Étiquette : SI

  • Assurance : douze domaines d’innovation et six facteurs clés de succès

    Les douze travaux des assureurs pour capter les bénéfices de l’innovation

    Salesforce, et Roland Berger, cabinet de conseil de direction générale d’envergure internationale, publient leur livre blanc sur l’innovation dans l’assurance en France.
    Il révèle qu’un mouvement profond d’innovation est à l’œuvre chez l’ensemble des assureurs, quel que soit leur portefeuille d’activités, leur modèle opérationnel ou leur gouvernance. Il touche à la fois l’adaptation des modèles opérationnels et le lancement de nouveaux modèles. La technologie est au cœur de cette lame de fond, mais pas au détriment du capital humain qui doit au contraire être renforcé.

    Fin 2020, Roland Berger et Salesforce ont mené 15 entretiens individuels avec des dirigeants d’assureurs représentatifs de la diversité du secteur en France. Cette diversité s’exprime en termes de clientèles (Particuliers et Entreprises), de lignes de produits (Assurance de Biens et Responsabilité, Assurance Santé et Prévoyance, Epargne et Retraite), d’actionnariat et de gouvernance (assureurs et bancassureurs, mutuelles et groupes cotés, institutions de prévoyance) ainsi que de priorités stratégiques.

    Une nouvelle phase d’innovation

    Si les professionnels interrogés reconnaissent que le secteur n’est pas considéré comme le plus innovant, cette innovation s’inscrit dans un contexte d’évolutions incrémentales plutôt que de vagues disruptives majeures.
    Quelques nouveaux entrants (Alan, Luko…) dynamisent le secteur mais aucun n’a eu d’effet perturbateur similaire à Amazon dans le commerce de détail ou Tesla dans l’automobile. En effet, l’assurance est marquée par de fortes barrières à l’entrée, à commencer par ses contraintes réglementaires, mais aussi la nature même de l’offre, qui nécessite des forces de vente expérimentée et une capacité à gérer des cycles longs valorisant davantage la fidélisation des clients plutôt que l’acquisition.

    Alors qu’au cours des dernières années l’innovation des assureurs a principalement porté sur la digitalisation des offres et des parcours clients (souscription, de gestion de la vie du contrat, gestion des prestations), les assureurs entrent aujourd’hui dans une nouvelle phase d’innovation centrée davantage sur l’exploitation de la donnée client, permettant de mobiliser la connaissance client pour améliorer l’interaction. A cet égard, si la pandémie de Covid-19 a été un accélérateur d’innovation, elle a surtout révélé l’énorme besoin pour les assureurs d’améliorer leur relation avec les clients et d’apporter une plus forte attention à l’humain dans un contexte de distanciation accentuant les fragilités et les inégalités.

    Douze domaines d’innovation et six facteurs clés de succès

    Le rapport met en lumière douze grands domaines d’innovation à destination de trois types de partie prenante (les clients, les partenaires, et les collaborateurs) : la tarification, l’approche servicielle, mais aussi la stratégie de plateforme ou encore la montée en compétences sont autant de chantiers à mettre en œuvre pour les assureurs.

    Le livre blanc met également en avant six facteurs clés de succès de l’innovation dans l’assurance :

    • Une gouvernance adaptée en matière de choix technologique
    • Une gestion optimisée des systèmes informatiques existants
    • Le développement de l’engagement des collaborateurs
    • Une adaptation du capital humain
    • Davantage de transversalité dans l’organisation
    • Une ouverture plus forte vers l’extérieur (écosystème d’innovation, implication du client dans l’innovation…)

    “Le monde de l’assurance est à la croisée des chemins pour Cyril Cymbler, en charge des services financiers EMEA chez Salesforce. Toute l’industrie est en train de changer, au bénéfice du client d’ailleurs, mais l’organisation des assureurs va devoir évoluer fortement pour leur permettre de capter les bénéfices potentiels liés à l’innovation. La question n’est pas seulement de savoir quels changements opérer, mais aussi d’évaluer où ils en sont dans leur démarche d’innovation.”

    Pour Christophe Angoulvant, Senior Partner chez Roland Berger, deux grandes tendances sont à l’œuvre pour l’innovation dans l’assurance. D’abord, un développement de l’utilisation de la data, autour des données clients, partenaires et collaborateurs, qui conduit à la génération de modèles prédictifs nourris à l’intelligence artificielle. La seconde tendance réside dans le fait que cette évolution ne se fait pas au détriment du collaborateur. Au contraire, la technologie se met au service de l’humain et le décharge de tâches à faible valeur ajoutée.

