<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Le blog de la cyber-sécurité</title>
	<atom:link href="http://www.cyber-securite.fr/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.cyber-securite.fr</link>
	<description>de Nicolas Caproni</description>
	<lastBuildDate>Sun, 19 Feb 2012 09:15:34 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Les 10 tweets #cybersécurité de la semaine (18 février 2012)</title>
		<link>http://www.cyber-securite.fr/2012/02/19/les-10-tweets-cybersecurite-de-la-semaine-18-fevrier-2012/</link>
		<comments>http://www.cyber-securite.fr/2012/02/19/les-10-tweets-cybersecurite-de-la-semaine-18-fevrier-2012/#comments</comments>
		<pubDate>Sun, 19 Feb 2012 09:15:34 +0000</pubDate>
		<dc:creator>Nicolas Caproni</dc:creator>
				<category><![CDATA[Actu]]></category>
		<category><![CDATA[Cyber-sécurité]]></category>
		<category><![CDATA[cybersécurité]]></category>

		<guid isPermaLink="false">http://www.cyber-securite.fr/?p=1107</guid>
		<description><![CDATA[&#160; Le zapping #cybersécurité de la semaine en 10 tweets. Bonne lecture ! Analyse sur le Botnet CITADEL : une industrie du cybercrime tinyurl.com/7fffsxc #Botnet #cybercriminalité #Infosec — Cyber Veille (@Cyber_Veille) Février 16, 2012 &#160; NSA application whitelisting approach cheaply blocks viruses that AV software misses goo.gl/sF5JE #infosec — Ben Rothke (@benrothke) Février 16, 2012 [...]]]></description>
			<content:encoded><![CDATA[<p>&nbsp;</p>
<p><strong>Le zapping #cybersécurité de la semaine en 10 tweets. Bonne lecture !</strong></p>
<blockquote class="twitter-tweet" lang="fr"><p>Analyse sur le Botnet CITADEL : une industrie du cybercrime <a title="http://tinyurl.com/7fffsxc" href="http://t.co/eSgAjXze">tinyurl.com/7fffsxc</a> <a href="https://twitter.com/search/%2523Botnet">#Botnet</a> <a href="https://twitter.com/search/%2523cybercriminalité">#cybercriminalité</a> <a href="https://twitter.com/search/%2523Infosec">#Infosec</a></p>
<p>— Cyber Veille (@Cyber_Veille) <a href="https://twitter.com/Cyber_Veille/status/170270178934919169" data-datetime="2012-02-16T22:15:48+00:00">Février 16, 2012</a></p></blockquote>
<p>&nbsp;</p>
<blockquote class="twitter-tweet" lang="fr"><p>NSA application whitelisting approach cheaply blocks viruses that AV software misses <a title="http://goo.gl/sF5JE" href="http://t.co/2iLluKIw">goo.gl/sF5JE</a> <a href="https://twitter.com/search/%2523infosec">#infosec</a> — Ben Rothke (@benrothke) <a href="https://twitter.com/benrothke/status/170205818736750593" data-datetime="2012-02-16T18:00:04+00:00">Février 16, 2012</a></p></blockquote>
<p>&nbsp;</p>
<blockquote class="twitter-tweet" lang="fr"><p>We have just released IRM 15 <a href="https://twitter.com/search/%2523trademark">#trademark</a> <a href="https://twitter.com/search/%2523infringement">#infringement</a> <a title="http://bit.ly/AF6YDa" href="http://t.co/6r7a1EMj">bit.ly/AF6YDa</a> feel free to use &amp; spread it <a href="https://twitter.com/search/%2523CERT">#CERT</a> <a href="https://twitter.com/search/%2523DFIR">#DFIR</a> — CERT SocieteGenerale (@CertSG) <a href="https://twitter.com/CertSG/status/170160688210255872" data-datetime="2012-02-16T15:00:44+00:00">Février 16, 2012</a></p></blockquote>
<p>&nbsp;</p>
<blockquote class="twitter-tweet" lang="fr"><p>La fraude à la carte bancaire sur Internet explose selon UFC-Que Choisir <a title="http://bit.ly/xOBZyM" href="http://t.co/RDRktV83">bit.ly/xOBZyM</a> — Nicolas Caproni (@ncaproni) <a href="https://twitter.com/ncaproni/status/170136092492836864" data-datetime="2012-02-16T13:23:00+00:00">Février 16, 2012</a></p></blockquote>
<p>&nbsp;</p>
<blockquote class="twitter-tweet" lang="fr"><p>&laquo;&nbsp;New tools and a dedicated cyber defense team are required to counter targeted attacks&nbsp;&raquo; -me <a title="http://hackers5.com/pages/600-Interview-of-Richard-Stiennon.html" href="http://t.co/MuoPnfsP">hackers5.com/pages/600-Inte…</a> — cyberwar (@cyberwar) <a href="https://twitter.com/cyberwar/status/170154857255276544" data-datetime="2012-02-16T14:37:33+00:00">Février 16, 2012</a></p>
<p>&nbsp;</p></blockquote>
<blockquote class="twitter-tweet" lang="fr"><p>Cyberwar Is the New Yellowcake, Fueling a Cybersecurity-Industrial Complex: In last month’s State of the Union a&#8230; <a title="http://bit.ly/zSAhdS" href="http://t.co/JaLqhAJS">bit.ly/zSAhdS</a> — Threat Level Blog (@ThreatLevel) <a href="https://twitter.com/ThreatLevel/status/169387155922235392" data-datetime="2012-02-14T11:46:59+00:00">Février 14, 2012</a></p></blockquote>
<p>&nbsp;</p>
<blockquote class="twitter-tweet" lang="fr"><p>excellent ! &#8211; RT @<a href="https://twitter.com/mbenlakhoua">mbenlakhoua</a>: Best Tools Report 2011 by <a href="https://twitter.com/search/%2523ToolsWatch">#ToolsWatch</a> Service Nabil OUCHN &amp; Maximiliano SOLER <a title="http://bit.ly/xJTlHJ" href="http://t.co/6J1WPu5B">bit.ly/xJTlHJ</a> — cedricpernet (@cedricpernet) <a href="https://twitter.com/cedricpernet/status/169006580451385344" data-datetime="2012-02-13T10:34:43+00:00">Février 13, 2012</a></p>
<p>&nbsp;</p></blockquote>
<blockquote class="twitter-tweet" lang="fr"><p>Report: malware pushed by affiliate networks remains the primary growth factor of the cybercrime ecosystem &#8211; <a title="http://is.gd/n02rdD" href="http://t.co/Wwr9YK25">is.gd/n02rdD</a> — Dancho Danchev (@danchodanchev) <a href="https://twitter.com/danchodanchev/status/170506718076342272" data-datetime="2012-02-17T13:55:44+00:00">Février 17, 2012</a></p>
<p>&nbsp;</p></blockquote>
<blockquote class="twitter-tweet" lang="fr"><p>FireEye report shows 50 malware families responsible for 80% of successful infections <a title="http://bit.ly/A17a6R" href="http://t.co/2WI6Rhlz">bit.ly/A17a6R</a> — Virus Bulletin (@virusbtn) <a href="https://twitter.com/virusbtn/status/169440008527294465" data-datetime="2012-02-14T15:17:00+00:00">Février 14, 2012</a></p></blockquote>
<p>&nbsp;</p>
<blockquote class="twitter-tweet" lang="fr"><p>Les serveurs de Nortel piratés pendant près de 10 ans <a title="http://bit.ly/yWcGXO" href="http://t.co/Yzvp7ClU">bit.ly/yWcGXO</a> <a href="https://twitter.com/search/%2523espionnage">#espionnage</a> <a href="https://twitter.com/search/%2523cyberwar">#cyberwar</a></p>
<p>— franck miquel (@stratelligent) <a href="https://twitter.com/stratelligent/status/169759205669081089" data-datetime="2012-02-15T12:25:23+00:00">Février 15, 2012</a></p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://www.cyber-securite.fr/2012/02/19/les-10-tweets-cybersecurite-de-la-semaine-18-fevrier-2012/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Forum IRIAF 2012 sur la Cybercriminalité &#8211; 22 mars 2012 à Niort</title>
		<link>http://www.cyber-securite.fr/2012/02/18/forum-iriaf-2012-sur-la-cybercriminalite-22-mars-2012-a-niort/</link>
		<comments>http://www.cyber-securite.fr/2012/02/18/forum-iriaf-2012-sur-la-cybercriminalite-22-mars-2012-a-niort/#comments</comments>
		<pubDate>Sat, 18 Feb 2012 15:59:32 +0000</pubDate>
		<dc:creator>Nicolas Caproni</dc:creator>
				<category><![CDATA[Actu]]></category>
		<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[GDR]]></category>
		<category><![CDATA[IRIAF]]></category>

		<guid isPermaLink="false">http://www.cyber-securite.fr/?p=1097</guid>
		<description><![CDATA[Un peu de publicité pour le Forum de l&#8217;IRIAF (Institut des Risques Industriels, Assurantiels et Financiers) qui aura lieu le jeudi 22 mars 2012 à Niort. Cet évènement est organisé tous les deux ans par les étudiants des Masters Gestion des Risques (GDR) de cet institut dépendant de l&#8217;Université de Poitiers. J&#8217;ai moi-même participé avec [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Un peu de publicité pour le Forum de l&#8217;IRIAF (Institut des Risques Industriels, Assurantiels et Financiers) qui aura lieu le jeudi 22 mars 2012 à Niort. Cet évènement est organisé tous les deux ans par les étudiants des Masters Gestion des Risques (GDR) de cet institut dépendant de l&#8217;Université de Poitiers. J&#8217;ai moi-même participé avec mes camarades de l&#8217;époque à l&#8217;organisation (de A à Z) de ce même Forum en 2008 sur la Gestion de l&#8217;Information.</p>
