<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Michel Girier, Auteur</title>
	<atom:link href="https://www.riskinsight-wavestone.com/author/michel-girier/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/en/author/michel-girier/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Mon, 21 Apr 2025 13:01:53 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>Michel Girier, Auteur</title>
	<link>https://www.riskinsight-wavestone.com/en/author/michel-girier/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Radar 2025 des solutions de sécurité post-quantique</title>
		<link>https://www.riskinsight-wavestone.com/2025/01/radar-2025-des-solutions-de-securite-post-quantique/</link>
					<comments>https://www.riskinsight-wavestone.com/2025/01/radar-2025-des-solutions-de-securite-post-quantique/#respond</comments>
		
		<dc:creator><![CDATA[Michel Girier]]></dc:creator>
		<pubDate>Tue, 21 Jan 2025 08:32:49 +0000</pubDate>
				<category><![CDATA[Cloud & Next-Gen IT Security]]></category>
		<category><![CDATA[Eclairage]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=25168</guid>

					<description><![CDATA[<p>L’informatique quantique menace la cryptographie asymétrique actuelle et rendra obsolètes les algorithmes actuels, tels que RSA et ECC. En revanche, pour la cryptographie symétrique (AES, fonctions de hachage), doubler la taille des clés garantit le maintien des standards de sécurité....</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2025/01/radar-2025-des-solutions-de-securite-post-quantique/">Radar 2025 des solutions de sécurité post-quantique</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;"><span data-contrast="auto">L’informatique quantique menace la cryptographie asymétrique actuelle et rendra obsolètes les algorithmes actuels, tels que RSA et ECC</span><b><span data-contrast="auto">.</span></b><span data-contrast="auto"> En revanche, pour la cryptographie symétrique (AES, fonctions de hachage), doubler la taille des clés garantit le maintien des standards de sécurité. Pour répondre à cette menace, le NIST a </span><a href="https://www.riskinsight-wavestone.com/2024/09/la-cryptographie-post-quantique-est-la-quelles-consequences-et-actions-pour-les-grandes-organisations/"><span data-contrast="none">standardisé</span></a><span data-contrast="auto"> en août 2024 trois algorithmes asymétriques post-quantiques (résistants aux ordinateurs quantiques).</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Heureusement, les ordinateurs quantiques ne sont pas encore suffisamment performants pour mener de telles attaques. Les estimations varient quant à la date à laquelle cela deviendra une réalité, mais beaucoup prévoient une échéance entre </span><a href="https://blog.cloudflare.com/pq-2024/"><span data-contrast="none">2033 et 2037</span></a><span data-contrast="auto">. Par ailleurs, les régulateurs ont commencé à définir des échéanciers pour la fin de vie des algorithmes existants : le NIST a publié un </span><a href="https://nvlpubs.nist.gov/nistpubs/ir/2024/NIST.IR.8547.ipd.pdf"><span data-contrast="none">draft</span></a><span data-contrast="auto"> avec pour échéance 2035, tandis que l’ASD australien a </span><a href="https://www.cyber.gov.au/resources-business-and-government/essential-cyber-security/ism/cyber-security-guidelines/guidelines-cryptography"><span data-contrast="none">annoncé</span></a><span data-contrast="auto"> 2030 comme date limite. Nous anticipons que d’autres nations publieront des annonces similaires dans les mois à venir.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Ainsi, quelle que soit la date précise d’émergence des ordinateurs quantiques capables de briser les algorithmes cryptographiques actuels, une transition sera incontournable pour des raisons régulatoires.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Migrer une infrastructure informatique complexe n’est pas une tâche triviale</span><b><span data-contrast="auto"> :</span></b><span data-contrast="auto"> selon un </span><a href="https://www.whitehouse.gov/briefing-room/statements-releases/2022/05/04/national-security-memorandum-on-promoting-united-states-leadership-in-quantum-computing-while-mitigating-risks-to-vulnerable-cryptographic-systems/"><span data-contrast="none">mémorandum</span></a><span data-contrast="auto"> de 2022, l’administration Biden estimait le coût de la migration de toutes les agences fédérales américaines à plus de 7 milliards de dollars. Un tel projet implique de nombreux aspects, depuis l’évaluation des risques jusqu’à l’exécution technique de la migration, avec de nombreuses étapes intermédiaires. Des solutions existent pour accompagner ou accélérer ces étapes.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;">Le radar 2025 des solutions de migration post-quantique de Wavestone offre un premier panorama visuel des solutions leaders du marché pour cette migration et a été et continuera à être mis à jour et enrichi dans les mois à venir. Toute entreprise qui pense devoir y figurer est encouragée à nous contacter.</p>
<p style="text-align: justify;">Le but de ce radar n’est pas de recenser toutes les solutions ayant complété leur transition PQC, mais bien des solutions qui aident et accélèrent cette migration.</p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"><img fetchpriority="high" decoding="async" class="aligncenter size-full wp-image-25861" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/01/radar.png" alt="Radar des solution de migration post quantique" width="1295" height="785" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/01/radar.png 1295w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/01/radar-315x191.png 315w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/01/radar-64x39.png 64w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/01/radar-768x466.png 768w" sizes="(max-width: 1295px) 100vw, 1295px" /></span></p>
<h2 style="text-align: justify;"><span data-contrast="none">Catégories</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:539,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h2>
<p style="text-align: justify;"><span data-contrast="auto">La distribution de clés quantiques (QKD) a été envisagée mais rejetée comme catégorie. Bien que résistante aux ordinateurs quantiques, la QKD n’est pas techniquement une technologie de cryptographie post-quantique ni une solution recommandée par les différents régulateurs.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<ul style="text-align: justify;">
<li><b><span data-contrast="auto">Inventaire :</span></b><span data-contrast="auto"> Automatisation de l’inventaire le type et l’emplacement de toute cryptographie utilisée.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Gestion de la migration :</span></b><span data-contrast="auto"> Fournir une vue d’ensemble de la transition post-quantique, souvent basée sur les résultats d’inventaire.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">HSM/PKI/CLM conformes PQC :</span></b><span data-contrast="auto"> Fournir des composants de confiance numérique essentiels la plupart des services et résistants aux ordinateurs quantiques.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Bibliothèques/Embedded services :</span></b><span data-contrast="auto"> Chiffrer et signer des données avec des bibliothèques polyvalentes ou des solutions intégrées au cloud.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Protection périmétrique :</span></b><span data-contrast="auto"> Ajouter une couche de sécurité supplémentaire contre les attaques quantiques, notamment via l’encapsulation du trafic et des wrappers pour les applications critiques (e-mails, messagerie instantanée, etc…).</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Analyse de réseau :</span></b><span data-contrast="auto"> Détection des flux réseau utilisant une cryptographie obsolète via des sondes.</span></li>