    Téléchargez ici l’intégralité du livre blanc. La synthèse est disponible sur demande.

  • Combien coûte le Management de Transition dans le secteur SI & Digital ?

    Combien coûte le Management de Transition dans le secteur SI & Digital ?

    Robert Walters publie la 1ère étude européenne du Management de Transition

    La relance de l’économie va pousser les entreprises à s’appuyer sur les meilleurs talents. Les managers de transition, des experts très qualifiés, pourraient être largement sollicités.
    Dans ce contexte, Robert Walters publie aujourd’hui les résultats de son étude européenne du Management de Transition. Le cabinet, leader en Europe avec 7 bureaux dédiés, dévoile un baromètre inédit sur les taux journaliers par fonction et par pays.

    Cette enquête, menée auprès de 2000 managers de transition européens, s’inscrit dans une nouvelle donne liée à la crise du Covid-19 : évolution des priorités stratégiques pour les entreprises et recherche de nouveaux modes de travail pour les cadres.

    Quel budget pour faire appel à un Manager de Transition SI & Digital ?

    La croissance à deux chiffres du management de transition depuis plusieurs années témoigne du retour sur investissement pour les entreprises confrontées à des défis inédits et des transformations impérieuses. Beaucoup se demandent si elles ont les moyens de s’adjoindre les services d’un professionnel de haut vol. L’étude de Robert Walters y répond pour la première fois, en indiquant les coûts journaliers et leur évolution sur un an, par fonction et par pays.

    Post Covid-19 : les moyens numériques en première ligne

    Taux journaliers des fonctions
    les plus recherchées en SI & Digital en 2020 en France

    IT Digital

    Chief Information Office………
    1200 à 2500 €

    Chief Digital Transformation
    1500 à 2500 €

    Chief Technical Officer……… 1000 à 2200€

    Chief Marketing Officer…….
    1000 à 1900 €

    CISO……………………………
    1500 à 2500 €

    Data Officer………………… 1200 à 2000 €

    Infrastructure Manager……… 800 à 1300 €

    E-commerce………………… 900 à 1500€

    Le confinement a révélé des écarts de maturité « digitale » très forts entre les entreprises. Fabien Triaire, Associate Director de la practice SI & Digital chez Robert Walters, explique : « Les grands projets de digitalisation et de modernisation des infrastructures de ces dernières années sont devenus les principaux facteurs de compétitivité depuis cette période. La crise risque d’accentuer les écarts entre les entreprises qui ont lancé ces initiatives et celles qui ne l’ont pas encore fait. »

    Robert Walters constate une forte augmentation des missions liées à la sécurité informatique, à la modernisation des infrastructures et au « digital workplace » ces derniers mois. La pression sur les coûts s’est accentuée, ce qui nécessite arbitrages et efficacité accrue. Les mots d’ordre sont : amélioration du delivery, pragmatisme et ROI.

    Les Directions Digital, Marketing et Communication ont dû s’adapter à l’arrivée du confinement. Parmi les priorités : la transformation des parcours clients en omnicanal, le renforcement des leviers digitaux pour compenser les baisses en points de vente physique et la capitalisation sur la data client.

    Dans tous ces cas, les Managers de transition spécialisés sont sollicités sans répit.

    Quel profil pour le nouveau manager de transition ?

    La crise a aussi changé le regard sur la façon de travailler. Nombreux sont les cadres qui remettent en question leur action au sein de l’entreprise et veulent donner plus de sens à leur mission. Beaucoup d’entre eux, qui n’avaient pas pensé au management de transition jusqu’alors, sont aujourd’hui séduits par ses atouts, que souligne l’étude :

    • La diversité des missions et des projets, l’opportunité de partager ses savoir-faire et l’autonomie sont cités par les managers de transition comme leurs principales sources de motivation. Le revenu annuel n’apparait qu’en 6ème position, alors qu’ils sont 69 % à déclarer gagner autant ou davantage qu’en CDI.
    • Les missions durent en moyenne entre 6 et 12 mois ; près de la moitié des sondés (46 %) déclarent ne pas s’interrompre (ou attendre moins de 3 mois) entre deux missions. Le management de transition est également un vrai choix de carrière pour 70 % d’entre eux.
    • Les managers de transition pourraient donc rajeunir (23 % sont âgés de 40 à 49 ans, et 57 % sont quinquagénaires) et se féminiser (pré-crise, 75% des managers de transition sont des hommes).