<p style="text-align: justify;">Cette année, le thème du Forum est la Cybercriminalité. C&#8217;est donc tout naturellement que j&#8217;ai répondu positivement à la sollicitation des étudiants de l&#8217;IRIAF (et d&#8217;un ancien professeur) d&#8217;intervenir lors de cette journée de conférences. Mon intervention portera sur un sujet d&#8217;actualité : les risques liés au Cloud Computing et à la mobilité (avec un zeste d&#8217;Intelligence Economique&#8230;).</p>
<p style="text-align: justify;">Le programme de la journée est bien rempli. Des gendarmes, des policiers, un expert judiciaire ou encore un avocat viendront témoigner sur la menace cybercriminelle, du cadre juridique ou encore des mesures de protection à mettre en place en entreprise. La journée sera animée par M. Bohy, rédacteur en chef de la revue de &laquo;&nbsp;Face au Risque&nbsp;&raquo;.</p>
<p style="text-align: justify;"><strong>Le programme détaillé </strong></p>
<div id="__ss_11649829" style="width: 477px;"><object id="__sse11649829" width="477" height="510" classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="allowFullScreen" value="true" /><param name="allowScriptAccess" value="always" /><param name="wmode" value="transparent" /><param name="src" value="http://static.slidesharecdn.com/swf/doc_player.swf?doc=prsentation-120218093647-phpapp02&amp;stripped_title=programme-forum-2012-cybercriminalit&amp;userName=nicolascaproni" /><param name="allowscriptaccess" value="always" /><param name="allowfullscreen" value="true" /><embed id="__sse11649829" width="477" height="510" type="application/x-shockwave-flash" src="http://static.slidesharecdn.com/swf/doc_player.swf?doc=prsentation-120218093647-phpapp02&amp;stripped_title=programme-forum-2012-cybercriminalit&amp;userName=nicolascaproni" allowFullScreen="true" allowScriptAccess="always" wmode="transparent" allowscriptaccess="always" allowfullscreen="true" /></object></div>
<div style="padding: 5px 0 12px;"><strong>La plaquette </strong></div>
<div id="__ss_11649827" style="width: 425px;"><object id="__sse11649827" width="425" height="355" classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="allowFullScreen" value="true" /><param name="allowScriptAccess" value="always" /><param name="wmode" value="transparent" /><param name="src" value="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=plaquette-120218093632-phpapp02&amp;stripped_title=plaquette-forum-2012-cybercriminalit&amp;userName=nicolascaproni" /><param name="allowscriptaccess" value="always" /><param name="allowfullscreen" value="true" /><embed id="__sse11649827" width="425" height="355" type="application/x-shockwave-flash" src="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=plaquette-120218093632-phpapp02&amp;stripped_title=plaquette-forum-2012-cybercriminalit&amp;userName=nicolascaproni" allowFullScreen="true" allowScriptAccess="always" wmode="transparent" allowscriptaccess="always" allowfullscreen="true" /></object></div>
<div style="padding: 5px 0 12px;">Le site officiel : <a href="http://iriaf.univ-poitiers.fr/Forum2012/" target="_blank">http://iriaf.univ-poitiers.fr/Forum2012/</a></div>
<div style="padding: 5px 0 12px;">Une page <a href="https://www.facebook.com/pages/Forum-GDR-2012-Cybercriminalit%C3%A9/332108876829386?ref=ts" target="_blank">Facebook</a> est également animée par les organisateurs.</div>
<div style="padding: 5px 0 12px;">J&#8217;essaierai de live-tweeter la journée pour ceux qui ne pourront pas s&#8217;y rendre. J&#8217;en ferai également un rapide compte-rendu sur ce blog, accompagné du support de ma présentation.</div>
<div style="padding: 5px 0 12px;"></div>
]]></content:encoded>
			<wfw:commentRss>http://www.cyber-securite.fr/2012/02/18/forum-iriaf-2012-sur-la-cybercriminalite-22-mars-2012-a-niort/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Usurpation d&#8217;identité et failles des agences bancaires (2/2)</title>
		<link>http://www.cyber-securite.fr/2012/02/13/usurpation-didentite-et-failles-des-agences-bancaires-22/</link>
		<comments>http://www.cyber-securite.fr/2012/02/13/usurpation-didentite-et-failles-des-agences-bancaires-22/#comments</comments>
		<pubDate>Mon, 13 Feb 2012 09:15:41 +0000</pubDate>
		<dc:creator>Nicolas Caproni</dc:creator>
				<category><![CDATA[Actu]]></category>
		<category><![CDATA[failles]]></category>
		<category><![CDATA[fraude]]></category>
		<category><![CDATA[usurpation d'identité]]></category>

		<guid isPermaLink="false">http://www.cyber-securite.fr/?p=1076</guid>
		<description><![CDATA[Comme promis, voici la suite de ma petite histoire. Intéressons-nous maintenant aux causes de ce type d&#8217;affaires. Bien sûr, on n&#8217;empêchera jamais toutes les fraudes mais dans le cas décrit dans mon dernier billet, je ne peux pas m&#8217;empêcher de mettre en évidence quelques failles dans le système. Les failles des agences bancaires face à [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Comme promis, voici la suite de ma petite <a href="http://www.cyber-securite.fr/?p=1036" target="_blank">histoire</a>. Intéressons-nous maintenant aux causes de ce type d&#8217;affaires. Bien sûr, on n&#8217;empêchera jamais toutes les fraudes mais dans le cas décrit dans mon dernier billet, je ne peux pas m&#8217;empêcher de mettre en évidence quelques failles dans le système.</p>
<h2 style="text-align: justify;">Les failles des agences bancaires face à l&#8217;usurpation d&#8217;identité</h2>
<p style="text-align: justify;">La technique de fraude utilisée met en évidence deux principales failles de sécurité imputables à la banque :</p>
<p style="text-align: justify;"><strong>Envoyer dans un même courrier simple : le code confidentiel et le bon de retrait.</strong> Dans mon affaire, ça revient finalement à envoyer le code confidentiel et la carte bancaire ensemble. Le courrier est anonyme. Rien n&#8217;indique que c&#8217;est un courrier de la banque (mais paradoxalement ça donne un indice de l&#8217;importance du courrier&#8230;). Pour la Visa Premier, le fond du courrier est en couleur (en doré&#8230;). Est-ce que cela a joué dans l&#8217;interception de mon courrier ? Je ne sais pas. J&#8217;aurais peut-être des réponses, un jour, avec la suite de l&#8217;enquête de police (qui a dit que l&#8217;espoir fait vivre ?). Pour le moment, aucune nouvelle. Pour en revenir au processus d&#8217;envoi des cartes bancaires (ou des chéquiers), il faut aussi savoir qu&#8217;il diffère selon les banques ou le type de carte. La plupart envoie les cartes de retrait par courrier simple. D&#8217;autres envoient les chéquiers et les cartes bancaires classiques par courrier simple. Chacun en tirera les conclusions qu&#8217;il voudra.</p>
<p style="text-align: justify;"><strong>Le manque de contrôle d&#8217;identité.</strong> C&#8217;est ce que je considère comme une faute grave car l&#8217;agence bancaire a été très laxiste en matière de contrôle d&#8217;identité. On pourrait penser que lors de la remise d&#8217;une carte bancaire une attention particulière est portée au contrôle de la pièce d&#8217;identité&#8230; Il semblerait que ça soit tout le contraire. Lors de l&#8217;ouverture d&#8217;un compte bancaire, la banque demande une carte d&#8217;identité ou un passeport. La banque possède donc une copie de votre document d&#8217;identité. À quoi sert-elle quand on voit le nombre de fraudes à l&#8217;ouverture de compte avec de faux papiers ? À quoi sert-elle quand n&#8217;importe qui peut aller récupérer votre carte bancaire avec un faux passeport alors que vous avez fourni à votre banque votre carte d&#8217;identité ? À rien (semble-t-il). Aucune vérification sérieuse n&#8217;est effectuée (ils n&#8217;ont même pas dû vérifier ma date de naissance sur le faux passeport). C&#8217;est comme la signature pour les chèques. On vous demande de faire une jolie signature pour vous identifier (et pas authentifier&#8230;). Mais la banque ne s&#8217;en sert pas pour contrôler sur le bon de retrait. Ni sur les chèques, si j&#8217;en crois de nombreux témoignages de victimes de vol de chéquier.</p>
