Cybersécurité - Innovations digitales et numériques
38.5K views | +0 today
Cybersécurité - Innovations digitales et numériques
Vous trouverez dans ce thème des actualités, en France et dans le monde, sur les innovations digitales et numériques, en passant par la cybersécurité ou confiance numérique, l'informatique en nuage, les mégadonnées ainsi que le management des services et de projet
Your new post is loading...
Your new post is loading...
Scooped by Stéphane NEREAU
Scoop.it!

La cybersécurité bientôt dans tous les cursus de formation TIC

Intégrer une composante cybersécurité à toutes les formations supérieures en informatique, tel est l'objectif du projet "CyberEdu" mené par l'Agence nationale de la sécurité des systèmes d'information (ANSSI). Le projet a donné lieu à un appel d'offres national pour développer des contenus et guides pédagogiques. Et c'est un consortium associant l'Université européenne de Bretagne (UEB) à Orange qui l'a remporté. Orange et Télécom Bretagne assurent respectivement la maîtrise d’œuvre et le pilotage scientifique du projet.


Stephane Manhes's curator insight, October 1, 2014 4:07 PM

Pour y parvenir, le consortium développera du contenu pédagogique et, surtout, trois guides destinés aux enseignants non spécialistes de la cybersécurité dans trois disciplines : le développement logiciel, les systèmes d'exploitation, les réseaux. "L'idée, c'est que l'enseignant profite de ces guides pour injecter de la cybersécurité dans les cours existants." 

Scooped by Stéphane NEREAU
Scoop.it!

Deux ans après, le triste bilan du « cloud français »

Deux ans après, le triste bilan du « cloud français » | Cybersécurité - Innovations digitales et numériques | Scoop.it
Les revenus de Cloudwatt et Numergy restent limités. La question d’une fusion est toujours sur la table.
Stéphane NEREAU's insight:

Certains anniversaires sont plus joyeux que d’autres. En ce mois de septembre, Cloudwatt et Numergy soufflent leurs deux premières bougies. Et pour l’instant, les débuts dans la vie des deux champions du « cloud français » ne sont pas enthousiasmants, c’est le moins que l’on puisse dire : en 2014, Numergy, la création de SFR et de Bull, vise six millions d’euros de chiffre d’affaires, tandis que Cloudwatt, détenu par Orange et Thalès, envisage d’en faire deux. L’an dernier, le premier avait enregistré 2 millions d’euros de recettes, le second quelques centaines de milliers d’euros à peine. Un bilan très maigre au regard de l’investissement consenti par l’Etat qui, via la Caisse des dépôts et consignations, a versé 75 millions à chaque attelage en 2012, en échange d’une participation de 33 % dans les deux entités.


No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Des milliers de LiveBox Orange piratées par un détournement de DNS

Des milliers de LiveBox Orange piratées par un détournement de DNS | Cybersécurité - Innovations digitales et numériques | Scoop.it

Un mystérieux pirate a tenté de siphonner les données de milliers de clients de l'opérateur historique en pénétrant l'interface d'administration des Livebox.

Stéphane NEREAU's insight:

Un porte-parole d'Orange a tenu à donner des précisions à cet article. « Il n'y a pas eu de siphonnage de données bancaires des clients Orange. Mais une tentative de récupération des codes d'accès des box des internautes, par le biais d'un virus sur un site de jeu en ligne. Seuls les clients qui se sont connectés à ce site ont pu être éventuellement victimes. L'accès au site a été bloqué depuis. »


No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Jérôme Saiz : le problème n’est plus de savoir si on va être hacké mais quand

Jérôme Saiz : le problème n’est plus de savoir si on va être hacké mais quand | Cybersécurité - Innovations digitales et numériques | Scoop.it

Nicolas Poincaré reçoit Jérôme Saiz, spécialiste en cybersécurité, rédacteur en chef de Qualys Magazine, un site internet spécialisé en sécurité informatique.

