Revue de presse Décembre 2014

Bonjour,

Voici la dernière revue de presse de l’année 2014. Avant lecture, tout mes vœux pour la nouvelle année.

Voici ma synthèse de la sélection ci-dessous.
La CNIL a effectué des contrôles sur les Wifi en libre-accès. Cela ne nous concerne pas directement puisque notre Wifi nécessite une authentification mais cet article pourrait être le fil conducteur pour un chantier de mise en conformité de notre wifi invité. Travaux que nous suivrons dans le cadre du GT CNIL.

Faille de sécurité, la faille Poodle touche également la version 1 du protocole TLS. Affaire à suivre …

Menace, le kit de DDOS utilisé juste après Noêl contre le réseau des éditeurs de consoles (Xbox et Playstation) coûte environ 130$/mois pour effectuer des attaques de 8h.
Attaque ciblé, La première concerne le régulateur mondiale de l’Internet. Il s’agit de l’ICANN qui s’est fait pirater son SI mais également les serveur DNS racine. Cette intrusion pourrait avoir de grave conséquence sur le fonctionnement du réseau de réseau et aussi remettre en cause la légitimité de certains services. Je trouve cela vraiment inquiétant à l’heure du Tout as a service. La seconde parle d’une banque Américain victime d’un piratage par manque de sécurité sur une partie sous-estimée du SI exposé sur Internet.
L’article de fond est présent pour souligner que la sensibilisation des utilisateurs est un axe important de la sécurité qui ne doit pas être lésiné.
Le complément choisi est plus à destination des juristes. Le vol de données numériques est officiellement pénalement considéré et cela pourra faire partie de notre arsenal juridique le jour où nous serons capable de les détecter.

CNIL :

Internet et wi-fi en libre accès : bilan des contrôles de la CNIL
Dans le cadre de son programme des contrôles, la CNIL s’est intéressée aux services de libre accès à internet. La plupart de ces services ne satisfont pas aux exigences de la loi  » Informatique et Libertés « . La CNIL propose 5 mesures à adopter pour se mettre en conformité.
http://www.cnil.fr/nc/linstitution/actualite/article/article/internet-et-wi-fi-en-libre-acces-bilan-des-controles-de-la-cnil/

Failles de sécurité :

La faille Poodle touche cette fois le protocole TLS
Décrite en octobre par des ingénieurs de Google, la faille Poodle découverte dans l’ancien protocole SSL 3.0 s’étend en fait au nouveau protocole TLS. Les webmasters doivent effectuer des vérifications sur leurs sites HTTPS Secure (HTTPS).
http://www.lemondeinformatique.fr/actualites/lire-la-faille-poodle-touche-cette-fois-le-protocole-tls-59544.html

Menaces :

La plate-forme de DDoS qui a fait tomber le Xbox Live et le PSN accessible à tous
Finalement, tout s’explique. Après avoir mis à genoux les réseaux Xbox Live et Playstation Network pendant la fête de Noël, les pirates de Lizard Squad viennent de lancer « Lizard Stresser », un service DDoS payant basé sur un gigantesque botnet. Gonflés, les « hackers » reptiliens précisent que c’est bien avec cet « outil » qu’ils ont engorgé les serveurs de jeu de Microsoft et de Sony. En somme, cette attaque de fin d’année n’était, ni plus ni moins, une action publicitaire en période de forte affluence. Ces ovipares sont des petits malins !
http://www.01net.com/editorial/638911/vous-aussi-piratez-xbox-live-et-psn-a-partir-de-5-99-dollars-mois/#?xtor=RSS-16

Attaques ciblées :

ICANN : Régulateur mondiale d’Internet a été piraté (Serveur DNS Racines inclus)
http://www.darknet.org.uk/2014/12/icann-hacked-including-root-dns-systems/

L’absence d’authentification à 2 niveaux au coeur du piratage de JPMorgan
Selon le New York Times, pour s’introduire dans les systèmes informatiques de la banque JPMorgan en août dernier, les attaquants ont volé les identifiants d’un employé et les ont utilisés pour accéder à l’un des serveurs de JPMorgan non protégé par un système d’authentification à deux facteurs.
http://www.lemondeinformatique.fr/actualites/lire-l-absence-d-authentification-a-2-niveaux-au-coeur-du-piratage-de-jpmorgan-59713.html

Articles de fond :

Les Français choisissent très mal leurs mots de passe
Selon Dashlane qui a réalisé une étude statistique basée sur 70 000 utilisateurs dans le monde, les Français seraient en Europe ceux qui choisissent le moins bien leur mot de passe, du point de vue des recommandations sur la sécurité.
http://www.numerama.com/magazine/31636-les-francais-choisissent-tres-mal-leurs-mots-de-passe.html

Compléments :

Vol de données numériques
L’infraction relative au vol de données numériques a jusqu’à présent représenté une difficulté en matière pénale. En effet, l’infraction de vol, à savoir la soustraction frauduleuse du bien d’autrui, pouvait s’adapter en matière données numériques, sans être expressément prévue. Dorénavant, et depuis la loi n°2014-1353 du 13 novembre 2014 renforçant les dispositions relatives à la lutte contre le terrorisme, le fait de dérober des données numériques à leur légitime détenteur est défini et pénalement répréhensible.
http://securitetic.fr/2014/12/14/vol-de-donnees-numeriques/

A bientôt

Revue de presse Novembre 2014

Bonjour,

Il y a fort fort longtemps que je n’ai publié d’actualité ici. Je dois avouer que ce projet titanesque ne me laisse guère le temps de partager ici mes (pré)occupations. Par contre, je publie tous les mois pour mon DSI préféré une revue de presse lié à la sécurité information.

