<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Threat intelligence - RiskInsight</title>
	<atom:link href="https://www.riskinsight-wavestone.com/en/tag/threat-intelligence-en/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/en/tag/threat-intelligence-en/</link>
	<description>The cybersecurity &#38; digital trust blog by Wavestone&#039;s consultants</description>
	<lastBuildDate>Thu, 02 Jan 2020 10:23:09 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>Threat intelligence - RiskInsight</title>
	<link>https://www.riskinsight-wavestone.com/en/tag/threat-intelligence-en/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>SOAR, UEBA, CASB, EDR and others: which tools do you need for you SOC? (3/3)</title>
		<link>https://www.riskinsight-wavestone.com/en/2019/04/new-tools-soc-33/</link>
		
		<dc:creator><![CDATA[Amaury Coulomban]]></dc:creator>
		<pubDate>Thu, 18 Apr 2019 10:41:38 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[innovation]]></category>
		<category><![CDATA[Machine learning]]></category>
		<category><![CDATA[SOAR]]></category>
		<category><![CDATA[supervision]]></category>
		<category><![CDATA[Threat intelligence]]></category>
		<category><![CDATA[tool]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=11853</guid>

					<description><![CDATA[<p>After the first article which covered &#8220;Extending the scope of detection to new perimeters” (see here), and the second, dedicated to “Enhancing detection through new approaches” (available here)&#8230; this is the conclusion to this (epic!) saga. This last installment will...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2019/04/new-tools-soc-33/">SOAR, UEBA, CASB, EDR and others: which tools do you need for you SOC? (3/3)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>After the first article which covered &#8220;<em>Extending the scope of detection to new perimeters</em>” (see <a href="https://www.riskinsight-wavestone.com/en/2019/04/new-tools-soc-13/">here</a>), and the second, dedicated to <em>“Enhancing detection through new approaches”</em> (available <a href="https://www.riskinsight-wavestone.com/en/2019/04/new-tools-soc-23/">here</a>)&#8230; this is the conclusion to this (epic!) saga. This last installment will cover the last two strategic areas.</p>
<p>&nbsp;</p>
<h2>Improving knowledge of threats and attackers</h2>
<h3>Cyber-threat intelligence (CTI) platforms</h3>
<p>Cyber-Threat Intelligence (CTI or Threat Intel) is a discipline that brings together <strong>the collection, consolidation, and exploitation of all information on cyber-threats</strong>. “Know your enemy&#8221; says Sun Tzu in the Art of War. Although this quote refers to &#8220;physical&#8221; wars, the principle remains true, and is probably even more true when it comes to &#8220;cyber&#8221; battles.</p>
<p>Today, a large number of security approaches rely on <strong>knowledge of attacks</strong>: the signature-based approach of antivirus and IDS solutions, targeted detection scenarios, etc. Even though this trend is reversing (in particular with the detection of anomalies) the vast <strong>majority of security products still rely—and will continue to rely—on the principles of Threat Intelligence</strong>.</p>
<p>With companies’ needs becoming more specific, and attackers ever more specialized, Threat Intel solutions are becoming increasingly popular, with services being offered directly to companies. In addition to commercial offerings, more and more exchange platforms and partnerships are enabling direct collaboration with other companies (in the same sector or geographical area, etc.).</p>
<p>Threat Intel offers a range of services. On the one hand, <strong>‘strategic’ Threat Intel </strong>helps an SOC better understand the context and <strong>specific threats to the company.</strong> To do this, the risks from various ecosystems are studied: geographical, political, ideological, sectoral, etc. This information enables security teams to better understand the threats they face and guides their decisions to define <strong>&#8220;long-term&#8221; strategy</strong> (solutions to be deployed, etc.).</p>
<p>On the other hand, <strong>‘tactical’ Threat Intel</strong> provides more precise information on attackers&#8217; methods, allowing the SOC to facilitate detection and tailor existing measures: new threat scenarios to monitor, ports to block, etc.</p>
<p>In addition to these approaches, <strong>‘technical’ Threat Intel</strong> contributes greatly to the <strong>analysis of security events</strong> by providing, on request (from SOAR in particular—see below), elements that enable the veracity of an alert to be judged: an IP belonging to a botnet, a file hash corresponding to a known virus, etc.</p>
<p>Threat Intelligence approaches are therefore among an SOC’s most versatile tools, enabling it to make the most of existing devices, by remaining up to date and prioritizing the threats to be detected, as well as identifying future tools and measures to be deployed.</p>
<p><strong><u>Examples of Threat Intelligence publishers:</u></strong></p>
<figure id="post-11854 media-11854" class="align-none"><img fetchpriority="high" decoding="async" class="size-medium wp-image-11854 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/04/image-0-2-354x191.png" alt="" width="354" height="191" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/04/image-0-2-354x191.png 354w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/04/image-0-2-71x39.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/04/image-0-2.png 691w" sizes="(max-width: 354px) 100vw, 354px" /></figure>
<p>&nbsp;</p>
<h2>The standardization and automation of the response process</h2>
<h3>Security Orchestration, Automation and Response</h3>
<p>Security Orchestration, Automation and Response (SOAR) is derived from the combination of three SOC tools: <strong>Security Incident Response Platforms (SIRPs</strong>—more details <a href="http://www.securityinsider-wavestone.com/2016/12/sirp-la-panacee-de-la-reponse-incident.html">here),</a> <strong>Security Orchestration Automation</strong> <strong>(SOA—</strong> orchestration and automation solutions) and some of the functionality of <strong>Threat Intelligence</strong> platforms. In summary, these are platforms <strong>that provide help and automate responses</strong> to security incidents. The solutions are similar to traditional ticketing tools (ITSMs) but include functionalities specific to cybersecurity issues. SOARs offer three main capabilities, each linked to one of the three types of tools from which they are derived.</p>
<p>First, like SIRPs, they allow the <strong>definition of response processes</strong> that are tailored to each security event. These are based on <strong>pre-defined playbooks provided by the publisher,</strong> <strong>published by the community</strong> using the solution, or <strong>created manually</strong> to better tailor things to the needs of the business. In particular, this task requires response teams to establish a clearly defined process that encourages them to ask themselves the right questions when they create response procedures, as well as to capitalize on and retain the knowledge gained.</p>
<p>The benefits of a SOAR, however, come more from the automation of the various stages that follow detection. During the analysis phase, the tool will <strong>automatically</strong> <strong>enrich knowledge about a security event by</strong> <strong>retrieving contextual information about the IS</strong> (identity in the AD, criticality of a resource, etc.), and <strong>querying external Threat Intelligence services</strong> (<em>via</em> APIs) or those that are offered as part of the solution. In addition to automating the enrichment and analysis steps, SOARs <strong>also facilitate the work of analysts: </strong> the investigation of terminals, the interrogation of VirusTotal etc. in one click—when their involvement is required.</p>
<p>But automation doesn’t stop there! Although controversial, the <strong>automation of the response</strong> (via the connection to security equipment, a legacy of SOA) can represent an important gain for security teams: the blocking of a URL, the generation of the signature of a file and its propagation to antivirus tools, the blacklisting of an IP, etc.</p>
<p>The goal of SOARs is clear: to make it easier for the teams in charge of analysis and response, by helping them to define processes and automate tasks to the greatest extent possible. Although SOARs are very adaptable and can therefore help in response to any type of attack, they really shine when it comes to <strong>automating the treatment of common attacks</strong> (such as ransomware, phishing, etc.), which are very repetitive and tie up the resources of response teams.</p>
<p>Once these tasks have been automated, the security teams responsible for responding can <strong>focus on more complex alerts</strong>, where their knowledge adds real value.</p>
<p>Provided they are prepared to put in the initial effort (the formalization of processes, etc.), the likely <strong>reactivity and load gains</strong> are significant. SOARs will change the way SOC teams work, especially with respect to top-level analysts. Even though these solutions are still rarely deployed in France, they are set to become an essential tool for SOCs in the coming years.</p>
<p><strong><u>Examples of SOAR publishers:</u></strong></p>
<p><img decoding="async" class="size-medium wp-image-11856 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/04/image-1-1-437x98.png" alt="" width="437" height="98" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/04/image-1-1-437x98.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/04/image-1-1-768x172.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/04/image-1-1-71x16.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/04/image-1-1.png 785w" sizes="(max-width: 437px) 100vw, 437px" /></p>
<p>&nbsp;</p>
<figure id="post-11858 media-11858" class="align-none">
<figure id="post-11865 media-11865" class="align-none"><img decoding="async" class="aligncenter wp-image-11865 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/04/image-0-4.png" alt="" width="828" height="485" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/04/image-0-4.png 828w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/04/image-0-4-120x70.png 120w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/04/image-0-4-326x191.png 326w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/04/image-0-4-768x450.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/04/image-0-4-67x39.png 67w" sizes="(max-width: 828px) 100vw, 828px" /></figure>
</figure>
<p>&nbsp;</p>
<p><em>Even though tools are only part of equipping an SOC, each of these solutions has distinct advantages that can help detection teams keep up to date in terms of the evolution of ISs and threats.</em></p>
<p><em>All the tools are promising, and some are coming to maturity. However, it’s important to keep in mind that current toolkits already raise a raft of alerts, which presents a challenge when it comes to processing. It’s therefore advisable to complete the deployment and automation of what exists (using SOARs, for example), before turning toward new solutions.</em></p>
<p><em>And, as for any innovative product, a cool head is needed: the deployment of a new solution must be the result of well-defined needs.</em></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2019/04/new-tools-soc-33/">SOAR, UEBA, CASB, EDR and others: which tools do you need for you SOC? (3/3)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Fileless attack : Le retour à la terre</title>
		<link>https://www.riskinsight-wavestone.com/en/2018/10/fileless-attack-le-retour-a-la-terre/</link>
		
