<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Le blog de la cyber-sécurité</title>
	<atom:link href="http://www.cyber-securite.fr/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.cyber-securite.fr</link>
	<description>de Nicolas Caproni</description>
	<lastBuildDate>Fri, 11 May 2012 15:13:01 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Mon nouveau blog : French InfoSec (English only) #Tumblr</title>
		<link>http://www.cyber-securite.fr/2012/05/11/mon-nouveau-blog-french-infosec-english-only-tumblr/</link>
		<comments>http://www.cyber-securite.fr/2012/05/11/mon-nouveau-blog-french-infosec-english-only-tumblr/#comments</comments>
		<pubDate>Fri, 11 May 2012 15:13:01 +0000</pubDate>
		<dc:creator>Nicolas Caproni</dc:creator>
				<category><![CDATA[Actu]]></category>
		<category><![CDATA[english]]></category>
		<category><![CDATA[French InfoSec]]></category>
		<category><![CDATA[tumblr]]></category>

		<guid isPermaLink="false">http://www.cyber-securite.fr/?p=1183</guid>
		<description><![CDATA[Comme l&#8217;année dernière, je succombe au phénomène Tumblr. J&#8217;avais lancé &#171;&#160;La cybersécurité au quotidien&#160;&#187; car j&#8217;adore la simplicité de cette (plus trop nouvelle) plateforme de blog. Mais je n&#8217;avais alors pas assez de temps pour m&#8217;y consacrer et il faut avouer que ça faisait vraiment doublon avec Cyber-Securite.fr. J&#8217;ai donc rapidement abandonné. Mais j&#8217;ai décidé [...]]]></description>
			<content:encoded><![CDATA[<p>Comme l&#8217;année dernière, je succombe au phénomène Tumblr. J&#8217;avais lancé &laquo;&nbsp;La cybersécurité au quotidien&nbsp;&raquo; car j&#8217;adore la simplicité de cette (plus trop nouvelle) plateforme de blog. Mais je n&#8217;avais alors pas assez de temps pour m&#8217;y consacrer et il faut avouer que ça faisait vraiment doublon avec Cyber-Securite.fr. J&#8217;ai donc rapidement abandonné.</p>
<p><img class="alignright" title="tumblr" src="http://media.tumblr.com/tumblr_luramxTHoQ1qh1m0p.png" alt="" width="101" height="101" /></p>
<div>
<p>Mais j&#8217;ai décidé de relancer l&#8217;aventure sur Tumblr en lançant un nouveau blog mais 100% en anglais pour trouver un nouveau public ! 90% de la veille en cybersécurité est en anglais. La communauté #InfoSec anglophone est très, très importante. J&#8217;ai donc eu envie d&#8217;élargir mes billets non pas en les traduisant mais en rédigeant de nouveaux articles originaux en anglais. Je ne m&#8217;abandonne pas mon public français loin de là (même si mon rythme d&#8217;écriture a été réduit ces derniers temps) mais je souhaite donner à mes billets #InfoSec anglais une vision française. Parler notamment de ce qui se passe en France en matière de sécurité informatique, d&#8217;incidents, de publications de rapports, de conférences, de cyber stratégies&#8230; J&#8217;espère que ça vous plaira. Désolé d&#8217;avance pour les fautes de grammaire ou de syntaxe, ce nouveau blog me servira aussi à améliorer mon anglais &laquo;&nbsp;écrit&nbsp;&raquo;.</p>
<p style="text-align: center;"><a href="http://frenchinfosec.tumblr.com/  "><img class="aligncenter" title="frenchinfosec" src="http://static.tumblr.com/rihqlfy/RFTm3ltnp/infosec.png" alt="" width="490" height="150" /></a></p>
<p>Welcome to the French InfoSec blog!</p>
<p><a href="http://frenchinfosec.tumblr.com/" target="_blank">http://frenchinfosec.tumblr.com/</a></p>
<p>N&#8217;hésitez pas à me laisser vos remarques et commentaires.</p>
</div>
]]></content:encoded>
			<wfw:commentRss>http://www.cyber-securite.fr/2012/05/11/mon-nouveau-blog-french-infosec-english-only-tumblr/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sécurité mobile : les limites du Mobile Device Management</title>
		<link>http://www.cyber-securite.fr/2012/05/01/securite-mobile-les-limites-du-mobile-device-management/</link>
		<comments>http://www.cyber-securite.fr/2012/05/01/securite-mobile-les-limites-du-mobile-device-management/#comments</comments>
		<pubDate>Tue, 01 May 2012 14:13:19 +0000</pubDate>
		<dc:creator>Nicolas Caproni</dc:creator>
				<category><![CDATA[Sécurité des Systèmes d'Information]]></category>
		<category><![CDATA[BYOD]]></category>
		<category><![CDATA[MDM]]></category>
		<category><![CDATA[sécurité mobile]]></category>

		<guid isPermaLink="false">http://www.cyber-securite.fr/?p=1153</guid>
		<description><![CDATA[Aujourd&#8217;hui, on va évoquer  la sécurité mobile &#8211; la grande tendance de ces deux dernières années. Avec l&#8217;essor des smartphones hier et des tablettes aujourd&#8217;hui, les risques liés à la mobilité sont désormais un enjeu majeur de la sécurité des systèmes d&#8217;information des entreprises. L&#8217;ENISA a publié  l&#8217;année dernière un rapport complet identifiant les risques liés aux [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Aujourd&#8217;hui, on va évoquer  la sécurité mobile &#8211; la grande tendance de ces deux dernières années. Avec l&#8217;essor des smartphones hier et des tablettes aujourd&#8217;hui, les risques liés à la mobilité sont désormais un enjeu majeur de la sécurité des systèmes d&#8217;information des entreprises.</p>
<blockquote><address><em>L&#8217;ENISA a publié  l&#8217;année dernière un <a href="http://www.cyber-securite.fr/2010/12/13/enisa-nouveau-rapport-sur-la-securite-des-smartphones/" target="_blank">rapport</a> complet identifiant les risques liés aux smartphones et aux applications mobiles.</em></address>
</blockquote>
<p style="text-align: justify;">Cette tendance est renforcée par l&#8217;arrivée massive en entreprise des terminaux personnels. En effet, quand ce n&#8217;est pas l&#8217;entreprise qui fournit des smartphones professionnels à ses salariés, ces derniers apportent d&#8217;eux mêmes leurs propres téléphones ou tablettes personnels au travail et les connectent, avec ou sans autorisation, au Système d&#8217;Information de l&#8217;entreprise (messagerie électronique, application métier, VPN, etc.). C&#8217;est le phénomène du BYOD (Bring Your Own Device). Ces terminaux personnels sont le plus souvent non maîtrisés (qui a dit non connus ?) par l&#8217;entreprise et deviennent de fait un nouveau facteur de risque et notamment de fuite d&#8217;informations.</p>
<blockquote><address><span style="text-decoration: underline;">Le BYOD en 2012</span></address>
<address style="text-align: justify;">Selon une étude menée par IDC pour IBM, 21 % des entreprises en France interdiraient aujourd’hui à leurs employés de connecter des terminaux personnels au SI de l’entreprise. La réticence des DSI s’explique principalement par les difficultés d’administration, de support et de sécurisation d’une flotte mobile très hétérogène. Malgré tout, 49% des DSI admettent qu’ils devront faire évoluer cette position très rapidement pour répondre aux attentes des utilisateurs (70% s’estiment en effet plus productifs et réactifs grâce à leurs terminaux mobiles et près de 40% déclarent déjà utiliser un terminal personnel pour accéder au SI de l’entreprise).</address>
</blockquote>
<p style="text-align: center;"><img class="aligncenter" title="BYOD" src="http://melee-media.co.uk/wp-content/uploads/2012/01/BYOD-Infographic-Design.jpg" alt="" width="300" height="388" /></p>
<p style="text-align: justify;"><strong>Une réponse marketing</strong></p>
<p style="text-align: justify;">Comme d&#8217;habitude, les éditeurs de sécurité ont été prompts à proposer des solutions pour ces terminaux mobiles. Premier problème, les terminaux mobiles représentent une population très hétérogène avec des OS très différents : iOS, Android, Symbian, Bada, BlackBerry OS, Windows Phone&#8230; Deuxième problème, les solutions proposées comme les antivirus pour mobiles sont au mieux inadaptées au pire complètement <a href="http://www.zdnet.fr/blogs/androblog/les-editeurs-d-antivirus-android-leurs-mensonges-et-leurs-secrets-39769784.htm" target="_blank">inutiles</a> (voire dangereux parfois).</p>
