<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>indicateurs - RiskInsight</title>
	<atom:link href="https://www.riskinsight-wavestone.com/tag/indicateurs/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/tag/indicateurs/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Thu, 08 Dec 2022 15:38:20 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>indicateurs - RiskInsight</title>
	<link>https://www.riskinsight-wavestone.com/tag/indicateurs/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Faire de son tableau de bord un véritable outil de pilotage face aux menaces cyber</title>
		<link>https://www.riskinsight-wavestone.com/2022/12/faire-de-son-tableau-de-bord-un-veritable-outil-de-pilotage-face-aux-menaces-cyber/</link>
					<comments>https://www.riskinsight-wavestone.com/2022/12/faire-de-son-tableau-de-bord-un-veritable-outil-de-pilotage-face-aux-menaces-cyber/#respond</comments>
		
		<dc:creator><![CDATA[Mathieu Bouchot]]></dc:creator>
		<pubDate>Thu, 08 Dec 2022 15:00:00 +0000</pubDate>
				<category><![CDATA[Cyberrisk Management & Strategy]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[indicateurs]]></category>
		<category><![CDATA[KPI]]></category>
		<category><![CDATA[tableau de bord]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=19192</guid>

					<description><![CDATA[<p>Les tableaux de bord sont un outil indispensable du RSSI pour mesurer et maîtriser les risques de son périmètre, piloter ses projets et informer son management de l’évolution de la santé cyber de son entreprise. Or, 47% des entreprises ont...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2022/12/faire-de-son-tableau-de-bord-un-veritable-outil-de-pilotage-face-aux-menaces-cyber/">Faire de son tableau de bord un véritable outil de pilotage face aux menaces cyber</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;">Les tableaux de bord sont un outil indispensable du RSSI pour <strong>mesurer et maîtriser les risques</strong> de son périmètre, <strong>piloter</strong> ses projets et <strong>informer son management</strong> de l’évolution de la santé cyber de son entreprise. Or, 47% des entreprises ont des indicateurs ou des tableaux de bord insuffisants, selon les données du Cyberbenchmark de Wavestone en 2022. En pratique, les indicateurs définis ne procurent souvent qu’une simple visibilité sur un périmètre, et n’apportent que peu de précision sur l’atteinte des objectifs stratégiques et opérationnels de l’entreprise. Sans mesurer correctement les écarts, il est compliqué de déployer des actions correctrices pertinentes, de définir les priorités d’exécution et de concentrer effort et budget sur les périmètres les plus à risque.</p>
<p style="text-align: justify;">Plus risqué encore serait d’avoir confiance en ses tableaux de bord mais sans garantie de la pertinence et de la fiabilité des indicateurs, ce qui ne peut mener qu’à des erreurs, voire à des incidents majeurs. Le crash de l’avion Eastern Airlines 401 en 1972 en est un exemple frappant : une simple ampoule grillée qui servait à indiquer le bon déploiement du train d’atterrissage a mobilisé tout l’équipage, qui n’a pas pu voir à temps l’alarme qui indiquait la baisse d’altitude drastique de l’avion. L’avion s’écrase quelques minutes plus tard.</p>
<p style="text-align: justify;"><strong>Comment repenser sa base d’indicateurs pour rendre ses tableaux de bord performants et fiables ?  </strong></p>
<p style="text-align: justify;"> </p>
<h1 style="text-align: justify;">Les tableaux de bord, KRI, KCI, quézako ?</h1>
<p style="text-align: justify;">Le tableau de bord est un outil de <strong>synthèse</strong> et de <strong>présentation</strong>. Il permet de mettre en avant les tendances clés d’un périmètre pour éclairer la prise de décision. C’est un véritable outil <strong>fédérateur</strong> pour fluidifier la gouvernance et destiné à tous (et pas seulement au RSSI). C’est pourquoi nous parlons de tableaux de bord au pluriel. Chaque instance est définie par un périmètre unique, où sont spécifiés : les destinataires et leurs enjeux, la fréquence de revue, la gouvernance associée, les indicateurs, leurs méthodes de calcul et leur source, etc.</p>
<p style="text-align: justify;">Les tableaux de bord définis correctement permettent alors de répondre aux <strong>enjeux métiers des acteurs concernés</strong>. Une segmentation en trois niveaux permet de résumer tous les <strong>types</strong> de <strong>besoins</strong> dans une organisation :</p>
<p><img fetchpriority="high" decoding="async" class="aligncenter wp-image-19193 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/12/Picture1.png" alt="" width="1328" height="752" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/12/Picture1.png 1328w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/12/Picture1-337x191.png 337w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/12/Picture1-69x39.png 69w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/12/Picture1-768x435.png 768w" sizes="(max-width: 1328px) 100vw, 1328px" /></p>
<p style="text-align: center;"><em>Figure 1 : Typologie des tableaux de bord cyber : usages et objectifs</em></p>
<p style="text-align: justify;">Un indicateur, quant à lui, est une mesure collectée qui est contextualisée et qui permet d’aider à la prise de décision. Il est mis en place pour <strong>répondre à un besoin clairement identifié</strong> par un ou plusieurs métiers. Selon la finalité de la mesure, trois types d’indicateurs peuvent être définis :</p>
<ol style="text-align: justify;">
<li><strong>KPI </strong><em>(Key Performance Indicator)</em>: mesure la performance d’un service, d’une équipe ou d’un plan stratégique. Ils sont liés à des objectifs stratégiques pour mesurer leur <strong>efficacité</strong> <em>(exemple : capacité de rétention des talents cyber sur l’année)</em>.</li>
<li><strong>KRI </strong><em>(Key Risk Indicator) </em>: apprécie un risque redouté, quantifiant sa vraisemblance et/ou son impact à un instant donné. Indispensables pour <strong>accepter ou refuser un risque</strong>, ils permettent également de <strong>vérifier sa maîtrise </strong>dans le temps <em>(exemple : nombre d’identifiants professionnels compromis – account take over)</em>.</li>
<li><strong>KCI </strong><em>(Key Compliance Indicator)</em>: mesure un taux de conformité par rapport à un référentiel (PSSI, NIST, etc.). Ils <strong>évaluent la maturité</strong> de l’organisme au regard dudit référentiel à un instant donné <em>(exemple : % de politiques actualisées depuis moins d’un an)</em>.</li>
</ol>