<p style="text-align: center;"><img class="aligncenter" title="id" src="http://www.podcastjournal.net/photo/art/default/1847635-2524541.jpg?v=1289535782" alt="" width="280" height="203" /></p>
<p style="text-align: justify;">La majorité des agences bancaires ne semble donc pas respecter leur réglementation pourtant supposée assez restrictive. À lire <a href="http://www.revue-banque.fr/management-fonctions-supports/article/ameliorer-controle-identite-dans-les-banques" target="_blank">cet excellent article</a> sur le sujet. On y apprend des choses intéressantes. Quelques extraits :</p>
<blockquote>
<p style="text-align: justify;"><em>Qui plus est, pour créer une personne physique « sans existence légale » ou des sociétés fictives, les investissements sont modiques : pour quelques centaines d’euros seulement, on trouve des matrices de cartes d’identité sur Internet ainsi que des « templates » de justificatifs de domicile, voire des « kits complets » dans lesquels sont inclus documents d’identité, titres de séjour, attestations de domicile (factures d’opérateurs téléphoniques, relevés EDF-GDF), bulletins de salaire et attestations employeurs, diplômes scolaires, ainsi que relevés d’identité bancaire, relevés de compte, bordereaux de dépôt de chèque…</em></p>
</blockquote>
<blockquote><p><em>Le cadre réglementaire existe au travers des devoirs de diligence imposés par le Comité de Bâle. Le plus important d&#8217;entre eux est le <strong>« Know Your Customer »</strong> (KYC), qui a un double objectif :</em></p>
<ul>
<li><em>s’assurer de la validité et de l’authenticité d’un document d’identité et des pièces justificatives de domicile ;</em></li>
<li><em>contrôler que la personne est bien celle qu’elle prétend être.</em></li>
</ul>
<p><em>Cependant, il appartient à chaque agence bancaire d’appliquer ces vérifications d’usage. Malheureusement, trop souvent, les chargés de clientèle ne sont pas suffisamment formés à la détection de faux documents. <strong>Ce n’est pas leur métier</strong> : beaucoup se contentent de vérifier les pièces d’identité à partir d’une simple photocopie – rendant impossible le contrôle des sécurités passives propres aux documents présentés (filigrane et non-fluorescence notamment) –, et cela une fois l’ouverture du compte réalisée. Or il existe des systèmes qui, automatiquement et en seulement 3 secondes, indiquent si un document est conforme ou non. 15 à 20 % des établissements bancaires français seulement en sont équipés. On peut d’ailleurs dresser une ligne de séparation entre pays latins et pays anglo-saxons : alors que la France, l’Italie et l’Espagne sont assez peu disciplinées dans ce domaine, et appliquent la directive a minima, la Grande-Bretagne, l’Allemagne, la Hollande et les pays scandinaves appliquent scrupuleusement ces obligations. </em><strong>Améliorer le contrôle d’identité dans les banques sur <a href="http://www.revue-banque.fr/management-fonctions-supports/article/ameliorer-controle-identite-dans-les-banques" target="_blank">revue-banque.fr</a></strong></p></blockquote>
<p style="text-align: justify;">Donc les obligations réglementaires existent (heureusement) mais sur le terrain on se rend rapidement compte que seul le minimum est mis en oeuvre. Manque de moyens ? Manque de sensibilisation ? Manque de formation ? Manque de volonté ? Manque de temps ? La sécurité coûte chère, même pour les banques. Elles préfèrent donc transférer le risque de fraude sur une assurance. Perdre du temps à vérifier un papier d&#8217;identité ou de comparer des signatures de chèques ne semble donc pas faire partie de leurs priorités.</p>
<h2 style="text-align: justify;">Quoi faire alors ?</h2>
<p style="text-align: justify;">De nombreux témoignages sur Internet ou dans les médias traditionnels (je me rappelle d&#8217;un reportage d&#8217;Envoyé Spécial sur ce thème) ont largement démontré que l&#8217;usurpation d&#8217;identité est un véritable fléau aujourd&#8217;hui. Je ne rentrerai pas dans le débat lié aux nouvelles générations de papiers d&#8217;identité qui sont censées apporter une sécurité supplémentaire. Tout ce que je sais c&#8217;est que la biométrie n&#8217;aurait servi à rien dans le cas de la fraude dont j&#8217;ai été victime. Pourquoi ? Parce qu&#8217;un simple contrôle comparatif (la tête de l&#8217;escroc avec la photo de ma carte d&#8217;identité dont la banque a une copie) aurait suffi à démasquer le fraudeur. Pas besoin de haute technologie, juste d&#8217;une procédure simple, rapide et efficace. Je rajouterai même de bon sens.</p>
<p style="text-align: justify;">Dans le cas des vols plus classiques de cartes ou de chéquiers, il faudrait peut-être penser à changer son fusil d&#8217;épaule et réfléchir à d&#8217;autres modes d&#8217;envoi de ces moyens de paiement. Privilégier les courriers recommandés ? Privilégier les envois directement à l&#8217;agence et l&#8217;envoi du code confidentiel par courrier recommandé (ou directement en agence) avec juste un e-mail ou un SMS indiquant au client qu&#8217;il doit se rendre à l&#8217;agence pour récupérer ces moyens de paiement ?</p>
<p style="text-align: center;"><img class="aligncenter" title="recommandé" src="http://cdn.pratique.fr/sites/default/files/articles/lettre-recommandee.jpg" alt="" width="256" height="192" /></p>
<p style="text-align: justify;">Dans tous les cas, la priorité est de renforcer les contrôles d&#8217;identité en agence bancaire. De la création de compte au retrait de carte bancaire en passant par les retraits d&#8217;espèces au guichet (ou les remises de chèques), ma petite expérience confirme une nouvelle fois (si je me fie aux témoignages publiés sur Internet par des centaines de victimes) que les moyens mis en place actuellement sont loin d&#8217;être suffisants.</p>
<p style="text-align: justify;">Concernant plus globalement les fraudes aux cartes bancaires, j&#8217;insiste aussi sur le fait qu&#8217;il faut aller porter plainte. Même si ce n&#8217;est pas indispensable pour être dédommagé par la banque, il est important de montrer aux autorités l&#8217;importance des fraudes de ce type. Il me semble normal d&#8217;avoir, dans un Etat de droit, la possibilité pour une victime de porter plainte pour espérer un minimum de justice et ne pas donner aux fraudeurs en tout genre un sentiment d&#8217;impunité (qui reste assez vrai dans le cadre des délits commis sur Internet).</p>
<p style="text-align: justify;">Etre victime d&#8217;usurpation d&#8217;identité peut transformer une vie en vrai cauchemar. Car ensuite, comment prouver son identité à la Justice ? Aux personnes qui vont vous réclamer de l&#8217;argent ? Usurper une identité en ligne est très simple. Usurper une identité dans la vie réelle n&#8217;est pas plus difficile. Internet a facilité l&#8217;achat de faux documents. La criminalité physique a rapidement trouvé en Internet un lieu de convergence avec la cybercriminalité. On trouve tout sur les forums cybercriminels : de la photocopie photoshopée (qui trompera déjà pas mal de services en ligne&#8230;) au vrai faux papier en passant par les justificatifs de domicile (facture de téléphone, d&#8217;électricité&#8230;).</p>
<p style="text-align: justify;">Pour mon cas personnel, normalement je serai intégralement remboursé. Par contre, maintenant je sais que quelqu&#8217;un possède un faux document d&#8217;identité et qu&#8217;il peut usurper mon identité pour monter des arnaques et escroqueries en tout genre.</p>
<p style="text-align: justify;"><em>Et vous, que pensez-vous de ce témoignage ? Avez-vous déjà connu ce genre de fraudes ? </em></p>
<p style="text-align: justify;"><em>Que pensez-vous des mesures de sécurité mises en place par votre banque pour lutter contre l&#8217;usurpation d&#8217;identité ? Avez-vous des idées pour améliorer le système ?</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.cyber-securite.fr/2012/02/13/usurpation-didentite-et-failles-des-agences-bancaires-22/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Fraude à la carte bancaire : comment quelqu&#8217;un a usurpé mon identité (1/2)</title>