<p style="text-align: justify;">Pour faire face au phénomène du BYOD et à la problématique de la gestion d&#8217;une flotte hétérogène de terminaux mobiles, les solutions de Mobile Device Management sont apparues. Des éditeurs de sécurité comme Trend Micro ou McAfee et des éditeurs spécialisés comme <a href="http://www.mobileiron.com/" target="_blank">MobileIron</a> ou <a href="http://www.air-watch.com/fr/" target="_blank">AirWatch</a> proposent déjà ce type de solution intégrant des fonctionnalités de sécurisation.</p>
<blockquote><address style="text-align: justify;"><span style="text-decoration: underline;">Les fonctions de base d&#8217;une solution de MDM :</span></address>
<address style="text-align: justify;"> </address>
<address><span style="text-decoration: underline;">Inventorier</span> (identifier les terminaux mobiles connectés, activation / désactivation, reporting, etc.) ;</address>
<address><span style="text-decoration: underline;">Configurer</span> (cloisonnement, blocage des applications, implémentation des politiques d’utilisation,etc.) ;</address>
<address><span style="text-decoration: underline;">Déployer</span> (installation des applications, des mises à jour, à distance, etc.) ;</address>
<address><span style="text-decoration: underline;">Sécuriser </span>(effacement et blocage à distance, imposer une politique de mot de passe, chiffrement, géolocalisation, VPN,etc.).</address>
<address> </address>
<address>La sécurité n&#8217;est qu&#8217;une fonction parmi tant d&#8217;autres pour une solution de MDM.</address>
</blockquote>
<p style="text-align: justify;">Mais sont-elles adaptées aux nouveaux enjeux de la sécurité mobile ?</p>
<p style="text-align: justify;"><strong>Du Mobile <strong>Device </strong>Security Management plus que du MDM</strong></p>
<p style="text-align: justify;">Certains acteurs de la sécurité mobile commencent à remettre en cause la terminologie de Mobile Device Management qui serait employée à tort, selon eux. Winn Schwartau, président de la société <a href="http://www.mobileactivedefense.com/" target="_blank">Mobile Active Defense</a>, préfère lui parler de <a href="http://www.globalsecuritymag.com/MDM-is-Not-Mobile-Security,20120419,29722.html" target="_blank">Mobile Device Security Management</a> (MDSM). Pour lui, le MDM n&#8217;est pas une solution de sécurité car les fonctionnalités de sécurité proposées par la plupart des acteurs du secteur sont trop limitées : complexité du code de déverrouillage, effacement et blocage à distance, restrictions ActiveSync&#8230; Si on compare ces fonctionnalités de sécurité à celles nécessaires pour sécuriser un ordinateur portable, on se rend compte rapidement de leurs limites.</p>
<p style="text-align: justify;"><img class="aligncenter" title="MDM" src="http://www.midpoints.de/web/web_en.nsf/img/iOS-profiler-mdm.png/$file/iOS-profiler-mdm.png" alt="" width="290" height="257" /></p>
<p style="text-align: justify;">Une vraie solution de gestion de la sécurité des terminaux nécessiterait, par exemple, une véritable intégration avec les services de sécurité de l&#8217;entreprise comme le SIEM, les antimalwares, les VPN, les systèmes de filtrage des contenus ou les outils de DLP. Peu de solutions de MDM gèrent cet ensemble de fonctionnalités qui est complexe à administrer et à déployer sur des flottes mobiles hétérogènes.</p>
<p style="text-align: justify;">Il reste donc encore pas mal de chemin avant de pouvoir dire que nous avons sécurisé le BYOD et les terminaux mobiles en général. De plus en plus associée à des offres de Clouds publics comme DropBox, la mobilité reste une menace encore très loin d&#8217;être maîtrisée par les DSI et RSSI de nos entreprises.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.cyber-securite.fr/2012/05/01/securite-mobile-les-limites-du-mobile-device-management/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[Conférence] Hack in Paris &#8211; 2ème édition (du 18 au 22 juin 2012)</title>
		<link>http://www.cyber-securite.fr/2012/04/19/conference-hack-in-paris-2eme-edition-du-18-au-22-juin-2012/</link>
		<comments>http://www.cyber-securite.fr/2012/04/19/conference-hack-in-paris-2eme-edition-du-18-au-22-juin-2012/#comments</comments>
		<pubDate>Thu, 19 Apr 2012 08:55:12 +0000</pubDate>
		<dc:creator>Nicolas Caproni</dc:creator>
				<category><![CDATA[Actu]]></category>
		<category><![CDATA[Cyber-sécurité]]></category>
		<category><![CDATA[conférence]]></category>
		<category><![CDATA[Hack in Paris]]></category>
		<category><![CDATA[hacking]]></category>

		<guid isPermaLink="false">http://www.cyber-securite.fr/?p=1131</guid>
		<description><![CDATA[Une petite pub pour le prochain évènement sécurité parisien qui se tiendra en juin prochain au Centre de Congrès de Disneyland Paris. Organisé pour la seconde année, Hack in Paris, se déroule exclusivement en anglais, réunissant les professionnels de la sécurité informatique et les experts techniques du hacking. L&#8217;évènement  se déroulera du 18 au 22 juin prochain et comprendra 6 [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;"><a href="http://www.hackinparis.com" target="_blank"><br />
<img class="aligncenter" style="border-style: initial; border-color: initial; border-image: initial; border-width: 0px;" src="http://www.hackinparis.com/sites/all/themes/hackinparis-dev/images/banners/300-250_white.gif" alt="Hack In Paris" width="300" height="250" border="0" /><br />
</a></p>
<p style="text-align: justify;">Une petite pub pour le prochain évènement sécurité parisien qui se tiendra en juin prochain au Centre de Congrès de Disneyland Paris. Organisé pour la seconde année, <a href="http://www.hackinparis.com/">Hack in Paris</a>, se déroule exclusivement en anglais, réunissant les professionnels de la sécurité informatique et les experts techniques du hacking. L&#8217;évènement  se déroulera du 18 au 22 juin prochain et comprendra 6 formations et 16 conférences.</p>
<p style="text-align: justify;"><strong>Aperçu sur le programme</strong></p>
<p style="text-align: justify;"><span style="text-decoration: underline;">Les 6 formations menées par des experts techniques sur 3 jours (du 18 au 20 juin) :</span></p>
<ul style="text-align: justify;">
<li>Training 1 : Corelan Live &#8211; Win32 Exploit Development animé par Peter Van Eeckhoutte, fondateur de Corelan et l’auteur de la formation « Win32 Exploit Development »</li>
<li>Training 2 : iOS Applications &#8211; Attack and Defense animé par Sébastien Andrivet, co-fondateur Advtools</li>
<li>Training 3 : Malware Reversing Laboratory animé par Lee Ling Chuan, chercheur</li>
<li>Training 4 : Metasploit for Penetration Testing animé par Georgia Weidman, chercheur</li>
<li>Training 5 : Hacking IPv6 networks animé par Fernando Gont, spécialiste de la sécurité des</li>
<li>Training 6 : Reverse-engineering of Android applications and malwares animé par Anthony Desnos, spécialiste de la sécurité open-source</li>
</ul>
<p><span style="text-decoration: underline;">Les 16 conférences, dont 2 keynotes (21 et 22 juin) :</span></p>
<ul>
<li><em>Keynote 1 : Measuring Risk with Time Based Security par Winn Schwartau</em></li>
<li><em>Keynote 2 : Where Are We And Where Are We Going par Mikko H. Hypponen</em></li>
<li>Conférence 1 : Got your Nose! How to steal your precious data without using scripts par Mario Heiderich</li>
<li>Conférence 2 : A bit more of PE par Ange Albertini</li>
<li>Conférence 3 : Windows Phone 7 platform and application security overview, par David Rook</li>
<li>Conférence 4 : SCADA Security: Why is it so hard? par Amol Sarwate</li>
<li>Conférence 5 : Attacking XML Processing par Nicolas Grégoire</li>
<li>Conférence 6 : Breaking Windows 8 using HID with Kautilya par Nikhil Mittal</li>
<li>Conférence 7 : PostScript: Danger ahead! Par Andrei Costin</li>
<li>Conférence 8 : Neuro Linguistic Hacking &#8211; Emotional Mind Control par Chris Hadnagy</li>
<li>Conférence 9 : Bypassing the Android Permission Model, par Georgia Weidman</li>
<li>Conférence 10 : Results of a Security Assessment of the Internet Protocol version 6 (IPv6) par Fernando Gont</li>
