Étiquette : sécurité

  • 3 tendances du marché européen de l’IT pour 2016

    Infosys livre les tendances du marché européen de l’IT pour 2016

    Selon Nigel Watling, Architecte Technique & Delivery Lead in France for Cloud and Digital chez Infosys en France

    La transformation numérique reste au centre des préoccupations des entreprises pour 2016. La sécurité, et notamment du Cloud seront toujours des sujets de débats cette année puisque 65% des entreprises (selon une récente étude de NetWrix) émettent encore des réserves quant au passage d’un informatique classique vers des environnements dans le Cloud.

    Sécurité : Les périmètres d’entreprises s’étendent ayant pour conséquences de fragiliser les systèmes de sécurité qui pourraient devenir plus vulnérables

     Face à l’industrialisation des “cyber-menaces”, quel modèle de sécurité adopter ? Cyber extorsion, panne de réseau, piratage de données, corruption de sites internet, contamination de bases de données… Aujourd’hui, les entreprises sont de plus en plus sensibles aux menaces planant sur elles. Les spécialistes de la sécurité s’accordent également tous pour dire que les attaques sont plus fréquentes et destructrices et plus organisées qu’auparavant…

    Les entreprises mondiales poussent leur business grâce à des initiatives telles que le cloud, le social etc. Des informations qui, auparavant, étaient cantonnées à une circulation intramuros au sein des entreprises seront désormais disséminées dans le cloud et ce notamment via différents services comme : les applications locales, les offres de cloud public, les médias sociaux et mobiles. La principale conséquence sera la possible divulgation de données des consommateurs, des entreprises voire de gouvernements.

    L’intérêt de la sécurité dans le Cloud et sa simplification pour les entreprises seront des éléments clés pour cette nouvelle année.

     En 2016, nous allons voir évoluer les systèmes de sécurité dans le Cloud vers des solutions simplifiées, des contrôles et des solutions virtualisées qui ont intégré les processus de sécurité pour aider à la cartographie des systèmes informatiques actuels. Les systèmes d’anciennes générations deviendront rapidement obsolètes et engendreront des failles critiques difficiles à colmater. La tendance ira, pour 2016, vers plus de flexibilité et de d’évolutivité.

    Faire du Cloud Hybrid une réalité…

     Pour ne pas avoir un écosystème de Cloud Hybrid qui ne ferait que complexifier et fragmenter l’IT des entreprises, il faut réussir l’agrégation de personnes, de processus et de technologies en s’appuyant sur une architecture et une gouvernance prédéfinie. Les entreprises devront faire un effort soutenu sur l’intégration, la normalisation de la politique IT, des opérations, de différents prestataires-fournisseurs, et de l’autonomisation de l’utilisateur final à pouvoir mettre en œuvre une stratégie hybride réussie.

     

  • Dis-moi comment tu nommes tes fichiers, je trouverai tes données…

    L’utilisation des données représente un enjeu majeur pour les entreprises mais attirent toutes les convoitises…

     Par Joël Mollo, Directeur Europe du Sud Skyhigh Networks

    Tout le monde s’accorde à dire que l’utilisation des données représente un enjeu majeur pour les entreprises. Il n’est donc pas étonnant qu’elles attirent toutes les convoitises, que ce soit de la part des spécialistes du marketing, du stockage ou de la sécurité. Les données sont au cœur de nos vies et de celles des entreprises.

    Dans l’entreprise, les données sont diverses : données personnelles des employés, données clients, données marketing, données stratégiques (R&D, contrats, etc.), données financières… Pas étonnant que ces dernières suscitent également un intérêt croissant auprès des cybercriminels, mais aussi des concurrents, des hacktivistes… qui peuvent chercher à les voler, à les détruire ou les rendre illisibles, sauf contre le paiement d’une rançon.

    Historiquement, et à plusieurs niveaux (réseaux, serveurs, postes et terminaux), les entreprises ont appris à dresser des protections afin de sécuriser leurs données. Pourtant, malgré toutes ces précautions, l’actualité de la sécurité informatique reste l’une des plus riches en matière d’affaires criminelles. Le constat est simple : toutes les entreprises subissent régulièrement des attaques et il y a forcément un moment ou l’une d’entre- elles percera les défenses.

    De plus, une fois l’attaque réussie et les données accessibles, le travail du cybercriminel est parfois facilité.

    Le fichier de la tentation

    Comme le prouve les dernières actualités en matière de vols de données, les cybercriminels recherchent le plus souvent des documents qui contiennent des informations stratégiques (ex : budgets de l’entreprise, salaires, numéros de sécurité sociale des employés, etc.).

    Or, il n’est pas rare que les employés peu informés emploient des mots clés explicites lorsqu’ils nomment leurs fichiers ou les documents qu’ils créent. Il est effectivement assez logique d’utiliser des mots comme « prime », « budget » ou « salaire » dans le nom des fichiers contenant des informations éponymes.

    Une récente étude de Skyhigh Networks « Cloud Adoption and Risk Report » 
liste d’ailleurs les principaux noms de fichiers utilisés par les entreprises.
 Une organisation dispose ainsi en moyenne de :

    – 7886 documents avec « budget » dans le nom de fichier

    – 6097 documents avec « salaire » dans le nom de fichier

    – 2681 documents avec « prime » dans le nom de fichier

    – 2217 documents avec « confidentiel » dans le nom de fichier

    – 1156 documents avec « mot de passe » dans le nom de fichier

    – 1384 documents avec « passeport » dans le nom de fichier

    – 156 documents avec « communiqué de presse » dans le nom de fichier

    Outre les menaces externes, il est indispensable de rappeler que sans une bonne gestion des droits d’accès aux données, les employés peuvent également effectuer des recherches sur les serveurs de l’entreprise en utilisant le même vocabulaire et sont donc susceptibles d’accéder à des informations sensibles. Si un employé est en conflit avec son entreprise, sur le point de partir chez un concurrent ou tout simplement corrompu pour vendre des informations confidentielles, l’accès aux données devient un problème majeur. C’est ce que l’on appelle plus couramment la menace interne.

    Le nom d’un fichier peut paraître anodin mais peut mettre très simplement les données d’une entreprise à la disposition d’un cybercriminel interne ou externe. Il est donc particulièrement important pour une entreprise d’informer et de former ses employés sur ces problématiques ou de prendre les mesures nécessaires avec des solutions adaptées : contrôle des accès, chiffrement, etc.

    Cela est d’autant plus important qu’aujourd’hui les données de l’entreprise peuvent se retrouver sur une multitude de services SaaS (partage de fichiers, outils collaboratif), parfois utilisés à l’insu du service informatique de l’entreprise. On recense ainsi entre 500 et 2 000 applications cloud en moyenne au sein d‘une entreprise, un vrai défi pour le contrôle des données.