<p style="text-align: justify;"> </p>
<h1 style="text-align: justify;">Comment rendre un tableau de bord performant ?</h1>
<p style="text-align: justify;">Un tableau de bord performant permet de transmettre des messages autoporteurs aux destinataires. Pour le construire, il faut construire minutieusement des indicateurs fiables, performants et minimiser leur nombre. Ces derniers sont définis en faisant un compromis entre :</p>
<ul style="text-align: justify;">
<li>sa <strong>pertinence</strong> (finalité de traitement, soit la capacité à déclencher une discussion) ;</li>
<li>son <strong>coût de calcul</strong> (temps de collecte, temps d’interprétation) ;</li>
<li>et sa <strong>maintenabilité</strong> dans le temps (durabilité des sources des données).</li>
</ul>
<p style="text-align: justify;">Prenons un exemple pour chercher à évaluer l’efficacité des mesures <em>« security-by-design »</em> du processus ISP. Un indicateur pertinent pourrait être : <strong><em>« taux de validation du PV de sécurité à la première itération par périmètre et criticité des projets »</em></strong>. Il est déjà viable opérationnellement : le processus d’homologation fournit la donnée simple d’interprétation (valeurs binaires). Il est pertinent <em>(répondant à un enjeu clairement identifié)</em>, peut être facilement calculable si les processus sont bien mis en place <em>(caractéristique dépendant de la qualité de la remontée d’information)</em> et durable <em>(le processus d’homologation garanti des données fiables dans le temps)</em>.</p>
<p style="text-align: justify;">Un socle d’indicateur défaillant néglige généralement l’un des trois critères cités précédemment. Cela se vérifie sur le terrain : il est courant d’observer des <strong>agglomérats d’indicateurs</strong>, hérités par tradition sans réelle finalité ou répondant à un besoin révolu, ou bien des indicateurs nécessitant une <strong>collecte chronophage</strong> qui génère des frustrations dans les équipes. Ces écarts peuvent s’expliquer par un passif construit au fil de l’eau, sans y accorder une grande importance avec une absence de revues.</p>
<p style="text-align: justify;">Pour y remédier, l’existant doit être assaini et complété avec des indicateurs performants de manière périodique <em>(méthodologie détaillée dans la partie 3.1)</em> : <strong>le pilotage des indicateurs en lui-même est un enjeu tout aussi important que les autres</strong>. Il doit donc être suivi comme tel par un <strong>responsable</strong> dédié dans l’équipe de gouvernance du RSSI et par des <strong>indicateurs de pilotage dédiés </strong><em>(% des indicateurs définis avec une méthode de calcul approuvée, % d&rsquo;indicateurs complètement automatisés, etc.)</em>. C’est avec cette gouvernance centrale que des compromis peuvent être trouvés pour <strong>minimiser le nombre d’indicateurs</strong> : une <u>dizaine</u> par périmètre / programme est un ordre de grandeur qui fonctionne généralement bien.</p>
<h1> </h1>
<h1 style="text-align: justify;">Augmenter l’engagement des équipes pour avoir des données plus exploitables</h1>
<p style="text-align: justify;">Ce n’est pas nouveau : faire accepter un changement et des nouveaux outils est toujours un sujet épineux, notamment pour les RSSI. Complexité de l’environnement, manque de dialogue entre les équipes cyber ou entre les métiers, outils inadaptés, données collectées inutiles ou non analysées… les raisons ne manquent pas pour expliquer le manque d’engagement des équipes. Pour y arriver, deux axes sont à retenir :</p>
<ol style="text-align: justify;">
<li>Rendre ses collaborateurs actifs dans le cycle de vie de l’indicateur ;</li>
<li>Faciliter la remontée d’indicateur avec l’autonomisation pour minimiser leur charge de travail.</li>
</ol>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;">Rendre ses collaborateurs acteurs tout au long du cycle de vie de l’indicateur</h2>
<p style="text-align: justify;">La complexité organisationnelle des équipes et générer un engagement local sont les premiers défis qui doivent être résolus avant de déployer un tableau de bord : la maille de la collecte d’information nécessite de faire dialoguer des métiers qui n’ont pas l’habitude de travailler ensemble (finance, risque IT, stratégie, direction de programme, etc.). Impliquer durablement vos équipes opérationnelles est vital pour <strong>fiabiliser</strong> le processus de collecte et de remontée d’indicateurs. Plus spécifiquement, cela permet de :</p>
<ul style="text-align: justify;">
<li>Définir des indicateurs plus <strong>proches de la réalité</strong>, pour lever des points de blocage (donnée non disponible, problème de communication, etc.) ;</li>
<li>Adresser plus précisément les <strong>besoins opérationnels</strong>: il est nécessaire de rendre les équipes intéressées par les résultats du projet (i.e. s’assurer qu’ils aient des retombées concrètes dans leur travail) ;</li>
<li>Faire <strong>accepter le changement</strong> plus simplement pour gagner en fiabilité sur le long terme : leur implication passe par une bonne compréhension de la finalité des indicateurs collectés.</li>
</ul>
<p style="text-align: justify;">Il est nécessaire d’impliquer ses collaborateurs dès le début du processus, et de <strong>conserver cette dynamique</strong> tout au long du maintien en condition opérationnel de l’indicateur. Des workshops transverses doivent être organisés tout au long du processus ci-après, pour aider à la définition d’indicateurs ou à leur remise en question.</p>
<p><img decoding="async" class="aligncenter wp-image-19195 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/12/Picture2.png" alt="" width="975" height="507" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/12/Picture2.png 975w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/12/Picture2-367x191.png 367w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/12/Picture2-71x37.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/12/Picture2-768x399.png 768w" sizes="(max-width: 975px) 100vw, 975px" /></p>
<p style="text-align: center;"><em>Figure 2 : Cycle de vie de l’indicateur et maintien en condition opérationnelle</em></p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;">Faciliter la collecte et la remontée des informations avec l’automatisation et des outils appropriés</h2>
<p style="text-align: justify;">Bien qu’une collecte manuelle apporte une flexibilité pour tester et éprouver les nouveaux indicateurs, une collecte (semi) automatisée augmente la productivité des équipes et fournit des données plus fiables.</p>