<li>Conférence 11 HTML5 : Something wicked this way comes par Krzysztof Kotowicz</li>
<li>Conférence 12: The road to hell is paved with the best practices par Frank Breedijk &amp; Ian Southam</li>
<li>Conférence 13 : Securing the Internet : You’re doing it wrong (an INFOSEC Intervention), par Jayson Street</li>
<li>Conférence 14 : You spent all that money and you still got owned ? par Joe McCray</li>
</ul>
<p>Pour plus de détails sur les conférences, je vous renvoie vers la page officielle du <a href="http://www.hackinparis.com/schedule" target="_blank">programme</a>.</p>
<p>Peut-être que j&#8217;y serai (ou peut être pas&#8230;) mais en tout cas il y aura sûrement une couverture de cet évènement sur ce blog ou sur <a href="http://www.SecuInsight.fr" target="_blank">Secu-Insight.fr</a> via notre partenariat avec les organisateurs.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.cyber-securite.fr/2012/04/19/conference-hack-in-paris-2eme-edition-du-18-au-22-juin-2012/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[Vidéo] A voir &#8211; Comment manipuler les chiffres de la cybercriminalité ?</title>
		<link>http://www.cyber-securite.fr/2012/03/02/video-a-voir-comment-manipuler-les-chiffres-de-la-cybercriminalite/</link>
		<comments>http://www.cyber-securite.fr/2012/03/02/video-a-voir-comment-manipuler-les-chiffres-de-la-cybercriminalite/#comments</comments>
		<pubDate>Fri, 02 Mar 2012 14:18:13 +0000</pubDate>
		<dc:creator>Nicolas Caproni</dc:creator>
				<category><![CDATA[Actu]]></category>
		<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[chiffres]]></category>
		<category><![CDATA[délinquance]]></category>
		<category><![CDATA[envoyé spécial]]></category>

		<guid isPermaLink="false">http://www.cyber-securite.fr/?p=1120</guid>
		<description><![CDATA[Juste pour vous signaler la diffusion hier soir sur France 2 d&#8217;un reportage sur les chiffres de la délinquance. L&#8217;émission Envoyé Spécial s&#8217;est penchée sur les chiffres de la délinquance et en particulier sur ceux des fraudes bancaires en ligne (première partie du reportage). On comprend rapidement pourquoi certains chiffres baissent. Quand on ne prend [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Juste pour vous signaler la diffusion hier soir sur France 2 d&#8217;un reportage sur les chiffres de la délinquance. L&#8217;émission Envoyé Spécial s&#8217;est penchée sur les chiffres de la délinquance et en particulier sur ceux des fraudes bancaires en ligne (première partie du reportage).</p>
<p style="text-align: center;"><img class="aligncenter" title="envoyéspécial" src="http://www.nicolasaguenot.com/nicoandco/public/envoye-special-logo.jpg" alt="" width="307" height="230" /></p>
<p style="text-align: justify;">On comprend rapidement pourquoi certains chiffres baissent. Quand on ne prend plus les plaintes, mais seulement des mains courantes, les statistiques ont évidemment tendance à être plus intéressantes&#8230;</p>
<p style="text-align: justify;">Quelques extraits croustillants (ce n&#8217;est pas une transcription très fidèle mais le sens général y est&#8230;) :</p>
<blockquote><p><em>&laquo;&nbsp;C&#8217;est pas votre argent, c&#8217;est l&#8217;argent de la banque [...] C&#8217;est à la banque de porter plainte&nbsp;&raquo;</em></p>
<p><em>&laquo;&nbsp;On ne prend plus les plaintes car on en a trop de ce type. En plus, on peut rien faire pour les arrêter car ils sont à l&#8217;étranger&nbsp;&raquo;</em></p></blockquote>
<p style="text-align: justify;">Dixit la police nationale ou la gendarmerie&#8230; (notons que certains fonctionnaires de police / gendarmerie semblent ne pas suivre les directives de tout en haut et bien prendre les plaintes).</p>
<p style="text-align: justify;">J&#8217;en ai moi-même fait <a href="http://www.cyber-securite.fr/2012/02/10/fraude-a-la-carte-bancaire-comment-on-a-usurpe-mon-identite-12/" target="_blank">l&#8217;amère expérience </a>récemment et je confirme ce que montre ce reportage.</p>
<p style="text-align: justify;">Le lien vers le reportage : <a href="http://envoye-special.france2.fr/les-reportages-en-video/delinquance-des-chiffres-sur-mesure-01-mars-2012-4247.html">http://envoye-special.france2.fr/les-reportages-en-video/delinquance-des-chiffres-sur-mesure-01-mars-2012-4247.html</a></p>
<p style="text-align: justify;">Tout ça pour montrer que la politique du chiffre, encouragée par les différents gouvernements qui se sont succédés depuis des dizaines d&#8217;années, est avant tout un aveu d&#8217;impuissance face au phénomène de la cybercriminalité (ou de la cyberdélinquance).</p>
]]></content:encoded>
			<wfw:commentRss>http://www.cyber-securite.fr/2012/03/02/video-a-voir-comment-manipuler-les-chiffres-de-la-cybercriminalite/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Les 10 tweets #cybersécurité de la semaine (18 février 2012)</title>
		<link>http://www.cyber-securite.fr/2012/02/19/les-10-tweets-cybersecurite-de-la-semaine-18-fevrier-2012/</link>
		<comments>http://www.cyber-securite.fr/2012/02/19/les-10-tweets-cybersecurite-de-la-semaine-18-fevrier-2012/#comments</comments>
		<pubDate>Sun, 19 Feb 2012 09:15:34 +0000</pubDate>
		<dc:creator>Nicolas Caproni</dc:creator>
				<category><![CDATA[Actu]]></category>
		<category><![CDATA[Cyber-sécurité]]></category>
		<category><![CDATA[cybersécurité]]></category>

		<guid isPermaLink="false">http://www.cyber-securite.fr/?p=1107</guid>
		<description><![CDATA[&#160; Le zapping #cybersécurité de la semaine en 10 tweets. Bonne lecture ! Analyse sur le Botnet CITADEL : une industrie du cybercrime tinyurl.com/7fffsxc #Botnet #cybercriminalité #Infosec — Cyber Veille (@Cyber_Veille) Février 16, 2012 &#160; NSA application whitelisting approach cheaply blocks viruses that AV software misses goo.gl/sF5JE #infosec — Ben Rothke (@benrothke) Février 16, 2012 [...]]]></description>
			<content:encoded><![CDATA[<p>&nbsp;</p>
<p><strong>Le zapping #cybersécurité de la semaine en 10 tweets. Bonne lecture !</strong></p>
<blockquote class="twitter-tweet" lang="fr"><p>Analyse sur le Botnet CITADEL : une industrie du cybercrime <a title="http://tinyurl.com/7fffsxc" href="http://t.co/eSgAjXze">tinyurl.com/7fffsxc</a> <a href="https://twitter.com/search/%2523Botnet">#Botnet</a> <a href="https://twitter.com/search/%2523cybercriminalité">#cybercriminalité</a> <a href="https://twitter.com/search/%2523Infosec">#Infosec</a></p>
<p>— Cyber Veille (@Cyber_Veille) <a href="https://twitter.com/Cyber_Veille/status/170270178934919169" data-datetime="2012-02-16T22:15:48+00:00">Février 16, 2012</a></p></blockquote>
<p>&nbsp;</p>
<blockquote class="twitter-tweet" lang="fr"><p>NSA application whitelisting approach cheaply blocks viruses that AV software misses <a title="http://goo.gl/sF5JE" href="http://t.co/2iLluKIw">goo.gl/sF5JE</a> <a href="https://twitter.com/search/%2523infosec">#infosec</a> — Ben Rothke (@benrothke) <a href="https://twitter.com/benrothke/status/170205818736750593" data-datetime="2012-02-16T18:00:04+00:00">Février 16, 2012</a></p></blockquote>
<p>&nbsp;</p>
<blockquote class="twitter-tweet" lang="fr"><p>We have just released IRM 15 <a href="https://twitter.com/search/%2523trademark">#trademark</a> <a href="https://twitter.com/search/%2523infringement">#infringement</a> <a title="http://bit.ly/AF6YDa" href="http://t.co/6r7a1EMj">bit.ly/AF6YDa</a> feel free to use &amp; spread it <a href="https://twitter.com/search/%2523CERT">#CERT</a> <a href="https://twitter.com/search/%2523DFIR">#DFIR</a> — CERT SocieteGenerale (@CertSG) <a href="https://twitter.com/CertSG/status/170160688210255872" data-datetime="2012-02-16T15:00:44+00:00">Février 16, 2012</a></p></blockquote>
<p>&nbsp;</p>
<blockquote class="twitter-tweet" lang="fr"><p>La fraude à la carte bancaire sur Internet explose selon UFC-Que Choisir <a title="http://bit.ly/xOBZyM" href="http://t.co/RDRktV83">bit.ly/xOBZyM</a> — Nicolas Caproni (@ncaproni) <a href="https://twitter.com/ncaproni/status/170136092492836864" data-datetime="2012-02-16T13:23:00+00:00">Février 16, 2012</a></p></blockquote>