		<link>http://www.cyber-securite.fr/2012/02/10/fraude-a-la-carte-bancaire-comment-on-a-usurpe-mon-identite-12/</link>
		<comments>http://www.cyber-securite.fr/2012/02/10/fraude-a-la-carte-bancaire-comment-on-a-usurpe-mon-identite-12/#comments</comments>
		<pubDate>Fri, 10 Feb 2012 09:36:54 +0000</pubDate>
		<dc:creator>Nicolas Caproni</dc:creator>
				<category><![CDATA[Actu]]></category>
		<category><![CDATA[banque]]></category>
		<category><![CDATA[fraude bancaire]]></category>
		<category><![CDATA[usurpation d'identité]]></category>

		<guid isPermaLink="false">http://www.cyber-securite.fr/?p=1036</guid>
		<description><![CDATA[Petite séance témoignage. Rien de cyber pour une fois (à première vue). Il y a maintenant deux semaines, j&#8217;ai été victime de ma première fraude bancaire (et j&#8217;espère la dernière). Pas de skimming, pas de phishing, j&#8217;ai été confronté à une usurpation d&#8217;identité dans le monde &#171;&#160;réel&#160;&#187;. Avec comme conséquences, le vol d&#8217;une carte bancaire [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Petite séance témoignage. Rien de cyber pour une fois (à première vue). Il y a maintenant deux semaines, j&#8217;ai été victime de ma première fraude bancaire (et j&#8217;espère la dernière). Pas de skimming, pas de phishing, j&#8217;ai été confronté à une usurpation d&#8217;identité dans le monde &laquo;&nbsp;réel&nbsp;&raquo;.  Avec comme conséquences, le vol d&#8217;une carte bancaire et des achats frauduleux. J&#8217;ai découpé cet article en deux parties pour en faciliter la lecture. Commençons par le début de l&#8217;histoire&#8230;</p>
<h2 style="text-align: justify;"><strong>3615 my life</strong></h2>
<p style="text-align: justify;">Après l&#8217;ouverture d&#8217;un nouveau compte bancaire, j&#8217;aurais dû en effet recevoir une carte bancaire. Procédure classique : un courrier avec le code confidentiel accompagné d&#8217;un bon de retrait de la carte en agence. Et là c&#8217;est le drame car je n&#8217;ai jamais reçu ce courrier. Il y a donc deux semaines, je vérifiais mes comptes sur l&#8217;application iPad de la banque. Oups&#8230; un retrait de 500 euros datant de la veille. <strong>Problème :</strong> je n&#8217;ai jamais reçu le courrier et je ne suis donc jamais allé chercher ma carte&#8230; Je fais immédiatement opposition mais le mal est fait.</p>
<p style="text-align: justify;">Le mardi suivant (et oui les agences bancaires sont fermées le lundi&#8230;), ma conseillère m&#8217;appelle et m&#8217;explique la situation. Une personne s&#8217;est présentée le samedi matin à l&#8217;agence pour récupérer ma carte bancaire en usurpant mon identité à l&#8217;aide d&#8217;un faux passeport à mon nom (je n&#8217;ai pas de passeport). #FAILED de compétition (pour la banque et pour moi par la même occasion&#8230;)</p>
<p style="text-align: justify;">Pour récupérer et utiliser ma carte, l&#8217;escroc avait besoin du courrier, qui indique mon nom et mon code confidentiel, et qui est accompagné par le bon de retrait de la carte.  Mon courrier a donc été intercepté (il n&#8217;y a pas qu&#8217;Internet qui n&#8217;est pas sécurisé&#8230;). Il a probablement dû être volé au centre de tri postal (ou alors c&#8217;est une fraude interne à la banque). Laissons la police faire son boulot. Dans tous les cas, cela reste une fraude certes classique (comme la police me l&#8217;a confirmé) mais sophistiquée dans l&#8217;approche : interception de courrier sensible, achat ou préparation d&#8217;un faux passeport et ensuite se risquer à récupérer la carte dans l&#8217;agence. Mission accomplie.</p>
<p style="text-align: center;"><img class="aligncenter" title="fake" src="http://cache.20minutes.fr/img/photos/afp/2006-02/2006-02-16/SGE.LOC72.160206095004.photo00.jpg" alt="" width="280" height="186" /></p>
<h2 style="text-align: justify;"><strong>Conséquences </strong></h2>
<p style="text-align: justify;"><strong></strong>Mon compte s&#8217;est vidé de plusieurs milliers d&#8217;euros d&#8217;achat en magasins sur la seule journée de samedi. Heureusement que c&#8217;étaient les Soldes&#8230; Évidemment tout est couvert par l&#8217;assurance : cela semble en effet l&#8217;une des seules actions prises pour la banque pour réduire (enfin transférer) les risques de fraudes bancaires&#8230; Le montant élevé de la fraude s&#8217;explique par le fait que la carte volée était une Visa Premier. Ce type de carte possède un plafond de retrait et de paiement sur 30 jours assez important&#8230; Mais ça marche aussi sur une journée.  Ces cartes bancaires ressemblent finalement beaucoup à des cartes de crédit. Pouvoir dépenser plusieurs milliers d&#8217;euros à partir d&#8217;un compte vide (!!!) en une journée tout en ayant un découvert autorisé de quelques centaines d&#8217;euros paraît surréaliste (la police a semblé surprise quand j&#8217;ai parlé de cela). Selon ma conseillère, les paiements par CB chez un commerçant ne sont verifiés qu&#8217;à posteriori&#8230; Il paraîtrait impossible de procéder à quelques contrôles avant le paiement d&#8217;importantes transactions (surtout si elles se multiplient sous 24h) pour vérifier le solde du compte / découvert autorisé et déclencher potentiellement une petite alarme dans le système informatique de la banque (envoi d&#8217;un SMS pour confirmation ?)</p>
<p style="text-align: justify;"><img class="aligncenter" title="premier" src="http://www.visa.fr/idoc.ashx?docid=631975d2-cd2c-4eeb-aedb-8f017d32d173&#038;version=-1" alt="" width="278" height="209" /></p>
<h2 style="text-align: justify;"><strong>Direction le commissariat</strong></h2>
<p style="text-align: justify;">J&#8217;ai rapidement porté plainte le jour de l&#8217;appel de ma conseillère. Au commissariat de police, on a tout d&#8217;abord essayé de me faire déposer une <a href="http://www.cyber-securite.fr/2011/09/11/fraude-a-la-carte-bancaire-politique-du-chiffre-ou-aveu-dimpuissance/">simple main courante</a> (ils suivent bien les instructions du Ministère de la Justice&#8230;). Selon eux, la carte ne m&#8217;avait pas été volé car je ne l&#8217;avais jamais reçu (ça aurait donc été à la banque à porter plainte)&#8230; J&#8217;ai rétorqué (avec ironie) que je pouvais peut-être alors porter plainte pour usurpation d&#8217;identité. Finalement, ils ont bien pris ma plainte pour escroquerie, en râlant sur le fait que j&#8217;aurais du aller dans un autre commissariat et sur le peu d&#8217;informations que la banque m&#8217;avait fourni (apparence de l&#8217;escroc, lieu du retrait au DAB&#8230;). Certes la banque ne m&#8217;a pas dit grand chose mais n&#8217;est-ce pas leur boulot d&#8217;enquêter ?</p>
<p style="text-align: justify;">Ils m&#8217;ont même demandé d&#8217;aller chercher la seule &laquo;&nbsp;preuve&nbsp;&raquo; physique : le bon de retait signé et touché par l&#8217;escroc. Au dernier moment, j&#8217;ai dû le ramener à la banque car la procédure policière n&#8217;était pas respectée&#8230;</p>
<p style="text-align: center;"><img class="aligncenter" title="police" src="http://www.quimper.fr/uploads/Image/60/IMF_LARGE/GAB_QUIMPER/15679_844_police.jpg" alt="" width="291" height="194" /></p>
<p style="text-align: justify;"><strong>Fin de la première partie.</strong> Dans mon prochain billet, je vous parlerai des failles mises en évidence par rapport à ce type de fraude. L&#8217;usurpation d&#8217;identité est en effet un véritable fléau contre lequel les banques doivent lutter en faisant beaucoup plus d&#8217;efforts.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.cyber-securite.fr/2012/02/10/fraude-a-la-carte-bancaire-comment-on-a-usurpe-mon-identite-12/feed/</wfw:commentRss>
		<slash:comments>8</slash:comments>
		</item>
		<item>
		<title>Cyber menaces contre les #SCADA français ?</title>
		<link>http://www.cyber-securite.fr/2012/01/25/cyber-menaces-contre-les-scada-francais/</link>
		<comments>http://www.cyber-securite.fr/2012/01/25/cyber-menaces-contre-les-scada-francais/#comments</comments>
		<pubDate>Wed, 25 Jan 2012 09:05:42 +0000</pubDate>
		<dc:creator>Nicolas Caproni</dc:creator>
				<category><![CDATA[Cyber-sécurité]]></category>
		<category><![CDATA[disclosure]]></category>