    « Le management de transition est une révolution culturelle dans la façon de gérer sa carrière, fondée sur l’agilité et la liberté de parole. Le manager de transition a la volonté de contribuer autrement aux performances d’une entreprise et de transmettre son expertise aux équipes internes », déclare Karina Sebti. Un constat qui prend encore plus d’acuité dans la « nouvelle normalité ».

    Des différences notables par pays

    La crise a aussi souligné le niveau de maturité des différents marchés européens. Au Benelux, berceau européen du management de transition, ainsi qu’en Allemagne, qui s’y est pourtant ouvert plus récemment, le recours au management de transition est établi et accepté comme une variable d’ajustement naturelle. Les entreprises y font largement appel lorsqu’elles n’arrivent pas à trouver des candidats en recrutement permanent.

    Les attentes post-Covid varient également. Si les Pays-Bas ont peu diminué le recours au management de transition depuis le début de la crise, c’est surtout pour bénéficier de sa flexibilité. A l’inverse, les entreprises allemandes devraient solliciter les managers de transition pour gérer les faillites, prises de contrôles et autres restructurations. Tout comme en Suisse, où le recours au management de transition devrait s’intensifier lorsque les projets de transformation redémarreront.

    Le Royaume-Uni reste marqué par le Brexit, avec une augmentation des missions de management de transition directement liée à la sortie de l’Union Européenne.

    Des différences notables par pays

    La crise a aussi souligné le niveau de maturité des différents marchés européens. Au Benelux, berceau européen du management de transition, ainsi qu’en Allemagne, qui s’y est pourtant ouvert plus récemment, le recours au management de transition est établi et accepté comme une variable d’ajustement naturelle. Les entreprises y font largement appel lorsqu’elles n’arrivent pas à trouver des candidats en recrutement permanent.

    Les attentes post-Covid varient également. Si les Pays-Bas ont peu diminué le recours au management de transition depuis le début de la crise, c’est surtout pour bénéficier de sa flexibilité. A l’inverse, les entreprises allemandes devraient solliciter les managers de transition pour gérer les faillites, prises de contrôles et autres restructurations. Tout comme en Suisse, où le recours au management de transition devrait s’intensifier lorsque les projets de transformation redémarreront.

    Le Royaume-Uni reste marqué par le Brexit, avec une augmentation des missions de management de transition directement liée à la sortie de l’Union Européenne.

  • L’Uberisation des Applications : quel Impact sur le Système d’Information et sa sécurité ?

    L’Uberisation des Applications : quel Impact sur le Système d’Information et sa sécurité ?

    Par Yogi Chandiramani, Solution Architect Director chez Zscaler

    Depuis quelques années, le terme d’uberisation a fait son entrée dans notre vocabulaire, mais également dans notre quotidien, qu’il soit privé ou professionnel. Apparu avec l’essor du numérique et l’émergence de nouveaux modèles économiques basés sur le partage et l’innovation, ce phénomène a déjà transformé de nombreux secteurs.

    Après avoir touché ceux de la banque, de l’hôtellerie, de la restauration et des transports, il s’immisce aujourd’hui au sein de l’univers des systèmes d’information.

    A l’instar de ses prédécesseurs, ce secteura connu de très fortes mutations ces dernières années. Autrefois, il reposait sur des principes et des infrastructures physiques figés, mais l’apparition de nouvelles technologies telles que la mobilité ou le Cloud en ont profondément modifier le fonctionnement, et ont donné naissance à de nouvelles menaces et de nouveaux challenges.

    Une infrastructure IT et des départements métiers en pleine mutation

    Aujourd’hui, l’usage des terminaux mobiles a dépassé les limites de la sphère de notre quotidien pour envahir le monde de l’entreprise. Selon une récente étude menée par GlobalWebIndex[1], chaque collaborateur dispose de plus 3 terminaux mobiles (tablette ou smartphone). En conséquence, 30% des données stockées jusqu’alors et en totalité au sein du data center, sont désormais présentes sur ces terminaux. Un phénomène qui a pour conséquence de changer les habitudes des employés. Toujours selon cette même étude, plus de 70% de leurs usages se feront en effet via des terminaux nomades.

    De ce fait, les limites de l’infrastructure informatique et du périmètre de sécurité construit autour des données de l’entreprise ne sont plus aussi bien définies. Elles tendent à devenir élastiques, entraînant une perte de visibilité et de contrôle des informations qu’elles renferment.

