11 oct. 2008

La semaine de Parad-ie

  • Les vols de données au cœur de la semaine :

Les poubelles, véritables mines d’informations. Voici une donnée que les entreprises sont censées ne plus ignorer et pourtant les chiffres du CREDOC (centre de recherche pour l'étude et l'observation des conditions de vie), publiés par Le Figaro sont catastrophiques. En faisant l’effort de ne pas imprimer un certain nombre de documents inutiles sous format papier et en détruisant les documents jetés, les entreprises limiteraient ce phénomène.

En matière de sécurité, le risque informatique n’est pas le seul à être en cause. En effet, une étude publiée par Vérizon met en avant les vulnérabilités externes mais également internes (personnels ou partenaires) qui apparaissent comme non négligeables. D’ailleurs, Shell vient de réclamer la vigilance de ses employés après le vol de données personnelles par un sous traitant. Cette étude de Verizon est également confirmée par l'étude d'ITRC (Identity Theft Ressource Center) qui démontre que 2008 a déjà été une « excellente année » pour la perte de données.

Et ce n’est pas l’opérateur téléphonique allemand qui va contredire cette étude ! Après avoir reconnu la semaine passée, le vol de données de 17 millions de clients en 2006, Deutsche Telekom commet une nouvelle erreur en rendant consultables les données de 30 millions de clients.

Cela est d’autant plus inquiétant que même les plus grands responsables politiques sont victimes de cette maladresse. Après le piratage de la boite mail de Sarah Palin, c’est au tour de John Mac Cain de se faire voler un ordinateur portable contenant des données stratégiques (article en VO)

  • La semaine de la sécurité informatique :

* Le bilan mensuel du journal du net : l’actualité financière qui stimule les attaques et notamment le phishing (rendez vous lundi pour en savoir plus).

* 200 000 identifiants, 100 000 serveurs FTP, et c'est 80 000 sites web qui sont touchés par un serveur pirate : Les explications de Ian Amit, chercheur chez aladdin.

* Les défis informatiques que doivent relever les grandes entreprises françaises : compte rendu de la 38ème assemblée générale des DSI du CIGREF.

  • L’actualité juridique en matière de sécurité des entreprises :

Les employés qui gagnent contre leurs patrons espions en France et en Allemagne, le TGI de Paris compétent en matière de contrefaçon au Chili, l’actualité juridique vue par Maître Murielle Cahen, spécialiste des NTIC, sur ZATAZ.

  • Les bonnes actions et les avancées de la semaine à souligner :

* Thalès vient d’inaugurer un centre dédié aux solutions de sécurité. Ce dernier viserait à améliorer la sécurité des personnes, la protection des infrastructures sensibles, la prévention des catastrophes et la lutte contre la cybercriminalité

* Le premier réseau de cryptographie quantique a été inauguré à Vienne

6 oct. 2008

Les lundis SSI : le hacker....

Définition :

Le hacker est à l’origine un programmateur informatique (étudiant bidouilleur), qui grâce à sa dextérité parvient à s’introduire dans un système informatique à distance. Le but de ce Hacker est de faire évoluer ses connaissances et celles des autres.

Ce « gentil hacker » existe toujours. Il s’agit des consultants en sécurité, administrateurs, réseaux ou des cyber-policiers, qui vont pénétrer un système pour faire cesser des crimes ou délits. Ils sont appelés en langage informatique les White hats « chapeaux blancs ».
Les « grey hats » sont des également des pros de l’informatique qui s’introduisent dans les systèmes sans volonté de nuisance réelle. Il s’agit souvent de prouver leurs capacités. Mais les conséquences légales sont les mêmes et les exemples nombreux (Hacker pour des OVNI)


Mais désormais la terminologie de Hacker est assimilé le plus souvent aux pirates informatiques (« black hats ») qui s’introduit dans un système informatique pour diffuser des logiciels malveillants (nous en reparlerons) afin d’endommager le réseau informatique ou de récupérer des données importantes permettant de connaitre la stratégie de croissance, d’innovation,… d’une entreprise.

Ses méthodes : il pénètre le système d’une adresse IP louée ou masquée, modifie les codes d’accès des administrateurs habituels, dépose des virus,…. Et prennent ainsi la main sur vos machines.
On parlera ici de cyber-espions, de cyber-escrocs et aussi de cyber-terroristes, qui peuvent être totalement extérieur à l’entreprise et veulent lui nuire, mais qui sont aussi des employés mécontents ou encore des concurrents mal intentionnés.

Solutions :

  1. Faire appel à une société informatique ou avoir un responsable en interne qui va se charger des protocoles afin d’éviter de subir de telles attaques.
  2. Des sociétés se sont spécialisées dans l’audit des systèmes d’information en utilisant le Hacking. La société cliente est attaquée par les salariés de ladite société. Cela permet de mettre les employés dans une situation d’attaque et d’évaluer l’ensemble des manquements dans les protocoles de sécurité.
  3. Mais toutes les entreprises n’ont pas le budget pour accéder à ce service alors quelques conseils :
  • Utiliser un pare-feu, un antivirus, et anti trojan afin de vous protéger contre ces agressions.
  • Ne refuser jamais les mises à jour proposées par votre système.
  • Préférer Firefox à Internet Explorer (Je n’y gagne rien personnellement !!)
  • Porter plainte. Les services étatiques sont de plus en plus réactifs et performants concernant la cybercriminalité.


Cet article n’a pas la prétention d’être exhaustif. Si vous connaissez d’autres solutions ou si vous avez des suggestions, n’hésitez pas à nous les faire partager

4 oct. 2008

Les rendez-vous SSI sur Parad’IE

Hacker, phreaker, vers, cheval de troie, spyware, bootnet…. Tous ces termes qui ne signifient rien pour la plupart d’entre-nous et qui correspondent pourtant à des menaces informatiques importantes.
On répète souvent aux entreprises, et aux particuliers aussi de se protéger contre les risques informatiques mais pour cela quelques explications s’imposent.

Alors chaque lundi, Parad’IE vous proposera une définition, des exemples et des solutions pour éclaircir le langage obscur de la sécurité des systèmes d’informations (SSI).

A lundi....