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Violation données persos-Orange : plus d'1 million de clients touchés

Violation données persos-Orange : plus d'1 million de clients touchés | Cybersécurité - Innovations digitales et numériques | Scoop.it

Orange signale un vol de données personnelles touchant 1,3 million de clients après une intrusion sur une plateforme d’envoi de messages commerciaux.

Stéphane NEREAU's insight:

Dans un message d’information en date du 5 mai, l’opérateur explique le contexte : « Le 18 avril, Orange a constaté un accès illégitime sur une plateforme technique d’envoi de courriers électroniques et de SMS qu’elle utilise pour ses campagnes commerciales. Cet accès a entraîné la copie d’un nombre limité de données personnelles concernant des clients et des prospects. »

Selon Orange, les données nominatives des personnes concernées : a minima nom et prénom. Sinon, d’autres données ont pu s’évaporer si les champs suivants ont été remplis : adresse mail, numéro de mobile, numéro de téléphone fixe, nom de l’opérateur mobile et Internet et date de naissance.

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Hameçonnage: un vrai métier que d'extorquer des données

Hameçonnage: un vrai métier que d'extorquer des données | Cybersécurité - Innovations digitales et numériques | Scoop.it

Autrefois bourrés de fautes, les courriels de hameçonnage (phishing en anglais), utilisés pour pirater des données informatiques comme cela a été le cas pour les 800 000 clients d'Orange ou pour tenter d'induire les clients en erreur comme dans le cas de Vidéotron vers la mi-janvier, se perfectionnent sans cesse, avec un objectif: soustraire des informations confidentielles aux internautes.

Stéphane NEREAU's insight:

Car autant «il y a quelques années, la tendance était plutôt de faire du hameçonnage de masse avec plein de fautes d'orthographe, aujourd'hui on est sur du hameçonnage de plus en plus évolué, qui se base sur des informations privées» seulement connues d'acteurs de confiance, explique Gérôme Billois.

«Il n'y a plus d'improvisation dans le phishing mais beaucoup de préparation, c'est un vrai métier; les pirates s'y connaissent en web design (conception de pages web, ndlr), ils s'adaptent aussi en fonction des pays visés, de la langue utilisée», renchérit Jean-François Beuze, président de l'entreprise de sécurisation des systèmes d'information Sifaris.

«L'ensemble des courriels frauduleux, ou au moins leur contenu, étaient déjà certainement prêts (au moment de l'intrusion chez Orange). Tout comme ont sûrement déjà été achetés des noms de domaines (desquels vont être envoyés les mails, ndlr) sur le modèle orange-relationsclients.fr», détaille M. Beuze.

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Sécurité informatique : la CNIL tire les oreilles des opérateurs

La CNIL a convoqué les opérateurs pour leur rappeler les règles de base, en cas de piratages informatiques ainsi que pour les éviter.

Stéphane NEREAU's insight:

Lundi dernier, elle a réuni les principaux opérateurs. Son objectif était de rappeler « le cadre légal et réglementaire applicable » et de leur expliquer ce qui était attendu de leur part en cas de violation. La CNIL a aussi présenté ses pouvoirs de contrôle et de sanction.

La CNIL invite aussi les clients des opérateurs à la plus grande prudence : les cyberattaques de ce genre avec fuite de données personnelles favorisent le phishing ou hameçonnage : les clients reçoivent des liens vers de faux sites, et donnent ainsi leur données sensibles ou cybercriminels. Selon la CNIL : « Il est donc nécessaire d’être attentif à de telles sollicitations, de ne pas y répondre, de ne pas ouvrir les courriers électroniques suspects et en tout cas de ne cliquer sur aucun lien, et enfin de les signaler à la cellule mise à disposition par Orange ».

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Les données de 800 000 clients d'Orange piratées

Les données de 800 000 clients d'Orange piratées | Cybersécurité - Innovations digitales et numériques | Scoop.it
Suite à un piratage de ses serveurs, l'opérateur téléphonique Orange a été victime d'une fuite de données personnelles : 800 000 de ses clients sont concernés.
Stéphane NEREAU's insight:

Un porte-parole d'Orange a déclaré à l'AFP que les données volées, qui concerneraient environ 800 000 clients de l'entreprise, comprennent les noms, prénoms, emails et adresses postales de ces derniers. Les mots de passe n'ont, eux, pas été récupérés. Néanmoins, les informations dérobées s'avèrent suffisantes pour composer une base de données pour des campagnes de phishing ou faciliter l'usurpation d'identité en ligne par le biais de courriels trompeurs.

