Le BYOD aura probablement été sur le podium des acronymes "star" de la cybersécurité en 2012 et 2013. Avec APT et "chinois" (1). Mot clé pour nombre d'articles et de conférences, "produit d'appel" pour d'autres études à finalité commerciale, le BYOD (2) devient cependant une réalité tangible dans l'entreprise et les administrations. Avec son cortège de risques réels ou supposés mais, à tout le moins, potentiels. Une nouvelle tendance semble cependant se dessiner avec le BYOx. Sans que l'on sache vraiment s'il s'agit d'un concept, d'une réalité émergente ou d'un nouveau buzz qui se dégonflera aussi rapidement qu'il est apparu.
Affichage des articles dont le libellé est apt. Afficher tous les articles
Affichage des articles dont le libellé est apt. Afficher tous les articles
vendredi 17 mai 2013
Du BYOD au BYOx : des choix difficiles face aux mutations actuelles dans l'entreprise
Libellés :
apt,
byod,
BYOX,
china,
chine,
cyberdefense,
cyberdéfense,
cybersécurité,
cybersecurity,
entreprises,
gestion des risques,
mutations,
tendance,
trend
mercredi 28 novembre 2012
SSI/Cybersécurité : y a-t'il un pilote dans l'avion* ?
Coup sur coup, c'est à l’École militaire qu'il fallait être la semaine dernière pour assister à deux importantes conférences consacrées à la cybersécurité et à la cyberdéfense. D'ailleurs, et c'est presque sans malice que je l'écris, il serait malvenu de venir se plaindre et taper allègrement (et gratuitement) sur l'institution militaire qui sait organiser d'excellentes conférences, ouvertes au public, du moins à la société civile. Et qui sait donc s'emparer et piloter, l'air de rien, un sujet passé du statut émergent à celui de stratégique. Le tout en moins de deux années.
Libellés :
apt,
bockel,
compétitivité,
conférence,
cyberdefense,
cyberdéfense,
cybersécurité,
cybersecurity,
école militaire,
éolienne de secours,
poison ivy,
RAT,
recherche,
sid
samedi 21 juillet 2012
Sécurité de l'Information : faut-il abandonner la sensibilisation des utilisateurs ?
A première vue, la problématique ainsi posée peut paraitre décalée si ce n'est provocatrice. En effet, et depuis des années, les entreprises qui traitent sérieusement de la protection et de la sécurité de leurs systèmes d'information s'appuient toutes sur une sorte de carré magique : un référentiel adossé à une politique (PSSI), des moyens spécialisés, une organisation fonctionnelle au centre de laquelle le RSSI est la pierre angulaire et enfin l'éducation des utilisateurs.
Ces derniers, souvent qualifiés de maillon faible ou, plus rarement, de maillon fort en vertu de leur niveau de sensibilisation et de formation, devraient dorénavant être écartés du budget alloué à la sécurité du SI au profit unique d'un axe double : le cloisonnement des réseaux et la sécurité (robustesse) de l'environnement. C'est en tout cas ce que pense Dave Aitel, le président¹ d'une société américaine de sécurité des SI.
mercredi 22 février 2012
La Sécurité de l’Information est-elle un échec ? Spaghettis et “complicités” internes !
Le quatrième volet de la chronique écrite en collaboration avec le blog allié CIDRIS - Cyberwarfare, également membre de l'Alliance Géostratégique, vient d'être publié.
Après avoir établi le constat d'un échec relativement patent de la sécurité de l'information dans l'entreprise, dénoncé certains effets de mode (équipements, logiciels, procédures) entièrement inadaptés au contexte dans lesquels ils sont mis en œuvre puis nous être attachés sur l'essence même de la problématique c'est à dire les biens informationnels ou "assets" qu'il faut identifier, classifier et protéger, nous vous convions à de "l'archéologie informatique" !
Le saut temporel que nous faisons conduit à mettre en exergue une partie des causes du mal qui frappent encore de (trop) nombreux Systèmes d'Information. Alors que la gastronomie italienne est fine et ensoleillée, on verra que le "plat de spaghettis" peut être aussi un plat bien peu digeste et à cause duquel se développent de nombreuses "maladies chroniques". Lorsque des faiblesses techniques mais aussi des "complicités" internes bien naïves sont présentées sur un plateau, l'attaquant n'a plus tout bonnement qu'à se servir. Bonne lecture !
lundi 21 mars 2011
Attaque APT chez RSA : des millions de clients vulnérables ?
Toute personne intéressée par les problématiques de sécurité (de l'information), a entendu parler ou entendra un jour parler des conférences RSA (RSA Conference). Si l'actualité ne la mettait pas en lumière ces derniers jours, on aurait tendance à oublier que RSA est la division sécurité d'EMC commercialisant, entre autre, un système mondialement réputé (et répandu) d'authentification forte par token, SecurID. Les utilisateurs de cette solution se comptent en dizaines de millions.
C'est ce produit qui semble avoir été particulièrement ciblé par une attaque sophistiquée de type APT (Advanced Persistent Threat), révélée la semaine dernière par Art Coviello, le directeur de RSA, dans une lettre où la transparence le dispute à la confiance dans un produit "qu'il_est_super_et_qui_continue_à_l'être".