</ul>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h2 style="text-align: justify;"><span data-contrast="none">Tendances clés du marché</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:539,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h2>
<p style="text-align: justify;"> </p>
<h3 style="text-align: justify;"><span data-contrast="none">Une disparité de tailles</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:533,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h3>
<p style="text-align: justify;">La structure du marché des solutions de sécurité post-quantiques présente des disparités significatives en termes de taille et de maturité des acteurs. À une extrémité du spectre, les géants technologiques et les entreprises de cybersécurité établies s’appuient sur des ressources considérables pour développer et promouvoir des solutions robustes. À l’autre extrémité, des startups de niche et des pure players impulsent des avancées rapides dans des domaines spécialisés. Nous prévoyons que cette diversité favorisera :<span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<ul style="text-align: justify;">
<li><b><span data-contrast="auto">L’innovation :</span></b><span data-contrast="auto"> La diversité du marché, entre géants technologiques et acteurs de niche, accélère le rythme et la qualité des innovations.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">La fragmentation :</span></b><span data-contrast="auto"> Les petits acteurs peuvent avoir du mal à atteindre une échelle suffisante pour déployer leurs solutions largement.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="auto">Les partenariats :</span></b><span data-contrast="auto"> Des collaborations comme celles de Thales et IBM montrent comment les grandes entreprises peuvent profiter des innovations de pure players dans leur segment spécifique en les combinant avec leurs ressources et leur expertise.</span></li>
</ul>
<p style="text-align: justify;"><span data-contrast="auto">Au fur et à mesure que le marché mûrit, il sera passionnant de découvrir comment il se structure.</span></p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: justify;"><span data-contrast="none">Des bibliothèques open-source avec le soutien des géants de la tech</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:533,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h3>
<p style="text-align: justify;">Plusieurs bibliothèques open source proposent déjà de la cryptographie post-quantique. Les bibliothèques les plus connues, comme OpenSSL, ne sont pas les plus avancées sur ce point, leurs propres implémentations étant en cours, alors que des bibliothèques comme liboq éditée par Open Quantum Safe sont déjà prête à être utilisée. Néanmoins, il est encourageant pour l’écosystème de la cybersécurité qu’un sujet aussi crucial que la sécurité post-quantique repose sur des solutions profondément ancrées dans les principes de l’open source.</p>
<p style="text-align: justify;">Cependant, les grandes entreprises de la tech jouent un rôle central en soutenant ces bibliothèques open source, reconnaissant leur potentiel pour accélérer l’adoption et l’innovation. Des initiatives telles que liboq d’Open Quantum Safe bénéficient du soutien de Microsoft, Amazon et IBM ; les fonction PQC de Bouncy Castle ont été développées avec la participation significative de Keyfactor, et Tink, la bibliothèque open source de Google, intègre également des solutions de cryptographie post-quantique. Néanmoins, la plupart de ces implémentations n’ont pas encore été pleinement vérifiées formellement, bien que le processus soit en cours.</p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h3 style="text-align: justify;"><span data-contrast="none">Un manque de certification pour les HSMs…</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:533,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h3>
<p style="text-align: justify;">Les Hardware Security Modules (HSMs) jouent un rôle crucial dans la chaîne de confiance numérique, mais le marché pour ces solutions matérielles n’est pas encore prêt à date. Les fournisseurs ont initialement recouru à des implémentations logicielles à des fins d’expérimentation en attendant la publication du nouveau standard par le NIST. Cependant, les implémentations matérielles ont progressé depuis, quand bien même leur certification n’est pas attendue avant T3 ou T4 2025.</p>
<p style="text-align: justify;">En outre, bien que les HSMs soient conçus pour résister aux altérations et réduire les risques d’exposition des clés, ils devront faire face aux défis liés aux attaques par side-channel, en raison de la maturité encore limitée des implémentations actuelles de ces nouveaux algorithmes.</p>
<p style="text-align: justify;"> </p>
<h3 style="text-align: justify;"><span data-contrast="none">Et un manque de hardware pour l’IoT, les dispositifs embarqués et les smart cards</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:533,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h3>
<p style="text-align: justify;">Le manque de matériel est particulièrement problématique pour les objets connectés (IoT), les dispositifs embarqués et les smart cards, qui fonctionnent sous des contraintes sévères – puissance limitée, capacité de calcul réduite et espace de stockage restreint – nécessitant ainsi des algorithmes efficaces et un matériel spécialisé dédié pour les opérations cryptographiques. Malheureusement, l&rsquo;absence actuelle de processeurs dédiés reste un obstacle majeur.</p>
<p style="text-align: justify;">De plus, la nature décentralisée des dispositifs embarqués représentera un défi considérable à surmonter, car la mise à niveau des équipements hérités sera complexe et coûteuse.</p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h3 style="text-align: justify;"><span data-contrast="none">Fort dynamisme du Marché</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:533,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h3>
<p style="text-align: justify;">La sécurité post-quantique est un sujet encore émergent. Cependant, le marché actuel des solutions dans ce domaine est extrêmement dynamique ; les entreprises, les gouvernements et les institutions se mobilisent pour faire face aux risques émergents, alimentant ainsi une vague d&rsquo;innovations et d&rsquo;offres technologiques spécialisées. Cette dynamique sera encore renforcée par les pressions réglementaires attendues, telles que celles exercées par le NIST et l&rsquo;ASD, qui obligeront les organisations à adopter des solutions robustes et conformes.</p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h3 style="text-align: justify;"><span data-contrast="none">Un marché international et souverain</span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:533,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h3>
<p style="text-align: justify;">Le marché de l&rsquo;informatique quantique est à la fois mondial et étroitement lié aux questions de souveraineté nationale. Les grandes nations considèrent l&rsquo;informatique quantique comme une priorité stratégique, investissant des centaines de milliards de dollars pour assurer leur souveraineté dans ce domaine émergent.</p>
<p style="text-align: justify;">En revanche, le marché de la sécurité post-quantique adopte une perspective beaucoup plus internationale. Les entreprises actives dans ce secteur proviennent de divers pays, bien que les États-Unis demeurent le leader incontesté. De plus, des partenariats internationaux se distinguent dans ce domaine. Par exemple, Thales collabore avec IBM, CryptoNext et bien d&rsquo;autres, combinant leurs expertises respectives pour offrir des solutions avancées à leurs clients.</p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;"><span data-contrast="none">Un marché des solutions post-quantiques prometteur mais encore incomplet </span><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:533,&quot;335559738&quot;:240,&quot;335559739&quot;:120,&quot;335559991&quot;:850}"> </span></h2>