		<dc:creator><![CDATA[ThomasSghedon1]]></dc:creator>
		<pubDate>Tue, 23 Oct 2018 09:01:53 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[Cyberattaque]]></category>
		<category><![CDATA[fileless]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[menace]]></category>
		<category><![CDATA[Threat intelligence]]></category>
		<category><![CDATA[veille]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=11361/</guid>

					<description><![CDATA[<p>Le panorama des menaces informatiques évolue constamment, et chaque année se retrouve baptisée du nom de la nouvelle tendance ou innovation qui semble bousculer le monde de la sécurité informatique. Si 2017 était l’année du ransomware, il se pourrait que...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2018/10/fileless-attack-le-retour-a-la-terre/">Fileless attack : Le retour à la terre</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Le panorama des menaces informatiques évolue constamment, et chaque année se retrouve baptisée du nom de la nouvelle tendance ou innovation qui semble bousculer le monde de la sécurité informatique. Si 2017 était l’année du ransomware, il se pourrait que 2018 soit celle des fileless attacks (comprendre « les attaques sans fichiers »). Si le concept de ce mode d’attaque n’est pas nouveau, sa popularité croissante auprès des pirates, elle, l’est. Cela signifie-t-il que qui va nous imposer de repenser notre façon d’appréhender la sécurité des systèmes d’information ?</em></p>
<h2>Tu quoque mi programme</h2>
<p>Pour se faire une idée un peu plus détaillée et précise de cette menace, commençons par définir ce qu’est une <em>fileless attack</em>. Également nommée <em>non-malware attack</em> (attaque sans <em>malware</em>), <em>zero-footprint attack</em> (attaque sans empreinte) ou <em>living-off-the-land attack</em> (attaque hors sol), la particularité de ce type de menace est qu’elle n’impose pas à l’attaquant d’installer un programme sur la machine cible pour exécuter des actions malveillantes. En effet, le principe même de l’attaque est de détourner l’usage d’outils ou de programmes parfaitement licites et déjà installés sur les équipements informatiques à des fins, elles, illicites. Comment procèdent donc les attaquants pour arriver à leurs fins ?</p>
<p>Dans la majorité des cas, Pour établir cette tête de pont, ils utilisent la plupart du temps des techniques classiques de <em>phishing</em> ou <em>spear-phishing</em>. En effet, il est important de bien garder à l’esprit que la particularité de cette typologie d’attaque consiste dans la non-installation du programme malveillant chez la cible, ce qui ne préjuge pas de l’utilisation de fichiers à d’autres moments (comme lors d’un <em>phishing</em>). Alternativement, des attaques par force brute ou la mise à profit d’<em>exploit</em> permettant l’exécution de code à distance peuvent également permettre d’accéder à la machine cible et de perpétrer des attaques sans fichiers.</p>
<p>Quelle que soit la technique utilisée, l’objectif final est, comme on l’a vu, de détourner l’usage d’un programme légitime. La cible principale de ce « programme-jacking » est PowerShell (Windows Management Instrumentation étant également un bon client). Cet outil système, installé de manière native sur certaines machines tournant avec un système d’exploitation Windows, a la particularité de pouvoir exécuter des tâches instruites depuis la console de commande directement dans la mémoire vive de l’appareil. Dans certains cas, une simple macro bien construite sur un fichier Word malveillant, l’exploitation d’une faille de Flash ou la redirection vers un site malveillant suffit à invoquer PowerShell. Une fois celui-ci ouvert, il se connecte alors à un serveur de <em>command &amp; control</em> et télécharge un script malveillant qui s’exécute donc depuis la mémoire vive et qui peut procéder à toute une variété d’actions, comme par exemple localiser et envoyer des données vers l’attaquant ou miner des crypto-monnaies. Des <em>fileless attacks</em> exploitant les vulnérabilités de Java (Java Process) sont également connues.</p>
<h2> Malware : le grand remplacement</h2>
<p>Et il faut croire que cette typologie d’attaque est facile à mettre en œuvre si on jette un œil aux chiffres. <a href="https://www.barkly.com/ponemon-2018-endpoint-security-statistics-trends"> </a>, pour 77% des entreprises reconnaissant avoir subi une attaque ayant réussi à compromettre le système d’information de l’entreprise, la technique utilisée est une <em>fileless attack</em>. <a href="https://www.symantec.com/blogs/threat-intelligence/powershell-threats-grow-further-and-operate-plain-sight">Symantec a signalé en juillet dernier qu’entre le premier semestre 2017 et le premier semestre 2018, l’usage malveillant de PowerShell avait augmenté de 661%</a>. Ainsi, Carbon Black a annoncé dans son rapport de menace 2017 que 97% de ses clients avaient subi une tentative de la sorte et que les attaques sans fichier utilisant des failles PowerShell ou WMI ont représenté au global 52% du total des attaques en 2017, dépassant pour la première fois de l’histoire les attaques classiques utilisant des <em>malwares</em> installés en dur sur la machine cible.</p>
<p>La raison principale de l’explosion de cette typologie de menaces trouve son origine dans la façon même qu’ont les organisations de se défendre. d’analyser de manière statique les signatures des fichiers sur le disque afin d’identifier les programmes illicites, et éventuellement de les exécuter dans des bacs à sables. La plupart de ces antivirus utilisent une fonctionnalité de l’OS pour être notifiés des nouvelles écritures sur le disque et ainsi déclencher un scan. Or, pas de fichier, pas de notification, et pas de notification, pas de scan. Les attaquants étant des personnes pragmatiques, ils ont simplement décidé de court-circuiter cette étape et de mettre ainsi en défaut l’ensemble des défenses basées sur ces anti-virus traditionnels fonctionnant par base de signatures, ces derniers devenant de plus en plus performants.</p>
<p>Les pirates de leur côté s’équipent afin de procéder plus facilement aux attaques en systématisant et simplifiant les manipulations à faire pour contourner ces anti-virus. Certains outils d’attaque actuels, comme Metasploit, facilitent les <em>fileless attacks</em> grâce à la construction de charges utiles malveillantes clefs en main à charger directement depuis Powershell.</p>
<h2>Comment chasser un malware qui n’existe pas ?</h2>
<p>Les méthodes de défense traditionnelles étant peu adaptées, il est nécessaire de repenser son approche. Si certaines menaces peuvent être stoppées simplement en redémarrant la machine (son arrêt stoppant les programmes actifs), les hackers ont trouvé la parade par l’installation d’un script dans le <em>registry</em> de Windows, entraînant la résurgence de la brèche au redémarrage par son exécution automatique avec le reste des scripts systèmes, eux légitimes. Si ce script est suffisamment court, il n’a même pas besoin d’être enregistré dans un fichier. Certaines attaques plus complexes peuvent demander l’enregistrement de leur script dans un fichier, ce qui en fait une catégorie hybride de <em>fileless attack,</em> où si un fichier est effectivement nécessaire, ça n’est toujours pas le <em>malware</em> en lui-même.</p>
<p>Depuis quelques années, le développement des solutions de type <em>Endpoint Detection Response</em> se trouve être au cœur de l’activité des éditeurs antivirus. Ces produits ne se limitent plus à la simple analyse de fichiers mais adoptent des techniques d’étude comportementale. L’idée derrière cette nouvelle façon de procéder est d’identifier les activations de programmes qui, individuellement, seraient légitimes mais dont l’exécution en parallèle ou séquentielle est suspicieuse. Par exemple, la consultation du web, l’utilisation d’une macro Microsoft Word ou l’exécution de PowerShell est légitime. En revanche, leur activation concomitante peut résulter d’un <em>phishing</em> réussi emmenant l’utilisateur sur un site web malveillant, déclenchant l’activation en cascade de PowerShell à travers une faille du premier. La solution antivirale peut donc réaliser qu’il ne s’agit pas d’une situation normale de fonctionnement et procéder aux actions de sécurité nécessaires.</p>
<p>Néanmoins, ces solutions étant basées sur des heuristiques, elles sont par définition faillibles. L’équilibre entre l’exhaustivité des détections et le nombre de faux positifs, entraînant potentiellement des incidents d’exploitation, est difficile à atteindre. Des solutions de plus en plus stables et performantes apparaissent néanmoins progressivement sur le marché, et permettent de lutter contre cette menace grandissante de manière efficace, pour peu que les terminaux utilisateurs en soient équipés.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2018/10/fileless-attack-le-retour-a-la-terre/">Fileless attack : Le retour à la terre</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>JO2016 : qui aura la médaille d’or chez les cybercriminels ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2016/08/jo2016-medaille-dor-cybercriminels/</link>
		