    En outre, cette transformation s’accompagne d’un changement de mentalité de la part des départements métiers. Ces derniers doivent également évoluer et répondre à de nouveaux besoins, à savoir plus de souplesse et de rapidité dans la mise en place et le déploiement de nouveaux projets. Cela implique désormais de prendre en compte à la fois l’aspect IT et sécuritaire.

    D’après une étude réalisée par KPMG[2] en 2015, 10% des dirigeants d’entreprises européennes envisagent d’avoir recours au Cloud pour les accompagner dans leur transformation dans un délai de 3 ans.

    Il s’agit donc d’un véritable changement de paradigme, observé aussi bien au niveau de la DSI que des autres départements de l’entreprise. Comment expliquer ce changement de positionnement qui s’accompagne par une inversion de la géométrie de l’infrastructure IT ?

    Du modèle centralisé au modèle hybride : les différentes étapes de la transformation

    Avec l’avènement de la transformation numérique, les données représentent aujourd’hui le bien le plus précieux des entreprises. Il s’agit de leur valeur ajoutée, qui les caractérisent et les différencient de leurs concurrents. Il est donc primordial de pouvoir les protéger.

    Il y a encore une quinzaine d’années, cette tâche était relativement simple. L’infrastructure informatique reposait sur un modèle centralisé. Il était possible de savoir précisément où étaient situées les données, et de pouvoir en contrôler l’accès. Un modèle pouvant être comparé à des « châteaux-forts » protégés d’internet et de ses menaces par des « fossés».

    Ce modèle a subi un premier bouleversement avec l’apparition des terminaux mobiles qui ont permis d’augmenter considérablement la productivité des employés. Mais ils ont aussi eu pour conséquence de décentraliser les données, stockées non plus sur le réseau mais sur le terminal. De ce fait, les limites du périmètre de sécurité n’étaient plus aussi hermétiques, d’autant qu’il ne pouvait plus s’appliquer à l’utilisateur, situé en dehors de celui-ci. En conséquence, les mesures déployées pour protéger les informations sont devenues plus complexes, plus onéreuses et beaucoup moins flexibles.

    La transformation numérique, dernière grande révolution de ces 5 dernières années, a définitivement achevé la mutation des infrastructures existantes. S’appuyant à la fois sur la mobilité et sur le Cloud, elle permet à n’importe quel utilisateur d’avoir accès, de manière instantanée, à tout type d’information ou d’application, quel que soit l’endroit où il se trouve et depuis n’importe quel terminal. A cela vient s’ajouter le fait que les réseaux traditionnels de transport de données – du type WAN – sont désormais remplacés par internet qui est devenu le nouveau réseau de l’entreprise. Ce qui permet une consommation rapide, à la demande et customisable, comparable au principe d’ubérisation.

    Une tendance qui se confirme de plus en plus, avec, entre autres, le développement d’Office 365 qui permet d’accéder à tous applicatifs Microsoft à distance via le Cloud.

     Les nouveaux challenges et défis sécuritaires de l’entreprise numérique

    Pour la DSI, les challenges associés à cette mutation sont nombreux. Outre le fait de devoir opérer avec des infrastructures ou applications déjà existantes, il faut tenir compte des nouvelles réglementations s’appliquant au management des données, tel que GDPR (General Data Protection Regulation) qui entrera en vigueur en mai 2018. Sans oublier le fait de devoir parer à la prolifération de cyberattaques devenues de plus en plus complexes et qui ont grandement évolué, allant du simple vol des données à l’altération de leur intégrité.

    Pour relever ces challenges, il est désormais nécessaire de disposer d’une visibilité des données et des applications utilisées, ainsi que des personnes qui y ont accès. En outre, il est indispensable de mettre en place une politique sécuritaire qui sera adoptée par l’ensemble des départements de l’entreprise. Cela implique de transformer le fonctionnement de la DSI, qui devra travailler de concert avec les autres entités, afin de garantir la sécurité et d’atteindre les objectifs business fixés. Ainsi, il sera possible de mettre en place de nouveaux projets – telle que l’ouverture d’une filiale par exemple – avec plus de souplesse et de rapidité dans la mise en œuvre et le déploiement.

    Un système de protection « sans couture » permettra d’assurer le plus haut niveau de sécurité et de conformité, sans les coûts et la complexité inhérents aux applications de sécurité. Par le déploiement d’une plate-forme de sécurité 100% Cloud, entre les utilisateurs et internet, il sera possible de veiller à ce qu’aucun élément dangereux ne puisse pénétrer le réseau et qu’aucune information précieuse ne puisse en sortir. Ainsi, et en ayant une approche centrée sur l’utilisateur, l’entreprise sera en mesure d’assurer la sécurité de ses employés, même s’ils sont situés en dehors du périmètre. De plus, elle aura un aperçu des applications utilisées, de l’état du trafic, et pourra identifier les menaces potentielles et détecter les postes infectés par des codes malveillants.