<p style="text-align: justify;">Comme évoqué, le marché est extrêmement dynamique. La question reste de savoir si les besoins de l&rsquo;écosystème pour une transition post-quantique sont actuellement satisfaits. À date, l&rsquo;écosystème matériel n&rsquo;est pas encore prêt, notamment avec des HSMs qui manquent de certifications et des dispositifs IoT qui ne disposent pas de puces dédiées. Néanmoins, notre analyse du marché indique qu&rsquo;il est en pleine évolution. D&rsquo;après la manière dont nous conseillons nos clients dans la planification et la mise en œuvre de leur migration, les solutions du marché répondent ou répondront prochainement à la plupart des besoins de nos clients.</p>
<p style="text-align: justify;">Notre radar constitue la première édition dans ce domaine. En ce sens, nous encourageons vivement toute entreprise absente de cette édition à nous contacter pour remédier à la situation.</p>
<p style="text-align: justify;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2025/01/radar-2025-des-solutions-de-securite-post-quantique/">Radar 2025 des solutions de sécurité post-quantique</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2025/01/radar-2025-des-solutions-de-securite-post-quantique/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Radar CIdO 2024</title>
		<link>https://www.riskinsight-wavestone.com/2024/04/radar-cido-2024/</link>
					<comments>https://www.riskinsight-wavestone.com/2024/04/radar-cido-2024/#respond</comments>
		
		<dc:creator><![CDATA[Michel Girier]]></dc:creator>
		<pubDate>Fri, 05 Apr 2024 14:12:41 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Digital Identity]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[Chief Identity Officer]]></category>
		<category><![CDATA[CIdO]]></category>
		<category><![CDATA[IAM]]></category>
		<category><![CDATA[Radar CIdO 2024]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=22888</guid>

					<description><![CDATA[<p>Chief Identity Officer (CIdO). Voilà le nouveau terme introduit par le Gartner pour définir le poste de responsable des identités au sein d’une organisation. Si ce terme est encore récent, les défis à venir concernant l’identité numérique pourraient bien propulser...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2024/04/radar-cido-2024/">Radar CIdO 2024</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;">Chief Identity Officer (CIdO). Voilà le nouveau terme introduit par le Gartner pour définir le poste de responsable des identités au sein d’une organisation. Si ce terme est encore récent, les défis à venir concernant l’identité numérique pourraient bien propulser le CIdO au même rang que ses homologues CISO et CIO (respectivement Chief Information Security Office et Chief Information Officer), si bien que le Gartner estime que d’ici à 2027, 45% des responsables IAM en entreprises seront promus à des niveaux de cadre dirigeant <a href="https://www.gartner.com/en/documents/4989731" name="_ftnref1">[1]</a>. Les défis sont nombreux (intégration de l’IAM au sein d’une stratégie Zero Trust, développement exponentiel des identités machines, modes de travail hybrides, etc.), et une expertise IAM sera nécessaire pour y répondre.</p>
<p style="text-align: justify;">Fort de son expérience sur le sujet de l’identité numérique, Wavestone publie en <strong>2024 sa première édition du radar du CIdO</strong>. Ce radar suit la même méthodologie que le radar du RSSI publié depuis 10 ans par le cabinet, et propose un zoom sur les tendances de fond qui animent <strong>l’écosystème de l’identité numérique</strong>.</p>
<p style="text-align: justify;">Nous vous proposons dans cet article de (re)découvrir <strong>quelques sujets impactants et structurants</strong> pour le paysage IAM (Identity and Access Management) en en partant de deux sujets ayant le vent en poupe actuellement (passwordless et CLM) pour ensuite se diriger vers les sujets futurs qu’ils laissent entrevoir, dans la partie émergent du radar (predictive anti-fraud et cryptographie post-quantique).</p>
<p><img decoding="async" class="size-full wp-image-22889 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/04/Picture1-FR.png" alt="radar 2024 pour Chief Identity Officer" width="922" height="771" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/04/Picture1-FR.png 922w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/04/Picture1-FR-228x191.png 228w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/04/Picture1-FR-47x39.png 47w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/04/Picture1-FR-768x642.png 768w" sizes="(max-width: 922px) 100vw, 922px" /></p>
<p> </p>
<h2 style="text-align: justify;">Le passwordless, une évolution majeure pas si simple à organiser</h2>
<p style="text-align: justify;">Le mot de passe a été durant des décennies le facteur d’authentification central en informatique (et il l’est encore souvent). Le mot de passe a ensuite été intégré à des stratégies <strong>d’authentification multifacteur</strong> dans le but de compenser les faiblesses inhérentes à ce mode d’authentification (faible complexité, réutilisation, risque de phishing, etc.). De nouveaux outils sont ainsi venus s’ajouter à la cinématique d’authentification de l’utilisateur : OTP SMS ou mail, notification push, soft token et hard token entre autres. Malgré l’élévation du niveau de sécurité permise par l’ajout de ces nouveaux facteurs d’authentification, le mot de passe reste à la fois un point de faiblesse s’il est découvert (il reste réutilisable sur un compte sans MFA où il est enrôlé) et un poids pour l’expérience de l’utilisateur qui doit s’en souvenir et le stocker de manière sécurisée.</p>
<p style="text-align: justify;">Toutes ces raisons ont poussé les éditeurs à imaginer des modes d’authentification sécurisés ne reposant pas sur l’utilisation d’un mot de passe. L’élimination du mot de passe permet aux entreprises <strong>d’améliorer l’expérience utilisateurs</strong> de leurs collaborateurs, <strong>d’élever le niveau de sécurité</strong> des authentifications en réduisant la surface d’attaque et de <strong>bénéficier d’une image positive</strong> sur le marché. L’utilisateur se retrouve alors dans un environnement où il n’a plus besoin de se rappeler d’une multitude de mots de passe complexes, et où il ne risque plus de se faire voler son compte par phishing. L’utilisation de la technologie <strong>FIDO2 (Fast Identity Online 2)</strong> reposant sur la <strong>cryptographie asymétrique</strong> est aujourd’hui l’alternative au mot de passe la plus répandue. Cette technologie poussée par la FIDO Alliance (Google, Microsoft, Amazon, Apple, etc.) repose sur l’utilisation de clés de sécurité physiques stockant localement la clé privée associée à chaque service et permettant à un utilisateur de <strong>se connecter à l’ensemble de ses comptes sans mot de passe</strong>, et même sans utiliser de login ou d’adresse mail (en utilisant simplement la clé physique en sa possession et un deuxième facteur tel que la biométrie).</p>
<p style="text-align: justify;">La mise en place du passwordless s’accompagne cependant <strong>d’importantes questions organisationnelles</strong> pour une structure. Comment gérer la récupération d’un compte si celui-ci ne repose pas sur un mot de passe ? Si un collaborateur perd sa clé de sécurité, comment faire pour lui redonner accès à son compte sans pouvoir utiliser la clé privée associée ? Ce sujet majeur du <strong>« credentials recovery »</strong> est indissociable de toute politique passwordless et suppose qu’une organisation <strong>ait anticipé chaque étape</strong> de celle-ci : achat et distribution des supports d’authentification, gestion de leur perte/vol/oubli/destruction, processus de rotation des supports obsolètes, solution de back-up des comptes, double enrôlement pour les comptes critiques, gestion des départs de collaborateurs, etc.</p>