  • Les grandes tendances en matière de cybersécurité

    Le  cryptage se généralise contre les attaques des systèmes de confiance

    Quelles seront d’après vous les grandes tendances de 2016 en matière de sécurité informatique ? Pensez-vous que le fait que les entreprises sont de plus en plus nombreuses à opter pour le tout crypté va avoir pour effet de multiplier les attaques contre les systèmes de confiance ?

    Par Kevin Bocek, VP of Security Strategy & Threat Intelligence, Venafi

    La cellule de veille sur les menaces de Venafi avait affirmé en janvier que l’année 2015 verrait se développer un plus grand nombre d’attaques sur les systèmes de confiance, attaques qui viseraient les certificats numériques et les clés de cryptage qui sont à la base de toute solution de cybersécurité. Ces prédictions se sont avérées exactes. On a en effet pu observer une série d’attaques par détournement de clés et de certificats, qui se sont reproduites plusieurs fois dans l’année, et notamment les attaques d’interception appelées « MITM » (Man-In-The-Middle), Logjam et Superfish, ainsi que de plus grandes vulnérabilités de type Heartbleed, la violation de la banque fédérale de réserve américaine de St. Louis et, plus récemment, les attaques mises au jour par l’analyse de Netcraft qui impliquent des certificats corrompus.

    L’année 2015 a aussi vu se développer largement le cryptage et le trafic crypté. « HTTPS Everywhere » : tel a été en effet le mort d’ordre, les entreprises commençant à réaliser que le cryptage des communications ne pouvait plus rester une simple option, mais devait devenir la norme. L’OMB (Office of Management and Budget) a aussi ordonné aux agences fédérales américaines d’utiliser davantage le cryptage suivant le protocole HTTPS, ce qui a déclenché du même coup une nouvelle vague de sensibilisation au cryptage. Ce mouvement s’inscrivait bien sûr dans le cadre de la course du gouvernement américain à la cybersécurité, après l’intrusion informatique dont l’OPM (Office of Personnel Management) a été victime et qui a ébahi le monde et mené au vol de données touchant des millions de personnes.

    L’année 2015 a par ailleurs vu s’opérer une prise de conscience, du côté des principaux navigateurs -Google et Mozilla- qui ont considéré que l’autorité de certification chinoise CNNIC (China Internet Network Information Center) n’était pas digne de confiance et qui ont annoncé que le CNNIC serait interdit d’accès sur Chrome et Firefox. Enfin, notre tour d’horizon ne serait pas complet si nous ne mentionnions pas ce qui a été l’une des affaires les plus retentissantes de l’année et qui concerne Hillary Clinton, qui a laissé son serveur personnel sans protection pendant des mois, alors qu’elle voyageait dans le monde entier, en utilisant son compte Gmail privé. Malheureusement, pendant ces quelques mois, n’importe qui a donc pu espionner ses communications concernant des opérations hautement confidentielles du gouvernement américain.

    Paradoxalement, plus le cryptage se développe, plus il devient possible pour les personnes mal intentionnées de détourner des clés et des certificats. Selon Ponemon Research, chaque grande entreprise a déjà fait l’objet d’au moins une attaque par utilisation de clés et de certificats compromis au cours des 4 dernières années. La probabilité pour de nombreuses entreprises et agences de l’Etat d’être victimes d’attaques contre des systèmes de confiance est très forte, en particulier si l’on considère la tendance très marquée des menaces persistantes avancées (APT) à cibler les clés et les certificats : APT 1, APT 18, Mask, POODLE, FREAK, Shellshock, et l’attaque contre Sony, de même que le CNNIC, ont tous concouru à l’émission de certificats malveillants.

    Ainsi, considérant toutes ces attaques menées contre des systèmes de confiance, il nous semble fort prévisible que nous verrons apparaître en 2016 les nouvelles menaces et les nouvelles tendances suivantes :

    1. Le modèle de l’autorité de certification est cassé, et la valeur des certificats est de plus en plus écornée, ce qui se traduit par un manque de confiance.

    L’année 2015 a apporté de nouveaux modèles économiques, avec le lancement de services d’émission de certificats gratuits, tel que « Let’s Encrypt ». Cette tendance signifie qu’à terme davantage de certificats seront utilisés, ce qui multipliera les possibilités pour les cybercriminels de se mêler au trafic crypté pour mener des attaques de type MITM. Les autorités de certification telles que Comodo et DigiCert ont aussi perdu en crédibilité, depuis qu’il a été découvert que leurs certificats étaient falsifiés par des cyber mystificateurs. Netcraft a récemment mené une nouvelle étude qui a permis de mettre au jour des faux sites internet de banque qui utilisaient des certificats SSL émis par Symantec, Comodo et GoDaddy.

    2. Les logiciels de rançon associés à l’internet des objets vont devenir des vecteurs d’attaque de choix.

    Avec les milliards d’objets connectés qui vont déferler dans notre monde de plus en plus connecté, les cybercriminels vont disposer d’un espace encore plus étendu pour mener toujours davantage d’attaques. Les dispositifs interconnectés reposent tous sur des clés et des certificats, pour l’authentification comme pour la protection de la vie privée, que les cybercriminels peuvent compromettre. Ce risque a été clairement établi lorsque des chercheurs en sécurité informatique ont pu démontrer, lors du BlackHat 2015, que le système Onstar de General Motors pouvait être piraté. De la même façon, on a aussi pu découvrir un certain nombre de vulnérabilités impliquant des clés et des certificats sur des réfrigérateurs intelligents de Samsung. Les cybercriminels vont chercher à l’avenir à exploiter pleinement le monde connecté de l’internet des objets pour réclamer des rançons en menaçant de prendre le contrôle de réseaux entiers impliquant des dispositifs mobiles, des réseaux domestiques intelligents et des objets connectés plus importants encore, au sein des entreprises. Avec les attaques d’interception de type MITM, les cybercriminels peuvent facilement intercepter du trafic entre l’objet connecté et le système central, en disant à l’objet en question d’effectuer une action malveillante (par exemple d’appuyer sur la pédale de frein, dans une voiture, ou de changer l’altitude d’un avion, de faire accélérer une voiture, de laisser une vanne de refroidissement ouverte dans une centrale électrique, d’administrer trop de morphine à un patient, etc.). Le cybercriminel peut aussi transmettre des mises à jour de micrologiciels pour isoler un dispositif ou pour le « casser » via une mise à jour malveillante.

    3. Les grands fournisseurs de systèmes de sécurité vont perdre des clients, du chiffre d’affaires et d’une façon générale de la crédibilité, car ils ne verront pas les pirates dissimulés dans le trafic crypté.

    L’intensification du cryptage posera problème aux fournisseurs de systèmes qui ne sauront pas décrypter en temps réel le trafic, entrant comme sortant. Car c’est bien là où les cybercriminels auront l’avantage : ils seront cachés dans le trafic crypté et les fournisseurs ne pourront pas détecter leurs attaques de type APT et supposeront que les menaces auront été traitées. Cette intensification du cryptage, on le voit, multipliera le nombre d’attaques et donnera à nos adversaires davantage de possibilités d’attaquer.