<p>&nbsp;</p>
<blockquote class="twitter-tweet" lang="fr"><p>&laquo;&nbsp;New tools and a dedicated cyber defense team are required to counter targeted attacks&nbsp;&raquo; -me <a title="http://hackers5.com/pages/600-Interview-of-Richard-Stiennon.html" href="http://t.co/MuoPnfsP">hackers5.com/pages/600-Inte…</a> — cyberwar (@cyberwar) <a href="https://twitter.com/cyberwar/status/170154857255276544" data-datetime="2012-02-16T14:37:33+00:00">Février 16, 2012</a></p>
<p>&nbsp;</p></blockquote>
<blockquote class="twitter-tweet" lang="fr"><p>Cyberwar Is the New Yellowcake, Fueling a Cybersecurity-Industrial Complex: In last month’s State of the Union a&#8230; <a title="http://bit.ly/zSAhdS" href="http://t.co/JaLqhAJS">bit.ly/zSAhdS</a> — Threat Level Blog (@ThreatLevel) <a href="https://twitter.com/ThreatLevel/status/169387155922235392" data-datetime="2012-02-14T11:46:59+00:00">Février 14, 2012</a></p></blockquote>
<p>&nbsp;</p>
<blockquote class="twitter-tweet" lang="fr"><p>excellent ! &#8211; RT @<a href="https://twitter.com/mbenlakhoua">mbenlakhoua</a>: Best Tools Report 2011 by <a href="https://twitter.com/search/%2523ToolsWatch">#ToolsWatch</a> Service Nabil OUCHN &amp; Maximiliano SOLER <a title="http://bit.ly/xJTlHJ" href="http://t.co/6J1WPu5B">bit.ly/xJTlHJ</a> — cedricpernet (@cedricpernet) <a href="https://twitter.com/cedricpernet/status/169006580451385344" data-datetime="2012-02-13T10:34:43+00:00">Février 13, 2012</a></p>
<p>&nbsp;</p></blockquote>
<blockquote class="twitter-tweet" lang="fr"><p>Report: malware pushed by affiliate networks remains the primary growth factor of the cybercrime ecosystem &#8211; <a title="http://is.gd/n02rdD" href="http://t.co/Wwr9YK25">is.gd/n02rdD</a> — Dancho Danchev (@danchodanchev) <a href="https://twitter.com/danchodanchev/status/170506718076342272" data-datetime="2012-02-17T13:55:44+00:00">Février 17, 2012</a></p>
<p>&nbsp;</p></blockquote>
<blockquote class="twitter-tweet" lang="fr"><p>FireEye report shows 50 malware families responsible for 80% of successful infections <a title="http://bit.ly/A17a6R" href="http://t.co/2WI6Rhlz">bit.ly/A17a6R</a> — Virus Bulletin (@virusbtn) <a href="https://twitter.com/virusbtn/status/169440008527294465" data-datetime="2012-02-14T15:17:00+00:00">Février 14, 2012</a></p></blockquote>
<p>&nbsp;</p>
<blockquote class="twitter-tweet" lang="fr"><p>Les serveurs de Nortel piratés pendant près de 10 ans <a title="http://bit.ly/yWcGXO" href="http://t.co/Yzvp7ClU">bit.ly/yWcGXO</a> <a href="https://twitter.com/search/%2523espionnage">#espionnage</a> <a href="https://twitter.com/search/%2523cyberwar">#cyberwar</a></p>
<p>— franck miquel (@stratelligent) <a href="https://twitter.com/stratelligent/status/169759205669081089" data-datetime="2012-02-15T12:25:23+00:00">Février 15, 2012</a></p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://www.cyber-securite.fr/2012/02/19/les-10-tweets-cybersecurite-de-la-semaine-18-fevrier-2012/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Forum IRIAF 2012 sur la Cybercriminalité &#8211; 22 mars 2012 à Niort</title>
		<link>http://www.cyber-securite.fr/2012/02/18/forum-iriaf-2012-sur-la-cybercriminalite-22-mars-2012-a-niort/</link>
		<comments>http://www.cyber-securite.fr/2012/02/18/forum-iriaf-2012-sur-la-cybercriminalite-22-mars-2012-a-niort/#comments</comments>
		<pubDate>Sat, 18 Feb 2012 15:59:32 +0000</pubDate>
		<dc:creator>Nicolas Caproni</dc:creator>
				<category><![CDATA[Actu]]></category>
		<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[GDR]]></category>
		<category><![CDATA[IRIAF]]></category>

		<guid isPermaLink="false">http://www.cyber-securite.fr/?p=1097</guid>
		<description><![CDATA[Un peu de publicité pour le Forum de l&#8217;IRIAF (Institut des Risques Industriels, Assurantiels et Financiers) qui aura lieu le jeudi 22 mars 2012 à Niort. Cet évènement est organisé tous les deux ans par les étudiants des Masters Gestion des Risques (GDR) de cet institut dépendant de l&#8217;Université de Poitiers. J&#8217;ai moi-même participé avec [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Un peu de publicité pour le Forum de l&#8217;IRIAF (Institut des Risques Industriels, Assurantiels et Financiers) qui aura lieu le jeudi 22 mars 2012 à Niort. Cet évènement est organisé tous les deux ans par les étudiants des Masters Gestion des Risques (GDR) de cet institut dépendant de l&#8217;Université de Poitiers. J&#8217;ai moi-même participé avec mes camarades de l&#8217;époque à l&#8217;organisation (de A à Z) de ce même Forum en 2008 sur la Gestion de l&#8217;Information.</p>
<p style="text-align: justify;">Cette année, le thème du Forum est la Cybercriminalité. C&#8217;est donc tout naturellement que j&#8217;ai répondu positivement à la sollicitation des étudiants de l&#8217;IRIAF (et d&#8217;un ancien professeur) d&#8217;intervenir lors de cette journée de conférences. Mon intervention portera sur un sujet d&#8217;actualité : les risques liés au Cloud Computing et à la mobilité (avec un zeste d&#8217;Intelligence Economique&#8230;).</p>
<p style="text-align: justify;">Le programme de la journée est bien rempli. Des gendarmes, des policiers, un expert judiciaire ou encore un avocat viendront témoigner sur la menace cybercriminelle, du cadre juridique ou encore des mesures de protection à mettre en place en entreprise. La journée sera animée par M. Bohy, rédacteur en chef de la revue de &laquo;&nbsp;Face au Risque&nbsp;&raquo;.</p>
<p style="text-align: justify;"><strong>Le programme détaillé </strong></p>
<div id="__ss_11649829" style="width: 477px;"><object id="__sse11649829" width="477" height="510" classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="allowFullScreen" value="true" /><param name="allowScriptAccess" value="always" /><param name="wmode" value="transparent" /><param name="src" value="http://static.slidesharecdn.com/swf/doc_player.swf?doc=prsentation-120218093647-phpapp02&amp;stripped_title=programme-forum-2012-cybercriminalit&amp;userName=nicolascaproni" /><param name="allowscriptaccess" value="always" /><param name="allowfullscreen" value="true" /><embed id="__sse11649829" width="477" height="510" type="application/x-shockwave-flash" src="http://static.slidesharecdn.com/swf/doc_player.swf?doc=prsentation-120218093647-phpapp02&amp;stripped_title=programme-forum-2012-cybercriminalit&amp;userName=nicolascaproni" allowFullScreen="true" allowScriptAccess="always" wmode="transparent" allowscriptaccess="always" allowfullscreen="true" /></object></div>
<div style="padding: 5px 0 12px;"><strong>La plaquette </strong></div>
<div id="__ss_11649827" style="width: 425px;"><object id="__sse11649827" width="425" height="355" classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="allowFullScreen" value="true" /><param name="allowScriptAccess" value="always" /><param name="wmode" value="transparent" /><param name="src" value="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=plaquette-120218093632-phpapp02&amp;stripped_title=plaquette-forum-2012-cybercriminalit&amp;userName=nicolascaproni" /><param name="allowscriptaccess" value="always" /><param name="allowfullscreen" value="true" /><embed id="__sse11649827" width="425" height="355" type="application/x-shockwave-flash" src="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=plaquette-120218093632-phpapp02&amp;stripped_title=plaquette-forum-2012-cybercriminalit&amp;userName=nicolascaproni" allowFullScreen="true" allowScriptAccess="always" wmode="transparent" allowscriptaccess="always" allowfullscreen="true" /></object></div>
<div style="padding: 5px 0 12px;">Le site officiel : <a href="http://iriaf.univ-poitiers.fr/Forum2012/" target="_blank">http://iriaf.univ-poitiers.fr/Forum2012/</a></div>
<div style="padding: 5px 0 12px;">Une page <a href="https://www.facebook.com/pages/Forum-GDR-2012-Cybercriminalit%C3%A9/332108876829386?ref=ts" target="_blank">Facebook</a> est également animée par les organisateurs.</div>
