prise ou envisagée par les sondés à l’enquête (42 %) consiste à améliorer les processus métier en lien avec le client en accordant la priorité au numérique.

    Parmi les autres priorités des personnes interrogées figurent la création d’une excellente expérience client numérique (42 %), puis la transformation des principaux processus métier (34 %) et des méthodes de travail des employés (31 %).

    Il est intéressant d’observer que les nouveaux produits et services numériques ne sont une priorité d’investissement que pour 24 % des sondés.

    image007

    5- Les risques informatiques

    Quasiment la moitié des sondés (45 %) confie être très préoccupée par les risques informatiques, notamment par les fuites de données potentielles, les problèmes de conformité et les litiges pouvant survenir en conséquence de la transition numérique de leur entreprise.

    Ils sont à peu près aussi nombreux (49 %) à penser que de meilleurs outils technologiques devraient être mis au point sur l’ensemble du secteur afin de renforcer la sécurité informatique, tandis qu’à peine plus d’un tiers (35 %) estime que leur entreprise devrait investir pour sécuriser davantage l’infrastructure informatique de leur organisation.  Notons qu’il est désormais plus aisé d’obtenir l’accord pour de tels investissements, dans la mesure où les dirigeants et les conseils d’administration font l’effort de se renseigner sur les menaces informatiques qui pèsent sur leur organisation.

    image011

     

     

     

     

  • Vous ne contrôlez plus vos données sur le cloud …

    La migration des données sensibles vers le Cloud : les points essentiels

    Christophe Auberger, Directeur Technique France, Fortinet

    Vous ne contrôlez plus totalement vos données à la seconde où ces dernières migrent vers le Cloud. Votre défi est d’évaluer si les économies et les convivialités associées à un stockage dans le Cloud compensent le risque supplémentaire qu’induit un stockage de vos données critiques et éléments de propriété intellectuelle hors de votre périmètre immédiat de contrôle.

    En classifiant vos données et en définissant les règles régissant les profils susceptibles d’accéder à vos données, de les modifier ou les supprimer, vous aurez une bonne idée du périmètre de vos données (valeur, pertinence et volume notamment).Vous devez ensuite décider du lieu de leur stockage. Avec l’avènement du Cloud, vous devez évaluer avec précision le risque de les héberger hors site. Le stockage dans le Cloud n’est pas un trou noir mystérieux qui se contente de mettre vos données « en ligne ». Vous devez, en effet, vous assurer de la parfaite sécurité de ces données.

    Accord de niveau de service : lire toutes les clauses !

    Chaque centre de données et fournisseur de stockage digne de ce nom devrait être capable de fournir un accord de niveau de service à toute épreuve et détaillé, indiquant notamment comment il gère vos données. Si ce n’est pas le cas, mieux vaut aller voir ailleurs. N’hésitez pas à poser les questions qui fâchent : où sont situés les serveurs ? A quelle fréquence vos données sont sauvegardées ? Le stockage est-il sous-traité à un tiers ? Quelles sont les modalités du plan de reprise après sinistre ? Existe-t-il des onduleurs ? Renseignez-vous également sur les mesures de sécurité physique (murs de protections, verrous, etc.) et vérifiez les procédures de vérification des antécédents des collaborateurs. Les questions sont donc nombreuses, et si les réponses ne sont pas satisfaisantes, mieux vaut également aller voir ailleurs.

    Bien sûr, plus votre fournisseur de services se montre professionnel, plus la facture est salée. D’où l’intérêt de procéder à une classification des données. Les données les plus sensibles seront hébergées au sein d’un centre de données hyper-sécurisé tandis que les autres se contenteront d’un stockage standard. Vos données ne sont pas toute de valeur égale, ce qui vous permet donc de les répartir en différents endroits.

    Protéger les tuyaux

    Un autre risque potentiel dans le stockage de données hors site se trouve au niveau du lien Internet entre votre centre de données et vous, susceptible d’être piraté. Le chiffrement des données devient ainsi pertinent, tout comme l’authentification à deux facteurs en complément de votre passerelle de sécurité. Vous devrez certes investir davantage pour disposer de telles fonctions, mais vos données constituent un élément vital pour votre organisation non ? Votre entreprise pourrait en pâtir en cas de perte ou de fuites de telles données.