    4. La communauté des utilisateurs va de plus en plus noter elle-même les autorités de certification, ce qui ajoutera à la défiance ambiante.

    La communauté des utilisateurs va commencer à noter les autorités de certification, telles que le CNNIC, et les grands navigateurs web feront de même. Google et Mozilla ne reconnaissent désormais plus le CNNIC, dans leurs navigateurs, comme une autorité racine de confiance, alors que cette autorité est toujours reconnue par Apple et Microsoft. Quoi qu’il en soit, dans l’étude menée au BlackHat 2015 aux Etats-Unis, 24 % des personnes interrogées ont dit avoir retiré de leur navigateur le CNNIC en tant qu’autorité racine de confiance, ce qui montre que les communautés d’utilisateurs commencent bel et bien à classer les autorités de certifications par eux-mêmes. L’étude de Netcraft a en outre fait apparaître que de nombreuses autorités de certification telles que Cloudflare, Comodo, Symantec et GoDaddy émettaient des certificats frauduleux. Ce constat et l’attitude adoptée par les utilisateurs vis-à-vis du CNNIC nous conduisent à penser que les communautés d’utilisateurs vont de plus en plus procéder à ce classement des autorités de certification. On observe aussi que Microsoft est en train de limiter la possibilité pour les autorités de certification appartenant au gouvernement de délivrer des certificats au-delà de leur région, ce qui s’appliquera aussi aux autorités de certification commerciales. D’après les orientations annoncées :

    • Les autorités de certification gouvernementales vont mettre en œuvre des politiques visant à restreindre l’authentification des serveurs aux domaines .gov et ne pourront émettre d’autres certificats que suivant les codes pays ISO3166 sur lesquels le pays aura un contrôle souverain (voir la définition d’une « autorité de certification gouvernementale ou « Government CA » à l’adresse http://aka.ms/auditreqs).
    • Les autorités de certification gouvernementales qui travaillent aussi en tant qu’entités commerciales, à but non lucratif ou encore à des fins d’annonces publiques vont commencer à utiliser une racine différente pour toutes les émissions de leurs certificats (voir la définition d’une « autorité de certification commerciale ou « Government CA » à l’adresse http://aka.ms/auditreqs section III).

    5. Les services de signature de code, contre le code malveillant, vont devenir la norme, dans la mesure où le recours accru au cryptage va créer des zones d’ombres, pour les organisations.

    Les chercheurs de Netcraft ont récemment mis au jour un service de signature de code malveillant dissimulé. Il s’agit de l’un des tout premiers services de ce type, pour la signature malveillante, qui permettent au cybercriminel de choisir le certificat d’autorité de certification qu’il souhaite utiliser, ce qui va renforcer la tendance à la notation des autorités de certification. Sachant que le nombre de logiciels malveillants existants est multiplié par deux chaque trimestre, il y a fort à parier que davantage de services de ce type vont encore apparaître.

    6. La généralisation du cryptage, en particulier au sein des agences de l’Etat, va générer davantage de détournements de clés et de certificats et conduire à davantage d’attaques par interception (MITM).

    Si l’appel à l’intensification du cryptage est certes justifié (évolution qu’Edward Snowden lui-même avait publiquement recommandée il y a deux ans !), pour garantir l’authenticité et la confidentialité des sites internet fédéraux, l’obligation dictée par l’OMB d’utiliser davantage le protocole HTTPS laissera néanmoins perdurer des lacunes importantes, si elle n’est pas mise en œuvre avec un système immunitaire informatique bien adapté, pour protéger les clés de cryptage et les certificats numériques. Avec l’intensification du cryptage, pour monter des attaques efficaces, les personnes mal intentionnées vont devoir utiliser le protocole HTTPS et soit créer de faux certificats, soit corrompre des certificats existants. Les agences fédérales, qui toutes s’orientent donc vers le « tout crypté », doivent par conséquent contrôler en premier lieu leur trafic entrant, pour détecter les menaces. A ce niveau, aucun trafic ne doit échapper au contrôle, car une fois intercalés, les cybercriminels peuvent se dissimuler pendant de longues périodes et ne pas du tout être repérés. Les agences doivent aussi s’armer pour pouvoir détecter toute utilisation malveillante de certificats falsifiés, compromis ou frauduleux sur internet, afin de stopper les attaques par usurpation (spoofing) et par interception (MITM).

     

  • Telcos et FAI sont ils vraiment à l’abri des hackers ?

    Les opérateurs telcos & FAI : des cibles de choix pour les hackers

    Par Hervé DHELIN, EfficientIP

    Alors que le nombre de clients et d’objets connectés ne cesse de croître, les opérateurs de télécommunications et fournisseurs d’accès Internet (ISP) doivent plus que jamais assurer le service au client tout en protégeant leur système d’information des attaques informatiques. Ces entreprises doivent toujours fournir des services disponibles et très rapides à leurs clients, même lorsqu’ils sont sous une attaque de type DDoS. Cela suppose de posséder une infrastructure performante et sécurisée prenant en charge de nouvelles charges de travail et des applications comme la téléphonie mobile, le BYOD (Bring Your Own Device) et l’Internet des objets.
    Mais parviennent-ils à répondre à ces attentes ? Quelles sont leurs méthodes ?

    Un système de protection non adapté face à une croissance du trafic et des menaces

    On pourrait croire que les opérateurs et FAI sont les entreprises les plus averties et conscientes des enjeux liés à la sécurité de leurs serveurs DNS. Or, l’expérience montre que lors d’une attaque les systèmes de sécurité traditionnels qu’ils utilisent ne sont pas ou plus adaptés aux nouvelles menaces.
    L’approche traditionnelle des FAI consiste à empiler les serveurs et les équilibreurs de charge pour soutenir l’augmentation du trafic, même s’ils ne connaissent pas vraiment le profil du trafic et ignorent pourquoi il augmente. Les solutions de sécurité DNS traditionnellement utilisées fonctionnent à “l’aveugle” et ne sont pas en mesure de comprendre ce qu’est réellment le profil de trafic sur ces serveurs. Les applications actuelles sont toutes basées sur le protocole IP et si un serveur DNS ne répond pas avec la performance attendue ou si elle est trop faible, toutes les applications seront inaccessibles ! Une cyberattaque a donc un impact négatif très rapide et directe sur l’entreprise, ses utilisateurs et ses clients. Les entreprises de télécommunication et les FAI se rendent compte que la faible sécurité DNS dégrade Internet et la disponibilité mais n’ont pas la bonne visibilité pour comprendre et gérer cette infrastructure.

