Étiquette : Yahoo

  • Yahoo – L’avenir de la publicité sera programmatique

    Entre brand building et formation du personnel : l’avenir de la publicité sera programmatique

    Par Benoit Cochet, Director EMEA Audience Advertising & Programmatic Sales

    Au cours des dernières années, le programmatique est devenu la solution d’achat publicitaire qui progresse le plus. A vrai dire, cette technique est même sur le point de dominer complètement le marché, comme en témoignent les derniers chiffres avancés par l’IAB UK : en 2015, 60% de l’achat d’espace publicitaire digital display a été fait en programmatique, soit une progression de 47% par rapport à 2014. Et à l’heure de faire le bilan de 2016, tous les indicateurs laissent à penser que cette tendance s’est encore confirmée cette année.

    Alors que les professionnels du marketing consacrent une part de plus en plus importante de leur budget au programmatique, nous notons un changement notable dans la manière dont celui-ci est utilisé. Les inventaires sont aujourd’hui beaucoup plus performants qu’il y a quelques années, nous voyons de plus en plus de demandes de branding, de créativité et d’engagement via le programmatique mais aussi une amélioration des KPIs.

    Les garanties de visibilité sont devenues une demande courante, surtout pour le format vidéo. Techniquement, tout n’est pas encore tout à fait optimal – notamment en termes d’interopérabilité entre les plateformes d’offre et de demande – mais la sophistication des bidders en matière d’identification des bannières visibles a très certainement contribué à l’émergence du concept de campagnes 100% visibles. Cette exigence croissante a eu pour effet d’augmenter la pression sur les éditeurs, qui ont été contraints de repenser la mise en page pour une efficacité et une monétisation optimale. Mais ceux-ci ont aussi dû prendre en compte l’expérience utilisateur, car permettre aux internautes une navigation fluide est une étape essentielle dans la lutte contre la menace des ad-blockers.

    L’ad-blocking d’ailleurs, est un problème contre lequel nous devons tous lutter au sein de l’industrie. Nous savons que les utilisateurs sont plus enclins à accepter  la publicité s’ils la jugent pertinente, engageante et non intrusive. C’est justement là que le programmatique a une carte à jouer grâce à ses fantastiques capacités de ciblage.

    Le succès du programmatique a jusqu’à maintenant bénéficié à toute l’industrie. En effet, le large choix dont peuvent bénéficier les acheteurs au moment où ils allouent leur budget a clairement démocratisé le processus d’achat. Cela a poussé tout le monde à faire preuve de plus de transparence, ce qui a aidé à améliorer la brand safety et à réduire les pratiques frauduleuses.

    La standardisation du RTB (real-time bidding) a également ouvert les portes à la vidéo et au native en programmatique. Nous nous attendons maintenant à assister à une démocratisation très rapide du programmatique native car l’infrastructure est désormais bien en place et le format OpenRTB 2.3 largement adopté. La transition rapide vers un modèle dont les achats sont davantage centrés sur l’audience, les appareils et sur la pluralité des formats laisse à penser que le programmatique devienne, dans un futur proche, la méthode publicitaire standard. Lorsque cela se produira, le mot programmatique sera tout bonnement banni de notre vocabulaire.

    En revanche, l’augmentation des compétences et une meilleure compréhension de son potentiel seront essentiels pour tirer profit au maximum des avantages du programmatique. De plus en plus de marketeurs cherchent déjà à mieux comprendre le programmatique, qui n’est plus simplement considéré comme une expertise dans laquelle il serait bien de s’investir, mais comme source d’information essentielle dans un nouveau monde publicitaire entièrement voué à la data. Ces connaissances de base ne sont pas seulement requises par les équipes techniques, mais aussi par les créatifs. Le fait de former les créatifs à la pensée programmatique représente un autre avantage : ceux-ci peuvent intégrer le programmatique dès la phase de conception, rendant ainsi les campagnes plus efficaces.

    Mais pour pouvoir donner un élan à cet avenir programmatique, nous devons prendre en considération une autre problématique : les experts techniques d’aujourd’hui doivent aussi être encouragés à penser davantage comme des marketeurs. Construire un état d’esprit marketing au sein des équipes techniques pourrait permettre d’atteindre le niveau supérieur en matière d’idées et de rigueur technique dans les phases d’exécutions créatives. Bien qu’ils soient diamétralement opposés en termes de compétences et de savoir-faire, le personnel créatif et le personnel technique peuvent chacun transmettre à court terme l’adoption et la compréhension du programmatique tout en permettant d’effectuer en douceur cette grande transition vers le “tout-programmatique”.