Les clients touchés par cette intrusion, soit environ 3% du parc d'abonnés d'Orange, ont déjà reçu ou vont recevoir sous peu un mail d'alerte pour les mettre en garde contre d'éventuelles tentatives d'hameçonnage.

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Piratage chez Orange : 3% des clients impactés

Piratage chez Orange : 3% des clients impactés | Cybersécurité - Innovations digitales et numériques | Scoop.it

Via un message électronique, l'opérateur Orange annonce le piratage de son espace Mon Compte. 3% des clients impactés. Des pirates informatiques auraient réussi, dixit un courrier d'Orange, à mettre la main le 16 janvier dernier, sur un accès à sa base de données. A premiére vue, une injection SQL via la page "Mon Compte" de l'opérateur. Orange explique que "les mots de passe ne sont pas concernés et que leur intégrité n’est pas mise en cause".

Stéphane NEREAU's insight:

Rassurant ? Presque. D'après Orange les pirates ont réussi à mettre la main sur des  "noms, prénoms, adresses postales, adresses mails, numeros de téléphone fixe ou mobile". Bref, sur toutes les informations contenues dans la base de données impactée. De quoi mettre en place une belle escroquerie, où lancer un social engineering qui pourrait faire de gros dégâts. Voir l'exemple de DataSecurityBreach.fr de la semaine derniére avec 17 millions perdues par une société du sud de la France. Pour orange, 3% de clients impactés, cela donne tout de même 600.000 comptes !

Pour Orange, "les intrusions de ce type servent principalement au phishing", sauf qu'à la connaissance de la rédaction, cela ne fait que 25 ans que je traite du sujet, les pirates peuvent faire de bien mauvaise chose avec le contenu dérobé. Une plainte a été déposée auprès de la BEFTI. Une faille étonnante ? Malheureusement non. Les sites qui utilisent PHP, des bases de données, sont tous de potentielles victimes d'une injection SQL. Mais pas seulement. Nous vous révélions, le 20 janvier dernier, comment les opérateurs Orange et Bouygues avaient corrigé une autre vulnérabilité.

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Orange dévoile son data center de nouvelle génération à Val-de-Reuil en Normandie

Pour répondre aux besoins informatiques croissants, Orange a bâti un data center d’une superficie de 16 000m⊃2; dont 5 000m⊃2; de salles informatiques, implanté à Val-de-Reuil (27). Nommé « Normandie », il a pour vocation d’héberger les données et services des clients entreprises et grand public d’Orange, d’accélérer le développement de ses offres de cloud computing et de soutenir la propre transformation informatique du Groupe.

Stéphane NEREAU's insight:

La région Normandie a été choisie pour accueillir le nouveau data center car elle bénéficie de plusieurs atouts dont des conditions météorologiques idéales pour l’usage du « free cooling », une technologie pour optimiser la consommation énergétique des centres de données. Elle utilise l’air frais ambiant pour refroidir l’informatique onze mois sur douze, réduisant ainsi le recours à une climatisation artificielle plus de 80% de l’année.

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Orange créé son ESN spécialisée dans le big data et les objets connectés

Orange créé son ESN spécialisée dans le big data et les objets connectés | Cybersécurité - Innovations digitales et numériques | Scoop.it

Positionné dans les services de communication à destination des entreprises, Orange Business Services a créé une Entreprise de Services Numériques baptisée Orange Applications for Business. Objectif : accompagner la stratégie digitale de ses clients et se différencier face à Capgemini, Atos et IBM.