    Une sécurité DNS mal gérée pour les telcos

    De nombreux opérateurs de télécommunications et fournisseurs de services Internet pensent que le blocage du trafic est LA solution aux problèmes de DNS. Malheureusement, les attaques sont de plus en plus sophistiquées et il est de plus en plus difficile de comprendre le modèle, la source ou la cible d’attaque. Toutefois, bloquer simplement le trafic peut conduire à bloquer  celui d’un client important, d’une société ou même un pays si l’information nécessaire à la bonne prise de décison n’est pas disponible.
    Les récentes attaques sur Rackspace ou DNS Simple ont démontré la limite des solutions de sécurité classique et DDoS, pour protéger les services DNS. L’attaque DDoS du fournisseur de services Rackspace a paralysé ses serveurs DNS pendant 11 heures. Pour faire face à cette attaque, l’entreprise a bloqué le trafic qu’il pensait être à l’origine de l’attaque, malheureusement ils ont admis avoir bloqué aussi du trafic légitime venant de leurs clients. Le même mois, DNSimple fait face une attaque similaire et décide finalement de désactiver le mécanisme de sécurité DDoS du DNS pour retrouver un service normal de résolution de noms.
    Dans les deux cas, les entreprises ont pris des mesures radicales qui prouvent que les solutions actuelles ne sont pas adaptées aux problématiques des services DNS et que les entreprises restent vulnérables.
    Des attaques aux conséquences lourdes … 
    La sécurité du DNS est mal gérée dans de nombreuses organisations informatiques et l’écosystème de la menace est apte à lancer des attaques où le serveur DNS peut être la cible ou un vecteur pouvant entraîner :
    – Échec ou lenteur de l’accès à des sites Web et des applications
    – Reroutage du trafic Web vers des sites Web non-autorisés et potentiellement criminelles entrainant des vols de données, une fraude d’identité, …
    Au-delà de ces dommages, les entreprises de télécommunications investissent énormément dans leur infrastructure (pare-feu, load-balancer, monitoring…) pour faire face aux cyberattaques. Or, ce genre d’administration et de dépenses peuvent paraitre excessives quand ces solutions ne savent pas exactement ce qui se passe. Quand on ne peut pas voir la source d’une attaque, y répondre s’avère risqué .
    … mais contournables
    Un fait important : 95% du trafic se focalise sur un minimum de nom de domaines souvent demandés (Ex : google, Facebook, sites d’informations,…). Partant de ce constat, la priorité est d’être réactif pour assurer un accès à ses utilisateurs, quel que soit le cas de figure. On a pu mesurer qu’en moins de cinq minutes, un opérateur peut perdre l’accès à ces 95% de trafic ; un timing limité pour prendre conscience de l’attaque et prendre une décision pour la contrer efficacement.
    Heureusement, certains fournisseurs et éditeurs de solutions de sécurité DNS ont développé des technologies pour voir l’attaque de l’intérieur, ils peuvent donc effectuer une analyse plus fine ; une analyse qui permet de proposer une sécurité adaptative ou graduelle. Dans les cas extrêmes, la solution consiste à ne plus répondre qu’avec les données en cache et refuser les requêtes inconnues. C’est 95% du trafic qui est ainsi traité, ce qui constitue une bonne alternative et permet de gagner du temps pour répondre à la menace.
    Serait-ce la solution miracle pour limiter l’impact d’une attaque ? Il serait alors possible de mettre à la corbeille les multitudes de pare-feu, serveurs et autres équilibreurs de charge, coûteux en terme de gestion et pesant lourd dans le budget des entreprises de télécommunication.
  • Cinq prévisions technologiques pour 2016

    Cinq  prévisions technologiques pour 2016

    Otto Berkes CA Technologies

     

     

    Par Otto Berkes, Chief Technology Officer de CA Technologies

     

     

    La gestion des systèmes d’information telle que nous l’avons connu est appelée à disparaître. Alors que l’objectif était auparavant de s’assurer du bon fonctionnement des équipements, aujourd’hui, la mission consiste à s’assurer de la pleine satisfaction des clients, tout cela à l’aide de logiciels.

    Les logiciels sont désormais au cœur des entreprises. Grâce à eux, les organisations conduisent leur transformation numérique en adoptant les méthodologies agiles et de nouvelles technologies permettant d’accélérer, fiabiliser et sécuriser le lancement de nouveaux produits ou services.

    Voici les domaines qui devraient figurer sur l’agenda des DSI en 2016.

    1. La containérisation s’imposera comme un processus de développement flexible et évolutif

    2016 sera l’année où (l’un des vieux rêves de la décennie va se réaliser) on pourra développer en assemblant différents composants. Associée aux méthodologies agiles et  à un mode de déploiement continu, la containérisation transformera les modèles de production des organisations avec une rapidité sans précédent. Les efforts seront concentrés sur des services à échelles réduites, pouvant être déployés indépendamment, et fournissant en permanence de nouvelles fonctionnalités. Plus besoin d’attendre la mise à jour intégrale d’une d’application.

    Les conteneurs et les micro-services offriront plus de flexibilité et d’évolutivité dans le cadre des processus de développement. Ils transformeront la façon dont les développeurs créent, déploient et mettent à jour leurs applications. La nécessité d’adopter les méthodologies agiles pour anticiper les évolutions des marchés et des besoins des clients, s’accentuera.

    Cependant, la prolifération des conteneurs nécessitera davantage de gestion et de contrôle, tout comme ce fut le cas pour les PC lorsqu’ils se sont démocratisés. La sécurité, l’optimisation des réseaux, le stockage ou encore les opérations de sauvegarde nécessiteront des efforts afin de gérer les multiples mises à jour déployées en continu (parfois plusieurs fois par jour grâce aux micro-services riches en fonctionnalités).

    Des investissements devront être consentis afin de prendre en charge toute cette nouvelle complexité, et pour concrétiser l’intégralité du potentiel de cette tendance que représentent les conteneurs.

    2. La sécurité deviendra « agile » 

    La sécurité ne peut plus passer en second plan. Elle doit désormais être prise en compte à tous les niveaux : de la conception, au développement en passant par le déploiement d’une application.

    L’accélération des cycles de développement implique d’intégrer cet aspect au début de chaque projet ou processus de développement. Ainsi, la fréquence des failles, leur impact financier et l’attention que leur prêtent les grands patrons d’entreprises feront tout naturellement de la sécurité un élément central.

    En 2016, toutes les routes mèneront à l’émergence d’un concept de « sécurité agile ». L’intégration précoce de la sécurité (ainsi que l’adoption de la culture DevOps et Agile) permet de bâtir un troisième pilier crucial pour pouvoir développer rapidement des logiciels à grande échelle.

    Associées aux outils adéquats, les API contribuent à simplifier les problématiques de sécurité pour les développeurs, amplifiant ainsi l’impact des processus agiles et faisant de la fiabilité et de la confiance des éléments de base de l’expérience client.

    Les technologies de sécurité et les méthodes modernes de développement peuvent accélérer la création d’applications innovantes, tout en tirant parti et en protégeant les données sensibles et les actifs existants.

    Au cours des dernières années, l’analytique est passée de l’analyse décisionnelle à  l’analyse de données transactionnelles, puis aux Big Data. Les fonctionnalités d’analyse en temps réel,  permettant d’améliorer l’expérience client en liant des informations prédictives à des actions concrètes, seront la norme.