    Les précédentes innovations qu’a connu notre industrie ont par le passé pu freiner certains employeurs, réticents à l’idée de consacrer du temps à former leurs équipes. D’autant plus que notre industrie, comme d’autres d’ailleurs, est soumise à une évolution technologique très rapide. Mais certains ont préféré concentrer leurs efforts sur quelques spécialistes seulement. Néanmoins, le programmatique est d’ores et déjà un pilier essentiel du monde publicitaire et il deviendra une connaissance nécessaire pour chacun d’entre nous. Et ceux qui n’ont pas encore commencé à se former à cette technique devraient le faire maintenant, qu’ils soient annonceurs, éditeurs, spécialistes techniques ou créatifs.

  • Yahoo, l’électrochoc pour la sécurité de nos données

    YAHOO : une faille majeure 

    Par Kevin Bocek,Chief Cybersecurity Strategist, Venafi

    Yahoo a subi deux cyber attaques qui se sont directement répercutées sur 1.5 milliards d’utilisateurs. Cette annonce devrait provoquer un électrochoc chez les entreprises du monde entier pour améliorer leur cybersécurité. L’origine du piratage n’a pas été rendue publique, mais pour les spécialistes en sécurité, il n’a pu être commis que par l’exploitation d’une faille de cryptage. Les responsables informatiques doivent mieux appréhender ces risques, et prendre des mesures concrètes pour améliorer leur visibilité et leur mainmise sur ces clés et certificats.
    Fondement de la confiance – Les clés cryptographiques et les certificats numériques constituent les fondements de la confiance sur Internet. Ils permettent aux différents équipements possédant une adresse IP de s’authentifier les uns les autres et d’instaurer des tunnels cryptés sécurisés entre connexions. Ces mécanismes forment le socle de la sécurité et de la confidentialité en ligne. Cependant, le cryptage œuvre de manière invisible depuis plus de 20 ans, les ressources servant à le sécuriser ne sont pas parfaitement maîtrisées et, le système apparaît vulnérable aux attaques. Le problème tient au fait que les « objets » sont toujours plus nombreux à devoir se connecter et s’authentifier, d’où une explosion du nombre de clés et de certificats qu’il faut suivre et protéger.
    Malheureusement, la plupart des entreprises persistent à vouloir s’acquitter de ces opérations manuellement, sur des feuilles de calcul. Les clés et certificats sont souvent égarés, dérobés ou dupliqués sans que personne ne s’en aperçoive. Bons nombres sont créés, à l’insu des équipes de sécurité informatique en aient conscience. Résultat : les tunnels cryptés dissimulant des pirates se multiplient.
    Ce manque de visibilité, de veille et d’automatisation représente un réel handicap pour l’entreprise. De nombreux établissements ignorent tout du nombre de certificats en leur possession, de leur renouvellement et de sa date. Les pirates peuvent alors se dissimuler à l’intérieur de tunnels cryptés, ou détourner des certificats et les faire passer pour dignes de confiance. Cette problématique est encore aggravée par les pressions commerciales croissantes dont font l’objet la plupart des entreprises, contraintes de proposer de nouveaux services et des applications innovantes à un rythme toujours plus soutenu. Cette quête de rapidité et d’innovation amène celles-ci à évoluer vers de nouvelles méthodes de travail: agilité, informatique bimodale et DevOps qui ne font qu’entretenir la confusion autour des clés et certificats, reléguant les questions de sécurité à l’arrière-plan.
    Le problème posé par Yahoo – Face à une faille majeure, la réinitialisation des mots de passe est la première mesure de sécurité des entreprises ainsi que remplacer les clés et certificats ayant été compromis. Or, la plupart de ces acteurs ne dispose d’aucun mode de repérage ni de remplacement automatisé et cette tâche se révèle extrêmement onéreuse. Une grande entreprise peut compter plusieurs centaines de milliers de clés et de certificats : procéder à leur remplacement manuel risquerait d’accaparer une équipe entière durant plusieurs semaines, et d’occasionner de gigantesques bouleversements pour les utilisateurs. Nombre d’entreprises finissent donc par faire l’impasse sur cette étape cruciale.
    La faille Yahoo fut tellement accablante qu’elle a mis en danger l’entreprise toute entière.