		<dc:creator><![CDATA[Gérôme Billois]]></dc:creator>
		<pubDate>Thu, 04 Aug 2016 13:55:15 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[bonnes pratiques]]></category>
		<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[menace]]></category>
		<category><![CDATA[sensibilisation]]></category>
		<category><![CDATA[Threat intelligence]]></category>
		<guid isPermaLink="false">https://www.solucominsight.fr/?p=9143</guid>

					<description><![CDATA[<p>Les JO approchent et les risques cyber associés également, n’hésitez pas à relayer cet article de sensibilisation au ton volontairement ludique. Il n’y a pas que les athlètes qui préparent l’événement sportif international de l’année, les cybercriminels également. Chaque spécialité...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/08/jo2016-medaille-dor-cybercriminels/">JO2016 : qui aura la médaille d’or chez les cybercriminels ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Les JO approchent et les risques cyber associés également, n’hésitez pas à relayer cet article de sensibilisation au ton volontairement ludique.</em></p>
<p>Il n’y a pas que les athlètes qui préparent l’événement sportif international de l’année, les cybercriminels également. Chaque spécialité est bien représentée et va lutter pour obtenir la médaille d’or de la méthode la plus efficace de vol et de fraude. Tour d’horizon des équipes en présence et de leur stratégie.</p>
<h1>L’équipe Phishing et son lancer de faux emails</h1>
<p>Habituée des grands événements, <strong>l’équipe Phishing inonde les boîtes emails de faux messages demandant de communiquer des données sensibles</strong> comme ses identifiants ou ses coordonnées bancaires. Leur meilleure technique pendant les JO : vous proposer des loteries pour gagner des tickets gratuits ou des accès à des retransmissions TV ! Le meilleur moyen de leur résister ? Être attentif aux messages trop alléchants, trop urgents et qui contiennent des fautes de frappe ou de grammaire. Un bon réflexe : ne jamais aller sur un site en cliquant sur un lien depuis un email, mais le retaper directement dans le navigateur.</p>
<h1>Les cybersquatters et leurs tours de passe-passe quasi indétectables</h1>
<p>Les cybersquatters affutent leurs méthodes depuis plusieurs mois, ils ont créé près de <strong>4000 faux sites web</strong> dont l’adresse <a href="http://www.computerworld.com/article/3103289/security/cybercrime-infrastructure-being-ramped-up-in-brazil-ahead-of-olympics.html">ressemble étrangement à celle des sites officiels</a> mais qui vous emmènent dans leurs pièges ! Quoi de plus ressemblant entre www.rio-olympics.com et www.rio-olympisc.com ? Restez donc attentifs aux sites que vous visitez en vous assurant qu’ils ne contiennent pas d’erreur dans leur nom. Vous éviterez ainsi de tomber sur des sites dangereux qui pourraient vous forcer à télécharger des logiciels malveillants ou vous demander des données personnelles.</p>
<h1>L’équipe Ransomware et sa clé de bras numérique</h1>
<p>Cette équipe a un moyen très efficace pour vous soutirer de l’argent, elle bloque votre ordinateur et/ou votre téléphone portable et vous demande une rançon ! Une vraie clé de bras numérique digne d’un lutteur ou d’un judoka. <strong>L’équipe Ransomware joue collectif car elle fait souvent alliance avec les équipes Phishing et Cybersquatteurs</strong> qui leurs ouvrent la route via des faux emails ou des faux sites qui ensuite vous demande d’installer des logiciels complémentaires… Et c’est là où l’équipe Ransomware surgit et qu’<a href="http://www.businessrevieweurope.eu/technology/960/Phishing-ransomware-and-fake-tickets:-how-to-avoid-Rio-2016-cyber-crime">elle déploie ses outils qui bloqueront votre ordinateur</a>. Pour éviter d’être piégé, soyez très attentif et surtout n’installez pas d’applications alléchantes qui vous propose des accès gratuits à des flux TV ou à du contenu exclusif. Utilisez les boutiques d’applications officielles qui disposent d’un choix très fourni et légal.</p>
<h1>Les cybercriminels locaux et leurs faux points d’accès Wi-Fi</h1>
<p>Une équipe à domicile est toujours plus forte, c’est bien connu ! Et il faut s’attendre à ce que les cybercriminels brésiliens, présent sur place, essaient de <strong>détourner les bornes Wifi mises à disposition des visiteurs dans les lieux publics</strong> pour intercepter leurs échanges et ainsi voler des données. Le meilleur réflexe c’est d’acheter une <a href="http://prepaid-data-sim-card.wikia.com/wiki/Brazil">carte SIM locale</a> pour utiliser votre téléphone et accéder à Internet. Pour les plus férus de technologies, un VPN apportera également un bon niveau de protection, il existe de <a href="http://www.opera.com/blogs/news/2016/05/vpn-app-for-ios-free-surfeasy/">nombreuses applications comme celle d’Opera</a>. Et si vous devez vraiment utiliser du Wi-Fi, restez attentifs au moindre message d’erreur concernant la sécurité. Lorsque vous allez sur des sites Internet et que de tels messages apparaissent, c’est un signe que le point d’accès est peut-être piraté : déconnectez-vous immédiatement.</p>
<h1>L’équipe APT et sa précision redoutable</h1>
<p>Cette équipe ne vise pas le grand public, elle cherche à gagner la course en s’<strong>introduisant frauduleusement dans les systèmes de l’organisation des JO</strong>. Elle pourra ainsi y voler directement les données des athlètes, des spectateurs, mais aussi aller jusqu’à modifier des résultats, interrompre des compétitions ou empêcher leur rediffusion ! Le <strong>CIO est mobilisé sur ces menaces</strong> depuis de nombreuses années et met en œuvre un dispositif spécifique de cybersécurité. Le retour des JO de Londres nous montre clairement la <a href="http://www.computing.co.uk/ctg/news/2252841/how-the-london-olympics-dealt-with-six-major-cyber-attacks">réalité de cette menace avec plus de 165 millions d’événements </a>liés à la cybersécurité qui ont conduit à 6 attaques majeures. Rio devrait subir une pression encore plus forte au regard de l’évolution de la cybercriminalité sur ces 4 dernières années.</p>
<h1>Un bon réflexe : ce qui est trop beau pour être vrai est certainement un piège</h1>
<p>Ne tombez pas dans les pièges des cybercriminels, soyez <strong>attentifs</strong> lorsque vous surfez et lisez vos emails. Et n’oubliez pas de faire une <strong>sauvegarde de vos données</strong>, de <strong>mettre à jour votre ordinateur et votre téléphone</strong> en appliquant les<strong> correctifs de sécurité proposés</strong> et en vous assurant d’avoir un <strong>anti-virus à jour</strong>.</p>
<p>Voici l’entraînement que vous devez suivre pour vivre des Jeux Olympiques en toute cybersécurité !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/08/jo2016-medaille-dor-cybercriminels/">JO2016 : qui aura la médaille d’or chez les cybercriminels ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Le jour où les ransomwares ont changé de dimension ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2016/03/jour-ransomwares-ont-change-de-dimension/</link>
		