<p><img decoding="async" class="aligncenter wp-image-19197 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/12/Picture3.png" alt="" width="1429" height="314" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2022/12/Picture3.png 1429w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/12/Picture3-437x96.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/12/Picture3-71x16.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2022/12/Picture3-768x169.png 768w" sizes="(max-width: 1429px) 100vw, 1429px" /></p>
<p style="text-align: justify;">Selon la nature des données, leur volatilité, leur format ou selon la difficulté de maintenance, il n’est pas toujours rentable de tout automatiser. Surtout qu’il est assez coûteux d’automatiser le processus de collecte et de reporting. Il faut en moyenne une année complète pour y arriver ! Par conséquent, délimiter le périmètre d’automatisation est un prérequis avant de commencer le projet.</p>
<p style="text-align: justify;">Pour faire passer à l’échelle et automatiser un spectre plus large d’indicateurs, une meilleure culture d’entreprise autour de la donnée doit être mise en place. C’est avec des données organisées, référencées, standardisées qu’il est possible de réduire le coût de l’automatisation. Comment ? Il faut :</p>
<ol style="text-align: justify;">
<li>Définir une vision et des objectifs dans l’organisation pour contrôler, référencer et manager la donnée ;</li>
<li>Définir une politique et des règles portées par le top management pour réguler l’utilisation et la standardisation des données ;</li>
<li>Promouvoir une culture de la donnée auprès des équipes métiers, pour refléter la façon dont les données sont prisées et utilisées ;</li>
<li>S’équiper d’outils pour porter les politiques et la stratégie data de l’organisme <em>(Master Data Management, Data catalog, Data lineage, etc.)</em>.</li>
</ol>
<p style="text-align: justify;">Pour devenir « orienté données » (data-driven), les points de blocage ne sont pas technologiques, mais plutôt organisationnels, notamment sur les compétences et la capacité à accepter les changements.</p>
<p style="text-align: justify;">A la clé, l’automatisation rend la collecte des données « mieux vécue » par les collaborateurs, et fiabilise dans le temps les remontées d’indicateurs.</p>
<p style="text-align: justify;"> </p>
<h1 style="text-align: justify;">Parler à son exécutif : l’intérêt de limiter les indicateurs</h1>
<p style="text-align: justify;">Pourtant <strong>sous-exploité</strong> pour son côté « marketing », un tableau de bord bien construit est un excellent moyen d’adresser et d’impliquer son Comité Exécutif (COMEX). En 2021, encore 25% des entreprises n’ont jamais sollicité leur COMEX, et seul 30% du marché les impliquent régulièrement.</p>
<p style="text-align: justify;">Le tableau de bord doit être <strong>autoporteur</strong> (i.e. compréhensible à la première lecture), puisqu’il est voué à être communiqué au plus grand nombre. Au quotidien, le COMEX solutionne des problèmes, accepte ou refuse des risques, veille à la performance budgétaire et à l’efficacité opérationnelle, se soucie de la satisfaction des clients et de l’image publique de l’entreprise, etc. Pour réussir à parler avec son COMEX, le tableau de bord doit <strong>porter des messages concis et percutants</strong> pour aller à l’essentiel et répondre spécifiquement à leurs enjeux. Pour cela, il est plus utile de mettre en avant des mesures et des solutions concrètes que d’expliquer en profondeur les causes techniques d’un problème (sauf si ce besoin est clairement exprimé).  </p>
<p style="text-align: justify;">Présenter à son management le <em>ratio d’équivalent temps plein (ETP) cyber sur les ETP IT par entité</em> ou le <em>ratio du budget en cyber avec celui de l’IT</em> peuvent être deux approches viables pour informer et prendre des décisions sur les ressources en cybersécurité.</p>
<p style="text-align: justify;">En somme, le choix des indicateurs et leur mise en forme doivent s’adapter au COMEX. Ils doivent :</p>
<ul style="text-align: justify;">
<li>Être centrés sur les <strong>impacts business</strong> potentiels ;</li>
<li>Être constants dans le temps pour avoir une <strong>base d’indicateur stable</strong> et faciliter l’appropriation et la compréhension ;</li>
<li>Avoir une <strong>forme autoporteuse</strong> pour visualiser l’évolution d’une tendance et son écart avec l’objectif fixé.</li>
</ul>
<p style="text-align: justify;"> </p>
<h1 style="text-align: justify;">Conclusion</h1>
<p style="text-align: justify;">Un tableau de bord n’est qu’un outil, qui ne doit pas être considéré comme une fin en soi. En revanche, correctement configuré et défini, c’est certainement la meilleure arme d’un RSSI pour fluidifier la gouvernance cyber.</p>
<p style="text-align: justify;">Pour mettre en place ou mettre à jour son tableau de bord, 4 facteurs de succès sont à retenir :</p>
<ol>
<li style="text-align: justify;"><strong>Incrémental</strong>: identifier des indicateurs durables est difficile. A l’exception des tableaux de bord destinés aux COMEX, une approche agile est nécessaire pour avoir le temps de se poser les bonnes questions.</li>
<li style="text-align: justify;"><strong>Inclusif</strong>: toutes les équipes doivent être impliquées. L’implication passe par la compréhension de la finalité des données collectées (et des retombées sur leur travail) et aboutit sur une fiabilité renforcée.</li>
<li style="text-align: justify;"><strong>Evolutif</strong>: l’écosystème cyber et ses menaces ne font que croître exponentiellement. Cette volatilité doit rendre l’outil évolutif pour avoir la capacité d’étoffer le socle standard de sécurité avec de nouveaux indicateurs de risque (KRI).</li>
<li style="text-align: justify;"><strong>Simple</strong>: l’essence du tableau de bord est d’être partagé. Par conséquent, il se doit d’être compréhensible à la première lecture. <em>« Keep it simple »</em> pour simplifier la lecture et accélérer l’appropriation.</li>
</ol>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2022/12/faire-de-son-tableau-de-bord-un-veritable-outil-de-pilotage-face-aux-menaces-cyber/">Faire de son tableau de bord un véritable outil de pilotage face aux menaces cyber</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2022/12/faire-de-son-tableau-de-bord-un-veritable-outil-de-pilotage-face-aux-menaces-cyber/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>CERT-W Newsletter Février 2021</title>
		<link>https://www.riskinsight-wavestone.com/2021/03/cert-w-newsletter-fevrier-2021/</link>
		