    D’après une étude de Venafi Labs, le géant du web persiste à utiliser des fonctions de hachage cryptographique peu sûres susceptibles d’être déchiffrées et divulguées par des pirates informatiques. Environ 41% des certificats Yahoo externes que nous avons analysés recourent à l’algorithme SHA-1, que la plupart des navigateurs cesseront de prendre en charge dasn les mois qui viennent en raison des problèmes de sécurité. Une proportion étonnante fait appel à l’algorithme MD5 – autre fonction de hachage peu sûre qui comporte également de graves vulnérabillités, parfaitement documentées.
    Tout ceci soulève une question : Yahoo maîtrisait-il le cryptage, et les clés et certificats le favorisant ? Était-il en mesure de déployer ces clés et certificats sur des systèmes de sécurité chargés de déceler les menaces dissimulées à l’intérieur du trafic crypté ? La réponse semble négative. L’analyse de Venafi prouve que le contrôle exercé par Yahoo sur le cryptage, comme sur les clés et certificats, était décousu. Il n’est donc guère étonnant, dans ces conditions qu’une intrusion et une exfiltration de cette ampleur aient pu se produire.
    Venafi Labs a également constaté que plus du quart (27%) des certificats utilisés sur des sites Yahoo externes n’avaient pas été renouvelés depuis janvier 2015, date à laquelle les pirates, on le sait, avaient déjà infiltré son réseau. En fait, le personnel  avait eu connaissance, dès 2014, de l’intrusion de pirates sur e système. Des erreurs de ce type ne sont pas propres à Yahoo: elles sont endémiques et font courir aux entreprises des risques de sécurité inutiles. Par exemple, un an après la découverte de la tristement célèbre faille Heartbleed en 2014, les trois quarts des entreprises n’avaient pas entièrement  remédié à cette vulnérabilité critique en remplaçant la totalité des clés et certificats compromis. Tout porte à croire que l’incapacité de Yahoo à exploiter et protéger efficacement ses algorithmes de cryptage, de même que ses clés et certificats, ait favorisé cette attaque dissimulé en la soustrayant à toute détection.
    L’Internet du risque – Si même un géant technologique tel que Yahoo rencontre des problèmes de visibilité et de gestion sur ses certificats numériques, alors on peut supposer que la tâche est véritablement ardue pour l’ensemble des entreprises dans le monde. Il est extrêmement difficile pour des acteurs de toutes tailles de localiser et de remplacer en un clin d’œil leurs certificats. L’infortune de Yahoo met en évidence les répercussions éventuelles d’une totale inertie. 
    Gartner prévoit que 6,4 milliards d’objets connectés seront en service d’ici la fin de l’année, chiffre qui s’élèvera à 20,8 milliards d’ici à 2020. Cette explosion du nombre de terminaux en entreprises, conjuguée à l’intérêt commercial sur la sécurité inhérente au DevOps, indique que ces difficultés vont croître.
    Il n’existe pas de solution miracle en matière de sécurité. Mais la première des choses à faire, pour neutraliser les risques exposés, doit être d’améliorer le repérage et la gestion des clés et certificats. Il incombe aux entreprises d’automatiser ce processus, de même que la réémission de certificats arrivant à expiration ou consécutivement à une faille. Définissez ensuite des règles de cryptage axées sur les meilleures pratiques ; imposez, par exemple, une longueur de clé et une force d’algorithme spécifiques. Et privilégiez une technologie capable de partager des informations clés avec des outils de sécurité de manière à pouvoir inspecter le trafic crypté.
    Mais surtout, les responsables informatiques ont besoin d’outils capables de collecter des informations sur la totalité des clés et certificats des entreprises afin d’établir un profil « normal » de référence. À partir de là, il devient nettement plus simple de repérer un comportement anormal ou suspect, et des mesures correctrices peuvent être prises avant qu’un préjudice significatif soit infligé. Il est essentiel d’attirer l’attention des acteurs sur l’importance fondamentale de ce point ; à défaut, les attaques destinées à ébranler la confiance continueront et les conséquences pour les entreprises risquent d’être désastreuses.
  • Comment tirer parti de son investissement programmatique ?

    Savoir optimiser son budget programmatique 

    Par Benoit Cochet, Director EMEA Audience Advertising & Programmatic chez Yahoo!