		<category><![CDATA[risques]]></category>
		<category><![CDATA[SCADA]]></category>

		<guid isPermaLink="false">http://www.cyber-securite.fr/?p=1021</guid>
		<description><![CDATA[Depuis Stuxnet (et Duqu), les SCADA sont à la mode. Malheureusement, car si on en parle de plus en plus, c&#8217;est généralement pour dénoncer leurs problèmes de sécurité. Ces systèmes, utilisés par les infrastructures critiques (transport, nucléaire, électricité, gaz, eau, etc.), sont essentiels à leur fonctionnement. Sauf qu&#8217;ils sont de plus en plus souvent connectés [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Depuis <a href="http://www.securityvibes.fr/menaces-alertes/stuxnet-vrp-de-la-securite-scada/" target="_blank">Stuxnet</a> (et Duqu), les SCADA sont à la mode. Malheureusement, car si on en parle de plus en plus, c&#8217;est généralement pour dénoncer leurs problèmes de sécurité.</p>
<p style="text-align: justify;">Ces systèmes, utilisés par les infrastructures critiques (transport, nucléaire, électricité, gaz, eau, etc.), sont essentiels à leur fonctionnement. Sauf qu&#8217;ils sont de plus en plus souvent connectés à Internet. Et ils ne sont pas toujours très bien sécurisés&#8230; Pourquoi ? Bonne question. Certains de ses systèmes sont assez anciens mais cela n&#8217;explique pas tout. Je pense surtout que, comme pour beaucoup de systèmes &laquo;&nbsp;informatiques&nbsp;&raquo; (au sens large) la sécurité n&#8217;a jamais été une préoccupation majeure de leurs concepteurs et ensuite de leurs exploitants. Par exemple, dans l&#8217;affaire Stuxnet, on retrouve notamment des <a href="http://www.securityvibes.fr/menaces-alertes/siemens-ne-changez-pas-notre-mot-de-passe-code-en-dur/" target="_blank">mots de passe codés en dur</a> (#FAILED) dans leurs programmes. On ne peut donc pas les changer facilement et bien sûr tout le monde les connaît. On peut aussi tomber sur des systèmes protégés le login / mot de passe par défaut du constructeur&#8230;</p>
<p style="text-align: justify;"><strong>#SCADA #FRANCE #FULLDISCLOSURE #FEAR</strong></p>
<p style="text-align: justify;">Avant hier soir, j&#8217;ai vu passer sur Twitter de nombreux liens accompagnés des hashtags #SCADA #FULLDISCLOSURE. Un peu inquiétant mais on commence à s&#8217;habituer. Un compte Twitter (@ntisec pour pas le citer mais il y en a sûrement d&#8217;autres) publie en effet depuis quelques jours sur pastebin.com des IP qui mènent à des interfaces d&#8217;administration de (potentiels) SCADA. Ce qui m&#8217;a interpellé c&#8217;est plutôt le hashtag #FRANCE accompagnant deux des tweets&#8230; <a href="http://www.twitter.com/LoicBreat" target="_blank">@LoicBreat</a>, qui a réagi à ces mêmes tweets, fait un petit WHOIS sur une des URLs et bingo. Je vous laisse jeter un oeil au screenshot.</p>
<p style="text-align: justify;"> <img class="aligncenter" title="scada" src="http://img824.imageshack.us/img824/6220/scada.png" alt="" width="543" height="165" /></p>
<p style="text-align: justify;">Ce parc éolien français, géré par notre fournisseur d&#8217;électricité national, possède au moins un système équipé par un logiciel de type SCADA, dont l&#8217;interface est accessible facilement depuis Internet. Peut-être que le risque associé est faible, je ne sais pas, je ne suis pas un expert des systèmes SCADA (mais c&#8217;est un métier d&#8217;avenir !). Mais est-il normal de laisser accessible à tous ce genre d&#8217;informations sur Internet ?</p>
<p style="text-align: justify;">Après quelques recherches sur Internet, on sait même à quoi ressemble le terminal (sur l&#8217;URL d&#8217;administration, on a les numéros de version qui vont bien et bien sûr le modèle du terminal).</p>
<p style="text-align: center;"><img class="aligncenter" style="border-style: initial; border-color: initial;" title="siemens" src="http://img4.imageshack.us/img4/3555/siemens.png" alt="" width="256" height="200" /><em>Encore un produit Siemens&#8230;</em></p>
<p style="text-align: justify;">Que dire de plus ? Je parlais dans mon dernier billet de fondamentaux de la sécurité. Mais ici on parle (en plus) de systèmes critiques qu&#8217;on imaginait un peu plus protégé. Alors oui, il n&#8217;y a pas eu encore de conséquences sur des vies humaines ni de dégâts matériels (à notre connaissance). Peut-être également qu&#8217;accéder à ce terminal ne mène à rien. Mon but n&#8217;est pas de dramatiser à outrance ces cyber menaces.  Mais pourquoi se compliquer la vie en laissant des &laquo;&nbsp;portes ouvertes&nbsp;&raquo; de façon si ostentatoire&#8230; Car ces données, une simple recherche sur Google ou <a href="http://www.shodanhq.com/" target="_blank">Shodan</a> permet de les (re)trouver. Pour les plus feignants, le moteur de recherche de <a href="http://www.pastebin.com" target="_blank">pastebin.com</a> fonctionne très bien.</p>
<p style="text-align: justify;">Malheureusement on n&#8217;a pas fini d&#8217;entendre parler ni de sécurité ni de SCADA&#8230; Pour ne pas rester sur une note négative et être un peu <a href="http://bluetouff.com/2011/10/18/scada-securite-doe/" target="_blank">optimiste</a>, pas mal d&#8217;initiatives (américaines notamment) ont commencé à émerger depuis quelques années sur la cyber sécurité des SCADA. Le problème est connu, les solutions existent (la documentation sur le sujet existe en quantité) mais elles coûtent chères. A suivre&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.cyber-securite.fr/2012/01/25/cyber-menaces-contre-les-scada-francais/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Back to basics : quels fondamentaux pour la sécurité informatique ?</title>
		<link>http://www.cyber-securite.fr/2012/01/24/back-to-basics-quels-fondamentaux-pour-la-securite-informatique/</link>
		<comments>http://www.cyber-securite.fr/2012/01/24/back-to-basics-quels-fondamentaux-pour-la-securite-informatique/#comments</comments>
		<pubDate>Tue, 24 Jan 2012 13:30:03 +0000</pubDate>
		<dc:creator>Nicolas Caproni</dc:creator>
				<category><![CDATA[Cyber-sécurité]]></category>
		<category><![CDATA[cyber hygiène]]></category>
		<category><![CDATA[fondamentaux]]></category>
		<category><![CDATA[sécurité informatique]]></category>

		<guid isPermaLink="false">http://www.cyber-securite.fr/?p=1013</guid>
		<description><![CDATA[Tout d&#8217;abord je vous souhaite à tous une très bonne année 2012 (un peu en retard). Et si cette nouvelle année est dans la continuité de la dernière, on ne risque pas de s&#8217;ennuyer : entre intrusions en série et fuites à gogo&#8230; Le début de l&#8217;année a déjà été riche en incidents de sécurité [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Tout d&#8217;abord je vous souhaite à tous une très bonne année 2012 (un peu en retard). Et si cette nouvelle année est dans la continuité de la dernière, on ne risque pas de s&#8217;ennuyer : entre intrusions en série et fuites à gogo&#8230; <a href="http://paulsparrows.wordpress.com/2012/01/15/january-2012-cyber-attacks-timeline-part-1/#more-6272" target="_blank">Le début de l&#8217;année</a> a déjà été riche en incidents de sécurité divers et variés.</p>
<p style="text-align: justify;"><img class="aligncenter" title="dataleak" src="http://blog.rootshell.be/wp-content/uploads/2010/01/data-leakage-253x300.jpg" alt="" width="177" height="210" /></p>
<p style="text-align: justify;"><strong>Back to Basics</strong> sera une série de billets consacrés aux fondamentaux de la sécurité informatique. En effet, avant de parler des grands systèmes de sécurité à la mode, il est indispensable d&#8217;en revenir aux bases, aux bonnes vielles pratiques de sécurité. Des règles qui semblent si triviales qu&#8217;on pourrait croire qu&#8217;évidemment tout le monde les respecte. Erreur. Il suffit de prendre les cas <a href="http://exploitability.blogspot.com/2012/01/anonymous-vs-stratfor-ko-en-un-round.html" target="_blank">Stratfor</a> ou <a href="http://fr.wikipedia.org/wiki/Piratage_du_PlayStation_Network" target="_blank">Sony </a>pour avoir de bons exemples de ce qu&#8217;il ne faut pas faire ! A ce niveau, ce n&#8217;est même plus des erreurs mais bien des fautes professionnelles.</p>