    Nous entrons dans une ère d’optimisation des outils de segmentation des clients, ce qui permettra aux organisations de personnaliser en temps réel : les types services, les gammes de prix, les techniques de ventes et les produits eux-mêmes.

    L’analytique permettra également d’améliorer les expériences client en intégrant la sécurité en arrière-plan pour protéger le client.  De nouvelles techniques d’analyse de schémas comportementaux, basées sur l’apprentissage automatique, aideront à distinguer les véritables clients des fraudeurs, et à proposer des transactions et des expériences plus fluides.

    Pour résumer, l’analytique est plus utile pour résoudre des problèmes spécifiques. La solution n’est pas d’utiliser d’énormes offres d’analytique pouvant traiter continuellement des données afin de repérer une aiguille dans une botte de foin.

    L’analytique ne sera jamais la solution à quoi que ce soit, mais elle fera de plus en plus partie de la solution à tous les problèmes.

    4. Les objets connectés passeront du rêve à la réalité

    Avec la généralisation des objets connectés en 2016, l’« identité des objets » deviendra un thème majeur. Tout comme l’identité d’un utilisateur doit être établie, celles d’un appareil et de n’importe quel flux de données doivent également être confirmées et fiables.

    Des outils de gestion de l’identité et des accès ou IAM (à l’image des tableaux d’interactions que les médecins et pharmaciens utilisent pour les médicaments sous ordonnance) sont nécessaires pour interagir avec les bons « objets », de manière compatible et sans créer de doublons dans l’environnement géré.

    Les capteurs associés à ces objets connectés vont proliférer et interagir avec nous dans des domaines critiques, comme la santé et l’automobile. Ces avancées permettront progressivement de nous simplifier (voire même de nous sauver) la vie et d’améliorer l’expérience utilisateur.

    5. La technologie Blockchain s’installera sur la durée

    La surprise de 2016 sera le regain de popularité de la technologie Blockchain dans des domaines où elle pourra vraiment s’installer, en dehors du registre de transactions Bitcoin.

    Blockchain était le mot à la mode dans beaucoup de startups il y a deux ans, et cette technologie devrait connaître un renouveau si l’on tient compte du développement anticipé des objets connectés; ainsi que de la nécessité de sécuriser les interactions entre les appareils et d’en conserver les traces.

    En tant que technologie basée sur un réseau d’ordinateurs et ayant la confidentialité comme principe de base, Blockchain sera important dans le cadre de l’adoption de l’Internet des Objets et de la transformation numérique des organisations. Cette approche permet en effet de rationaliser encore davantage les activités, afin de faire preuve de plus d’agilité et de répondre plus rapidement aux attentes des clients.

    Blockchain devra néanmoins surmonter la mauvaise image des Bitcoins afin d’éviter l’amalgame, mais cette technologie détient le potentiel pour devenir la solution de stockage privilégiée pour l’internet des objets et les capteurs.

     Une tendance de fond : les logiciels sont le facteur de changement

    En 2016, les entreprises auront le potentiel pour aller au-delà des attentes des clients à tous les niveaux, en favorisant la mise en place de la transformation numérique de leurs activités selon les méthodes agiles.

    La possibilité de donner vie à des idées à une vitesse inimaginable il y a encore cinq ans favorisera l’émergence d’agitateurs sur leur marché. Ils capitaliseront sur leurs bonnes dynamiques et deviendront les nouveaux leaders dans leurs secteurs.  Tout cela ne sera possible qu’en intégrant le logiciel comme facteur essentiel de ce nouveau monde numérique. La quatrième révolution industrielle est en marche.

  • Les Français et l’achat en ligne

    2ème baromètre TSI sur « Les achats en ligne et les Français »

    94% des Français craignent toujours de se faire pirater leurs coordonnées bancaires lorsqu’ils commandent sur Internet

    Les Français sont toujours plus nombreux à commander en ligne, et pour Noël, 78% envisagent d’acheter tout ou partie de leurs cadeaux en ligne, soit 12% de plus comparé à l’année dernière. Paradoxalement, ils ont peur de payer sur la toile par carte bancaire, jugeant les systèmes de paiement pas assez sécurisés. Malgré leurs craintes, 71% des répondants utilisent pourtant ce mode de paiement en ligne. Tels sont quelques-uns des enseignements du Baromètre TSI*, réalisé pour la deuxième année consécutive, sur les attentes et les réticences des Français face à la consommation sur Internet.

    La sécurité des paiements en ligne insuffisante pour les Français

    A l’heure où internet est omniprésent et l’achat en ligne en constante augmentation, il est surprenant d’apprendre que les Français n’ont toujours pas confiance dans la sécurité des transactions. Ils ne sont pas moins de 46% à avoir peur de régler sur Internet, notamment les femmes (53%). Les moins frileux sont les 30-44 ans (40%).

    Ce manque de confiance est d’ailleurs le frein numéro 1 pour 77% des personnes qui n’ont encore jamais acheté en ligne. A ce jour, aucune solution ne semble faire l’unanimité.

    aujourd’hui, 21% abandonnent leur panier suite à des difficultés de paiement et 8% se sont déjà vu refuser leur carte bancaire, une innovation comme SesameTouch via My E-money Purse peut être une alternative fiable.

    L’habillement et la beauté: le secteur privilégié par les Français qui achètent online

    Si la sécurité reste le point faible du shopping en ligne selon les Français, il n’en reste pas moins que l’aspect pratique est plus que séduisant. En effet, si l’on commande via notre ordinateur, tablette ou smartphone c’est avant tout pour gagner du temps (63%), ne pas avoir à se déplacer (54%) ou encore pour optimiser son budget en comparant plus facilement les prix (53%).

    C’est pourquoi, près de 37% des sondés font leurs achats sur la toile 1 à 2 fois par mois. Les moins de 44 ans sont même 18% à y faire leurs emplettes plusieurs fois par semaine.

    Leur secteur de prédilection reste l’habillement et la beauté.

    29% des 18-29 ans ont réalisé six achats et plus depuis janvier 2015 dans ce domaine ; les 30-44 ans ne sont pas très loin avec 26%.

    Et pour Noël ? 78% prévoient de faire tout ou partie de leurs achats en ligne. Avec 88%, les CSP+ sont de loin les plus
    friands du web pour acheter les cadeaux à déposer sous le
    sapin. Côté budget, 39% dépenseront entre 50 et 100 euros en ligne. Ce sont les 45-59 ans qui dépenseront le plus avec un budget entre 150 et 300 euros (25%).

    Même si Internet reste un outil pratique pour effectuer ses achats en ligne notamment au moment des fêtes de fin d’année, les Français peuvent néanmoins abandonner leur panier si les frais de livraison sont trop élevés (72%), si le site internet n’inspire pas confiance (44%) et si les délais de livraison sont trop longs (38%).