		<dc:creator><![CDATA[Jean Marsault]]></dc:creator>
		<pubDate>Tue, 16 Mar 2021 15:00:55 +0000</pubDate>
				<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[Newsletter CERT]]></category>
		<category><![CDATA[CERT-W]]></category>
		<category><![CDATA[cyber]]></category>
		<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[incident response CERT-W]]></category>
		<category><![CDATA[indicateurs]]></category>
		<category><![CDATA[vulnérabilités]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=15365</guid>

					<description><![CDATA[<p>Indicateurs du mois TOP ATTACK Deux hôpitaux français victimes d&#8217;attaques par ransomware Des attaques par ransomware ont frappé deux groupes hospitaliers français en moins d&#8217;une semaine, entraînant le transfert de certains patients vers d&#8217;autres établissements mais n&#8217;affectant pas les soins...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/03/cert-w-newsletter-fevrier-2021/">CERT-W Newsletter Février 2021</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<figure class="wp-block-image align-center" id="post-14786 media-14786"><img loading="lazy" decoding="async" width="1497" height="467" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/22.png" alt="" class="wp-image-15367" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/22.png 1497w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/22-437x136.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/22-71x22.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/22-768x240.png 768w" sizes="auto, (max-width: 1497px) 100vw, 1497px" /></figure>



<figure class="wp-block-table"><table><tbody><tr><td>
<h1><strong>Indicateurs du mois</strong></h1>
</td></tr><tr><td><strong>TOP ATTACK</strong></td><td><a href="https://www.euronews.com/2021/02/16/several-french-hospitals-crippled-by-cyberattacks"><span style="text-decoration: underline; color: #21a6a6;"><strong>Deux hôpitaux français victimes d&rsquo;attaques par ransomware</strong></span></a></td></tr><tr><td>Des attaques par ransomware ont frappé deux groupes hospitaliers français en moins d&rsquo;une semaine, entraînant le transfert de certains patients vers d&rsquo;autres établissements mais n&rsquo;affectant pas les soins aux patients du groupe Covid-19 ni les vaccinations virales. Les deux hôpitaux français ont été frappés par des attaques de ransomware, et un troisième a coupé préventivement les connexions avec un fournisseur informatique. Le centre hospitalier de Villefranche-sur-Saône, dans le département du Rhône (est de la France), a annoncé lundi qu&rsquo;une cyberattaque avait été détectée à 4h30 du matin, heure locale. L&rsquo;attaque par le crypto-virus RYUK, une sorte de ransomware, « impacte fortement » les sites de Villefranche, Tarare et Trévoux de l&rsquo;hôpital Nord-Ouest.</td></tr><tr><td><span style="color: #333333;"><strong>TOP EXPLOIT</strong></span></td><td><a href="https://abcnews.go.com/US/outdated-computer-system-exploited-florida-water-treatment-plant/story?id=75805550"><span style="text-decoration: underline; color: #21a6a6;"><strong>Une version obsolète de Windows et un faible niveau de cybersécurité ont permis aux pirates d&#8217;empoisonner la station d&rsquo;épuration de Floride.</strong></span></a></td></tr><tr><td>Le pirate a pu utiliser un logiciel d&rsquo;accès à distance pour faire passer le niveau d&rsquo;hydroxyde de sodium dans l&rsquo;eau d&rsquo;environ 100 parties par million à 11 100 parties par million pendant quelques minutes, selon les enquêteurs. La cyberdivision du FBI a informé mardi les services de police et les entreprises des vulnérabilités informatiques qui ont conduit au piratage de la station de traitement des eaux Bruce T. Haddock à Oldsmar le 5 février.<br>Les systèmes informatiques de la station utilisaient Windows 7, qui n&rsquo;a pas reçu de support ou de mises à jour de Microsoft depuis plus d&rsquo;un an, selon le FBI.</td></tr><tr><td><strong>TOP LEAK</strong></td><td><a href="https://cybernews.com/news/largest-compilation-of-emails-and-passwords-leaked-free/"><span style="text-decoration: underline; color: #21a6a6;"><strong>COMB : plus de 3 milliards de mots de passe Gmail, Hotmail, Netflix ont fuité</strong></span></a></td></tr><tr><td>Elle est surnommée « la plus grande brèche de tous les temps » et « la mère de toutes les brèches » : COMB, ou Compilation of Many Breaches, contient plus de 3,2 milliards de paires uniques d&rsquo;e-mails et de mots de passe en clair. Si de nombreuses brèches et fuites de données ont affecté l&rsquo;internet par le passé, celle-ci est exceptionnelle par son ampleur. En effet, la population totale de la planète est d&rsquo;environ 7,8 milliards d&rsquo;habitants, et cette fuite représente environ 40 % de cette population.</td></tr></tbody></table></figure>



<figure class="wp-block-table"><table><tbody><tr><td>
<h1><strong>Veille sur la cybercriminalité</strong></h1>
</td></tr><tr><td><a href="https://www.europol.europa.eu/newsroom/news/ten-hackers-arrested-for-string-of-sim-swapping-attacks-against-celebrities"><span style="text-decoration: underline; color: #21a6a6;"><strong>Arrestation de dix pirates informatiques ayant volé plus de 100 millions de dollars en cryptomonnaies en détournant des numéros de téléphone</strong></span></a></td></tr><tr><td>Une dizaine de criminels ont été arrêtés à la suite d&rsquo;une enquête internationale sur une série d&rsquo;attaques par sim swapping visant des célébrités aux États-Unis. Les attaques orchestrées par ce groupe criminel ont visé des milliers de victimes tout au long de l&rsquo;année 2020, dont des influenceurs internet célèbres, des stars du sport, des musiciens et leurs familles. Les criminels leur auraient volé plus de 100 millions USD en crypto-monnaies après avoir obtenu illégalement l&rsquo;accès à leurs téléphones.</td></tr><tr><td><a href="https://www.cert.ssi.gouv.fr/cti/CERTFR-2021-CTI-005/"><span style="text-decoration: underline;"><strong><span style="color: #21a6a6; text-decoration: underline;">Les systèmes Centreon ont été ciblés par le set d&rsquo;intrusion Sandworm, impactant plusieurs entités françaises</span></strong></span></a></td></tr><tr><td>L&rsquo;ANSSI a été informée d&rsquo;une campagne d&rsquo;intrusion ciblant le logiciel de surveillance Centreon distribué par la société française CENTREON, ce qui a entraîné la violation de plusieurs entités françaises. Cette campagne a principalement touché des fournisseurs de technologies de l&rsquo;information, notamment des hébergeurs web.