Stéphane NEREAU's insight:

Orange Business Services (OBS) est bien décidé à jouer une place de premier plan dans le paysage des Entreprises de Services Numériques (ESN, anciennement SSII) françaises. Ainsi, moins de 6 mois après le lancement de son offre de stockage cloud, Flexible Storage, OBS a dévoilé les contours de sa stratégie en matière d'accompagnement de la transformation digitale des entreprises. « Nous avons revu depuis quelques mois l'organisation d'Orange Business Services qui nous a amené à regrouper dans Orange Applications for Business nos expertises en matière de connectivité, d'expérience client et notre capacité à faire parler les données », a expliqué Thierry Bonhomme, directeur exécutif d'OBS.


No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

La CNIL sanctionne Orange « pour défaut de sécurité des données »

La CNIL sanctionne Orange « pour défaut de sécurité des données » | Cybersécurité - Innovations digitales et numériques | Scoop.it

Suite au second vol de données dont avait été victime Orange, la CNIL vient de rendre son verdict : elle sanctionne Orange  « pour défaut de sécurité des données dans le cadre de campagnes marketing ». Du coup, l'opérateur écope d'un « un avertissement public ».



Stéphane NEREAU's insight:

Elle conclut que « la société a manqué à son obligation d'assurer la sécurité et la confidentialité des données à caractère personnel de ses clients prévu par l'article 34 de la loi "Informatique et Libertés" et a prononcé à son encontre un avertissement public ». Trois points ont donc été retenus par la Commission : pas d'audit de sécurité, des données transférées de manière non sécurisée et le manque de clause de sécurité et de confidentialité.

 

Le détail complet du compte rendu se trouve par ici. On y apprend notamment qu'Orange a été informée de la faille par l'un de ses clients : « un lien de désinscription figurant sur un courriel de prospection permettait, par une modification de l'adresse URL, d'accéder à un serveur du prestataire secondaire contenant 700 fichiers relatifs aux clients et prospects de la société Orange. Ces fichiers ont été « aspirés » les 4 et 5 mars 2014 depuis une adresse IP non identifiée justifiant un dépôt de plainte de la société sur le plan pénal ».



No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Orange donne des cours de sécurité informatique en LEGO

Orange donne des cours de sécurité informatique en LEGO | Cybersécurité - Innovations digitales et numériques | Scoop.it

Il faut espérer que ses formations internes sont plus sérieuses, sinon ça pourrait expliquer comment Orange s'est fait pirater les données personnelles de plus d'un million de clients et prospects (pour la deuxième fois en quelques mois), après avoir déclaré l'année dernière que la sécurité informatique et la protection des données personnelles étaient devenues la priorité des priorités.

Stéphane NEREAU's insight:

Orange a utilisé la chaîne YouTube de sa filiale réservée aux entreprises, Orange Business, pour diffuser le premier numéro de ce qui semble être une série à venir de conseils en matière de sécurité, baptisée "Croco sécu". Réalisée avec des moyens très artisanaux, à base de LEGO et d'un jeu d'acteurs volontairement mauvais, cette première vidéo veut faire comprendre le risque à insérer dans son ordinateur n'importe quelle clé USB :

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Le vol de données clients d'Orange révèle une menace plus large

Le vol de données clients d'Orange révèle une menace plus large | Cybersécurité - Innovations digitales et numériques | Scoop.it

Contraint à la transparence sur le vol de ses données clients, Orange figure parmi les entreprises qui communiquent sur le sujet en France. Il pourrait bientôt y en avoir davantage, conséquence de réglementations plus contraignantes et de la surveillance renforcée des systèmes IT imposée par la montée des cyberattaques.

Stéphane NEREAU's insight:

Des offres de cyberassurance appliquées au vol de données

En France, parmi les règlementations contraignantes, certaines dispositions de la récente loi de programmation militaire vont imposer aux opérateurs d'importance vitale (OIV) des notifications en cas d'incidents de sécurité. Tous les périmètres identifiés comme étant vitaux au bon fonctionnement de la nation seront soumis à cette obligation.