<div style="padding: 5px 0 12px;">J&#8217;essaierai de live-tweeter la journée pour ceux qui ne pourront pas s&#8217;y rendre. J&#8217;en ferai également un rapide compte-rendu sur ce blog, accompagné du support de ma présentation.</div>
<div style="padding: 5px 0 12px;"></div>
]]></content:encoded>
			<wfw:commentRss>http://www.cyber-securite.fr/2012/02/18/forum-iriaf-2012-sur-la-cybercriminalite-22-mars-2012-a-niort/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Usurpation d&#8217;identité et failles des agences bancaires (2/2)</title>
		<link>http://www.cyber-securite.fr/2012/02/13/usurpation-didentite-et-failles-des-agences-bancaires-22/</link>
		<comments>http://www.cyber-securite.fr/2012/02/13/usurpation-didentite-et-failles-des-agences-bancaires-22/#comments</comments>
		<pubDate>Mon, 13 Feb 2012 09:15:41 +0000</pubDate>
		<dc:creator>Nicolas Caproni</dc:creator>
				<category><![CDATA[Actu]]></category>
		<category><![CDATA[failles]]></category>
		<category><![CDATA[fraude]]></category>
		<category><![CDATA[usurpation d'identité]]></category>

		<guid isPermaLink="false">http://www.cyber-securite.fr/?p=1076</guid>
		<description><![CDATA[Comme promis, voici la suite de ma petite histoire. Intéressons-nous maintenant aux causes de ce type d&#8217;affaires. Bien sûr, on n&#8217;empêchera jamais toutes les fraudes mais dans le cas décrit dans mon dernier billet, je ne peux pas m&#8217;empêcher de mettre en évidence quelques failles dans le système. Les failles des agences bancaires face à [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Comme promis, voici la suite de ma petite <a href="http://www.cyber-securite.fr/?p=1036" target="_blank">histoire</a>. Intéressons-nous maintenant aux causes de ce type d&#8217;affaires. Bien sûr, on n&#8217;empêchera jamais toutes les fraudes mais dans le cas décrit dans mon dernier billet, je ne peux pas m&#8217;empêcher de mettre en évidence quelques failles dans le système.</p>
<h2 style="text-align: justify;">Les failles des agences bancaires face à l&#8217;usurpation d&#8217;identité</h2>
<p style="text-align: justify;">La technique de fraude utilisée met en évidence deux principales failles de sécurité imputables à la banque :</p>
<p style="text-align: justify;"><strong>Envoyer dans un même courrier simple : le code confidentiel et le bon de retrait.</strong> Dans mon affaire, ça revient finalement à envoyer le code confidentiel et la carte bancaire ensemble. Le courrier est anonyme. Rien n&#8217;indique que c&#8217;est un courrier de la banque (mais paradoxalement ça donne un indice de l&#8217;importance du courrier&#8230;). Pour la Visa Premier, le fond du courrier est en couleur (en doré&#8230;). Est-ce que cela a joué dans l&#8217;interception de mon courrier ? Je ne sais pas. J&#8217;aurais peut-être des réponses, un jour, avec la suite de l&#8217;enquête de police (qui a dit que l&#8217;espoir fait vivre ?). Pour le moment, aucune nouvelle. Pour en revenir au processus d&#8217;envoi des cartes bancaires (ou des chéquiers), il faut aussi savoir qu&#8217;il diffère selon les banques ou le type de carte. La plupart envoie les cartes de retrait par courrier simple. D&#8217;autres envoient les chéquiers et les cartes bancaires classiques par courrier simple. Chacun en tirera les conclusions qu&#8217;il voudra.</p>
<p style="text-align: justify;"><strong>Le manque de contrôle d&#8217;identité.</strong> C&#8217;est ce que je considère comme une faute grave car l&#8217;agence bancaire a été très laxiste en matière de contrôle d&#8217;identité. On pourrait penser que lors de la remise d&#8217;une carte bancaire une attention particulière est portée au contrôle de la pièce d&#8217;identité&#8230; Il semblerait que ça soit tout le contraire. Lors de l&#8217;ouverture d&#8217;un compte bancaire, la banque demande une carte d&#8217;identité ou un passeport. La banque possède donc une copie de votre document d&#8217;identité. À quoi sert-elle quand on voit le nombre de fraudes à l&#8217;ouverture de compte avec de faux papiers ? À quoi sert-elle quand n&#8217;importe qui peut aller récupérer votre carte bancaire avec un faux passeport alors que vous avez fourni à votre banque votre carte d&#8217;identité ? À rien (semble-t-il). Aucune vérification sérieuse n&#8217;est effectuée (ils n&#8217;ont même pas dû vérifier ma date de naissance sur le faux passeport). C&#8217;est comme la signature pour les chèques. On vous demande de faire une jolie signature pour vous identifier (et pas authentifier&#8230;). Mais la banque ne s&#8217;en sert pas pour contrôler sur le bon de retrait. Ni sur les chèques, si j&#8217;en crois de nombreux témoignages de victimes de vol de chéquier.</p>
<p style="text-align: center;"><img class="aligncenter" title="id" src="http://www.podcastjournal.net/photo/art/default/1847635-2524541.jpg?v=1289535782" alt="" width="280" height="203" /></p>
<p style="text-align: justify;">La majorité des agences bancaires ne semble donc pas respecter leur réglementation pourtant supposée assez restrictive. À lire <a href="http://www.revue-banque.fr/management-fonctions-supports/article/ameliorer-controle-identite-dans-les-banques" target="_blank">cet excellent article</a> sur le sujet. On y apprend des choses intéressantes. Quelques extraits :</p>
<blockquote>
<p style="text-align: justify;"><em>Qui plus est, pour créer une personne physique « sans existence légale » ou des sociétés fictives, les investissements sont modiques : pour quelques centaines d’euros seulement, on trouve des matrices de cartes d’identité sur Internet ainsi que des « templates » de justificatifs de domicile, voire des « kits complets » dans lesquels sont inclus documents d’identité, titres de séjour, attestations de domicile (factures d’opérateurs téléphoniques, relevés EDF-GDF), bulletins de salaire et attestations employeurs, diplômes scolaires, ainsi que relevés d’identité bancaire, relevés de compte, bordereaux de dépôt de chèque…</em></p>
</blockquote>
<blockquote><p><em>Le cadre réglementaire existe au travers des devoirs de diligence imposés par le Comité de Bâle. Le plus important d&#8217;entre eux est le <strong>« Know Your Customer »</strong> (KYC), qui a un double objectif :</em></p>
<ul>
<li><em>s’assurer de la validité et de l’authenticité d’un document d’identité et des pièces justificatives de domicile ;</em></li>
<li><em>contrôler que la personne est bien celle qu’elle prétend être.</em></li>
</ul>
<p><em>Cependant, il appartient à chaque agence bancaire d’appliquer ces vérifications d’usage. Malheureusement, trop souvent, les chargés de clientèle ne sont pas suffisamment formés à la détection de faux documents. <strong>Ce n’est pas leur métier</strong> : beaucoup se contentent de vérifier les pièces d’identité à partir d’une simple photocopie – rendant impossible le contrôle des sécurités passives propres aux documents présentés (filigrane et non-fluorescence notamment) –, et cela une fois l’ouverture du compte réalisée. Or il existe des systèmes qui, automatiquement et en seulement 3 secondes, indiquent si un document est conforme ou non. 15 à 20 % des établissements bancaires français seulement en sont équipés. On peut d’ailleurs dresser une ligne de séparation entre pays latins et pays anglo-saxons : alors que la France, l’Italie et l’Espagne sont assez peu disciplinées dans ce domaine, et appliquent la directive a minima, la Grande-Bretagne, l’Allemagne, la Hollande et les pays scandinaves appliquent scrupuleusement ces obligations. </em><strong>Améliorer le contrôle d’identité dans les banques sur <a href="http://www.revue-banque.fr/management-fonctions-supports/article/ameliorer-controle-identite-dans-les-banques" target="_blank">revue-banque.fr</a></strong></p></blockquote>
<p style="text-align: justify;">Donc les obligations réglementaires existent (heureusement) mais sur le terrain on se rend rapidement compte que seul le minimum est mis en oeuvre. Manque de moyens ? Manque de sensibilisation ? Manque de formation ? Manque de volonté ? Manque de temps ? La sécurité coûte chère, même pour les banques. Elles préfèrent donc transférer le risque de fraude sur une assurance. Perdre du temps à vérifier un papier d&#8217;identité ou de comparer des signatures de chèques ne semble donc pas faire partie de leurs priorités.</p>