    *Etude réalisée du 19 au 21 octobre 2015 sur un échantillon représentatif de la population française de 1 014 personnes par Easypanel pour TSI

  • Remodeler la sécurité des données dans l’optique du cloud

    Les nouveaux challenges des RSSI (CISO)

     Michael Sutton, CISO de Zscaler

    Comme l’a déclaré Warren Buffet, « Vingt années sont nécessaires pour construire une réputation, et cinq minutes suffisent pour la détruire. Pensez-y, et vous aborderez les choses différemment ». Échaudées par les conséquences du piratage dont l’opérateur de télécommunications britannique TalkTalk a récemment été victime, de nombreuses entreprises — et notamment leurs responsables de la sécurité des systèmes d’information (RSSI[1]) — ne contrediront pas le célèbre homme d’affaires américain. En ce qui concerne la stratégie de sécurité de données, « aborder les choses différemment » n’est plus une case à cocher dans une to-do liste, c’est une priorité pour tout chef d’entreprise digne de ce nom.

    Le RSSI devient ainsi l’interlocuteur privilégié pour la défense des clients (customer advocacy), la protection de la marque et la mise en place de nouveaux moyens capables de sécuriser efficacement les données de son entreprise et des employés tout en réduisant les coûts et en simplifiant les processus métier pour favoriser la compétitivité.

    Or, face à la recherche d’un certain équilibre entre progression de la mobilité, cloud computing et Internet des objets, réussir en intégrant ces nouvelles responsabilités implique un changement d’approche. L’époque où la construction d’une forteresse permettait de repousser les méchants de manière efficace et de contrôler la situation est révolue. Aujourd’hui, les entreprises doivent assurer la sécurité d’employés qui travaillent à distance et qui utilisent des réseaux et des applications non sécurisés.

    Garder le contact avec les utilisateurs des TI

    Pour beaucoup, ce virage commence par l’évaluation des avancées technologiques et la manière dont elles peuvent être appliquées à la sécurité. À mesure que les technologies de l’information (TI) ont absorbé la virtualisation, la consolidation et la consommation des technologies, plateformes et services logiciels pour le cloud, les professionnels de la sécurité et de la gestion des risques ont été mis sur la touche. Et si l’automatisation et l’intégration constituent une pratique courante dans les processus informatiques, il n’en va pas de même pour la protection et la sécurité.

    Pour passer de la construction d’une forteresse à la sécurisation de « l’entreprise sans frontière », les RSSI se sont mis en quête d’un nouveau type de solution de sécurité. Celle-ci associe la sécurité et le chiffrement des données à des outils de sécurité dans le cloud et de protection des données à base de règles, et peut être mise en œuvre sur tous les canaux de connectivité. Les outils capables d’apporter de la visibilité à l’échelle du cloud et des renseignements concernant les menaces partagées par les utilisateurs rencontrent eux aussi un franc succès.

    De plus, ce changement doit intervenir avec effet immédiat ! Selon une enquête effectuée par le cabinet Forrester Consulting pour le compte de Zscaler, 82% des entreprises exigent une fonctionnalité assurant une solide intégration à une technologie de chiffrement ou de sécurité des données — tout de suite ou éventuellement l’année prochaine.

    Adopter une approche unifiée

    Outre cette transition vers une sécurité accrue, il convient également de changer la façon dont cette fonctionnalité est distribuée. Nombre d’équipes croulent actuellement sous les multiples appliances matérielles et solutions isolées, généralement distribuées par des fournisseurs dans le cadre d’offres souffrant d’une flexibilité et d’une capacité d’intégration limitées. Par conséquent, la prochaine étape logique  consiste à étudier comment les entreprises peuvent fédérer leurs outils et fonctions de sécurité dans un cadre centralisé.

    L’enquête menée par Forrester corrobore cette suggestion. À une majorité écrasante (98%), les professionnels de la sécurité se déclarent convaincus qu’une plateforme de sécurité intégrée permettrait de déployer une large gamme de fonctionnalités de cybersécurité avec une efficacité supérieure aux solutions indépendantes fournies par différents éditeurs. En fait, 76% des personnes interrogées affirment que cette approche serait plus efficace.

    Une étude plus poussée montre que pour les professionnels, de telles plateformes éliminent les barrières qui empêchent la mise en œuvre de techniques de pointe telles que les fonctions analytiques avancées ou l’apprentissage automatique (machine learning), qui reposent sur la distribution d’un grand volume de données cohérentes, toutes technologies confondues. Bien entendu, quand plusieurs outils sont utilisés, il devient extrêmement difficile d’extraire des données cohérentes pour nourrir des informations pertinentes et exploitables.

    Rentabiliser la sécurité dans le cloud

    De même qu’ils doivent envisager les implications financières d’un changement de stratégie, les différents métiers et les professionnels de la sécurité doivent travailler main dans la main pour aider les entreprises à atteindre ses objectifs globaux. Rendre l’entreprise agile et compétitive dépend non seulement de la productivité ou — dans le cas qui nous intéresse — de la sécurité, mais également d’une baisse des coûts généraux, ainsi que d’investissements intelligents qui ne compromettront pas la stabilité de l’entreprise.

    Associer des plateformes de sécurité intégrées et des options de déploiement dans le cloud est la clé d’une meilleure sécurité et d’une évolutivité accrue. C’est également le moyen de réduire les frais généraux et de déplacer des ressources vers des tâches critiques. Résultat, les RSSI doivent se demander comment apporter des améliorations sensibles au niveau des coûts. Cette définition des priorités se reflète dans les conclusions de l’enquête menée par Forrester auprès de 130 professionnels de la sécurité pour qui la réduction des coûts représente un objectif majeur — ainsi que le critère clé de l’adoption des technologies de sécurité dans le cloud.

    Cela étant dit, le coût n’est pas le seul argument en faveur des déploiements dans le cloud. Près de la moitié (49%) des répondants se déclarent prêts à adopter la sécurité dans le cloud en tant que service afin de bénéficier d’une protection accrue par rapport aux déploiements sur site. Ainsi, 48% des personnes interrogées indiquent que l’une des priorités de la mise en œuvre d’outils cloud consiste à sécuriser les zones inaccessibles aux outils sur site — sites déportés, appareils mobiles et solutions connectées à l’Internet des objets. Cette fonctionnalité devient primordiale à l’heure où les responsables de la sécurité des systèmes d’information s’intéressent à des stratégies d’avenir parfaitement étanches, au-delà de la forteresse.

    Dernières recommandations

    Naturellement, les méthodes courantes de sécurisation doivent être adaptées, dans la mesure où les entreprises sont confrontées à des contraintes telles que l’évolution des menaces ou encore des effectifs mobiles et disséminés. Avant de prendre des décisions quant à la manière d’appliquer des techniques plus avancées, les chefs d’entreprise doivent évaluer les outils qui sont déjà à leur disposition, ainsi que les fonctions qu’ils prennent en charge.