<p style="text-align: justify;">Le passwordless est un sujet en vogue et est en cours de déploiement dans de nombreuses organisations. Pour beaucoup, l’étape suivante passe par l’établissement de capacités de détection des fraudes avant qu’elles ne soient commises (aussi appelé « predictive anti-fraud »).</p>
<p> </p>
<h2 style="text-align: justify;">Predictive anti-fraud, comment empêcher une fraude avant qu’elle ne soit commise ?</h2>
<p style="text-align: justify;">Le « Predictive anti-fraud » correspond une surveillance proactive des systèmes dans le but d’identifier et de stopper une fraude avant même qu’elle ne soit réalisée, et non plus de se limiter à une analyse à postériori des actes malveillants. Ces capacités de surveillance trouvent en particulier leur sens pour sécuriser les activités commerciales en ligne impliquant des transferts d’argent (cagnotte, compte fidélité, paiement en ligne, etc.) dans les secteurs de la grande distribution, du luxe ou du retail par exemple (car souvent moins matures sur ce sujet que les banques). Nous assistons d’ailleurs actuellement à une hausse des attaques de phishing visant à voler des données de comptes client afin d’en détourner de le contenu (les fraudes à la carte de fidélité sont par exemple un vrai sujet pour les acteurs de la grande distribution).</p>
<p style="text-align: justify;">Les solutions de gestion d’accès sont aujourd’hui de plus en plus capables de détecter des patterns de fraude et de stopper des activités illicites avant leur finalisation. Toutes ces capacités reposent sur du machine learning (impliquant une phase d’entrainement des outils) et passent par trois étapes :</p>
<ul style="text-align: justify;">
<li>La <strong>détection</strong>: les systèmes sont capables de détecter des comportements s’éloignant des parcours utilisateurs/clients courants ainsi que des successions d’actions suspectes. La détection s’appuie à la fois sur le contexte statique du client (navigateur utilisé, réseau, cookie, etc.), le contexte dynamique (adresse IP, appareil utilisé, comportement utilisateur, vitesse de frappe, force de l’authentification réalisée, etc.) et sur le contexte métier en question (type de transaction demandée, montants, modifications d’informations sensibles, etc.).</li>
<li>L’<strong>analyse</strong>: une analyse automatique est conduite avec l’attribution d’un score de confiance accordé au profil en cours d’utilisation.</li>
<li>La <strong>réponse</strong>: des règles de réponse sont définies afin de répondre au mieux aux levées d’alerte, avec des réponses automatiques pour les situations évidentes ou critiques (ex : facteur d’authentification supplémentaire, coupure de la session), ou des réponses manuelles pour les cas nécessitant une prise de décision humaine.</li>
</ul>
<p style="text-align: justify;"><img decoding="async" class="size-full wp-image-23022 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/04/Picture1-FR-FINAL.png" alt="" width="572" height="455" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/04/Picture1-FR-FINAL.png 572w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/04/Picture1-FR-FINAL-240x191.png 240w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/04/Picture1-FR-FINAL-49x39.png 49w" sizes="(max-width: 572px) 100vw, 572px" /></p>
<p style="text-align: justify;">Le principal défi du predictive anti-fraud est le bon calibrage des outils de machine learning, et leur bonne adaptation au contexte métier en question. Un accent trop fort sur la sécurité pourrait avoir un impact trop négatif sur le service : nombre important de faux positifs affectant l’expérience utilisateur, alourdissement et ralentissement du service (captcha, step-up authentication, consommation réseau importante, temps de traitement rallongés). La définition de règles de sécurité et de détections pertinentes doit être accompagnés d’un machine learning le plus personnalisé et complet possible. Face à la croissante complexité des attaques, la clé d’une stratégie de predictive anti-fraud efficace réside dans la capacité des solutions à détecter et corréler des signaux faibles. Par exemple, certains éditeurs sont aujourd’hui capables de détecter des tentatives de fraude au conseiller, en corrélant les actions réalisées par un utilisateurs et le fait qu’il soit ou non en communication téléphonique.</p>
<p> </p>
<h2 style="text-align: justify;">Certificate Lifecycle Management (CLM), un nouveau marché pour un problème ancien</h2>
<p style="text-align: justify;">De nombreuses entreprises sont actuellement confrontées à une <strong>explosion du nombre de certificats électroniques</strong> au sein de leur SI. Ces certificats (et les clés cryptographiques associées) ont de nombreuses utilités comme l’authentification machine-to-machine, l’authentification des utilisateurs, la signature et le chiffrement de données, la sécurisation des sites web, des micro-services applicatifs et des communications entre objets connectées, etc. Cette augmentation du nombre de certificats électroniques sous gestion accroît considérablement la charge des équipes.</p>
<p style="text-align: justify;">Le <strong>cycle de vie d’un certificat électronique</strong> comprend de nombreuses étapes comme :</p>
<ol style="text-align: justify;">
<li>La demande du certificat auprès d’une PKI (Public Key Infrastructure)</li>
<li>La réception du certificat et des clés associées</li>
<li>Le déploiement du certificat sur son périmètre (soit en remplacement d’un ancien certificat expirant bientôt, soit sur un nouveau périmètre)</li>
<li>Le décommissionnement et la révocation de l’ancien certificat remplacé (le cas échéant)</li>
<li>Le suivi continu du certificat et de sa future date d’expiration</li>
<li>Reproduction de ce processus pour chaque certificat avant son expiration</li>
</ol>
<p style="text-align: justify;">Une <strong>gestion manuelle de dizaines (voire de centaines) de milliers de certificats</strong> électroniques pose de nombreux problèmes. Ce type de gestion est très <strong>demandeur en ressources humaines</strong>, repose sur des <strong>tâches répétitives</strong> tout en étant propice aux <strong>erreurs humaines</strong>. Il n’est en effet pas rare que des certificats passent sous le radar des équipes et ne soient pas renouvelés, ou qu’ils ne soient tout simplement pas déclarés au sein du SI (shadow IT). Pour toute ces raisons, une organisation disposant d’une large flotte de certificats électroniques devrait envisager de recourir à une solution de CLM.</p>
<p style="text-align: justify;">Les solutions de CLM proposent de nombreuses fonctionnalités permettant de faciliter et fiabiliser la gestion du cycle de vie des certificats. Parmi ces fonctionnalités on retrouve, par exemple :</p>
<ul style="text-align: justify;">
<li>Des <strong>outils de découverte de certificats</strong> permettant à une entreprise d’avoir une vision exhaustive de sa flotte de certificats (même pour les certificats non déclarés)</li>
<li>L’utilisation de <strong>protocoles automatisant toutes les actions</strong> autour des certificats mentionnées ci-dessus</li>
<li>De nombreux <strong>connecteurs</strong> permettant à leurs clients d’intégrer au mieux ces solutions au sein de leur SI</li>
<li>Des modules de <strong>gouvernance et de gestion des droits</strong> sur les certificats</li>
<li>Des capacités <strong>d’alerting</strong> représentant un filet de sécurité pour les équipes</li>
</ul>