Tout d'abord, notons le "ton" calme, professionnel et pour tout dire rassurant d'Art Coviello. Dans le fond, impossible de connaître la gravité du risque mais l'on sait que RSA a confiance dans son produit et que les équipes sont mobilisées. Un (énorme) bémol cependant quand je lis "Nous sommes convaincus que les informations extraites ne permettent pas une attaque réussie directement sur l'un de nos clients RSA SecurID".
Question : si ce n'est pas directement, est-ce qu'une attaque peut réussir indirectement ?
"Ces informations pourraient être utilisées pour réduire l'efficacité d'une mise en œuvre d'authentification à deux facteurs en cours dans le cadre d'un vaste attaque".
Réponse : malheureusement on sent bien que la belle confiance affichée en toute "transparence" est bien de l'ordre de la méthode Coué.
Un dernier mot sur la partie technique de l'attaque : elle a réclamé beaucoup de patience, de savoir(s)-faire et de ressources (compétences et financières). C'est donc le marqueur d'une attaque professionnelle menée par des personnes ayant des objectifs précis...ou une commande précise.
Edit : sur ce dernier point, il faut lire l'hypothèse du lien avec la directive FFIEC. C'est loin d'être idiot !
Edit : sur ce dernier point, il faut lire l'hypothèse du lien avec la directive FFIEC. C'est loin d'être idiot !
L'attaque ayant réussi, pourquoi alors l'avoir communiquée ? Une théorie intéressante est que l'affaire HBGary/Anonymous a marqué les esprits et qu'il vaut mieux prendre les devants afin de piloter la communication. Communication ou pas, rien qu'en France, l'Education nationale utilise SecurID pour la saisie des notes et à travers le monde, ce sont des sites de banque à distance. Souhaitons qu'Art Coviello ait raison et que l'un de mes prochains billets ne traite pas d'une attaque reliée directement à cette affaire ! En attendant, le lecteur attentif ira lire le (bon) billet sur le même sujet publié ce matin par Sid.
PS : à propos des APT, je me permets la reproduction d'un de mes échanges avec Nico "News0ft", histoire d'illustrer le recyclage marketing de cet acronyme. "Quant aux "APT", ça existe bel et bien ... mais ce sont juste des "gens" qui font du test d'intrusion récurrent sans l'accord du client et sans aucun cadre déontologique ... et ça donne les mêmes résultats qu'un test d'intrusion classique: 100% de succès".
mercredi 2 février 2011
Menaces Persistantes Avancées...au marketing !
![]() |
| http://taosecurity.blogspot.com/ |
Je viens de lire un excellent article d'Ellen Messmer sur CSO qui, avec une certaine finesse et un peu d'humour, semble remettre en perspective à sa place le concept d'Advanced Persistent Threat dont je m'étais déjà fait l'écho, plutôt réservé d'ailleurs.
Sans être schématique, on peut considérer que ce terme d'APT est avant tout utilisé par les grands éditeurs de sécurité et qu'il a probablement une origine militaire (U.S. Air Force, sans certitude). Le lecteur avisé conviendra que l'on possède alors deux acteurs connus pour leurs ruses de sioux et autres représentations allégoriques d'un cyber monde barbare peuplé de redoutables hackers chinois !
Ce n'est sans doute pas ce que veut signifier Marc Maiffret, le CTO d'eEye Digital Security, quand il précise ne pas être enclin à utiliser l'acronyme APT. "J'essaye de dire ce que je veux signifier au lieu d'utiliser des acronymes". APT est "davantage célèbre dans les réunions des départements du marketing. La nouvelle chose effrayante à prononcer est APT".
Ou comment le marketing, une fois de plus, donne l'illusion de la nouveauté alors que les techniques d'attaque, les vulnérabilités exploitées et les préjudices causés n'ont rien de nouveau, malheureusement. La seule subtilité étant, peut-être, que l'on transpose le tout dans le cyber espace (là ça devient sexy !) et que la plupart du temps, les attaques sont conduites par des États. Tout compte fait, Marc Maiffret vient de faire un disciple ! :)
jeudi 11 février 2010
Réseaux sociaux 1 - Blogs 0
Quelques éléments intéressants me donnent cependant envie de réagir. En premier lieu, les sempiternels rapports d'éditeurs bien connus sur les menaces à venir . Ou comment recycler les mêmes ingrédients depuis des années pour ne rien proposer de nouveau ! Eventuellement, on notera l'émergence du thème portant sur les infrastructures critiques, bien commodément remis au goût du jour ces derniers temps. En lien direct, malgré ou en dépit des apparences, l'affaire Google en Chine qui n'est rien d'autre que l'instrumentalisation de faits, certes graves, dont l'extension politique et surtout géopolitique n'est pas...absurde. Sur cette affaire, je vous renvoie à l'article intéressant de Wired, traitant des APT (Advanded Persistent Threats).
Finalement, je vais opter pour le côté has been :) et m'intéresserai prochainement à l'intérêt pratique que les entreprises, mais pas que, ont à exploiter les réseaux sociaux. De vraies mines d'or que ces lieux d'ego-socialisation dont il me semble nécessaire de pointer les limites et d'explorer les usages professionnels en interne des entreprises.
Inscription à :
Articles (Atom)