    Ils doivent ensuite déterminer quelle est la façon la plus efficace de déployer ces capacités. Il est indispensable de constituer un écosystème de sécurité qui donne la priorité à l’intégration et à l’orchestration dans toutes les technologies de sécurité dont dispose l’entreprise. Cette approche permettra aux équipes de rechercher activement des outils pour lesquels les fournisseurs ont déjà développé des capacités d’intégration, ainsi que d’évaluer les offres de sécurité administrée où les prestataires de services peuvent proposer des plateformes pré-intégrées.

    C’est en prenant les mesures nécessaires pour répondre efficacement à la nécessité de promouvoir la sécurité dans le cloud comme catalyseur de la compétitivité que les responsables de la sécurité des systèmes d’information pourront protéger l’entreprise ubiquitaire en alliant flexibilité et coût optimisé. Seule cette approche leur permettra de remplir leur rôle en préservant le fragile équilibre entre la confiance des clients et la réputation de la marque.

  • 5 clés pour un shopping connecté en toute sécurité

     

    Tout comme les transactions physiques traditionnelles, les paiements sur Internet doivent répondre à des règles de sécurité strictes.
    En effet, les e-commerçants sont les premières victimes des fraudes à la carte bleue.

    Voici cinq recommandations pour un site e-commerce sécurisé, selon Christophe Boitiaux, Directeur Marketing et Communication de Waycom .

    1-    Veiller à ce que la certification SSL s’applique à l’ensemble du site

    Une fois installé le certificat SSL active le protocole « https » (via le port 443) dans les navigateurs, afin d’assurer une connexion sécurisée entre le serveur web et le navigateur.

    Cette sécurisation est symbolisée par un cadenas dans la barre d’adresses, afin de rassurer les utilisateurs. Les e-commerçants savent qu’ils sécurisent les transactions bancaires, le transfert de données et les informations de connexions, telles que les noms d’utilisateur et les mots de passe. Aussi, il est très prudent de veiller à ce que l’application de ce certificat ne se limite pas aux données bancaires. En effet, mieux vaut ne pas sous-estimer les conséquences des vols de mots de passe. L’accès au mot de passe d’un e-client peut éventuellement permettre aux pirates d’effectuer des modifications sur les informations de livraison des commandes.

    2-    Dès le début de la conception de l’e-boutique : pensez sécurité avant fonctionnalité !

    Lors de la conception de leur site, les e-retailers sont souvent contraints par les délais urgents de réalisation. Ils peuvent être alors tentés de créer en priorité des fonctions pratiques du site, en négligeant des normes de sécurité jugées plus secondaires. Puis, parce que les normes l’exigent, il leur est alors nécessaire d’actualiser leur e-boutique en intégrant les fonctions de sécurité. Les propriétaires sont alors contraints de faire appel à des développeurs pour effectuer une double mission : le maintien en ligne du site et les travaux d’actualisation en back office. Pour éviter une telle démarche chronophage et coûteuse, il est préconisé de ne pas faire l’impasse sur la sécurité, dès le début de la construction du site.

    3-    Avoir recours à un prestataire certifié PCI DSS (Payment Card Industry Data Security Standard)

    Pour garantir aux clients titulaires de cartes bancaires une protection contre les risques de fraudes et les possibles atteintes à la vie privée, il est fortement recommandé aux e-commerçants d’avoir recours à un prestataire qui lui proposera une plateforme de paiement en ligne respectant la norme PCI DSS. Ce standard de sécurité des données a été établi par les organismes qui délivrent des cartes de crédit afin de réduire le vol de numéros de cartes, en ligne ou hors ligne. En plus de sécuriser les transactions, cette option a l’avantage de libérer l’e-commerçant du traitement et de la transmission des numéros des cartes de crédit – ce qui vous évite d’avoir à vous conformer au standard PCI.

    Si toutefois, le e-commerçant souhaite accepter et valider lui-même les cartes de crédit, il devra également se conformer aux normes PCI.

    4-    Utilisateurs de logiciel CMS, ne négligez pas leurs mises à jour de sécurité !

    Les mises à jour de sécurité des CMS doivent être régulières. Ne pas y prêter à attention positionne l’e-boutique dans une situation de risques élevée de piratage de la base de données. Le fraudeur qui y aurait accès pourrait créer des pages de redirection pour le paiement des commandes.

    5-    Les sondes de sécurité IDS/IPS : les roues de secours des sites marchands

    L’IDS pour Intrusion Detection System (système de détection d’intrusion) permet ainsi d’avoir une connaissance sur les tentatives d’intrusion réussies et échouées. L’IPS (système de prévention des intrusions) fournit des renseignements détaillés sur l’état des solutions de sécurité, bloque les programmes malveillants avant qu’ils n’infiltrent le système d’information. Leurs installations arrivent en complément des précédentes applications.

    Pour rassurer les Français qui envisagent un shopping connecté, les e-commerçants ont toutes les cartes en main.

    Christophe Boitiaux, Directeur Marketing et Communication de Waycom

     

     

     

     

  • Qu’attendent les français de la maison connectée ?

    Avec 30 objets connectés par foyer  d’ici 2020 en France, les prévisions de l’Institut GfK dessinent de formidables perspectives de développement pour les acteurs de ce nouveau marché, en particulier dans le secteur de la maison connectée.

     

    Dans ce contexte, l’étude Référence des Equipements Connectés (REC) de l’Institut GfK auprès de 10 000 foyers français, passe en revue les attentes des consommateurs vis-à-vis de la Maison Connectée.

     Depuis 2013, les objets connectés bénéficient d’un retentissement médiatique sans précédent car ils représentent un véritable relai de croissance pour l’ensemble de l’industrie des biens techniques. « Fort de ce constat, marques et distributeurs multiplient les initiatives en magasin et sur le web pour mettre en avant ces appareils dont le point commun est l’interactivité avec le smartphone, la tablette ou le PC » affirme Jean-Marie PHILIPP, consultant sur le marché des objets connectés chez GfK.

    Cette médiatisation a manifestement profité au concept de « maison connectée » puisque 82% des consommateurs en ont au moins déjà entendu parler et 41% déclarent le connaître précisément. Si la notoriété du concept est déjà élevée, celle des nouvelles marques – dont de nombreuses start-ups françaises – reste un point d’amélioration. « Ces nouvelles marques ont une vraie légitimité sur le marché mais doivent gagner en notoriété pour faire face à des marques de domotique grand public connues par près d’un consommateur sur deux » souligne François KLIPFEL, Directeur Général Adjoint chez GfK en France.

    Sécurité et domotique en voie de démocratisation

    Autre signe très encourageant, le concept de « maison connectée » séduit 75% des consommateurs interrogés dans le cadre de l’étude Référence des Equipements Connectés recueillis par GfK auprès de 10 000 foyers français en septembre 2015.