    Stockage dans le Cloud : vous n’avez plus le choix

    Le Cloud est devenu incontournable. La quasi-totalité des organisations disposent déjà de services applicatifs associés au Cloud et hébergeant des données hors-site. Salesforce, Xero et Microsoft 365 font parti de ces services en ligne qui gèrent les données pour vous. Mais c’est précisément ce que faisait également le site de rencontres Ashley Madison (bien qu’il ne s’agisse pas de données métiers dans ce cas…). L’année dernière, EMC a commandité une étude qui estimait le coût de la perte de données sur 12 mois et des indisponibilités associées à 55 milliards de dollars pour les entreprises australiennes. Les pertes de données à l’échelle mondiale ont progressé de 400%. La situation est plus que critique et toute initiative de maîtrise des risques est bienvenue.

    Classifiez vos données, protégez-les sur site et assurez vous de la bonne réputation de votre hébergeur Cloud et de la présence d’outils de sécurité pertinentes et de ressources adaptées. Toute autre option et vous risquez un désastre. Vous lui faites confiance pour votre vie en ligne, assurez-vous donc qu’il prenne cette responsabilité au sérieux.

  • Le smartphone pourrait-il devenir la nouvelle identité numérique ?

     Les nouvelles opportunités des smartphones

    Par Yves Ackermann, Directeur Segments Stratégiques Europe, HID Global

    Le champ d’application des smartphones ne cesse de s’élargir. L’accès mobile, quoique récent, prend de plus en plus d’importance le domaine d’activité. Les smartphones peuvent ainsi servir d’identités numériques pour accéder aux bâtiments, aux systèmes informatiques et autres applications. Ce sont les nouvelles technologies d’accès mobile et les standards de communication, comme NFC et Bluetooth Smart, qui rendent cela possible. Dans ce cadre, les identités numériques de nouvelle génération offrent même une plus grande sécurité que de nombreuses cartes conventionnelles, le cryptage de leurs transmissions n’ayant pas encore été compromis. L’accès mobile signifie que les clés, les cartes et autres jetons sont intégrés dans les smartphones, les tablettes et autres objets connectés à l’instar de l’Apple Watch.

    De nouvelles opportunités s’ouvrent également au sein des PME au sein desquelles l’utilisation des smartphones ne cesse de se développer. La tendance BYOD a accéléré la pénétration des smartphones dans la sphère professionnelle et lorsqu’un smartphone est utilisé au quotidien le chemin vers la solution d’accès mobile n’est pas long. Pour l’administrateur il s’agit cependant de trouver des solutions et de gérer un parc souvent hétéroclite.

    Les avantages d’une stratégie d’accès mobile sont clairs. Les économies découlent de la numérisation intégrale des processus évitant la commande et l’impression des nouvelles cartes tout en rationalisant les flux. Ainsi, par exemple, il n’est plus nécessaire de disposer de différents processus pour l’émission et l’administration d’identités distinctes servant à l’accès informatique et au contrôle d’accès.

    Alliant sécurité et convivialité, une solution d’accès mobile peut marquer des points. La caractéristique clé des smartphones réside dans leur capacité de mise en œuvre de mesures de sécurité intégrées. Citons notamment le cryptage des données ou l’utilisation de procédures biométriques avec des em-preintes digitales. L’application d’accès peut fonctionner en outre dans un sandbox dédié, ce qui permet de garantir qu’aucune autre application ne puisse accéder à des informations d’authentification ou d’accès confidentielles. Notamment en cas de perte, il doit être possible de révoquer à distance les données qu’il contient. Cette multitude de fonctions de sécurité permet d’assurer un niveau élevé de protection des données, ce qui répond justement aux exigences des entreprises de taille moyenne. Le confort des différents collaborateurs s’en trouve amélioré, ces derniers n’ayant plus à transporter de cartes et de clés, et à se souvenir de leurs nombreux codes ou mots de passe. Pour certaines applications comme le parking, il peut également bénéficier d’une distance de lecture pouvant aller jusqu’à plusieurs mètres.