<h2 style="text-align: justify;">Quoi faire alors ?</h2>
<p style="text-align: justify;">De nombreux témoignages sur Internet ou dans les médias traditionnels (je me rappelle d&#8217;un reportage d&#8217;Envoyé Spécial sur ce thème) ont largement démontré que l&#8217;usurpation d&#8217;identité est un véritable fléau aujourd&#8217;hui. Je ne rentrerai pas dans le débat lié aux nouvelles générations de papiers d&#8217;identité qui sont censées apporter une sécurité supplémentaire. Tout ce que je sais c&#8217;est que la biométrie n&#8217;aurait servi à rien dans le cas de la fraude dont j&#8217;ai été victime. Pourquoi ? Parce qu&#8217;un simple contrôle comparatif (la tête de l&#8217;escroc avec la photo de ma carte d&#8217;identité dont la banque a une copie) aurait suffi à démasquer le fraudeur. Pas besoin de haute technologie, juste d&#8217;une procédure simple, rapide et efficace. Je rajouterai même de bon sens.</p>
<p style="text-align: justify;">Dans le cas des vols plus classiques de cartes ou de chéquiers, il faudrait peut-être penser à changer son fusil d&#8217;épaule et réfléchir à d&#8217;autres modes d&#8217;envoi de ces moyens de paiement. Privilégier les courriers recommandés ? Privilégier les envois directement à l&#8217;agence et l&#8217;envoi du code confidentiel par courrier recommandé (ou directement en agence) avec juste un e-mail ou un SMS indiquant au client qu&#8217;il doit se rendre à l&#8217;agence pour récupérer ces moyens de paiement ?</p>
<p style="text-align: center;"><img class="aligncenter" title="recommandé" src="http://cdn.pratique.fr/sites/default/files/articles/lettre-recommandee.jpg" alt="" width="256" height="192" /></p>
<p style="text-align: justify;">Dans tous les cas, la priorité est de renforcer les contrôles d&#8217;identité en agence bancaire. De la création de compte au retrait de carte bancaire en passant par les retraits d&#8217;espèces au guichet (ou les remises de chèques), ma petite expérience confirme une nouvelle fois (si je me fie aux témoignages publiés sur Internet par des centaines de victimes) que les moyens mis en place actuellement sont loin d&#8217;être suffisants.</p>
<p style="text-align: justify;">Concernant plus globalement les fraudes aux cartes bancaires, j&#8217;insiste aussi sur le fait qu&#8217;il faut aller porter plainte. Même si ce n&#8217;est pas indispensable pour être dédommagé par la banque, il est important de montrer aux autorités l&#8217;importance des fraudes de ce type. Il me semble normal d&#8217;avoir, dans un Etat de droit, la possibilité pour une victime de porter plainte pour espérer un minimum de justice et ne pas donner aux fraudeurs en tout genre un sentiment d&#8217;impunité (qui reste assez vrai dans le cadre des délits commis sur Internet).</p>
<p style="text-align: justify;">Etre victime d&#8217;usurpation d&#8217;identité peut transformer une vie en vrai cauchemar. Car ensuite, comment prouver son identité à la Justice ? Aux personnes qui vont vous réclamer de l&#8217;argent ? Usurper une identité en ligne est très simple. Usurper une identité dans la vie réelle n&#8217;est pas plus difficile. Internet a facilité l&#8217;achat de faux documents. La criminalité physique a rapidement trouvé en Internet un lieu de convergence avec la cybercriminalité. On trouve tout sur les forums cybercriminels : de la photocopie photoshopée (qui trompera déjà pas mal de services en ligne&#8230;) au vrai faux papier en passant par les justificatifs de domicile (facture de téléphone, d&#8217;électricité&#8230;).</p>
<p style="text-align: justify;">Pour mon cas personnel, normalement je serai intégralement remboursé. Par contre, maintenant je sais que quelqu&#8217;un possède un faux document d&#8217;identité et qu&#8217;il peut usurper mon identité pour monter des arnaques et escroqueries en tout genre.</p>
<p style="text-align: justify;"><em>Et vous, que pensez-vous de ce témoignage ? Avez-vous déjà connu ce genre de fraudes ? </em></p>
<p style="text-align: justify;"><em>Que pensez-vous des mesures de sécurité mises en place par votre banque pour lutter contre l&#8217;usurpation d&#8217;identité ? Avez-vous des idées pour améliorer le système ?</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.cyber-securite.fr/2012/02/13/usurpation-didentite-et-failles-des-agences-bancaires-22/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Fraude à la carte bancaire : comment quelqu&#8217;un a usurpé mon identité (1/2)</title>
		<link>http://www.cyber-securite.fr/2012/02/10/fraude-a-la-carte-bancaire-comment-on-a-usurpe-mon-identite-12/</link>
		<comments>http://www.cyber-securite.fr/2012/02/10/fraude-a-la-carte-bancaire-comment-on-a-usurpe-mon-identite-12/#comments</comments>
		<pubDate>Fri, 10 Feb 2012 09:36:54 +0000</pubDate>
		<dc:creator>Nicolas Caproni</dc:creator>
				<category><![CDATA[Actu]]></category>
		<category><![CDATA[banque]]></category>
		<category><![CDATA[fraude bancaire]]></category>
		<category><![CDATA[usurpation d'identité]]></category>

		<guid isPermaLink="false">http://www.cyber-securite.fr/?p=1036</guid>
		<description><![CDATA[Petite séance témoignage. Rien de cyber pour une fois (à première vue). Il y a maintenant deux semaines, j&#8217;ai été victime de ma première fraude bancaire (et j&#8217;espère la dernière). Pas de skimming, pas de phishing, j&#8217;ai été confronté à une usurpation d&#8217;identité dans le monde &#171;&#160;réel&#160;&#187;. Avec comme conséquences, le vol d&#8217;une carte bancaire [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Petite séance témoignage. Rien de cyber pour une fois (à première vue). Il y a maintenant deux semaines, j&#8217;ai été victime de ma première fraude bancaire (et j&#8217;espère la dernière). Pas de skimming, pas de phishing, j&#8217;ai été confronté à une usurpation d&#8217;identité dans le monde &laquo;&nbsp;réel&nbsp;&raquo;.  Avec comme conséquences, le vol d&#8217;une carte bancaire et des achats frauduleux. J&#8217;ai découpé cet article en deux parties pour en faciliter la lecture. Commençons par le début de l&#8217;histoire&#8230;</p>
<h2 style="text-align: justify;"><strong>3615 my life</strong></h2>
<p style="text-align: justify;">Après l&#8217;ouverture d&#8217;un nouveau compte bancaire, j&#8217;aurais dû en effet recevoir une carte bancaire. Procédure classique : un courrier avec le code confidentiel accompagné d&#8217;un bon de retrait de la carte en agence. Et là c&#8217;est le drame car je n&#8217;ai jamais reçu ce courrier. Il y a donc deux semaines, je vérifiais mes comptes sur l&#8217;application iPad de la banque. Oups&#8230; un retrait de 500 euros datant de la veille. <strong>Problème :</strong> je n&#8217;ai jamais reçu le courrier et je ne suis donc jamais allé chercher ma carte&#8230; Je fais immédiatement opposition mais le mal est fait.</p>
<p style="text-align: justify;">Le mardi suivant (et oui les agences bancaires sont fermées le lundi&#8230;), ma conseillère m&#8217;appelle et m&#8217;explique la situation. Une personne s&#8217;est présentée le samedi matin à l&#8217;agence pour récupérer ma carte bancaire en usurpant mon identité à l&#8217;aide d&#8217;un faux passeport à mon nom (je n&#8217;ai pas de passeport). #FAILED de compétition (pour la banque et pour moi par la même occasion&#8230;)</p>
<p style="text-align: justify;">Pour récupérer et utiliser ma carte, l&#8217;escroc avait besoin du courrier, qui indique mon nom et mon code confidentiel, et qui est accompagné par le bon de retrait de la carte.  Mon courrier a donc été intercepté (il n&#8217;y a pas qu&#8217;Internet qui n&#8217;est pas sécurisé&#8230;). Il a probablement dû être volé au centre de tri postal (ou alors c&#8217;est une fraude interne à la banque). Laissons la police faire son boulot. Dans tous les cas, cela reste une fraude certes classique (comme la police me l&#8217;a confirmé) mais sophistiquée dans l&#8217;approche : interception de courrier sensible, achat ou préparation d&#8217;un faux passeport et ensuite se risquer à récupérer la carte dans l&#8217;agence. Mission accomplie.</p>