<p>&nbsp;</p>
<p>Sur les systèmes compromis, l&rsquo;ANSSI a découvert la présence d&rsquo;une porte dérobée sous la forme d&rsquo;un webshell déposé sur plusieurs serveurs Centreon exposés à Internet. Cette campagne présente plusieurs similitudes avec les campagnes précédentes attribuées à l&rsquo;ensemble d&rsquo;intrusion nommé Sandworm.</p>
</td></tr><tr><td><span style="text-decoration: underline; color: #21a6a6;"><strong>Après l&rsquo;arrestation d&rsquo;Emotet et de Netwalker, des groupes de cybercriminels publient les clés de décryptage de leurs victimes</strong></span></td></tr><tr><td>Moins d&rsquo;un mois après l&rsquo;arrestation des réseaux Emotet et Netwalker, deux groupes de cybercriminels connus sous le nom de Ziggy et Fonix ont annoncé qu&rsquo;ils mettaient fin à leurs opérations de ransomware et qu&rsquo;ils publiaient toutes les clés de décryptage de leurs victimes. Les groupes ont fait part de leurs préoccupations concernant les récentes activités des forces de l&rsquo;ordre et de leur culpabilité pour avoir crypté les victimes. L&rsquo;administrateur du ransomware Ziggy a en effet posté un fichier SQL contenant 922 clés de décryptage pour les victimes cryptées. Pour chaque victime, le fichier SQL énumère trois clés nécessaires au décryptage de leurs fichiers cryptés.</td></tr></tbody></table></figure>



<figure class="wp-block-table"><table><tbody><tr><td>
<h1><strong>Veille sur les vulnérabilités</strong></h1>
</td></tr><tr><td><strong><a href="https://nvd.nist.gov/vuln/detail/CVE-2021-1300"><span style="color: #333333;">CVE-2021-1300</span></a></strong></td><td><strong><span style="text-decoration: underline; color: #21a6a6;">CISCO SD-WAN vulnerability</span></strong></td></tr><tr><td>CVSS score: 9.8 CRITICAL
<p>&nbsp;</p>
<p>Cette vulnérabilité de dépassement de mémoire tampon provient d’une mauvaise gestion du trafic IP; un attaquant pourrait exploiter la faille en envoyant du trafic IP spécialement conçu via un périphérique affecté, ce qui peut provoquer un dépassement de mémoire tampon lorsque le trafic est traité. En fin de compte, cela permet à un attaquant d’exécuter du code arbitraire sur le système d’exploitation sous-jacent avec des privilèges root.</p>
</td></tr><tr><td><strong><a href="https://nvd.nist.gov/vuln/detail/CVE-2021-1257"><span style="color: #333333;">CVE-2021-1257</span></a></strong></td><td><strong><span style="text-decoration: underline;"><span style="color: #21a6a6; text-decoration: underline;">CISCO digital network architecture CSRF vulnerability</span></span></strong></td></tr><tr><td>CVSS score : 8.8 HIGH
<p>&nbsp;</p>
<p>Cette vulnérabilité est due à l&rsquo;insuffisance des protections CSRF pour l&rsquo;interface de gestion basée sur le web d&rsquo;un dispositif affecté. Un attaquant distant et non-authentifié pourrait exploiter cette vulnérabilité en persuadant un utilisateur de l&rsquo;interface de gestion basée sur le web de suivre un lien spécialement conçu à cet effet. Une exploitation réussie pourrait permettre à l&rsquo;attaquant d&rsquo;effectuer des actions arbitraires sur le dispositif avec les privilèges de l&rsquo;utilisateur authentifié. Ces actions comprennent la modification de la configuration du dispositif, la déconnexion de la session de l&rsquo;utilisateur et l&rsquo;exécution des commandes du Command Runner.</p>
</td></tr><tr><td><strong><a href="https://nvd.nist.gov/vuln/detail/CVE-2021-1647"><span style="color: #333333;">CVE-2021-1647</span></a></strong></td><td><strong><span style="text-decoration: underline; color: #21a6a6;">Microsoft defender remote code execution vulnerability</span></strong></td></tr><tr><td>CVSS score : 7.8 HIGH
<p>&nbsp;</p>
<p>Cette vulnérabilité affectant le moteur antivirus « Microsoft Malware Protection Engine » (mpengine.dll) embarqué par défaut dans Windows, de la version 7 à la dernière version 20H2 de Windows 10 (et versions équivalentes côté serveurs) pourrait permettre à un attaquant de réaliser une exécution de code arbitraire. Microsoft a reconnu avoir observé son exploitation dans certaines attaques, cette faille aurait même pu être utilisée lors de la gigantesque attaque estimée comme étant de niveau étatique ayant visé l’éditeur SolarWinds.</p>
</td></tr></tbody></table></figure>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/03/cert-w-newsletter-fevrier-2021/">CERT-W Newsletter Février 2021</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>CERT-W Newsletter Janvier 2021</title>
		<link>https://www.riskinsight-wavestone.com/2021/02/cert-w-newsletter-janvier-2021/</link>
		
		<dc:creator><![CDATA[Jean Marsault]]></dc:creator>
		<pubDate>Wed, 17 Feb 2021 08:00:27 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[CERT-W]]></category>
		<category><![CDATA[cyber]]></category>
		<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[incident response CERT-W]]></category>
		<category><![CDATA[indicateurs]]></category>
		<category><![CDATA[vulnérabilités]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=15166</guid>

					<description><![CDATA[<p>Indicateurs du mois TOP ATTACK Dans le sillage de l’attaque solarwinds Les présumés hackeurs de Solarwinds ont créé en ce 11 janvier le site «&#160;solarleaks.net&#160;» sur lequel ils vendent plusieurs gigaoctets de données volées auprès des entreprises piratées. Les tarifs...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/02/cert-w-newsletter-janvier-2021/">CERT-W Newsletter Janvier 2021</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<div id="post-14786 media-14786" class="wp-block-image align-center"><figure class="aligncenter"><img loading="lazy" decoding="async" width="1360" height="434" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/janvier.png" alt="" class="wp-image-15170" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/janvier.png 1360w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/janvier-437x139.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/janvier-71x23.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/janvier-768x245.png 768w" sizes="auto, (max-width: 1360px) 100vw, 1360px" /></figure></div>