    D’après le rapport « Future Scape d’IDC »[3], 67% des dépenses en infrastructures des entreprises IT seront basées sur des offres Cloud d’ici 2020. Il est donc plus que nécessaire pour les entreprises de prendre conscience que leur transformation numérique doit dès à présent s’accompagner de la mise en place des nouvelles mesures adaptées visant à protéger au mieux leurs données.

  • Unlocking the Power of Digital Transformation !

    Exploiter le potentiel de la transformation numérique : libérer les départements IT des contraintes existantes

    L’étude Brocade revient sur l’impact des décisions, des technologies et es perceptions actuelles sur la capacité d’innovation et les performances des entreprises

     Brocade annonce les résultats de sa nouvelle étude mondiale intitulée « Unlocking the Power of Digital Transformation: Freeing IT from Legacy Constraints ». Cette étude indique que les entreprises laissent passer des opportunités d’innover plus rapidement et plus efficacement en raison des technologies existantes et des perceptions historiques sur le rôle des départements IT.  D’après le rapport, plus de 70% des équipes IT pensent que si elles pouvaient aborder la technologie de façon plus flexible, elles constateraient une hausse de la compétitivité (36%), un gain de temps à consacrer à l’innovation (31%), la disparition des projets officieux (30%), une hausse des revenus de 12% et une baisse des coûts de 10% sur les 12 prochains mois.

    Ce n’était pas sensé se passer ainsi…

    Cette nouvelle étude, qui examine le fonctionnement actuel des départements IT d’entreprises basées au Royaume-Uni, aux États-Unis, en Allemagne, à Singapour, en France et en Australie, révèle que les tâches quotidiennes telles que la protection des données et la gestion des systèmes existants sont si chronophages (citées comme telles par 73 % et 63 % des personnes interrogées, respectivement) que de nombreuses entreprises laissent passer des opportunités d’innover et de transformer leurs processus. En outre, 72 % des personnes interrogées ont été frustrées lorsque le département IT n’a pas pu répondre facilement aux besoins de l’entreprise.

    « Depuis vingt ans, l’infrastructure IT existante empêche les entreprises d’innover comme bon leur semble. Le département IT a dû sacrifier de nouvelles opportunités commerciales trop souvent. Ce n’était pas sensé se passer ainsi », déclare Christine Heckart, directrice du marketing et vice-présidente senior des écosystèmes chez Brocade. « Les technologies modernes du nouveau réseau IP libèrent le potentiel du réseau en tant que plate-forme d’innovation et permettent aux départements IT de dire « oui » aux opportunités commerciales qui se présentent tous les jours à l’ère de la transformation numérique. Le réseau est essentiel pour exploiter le potentiel de la transformation numérique et libérer le département IT des contraintes actuelles qui entravent l’innovation », ajoute-t-elle.

    Il est indispensable d’abandonner l’approche consistant à assurer le fonctionnement permanent des systèmes pour innover et optimiser les performances

     La transformation numérique est une priorité, mais les responsables IT doivent faire des compromis qui influent sur leur capacité à adopter de nouvelles technologies et approches ; 87 % des personnes interrogées déclarent que leur entreprise adopte une stratégie de transformation numérique, 94 % affirmant que leur DSI considère que c’est essentiel pour atteindre les objectifs. En revanche, près de 79 % déclarent que la capacité à la mettre en œuvre de manière adéquate est limitée en raison d’un manque de budget (49 %), de problèmes de sécurité (43 %), de la rigidité des systèmes actuels (26 %) et du temps requis pour gérer les systèmes existants (22 %). Encore plus inquiétant, près d’un tiers (29 %) des personnes interrogées déclarent que les limites des technologies existantes empêchent le département IT de répondre aux besoins immédiats de l’entreprise et favorisent encore moins l’innovation pour l’avenir.