<p style="text-align: justify;">Mais où sont passés nos fondamentaux de la sécurité ? Qui sait choisir un mot de passe sécurisé ? Qui sauvegarde bien ses données ? Qui s&#8217;informe sur les dernières menaces pouvant potentiellement toucher son SI ? Qui met à jour régulièrement ses serveurs, ses postes de travail sans oublier ses plugins Java, Flash ou Reader ? Qui a pris le temps de former, d&#8217;informer des collègues sur les risques liés au non respect de cette belle politique de sécurité ?</p>
<p style="text-align: justify;"> <img class="aligncenter" title="password" src="http://farm4.static.flickr.com/3507/3744236806_40bd359d88.jpg" alt="" width="350" height="263" /></p>
<p style="text-align: justify;">Je ne cherche pas à caricaturer. Nous savons tous que c&#8217;est la réalité de tous les jours. La sécurité reste et restera <strong>l&#8217;affaire de tous</strong>. Osons même le mot responsabilité. Après, je ne nie pas la difficulté d&#8217;allier sécurité et business au quotidien : les contraintes métier, les coûts, les réticences des utilisateurs ou encore les conflits de personnes (et les problèmes politiques internes&#8230;).</p>
<p style="text-align: justify;">L&#8217;objectif de cette série d&#8217;articles est de définir (ou tout su moins de rappeler) des règles de bonnes pratiques que chacun d&#8217;entre nous devrait respecter. J&#8217;aime parler dans ce cas de &laquo;&nbsp;<strong>cyber hygiène</strong>&laquo;&nbsp;. Patrick Pailloux, directeur général de l&#8217;ANSSI, semble préférer la notion d&#8217;<a href="http://www.ssi.gouv.fr/fr/anssi/publications/discours-de-patrick-pailloux-lors-de-la-conference-de-cloture-des-assises-de-la.html" target="_blank">hygiène informatique</a>. L&#8217;analogie avec le monde médical me semble bien adaptée. On n&#8217;éliminera pas avec ces simples mesures d&#8217;hygiène les menaces les plus avancées mais on évitera les petits bobos qui, en informatique, peuvent prendre rapidement des proportions importantes rien qu&#8217;en termes d&#8217;image de marque et de confiance.</p>
<p style="text-align: justify;">En conclusion : qu&#8217;on soit un simple utilisateur, un administrateur système, un consultant en sécurité, un développeur, un journaliste, un commercial toujours sur la route ou le big boss, chacun a son niveau se doit de connaître et de respecter des règles, souvent de bon sens, qui vont permettre de limiter les risques informatiques.</p>
<p style="text-align: justify;"><em>Pour compléter cette future série d&#8217;articles, vous avez la possibilité de donner votre avis via les commentaires de ce blog ou via les réseaux sociaux (Twitter ou sur la page Facebook). Si vous avez des exemples concrets de ce qu&#8217;il ne faut pas faire et d&#8217;une règle de cyber hygiène associée, lancez-vous !</em></p>
<p style="text-align: justify;"><strong><br />
</strong></p>
]]></content:encoded>
			<wfw:commentRss>http://www.cyber-securite.fr/2012/01/24/back-to-basics-quels-fondamentaux-pour-la-securite-informatique/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Les 5 article #cybersécurité les plus lus en 2011</title>
		<link>http://www.cyber-securite.fr/2011/12/23/les-5-article-cybersecurite-les-plus-lus-en-2011-2/</link>
		<comments>http://www.cyber-securite.fr/2011/12/23/les-5-article-cybersecurite-les-plus-lus-en-2011-2/#comments</comments>
		<pubDate>Fri, 23 Dec 2011 18:50:16 +0000</pubDate>
		<dc:creator>Nicolas Caproni</dc:creator>
				<category><![CDATA[Actu]]></category>
		<category><![CDATA[CB]]></category>
		<category><![CDATA[fraudes]]></category>
		<category><![CDATA[gmail]]></category>
		<category><![CDATA[mot de passe]]></category>
		<category><![CDATA[referentiels]]></category>

		<guid isPermaLink="false">http://www.cyber-securite.fr/?p=1006</guid>
		<description><![CDATA[Pour finir l'année 2011 et avant d'en faire le bilan complet, voici une sélection des 5 billets les plus lus sur cyber-securite.fr cette année. 
]]></description>
			<content:encoded><![CDATA[<div style="text-align: justify;"><span class="Apple-style-span" style="-webkit-tap-highlight-color: rgba(26, 26, 26, 0.296875); -webkit-composition-fill-color: rgba(175, 192, 227, 0.230469); -webkit-composition-frame-color: rgba(77, 128, 180, 0.230469);">Pour finir l&#8217;année 2011 et avant d&#8217;en faire le bilan complet, voici une sélection des 5 billets les plus lus sur cyber-securite.fr cette année. </span></p>
<div style="text-align: justify;">
<ol>
<li style="text-align: justify;"><a title="" href="http://www.cyber-securite.fr/2011/06/09/activer-lauthentification-forte-sur-gmail/" target="_blank">Activer l&#8217;authentification forte sur Gmail</a>. Merci à <a title="" href="http://www.twitter.com/manhack" target="_blank">@manhack</a> qui avait retweeté cet article sur Twitter. Ses milliers de followers ont ensuite fait le reste. Un billet qui revenait sur comment activer des mécanismes d&#8217;authentification forte sur Gmail.</li>
<li style="text-align: justify;"><a title="" href="http://www.cyber-securite.fr/2011/01/15/la-cyber-securite-en-ligne-de-mire-des-industries-de-defense-europeennes-13/" target="_blank">La cyber-sécurité en ligne des industries de défense européennes</a>. Ce billet traitait des nombreux rachats dans le domaine de la cyber-sécurité opérés par les industriels de défense comme Cassidian ou BAE Systems. La cyber-sécurité en 2011 est en effet devenu une priorité pour eux et un nouvel axe de croissance.</li>
<li style="text-align: justify;"><a title="" href="http://www.cyber-securite.fr/2011/03/07/la-sensibilisation-pour-prevenir-le-risque-informatique/" target="_blank">La sensibilisation pour réduire le risque informatique</a>. Un article qui me tenait à cœur. Un combat de tous les jours pours tous les professionnels de la sécurité.</li>
<li style="text-align: justify;"><a title="" href="http://www.cyber-securite.fr/2011/09/11/fraude-a-la-carte-bancaire-politique-du-chiffre-ou-aveu-dimpuissance/" target="_blank">Fraude à la carte bancaire : politique du chiffre ou aveu d&#8217;impuissance ?</a> Billet polémique qui revenait sur plusieurs informations parues dans la presse. Selon plusieurs journaux, les services de police avaient pour instruction de ne pas encourager les victimes de fraudes à la carte bancaire à porter plainte. Un sujet sensible au cœur de la problématique de la lutte contre la cybercriminalité.</li>
<li style="text-align: justify;"><a title="" href="http://www.cyber-securite.fr/2011/07/07/8-conseils-pour-securiser-vos-mots-de-passe/" target="_self">8 conseils pour sécuriser vos mots de passe</a>. Le billet pratique à diffuser le plus largement possible. 8 bonnes pratiques pour réduire le risque de certaines attaques informatiques et pour lutter contre l&#8217;usurpation d&#8217;identité.</li>
</ol>
<div style="text-align: justify;">Bonne lecture !</div>
</div>
</div>
]]></content:encoded>
			<wfw:commentRss>http://www.cyber-securite.fr/2011/12/23/les-5-article-cybersecurite-les-plus-lus-en-2011-2/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>La cyber année 2011 en 12 lettres #cybersecurité</title>
		<link>http://www.cyber-securite.fr/2011/12/15/la-cyber-annee-2011-en-12-lettres-cybersecurite/</link>
		<comments>http://www.cyber-securite.fr/2011/12/15/la-cyber-annee-2011-en-12-lettres-cybersecurite/#comments</comments>
		<pubDate>Thu, 15 Dec 2011 09:32:51 +0000</pubDate>
		<dc:creator>Nicolas Caproni</dc:creator>
				<category><![CDATA[Actu]]></category>
		<category><![CDATA[Cyber-sécurité]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[BYOD]]></category>
		<category><![CDATA[SCADA]]></category>

		<guid isPermaLink="false">http://www.cyber-securite.fr/?p=999</guid>
		<description><![CDATA[Comment résumer l&#8217;année 2011 de la cyber-sécurité en 12 lettres ? Facile. En 3 lettres : APT pour nos fameuses Advanced Persistent Threat (ou Adobe Persistent Threat pour les mauvaises langues sur Twitter&#8230; elle n&#8217;est pas de moi). Les stars de l&#8217;année 2011, mention spéciale à RSA (prix d&#8217;interprétation 2011). En 5 lettres : SCADA [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Comment résumer l&#8217;année 2011 de la cyber-sécurité en 12 lettres ? Facile.</p>