<figure class="wp-block-table"><table><tbody><tr><td>
<h1><strong>Indicateurs du mois</strong></h1>
</td></tr><tr><td><strong>TOP ATTACK</strong></td><td><a href="https://securityboulevard.com/2021/01/solarwinds-aftermath-continues-with-solarleaks/"><span style="text-decoration: underline; color: #21a6a6;"><strong>Dans le sillage de l’attaque solarwinds</strong></span></a></td></tr><tr><td>Les présumés hackeurs de Solarwinds ont créé en ce 11 janvier le site «&nbsp;solarleaks.net&nbsp;» sur lequel ils vendent plusieurs gigaoctets de données volées auprès des entreprises piratées. Les tarifs des données sont élevés. Ainsi, il faut compter 600&nbsp;000&nbsp;dollars pour les données de Microsoft, 500&nbsp;000&nbsp;dollars pour celles de Cisco et 250&nbsp;000&nbsp;pour celles de SolarsWinds. Les données de FireEye sont les plus abordables, car elles ne valent «&nbsp;que&nbsp;» 50&nbsp;000&nbsp;dollars. La totalité du stock est vendue pour la somme d’un million de dollars. D’autres données seraient proposées dans les prochaines semaines.&nbsp;<em>«&nbsp;Considérez cela comme un premier jet&nbsp;»</em>, soulignent les hackeurs.
<p>&nbsp;</p>
<p>Parallèlement, la liste des victimes continue d’être révélée au compte-goutte, les hackeurs de Solarwinds semblent avoir tendance à cibler les entreprises spécialisées en cyber sécurité comme CrowdStrike, MalwaresBytes, Mimecast, FireEye, Fidelis, ou encore Palo Alto Network.</p>
</td></tr><tr><td><span style="color: #333333;"><strong>TOP EXPLOIT</strong></span></td><td><a href="https://www.theregister.com/2021/01/21/dept_education_school_laptops_malware/"><span style="text-decoration: underline; color: #21a6a6;"><strong>Le malware gamarue detecte sur des ordinateurs distribues aux ecoliers anglais </strong></span></a></td></tr><tr><td>Durant le confinement britannique, certains écoliers se sont vu offrir des ordinateurs portables par le gouvernement, malheureusement ces derniers se sont avérés être infectés par le malware Gamarue. Aussi connu sous le nom d’Andromède, Gamarue fait partie d’une famille de chevaux de Troie qui compromet les appareils victimes via des pièces jointes malveillantes. Il est capable d’utiliser ses victimes pour envoyer des messages de spam, télécharger et installer d’autres logiciels malveillants, et se copier à des supports amovibles, tels que les clés USB. Pour le moment, 23.000 ordinateurs ont été détectés comme infectés.</td></tr><tr><td><strong>TOP LEAK</strong></td><td><a href="https://threatpost.com/meetmindful-daters-compromised-data-breach/163313/"><span style="text-decoration: underline; color: #21a6a6;"><strong>Fuite 2.28 de fiche utilisateur d’un site de rencontre </strong></span></a></td></tr><tr><td>1,2 Go de données provenant d’un site de rencontres ont été partagées en téléchargement gratuit sur un forum de piratage accessible au public et connu pour son commerce de bases de données piratées. Parmi les points de données les plus sensibles on peut retrouver les noms, les adresses e-mail, la ville, l&rsquo;état et le code postal, les descriptions physiques, les préférences en matière de rencontres, l&rsquo;état civil, les dates de naissance, la latitude et la longitude, les adresses IP, les mots de passe des comptes hachés par cryptage, les identifiants et les jetons d&rsquo;authentification Facebook. Unique point positif&nbsp;: les messages échangés par les utilisateurs ne sont pas inclus dans les données divulguées.</td></tr></tbody></table></figure>



<figure class="wp-block-table"><table><tbody><tr><td>
<h1><strong>Veille sur la cybercriminalité</strong></h1>
</td></tr><tr><td><a href="https://krebsonsecurity.com/2021/01/arrest-seizures-tied-to-netwalker-ransomware/"><span style="text-decoration: underline; color: #21a6a6;"><strong>Arrestation et saisie de site internet en lien avec le ransomware netwalker</strong></span></a></td></tr><tr><td>Les autorités américaines et bulgares ont saisi un site publiant sur le dark web les données volées par les utilisateurs du ransomware NetWalker. NetWalker est un ransomware-as-a-service, c’est-à-dire que les « abonnés » louent l&rsquo;accès au code du malware, continuellement mis à jour, en échange d&rsquo;un pourcentage des fonds extorqués aux victimes. A la suite de cette saisie, les agents de la Gendarmerie royale du Canada et de la police de Gatineau ont appréhendé Sébastien Vachon-Desjardins, 33 ans. Le FBI le soupçonnant d’avoir empoché 27,6 M$ US (35 M$ CAN) en rançons grâce à NetWalker.</td></tr><tr><td><a href="https://krebsonsecurity.com/2021/01/international-action-targets-emotet-crimeware/"><span style="text-decoration: underline;"><strong><span style="color: #21a6a6; text-decoration: underline;">Le Botnet Emotet démentelé par Europol</span></strong></span></a></td></tr><tr><td>Europol annonce qu’une opération d’envergure a permis de démanteler et de prendre le contrôle du réseau d’ordinateurs infectés par Emotet. L’opération est le résultat de deux années d’efforts conjoints entre les forces de police des Pays-Bas, des Etats-Unis, de l’Allemagne, du Royaume-Uni, de la France, de la Lituanie, du Canada et de l’Ukraine. Plusieurs serveurs ont été saisis dans le cadre de cette opération. La police fédérale allemande précise ainsi avoir saisi 17 serveurs utilisés par les cybercriminels sur son territoire, et d’autres serveurs ont été saisis aux Pays-Bas, en Lituanie et en Ukraine. De l’argent et du matériel informatique ont notamment été saisis, comme en témoigne la vidéo publiée par les autorités ukrainiennes montrant deux perquisitions menées dans le cadre de l’affaire.</td></tr><tr><td><a href="https://krebsonsecurity.com/2021/01/international-action-targets-emotet-crimeware/"><span style="text-decoration: underline; color: #21a6a6;"><strong>Covid-19 : deux individus arrêtés pour avoir vendu illégalement des données de citoyens néerlandais</strong></span></a></td></tr><tr><td>La police néerlandaise a arrêté deux personnes accusées d&rsquo;avoir vendu des données provenant des systèmes Covid-19 du ministère de la Santé néerlandais au marché noir. Ces arrestations ont eu lieu après que Daniel Verlaan, journaliste de RTL Nieuws, ait découvert des publicités en ligne pour des données de citoyens néerlandais, diffusées sur des applications de messagerie instantanée comme Telegram, Snapchat et Wickr. Les annonces publicitaires présentaient des photos répertoriant les données d&rsquo;un ou de plusieurs citoyens néerlandais, en effet les deux accusés étant en télétravail, il leur était très facile de prendre en photo leur écran d’ordinateur sans se faire repérer.</td></tr></tbody></table></figure>