<p style="text-align: justify;">La philosophie « Zero Trust », nécessitant souvent de sécuriser les communications entre services par authentification mutuelle à l’aide de certificats électroniques (avec le recours de plus en plus fréquent aux architectures en micro-services, à l’explosion du nombre de comptes non humains, etc.) tend à accroître le nombre de certificats électroniques au sein des organisations. Utiliser des outils de gestion dédiés à la gestion du cycle de vie des certificats plutôt qu’un suivi manuel permet de réduire de 90% les incidents liés aux certificats, et de réduire de 50% le temps de traitement de ces incidents, selon le Gartner<a href="https://www.gartner.com/en/documents/3969998" name="_ftnref2">[2]</a>.</p>
<p style="text-align: justify;">Pour plus de détail sur les solutions de CLM, vous pouvez lire l’article de Wavestone consacré à ce sujet <a href="https://www.riskinsight-wavestone.com/2023/03/gestion-du-cycle-de-vie-des-certificats-electroniques-quels-enjeux-comment-les-adresser/"><u>ici</u></a>.</p>
<p><img loading="lazy" decoding="async" class="size-full wp-image-22893 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/04/Picture3-FR.png" alt="CLM Certificate Lifecycle Management son fonctionnement" width="697" height="520" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/04/Picture3-FR.png 697w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/04/Picture3-FR-256x191.png 256w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/04/Picture3-FR-52x39.png 52w" sizes="auto, (max-width: 697px) 100vw, 697px" /></p>
<p style="text-align: justify;">L’implémentation d’une solution de CLM est synonyme d’un pas en avant vers la sécurisation des infrastructures, mais aussi et surtout vers la crypto-agilité (capacité à rapidement remplacer ou mettre à jour des algorithmes ou des protocoles de chiffrement pour faire face à l&rsquo;évolution des menaces). La crypto-agilité est un thème qu’il faut s’attendre à retrouver de plus en plus souvent à moyen terme, en grande partie à cause du développement des ordinateurs quantiques.</p>
<p> </p>
<h2 style="text-align: justify;">Et après ? Des défis technologiques à venir, exemple de la cryptographie post-quantique</h2>
<p style="text-align: justify;">Alors que les organisations s&rsquo;efforcent d&rsquo;adopter des stratégies IAM robustes, la prise en compte des menaces technologiques actuelles n’est désormais plus suffisante. L’avènement prochain des ordinateurs quantiques (les CIdO ont tout de même encore quelques années devant eux) sera amené à bouleverser toutes nos habitudes de chiffrement, ce qui nécessite d’anticiper le plus tôt possible les mesures à appliquer pour la décennie 2030. Le recours aux ordinateurs quantiques et à leurs fameux qubits (pouvant à la fois prendre 0 ou 1 comme valeur) permet dès aujourd’hui de tester des calculs cryptographiques beaucoup plus efficacement qu’avec l’utilisation d’ordinateurs traditionnels.</p>
<p style="text-align: justify;">Il est important de noter que la cryptographie symétrique n’est pas à risque face aux menaces quantiques, et qu’augmenter la taille des clés de chiffrement permettra à ce mode de chiffrement d’y résister assez efficacement. Cependant, la cryptographie asymétrique utilisée pour sécuriser un canal d’échange de clés, avant l’utilisation de la cryptographie symétrique est réellement mise en danger par les ordinateurs quantiques. L’algorithme de Shor pourrait permettre à un ordinateur quantique de casser un chiffrement basé sur du RSA 2048 en quelques heures. La cryptographie-post quantique s’intéresse donc actuellement aux solutions permettant d’adapter le chiffrement aux capacités futures des ordinateurs quantiques. Le NIST a ainsi publié en 2022 une liste de 4 algorithmes de chiffrement résistants aux ordinateurs quantiques : CRYSTALS-Kyber pour le chiffrement général, CRYSTALS-Dilithium, FALCON et SPHINCS+ pour la signature électronique.</p>
<p style="text-align: justify;">La principale recommandation actuelle permettant d’assurer la transition vers un chiffrement post-quantique est d’effectuer un chiffrement hybride, c’est-à-dire d’utiliser à la fois des algorithmes de chiffrement classiques et post-quantiques afin de sécuriser les communications. Si cette problématique n’est pas encore au cœur des enjeux IAM actuels, il convient d’en suivre l’évolution, d’autant plus que certains grands éditeurs commencent déjà à investir le marché et à introduire un nouveau terme : QCaaS (Quantum Computing as a Service).</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2024/04/radar-cido-2024/">Radar CIdO 2024</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2024/04/radar-cido-2024/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Les « Security Twins » : Le nouveau gage de sécurité des objets connectés (2/2)</title>
		<link>https://www.riskinsight-wavestone.com/2020/08/les-security-twins-le-nouveau-gage-de-securite-des-objets-connectes-2-2/</link>
		
		<dc:creator><![CDATA[Michel Girier]]></dc:creator>
		<pubDate>Fri, 28 Aug 2020 10:45:19 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[IoT & smart products]]></category>
		<category><![CDATA[IoT]]></category>
		<category><![CDATA[Jitsuin]]></category>
		<category><![CDATA[objet connecté]]></category>
		<category><![CDATA[POC]]></category>
		<category><![CDATA[sécurité des données]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=14097</guid>

					<description><![CDATA[<p>Dans un précédent article, nous avons pu découvrir comment le « Security Twin » pouvait améliorer la sécurité et la confiance des objets connectés. Dans ce nouvel article nous allons maintenant voir comment les « Security Twins » pourraient améliorer la sécurité des accès...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/08/les-security-twins-le-nouveau-gage-de-securite-des-objets-connectes-2-2/">Les « Security Twins » : Le nouveau gage de sécurité des objets connectés (2/2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;">Dans un <a href="https://www.riskinsight-wavestone.com/2020/07/les-security-twins-le-nouveau-gage-de-securite-et-confiance-des-objets-connectes-1-2/">précédent article</a>, nous avons pu découvrir comment le « Security Twin » pouvait améliorer la sécurité et la confiance des objets connectés. Dans ce nouvel article nous allons maintenant voir comment les « Security Twins » pourraient améliorer la sécurité des accès physiques à un bâtiment à travers d’un PoC réalisé par Wavestone en collaboration avec la start-up Jitsuin en utilisant leur outil « Jitsuin Archivist ».</p>
<p>&nbsp;</p>
<h2>A quoi ressemble l’outil « Jitsuin Archivist » ?</h2>
<p style="text-align: justify;">La start-up Jitsuin a développé un outil appelé « Jitsuin Archivist » qui repose sur la technologie de registres distribués (DLT : Distributed Ledger Technology). Le but de cet outil est de savoir : <strong>« Who did what to a Thing and When »</strong> qui lorsque traduit en français donne : « Qui a fait quoi à un Objet et quand ».</p>
<p style="text-align: justify;">Pour le moment, <strong>5 types d’utilisateurs peuvent interagir avec l’outil</strong> : <strong>Archivist Administrator, System Administrator, Maintenance Operator, Auditor, Custom</strong> (actuellement en version bêta).</p>
<p>&nbsp;</p>
<figure id="post-14098 media-14098" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-14098 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-1-1.png" alt="" width="1150" height="331" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-1-1.png 1150w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-1-1-437x126.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-1-1-71x20.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-1-1-768x221.png 768w" sizes="auto, (max-width: 1150px) 100vw, 1150px" /></figure>
<p style="text-align: center;">Figure 1 &#8211; Les 5 rôles au sein de Jitsuin Archivist</p>
<p>&nbsp;</p>
<p style="text-align: justify;">Sur cet outil l’utilisateur a accès aux « Security Twins » de ses objets connectés. En effet, après s’être connecté, l’utilisateur accède à un dashboard au travers duquel il a une vue globale de l’ensemble des objets connectés reliés à l’outil. Il peut y voir des statistiques pertinentes en lien avec son déploiement IoT comme par exemple le nombre d’incidents critiques, l’activité des objets connectés etc.</p>