    La condition pour la mise en œuvre d’une solution d’accès mobile est la mise en place d’une infrastructure avec une gestion d’identité et d’accès sécurisée et généralisée. Dans ce domaine, HID Global propose des lecteurs compatibles avec ces identités mobiles dont les fonctionnalités peuvent bénéficier de mises à jour et d’un portail sur le Cloud pour l’administration de ces mêmes identités numériques.

    Les solutions d’accès mobiles sont clairement tendance et cette évolution n’épargnera pas les PME. En fin de compte, les solutions d’accès mobiles ouvriront la voie à une nouvelle conception de la gestion des identités, démarche où le service sera très présent.

  • Améliorer la santé et le maintien à domicile, l’IOT un enjeu central

    Quatrième baromètre santé 360 Odoxa pour Orange Health Care et MNH: les nouvelles technologies plébiscitées pour le maintien à domicile

    L’enquête révèle que les Français restent fiers de leur système de santé, considéré comme le meilleur en Europe (pour 68% des Français interrogés).

    La protection maladie et les difficultés d’accès aux soins constituent les attentes prioritaires de près de 8 personnes sur 10 en France et en Europe.

    88% des Français plébiscitent l’utilisation des objets connectés en faveur de l’accompagnement du vieillissement, la prévention et la qualité des soins

    La dépendance demeure la préoccupation majeure des Français et des Européens : les trois-quarts des Français se déclarent en effet concernés personnellement par la question de la prise en charge du vieillissement et de la dépendance.
    Dans ce cas, les Français n’hésiteraient pas entre le maintien à domicile et l’intégration dans un établissement : 87% préféreraient rester chez eux.
    D’ailleurs, 8 Français sur 10 considèrent les nouvelles technologies (internet, applications, objets connectés, etc.) comme une solution efficace pour améliorer le maintien à domicile des personnes âgées. Les avis des Français (88%) et des Européens (74%) en la matière convergent, puisqu’ils sont nombreux à plébisciter l’utilisation des objets connectés dans l’accompagnement du vieillissement, ainsi que pour améliorer la prévention et la qualité des soins.

    Une large majorité de Français pense que les nouvelles technologies permettront à l’avenir de faciliter la vie des seniors :

    • «en améliorant la sécurité de leur domicile»(85%);
    • «en proposant aux seniors atteints de maladies chroniques des outils leur permettant un meilleur suivi de leurs traitements » (84%) ;
    • «en développant des outils connectés pour le suivi de leur santé au quotidien»(81%);
    • «en proposant aux seniors des outils autour du bon usage des médicaments»(78%);
    • «en proposant des applications permettant de rompre ou limiter leur isolement»(77%);
    • ou encore en proposant«des systèmes de prévention des risques dans leurs activités quotidiennes à l’extérieur de chez eux » (76%) ou « à leur domicile » (74%)L’intérêt et la confiance des Français pour l’utilisation des nouvelles technologies dans le maintien à domicile se renforcent : lors de la première vague du baromètre 360, le taux des réponses positives était de 6 points inférieur à celui mesuré aujourd’hui : 73% en moyenne en avril 2014 contre 79% aujourd’hui en mars 2016.Et pourtant la santé connectée, ses nouvelles technologies et son impact positif sur la santé des seniors restent insuffisamment abordés dans le débat public selon les Français.

    Opérant au cœur des nouvelles technologies de l’information dans le secteur de la santé, les services d’Orange Healthcare à destination des professionnels de santé facilitent les échanges de données entre professionnels de santé et patients, dans le respect du secret médical. Ces échanges de données permettent le maintien à domicile sécurisé des patients âgés ou dépendants, offrant ainsi une opportunité de réduction des coûts et une amélioration de la qualité de vie globale.

    « La transformation digitale de l’accompagnement du vieillissement et de la dépendance est une priorité pour Orange Healthcare. Cette transformation n’a pas encore été amorcée à l’échelle nationale. Une prise de conscience politique est nécessaire pour améliorer l’organisation de cet accompagnement, financer ces nouvelles technologies et en généraliser l’usage auprès des professionnels de l’action-sociale, médico-sociale et sanitaire » annonce Nadia Frontigny, Vice-Présidente Care management* d’Orange Healthcare.

  • Pourquoi la demande du FBI auprès d’Apple constitue une violation du système de confiance ?