<p style="text-align: justify;">En 3 lettres : <strong>APT </strong>pour nos fameuses <em>Advanced Persistent Threat </em>(ou <em>Adobe Persistent Threat</em> pour les mauvaises langues sur Twitter&#8230; elle n&#8217;est pas de moi). Les stars de l&#8217;année 2011, mention spéciale à RSA (prix d&#8217;interprétation 2011).</p>
<p style="text-align: justify;"><img class="aligncenter" title="APT" src="http://imsmartin.com/wp-content/images/apt-small.jpg" alt="" width="360" height="240" /></p>
<p style="text-align: justify;">En 5 lettres : <strong>SCADA </strong>pour <em>Supervisory Control And Data Acquisition</em>. Les rumeurs d&#8217;attaques contre les infrastructures de type SCADA ont animé cette année 2011. Les termes Hack et SCADA renvoient sur Google près de 1 250 000 résultats aujourd&#8217;hui. A côté de cela, les rapports se multiplient pour alerter contre les risques de cyber-attaques ou de cyber-sabotages contre ces infrastructures critiques. Les derniers en date ? Les inquiétudes du <a href="http://nakedsecurity.sophos.com/2011/12/13/fbi-acknowledges-more-scada-attacks-increases-cyber-budget/" target="_blank">FBI</a> (pour justifier une augmentation de budget ?) Et celles du <a href="http://threatpost.com/en_us/blogs/homeland-security-warns-scada-operators-internet-facing-systems-121211" target="_blank">DHS</a>.</p>
<p style="text-align: justify;"><img class="aligncenter" title="SCADA" src="http://cdn.slashgear.com/wp-content/uploads/2011/12/homer-simpson-580x435.jpg" alt="" width="348" height="261" /></p>
<p style="text-align: justify;">Et enfin en 4 lettres : <strong>BYOD </strong>pour <em>Bring Your Own Device. </em>Et oui c&#8217;est une réalité, aujourd&#8217;hui qui n&#8217;apporte pas son smartphone personnel au boulot et n&#8217;en a pas un usage professionnel ? Selon une récente étude menée par <a href="http://www.indexel.net/actualites/le-phenomene-byod-touche-deja-2-salaries-francais-sur-3-3486.html" target="_blank">IDC et IBM</a>, 67% des salariés français auraient déjà succombé à ce phénomène. Et le BYOD, en plus d&#8217;être encore peu intégré par les DSI (selon la même étude, 76% des DSI n&#8217;en mesurent pas encore l&#8217;impact dans leur organisation&#8230;) est devenu le cauchemar des RSSI. En effet, comment contrôler ces terminaux mobiles personnels ? Comment les intégrer à la politique sécurité de l&#8217;entreprise ? Faut-il les bannir ? Comment les accueillir ? Ce qui est certain ce sont les risques liés à cette pratique : perte ou vol des smartphones, fuite de données, porte d&#8217;entrée (qui a dit dérobée ?) au système d&#8217;information de l&#8217;entreprise&#8230;</p>
<p style="text-align: justify;"><img class="aligncenter" title="BYOD" src="http://www.forescout.com/wp-content/media/byod.jpg" alt="" width="412" height="298" /></p>
<p style="text-align: justify;"><strong>Pour en savoir plus :</strong></p>
<ul>
<li style="text-align: justify;">Sur les <a href="http://srs.epita.fr/images/srs/srs_day/2011/rapport-advanced%20persistant%20threats.pdf" target="_blank">APT</a>, le travail des étudiants d&#8217;EPITA</li>
<li style="text-align: justify;">Sur le <a href="http://srs.epita.fr/images/srs/srs_day/2011/rapport-securite%20et%20consumerisation%20de%20lit%20dans%20lentreprise.pdf" target="_blank">BYOD</a>, même chose, une bonne synthèse des étudiants de l&#8217;option SRS d&#8217;EPITA</li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://www.cyber-securite.fr/2011/12/15/la-cyber-annee-2011-en-12-lettres-cybersecurite/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>La cyber-veille pour les nuls</title>
		<link>http://www.cyber-securite.fr/2011/12/06/la-cyber-veille-pour-les-nuls/</link>
		<comments>http://www.cyber-securite.fr/2011/12/06/la-cyber-veille-pour-les-nuls/#comments</comments>
		<pubDate>Tue, 06 Dec 2011 09:30:17 +0000</pubDate>
		<dc:creator>Nicolas Caproni</dc:creator>
				<category><![CDATA[Veille]]></category>
		<category><![CDATA[cyber-sécurité]]></category>
		<category><![CDATA[feeddler]]></category>
		<category><![CDATA[feedly]]></category>
		<category><![CDATA[veille]]></category>

		<guid isPermaLink="false">http://www.cyber-securite.fr/?p=986</guid>
		<description><![CDATA[Comment organiser sa veille SSI ? Je vous propose de vous décrire en quelques points ma méthodologie de veille quotidienne. Je trouve indispensable aujourd&#8217;hui pour tout professionnel travaillant sur des problématiques de sécurité des systèmes d&#8217;information (mais ça marche pour la majorité des secteurs) de se tenir régulièrement informer de l&#8217;évolution des menaces et des contre-mesures [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Comment organiser sa veille SSI ? Je vous propose de vous décrire en quelques points ma méthodologie de veille quotidienne. Je trouve indispensable aujourd&#8217;hui pour tout professionnel travaillant sur des problématiques de sécurité des systèmes d&#8217;information (mais ça marche pour la majorité des secteurs) de se tenir régulièrement informer de l&#8217;évolution des menaces et des contre-mesures ainsi que les dernières tendances en matière de cyber-sécurité.</p>
<p style="text-align: justify;">Il existe assez d&#8217;outils simples, performants et gratuits (la plupart du temps) pour gérer une veille efficace (sans monter d&#8217;usine à gaz).</p>
<p style="text-align: justify;"><strong>Quelles sources ?</strong></p>
<p style="text-align: justify;">Avant de parler d&#8217;outils, parlons de sources. Où trouver des bonnes sources ? Vous pouvez commencer de suivre mon compte Twitter (<a href="https://www.twitter.com/ncaproni" target="_blank">@ncaproni</a>) et de guetter les liens que je partage et ainsi de retrouver mes sites de référence (que ce soit des blogs spécialisés d&#8217;expert du domaine ou les sites d&#8217;informations américains ou français). Toujours sur Twitter, une simple recherche avec &laquo;&nbsp;cybercriminalité&nbsp;&raquo;, &laquo;&nbsp;cybersecurité&nbsp;&raquo;, &laquo;&nbsp;cyber security&nbsp;&raquo;, &laquo;&nbsp;malware&nbsp;&raquo;&#8230; permet d&#8217;identifier les twittos spécialisés dans le domaine. La communauté s&#8217;agrandit tous les jours ! N&#8217;hésitez pas à partager vos sites préférés en commentaires.</p>
<p style="text-align: justify;">Ensuite, rien de plus facile que de s&#8217;abonner à des flux RSS ou Atom pour se créer un bon panier de sources primaires. Oui, on en reste aux bons flux RSS car Twitter étant un &laquo;&nbsp;média&nbsp;&raquo; à suivre en temps réel, il n&#8217;est pas facile à suivre au quotidien (surtout depuis que Twitter a supprimé la possibilité de générer des flux RSS). Pour organiser ces flux d&#8217;informations, <a href="http://www.google.fr/reader/" target="_blank">Google Reader</a> reste le meilleur lecteur RSS en ligne. Personnellement, j&#8217;utilise &laquo;&nbsp;au-dessus&nbsp;&raquo; de Google Reader l&#8217;application web <a href="http://www.feedly.com" target="_blank">Feedly</a> qui remet en forme les flux RSS et offre des nombreuses fonctionnalités de partage. Pourquoi ? Principalement pour partager ma veille sur Twitter (on y reviendra), pour la capitaliser et pour une meilleure lisibilité (mais je n&#8217;ai pas vraiment tester la nouvelle version de Google Reader pour comparer).</p>
<div class="wp-caption aligncenter" style="width: 650px"><img title="feedly" src="http://img3.imageshack.us/img3/9492/feedly.png" alt="" width="640" height="169" /><p class="wp-caption-text">Feedly</p></div>
<p style="text-align: justify;"><strong>Traiter les informations</strong></p>