« On voit donc arriver un certain nombre d'initiatives dans les entreprises pour mieux détecter les attaques des systèmes informatiques et pour y réagir », confirme Chadi Hantouche, du cabinet Solucom, en rappelant qu'un écosystème se crée en réaction à cette évolution. Il évoque notamment les produits de cyberassurance élaborés par de grands acteurs du secteur de l'assurance. En cas de vol de données, ces contrats peuvent, selon le cas, couvrir l'identification du problème, la remise en état des systèmes, la prise en charge des frais de notifications aux clients et aller jusqu'à la restauration de l'image de l'entreprise.

Louis Joseph's comment May 8, 2014 7:10 AM
A partir du moment ou il y a plein d'intervenants, des solutions techniques mal maitrisées et surtout des BDD accessibles à tous, cela posera toujours des soucis piratage, vol de données, etc... c'est le système qui n'est pas bon. peut-être devrait on fonctionner avec un token double authentification vers des bdd cryptées sans intervention humaine ? Ces scénari vont forcément se répéter de plus en plus fréquemment, et orange n'est pas le seul acteur impacté...
Scooped by Stéphane NEREAU
Scoop.it!

Orange au centre d’un programme Prism à la française

Orange au centre d’un programme Prism à la française | Cybersécurité - Innovations digitales et numériques | Scoop.it

La DGSE dispose d’un programme de collecte massive de données, à l’image de ce que la NSA a mis en place avec Prism. Et ce programme français s’appuie sur une collaboration plus qu’étroite avec Orange.

Stéphane NEREAU's insight:

Si la révélation de ces liens étroits ne constitue qu’une demie surprise, elle se révèle tout de même problématique pour Orange. La porosité avec la DGSE pouvant embarrasser nombre d’entreprises, notamment étrangères, clientes de l’opérateur ou de sa branche service OBS.

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

La difficile lutte des entreprises contre la cybercriminalité

La difficile lutte des entreprises contre la cybercriminalité | Cybersécurité - Innovations digitales et numériques | Scoop.it
L'accès aux locaux de l'employeur contrôlé

Les agents chargés du contrôle des cotisations du régime général de sécurité sociale ont un droit d'entrée et de visite chez l'employeur contrôlé mais doivent préalablement lui annoncer la date de leur première visite dans les locaux par l'envoi d'un avis de contrôle.

La présence de l'employeur lors du contrôle est recommandée mais pas exigée, y compris lors de l'audition de ses salariés (décision de la chambre sociale de la Cour de cassation du 7 novembre 1997).
Néanmoins, en l'absence de l'employeur et de tout salarié de l'entreprise, l'Urssaf doit prouver que le caractère contradictoire du contrôle a été respecté (décision de la 2ème chambre civile de la Cour de cassation du 10 juin 2003).

Stéphane NEREAU's insight:
Cartographier les risques

Comment faire alors ? « Il faut réfléchir à la sécurité dès la conception des réseaux », tranche Jonathan Brossard. « Même si les banques sont en avance, elles doivent faire évoluer leur réseau, car elles sont de plus en plus ouvertes au public », considère Philippe Courtot, fondateur de Qualys, une société de cybersécurité.

 

« On ne peut pas tout protéger. Il faut avoir une cartographie des personnes critiques et des données ultrasensibles », explique Michel Van Der Berghe. Atheos trace les administrateurs des logiciels sensibles, comme les outils de paie, afin de suivre tous leurs mouvements grâce à un système de mots de passe enfermés dans des coffres-forts électroniques. Même sur le devant de la scène, la cybersécurité reste taboue - ni Carrefour ni Voyages-sncf n'ont souhaité témoigner - et les entreprises réfléchissent à deux fois avant de porter plainte. « Elles ont souvent peur que la procédure pénale ne leur échappe, et que cela ne leur fasse de la mauvaise publicité », explique Isabelle Renard, avocate au cabinet Derriennic.

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Déploiement du Cloud : pourquoi ça coince

Déploiement du Cloud : pourquoi ça coince | Cybersécurité - Innovations digitales et numériques | Scoop.it

Le Cloud doit repeindre l’informatique d’entreprise du sol au plafond. En réalité, ce mode de déploiement est, pour l’essentiel, confiné aux environnements de tests et de développement. Les industriels du secteur, qui ont lourdement investi, attendent de voir la production des grandes entreprises françaises basculer vers leurs infrastructures Cloud.