    Favoriser l’amélioration des performances futures de l’entreprise

     Comme on pouvait s’y attendre, 88 % des personnes interrogées ont identifié des situations au cours des douze derniers mois où le département IT a dû refuser de traiter des demandes qui présentaient clairement des avantages pour l’entreprise, 53 % ayant déclaré qu’elles auraient permis de bénéficier d’avantages à court terme et 72 % d’avantages à long terme. Selon le rapport, plus de 70 % des équipes IT estiment que si leur approche de la technologie était plus flexible, l’entreprise bénéficierait d’avantages évidents, tels que des gains de compétitivité (36 %), plus de temps pour innover (31 %) et l’élimination du shadow IT (30 %). Les personnes interrogées ont également déclaré que leur entreprise augmenterait son chiffre d’affaires, estimant qu’une plus grande capacité d’innovation se traduirait, en moyenne, par une augmentation du chiffre d’affaires de 12 % et une réduction des coûts de 10 % au cours des douze prochains mois.

    Citations :

    « Nous savons par expérience, et notre rapport le confirme, que le département IT joue un rôle essentiel dans l’innovation, mais que trop d’entreprises sont limitées dans leur capacité à adopter une stratégie de transformation numérique et à la mettre en œuvre. Il est évident que si les départements IT passaient moins de temps à assurer le bon fonctionnement permanent des systèmes et des applications, ils pourraient consacrer plus de temps à la création de valeur, à la réduction des coûts et à l’augmentation du chiffre d’affaires. Les entreprises doivent être plus souples en ce qui concerne l’adoption et le déploiement de technologies », déclare Alain Valluy, regional sales manager, Brocade.

    « Les entreprises qui mettent en œuvre une stratégie de transformation numérique ont besoin d’une infrastructure de réseau sous-jacente qui leur permet d’innover rapidement. Nous pensons que le réseau doit devenir une plate-forme d’innovation permettant de développer, de fournir et de sécuriser les applications. Le meilleur moyen pour ce faire est de mettre en œuvre des architectures de réseau qui sont pilotées par des logiciels, ouvertes et agiles, telles que le nouveau réseau IP. »

    Le rapport « Unlocking the Power of Digital Transformation: Freeing IT from Legacy Constraints » peut être téléchargé ici. L’étude a été réalisée par la société indépendante d’études de marché Vanson Bourne en avril 2016 auprès de 630 décideurs d’entreprises comptant plus de 500 employés aux États-Unis, au Royaume-Uni, en France, en Allemagne, à Singapour et en Australie.

     

  • Les grandes tendances en matière de cybersécurité

    Le  cryptage se généralise contre les attaques des systèmes de confiance

    Quelles seront d’après vous les grandes tendances de 2016 en matière de sécurité informatique ? Pensez-vous que le fait que les entreprises sont de plus en plus nombreuses à opter pour le tout crypté va avoir pour effet de multiplier les attaques contre les systèmes de confiance ?

    Par Kevin Bocek, VP of Security Strategy & Threat Intelligence, Venafi

    La cellule de veille sur les menaces de Venafi avait affirmé en janvier que l’année 2015 verrait se développer un plus grand nombre d’attaques sur les systèmes de confiance, attaques qui viseraient les certificats numériques et les clés de cryptage qui sont à la base de toute solution de cybersécurité. Ces prédictions se sont avérées exactes. On a en effet pu observer une série d’attaques par détournement de clés et de certificats, qui se sont reproduites plusieurs fois dans l’année, et notamment les attaques d’interception appelées « MITM » (Man-In-The-Middle), Logjam et Superfish, ainsi que de plus grandes vulnérabilités de type Heartbleed, la violation de la banque fédérale de réserve américaine de St. Louis et, plus récemment, les attaques mises au jour par l’analyse de Netcraft qui impliquent des certificats corrompus.

    L’année 2015 a aussi vu se développer largement le cryptage et le trafic crypté. « HTTPS Everywhere » : tel a été en effet le mort d’ordre, les entreprises commençant à réaliser que le cryptage des communications ne pouvait plus rester une simple option, mais devait devenir la norme. L’OMB (Office of Management and Budget) a aussi ordonné aux agences fédérales américaines d’utiliser davantage le cryptage suivant le protocole HTTPS, ce qui a déclenché du même coup une nouvelle vague de sensibilisation au cryptage. Ce mouvement s’inscrivait bien sûr dans le cadre de la course du gouvernement américain à la cybersécurité, après l’intrusion informatique dont l’OPM (Office of Personnel Management) a été victime et qui a ébahi le monde et mené au vol de données touchant des millions de personnes.