Je me propose donc de copier/coller/censurer adapter cette revue de presse que nous puissions en débattre dans les commentaires.

Voici la revue de presse du mois de novembre et avant voici ma synthèse sur cette sélection d’article que j’ai rapproché au plus près de l’actualité de mon entreprise ou mis en corrélation avec son activité.

Dans la quantité impressionnante de failles annoncées, j’ai retenu une veille faille WordPress enfin corrigée qui était soupçonnée de nous avoir impacté courant du mois.

Dans la catégorie menace, plutôt que de me focaliser sur une ou plusieurs menaces précises, je mets en avant ce site qui synthétise les attaques afin de mettre l’accent sur ces menaces qui planent au-dessus de nos têtes.

Dans les attaques ciblées, j’ai retenu 2 actualités. La première concerne nos nomades qui séjournent régulièrement dans les hôtels et qui utilisent des réseaux wifi. Ce sujet m’a d’autant plus parlé que j’ai récemment vu une démo de wifi corrompu.
La seconde concerne ce blocage de Sony Pictures par des cyber-maitres chanteurs. Nous n’avons certainement pas la notoriété de cette compagnie mais ce risque n’est pas à prendre à la légère. Imaginons un scénario catastrophe de déni de services sur nos espaces publiques en ligne orchestrée par des vilains. Quel serait notre parade ?

Ma sélection pour les articles de fond se focalise sur nos tentatives subie de fraude au président et plus généralement sur l’usurpation d’identité. Sous un aspect ludique, cette thématique est sensible et touche à nos données personnelles mais également aux informations personnelles que nous confie les client.

Dans la catégorie Complément, je me suis focalisé sur le piratage d’un club de foot réalisé avec beaucoup d’humour. Derrière cet aspect comique se cache une réelle menace. Cette situation ne pourrait-elle pas se reproduire chez nous et exécuté par un client insatisfait ?

Failles de sécurité :

WordPress 4.0/4.0.1 – Un vulnérabilité de 4 ans corrigée
La dernière mise à jour de WordPress corrige plusieurs failles de sécurité, dont l’une critique permettant l’injection de code malveillant, et datant de près de 4 ans, depuis WordPress 3.0.
http://www.undernews.fr/reseau-securite/wordpress-4-04-0-1-un-vulnerabilite-de-4-ans-corrigee.html

Menaces :

Un site pour rester sensible à la menace permanente que représente le cyber-espace
Le site Hackmageddon.com publie 2 fois par mois, une frise chronologique des attaques pubiques. Voici les liens vers les quinzaine du mois. A la vue de ces informations, on constate qu’il n’y a pas de pays épargné et que des compagnies de toutes tailles sont prises pour cible.
http://hackmageddon.com/2014/11/17/1-15-november-2014-cyber-attacks-timeline/
http://hackmageddon.com/2014/12/02/16-30-november-2014-cyber-attacks-timeline/

Attaques ciblées :

DarkHotel : Piratage dans les hotel, les PDG visé
Selon un rapport de la société Kaspersky Lab, la campagne de piratage baptisée Darkhotel « est tapie dans l’ombre depuis au moins quatre ans, volant des données sensibles à un certain nombre de dirigeants d’entreprise voyageant à l’étranger.
http://www.undernews.fr/hacking-hacktivisme/darkhotel-piratage-dans-les-hotels-de-luxe-les-pdg-vises.html

Un groupe de pirates s’attaque à Sony Pictures
Un hack spectaculaire a mis au chômage technique l’ensemble des salariés. Les pirates ont également mis la main sur des données confidentielles, pour de faire chanter la filiale cinéma du groupe nippon.
http://www.01net.com/editorial/633693/un-groupe-de-pirates-s-attaque-a-sony-pictures/#?xtor=RSS-16
Voici un complément à l’article précédent.
Les pirates affirment avoir bénéficié du soutien de collaborateurs complices pour accéder directement à l’infrastructure. Des téraoctets de données pourraient ainsi avoir été subtilisés.
http://www.01net.com/editorial/634135/les-pirates-de-sony-pictures-auraient-recu-une-aide-de-l-interieur/#?xtor=RSS-16

Articles de fond :

Un illustre inconnu avec Mathieu Kassovitz : l’usurpation d’identité, un réel sujet de société
Le nouveau film de Mathieu Kassovitz, Un illustre inconnu, qui sort dans les salles ce 19 novembre, traite du problème de l’usurpation d’identité. Reputation VIP qui gère des problématiques d’usurpation d’identité pour ses clients au quotidien nous livre sa vision du sujet.
http://www.infodsi.com/articles/152078/illustre-inconnu-mathieu-kassovitz-usurpation-identite-reel-sujet-societe.html

Compléments :

Le «Yéti» pirate le site du Toulouse Football Club pour réclamer de la tartiflette
Le site internet du Toulouse Football Club (TFC) a été piraté jeudi par un hacker se faisant appeler Yetinonymous et réclamant que l’on serve de la tartiflette au Stadium, avant d’être rétabli quelques heures plus tard, a constaté l’AFP.
http://www.01net.com/editorial/634272/le-yeti-pirate-le-site-du-toulouse-football-club-pour-reclamer-de-la-tartiflette/#?xtor=RSS-16

Bonne lecture
A bientôt