Affichage des articles dont le libellé est security business. Afficher tous les articles
Affichage des articles dont le libellé est security business. Afficher tous les articles

vendredi 23 mars 2012

RSA Conférence 2012 San Francisco : la sécurité face au déferlement de la consumérisation IT

Les conférences RSA San Francisco* font partie des grandes "messes" mondiales en ce qui concerne le domaine de la sécurité de l'information. Grand raout où se rencontre la fine fleur des...éditeurs de produits et de solutions (RSA, co-organisateur), les cabinets d'expertise, les généralistes (Microsoft, co-organisateur) ou les représentants des autorités américaines, chaque édition demeure toujours un événement intéressant duquel il est toujours possible de tirer quelques enseignements voire de dégager certaine(s) tendance(s).

Les puristes plus technophiles que business préféreront sans doute les frissons d'autres conférences plus "pointues" où ça parle octets et bits avant de parler dollars. J'en profite d'ailleurs pour saluer l'un des experts français et globe-trotteur de ces conférences :) qui préfère s'envoyer en l'air autrement ces derniers mois. Pure provocation et clin d’œil amical à Sid, quand il lira ce billet ! Mais revenons à la 21ème conférence RSA SF.

Passés les premier affres de la mode où San Francisco fut également contaminée par le cyberespace devenu un champ de bataille, où les autorités U.S. se livrèrent à quelques évidences masquant mal certaines contradictions et où le Cloud et le BYOD, tout comme les "classiques" virtualisation et chiffrement, étaient sur nombre de lèvres (gercées ?), pour ne retenir que le cœur même du grand barnum.

Ce qui semble bousculer les repères, c'est le développement massif et plus rapide que prévu de la consumérisation IT (Information Technology - Technologies de l'Information ). Ce néologisme, dans ce cadre, signifie que de plus en plus de salariés sont dotés d'outils de communication personnels et professionnels (ordinateurs portables, smartphones, tablettes) qu'ils ont de plus en plus tendance à utiliser indifféremment. La barrière de l'utilisation entre les deux mondes (le personnel dans la sphère privée, le professionnel dans la sphère...professionnelle) tend à disparaître, l'usage devançant les règles des deux sphères ou les supplantant, quand elles existent (et sont, dans ce cas, déjà obsolètes).

De fait, les modèles traditionnels de sécurité, déjà mis à mal**, vont devoir être rapidement repensés face à l'impressionnante rapidité de ce déferlement. Une façon comme une autre de ramener les rétifs vers les fondamentaux, la protection des données, comme l'alpha et l'oméga de cette révolution. Sans oublier les sacro-saintes analyses de risques, ainsi que l'identification et la classification des assets et donc, bien évidemment, la maîtrise la plus complète des flux de données. Au lieu d'essayer d'empêcher un phénomène, peu si ce n'est pas maîtrisable, il vaut sans doute mieux l'accompagner.


* les conférences RSA se déroulent également en Europe et en Asie.
** La problématique et ses enjeux sont traités avec le blog allié Cidris dans une série publiée sur le site de l'Alliance Géostratégique : 1, 2, 3, 4

vendredi 10 décembre 2010

2011, Stuxnet, Internet détourné : business...as usual !

Il n'est pas inutile de rappeler combien la cyber période qui s'ouvre est et sera également une source de profits (très) importants pour certains acteurs de la sécurité. C'est la réflexion que je me suis faite, sourire en coin, à la lecture de cet article d'Infosecurity Magazine.

En étant attentif, on pourrait presque confondre cet article avec un "bon vieux" publi-reportage qui utilise certains ressorts propres aux hoaxes : intervenant apparemment sérieux, crédibilité de ses assertions, légitimité par l'utilisation de figures respectables, bref, de la pub à moindre coût et à fort retour sur investissement avec en filigrane la peur, le sentiment généralement irrationnel le plus vendeur et quelques volailles éventrées pour y lire dans les entrailles !

Alors décryptons ensemble cet article : ça commence fort par l'évocation de Stuxnet et du détournement d'internet en avril 2010 par la Chine (lire mes billets précédents sur tous ces sujets) qui annonce la tendance 2011 : détournement du trafic internet et attaques sophistiquées. Jusque là, pourquoi pas, même si le propos est loin d'être révolutionnaire.

Ensuite, ces assertions ne viennent pas de n'importe qui puisque l'on nous dit que c'est Rodney Joffe, senior VP (Vice President) et technologiste (tiens, au passage, j'apprends qu'il existe ce nouveau métier ! :) de la société...mais j'y reviendrai à la fin de ce billet.

Saupoudrage de mots clés comme Wikileaks et évocation du cyber conflit de 2007 entre la Russie et l'Estonie (! - Pour info, je rappelle que les attaques ont eu lieu à partir du territoire estonien, ceci n'enlevant rien aux possibles imbrications du côté russe) et l'on rentre dans le vif du sujet : les cibles et les indices.

Les cibles seraient avant tout les systèmes financiers, en particulier les distributeurs d'argent. Au-delà des grandes entreprises, les entreprises de taille moyenne seraient aussi visées à travers leurs infrastructures physiques : climatisation, chauffage, ascenseur. Bref, un joyeux bordel qui ferait presque passer Die Hard 4 pour une bluette !

J'en arrête là dans l'ironie car je ne sais pas si ce monsieur Joffe est le fils caché de Madame Soleil et d'Elisabeth Teissier mais je sais au moins que sa société possède les compétences et les ressources pour répondre aux problématiques sus-citées. Et lui-même est connu comme un loup blanc de la communication et du marketing intrusif : CQFD ! :)