		<dc:creator><![CDATA[Gérôme Billois]]></dc:creator>
		<pubDate>Wed, 16 Mar 2016 07:19:12 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[rançongiciel]]></category>
		<category><![CDATA[ransomware]]></category>
		<category><![CDATA[Threat intelligence]]></category>
		<guid isPermaLink="false">https://www.solucominsight.fr/?p=8851</guid>

					<description><![CDATA[<p>L&#8217;alerte nous vient des États-Unis, des ransomwares d&#8217;un nouveau genre, ciblés et touchant directement les entreprises auraient vu le jour. Quels sont leurs caractéristiques et comment prendre en compte ce risque ? Des ransomwares d&#8217;un nouveau genre Les ransomwares sont...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/03/jour-ransomwares-ont-change-de-dimension/">Le jour où les ransomwares ont changé de dimension ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>L&#8217;alerte nous vient des États-Unis, des ransomwares d&#8217;un nouveau genre, ciblés et touchant directement les entreprises auraient vu le jour. Quels sont leurs caractéristiques et comment prendre en compte ce risque ?</em></p>
<h1>Des ransomwares d&#8217;un nouveau genre</h1>
<p>Les ransomwares sont aujourd’hui très répandus, des milliers d&#8217;attaques ont lieu chaque jour et de très nombreuses entreprises sont touchées. Mais cela uniquement par &#8220;malchance&#8221; car les ransomwares que nous connaissons aujourd’hui ne ciblent personne en particulier. Ils sont  en effet envoyés dans des vagues massives de faux emails, avec des pièces jointes véroles. L’ouverture de  ces pièces jointes permettra au ransomware de se télécharger et entrainera le chiffrement des données présentes sur le poste de travail mais également sur  les disques réseaux partagés.</p>
<p>Quelques postes, quelques serveurs touchés, la gestion de l&#8217;incident est alors réalisée en quelques heures, voire quelques jours <a href="http://blogs.afp.com/makingof/?post/le-diable-se-cache-dans-la-piece-jointe&amp;utm_content=buffer0b8bb&amp;utm_medium=social&amp;utm_source=twitter.com&amp;utm_campaign=buffer">et les pertes sont souvent limites si des sauvegardes existent.</a></p>
<p>Mais ce schéma &#8220;classique&#8221; pourrait se voir supplanter par un nouveau type de ransomware : les ransomwares ciblés.</p>
<h1>Des cas récents de ransomwares ciblés</h1>
<p><a href="http://mobile.reuters.com/article/idUSKCN0WG2L5">Trois grandes sociétés aux États-Unis</a> auraient été touchées très récemment.  Le mode opératoire de ces nouveaux ransomware rappellent <a href="http://www.solucom.fr/wp-content/uploads/2013/08/Solucom_attaques-cibl%C3%A9es_Vweb.pdf">les attaques ciblées</a> : les attaquants s&#8217;introduisent sur le réseau en compromettant un poste puis rebondissent jusqu’à prendre le contrôle des infrastructures centrales. A la différence des attaques ciblées classiques, les attaquants ne volent pas de données mais utilisent les droits d&#8217;administration acquis pour distribuer un ransomware sur l&#8217;ensemble des postes d&#8217;une entreprise. Ce n&#8217;est alors plus quelques postes de travail qui sont touchés, mais plusieurs milliers. Les impacts sont alors considérables et se rapprochent de ceux subits lors d&#8217;attaque visant à détruire les machines comme chez <a href="http://business.lesechos.fr/directions-numeriques/technologie/cybersecurite/0203968060415-sony-pictures-renvoie-ses-salaries-chez-eux-a-cause-de-cybercriminels-105714.php">Sony</a> ou chez <a href="http://rue89.nouvelobs.com/2012/08/24/cyberattaque-contre-lune-des-plus-importantes-compagnies-petrolieres-234811">Saudi Aramco</a>.</p>
<h1>Repenser la cyber résilience pour inclure l’évolution de la menace</h1>
<p>Même si ces attaques sont encore peu répandues et qu&#8217;elles n&#8217;ont pas totalement réussies, ces révélations posent beaucoup de questions sur les <a href="http://carnal0wnage.attackresearch.com/2016/03/apt-ransomware.html?m=1">motivations des attaquants</a>. Ces attaques peuvent  en effet être très lucratives, car pour retrouver les données infectées, le ransomware demande de payer une rançon. La question est de savoir si certaines entreprises paieront cette rançon. Si c’est  le cas, cela motivera encore plus les attaquants. Rappelons le cas de <a href="http://www.lefigaro.fr/secteur/high-tech/2016/02/16/32001-20160216ARTFIG00205-un-hopital-americain-paralyse-par-des-pirates-informatiques.php">l&#8217;hôpital américain</a> qui avait finalement payé la demande de rançon de 17 000 dollars en février dernier pour récupérer les données de leurs patients.</p>
<p>Pour les entreprises il est essentiel de se prémunir de ces attaques mais aussi de savoir les gérer. Se prémunir passe par une bonne hygiène informatique et surtout par une sécurisation poussée des mécanismes d&#8217;administration massive du SI (Active Directory, télédistribution&#8230;) et en particulier par la <a href="http://www.securityinsider-solucom.fr/2015/03/les-comptes-privileges-un-maillon.html">sécurisation des postes utilisés par les administrateurs du SI</a>. La compartimentation du SI est aussi clé pour être capable de limiter les impacts (principe des cloisons étanches du bateau). Ces chantiers sont souvent en cours dans les grandes entreprises mais l&#8217;apparition de cette nouvelle menace ne peut que renforcer leur priorité.</p>
<p>D&#8217;autre part les processus de gestion de crise doivent être adaptés pour prendre en compte ce scénario qui pose le problème de la capacité même à gérer la crise si plus aucun poste de travail ou serveur n&#8217;est disponible. On retrouve alors certains mécanismes déjà prévus pour les scénarios destructifs comme l&#8217;approvisionnement rapide de machine ou l&#8217;existence d&#8217;un parc alternatif (avec des OS différents et/ou hors systèmes de gestion de parc classique) pour a minima gérer la crise. Les systèmes dans le cloud peuvent aussi être une réponse au moins partielle à cette problématique. À nouveau, ces réflexions sont en cours mais la prise en compte de ce scenario de risque est certainement à réévaluer.</p>
<p>&nbsp;</p>
<p>Les ransomwares évoluent, ils se professionnalisent et font courir aux entreprises des risques forts d&#8217;indisponibilité massive du SI. Ces risques sont aujourd’hui inacceptables dans bons nombres d&#8217;entreprises. Il faut donc évaluer ces risques et les prendre en compte dans les prochains plans d&#8217;action.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2016/03/jour-ransomwares-ont-change-de-dimension/">Le jour où les ransomwares ont changé de dimension ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>COP21, quand les hacktivistes s&#8217;en mêlent&#8230;</title>
		<link>https://www.riskinsight-wavestone.com/en/2015/12/cop21-quand-les-hacktivistes-sen-melent/</link>
		