<p style="text-align: justify;">L’utilisateur peut également accéder à la page « Manage Assets » où il va retrouver une carte avec la localisation de l’ensemble des objets connectés reliés à l’outil et une liste de ces derniers (où il pourra également voir plus en détails les évènements en lien avec un objet connecté en particulier).</p>
<p>&nbsp;</p>
<figure id="post-14100 media-14100" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-14100 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-2.png" alt="" width="1339" height="653" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-2.png 1339w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-2-392x191.png 392w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-2-71x35.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-2-768x375.png 768w" sizes="auto, (max-width: 1339px) 100vw, 1339px" /></figure>
<p style="text-align: center;">Figure 2 &#8211; Les différentes vues de l&rsquo;outil « Jitsuin Archivist » : 1. Dashboard avec une vue globale, 2. L’ensemble des objets et leur localisation, 3. La vue détaillée d’un objet, 4. L’ensemble des actions de l’objet utile lors d’audits de sécurité</p>
<p>&nbsp;</p>
<h2>Le PoC : Une maison disposant d’une serrure connectée</h2>
<p style="text-align: justify;">Wavestone s’est donc appuyé sur l’outil de la startup Jitsuin pour d’une part répondre à la problématique de gestion des identités et des accès dans les bâtiments à l’ère de la transformation digitale et d’autre part illustrer l’utilité des « Security Twins ».</p>
<p style="text-align: justify;">Pour ce faire, Wavestone a utilisé la maison en lego appelée « Smart House».</p>
<p>&nbsp;</p>
<figure id="post-14102 media-14102" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-14102 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-3.png.jpg" alt="" width="1085" height="955" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-3.png.jpg 1085w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-3.png-217x191.jpg 217w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-3.png-44x39.jpg 44w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-3.png-768x676.jpg 768w" sizes="auto, (max-width: 1085px) 100vw, 1085px" /></figure>
<p style="text-align: center;">Figure 3 &#8211; La Smarthouse</p>
<p>&nbsp;</p>
<p style="text-align: justify;">Equipée d’un lecteur de cartes RFID, d’un microcontrôleur Raspberry Pi et d’un servomoteur, la porte d’entrée de la « SmartHouse » ne s’ouvre qu’aux utilisateurs qui possèdent un badge avec les bons accès. Toutes les actions en lien avec l’ouverture, fermeture, attribution de droit d’entrée, etc. sont enregistrées sur l’outil « Jitsuin Archivist » (c.f. figure 4).</p>
<p>&nbsp;</p>
<figure id="post-14104 media-14104" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-14104 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-4.png" alt="" width="1037" height="474" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-4.png 1037w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-4-418x191.png 418w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-4-71x32.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-4-768x351.png 768w" sizes="auto, (max-width: 1037px) 100vw, 1037px" /></figure>
<p style="text-align: center;">Figure 4 &#8211; Schéma fonctionnel de la SmartHouse</p>
<p>&nbsp;</p>
<p>Afin de faciliter l’interaction avec la serrure connectée de la SmartHouse, une plateforme permettant de simuler les différentes opérations faites par des acteurs du cycle de vie d’un objet connecté a été créée en utilisant le framework web Django ainsi que Bootstrap. Cette plateforme permet entre autres de :</p>
<ul>
<li>Envoyer de patchs de sécurité à la serrure connectée (en utilisant Azure IoTHub)</li>
<li>Attribuer des droits d’accès à la SmartHouse</li>
<li>Visualiser l’historique des demandes de droits d’accès effectuées et celles en attente de validation, etc.</li>
</ul>
<p>Voici à quoi ressemble la plateforme :</p>
<figure id="post-14106 media-14106" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-14106 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-5.png" alt="" width="1426" height="729" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-5.png 1426w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-5-374x191.png 374w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-5-71x36.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-5-768x393.png 768w" sizes="auto, (max-width: 1426px) 100vw, 1426px" /></figure>
<p style="text-align: center;">Figure 5 &#8211; La plateforme de gestion de la SmartHouse</p>
<p>&nbsp;</p>
<p style="text-align: justify;">L’utilisation de Jitsuin Archivist dans ce PoC est très intéressante d’un point de vue des audits de sécurité des objets connectés. En effet, comme l’outil Jitsuin Archivist repose sur la technologie de registres distribués (DLT), ce système peut être considéré comme « secure by design » puisqu’un(e) auditeur/auditrice a une garantie technique sur la non-compromission des données (à condition que l’envoi de ces données soit sécurisé).</p>
<p style="text-align: justify;">Voici la « Auditor View » sur Jitsuin Archivist où il est possible de voir toutes les informations des objets connectés et savoir qui a fait quelle action :</p>
<p>&nbsp;</p>
<figure id="post-14108 media-14108" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-14108 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-6.png" alt="" width="1804" height="884" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-6.png 1804w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-6-390x191.png 390w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-6-71x35.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-6-768x376.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-6-1536x753.png 1536w" sizes="auto, (max-width: 1804px) 100vw, 1804px" /></figure>
<p style="text-align: center;">Figure 6 &#8211; La « Auditor View » de Jitsuin Archivist</p>
<p>&nbsp;</p>
<h2>Le scénario du PoC : WaveHouse loue des SmartHouses sur le terriroire français …</h2>
<p>&nbsp;</p>
<figure id="post-14110 media-14110" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-14110 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-7.png" alt="" width="894" height="403" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-7.png 894w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-7-424x191.png 424w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-7-71x32.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-7-768x346.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-7-730x330.png 730w" sizes="auto, (max-width: 894px) 100vw, 894px" /></figure>
<p>&nbsp;</p>
<p>Voici donc l’architecture générale du PoC :</p>
<p>&nbsp;</p>
<figure id="post-14112 media-14112" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-14112 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-8.png" alt="" width="1326" height="831" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-8.png 1326w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-8-305x191.png 305w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-8-62x39.png 62w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/Image-8-768x481.png 768w" sizes="auto, (max-width: 1326px) 100vw, 1326px" /></figure>
<p style="text-align: center;">Figure 7 &#8211; L&rsquo;architecture générale du PoC</p>
<p>&nbsp;</p>
<p style="text-align: justify;">Comme vous pouvez le remarquer la serrure connectée (représentée par le lecteur de carte RFID, le microcontrôleur Raspberry Pi et le servomoteur) interagit également avec Azure IoTHub afin de faciliter la gestion des mises à jour de son micrologiciel.</p>
<p>&nbsp;</p>
<h2>Les principaux cas d’usage étudiées par Wavestone et Jitsuin</h2>
<p>Les principaux cas d’usage étudiés par Wavestone et Jitsuin sont explicités dans la vidéo ci-dessous :</p>