<figure class="wp-block-table"><table><tbody><tr><td>
<h1><strong>Veille sur les vulnérabilités</strong></h1>
</td></tr><tr><td><strong><a href="https://nvd.nist.gov/vuln/detail/CVE-2021-1300"><span style="color: #333333;">CVE-2021-1300</span></a></strong></td><td><strong><span style="text-decoration: underline; color: #21a6a6;">CISCO SD-WAN vulnerability</span></strong></td></tr><tr><td>CVSS score: 9.8 CRITICAL
<p>&nbsp;</p>
<p>Cette vulnérabilité de dépassement de mémoire tampon provient d’une mauvaise gestion du trafic IP; un attaquant pourrait exploiter la faille en envoyant du trafic IP spécialement conçu via un périphérique affecté, ce qui peut provoquer un dépassement de mémoire tampon lorsque le trafic est traité. En fin de compte, cela permet à un attaquant d’exécuter du code arbitraire sur le système d’exploitation sous-jacent avec des privilèges root.</p>
</td></tr><tr><td><strong><a href="https://nvd.nist.gov/vuln/detail/CVE-2021-1257"><span style="color: #333333;">CVE-2021-1257</span></a></strong></td><td><strong><span style="text-decoration: underline;"><span style="color: #21a6a6; text-decoration: underline;">CISCO digital network architecture CSRF vulnerability</span></span></strong></td></tr><tr><td>CVSS score : 8.8 HIGH
<p>&nbsp;</p>
<p>Cette vulnérabilité est due à l&rsquo;insuffisance des protections CSRF pour l&rsquo;interface de gestion basée sur le web d&rsquo;un dispositif affecté. Un attaquant distant et non-authentifié pourrait exploiter cette vulnérabilité en persuadant un utilisateur de l&rsquo;interface de gestion basée sur le web de suivre un lien spécialement conçu à cet effet. Une exploitation réussie pourrait permettre à l&rsquo;attaquant d&rsquo;effectuer des actions arbitraires sur le dispositif avec les privilèges de l&rsquo;utilisateur authentifié. Ces actions comprennent la modification de la configuration du dispositif, la déconnexion de la session de l&rsquo;utilisateur et l&rsquo;exécution des commandes du Command Runner.</p>
</td></tr><tr><td><strong><a href="https://nvd.nist.gov/vuln/detail/CVE-2021-1647"><span style="color: #333333;">CVE-2021-1647</span></a></strong></td><td><strong><span style="text-decoration: underline; color: #21a6a6;">Microsoft defender remote code execution vulnerability</span></strong></td></tr><tr><td>CVSS score : 7.8 HIGH
<p>&nbsp;</p>
<p>Cette vulnérabilité affectant le moteur antivirus « Microsoft Malware Protection Engine » (mpengine.dll) embarqué par défaut dans Windows, de la version 7 à la dernière version 20H2 de Windows 10 (et versions équivalentes côté serveurs) pourrait permettre à un attaquant de réaliser une exécution de code arbitraire. Microsoft a reconnu avoir observé son exploitation dans certaines attaques, cette faille aurait même pu être utilisée lors de la gigantesque attaque estimée comme étant de niveau étatique ayant visé l’éditeur SolarWinds.</p>
</td></tr></tbody></table></figure>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/02/cert-w-newsletter-janvier-2021/">CERT-W Newsletter Janvier 2021</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>CERT-W Newsletter Décembre 2020</title>
		<link>https://www.riskinsight-wavestone.com/2021/01/cert-w-newsletter-decembre-2020/</link>
		
		<dc:creator><![CDATA[CERT-W]]></dc:creator>
		<pubDate>Fri, 15 Jan 2021 08:00:12 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[CERT-W]]></category>
		<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[incident response CERT-W]]></category>
		<category><![CDATA[indicateurs]]></category>
		<category><![CDATA[vulnérabilités]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=14976</guid>

					<description><![CDATA[<p>Indicateurs du mois TOP ATTACK La cyberattaque visant les clients SolarWinds Des attaquants russes du SVR ont réussi à infecter une mise à jour d’Orion, un logiciel fournit par SolarWinds, ils y ont introduit une backdoor afin de pénétrer dans les...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/01/cert-w-newsletter-decembre-2020/">CERT-W Newsletter Décembre 2020</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<figure id="post-14786 media-14786" class="align-center">
<figure id="post-14980 media-14980" class="align-center"><img loading="lazy" decoding="async" class="aligncenter wp-image-14980" src="http://riskinsight-prepro.s189758.zephyr32.atester.fr/wp-content/uploads/2021/01/DECEMBRE.png" alt="" width="964" height="307" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/DECEMBRE.png 1510w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/DECEMBRE-437x139.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/DECEMBRE-71x23.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/01/DECEMBRE-768x245.png 768w" sizes="auto, (max-width: 964px) 100vw, 964px" /></figure>
</figure>
<table style="width: 0%; height: 294px;">
<tbody>
<tr style="border-color: #ffffff;">
<td style="width: 20.027%; height: 89px; border: 0px solid #21a6a6; text-align: left;" colspan="2">
<h1><strong>Indicateurs du mois</strong></h1>
</td>
</tr>
<tr style="border-color: #ffffff; height: 48px;">
<td style="width: 20.027%; height: 48px; border: 4px solid #21a6a6; text-align: center;"><strong>TOP ATTACK</strong></td>
<td style="width: 79.973%; height: 48px; border-color: #ffffff; text-align: left;"><a href="https://www.theregister.com/2020/12/21/in_brief_security/"><span style="text-decoration: underline; color: #21a6a6;"><strong>La cyberattaque visant les clients SolarWinds</strong></span></a></td>