    Quand le gouvernement décide de détourner le piratage sur Internet …

    par Kevin Bocek, VP Threat Intelligence and Security Strategy, Venafi

    En résumé, on demande à Apple de démonter le système de confiance utilisé depuis plus de 20 ans pour sécuriser Internet. Cette action du gouvernement américain -qui exige de pouvoir utiliser des certificats Apple- constitue un détournement et un piratage d’Internet. La question n’est pas de décrypter un téléphone utilisé par un terroriste.

    Les certificats constituent le socle de la cybersécurité. Si le gouvernement est autorisé à utiliser les certificats Apple, il contrôle le logiciel qui contrôle en grande partie l’accès aux logiciels, à Internet et aux applications. Il en prendra alors le contrôle et le détournera.

    L’enjeu de la demande du FBI et le défi d’Apple ne se limitent pas à un seul téléphone chiffré utilisé par un terroriste. C’est une violation du système de confiance à base de certificats [numériques] sur lequel reposent les logiciels et Internet ! Le FBI souhaite qu’Apple utilise un certificat Apple pour signer le logiciel qui s’exécutera ensuite (ce que le FBI appelle le fichier logiciel signé de l’iPhone [‘‘signed iPhone Software File’’]). Ces tactiques rappellent celles utilisées pour rendre Stuxnet si efficace – un malware signé à l’aide de certificats valides qui avait pu s’exécuter sans éveiller la méfiance. La requête du FBI risque de marquer un précédent, car elle porte, non sur le fait de casser le chiffrement, mais sur le fait de casser le logiciel. D’où la réponse de Tim Cook : ‘‘Le gouvernement demande à Apple de pirater ses propres utilisateurs et de saper les avancées réalisées depuis plusieurs décennies dans le domaine de la sécurité pour assurer la protection de nos clients.’’

    Or, la plus grosse ‘‘avancée’’ dans le cas présent est l’intérêt croissant que les cybercriminels portent au système de confiance créé par les certificats tel que nous le connaissons, et les attaques dont il fait l’objet. Les logiciels font tourner le monde et c’est le rôle des certificats TLS ou les signatures de code de distinguer ce qui est digne de confiance de ce qui ne l’est pas, de trier le bon grain de l’ivraie. Le logiciel signé par Apple ne deviendrait pas seulement une arme convoitée, ce serait également un prototype supplémentaire dans le manuel d’attaques des méchants, comme l’a été Stuxnet il y a 6 ans.

    Qu’est-ce que cela signifie pour les entreprises du Global 5000 ? À une époque où certificats et clés suscitent de plus en plus l’intérêt des gouvernements et les convoitises de personnes mal intentionnées, je dirais qu’il est d’autant plus important de connaître les certificats et clés auxquels l’on peut se fier, pour protéger ceux que l’on utilise.

    La réponse rapide et légitime d’Apple au FBI contraste fortement avec un autre grand problème de sécurité qui a concerné tous les utilisateurs de smartphones et d’ordinateurs dans le monde. L’autorité de certification chinoise CNNIC, une entité du gouvernement chinois qui contrôle le ‘‘Grand Pare-feu de Chine’’ et surveille le cybercomportement des citoyens de l’Empire du Milieu, était jugée digne de confiance par l’ensemble des navigateurs, ordinateurs, smartphones et tablettes Microsoft, Apple et Google. Or, la CNNIC a été impliquée dans une tentative d’usurpation de Google en Égypte – un incident auquel Google et Mozilla ont rapidement réagi en jetant le discrédit sur la CNNIC. Face aux dizaines de milliards de dollars de chiffres d’affaires en jeu chaque trimestre sur le marché chinois, Apple et Microsoft n’ont pas bougé pendant des mois. Apple a discrètement choisi de faire confiance à certains certificats CNNIC, tandis que Microsoft a laissé faire. L’incident n’a pas reçu la même couverture médiatique que la requête du FBI. Malheureusement, dans le cas de la CNNIC et contrairement à aujourd’hui, Apple n’a pas réagi. Son absence de réaction rapide ou publique a donné l’impression que la firme à la pomme faisait passer ses intérêts financiers chinois devant la sécurité et la confidentialité des données de tous les utilisateurs d’iPhone, d’iPad et de Mac à travers le monde. La réactivité d’Apple à la demande du FBI est un changement bienvenu et nous espérons qu’à l’avenir, l’entreprise ferait de même en cas d’incidents impliquant les autorités chinoises.