    En tant qu’annonceur, l’usage du programmatique pour placer son contenu publicitaire est un excellent moyen d’en obtenir plus pour son argent et en toute simplicité : optimisation de l’achat média, maîtrise des dépenses… tout cela est automatisé. Tirer le meilleur parti de son investissement programmatique ne se résume pas seulement à économiser de l’argent. Cela consiste aussi à s’assurer que les campagnes fonctionnent aussi efficacement que possible. Voici cinq conseils pour ce faire :

    1. Mettez des objectifs clairs en place

    Il est difficile d’établir la valeur d’une campagne de publicité programmatique sans en mesurer le succès. Il est donc important de mettre en place des objectifs ou indicateurs de performance (KPI). Vous pouvez alors discuter de ces objectifs avec votre partenaire programmatique et vous mettre d’accord avec lui sur ce qui est réalisable avec votre budget. Cela vous permettra de planifier vos investissements en fonction des résultats attendus et d’aborder la campagne en toute confiance.

    1. Définissez vos cibles en amont

    La performance d’une publicité en programmatique dépend très largement de la finesse du ciblage préalable. Il est possible de paramétrer votre publicité de plusieurs façons : en termes d’audience, de canal, de dispositif, etc. Il s’agit de définir une audience cible (limité démographiquement), des sites et / ou applications à privilégier (PC, mobile, tablette, contenu, type et volume de trafic), une enchère maximale, une durée de campagne et une limite de répétition (combien de fois chaque consommateur sera susceptible de voir l’annonce).

    Si vous ciblez votre annonce correctement, elle paraîtra devant les personnes les plus susceptibles d’acheter vos produits ou services. Si votre audience est trop large ou trop restreinte, vous pourriez rater de précieuses occasions et dépenser de l’argent inutilement. Une chose à faire pour vous assurer que votre annonce s’adresse aux bonnes personnes est de créer des Personas, c’est à dire des portraits robots de vos clients idéaux, avant de lancer votre campagne de publicité programmatique. Cela vous permettra de visualiser les personnes les plus susceptibles de cliquer sur une annonce et de procéder à un achat.

    1. Testez et évaluez au fur et à mesure

    Une fois les paramètres et cibles définis avec soin, faire preuve de prudence au démarrage de votre campagne programmatique s’avère payant. Avant d’investir du temps et de l’argent dans une campagne, mieux vaut démarrer doucement et monter en puissance progressivement, en évaluant régulièrement la performance de la campagne avec des outils d’analyse, pour en optimiser l’efficacité. Surveillez et ajustez vos objectifs en continu pour tester et optimiser vos segments d’audience, le timing de diffusion des annonces, leur fréquence et la façon dont votre contenu impacte la performance. Évaluez les résultats de votre campagne en fonction des objectifs fixés. Essayez d’obtenir la meilleure visibilité possible sur l’ensemble de votre investissement, avec une vision claire du public touché, des dépenses et de la performance des annonces, pour rester agile et ajuster vos indicateurs de performance s’il y a lieu.

    1. Limitez vos dépenses automatiquement

    Une fois votre budget défini, vous pouvez programmer des seuils limites de dépenses sur un temps donné. Ces mécanismes permettent de choisir une période (quotidienne, hebdomadaire, mensuelle ou toute la durée de la campagne) et un budget maximum à ne pas dépasser sur cette période. Une fois que vos dépenses atteignent le montant maximal fixé, la campagne est mise en pause. Lorsque ce laps de temps est écoulé, la campagne reprend jusqu’à ce que le budget total soit épuisé.

    Cela permet de garantir la longévité de la campagne tout en respectant le budget alloué. Vous avez l’esprit plus tranquille sachant que vos ressources ne vont pas s’épuiser lorsque vous n’êtes pas là pour y jeter un œil, pendant la nuit par exemple, ou hors du bureau.

    Vous pouvez envisager d’assouplir vos plafonds budgétaires en fonction de votre ciblage et de vos KPI. Si, grâce à votre analyse d’optimisation, vous vous rendez compte qu’une de vos publicités fonctionne bien, lui permettre de continuer sans plafond – tout en restant dans la limite du raisonnable – peut s’avérer bénéfique.

    1. Choisissez la bonne plateforme DSP (Demand Side Platform)

    Le fait d’opter pour une plateforme DSP capable de vous aider à remplir tous les critères ci-dessus vous permettra de tirer le meilleur parti de votre budget programmatique. Un critère clé de sélection : la capacité de la plateforme à faire ressortir des données essentielles pour un ciblage précis. Elle doit pouvoir exploiter à la fois des données en propre et des données provenant de tiers, et ce, sur l’ensemble de votre investissement. Cela facilite la recherche et l’engagement de vos publics cibles où qu’ils soient. Vous aurez également besoin d’un accès aux sources les plus importantes d’inventaires cross-devices : web, mobile, éditeurs d’applications mobiles, et TV à la fois connectée et linéaire.