<p style="text-align: center;"><img class="aligncenter" title="fake" src="http://cache.20minutes.fr/img/photos/afp/2006-02/2006-02-16/SGE.LOC72.160206095004.photo00.jpg" alt="" width="280" height="186" /></p>
<h2 style="text-align: justify;"><strong>Conséquences </strong></h2>
<p style="text-align: justify;"><strong></strong>Mon compte s&#8217;est vidé de plusieurs milliers d&#8217;euros d&#8217;achat en magasins sur la seule journée de samedi. Heureusement que c&#8217;étaient les Soldes&#8230; Évidemment tout est couvert par l&#8217;assurance : cela semble en effet l&#8217;une des seules actions prises pour la banque pour réduire (enfin transférer) les risques de fraudes bancaires&#8230; Le montant élevé de la fraude s&#8217;explique par le fait que la carte volée était une Visa Premier. Ce type de carte possède un plafond de retrait et de paiement sur 30 jours assez important&#8230; Mais ça marche aussi sur une journée.  Ces cartes bancaires ressemblent finalement beaucoup à des cartes de crédit. Pouvoir dépenser plusieurs milliers d&#8217;euros à partir d&#8217;un compte vide (!!!) en une journée tout en ayant un découvert autorisé de quelques centaines d&#8217;euros paraît surréaliste (la police a semblé surprise quand j&#8217;ai parlé de cela). Selon ma conseillère, les paiements par CB chez un commerçant ne sont verifiés qu&#8217;à posteriori&#8230; Il paraîtrait impossible de procéder à quelques contrôles avant le paiement d&#8217;importantes transactions (surtout si elles se multiplient sous 24h) pour vérifier le solde du compte / découvert autorisé et déclencher potentiellement une petite alarme dans le système informatique de la banque (envoi d&#8217;un SMS pour confirmation ?)</p>
<p style="text-align: justify;"><img class="aligncenter" title="premier" src="http://www.visa.fr/idoc.ashx?docid=631975d2-cd2c-4eeb-aedb-8f017d32d173&#038;version=-1" alt="" width="278" height="209" /></p>
<h2 style="text-align: justify;"><strong>Direction le commissariat</strong></h2>
<p style="text-align: justify;">J&#8217;ai rapidement porté plainte le jour de l&#8217;appel de ma conseillère. Au commissariat de police, on a tout d&#8217;abord essayé de me faire déposer une <a href="http://www.cyber-securite.fr/2011/09/11/fraude-a-la-carte-bancaire-politique-du-chiffre-ou-aveu-dimpuissance/">simple main courante</a> (ils suivent bien les instructions du Ministère de la Justice&#8230;). Selon eux, la carte ne m&#8217;avait pas été volé car je ne l&#8217;avais jamais reçu (ça aurait donc été à la banque à porter plainte)&#8230; J&#8217;ai rétorqué (avec ironie) que je pouvais peut-être alors porter plainte pour usurpation d&#8217;identité. Finalement, ils ont bien pris ma plainte pour escroquerie, en râlant sur le fait que j&#8217;aurais du aller dans un autre commissariat et sur le peu d&#8217;informations que la banque m&#8217;avait fourni (apparence de l&#8217;escroc, lieu du retrait au DAB&#8230;). Certes la banque ne m&#8217;a pas dit grand chose mais n&#8217;est-ce pas leur boulot d&#8217;enquêter ?</p>
<p style="text-align: justify;">Ils m&#8217;ont même demandé d&#8217;aller chercher la seule &laquo;&nbsp;preuve&nbsp;&raquo; physique : le bon de retait signé et touché par l&#8217;escroc. Au dernier moment, j&#8217;ai dû le ramener à la banque car la procédure policière n&#8217;était pas respectée&#8230;</p>
<p style="text-align: center;"><img class="aligncenter" title="police" src="http://www.quimper.fr/uploads/Image/60/IMF_LARGE/GAB_QUIMPER/15679_844_police.jpg" alt="" width="291" height="194" /></p>
<p style="text-align: justify;"><strong>Fin de la première partie.</strong> Dans mon prochain billet, je vous parlerai des failles mises en évidence par rapport à ce type de fraude. L&#8217;usurpation d&#8217;identité est en effet un véritable fléau contre lequel les banques doivent lutter en faisant beaucoup plus d&#8217;efforts.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.cyber-securite.fr/2012/02/10/fraude-a-la-carte-bancaire-comment-on-a-usurpe-mon-identite-12/feed/</wfw:commentRss>
		<slash:comments>9</slash:comments>
		</item>
		<item>
		<title>Cyber menaces contre les #SCADA français ?</title>
		<link>http://www.cyber-securite.fr/2012/01/25/cyber-menaces-contre-les-scada-francais/</link>
		<comments>http://www.cyber-securite.fr/2012/01/25/cyber-menaces-contre-les-scada-francais/#comments</comments>
		<pubDate>Wed, 25 Jan 2012 09:05:42 +0000</pubDate>
		<dc:creator>Nicolas Caproni</dc:creator>
				<category><![CDATA[Cyber-sécurité]]></category>
		<category><![CDATA[disclosure]]></category>
		<category><![CDATA[risques]]></category>
		<category><![CDATA[SCADA]]></category>

		<guid isPermaLink="false">http://www.cyber-securite.fr/?p=1021</guid>
		<description><![CDATA[Depuis Stuxnet (et Duqu), les SCADA sont à la mode. Malheureusement, car si on en parle de plus en plus, c&#8217;est généralement pour dénoncer leurs problèmes de sécurité. Ces systèmes, utilisés par les infrastructures critiques (transport, nucléaire, électricité, gaz, eau, etc.), sont essentiels à leur fonctionnement. Sauf qu&#8217;ils sont de plus en plus souvent connectés [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Depuis <a href="http://www.securityvibes.fr/menaces-alertes/stuxnet-vrp-de-la-securite-scada/" target="_blank">Stuxnet</a> (et Duqu), les SCADA sont à la mode. Malheureusement, car si on en parle de plus en plus, c&#8217;est généralement pour dénoncer leurs problèmes de sécurité.</p>
<p style="text-align: justify;">Ces systèmes, utilisés par les infrastructures critiques (transport, nucléaire, électricité, gaz, eau, etc.), sont essentiels à leur fonctionnement. Sauf qu&#8217;ils sont de plus en plus souvent connectés à Internet. Et ils ne sont pas toujours très bien sécurisés&#8230; Pourquoi ? Bonne question. Certains de ses systèmes sont assez anciens mais cela n&#8217;explique pas tout. Je pense surtout que, comme pour beaucoup de systèmes &laquo;&nbsp;informatiques&nbsp;&raquo; (au sens large) la sécurité n&#8217;a jamais été une préoccupation majeure de leurs concepteurs et ensuite de leurs exploitants. Par exemple, dans l&#8217;affaire Stuxnet, on retrouve notamment des <a href="http://www.securityvibes.fr/menaces-alertes/siemens-ne-changez-pas-notre-mot-de-passe-code-en-dur/" target="_blank">mots de passe codés en dur</a> (#FAILED) dans leurs programmes. On ne peut donc pas les changer facilement et bien sûr tout le monde les connaît. On peut aussi tomber sur des systèmes protégés le login / mot de passe par défaut du constructeur&#8230;</p>
<p style="text-align: justify;"><strong>#SCADA #FRANCE #FULLDISCLOSURE #FEAR</strong></p>
<p style="text-align: justify;">Avant hier soir, j&#8217;ai vu passer sur Twitter de nombreux liens accompagnés des hashtags #SCADA #FULLDISCLOSURE. Un peu inquiétant mais on commence à s&#8217;habituer. Un compte Twitter (@ntisec pour pas le citer mais il y en a sûrement d&#8217;autres) publie en effet depuis quelques jours sur pastebin.com des IP qui mènent à des interfaces d&#8217;administration de (potentiels) SCADA. Ce qui m&#8217;a interpellé c&#8217;est plutôt le hashtag #FRANCE accompagnant deux des tweets&#8230; <a href="http://www.twitter.com/LoicBreat" target="_blank">@LoicBreat</a>, qui a réagi à ces mêmes tweets, fait un petit WHOIS sur une des URLs et bingo. Je vous laisse jeter un oeil au screenshot.</p>
<p style="text-align: justify;"> <img class="aligncenter" title="scada" src="http://img824.imageshack.us/img824/6220/scada.png" alt="" width="543" height="165" /></p>