<p><div style="width: 640px;" class="wp-video"><video class="wp-video-shortcode" id="video-14097-1" width="640" height="360" preload="metadata" controls="controls"><source type="video/mp4" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/video-article-720p-mp4.mp4?_=1" /><a href="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/video-article-720p-mp4.mp4">https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/video-article-720p-mp4.mp4</a></video></div></p>
<p>&nbsp;</p>
<h2>Conclusion</h2>
<p style="text-align: justify;">Les équipes de Wavestone et Jitsuin ont pu démontrer avec les différents cas d’usage illustrés ci-dessus dans la vidéo comment améliorer la sécurité des objets connectés :</p>
<ul>
<li style="text-align: justify;">Tout d’abord, tous les acteurs du cycle de vie de la serrure connectée de la « SmartHouse » avaient accès au « Security Twin » de la serrure connecté. En effet chacun d’entre eux avait accès à un registre décentralisé et immuable fourni par l’outil Jitsuin Archivist avec toutes les informations en lien avec la sécurité de la serrure connectée</li>
<li style="text-align: justify;">Ensuite, comme évoqué précédemment, cette architecture est « secure by design » puisque comme Jitsuin Archivist repose sur la technologie de registres distribués (DLT), on a une garantie technique sur la non-compromission des données</li>
<li style="text-align: justify;">Le « Security Twin » de la serrure connectée permettait d’assurer la sécurité physique puisqu’il a été alimenté par les informations de gestion des droits permettant ainsi à l’ensemble des acteurs de savoir qui avait accès à la « SmartHouse ».</li>
</ul>
<p>&nbsp;</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/08/les-security-twins-le-nouveau-gage-de-securite-des-objets-connectes-2-2/">Les « Security Twins » : Le nouveau gage de sécurité des objets connectés (2/2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		<enclosure url="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/08/video-article-720p-mp4.mp4" length="61199430" type="video/mp4" />

			</item>
		<item>
		<title>Les « Security Twins » : Le nouveau gage de sécurité et confiance des objets connectés (1/2)</title>
		<link>https://www.riskinsight-wavestone.com/2020/07/les-security-twins-le-nouveau-gage-de-securite-et-confiance-des-objets-connectes-1-2/</link>
		
		<dc:creator><![CDATA[Michel Girier]]></dc:creator>
		<pubDate>Fri, 24 Jul 2020 12:56:13 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[IoT & smart products]]></category>
		<category><![CDATA[IoT]]></category>
		<category><![CDATA[NIST]]></category>
		<category><![CDATA[objet connecté]]></category>
		<category><![CDATA[sécurité des données]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=13946</guid>

					<description><![CDATA[<p>Au début des années 2010, des acteurs du marché de l’IoT (comme Ericsson et Cisco) ont prédit qu’en 2020 il y aurait 50 milliards d’objets connectés sur Terre. En réalité, ce chiffre a été fortement surestimé. Aujourd’hui Gartner affirme qu’environ...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/07/les-security-twins-le-nouveau-gage-de-securite-et-confiance-des-objets-connectes-1-2/">Les « Security Twins » : Le nouveau gage de sécurité et confiance des objets connectés (1/2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;">Au début des années 2010, des acteurs du marché de l’IoT (comme Ericsson et Cisco) ont prédit qu’en 2020 il y aurait 50 milliards d’objets connectés sur Terre. En réalité, ce chiffre a été fortement surestimé. Aujourd’hui Gartner affirme qu’environ 5,8 milliards de terminaux IoT seront utilisés en 2020<sup>[1]</sup>. Même si le marché n&rsquo;est pas aussi développé que prévu, il continue de croître : ces 5,8 milliards de terminaux IoT représentent une augmentation de 21 % par rapport à 2019.</p>
<p style="text-align: justify;">Bien que très utiles, l’utilisation des objets connectés introduit malheureusement de <strong>nouveaux risques</strong> pour les entreprises. En effet, selon le rapport<sup>[2]  </sup>de Palo Alto Networks publié en mars 2020, <strong>57% des objets connectés analysés sont vulnérables à des attaques de moyenne ou haute gravité</strong>. Ceci n’est pas surprenant. Sécuriser des objets connectés s’avère une tâche ardue ce qui explique pourquoi Beecham Research <sup>[3]</sup> estime que 62 % des transformations industrielles de l&rsquo;IoT à grande échelle échouent en raison d&rsquo;un manque de confiance.</p>
<p style="text-align: justify;"><a href="#_ftnref1" name="_ftn1"></a></p>
<p style="text-align: justify;"><a href="#_ftn1" name="_ftnref1"></a><a href="#_ftn2" name="_ftnref2"></a></p>
<p style="text-align: justify;">Nous nous sommes donc interrogés sur les enjeux de sécurité et confiance des objets connectés ainsi que sur comment les entreprises peuvent y faire face.</p>
<p>&nbsp;</p>
<h2>Quels sont les enjeux de sécurité et confiance des objets connectés ?</h2>
<p>Afin d’atténuer les risques de sécurité sur les objets connectés, le NIST préconise dans son rapport<sup>[4]</sup> publié en 2019 de se focaliser sur 6 grands axes :</p>
<ul>
<li><strong>L’inventaire</strong> : Tenir à jour un inventaire précis de tous les objets connectés et de leurs caractéristiques les plus pertinentes tout au long de leur cycle de vie (<a href="https://www.riskinsight-wavestone.com/2019/09/cycle-vie-securite-iot/">voir l’article</a> détaillant le cycle de vie des objets connectés)</li>
</ul>
<p>&nbsp;</p>
<figure id="post-13947 media-13947" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-13947 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/07/Figure-1.png" alt="" width="894" height="424" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/07/Figure-1.png 894w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/07/Figure-1-403x191.png 403w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/07/Figure-1-71x34.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/07/Figure-1-768x364.png 768w" sizes="auto, (max-width: 894px) 100vw, 894px" /></figure>
<p style="text-align: center;">Figure 1 &#8211; Le cycle de vie d&rsquo;un objet connecté</p>
<p>&nbsp;</p>
<ul>
<li style="text-align: justify;"><strong>Les vulnérabilités</strong>: Identifier et éliminer les vulnérabilités connues des logiciels et micrologiciels des objets connectés afin de réduire la probabilité et la facilité d&rsquo;exploitation et de compromission.</li>
<li style="text-align: justify;"><strong>Les accès</strong>: Empêcher l&rsquo;accès physique et logique non autorisé et inapproprié aux objets connectés, leur utilisation et leur administration par des personnes, des processus et d&rsquo;autres dispositifs informatiques.</li>
<li style="text-align: justify;"><strong>Détecter les incidents de sécurité des objets connectés</strong>: Surveiller et analyser l&rsquo;activité de l&rsquo;objet connecté pour détecter les signes d&rsquo;incidents impliquant la sécurité de l&rsquo;appareil.</li>
<li style="text-align: justify;"><strong>Détecter les incidents de sécurité en lien avec les données</strong>: Surveiller et analyser l&rsquo;activité de l&rsquo;objet connecté pour détecter les signes d&rsquo;incidents impliquant la sécurité des données.</li>
<li style="text-align: justify;"><strong>Protéger les données</strong>: Empêcher l&rsquo;accès et l&rsquo;altération des données qui pourraient exposer des informations sensibles ou permettre la manipulation ou la perturbation du fonctionnement des objets connectés.</li>
</ul>
<p style="text-align: justify;">Or les plateformes IoT actuelles permettent seulement de répondre en partie à ces exigences de sécurité (<a href="https://fr.wavestone.com/fr/insight/plateformes-iot-cle-de-voute-strategie-iot-reussie/">voir l&rsquo;article</a> détaillant l’utilité des plateformes IoT).</p>
<p>&nbsp;</p>