    L’année 2015 a par ailleurs vu s’opérer une prise de conscience, du côté des principaux navigateurs -Google et Mozilla- qui ont considéré que l’autorité de certification chinoise CNNIC (China Internet Network Information Center) n’était pas digne de confiance et qui ont annoncé que le CNNIC serait interdit d’accès sur Chrome et Firefox. Enfin, notre tour d’horizon ne serait pas complet si nous ne mentionnions pas ce qui a été l’une des affaires les plus retentissantes de l’année et qui concerne Hillary Clinton, qui a laissé son serveur personnel sans protection pendant des mois, alors qu’elle voyageait dans le monde entier, en utilisant son compte Gmail privé. Malheureusement, pendant ces quelques mois, n’importe qui a donc pu espionner ses communications concernant des opérations hautement confidentielles du gouvernement américain.

    Paradoxalement, plus le cryptage se développe, plus il devient possible pour les personnes mal intentionnées de détourner des clés et des certificats. Selon Ponemon Research, chaque grande entreprise a déjà fait l’objet d’au moins une attaque par utilisation de clés et de certificats compromis au cours des 4 dernières années. La probabilité pour de nombreuses entreprises et agences de l’Etat d’être victimes d’attaques contre des systèmes de confiance est très forte, en particulier si l’on considère la tendance très marquée des menaces persistantes avancées (APT) à cibler les clés et les certificats : APT 1, APT 18, Mask, POODLE, FREAK, Shellshock, et l’attaque contre Sony, de même que le CNNIC, ont tous concouru à l’émission de certificats malveillants.

    Ainsi, considérant toutes ces attaques menées contre des systèmes de confiance, il nous semble fort prévisible que nous verrons apparaître en 2016 les nouvelles menaces et les nouvelles tendances suivantes :

    1. Le modèle de l’autorité de certification est cassé, et la valeur des certificats est de plus en plus écornée, ce qui se traduit par un manque de confiance.

    L’année 2015 a apporté de nouveaux modèles économiques, avec le lancement de services d’émission de certificats gratuits, tel que « Let’s Encrypt ». Cette tendance signifie qu’à terme davantage de certificats seront utilisés, ce qui multipliera les possibilités pour les cybercriminels de se mêler au trafic crypté pour mener des attaques de type MITM. Les autorités de certification telles que Comodo et DigiCert ont aussi perdu en crédibilité, depuis qu’il a été découvert que leurs certificats étaient falsifiés par des cyber mystificateurs. Netcraft a récemment mené une nouvelle étude qui a permis de mettre au jour des faux sites internet de banque qui utilisaient des certificats SSL émis par Symantec, Comodo et GoDaddy.

    2. Les logiciels de rançon associés à l’internet des objets vont devenir des vecteurs d’attaque de choix.

    Avec les milliards d’objets connectés qui vont déferler dans notre monde de plus en plus connecté, les cybercriminels vont disposer d’un espace encore plus étendu pour mener toujours davantage d’attaques. Les dispositifs interconnectés reposent tous sur des clés et des certificats, pour l’authentification comme pour la protection de la vie privée, que les cybercriminels peuvent compromettre. Ce risque a été clairement établi lorsque des chercheurs en sécurité informatique ont pu démontrer, lors du BlackHat 2015, que le système Onstar de General Motors pouvait être piraté. De la même façon, on a aussi pu découvrir un certain nombre de vulnérabilités impliquant des clés et des certificats sur des réfrigérateurs intelligents de Samsung. Les cybercriminels vont chercher à l’avenir à exploiter pleinement le monde connecté de l’internet des objets pour réclamer des rançons en menaçant de prendre le contrôle de réseaux entiers impliquant des dispositifs mobiles, des réseaux domestiques intelligents et des objets connectés plus importants encore, au sein des entreprises. Avec les attaques d’interception de type MITM, les cybercriminels peuvent facilement intercepter du trafic entre l’objet connecté et le système central, en disant à l’objet en question d’effectuer une action malveillante (par exemple d’appuyer sur la pédale de frein, dans une voiture, ou de changer l’altitude d’un avion, de faire accélérer une voiture, de laisser une vanne de refroidissement ouverte dans une centrale électrique, d’administrer trop de morphine à un patient, etc.). Le cybercriminel peut aussi transmettre des mises à jour de micrologiciels pour isoler un dispositif ou pour le « casser » via une mise à jour malveillante.

    3. Les grands fournisseurs de systèmes de sécurité vont perdre des clients, du chiffre d’affaires et d’une façon générale de la crédibilité, car ils ne verront pas les pirates dissimulés dans le trafic crypté.

    L’intensification du cryptage posera problème aux fournisseurs de systèmes qui ne sauront pas décrypter en temps réel le trafic, entrant comme sortant. Car c’est bien là où les cybercriminels auront l’avantage : ils seront cachés dans le trafic crypté et les fournisseurs ne pourront pas détecter leurs attaques de type APT et supposeront que les menaces auront été traitées. Cette intensification du cryptage, on le voit, multipliera le nombre d’attaques et donnera à nos adversaires davantage de possibilités d’attaquer.