  • Best pratices : classer vos données pour mieux sécuriser votre propriété intellectuelle

    Sécurisation de vos données: une priorité

    Par Christophe Auberger, Directeur Technique France chez Fortinet 

    Le piratage médiatisé du site Ashley Madison devrait inciter toute entreprise hébergeant des données (à vrai dire, toutes les entreprises de la planète) à se pencher sérieusement sur la sécurité de leurs données. Dès lors que vous saisissez des informations d’une personne dans la base de données de votre entreprise, vous devez vous assurez que ces dernières restent privées et confidentielles. Cette exigence fait partie des bonnes pratiques, et, dans certains pays, elle est même réglementaire.  En cas de piratage et de divulgation de ces données, vous pourriez bien encourir des poursuites judiciaires et des pénalités… sans compter la mauvaise presse qui ternira l’image de votre entreprise.

    Les entreprises soumises aux réglementations les plus strictes, dans les métiers de la finance et des soins de santé par exemple, connaissent plutôt bien les informations dont elles disposent, ainsi que leur niveau de confidentialité. Mais de nombreuses autres entreprises ne sont pas forcément au fait de leurs obligations en matière de sécurité de leurs bases de données. A titre d’exemple, un point de vente est susceptible de détenir des informations personnelles liées à un programme de fidélité, tandis qu’un acteur de la vente par correspondance gère des centaines ou des milliers de numéros de carte de paiement. Autant de données qui exigent d’être parfaitement sécurisées.

    Et il ne s’agit pas que des informations personnelles : toute ressource ou donnée confidentielle ou propriétaire (propositions commerciales, rapport de gestion de la relation clients, plans stratégiques, et autres), bien que ne relevant pas forcément de la réglementation en matière de confidentialité des données, doit néanmoins rester à l’abri des regards indiscrets.  Et pour compliquer les choses, dès que vous stockez les données dans le Cloud ou dans des centres de données tiers, vous perdez quelque peu le contrôle sur la gestion de ces données. Pas simple et clair de connaître précisément vos obligations et responsabilités.

    Les métadonnées, essentielles à la protection des données

    L’une des étapes clé lorsque vous sécurisez vos bases de données est de classifier ces données. Toutes les données ne représentent pas la même valeur pour votre entreprise. Certaines, d’ordre financière, ou portant sur des informations clients ou personnelles, exigent une protection optimale. D’autres éléments, à l’image de documents internes généralistes ou de brochures marketing ne sont pas aussi sensibles. Il est donc pertinent de ne pas traiter toutes vos données de la même façon. La hiérarchisation des données peut également impacter le stockage. Certaines données peuvent être stockées en mémoire pour un accès rapide, tandis que d’autres trouveront leur place sur des bandes magnétiques.

    Le concept essentiel qui sous-tend cette approche est celui de la métadonnée. C’est une information à propos d’une information. Une métadonnée descriptive, lorsque formulée de manière appropriée, présente un réel atout pour votre stratégie de sécurité de données. Les métadonnées peuvent contenir des champs dédiés au niveau de la confidentialité (public ou privé, secret, très sensible, etc.), la date de recueil des données, le détail des traitements réalisés sur les données, les niveaux d’accès (rôles et profils pouvant accéder à cette donnée) et, très important, le délai à partir duquel ces données peuvent être supprimées.

    Arbitrer le coût de la sécurité/du stockage des données et leur valeur 

    Les audits de données gagnent en importance et témoignent de la lutte menée par les organisations pour sécuriser et stocker des bases de données toujours plus volumineuses. Avec la business intelligence, les référentiels de données et le Big Data, les organisations se contentent de recueillir les données une fois, pour ensuite les propager sur l’ensemble de leur parc systèmes. Le stockage et la sécurité des données sont onéreux et les meilleures pratiques incitent à évaluer vos investissements de sécurité et de stockage compte tenu de la valeur de chaque profil de données pour votre organisation. Les métadonnées forment ainsi un levier qui permet d’effectuer des audits de données efficaces et exhaustifs.