<figure id="post-13949 media-13949" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-13949 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/07/Figure-2.png" alt="" width="1076" height="317" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/07/Figure-2.png 1076w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/07/Figure-2-437x129.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/07/Figure-2-71x21.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/07/Figure-2-768x226.png 768w" sizes="auto, (max-width: 1076px) 100vw, 1076px" /></figure>
<p style="text-align: center;">Figure 2 – L’utilité des plateformes IoT</p>
<p>&nbsp;</p>
<p style="text-align: justify;">En effet, les architectures IoT traditionnelles s’appuient sur une <strong>plateforme cloud centralisée</strong>, opérée par un éditeur où le plus souvent les règles de collecte et de stockage des données sont opaques. <strong>Ce n’est pas la solution la mieux adaptée pour assurer la sécurité des objets connectés car</strong> :</p>
<ul style="text-align: justify;">
<li>L’utilisation d’une plateforme cloud centralisée introduit le risque de <strong>« single point of failure » sur l’architecture IoT</strong> (bien qu’aujourd’hui ce risque soit atténué avec l’implémentation d’une architecture redondante et de backups)</li>
<li>Il est tout à fait possible pour un attaquant de <strong>changer les données stockées dans la base de données sur le cloud</strong>. La prise de décision des différents acteurs est donc impactée.</li>
<li>La <strong>collaboration</strong> entre les différents acteurs du déploiement (fabricants, opérateurs de maintenance, …) devient plus <strong>difficile</strong> car l’accès à la plateforme peut leur être restreint</li>
</ul>
<p style="text-align: justify;">L’utilisation d’un <strong>système décentralisé</strong> de gestion des objets connectés où <strong>tous les acteurs auraient la possibilité de consulter ou ajouter de manière fiable les informations concernant les objets connectés</strong> (version du micrologiciel, opérations de maintenance …) devient donc primordiale afin de garantir la sécurité et l’intégrité des données produites de ces derniers.</p>
<p>&nbsp;</p>
<h2>En quoi les « <em>Security Twins</em> » permettent-ils de répondre aux enjeux de sécurité des objets connectés ?</h2>
<p style="text-align: justify;">Afin d’épauler les plateformes IoT et améliorer la sécurité des déploiements IoT, il convient d’introduire la notion de <strong>« <em>Security Twin</em> » dans les déploiements IoT</strong>.</p>
<p style="text-align: justify;">Le principe d’un « <em>Security Twin</em> » est simple. Il s’agit d’une <strong>représentation virtuelle</strong> de l’objet connecté qui <strong>regroupe toutes les informations de sécurité</strong>, comme par exemple la version du micrologiciel, les vulnérabilités … (cf. figure 3) de ce dernier sur lesquelles tous les acteurs impliqués dans sa gestion peuvent parvenir à un consensus (voir figure 3).</p>
<p>&nbsp;</p>
<figure id="post-13951 media-13951" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-13951 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/07/Figure-3.png" alt="" width="1013" height="455" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/07/Figure-3.png 1013w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/07/Figure-3-425x191.png 425w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/07/Figure-3-71x32.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/07/Figure-3-768x345.png 768w" sizes="auto, (max-width: 1013px) 100vw, 1013px" /></figure>
<p style="text-align: center;">Figure 3 &#8211; Le mécanisme d&rsquo;un « Security Twin » (source : Jitsuin)</p>
<p>&nbsp;</p>
<p style="text-align: justify;">Un « Security Twin » gagne en efficacité lorsque <strong>davantage d&rsquo;acteurs du déploiement</strong> peuvent interagir avec lui et parvenir à un <strong>consensus sur l&rsquo;exactitude des informations fournies/enregistrées</strong>.</p>
<p style="text-align: justify;">Ainsi, les solutions basées sur la technologie de <strong> (Distributed Ledger Technology)</strong> représentent une première étape logique dans la création de « <em>Security Twins</em> », puisqu’elles permettraient de regrouper les informations de sécurité de l’objet connecté dans un registre décentralisé et immuable qui serait accessible par toutes les parties prenantes du déploiement IoT. La plus connue des solutions de registres distribués est la Blockchain (<a href="https://fr.wavestone.com/app/uploads/2018/04/FocusA4_BLOCKCHAIN_web.pdf">voir l’article</a> sur les cas d’usage et limites de la Blockchain).</p>
<p>Si l’on reprend les points soulevés précédemment par le rapport du NIST, l’utilisation d’un « <em>Security Twin</em> » permettrait donc d’améliorer :</p>
<ul>
<li>La <strong>gestion des objets et la gestion des accès</strong> : tous les acteurs du déploiement IoT auraient accès à un registre décentralisé et immuable de tous les objets connectés avec toutes les informations de sécurité et confiance.</li>
<li>La <strong>gestion des vulnérabilités</strong> et la <strong>détection des incidents de sécurité des objets</strong> : les différents acteurs pourraient partager des informations sur la sécurité de l’objet et prendre les actions nécessaires (par exemple le fabricant d’un objet connecté pourrait notifier les autres acteurs de la disponibilité d’une nouvelle mise à jour du micrologiciel grace au « Security Twin »).</li>
<li>La <strong>protection des données et la détection des incidents de sécurité en lien avec les données</strong> : le principe même d’un « Security Twin » repose sur l’utilisation d’un registre <strong>décentralisé et immuable</strong> afin d’enregistrer les données en lien avec la sécurité des objets connectés. Il devient donc plus difficile pour des attaquants de changer les données ce qui diminue les risques d’incident de sécurité.</li>
</ul>
<p>&nbsp;</p>
<p style="text-align: justify;">L’utilisation des « Security Twins » offre donc la possibilité de renforcer la sécurité, intégrité, confiance et résilience des objets connectés.</p>
<p style="text-align: justify;">La start-up Jitsuin a développé l’outil « Jitsuin Archivist » basé sur la technologie de registres distribués (Distributed Ledger Technology) pour pallier le manque d&rsquo;outils collaboratifs permettant de sécuriser les objets connectés. Le but de cet outil n’est pas de remplacer les plateformes IoT mais permettre la création de « Security Twins ».</p>
<p style="text-align: justify;">Ensemble, Wavestone et <a href="https://jitsuin.com/">Jitsuin</a> ont cherché à démontrer les bénéfices de l’utilisation d’une architecture décentralisée avec des « Security Twins ». Les deux entreprises ont donc collaboré sur la construction d’un PoC (Proof of Concept) sur la gestion des identités et accès aux bâtiments avec des objets connectés qui sera à découvrir dans un prochain article.</p>
<p>&nbsp;</p>
<p>[1] Gartner, 29 Août 2019 : https://www.gartner.com/en/newsroom/press-releases/2019-08-29-gartner-says-5-8-billion-enterprise-and-automotive-io</p>
<p>[2] Palo Alto Networks, 10 mars 2020, “Unit 42 IoT threat report”: <a href="https://unit42.paloaltonetworks.com/iot-threat-report-2020/">https://unit42.paloaltonetworks.com/iot-threat-report-2020/</a></p>
<p>[3] Why IoT projects fail : <a href="https://www.whyiotprojectsfail.com/?cs=br2">https://www.whyiotprojectsfail.com/?cs=br2</a></p>
<p>[4] NIST – “Considerations for Managing Internet of Things (IoT) Cybersecurity and Privacy Risks” : <a href="https://csrc.nist.gov/publications/detail/nistir/8228/final">https://csrc.nist.gov/publications/detail/nistir/8228/final</a></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/07/les-security-twins-le-nouveau-gage-de-securite-et-confiance-des-objets-connectes-1-2/">Les « Security Twins » : Le nouveau gage de sécurité et confiance des objets connectés (1/2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