		<dc:creator><![CDATA[Gérôme Billois]]></dc:creator>
		<pubDate>Thu, 03 Dec 2015 15:13:26 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[hackers]]></category>
		<category><![CDATA[hacktivistes]]></category>
		<category><![CDATA[Threat intelligence]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=8579</guid>

					<description><![CDATA[<p>C&#8217;était prévisible, et même attendu par les autorités : les « hacktivistes » ne pouvaient pas laisser passer la COP21 sans faire parler d&#8217;eux. Retour sur les les motivations, l’organisation de ces groupes et les conséquences potentielles de ces attaques. Comprendre les mouvances « hacktivistes »...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/12/cop21-quand-les-hacktivistes-sen-melent/">COP21, quand les hacktivistes s&#8217;en mêlent&#8230;</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>C&#8217;était prévisible, et même attendu par les autorités : les « hacktivistes » ne pouvaient pas laisser passer la COP21 sans faire parler d&#8217;eux. Retour sur les les motivations, l’organisation de ces groupes et les conséquences potentielles de ces attaques.</em></p>
<p><strong>Comprendre les mouvances « hacktivistes »</strong></p>
<p>Équivalent &#8220;cyber&#8221; des activistes dans le monde physique, ces groupes sont constitués de multiples mouvances, souvent auto-organisées, qui se lient à une cause et utilisent des moyens d&#8217;attaques dans le cyber espace pour faire passer leur message. Il est difficile de parler de groupes « organisés » étant donné le nombre de structures qui existent, les différences d’idéologies revendiquées, et la multiplicité de causes défendues (lutte contre la finance, le terrorisme, la police, les « pollueurs »&#8230;).</p>
<p>Ils réalisent des actions telles que la publication d&#8217;information volées sur des sites, la modification de sites web officiels (defacement) ou encore des attaques en dénis de service visant à saturer des sites web et à les rendre indisponibles.</p>
<p>Leur force repose aussi sur la capacité à rendre publiques et visibles leurs actions, en particulier grâce à de nombreuses communications via les réseaux sociaux et le lancement « d’opérations » qui se fédèrent autour d’un thème et d’un hashtag associé.</p>
<p><strong>Les premières attaques relatives à la COP21</strong></p>
<p>C&#8217;est justement l’une des mouvances les plus connues, Anonymous, qui a fait parler d&#8217;elle. Tout d’abord le lundi 30 novembre, où le groupe d&#8217;abord <a href="https://www.hackread.com/anonymous-hacks-un-climate-change-website/">attaqué le site de l’UNFCC</a> (« United Nations Framework Convention on Climate Change »), réussissant à dérober des informations confidentielles telles que les noms, prénoms, coordonnées, mots de passe chiffrés, questions secrètes&#8230; Plus de 1500 personnes enregistrées sur le site seraient touchées par l’attaque.</p>
<p>Puis une deuxième attaque aurait touché un système de diffusion de vidéo <a href="https://www.hackread.com/anonymous-hacks-un-climate-changes-webcast-service-provider/">révélant potentiellement les comptes et les mots de passe de 300 utilisateurs et employés de la société fournissant des systèmes utilisés par l&#8217;UNFCC.</a> La sensibilité de ces données, en particulier vis-à-vis du rôle des personnes touchées, doit encore être confirmée. La motivation de ces attaquants : dénoncer les arrestations de dimanche à Paris suite aux manifestions en partie violente.</p>
<p>Un autre mouvement vise à révéler des informations compromettantes sur des entreprises ou des organisations accusés d’abuser des ressources naturelles. Cette campagne « #OpCanary », existante depuis plusieurs mois, <a href="https://www.hackread.com/anonymous-hacks-un-climate-changes-webcast-service-provider/">connaît une activité plus forte depuis la semaine dernière et vise actuellement particulièrement le Canada et la société Barrick Gold</a>.</p>
<p><strong>Des conséquences sur les négociations ?</strong></p>
<p>Même si la véracité des attaques et des données doit encore être confirmée, le premier objectif de ces attaquants est en partie atteint : ils font passer leur message publiquement. Au-delà des révélations de données, il est important de souligner que d&#8217;autres attaques pourraient être réalisées grâce aux données volées. En particulier les mots de passe, si les personnes concernées ont utilisés les mêmes sur plusieurs sites ou ordinateurs <a href="http://media.ofcom.org.uk/news/2013/uk-adults-taking-online-password-security-risks/">(ce qui est très courant comme le montrait une étude de l&#8217;OFCOM au Royaume-Uni avec des taux de réutilisation supérieur à 55%)</a>, leur révélation pourraient entraîner d&#8217;autres fuites de données. Et, si des officiels sont touchés, cela pourrait être encore plus dommageable en particulier sur les teneurs des négociations.</p>
<p>Affaire à suivre &#8230;</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/12/cop21-quand-les-hacktivistes-sen-melent/">COP21, quand les hacktivistes s&#8217;en mêlent&#8230;</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>TV5Monde : une cyberattaque de grande ampleur… médiatique !</title>
		<link>https://www.riskinsight-wavestone.com/en/2015/05/tv5monde-une-cyberattaque-de-grande-ampleur-mediatique/</link>
		