<p style="text-align: justify;">Alimenté par un bon panier de sources et doté d&#8217;un bon outil de gestion de flux RSS, je suis alors en mesure de disposer d&#8217;une veille assez complète (ne pas oublier de toujours rester à l&#8217;affût de nouvelles sources d&#8217;informations !!!) mais ensuite il va falloir l&#8217;exploiter. C&#8217;est bien beau de recevoir un flux d&#8217;informations (de plus en plus dense&#8230;) encore faut-il savoir le trier et le traiter (c&#8217;est à dire lire et exploiter les articles, dossiers ou tout autre forme de contenu). Pour cela, j&#8217;utilise un système de bookmarking en ligne de type &laquo;&nbsp;à lire plus tard&nbsp;&raquo;. J&#8217;ai choisi le service <a href="http://readitlaterlist.com/" target="_blank">Read It Later</a> pour lire tranquilement chez moi et surtout dans les transports en communs les infos qui me semblaient intéressantes à lire de manière plus approfondie. Il existe également Instpaper ou même <a href="http://www.diigo.com/" target="_blank">Diigo</a> qui proposent le même type de fonctionnalités. J&#8217;utilise également Diigo pour archiver tous les liens présents dans mes tweets et retweets quotidiens. Je dispose ainsi d&#8217;une base de connaissances en ligne (et en mode public, je vous laisse chercher !).</p>
<div class="wp-caption aligncenter" style="width: 383px"><img style="border-style: initial; border-color: initial; text-align: justify;" title="feeddler" src="http://img854.imageshack.us/img854/3561/readb.png" alt="" width="373" height="349" /><p class="wp-caption-text">Read It Later</p></div>
<p style="text-align: justify;">Read It Later (et Diigo) disposent de nombreux <a href="https://chrome.google.com/webstore/detail/pggmlienkcoenodbjpkbidlmmedgonai" target="_blank">plugins</a> Firefox ou Chrome (devenu rapidement mon navigateur préféré) qui en un clic permette de mettre de côté un article intéressant (tout en le taggant pour le classer correctement). Ensuite, je peux lire tranquillement les articles dans le métro sur mon iPhone ou mon iPad (une version Android est sûrement disponible également).</p>
<p style="text-align: justify;">Concernant les rapports, livres blancs et autres diverses études publiés quotidiennement, je préfère les stocker sur Dropbox par exemple pour les lire sur iPhone ou iPad quand l&#8217;occasion se présente. La mobilité (smartphone et tablette) est clairement devenu pour moi un outil indispensable pour améliorer ma veille et accéder à l&#8217;information où que je sois et quand je le souhaite.</p>
<div class="wp-caption aligncenter" style="width: 250px"><img title="reader" src="http://img854.imageshack.us/img854/982/readerr.png" alt="" width="240" height="185" /><p class="wp-caption-text">Mon Google Reader</p></div>
<p style="text-align: center;">&nbsp;</p>
<p style="text-align: justify;"><strong>Et partager ?</strong></p>
<p style="text-align: justify;">La veille fait partie de mon travail. J&#8217;ai décidé de la rendre partiellement publique en partageant mes liens sur Twitter mais aussi à travers ce blog. Pour la partager, rien de bien compliqué. Un compte Twitter, un groupe Facebook, un profil Viadeo ou LinkedIn, associé à Feedly sur son poste de travail ou directement depuis son iPhone via son application mobile préférée de flux RSS (<a href="http://itunes.apple.com/fr/app/feeddler-rss-reader-pro/id365710282?mt=8" target="_blank">Feeddler Pro</a> pour ma part) permet de partager une veille sur ses réseaux sociaux préférés.</p>
<div class="wp-caption aligncenter" style="width: 394px"><img title="feeddler" src="http://img850.imageshack.us/img850/4722/photoyv.png" alt="" width="384" height="288" /><p class="wp-caption-text">Feedler sur mon iPad</p></div>
<p style="text-align: justify;">Je ne saurai que vous inciter à partager votre veille. Pourquoi ?  Ce n&#8217;est que de l&#8217;information publique, souvent banale mais qui reste souvent non exploitée, non analysée&#8230; Le but ? Créer et animer une communauté sécurité française mais aussi européenne afin d&#8217;améliorer notre compréhension de ces nouvelles menaces (et tirer des leçons des attaques rendues publiques) et sensibiliser le plus grand monde aux enjeux de la cyber-sécurité.</p>
<p style="text-align: justify;">Et vous, votre veille, vous l&#8217;organisez comment ?</p>
<p style="text-align: justify;">&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.cyber-securite.fr/2011/12/06/la-cyber-veille-pour-les-nuls/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Sécurité informatique : rapports en vrac (épisode 1)</title>
		<link>http://www.cyber-securite.fr/2011/11/17/securite-informatique-rapports-en-vrac-episode-1/</link>
		<comments>http://www.cyber-securite.fr/2011/11/17/securite-informatique-rapports-en-vrac-episode-1/#comments</comments>
		<pubDate>Thu, 17 Nov 2011 13:05:53 +0000</pubDate>
		<dc:creator>Nicolas Caproni</dc:creator>
				<category><![CDATA[Cyber-sécurité]]></category>
		<category><![CDATA[cybersécurité]]></category>
		<category><![CDATA[rapport]]></category>

		<guid isPermaLink="false">http://www.cyber-securite.fr/?p=982</guid>
		<description><![CDATA[Le week-end approche et je vous ai donc préparé un peu de lecture avec divers rapports, études et livres blancs consacrés à la cybersécurité (quelle surprise !). En voici déjà quelques-uns : [Project 449 Insitute] &#171;&#160;The Chinese People&#8217;s Liberation Army Signals Intelligence and Cyber Reconnaissance Infrastructure&#160;&#187; Ce premier document s&#8217;intéresse à nos cyber-espions préférés : [...]]]></description>
			<content:encoded><![CDATA[<p>Le week-end approche et je vous ai donc préparé un peu de lecture avec divers rapports, études et livres blancs consacrés à la cybersécurité (quelle surprise !).</p>
<p>En voici déjà quelques-uns :</p>
<ul>
<li><strong><a href="http://project2049.net/documents/pla_third_department_sigint_cyber_stokes_lin_hsiao.pdf" target="_blank">[Project 449 Insitute] &laquo;&nbsp;The Chinese People&#8217;s Liberation Army Signals Intelligence and Cyber Reconnaissance Infrastructure&nbsp;&raquo;</a> </strong> Ce premier document s&#8217;intéresse à nos cyber-espions préférés : les chinois et leurs différentes unités &laquo;&nbsp;cyber&nbsp;&raquo; militaires (PLA). Merci à Daniel Ventre et à son nouveau <a href="http://econflicts.blogspot.com/2011/11/report-from-project-2049-institute.html" target="_blank">blog </a>qui a relayé l&#8217;information.</li>
<li><strong><a href="http://www.m86security.com/documents/pdfs/security_labs/m86_security_labs_predictions_2012.pdf" target="_blank">[M86 Security] &laquo;&nbsp;Threat Predictions 2012&#8243;</a></strong> Ce rapport tout récent inaugure la série de rapports qui va déferler durant les prochaines semaines. Fin d&#8217;année oblige, il est temps de penser à 2012 et aux futures menaces qui vont nous donner beaucoup (vraiment beaucoup) de boulot. A la une de ce rapport de M86 Security : les menaces contre les terminaux mobiles, les menaces ciblées, les scams sur les réseaux sociaux, la prolifération des exploit kits&#8230; Rien de bien nouveau.</li>
<li><strong><a href="http://www.symantec.com/ja/jp/content/en/us/enterprise/media/security_response/whitepapers/motivations_of_recent_android_malware.pdf" target="_blank">[Symantec] </a><a href="http://www.symantec.com/ja/jp/content/en/us/enterprise/media/security_response/whitepapers/motivations_of_recent_android_malware.pdf" target="_blank">&laquo;&nbsp;Motivation of Recent Android Malware&nbsp;&raquo;</a> </strong>Un nouveau rapport du prolifique Symantec qui revient sur un sujet d&#8217;actualité : les malwares visant les plateformes mobiles Android, nouveau leader mondial du marché des OS mobiles. Symantec y détaille 7 objectifs recherchés par les cybercriminels afin de monétiser leurs attaques sur Android (spyware, pay-per-clic, adware, vol de mTAN, search engine poisoning&#8230;) et évoque les menaces de demain.</li>
<li><strong><a href="http://www.giac.org/paper/grem/3129/detailed-analysis-advanced-persistent-threat-malware/127483" target="_blank">[GIAC] &laquo;&nbsp;A Detailed Analysis of an Advanced Persistent Threat Malware&nbsp;&raquo; </a></strong>un papier plus technique détaillant le mode opératoire d&#8217;un malware récolté en pièce-jointe d&#8217;une tentative de spear-phishing.</li>
</ul>
<p>La suite au prochain épisode !</p>
<p>Bonne lecture !</p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.cyber-securite.fr/2011/11/17/securite-informatique-rapports-en-vrac-episode-1/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

