- Nous observons constamment une composante d’ingénierie sociale dans les violations de données. Dans certains cas, les attaquants n’ont pas même besoin d’exploiter une vulnérabilité : ils poussent les employés à la faute. N’est-ce pas un échec de l’instruction ?
Hugh Thompson : C’est le point faible de la sécurité de nos jours. Le facteur humain. Si vous êtes un attaquant et que vous cherchez à vous infiltrer dans une organisation, entendez-vous passer des semaines, voire des mois, à chercher une vulnérabilité spécifique inconnue dans ses systèmes ou allez-vous privilégier l’ingénierie sociale ? Identifiez des employés spécifiques puis récupérez des informations sur les réseaux sociaux avant de leur passer un coup de fil ou de leur expédier un e-mail ! C’est évidemment le plus simple.
[…]
- Les équipes chargées de la sécurité IT échouent-elles à créer une culture de la sécurité ? Cela prend-il du temps à développer au sein d’une organisation ?
Hugh Thompson : C’est un sujet de controverse dans l’industrie. Je suis un optimiste et un formateur. De mon côté, je crois donc fermement que chacun peut s’améliorer en matière de sécurité. En apportant à chacun les bonnes opportunités d’instruction, les bonnes formations au bon moment… avec le temps, il est possible de s’améliorer et de renforcer sa résilience en cas d’attaque.
[…]
- À quoi ressemble cette voie dangereuse ?
Hugh Thompson : Vous renoncez à améliorer l’hygiène de sécurité des personnes; vous ne misez plus que sur des outils tiers ou sur des contrôles censés compenser. Je pense plus que jamais que c’est ce pare-feu humain, ces processus et ces pensées qui vous traversent l’esprit avant que vous ne cliquiez sur quelque chose ou installiez une extension de navigateur Web inconnue qui deviennent de plus en plus importants.
[…]
- Les smartphones et autres terminaux mobiles compliquent-ils les stratégies de sécurité des entreprises ?
Hugh Thompson : Ce mouvement vers plus de choix pour les personnes est un mouvement de notre temps. Cela ne concerne pas que l’IT; cela touche aussi la sécurité. Pensez à toutes les manières dont vous pouvez aujourd’hui partager un fichier avec un collègue. Vous pouvez utiliser un système d’entreprise, accessible via un VPN, par exemple. Ou encore utiliser quelque chose comme Dropbox : c’est toujours là à portée de main; un simple dossier. Et pas besoin de lancer son VPN pour y accéder…
[…]
Nous observons beaucoup d’efforts sur ces trois fronts. Mais je pense que l’approche qui va gagner sera celle consistant à permettre aux utilisateurs de faire leurs choix tandis que les responsables de la sécurité, en coulisses, s’attacheront à apporter à tout cela un niveau de sécurité raisonnable.
Par Valéry Marchive pour lemagit.fr
En savoir plus :
L’arrivée de Mega (et son système pas si sûr que ça), une cyberattaque d’envergure mondiale ou encore les faux emails EDF envoyés par des hackers : 2013 a débuté comme l’année de tous les dangers en matière de e-sécurité. Mais ce sont les smartphones qui constituent le vecteur le plus important de menaces. Laurent Heslault, directeur des stratégies de sécurité chez Norton évoque pour Europe1.fr les risques actuels et ceux à venir.
Harcèlement, chantage, fraude bancaire, usurpation d’identité, espionnage… Aucun internaute n’est désormais à l’abri d’être, un jour, victime de la cybercriminalité. Le 5ème Forum International de la Cybersécurité a ouvert ses portes lundi 28 janvier au Grand Palais de Lille. 1.500 professionnels s’y sont réunis, dont trois ministres (Intérieur, Défense, Economie numérique) pour tenter d’enrayer ce phénomène qui touche aussi bien les particuliers, les grandes entreprises que les nations. Retour sur de nombreux exemples préjudiciables, voire dramatiques, de ces escroqueries en ligne.
Le 28 janvier 2013, 7ème journée européenne de la protection des données personnelles et de la vie privée, est l’occasion pour toutes les autorités européennes de rappeler le droit élémentaire de chacun à la protection de ses données personnelles. Cette année, la CNIL profite de l’évènement pour publier une série de fiches pratiques destinées à accompagner les salariés et les employeurs dans leur gestion des données personnelles au travail. Recrutement, contrôle des horaires, de l’utilisation d’internet et de la messagerie, géolocalisation, vidéosurveillance : quel est le cadre légal ? Quelles sont les erreurs à éviter ? Quels sont les droits des employés ?


Lookout passe en revue les principales techniques de diffusion des programmes malveillants, les méthodes d’escroqueries financières et les dangers menaçant les données privées des particuliers et des entreprises en 2013
La cybersécurité n’est plus un gros mot pour les Français. D’après une étude réalisée par Ipsos pour le compte de l’éditeur de sécurité informatique Norton et publiée vendredi, la très grande majorité de nos concitoyens comprend le besoin qu’il y a à protéger leurs informations numériques.
C’est le fléau du moment pour les internautes et la police du web : les « rançongiciels » ou « ransomware » en anglais. Le modus operandi de ce genre de virus est simple : des hackers bloquent votre ordinateur, menacent d’en effacer tout le contenu et vous demande une rançon.
Les entreprises s’appuient trop souvent sur les technologies de sécurité et ignorent l’impact qu’un «pare-feu humain» peut avoir sur la sécurité, explique le spécialiste renommé Hugh Thompson (Blue Coat Systems), dans un entretien accordé à Searchsecurity.com. Hugh Thompson explique que les attaques par ingénierie sociale rendent la tâche très difficile aux employés dès lors qu’il faut faire le tri entre messages légitimes et messages conçus pour les amener à lâcher des données sensibles.