		<dc:creator><![CDATA[Chadi Hantouche]]></dc:creator>
		<pubDate>Tue, 26 May 2015 09:29:33 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[Cyberattaque]]></category>
		<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[Threat intelligence]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=7758</guid>

					<description><![CDATA[<p>L’attaque de de la chaîne télévisée TV5Monde, ayant notamment abouti à l’interruption des programmes dans la nuit du 8 au 9 avril 2015, aura occupé un large espace médiatique et fait couler beaucoup d’encre. Plus d’un mois après, plusieurs questions se...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/05/tv5monde-une-cyberattaque-de-grande-ampleur-mediatique/">TV5Monde : une cyberattaque de grande ampleur… médiatique !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>L’attaque de de la chaîne télévisée TV5Monde, ayant notamment abouti à l’interruption des programmes dans la nuit du 8 au 9 avril 2015, aura occupé un large espace médiatique et fait couler beaucoup d’encre. Plus d’un mois après, plusieurs questions se posent toujours, auxquelles Chadi Hantouche, manager en cybersécurité au sein du cabinet Solucom, se propose de répondre.</em></p>
<h2>Que sait-on de l’attaque contre TV5Monde ? Qui sont les attaquants ?</h2>
<p>Le 8 avril au soir, les comptes de <a href="http://www.tv5monde.com/" target="_blank" rel="noopener noreferrer">TV5Monde</a> sur les réseaux sociaux diffusent des messages favorables à l’État Islamique. En parallèle, la chaîne arrête d’émettre et les téléspectateurs se retrouvent devant un écran noir. Dès le 9 avril au matin, de nombreux articles manquant de sérieux ont prétendu décrypter l’attaque en détail, et ont malheureusement été repris par de nombreux médias. Peu d’informations sont en fait disponibles publiquement à ce jour, et il faudra sans doute attendre les résultats de l’enquête pour en savoir davantage.</p>
<p>Cela étant, quelques éléments sont déjà connus avec un bon niveau de certitude. Tout d’abord, il s’agit d’une attaque préparée et coordonnée. De nombreuses sources évoquent un mail de <em>phishing</em> ayant piégé un ou plusieurs employés de la chaîne, permettant à des attaquant de prendre le contrôle de leur poste de travail, puis de rebondir à l’intérieur du système d’information. Les premiers comptes compromis ont peut-être été ceux des <em>community managers</em> de réseaux sociaux. Rappelons au passage que même un mot de passe très long et très complexe ne résisterait pas à cette méthode, puisque c’est l’utilisateur qui le « donne » à l’attaquant sans le savoir.</p>
<p>Une fois que les attaquants ont réussi à atteindre les serveurs assurant le multiplexage et permettant d’interrompre la diffusion. Ils ont lancé toutes les actions malfaisantes en parallèle : réseaux sociaux et diffusion. Ces éléments laissent à penser que l’attaque a nécessité une équipe de réalisation composée de plusieurs personnes et compétences. Attention toutefois à une attribution de l’attaque trop hâtive : elle pourrait effectivement avoir été menée par un groupe idéologique, mais elle pourrait également avoir été commanditée à un groupe de « cyber mercenaires » avec une unique motivation financière.</p>
<h2>S’agit-il d’une attaque exceptionnelle ?</h2>
<p>De ce que l’on sait aujourd’hui, <a href="http://www.20minutes.fr/societe/1582647-20150409-piratage-tv5monde-attaque-montre-determination-hackers-faire-maximum-bruit" target="_blank" rel="noopener noreferrer">l’attaque n’est pas extraordinaire par son mode opératoire</a>. Les attaquants ont probablement suivi le schéma classique : une phase de reconnaissance, puis d’intrusion, et enfin de propagation jusqu’à atteindre les systèmes ciblés. Son objectif, une destruction à visée idéologique, n’est pas nouveau non plus en soi.</p>
<p>On ne peut pas parler de « cyberguerre » à ce stade, mais plutôt de « cyber-vandalisme », comme l’a fait Barack Obama pour le cas Sony Pictures fin 2014. Si l’attaque a été exceptionnelle, c’est surtout par sa couverture médiatique : tous les médias généralistes ou presque en ont parlé (chaînes télévisées, journaux papiers et web, magazines), en France comme à l’international.</p>
<p>À cela, il y a plusieurs explications. D’une part, l’aspect symbolique et très visible de l’attaque : TV5Monde est une chaîne francophone, diffusée partout dans le monde. Elle porte donc indirectement l’image de la France, et se retrouve au milieu d’une guerre médiatique. D’autre part, l’impact de l’attaque : la chaîne a arrêté d’émettre ses programmes, ce qui est son principal métier. Cela a créé une frayeur dans beaucoup de médias, qui redoutent d’être les prochaines victimes et ont donc tenté de comprendre l’attaque.</p>
<h2>Les médias vont-ils devenir une cible privilégiée pour les pirates ? Y a-t-il un moyen pour eux de se prémunir contre ce type d’attaque ?</h2>
<p>L’essence d’un média est sa visibilité, ce qui en fait une cible de choix pour qui veut diffuser un message de propagande idéologique. Il est donc aujourd’hui important pour les médias, comme pour beaucoup d’entreprises, de se préoccuper de leur sécurité informatique. C’est tout de même déjà bien souvent le cas, mais nous pouvons rappeler quelques priorités pour réduire la probabilité qu’une telle attaque réussisse.</p>
<p>Tout d’abord, il faut systématiquement faire auditer les infrastructures informatiques exposées sur Internet, et bien sûr corriger les éventuelles faiblesses découvertes. Il est également nécessaire de sensibiliser les collaborateurs aux bonnes pratiques « d’hygiène » en sécurité informatique, en portant une attention particulière aux utilisateurs disposant de données ou de droits particuliers (tels que les <em>community managers</em> de réseaux sociaux, les administrateurs informatiques, et les dirigeants).</p>
<p>Enfin, l’affaire TV5Monde a mis en exergue un point intéressant à garder à l’esprit : il est vital que la cybersécurité soit un domaine de collaboration entre entreprises, et non de compétition ! En particulier, le partage des IOC (indicateurs de compromission permettant de détecter les traces d’une attaque) entre entreprises du même secteur devient une priorité. C’est l’un des axes que l’ANSSI promeut auprès des différents acteurs et qui a été mis en oeuvre lors de cette attaque.</p>
<h2>Après une chaîne de télévision, qu’est-ce qui empêche l’attaque d’infrastructures plus critiques de notre pays ?</h2>
<p>Les spécialistes de la sécurité n’ont pas découvert l’existence d’attaques avec celle de TV5Monde, loin de là. Des entreprises aux activités sensibles sont attaquées tous les jours, parfois avec succès : ce risque est connu ! C’est bien pour cela que les sociétés concernées travaillent depuis des années sur leur sécurité informatique, et que le sujet est pris de plus en plus au sérieux par les directions générales.</p>
<p>Par ailleurs, l’état se donne aujourd’hui les moyens de sécuriser les infrastructures informatiques les plus sensibles : d’importants budgets sont mis en œuvre pour protéger les services étatiques et accompagner celle des entreprises (Opérateurs d’Importance Vitale en particulier), voire leur imposer dans certains cas.</p>
<p>Une attaque n’est bien sûr pas exclue, et il faudrait idéalement pouvoir en faire davantage sur le sujet de la cybersécurité. Mais la situation va dans la bonne direction et il est important de rester rationnels suite à l’attaque contre TV5Monde, tout en continuant les efforts de sécurisation.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2015/05/tv5monde-une-cyberattaque-de-grande-ampleur-mediatique/">TV5Monde : une cyberattaque de grande ampleur… médiatique !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Cybercriminalité : et si ça nous arrivait ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2013/10/cybercriminalite-et-si-ca-nous-arrivait/</link>
		