    4. La communauté des utilisateurs va de plus en plus noter elle-même les autorités de certification, ce qui ajoutera à la défiance ambiante.

    La communauté des utilisateurs va commencer à noter les autorités de certification, telles que le CNNIC, et les grands navigateurs web feront de même. Google et Mozilla ne reconnaissent désormais plus le CNNIC, dans leurs navigateurs, comme une autorité racine de confiance, alors que cette autorité est toujours reconnue par Apple et Microsoft. Quoi qu’il en soit, dans l’étude menée au BlackHat 2015 aux Etats-Unis, 24 % des personnes interrogées ont dit avoir retiré de leur navigateur le CNNIC en tant qu’autorité racine de confiance, ce qui montre que les communautés d’utilisateurs commencent bel et bien à classer les autorités de certifications par eux-mêmes. L’étude de Netcraft a en outre fait apparaître que de nombreuses autorités de certification telles que Cloudflare, Comodo, Symantec et GoDaddy émettaient des certificats frauduleux. Ce constat et l’attitude adoptée par les utilisateurs vis-à-vis du CNNIC nous conduisent à penser que les communautés d’utilisateurs vont de plus en plus procéder à ce classement des autorités de certification. On observe aussi que Microsoft est en train de limiter la possibilité pour les autorités de certification appartenant au gouvernement de délivrer des certificats au-delà de leur région, ce qui s’appliquera aussi aux autorités de certification commerciales. D’après les orientations annoncées :

    • Les autorités de certification gouvernementales vont mettre en œuvre des politiques visant à restreindre l’authentification des serveurs aux domaines .gov et ne pourront émettre d’autres certificats que suivant les codes pays ISO3166 sur lesquels le pays aura un contrôle souverain (voir la définition d’une « autorité de certification gouvernementale ou « Government CA » à l’adresse http://aka.ms/auditreqs).
    • Les autorités de certification gouvernementales qui travaillent aussi en tant qu’entités commerciales, à but non lucratif ou encore à des fins d’annonces publiques vont commencer à utiliser une racine différente pour toutes les émissions de leurs certificats (voir la définition d’une « autorité de certification commerciale ou « Government CA » à l’adresse http://aka.ms/auditreqs section III).

    5. Les services de signature de code, contre le code malveillant, vont devenir la norme, dans la mesure où le recours accru au cryptage va créer des zones d’ombres, pour les organisations.

    Les chercheurs de Netcraft ont récemment mis au jour un service de signature de code malveillant dissimulé. Il s’agit de l’un des tout premiers services de ce type, pour la signature malveillante, qui permettent au cybercriminel de choisir le certificat d’autorité de certification qu’il souhaite utiliser, ce qui va renforcer la tendance à la notation des autorités de certification. Sachant que le nombre de logiciels malveillants existants est multiplié par deux chaque trimestre, il y a fort à parier que davantage de services de ce type vont encore apparaître.

    6. La généralisation du cryptage, en particulier au sein des agences de l’Etat, va générer davantage de détournements de clés et de certificats et conduire à davantage d’attaques par interception (MITM).

    Si l’appel à l’intensification du cryptage est certes justifié (évolution qu’Edward Snowden lui-même avait publiquement recommandée il y a deux ans !), pour garantir l’authenticité et la confidentialité des sites internet fédéraux, l’obligation dictée par l’OMB d’utiliser davantage le protocole HTTPS laissera néanmoins perdurer des lacunes importantes, si elle n’est pas mise en œuvre avec un système immunitaire informatique bien adapté, pour protéger les clés de cryptage et les certificats numériques. Avec l’intensification du cryptage, pour monter des attaques efficaces, les personnes mal intentionnées vont devoir utiliser le protocole HTTPS et soit créer de faux certificats, soit corrompre des certificats existants. Les agences fédérales, qui toutes s’orientent donc vers le « tout crypté », doivent par conséquent contrôler en premier lieu leur trafic entrant, pour détecter les menaces. A ce niveau, aucun trafic ne doit échapper au contrôle, car une fois intercalés, les cybercriminels peuvent se dissimuler pendant de longues périodes et ne pas du tout être repérés. Les agences doivent aussi s’armer pour pouvoir détecter toute utilisation malveillante de certificats falsifiés, compromis ou frauduleux sur internet, afin de stopper les attaques par usurpation (spoofing) et par interception (MITM).