<p style="text-align: justify;">Ce parc éolien français, géré par notre fournisseur d&#8217;électricité national, possède au moins un système équipé par un logiciel de type SCADA, dont l&#8217;interface est accessible facilement depuis Internet. Peut-être que le risque associé est faible, je ne sais pas, je ne suis pas un expert des systèmes SCADA (mais c&#8217;est un métier d&#8217;avenir !). Mais est-il normal de laisser accessible à tous ce genre d&#8217;informations sur Internet ?</p>
<p style="text-align: justify;">Après quelques recherches sur Internet, on sait même à quoi ressemble le terminal (sur l&#8217;URL d&#8217;administration, on a les numéros de version qui vont bien et bien sûr le modèle du terminal).</p>
<p style="text-align: center;"><img class="aligncenter" style="border-style: initial; border-color: initial;" title="siemens" src="http://img4.imageshack.us/img4/3555/siemens.png" alt="" width="256" height="200" /><em>Encore un produit Siemens&#8230;</em></p>
<p style="text-align: justify;">Que dire de plus ? Je parlais dans mon dernier billet de fondamentaux de la sécurité. Mais ici on parle (en plus) de systèmes critiques qu&#8217;on imaginait un peu plus protégé. Alors oui, il n&#8217;y a pas eu encore de conséquences sur des vies humaines ni de dégâts matériels (à notre connaissance). Peut-être également qu&#8217;accéder à ce terminal ne mène à rien. Mon but n&#8217;est pas de dramatiser à outrance ces cyber menaces.  Mais pourquoi se compliquer la vie en laissant des &laquo;&nbsp;portes ouvertes&nbsp;&raquo; de façon si ostentatoire&#8230; Car ces données, une simple recherche sur Google ou <a href="http://www.shodanhq.com/" target="_blank">Shodan</a> permet de les (re)trouver. Pour les plus feignants, le moteur de recherche de <a href="http://www.pastebin.com" target="_blank">pastebin.com</a> fonctionne très bien.</p>
<p style="text-align: justify;">Malheureusement on n&#8217;a pas fini d&#8217;entendre parler ni de sécurité ni de SCADA&#8230; Pour ne pas rester sur une note négative et être un peu <a href="http://bluetouff.com/2011/10/18/scada-securite-doe/" target="_blank">optimiste</a>, pas mal d&#8217;initiatives (américaines notamment) ont commencé à émerger depuis quelques années sur la cyber sécurité des SCADA. Le problème est connu, les solutions existent (la documentation sur le sujet existe en quantité) mais elles coûtent chères. A suivre&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.cyber-securite.fr/2012/01/25/cyber-menaces-contre-les-scada-francais/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Back to basics : quels fondamentaux pour la sécurité informatique ?</title>
		<link>http://www.cyber-securite.fr/2012/01/24/back-to-basics-quels-fondamentaux-pour-la-securite-informatique/</link>
		<comments>http://www.cyber-securite.fr/2012/01/24/back-to-basics-quels-fondamentaux-pour-la-securite-informatique/#comments</comments>
		<pubDate>Tue, 24 Jan 2012 13:30:03 +0000</pubDate>
		<dc:creator>Nicolas Caproni</dc:creator>
				<category><![CDATA[Cyber-sécurité]]></category>
		<category><![CDATA[cyber hygiène]]></category>
		<category><![CDATA[fondamentaux]]></category>
		<category><![CDATA[sécurité informatique]]></category>

		<guid isPermaLink="false">http://www.cyber-securite.fr/?p=1013</guid>
		<description><![CDATA[Tout d&#8217;abord je vous souhaite à tous une très bonne année 2012 (un peu en retard). Et si cette nouvelle année est dans la continuité de la dernière, on ne risque pas de s&#8217;ennuyer : entre intrusions en série et fuites à gogo&#8230; Le début de l&#8217;année a déjà été riche en incidents de sécurité [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Tout d&#8217;abord je vous souhaite à tous une très bonne année 2012 (un peu en retard). Et si cette nouvelle année est dans la continuité de la dernière, on ne risque pas de s&#8217;ennuyer : entre intrusions en série et fuites à gogo&#8230; <a href="http://paulsparrows.wordpress.com/2012/01/15/january-2012-cyber-attacks-timeline-part-1/#more-6272" target="_blank">Le début de l&#8217;année</a> a déjà été riche en incidents de sécurité divers et variés.</p>
<p style="text-align: justify;"><img class="aligncenter" title="dataleak" src="http://blog.rootshell.be/wp-content/uploads/2010/01/data-leakage-253x300.jpg" alt="" width="177" height="210" /></p>
<p style="text-align: justify;"><strong>Back to Basics</strong> sera une série de billets consacrés aux fondamentaux de la sécurité informatique. En effet, avant de parler des grands systèmes de sécurité à la mode, il est indispensable d&#8217;en revenir aux bases, aux bonnes vielles pratiques de sécurité. Des règles qui semblent si triviales qu&#8217;on pourrait croire qu&#8217;évidemment tout le monde les respecte. Erreur. Il suffit de prendre les cas <a href="http://exploitability.blogspot.com/2012/01/anonymous-vs-stratfor-ko-en-un-round.html" target="_blank">Stratfor</a> ou <a href="http://fr.wikipedia.org/wiki/Piratage_du_PlayStation_Network" target="_blank">Sony </a>pour avoir de bons exemples de ce qu&#8217;il ne faut pas faire ! A ce niveau, ce n&#8217;est même plus des erreurs mais bien des fautes professionnelles.</p>
<p style="text-align: justify;">Mais où sont passés nos fondamentaux de la sécurité ? Qui sait choisir un mot de passe sécurisé ? Qui sauvegarde bien ses données ? Qui s&#8217;informe sur les dernières menaces pouvant potentiellement toucher son SI ? Qui met à jour régulièrement ses serveurs, ses postes de travail sans oublier ses plugins Java, Flash ou Reader ? Qui a pris le temps de former, d&#8217;informer des collègues sur les risques liés au non respect de cette belle politique de sécurité ?</p>
<p style="text-align: justify;"> <img class="aligncenter" title="password" src="http://farm4.static.flickr.com/3507/3744236806_40bd359d88.jpg" alt="" width="350" height="263" /></p>
<p style="text-align: justify;">Je ne cherche pas à caricaturer. Nous savons tous que c&#8217;est la réalité de tous les jours. La sécurité reste et restera <strong>l&#8217;affaire de tous</strong>. Osons même le mot responsabilité. Après, je ne nie pas la difficulté d&#8217;allier sécurité et business au quotidien : les contraintes métier, les coûts, les réticences des utilisateurs ou encore les conflits de personnes (et les problèmes politiques internes&#8230;).</p>
<p style="text-align: justify;">L&#8217;objectif de cette série d&#8217;articles est de définir (ou tout su moins de rappeler) des règles de bonnes pratiques que chacun d&#8217;entre nous devrait respecter. J&#8217;aime parler dans ce cas de &laquo;&nbsp;<strong>cyber hygiène</strong>&laquo;&nbsp;. Patrick Pailloux, directeur général de l&#8217;ANSSI, semble préférer la notion d&#8217;<a href="http://www.ssi.gouv.fr/fr/anssi/publications/discours-de-patrick-pailloux-lors-de-la-conference-de-cloture-des-assises-de-la.html" target="_blank">hygiène informatique</a>. L&#8217;analogie avec le monde médical me semble bien adaptée. On n&#8217;éliminera pas avec ces simples mesures d&#8217;hygiène les menaces les plus avancées mais on évitera les petits bobos qui, en informatique, peuvent prendre rapidement des proportions importantes rien qu&#8217;en termes d&#8217;image de marque et de confiance.</p>
<p style="text-align: justify;">En conclusion : qu&#8217;on soit un simple utilisateur, un administrateur système, un consultant en sécurité, un développeur, un journaliste, un commercial toujours sur la route ou le big boss, chacun a son niveau se doit de connaître et de respecter des règles, souvent de bon sens, qui vont permettre de limiter les risques informatiques.</p>
<p style="text-align: justify;"><em>Pour compléter cette future série d&#8217;articles, vous avez la possibilité de donner votre avis via les commentaires de ce blog ou via les réseaux sociaux (Twitter ou sur la page Facebook). Si vous avez des exemples concrets de ce qu&#8217;il ne faut pas faire et d&#8217;une règle de cyber hygiène associée, lancez-vous !</em></p>
<p style="text-align: justify;"><strong><br />
</strong></p>
]]></content:encoded>
			<wfw:commentRss>http://www.cyber-securite.fr/2012/01/24/back-to-basics-quels-fondamentaux-pour-la-securite-informatique/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