		<dc:creator><![CDATA[Marion Couturier]]></dc:creator>
		<pubDate>Thu, 31 Oct 2013 18:11:00 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[CRM]]></category>
		<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[fuite de données]]></category>
		<category><![CDATA[réputation]]></category>
		<category><![CDATA[Threat intelligence]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=4468</guid>

					<description><![CDATA[<p>La cybercriminalité, ça n&#8217;arrive pas qu&#8217;aux autres&#8230; et les conséquences peuvent être considérables. Découvrez-le au travers l&#8217;exemple de la WWC, entreprise (fictive) victime d&#8217;une fuite de données.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/10/cybercriminalite-et-si-ca-nous-arrivait/">Cybercriminalité : et si ça nous arrivait ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La cybercriminalité, ça n&#8217;arrive pas qu&#8217;aux autres&#8230; et les conséquences peuvent être considérables. Découvrez-le au travers l&#8217;exemple de la WWC, entreprise (fictive) victime d&#8217;une fuite de données.</p>
<p><iframe loading="lazy" src="//www.youtube.com/embed/RDD9RibZ0yU" width="420" height="315" frameborder="0"></iframe></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/10/cybercriminalite-et-si-ca-nous-arrivait/">Cybercriminalité : et si ça nous arrivait ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>La fin du monde a (presque) eu lieu : revue de 5 incidents marquants en 2012</title>
		<link>https://www.riskinsight-wavestone.com/en/2013/01/la-fin-du-monde-a-presque-eu-lieu-revue-de-5-incidents-marquants-en-2012/</link>
		
		<dc:creator><![CDATA[Mickael Avoledo]]></dc:creator>
		<pubDate>Fri, 18 Jan 2013 14:44:43 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[bug]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[incidents]]></category>
		<category><![CDATA[interruptions]]></category>
		<category><![CDATA[Threat intelligence]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=2943</guid>

					<description><![CDATA[<p>Les plus perspicaces d’entre vous l’auront remarqué : la fin du monde n’a finalement pas eu lieu l’année dernière ! Mais 2012 a porté son lot de catastrophes, bugs, maladresses, black swans et autres interruptions d’activités en tous genres. Sans prétendre à...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/01/la-fin-du-monde-a-presque-eu-lieu-revue-de-5-incidents-marquants-en-2012/">La fin du monde a (presque) eu lieu : revue de 5 incidents marquants en 2012</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Les plus perspicaces d’entre vous l’auront remarqué : la fin du monde n’a finalement pas eu lieu l’année dernière ! Mais 2012 a porté son lot de catastrophes, bugs, maladresses, black swans et autres interruptions d’activités en tous genres. Sans prétendre à l’exhaustivité, nous avons sélectionné quelques incidents parmi les plus significatifs, de par leur nature ou leur impact.</em></p>
<h2>Télécommunications : le réseau mobile Orange down</h2>
<p>Si l’on demandait aux Français quelle panne les a le plus marqués en 2012, il y a fort à parier qu’ils parleraient d’<strong>Orange</strong> : au mois de juillet, l’opérateur (et d’autres par ricochet) a subi une <a title="Pannes logicielles : la zone d’ombre du PRA (Plan de Reprise d’Activité)" href="http://www.solucominsight.fr/2012/08/pannes-logicielles-la-zone-dombre-du-pra-plan-de-reprise-dactivite/">interruption de son réseau mobile</a> pendant plusieurs heures suite à un incident logiciel. Moins d’une semaine plus tard, c’était au tour d’O<sub>2</sub> de subir le même sort au Royaume-Uni pour quasiment 24h. Preuve, s’il en fallait une, que l’on ne doit pas considérer la résilience des réseaux mobiles comme une évidence.</p>
<h2><span id="more-2943"></span></h2>
<h2>Énergie : la plus grosse panne électrique de l’histoire</h2>
<p>Il en va de même pour les réseaux électriques. Si la dernière panne générale en France remonte à 1978, des interruptions significatives ont été enregistrées récemment (Chili et Japon en 2011, USA en 2008 et 2003). Fin juillet 2012, l’Inde a établi un triste record : la plus grande panne d’électricité jamais enregistrée, avec 670 millions d’usagers touchés pendant plusieurs jours. En cause : une capacité de production qui a du mal à suivre la croissance de la population et de la demande, combinée à une sècheresse qui a diminué la production hydro-électrique du pays.</p>
<h2>Banque et finance : un des bugs les plus coûteux après le blackout aux USA de 2003 et la destruction d’Ariane 5 en 1996</h2>
<p>Les pannes et bugs logiciels occupent une bonne place cette année dans le top des causes des incidents majeurs. C’est ce qui s’est passé pour Knight Capital, qui a subi en août l’un des bugs les plus chers de l’histoire : 440 millions de dollars envolés. Un système de trading haute fréquence mal qualifié est à l’origine du désastre, qui ne manquera pas d’alimenter les détracteurs de la finance. Knight Capital est d’ailleurs passé proche de la banqueroute et n’a pu éviter le rachat par un de ses concurrents début 2013.</p>
<p>Dans le secteur bancaire, impossible de passer sur la panne informatique de Royal Bank of Scotland (RBS). Provoquée par une erreur dans un batch, elle a exigé d’importantes et nombreuses opérations manuelles des équipes informatiques ce qui a fortement retardé le traitement. Plus de 15 millions de clients ne pouvaient plus retirer de l’argent ou faire des virements pendant une semaine ! Résultat : 219 millions d’euros de dédommagements pour la banque.</p>
<h2>Services informatiques : le cloud, toujours le cloud !</h2>
<p>Les belles promesses de<a title="Panne Facebook : symptomatique de la résilience du cloud computing ?" href="http://www.solucominsight.fr/2012/03/panne-facebook-symptomatique-de-la-resilience-du-cloud-computing/"> résilience de l’informatique dans les nuages</a> avaient déjà pris un sacré coup en 2011, avec des interruptions importantes chez la plupart des acteurs majeurs du secteur. L’année 2012 a fini de tuer le rêve.</p>
<p>Amazon est le grand vainqueur avec au moins 4 pannes majeures en 2012, dont une le jour de Noël. Les causes sont diverses : tempête et panne électrique, bug logiciel, erreurs réseau ou erreur humaine. Chez Microsoft, la panne mondiale d’Azure en février a viré au tragicomique lorsqu’il fut révélé qu’elle provenait d’une erreur logicielle liée à l’année bissextile ! Enfin, bien que moins importantes, Google a aussi connu son lot de pannes en 2012, tout comme <a title="Panne Facebook : symptomatique de la résilience du cloud computing ?" href="http://www.solucominsight.fr/2012/03/panne-facebook-symptomatique-de-la-resilience-du-cloud-computing/">Facebook </a>et Twitter.</p>
<h2>Catastrophes naturelles : l’ouragan Sandy … entre autres</h2>
<p>Impossible de terminer ce panorama sans évoquer les catastrophes naturelles : inondations aux Philippines, séisme en Iran et en Chine, <a title="Les plans de continuité informatique des cloud à l’épreuve de l’ouragan Sandy" href="http://www.solucominsight.fr/2012/12/les-plans-de-continuite-informatique-des-cloud-a-lepreuve-de-louragan-sandy/">ouragan Sandy en Amérique du Nord</a>… Selon le réassureur allemand Munich Re, les catastrophes naturelles ont causé environ 160 milliards de dollars de pertes en 2012 (400 en 2011 selon la même source, année la plus coûteuse de l’histoire en la matière), sans parler des nombreuses victimes.</p>
<h2>Et en bonus…</h2>
<p>Moins importants en termes d’impacts que ceux mentionnés ci-dessus, deux exemples d’incidents nous semblent pourtant pouvoir donner matière à réflexion.</p>
<p>En cette année d’élections en France où une nouvelle fois la question du vote électronique a été posée,  deux incidents informatiques ont perturbé des processus électoraux : dans le canton de Vaud en Suisse et lors des primaires du Likoud en Israël.</p>
<p>Pour clore ce panorama, on se doit de citer les actes malveillants, liés à la cybercriminalité notamment, par exemple les importantes attaques DDoS contre des institutions financières aux USA ou l’infection de 30000 PC de Saudi Aramco (première compagnie pétrolière mondiale) par le virus très perfectionné Shamoon. On notera également les révélations du New York Times concernant l’implication des USA et d’Israël dans le virus <a title="Apparition de Flame et révélation sur Stuxnet, quelles conséquences pour la sécurité de l’information ?" href="http://www.solucominsight.fr/2012/06/apparition-de-flame-et-revelation-sur-stuxnet-quelles-consequences-pour-la-securite-de-l%e2%80%99information/">Stuxnet </a>en 2010, faisant encore monter d’un cran la pression sur la cyber-guerre.</p>
<h2>Les années passent, les interruptions d’activité restent</h2>
<p>Les années se suivent et ne se ressemblent pas<sup>1</sup>, mais les interruptions d’activité, catastrophes et autres bugs informatiques continuent de provoquer des problèmes majeurs.</p>
<p>S’il est important de mettre des moyens sur leur prévention, il est tout aussi nécessaire de savoir réagir. Le risque zéro n’existe pas et certains accidents sont aussi inattendus qu’inévitables. Dans ce cas,  un PCA accompagné d’une gestion de crise efficace peuvent permettre de limiter grandement les dégâts !</p>
<p>[Article écrit en collaboration avec Gérôme Billois]</p>
<p><sup>1</sup>Voir notre <a href="http://www.solucominsight.fr/2012/01/2011-retrospective-des-incidents-majeurs-et-impacts-sur-la-gestion-de-risques/">rétrospective des incidents 2011</a>.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2013/01/la-fin-du-monde-a-presque-eu-lieu-revue-de-5-incidents-marquants-en-2012/">La fin du monde a (presque) eu lieu : revue de 5 incidents marquants en 2012</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Attaque du SI de l&#8217;Elysée : la confirmation de nouvelles tendances en matière de cybercriminalité ?</title>
		<link>https://www.riskinsight-wavestone.com/en/2012/08/attaque-du-si-de-lelysee-la-confirmation-de-nouvelles-tendances-en-matiere-de-cybercriminalite/</link>
		