    Enfin, optez pour une DSP transparente sur ses prix et en mesure de divulguer des informations financières clés, telles que le pourcentage des dépenses médias attribué à l’usage de la technologie mise à votre disposition. Il ne devrait y avoir aucun frais caché et tous les frais engagés devraient s’aligner sur vos exigences.

  • Piratage Yahoo, l’analyse de 3 experts

    Affaire Yahoo : témoignages de trois experts en cybersécurité (Tenable / Proofpoint / Imperva)

    Gary Rider, Vice President Sales chez Proofpoint

    L’e-mail est la première menace en termes de cybersécurité et les cyber-criminels pénètrent dans les organisations les plus importantes du monde grâce à celui-ci. La récente brèche dont a été victime Yahoo est la preuve que ces criminels ciblent tout autant les boîtes de réception de sociétés que celle de l’utilisateur lambda et ce, avec la même agressivité.

    L’e-mail est aujourd’hui un incontournable dans notre société du tout numérique et les cyber-assaillants travaillent constamment pour l’exploiter. Il créer un lien direct entre un cyber-criminel et sa victime. Si votre boite de messages personnelle est compromise, et qu’un attaquant usurpe votre identité, vous exposez instantanément vos contacts à une menace et permettez à l’intrus de réinitialiser tous les mots de passe de vos autres comptes. Vos informations d’identification de messagerie sont vos données les plus sensibles, les cybercriminels font donc tout pour les obtenir.

    Bertrand Delabrouhe, Area Vice President Southern EMEA & Mediterranean chez Imperva

    La facilité d’obtenir des tonnes de mots de passes volées, ajoutée au fait que les utilisateurs continueront toujours de réutiliser les mêmes mots de passe tout simplement parce qu’ils sont humains, font que les attaques par « brute force » sont plus efficaces que jamais, forçant les fournisseurs d’applications à prendre des mesures appropriées pour protéger leurs utilisateurs.

    Les données issues de l’exploitation de failles sont une marchandise précieuse pour les deux acteurs de la sécurité que sont les professionnels de la protection et les pirates qui les vendent au marché noir.

    Pour prévenir les attaques par « brute force », les services de sécurité ne devraient pas compter uniquement sur les politiques de mot de passe, mais devraient prendre des mesures de détection spécifiques comme le taux de tentatives de connexion, la détection de tentatives de connexion émanent de navigateurs automatisés, traiter avec attention les tentatives de connexions de pays inattendus et de sources anonymes et comparer les données de connexion aux mots de passe populaires et aux données volées.

    Comme nous l’indiquons dans notre blog, il y a un nombre important de types de violations qui ont eu lieu en 2012, mais dont leur gravité a été sous-estimée et trop peu rapportée. Les organisations ne devraient pas se réjouir trop vite qu’il n’y ait pas de méga brèches en 2016 car elles pourraient le regretter en 2020.

    Erwan Jouan, Territory Manager SEMEA chez Tenable Network Security

    Avec les environnements informatiques professionnels toujours plus complexes et riches en données, il persiste toujours un fort risque de fuite de données clients vers le dark web. Pourtant alors que nous continuons d’ajouter des technologies de protection sur nos réseaux, les attaques deviennent de plus en plus sophistiquées. II est donc crucial que les organisations réagissent rapidement suite à une infraction pour en déterminer l’impact et mettre en place une approche solide de suivi des retombées post-violation.

    Si vous avez un compte Yahoo! et que vous avez utilisé le même mot de passe sur d’autres sites, il serait judicieux de changer de mots de passe et d’en créer de nouveaux pour éviter le risque de propagation et de fuite de données personnelles sur d’autres comptes que vous utilisez.  Pour réduire l’impact de la prochaine violation de ce type qui est inévitable, les utilisateurs doivent se protéger en ayant des mots de passe individuels pour chaque service ou abonnement, là où très souvent ils n’en utilisent qu’un ou deux. Les navigateurs modernes ont pourtant la capacité de générer et de stocker des mots de passe complexes, tout comme d’ailleurs les nombreux gestionnaires de mots de passe.

    Un des aspects les plus préoccupants de ce vol massif est le fait que les questions et réponses de sécurité (dites questions personnelles) n’étaient pas cryptées. La plupart des utilisateurs ont utilisé des réponses valides à ces questions comme le nom de jeune fille de leur mère, la marque de leur première voiture ou leur premier animal de compagnie…  des informations qui pourraient être exploitées par la suite lors de nouveaux abus.