Stéphane NEREAU's insight:

Chez HP, qui roule des mécaniques sur le sujet du Cloud, Fabrice Lamine, consultant avant-vente sur le sujet, explique que tout est affaire de maturité du marché. « Les entreprises françaises ont d’abord misé sur le Cloud pour réduire le coût des tests et du développement. Mais elles s’aperçoivent aujourd’hui que ce n’est pas là que résident les réelles économies et qu’il faut aller vers des VM (machines virtuelles, NDLR) managés. Car, sur AWS, vous achetez seulement une disponibilité. Les patchs, par exemple, restent à la charge de l’utilisateur. » Un discours qui, évidemment, fait la part belle aux prestataires de services proposant ce type de services… comme HP. Reste que cette transformation tarde à se matérialiser en France. D’abord parce que les entreprises doivent, dans le Cloud, s’adapter à un catalogue de services limité (il ne s’agit pas de reproduire le modèle de l’infogérance, basé sur le sur mesure). Mais, pour Fabrice Lamine, l’essentiel est ailleurs : « Le marché français est en retard en matière de stratégie de digitalisation. Les entreprises ont tendance à considérer le Cloud comme un vecteur pour faire grossir leurs applications, plutôt que de tirer parti des capacités intrinsèques du modèle, notamment son élasticité. » Et d’évoquer par exemple le cas d’entreprises américaines, comme Expedia, qui ont adapté leurs applicatifs de production pour exploiter au mieux les caractéristiques du Cloud public (en l’occurrence AWS). « Le Cloud en France n’est donc pas confronté à un problème d’offres, mais à un problème de demande », juge le consultant de HP. Au moins, le constat est posé.

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Orange victime d’une injection SQL

Orange victime d’une injection SQL | Cybersécurité - Innovations digitales et numériques | Scoop.it

800 000 clients de l’opérateur Orange ont vu certaines de leurs données personnelles dérobées via une injection SQL. Mais qu’est-ce qu’une injection SQL ? Comment ces attaques sont-elles perpétrées et comment en limiter les risques ?

Stéphane NEREAU's insight:
Comment limiter le risque de ces attaques ?

Il est important de s’assurer que les applications sont bien conçues en intégrant cette problématique de sécurité, à savoir en « nettoyant » tout ce qui peut provenir des utilisateurs. Ainsi, avec une application correctement développée, le code SQL injecté par un attaquant n’est pas pris en compte par la base de données. Il est également important de compléter ces mesures de protection via des Web Application Firewall (WAF) permettant de protéger les applications web.

No comment yet.
Scooped by Stéphane NEREAU
Scoop.it!

Orange : « 5 % d'attaques ciblées menées par des gens compétents »

Orange : « 5 % d'attaques ciblées menées par des gens compétents » | Cybersécurité - Innovations digitales et numériques | Scoop.it

Renforcé par le rachat d’Atheos, Orange est, en France, à la fois un opérateur majeur pour les entreprises et une des principales sociétés de service en sécurité. Un double rôle qui met la société à un poste d’observation clef pour percevoir l’évolution des menaces. Rencontre avec Nicolas Furgé, directeur des services de sécurité d’OBS, et Michel Van den Berghe, directeur général d’Atheos.

Stéphane NEREAU's insight:

Comment évoluent justement les attaques ciblant les entreprises ?

M.V.d.B. : D’abord leur nombre croit et de façon exponentielle. Leur typologie aussi a changé. Plus exactement, une nouvelle forme d’attaques, visant à exfiltrer des informations sensibles, a fait son apparition. Sur ces 5 % d’attaques ciblées, nous faisons face à des gens très compétents. Nous tentons de nous mettre dans la peau des assaillants pour déjouer leurs tentatives. Mais l’arrivée de ces attaques pernicieuses n’a pas fait disparaître des formes plus classiques, comme le DDoS. Sur ce sujet comme sur d’autres, travailler dans le cadre d’un opérateur télécoms, qui par définition se situe à un poste d’observation très intéressant, est un atout.

No comment yet.