		<dc:creator><![CDATA[Gérôme Billois]]></dc:creator>
		<pubDate>Mon, 06 Aug 2012 13:53:01 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[attaque]]></category>
		<category><![CDATA[compromission du SI]]></category>
		<category><![CDATA[Cyberattaque]]></category>
		<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[Threat intelligence]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=2086</guid>

					<description><![CDATA[<p>Il y a quelques semaines, la presse révélait l’attaque dont a été victime le système d’information de l’Élysée. D’après les informations &#8211; confirmées par la Présidence &#8211; cette attaque aurait frappé entre les deux tours de l’élection présidentielle et entraîné...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/08/attaque-du-si-de-lelysee-la-confirmation-de-nouvelles-tendances-en-matiere-de-cybercriminalite/">Attaque du SI de l&#8217;Elysée : la confirmation de nouvelles tendances en matière de cybercriminalité ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Il y a quelques semaines, la presse révélait l’attaque dont a été victime le système d’information de l’Élysée. D’après les informations &#8211; confirmées par la Présidence &#8211; cette attaque aurait frappé entre les deux tours de l’élection présidentielle et entraîné une compromission assez large du SI. Heureusement,  elle a pu être détectée et contenue rapidement.</em></p>
<p><em>Ce nouveau cas est en ligne avec ce que nous observons actuellement de manière plus globale et confirme deux grandes tendances : l’attaque a lieu en période de faiblesse du système d’information et la compromission des systèmes centraux est quasi systématique.</em></p>
<h2> <strong>Attaquer pendant une période de faiblesse</strong></h2>
<p>Le cas de l’Élysée montre que les attaquants savent tirer profit de l’actualité de leur cible. L’attaque de l’Élysée a eu lieu entre les deux tours, pendant une période de changement pour cette structure et par conséquent moment privilégié pour s’installer et se « cacher » dans le SI avant l’arrivée du nouvel occupant.</p>
<p>Il est courant pour les attaquants de viser les périodes de faiblesse des organisations. Une majorité d’attaque se déroule le week-end ou pendant les heures non ouvrées. Aujourd’hui la plupart des organisations ne disposent ni des moyens ni des équipes pour assurer un tel niveau de  protection et de surveillance. Et les attaquants le savent !</p>
<h2> <strong>Compromettre les systèmes centraux</strong></h2>
<p>On estime souvent qu’il faut protéger en priorité les serveurs métiers les plus critiques. Les attaques récentes montrent cependant que ce sont bien souvent les systèmes centraux de gestion du SI les cibles initiales des attaquants. Nous avons observé une majorité d’attaques sur l’Active Directory mais également sur d’autres éléments  tels que la télédistribution. Ces systèmes sont utilisés pour prendre le contrôle de l’ensemble du SI puis par rebond d’accéder aux serveurs métiers et aux précieuses informations qu’ils contiennent. Prendre pied à ce niveau autorise également une installation dans la durée et une capacité d’action sur l’ensemble des postes de travail de l’entreprise.</p>
<h2> <strong>Rester sur ses gardes et renforcer les processus d’administration</strong></h2>
<p>L’évolution des menaces nécessite de reposer certains fondamentaux de la protection. Les équipes sécurité doivent aujourd’hui se doter de moyens pour surveiller le SI et agir 24h sur 24. Si ce n’est possible pour les équipes internes, le recours à un service tiers couplé à une organisation d’astreinte permet de répondre au besoin. Cette surveillance, qui lorsqu’elle existe est souvent centrée sur la périphérie du réseau, doit se réorganiser pour ajouter les systèmes métiers sensibles et les services centraux.</p>
<p>Mais attention : la surveillance ne fait pas tout. Il est nécessaire d’éviter la compromission initiale et sur le volet des systèmes centraux, il reste beaucoup à faire ! En effet, les pratiques d’administration sont souvent génératrices de risques : multiplication des comptes administrateurs et des serveurs, utilisation de poste d’administration pour des usages personnels (messagerie, surf internet…), authentification simple et mot de passe partagé… Un audit sur ce périmètre révèle souvent bien des mauvaises surprises et nécessite d’ajouter une rigueur nécessaire vue la criticité des systèmes manipulés pour l’organisation.</p>
<p>Les attaques se suivent et bien souvent se ressemblent. Il est maintenant grand temps d’agir sur les zones les plus à risque et les retours d’expériences montre clairement où elles se trouvent !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/en/2012/08/attaque-du-si-de-lelysee-la-confirmation-de-nouvelles-tendances-en-matiere-de-cybercriminalite/">Attaque du SI de l&#8217;Elysée : la confirmation de nouvelles tendances en matière de cybercriminalité ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com/en/">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