    Si l’amélioration de la sécurité et du confort du domicile sont les premières motivations d’achat, la perspective de faire des économies d’énergie séduit également, particulièrement pour les thermostats connectés. D’après Fabien RONDEAU, Directeur d’Etudes chez GfK : « Alors qu’ils expriment un fort intérêt pour les équipements domotiques et sécurité, les consommateurs en sont très peu équipés. Certains freins doivent donc être levés comme le coût d’accès (achat et installation) et l’expérience utilisateur jugée trop complexe. »

    Conclusions

    Si la connectivité séduit, il reste primordial de mettre en avant les bénéfices qu’elle apporte pour chacune des catégories de produits et donc d’offrir du conseil aux consommateurs. En effet, le principal frein à l’achat pour la plupart des objets connectés reste l’absence d’intérêt perçu par le consommateur. Il y a donc un important travail de pédagogie à faire sur le lieu de vente et sur internet.

     

    A propos de l’étude Référence des Equipements Connectés (REC) 

    La Référence des équipements connectés est une étude du groupe GfK lancée en janvier 2014. Mêlant données des panels distributeurs pour les technologies émergentes et études consommateurs pour les bien plus matures, la REC est l’étude de référence sur l’équipement des foyers fran-çais en bien techniques. La REC propose également de coller à l’actualité de ces marchés et à l’essor des objets connectés proposant plusieurs mo-dules dédiés. 10 000 foyers seront interrogés sur l’année.

  • IOT les menaces pour 2016

     

    Les chercheurs FortiGuard Labs de Fortinet révèlent que les attaques liées aux objets connectés ainsi que de nouvelles techniques d’évasion caractériseront les menaces émergentes en 2016.

    A l’approche de 2016, Fortinet, acteur majeur des solutions de cybersécurité hautes-performances, et FortiGuard Labs, sa division de  recherches sur les menaces, dévoilent les prévisions pour 2016 portant sur les tendances majeures en matière de logiciels malveillants et de sécurité réseaux. Comme dans le passé, l’Internet des Objets et le Cloud sont au cœur de nombre de ces prévisions, mais de nouvelles tactiques et stratégies malveillantes devraient générer des défis uniques, tant pour les fournisseurs de solutions de sécurité que pour les entreprises. FortiGuard anticipe également des techniques d’évasion de plus en plus sophistiquées qui pèseront sur la détection des logiciels malveillants et les analyses post-incidents, reflétant la pression accrue de l’application des lois  sur les cybercriminels.

    Le rapport, intitulé « New Rules : The Evolving Threat Landscape in 2016” (Nouvelles règles : panorama des menaces en constante évolution en 2016) a pour but d’anticiper et de révéler les nouvelles tendances et stratégies adoptées par les cybercriminels pour l’année à venir. Avec ses prévisions, Fortinet souhaite prémunir ses clients de tout danger en leur apportant la visibilité nécessaire pour garder une longueur d’avance en matière de cybersécurité. Ces entreprises sont également invitées à revoir leurs stratégies de sécurité à l’occasion de la nouvelle année.

    Les principales tendances 2016 en matière de cyber-sécurité sont les suivantes :

    Les attaques Machine-to-Machine devraient progresser et se propager entre équipements

    En 2015, certaines preuves de concept ont fait la une en démontrant la vulnérabilité des objets connectés. En 2016, nous nous attendons à de nouveaux logiciels malveillants et exploits ciblant les protocoles de communication entre ces dispositifs. Pour les chercheurs FortiGuard Labs, les objets connectés devraient subir des attaques au cours desquelles les pirates profiteront des vulnérabilités au sein des dispositifs connectés grand public, pour s’immiscer au sein des réseaux d’entreprise et des machines qui s’y connectent.

    Des vers et virus conçus pour cibler les objets connectés

    Les vers et les virus ont déjà causé des préjudices financiers et matériels majeurs dans le passé, mais leur potentiel de propagation au sein d’un panel de millions, si ce n’est de milliards de dispositifs (des wearables aux matériels médicaux) laisse envisager un degré de nocuité. Les chercheurs FortiGuard Labs et autres chercheurs de la communauté ont déjà démontré qu’il est possible d’infecter des dispositifs headless (dispositifs sans interface utilisateur) à l’aide de petites quantités de code capable de se propager. Il faut s’attendre à des vers et virus pouvant proliférer d’un dispositif à un autre.

    Les attaques sur les infrastructures cloud et virtualisées

    La vulnérabilité Venom qui est apparue cette année donne une indication sur le potentiel d’un logiciel malveillant à « s’évader » d’un hyperviseur pour accéder au système d’exploitation hôte en environnement virtualisé. Alors que les entreprises sont toujours plus nombreuses à migrer vers des environnements virtualisés, ou vers des clouds hybrides et privés, les attaques des cybercriminels sont attendues toujours plus virulentes. En même temps, parce que de nombreuses applications accèdent à des ressources basées dans le cloud, les appareils mobiles sur lesquels sont utilisées des applications infectées deviennent un vecteur potentiel d’attaque à distance pour les clouds publics et privés et des réseaux d’entreprise auxquels ils se connectent.

    De nouvelles techniques entravent les expertises post-incident et dissimulent les traces d’attaques

    Rombertik a suscité beaucoup d’attention en 2015 en tant que l’un des tout premiers « blastware ». Mais alors qu’un blastware est conçu pour détruire ou neutraliser un système lorsqu’il est détecté (et FortiGuard prédit que l’utilisation de ce type de logiciel malveillant se poursuivra), un ghostware est conçu pour effacer toutes ces preuves d’incident généralement détectées par de nombreux systèmes de sécurité. Ainsi, il devient d’autant plus complexe d’évaluer l’étendue des pertes de données suite à une attaque.

    Les logiciels malveillants peuvent contourner même les technologies de sandboxing les plus évoluées

    De nombreuses organisations capitalisent sur les sandbox pour détecter les logiciels malveillants inconnus ou furtifs, en analysant le comportement de fichiers suspects lorsqu’ils sont exécutés. Certains de ces logiciels malveillants ont deux visages, cependant. Ils sont alors capables de ne dévoiler aucune anomalie lors des contrôles de sécurité, mais d’initier une activité malveillante après sa validation par la sandbox. Un tel logiciel malveillant peut s’avérer assez difficile à détecter et interfère avec les mécanismes de veille sur les menaces qui s’appuient sur les systèmes d’évaluation des risques de la sandbox.

    Chacune de ces tendances représente un défi significatif, tant pour les entreprises qui déploient des solutions de sécurité que pour les éditeurs de ces solutions. Fortinet est à la pointe de la recherche sur les menaces et la sécurité réseau, fournissant une protection réseau optimale et exhaustive, continuellement alimentée par FortiGuard et des mises à jour de sécurité basées sur les informations recueillies auprès des millions d’équipements Fortinet déployés dans le monde.

    Comme le souligne Derek Manky, expert en sécurité de Fortinet, « FortiGuard Labs a été créé il y a une dizaine d’années pour contrôler et détecter les nouvelles menaces, les vulnérabilités zero-day et les logiciels malveillants, et ainsi assurer la meilleure protection possible pour nos clients. Nous tirons parti de notre visibilité au sein du paysage mondial des menaces  pour développer une veille décisionnelle en matière de sécurité, et ainsi encourager la prise en charge rapide des nouvelles menaces. »