</tr>
<tr style="border-color: #ffffff;">
<td style="width: 100%; height: 10px; border-color: #ffffff; text-align: left;" colspan="2"><span class="TextRun SCXW122837770 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW122837770 BCX9">Des attaquants russes du SVR ont réussi à infecter une mise à jour d’Orion, un logiciel fournit par </span></span><span class="TextRun SCXW122837770 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SpellingErrorV2 SCXW122837770 BCX9">SolarWinds</span></span><span class="TextRun SCXW122837770 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW122837770 BCX9">, ils y ont introduit une backdoor afin de pénétrer dans les systèmes informatiques des clients du fournisseur de solutions. D’après l’entreprise, cette mise à jour a été déployée </span></span><span class="TextRun SCXW122837770 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW122837770 BCX9">sur </span></span><span class="TextRun SCXW122837770 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW122837770 BCX9">plus de 18</span></span><span class="TextRun SCXW122837770 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW122837770 BCX9">’</span></span><span class="TextRun SCXW122837770 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW122837770 BCX9">000 clients dans le monde. Même si l’on ne sait pas par quelle méthode ces attaquants russes ont réussi à infecter Orion, on sait que la société </span></span><span class="TextRun SCXW122837770 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SpellingErrorV2 SCXW122837770 BCX9">SolarWinds</span></span><span class="TextRun SCXW122837770 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW122837770 BCX9"> avait été prévenue en 2019 que leur</span></span><span class="TextRun SCXW122837770 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW122837770 BCX9">s</span></span><span class="TextRun SCXW122837770 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW122837770 BCX9"> serveur</span></span><span class="TextRun SCXW122837770 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW122837770 BCX9">s</span></span><span class="TextRun SCXW122837770 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW122837770 BCX9"> étai</span></span><span class="TextRun SCXW122837770 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW122837770 BCX9">en</span></span><span class="TextRun SCXW122837770 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW122837770 BCX9">t protégé</span></span><span class="TextRun SCXW122837770 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW122837770 BCX9">s</span></span><span class="TextRun SCXW122837770 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW122837770 BCX9"> par le mot de passe suivant : « solarwinds123 »</span></span><span class="TextRun SCXW122837770 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW122837770 BCX9">…</span></span><span class="TextRun SCXW122837770 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW122837770 BCX9">(plus de détail : </span></span><a class="Hyperlink SCXW122837770 BCX9" href="https://www.theregister.com/2020/12/16/solarwinds_github_password/" target="_blank" rel="noreferrer noopener"><span class="TextRun Underlined SCXW122837770 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="none"><span class="NormalTextRun SCXW122837770 BCX9" data-ccp-charstyle="Hyperlink">lien</span></span></a><span class="TextRun SCXW122837770 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW122837770 BCX9">)</span></span><span class="TextRun SCXW122837770 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW122837770 BCX9"> </span></span><span class="EOP SCXW122837770 BCX9" data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<p>Quelques exemples parmi les nombreuses répercutions de cette attaque :</p>
<ul>
<li><a href="https://www.schneier.com/blog/archives/2020/12/fireeye-hacked.html">Des entreprises de cybersécurité: FIREEYE</a>: c’est l’entreprise FireEye qui en investiguant sur sa propre compromission a lancé l’alerte de la mise à jour malveillante d’Orion. En effet FireEye a détecté que les attaquants ont pu récupérer leurs outils d’intrusion (Red Team), normalement utilisés afin d’évaluer la sécurité des clients audités. L’entreprise de sécurité informatique américaine a alors adopté une gestion de crise proactive en publiant les méthodes et les moyens permettant de détecter l’utilisation de ces fameux outils.</li>
<li><a href="https://threatpost.com/nuclear-weapons-agency-hacked-cyberattack/162387/">Des agences gouvernementales: MINISTERE AMERICAIN DE L’ENERGIE:</a> plusieurs agences gouvernementales américaines font parties des victimes, certaines particulièrement sensibles comme la NNSA (National Nuclear Security Administration), l’agence gérant les réserves nucléaires américaines, ou encore le département du Trésor des États-Unis, chargé de répondre aux besoins fiscaux et monétaire de la deuxième puissance mondiale en termes de PIB.</li>
</ul>
</td>
</tr>
<tr style="height: 48px;">
<td style="width: 20.027%; height: 21px; border: 4px solid #21a6a6; text-align: center;"><span style="color: #333333;"><strong>TOP EXPLOIT</strong></span></td>
<td style="width: 79.973%; height: 21px; border-color: #ffffff; text-align: left;"><a href="https://arstechnica.com/gadgets/2020/12/iphone-zero-click-wi-fi-exploit-is-one-of-the-most-breathtaking-hacks-ever/"><span style="text-decoration: underline; color: #21a6a6;"><strong>Exploit d&rsquo;un ver informatique se propageant par Wi-Fi</strong></span></a></td>
</tr>
<tr style="height: 40px;">
<td style="width: 100%; border-color: #ffffff; height: 37px; text-align: left;" colspan="2"><span class="TextRun SCXW79780143 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW79780143 BCX9">Un bug </span></span><span class="TextRun SCXW79780143 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW79780143 BCX9">iPhone </span></span><span class="TextRun SCXW79780143 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW79780143 BCX9">a été exploité par un chercheur du Project </span></span><span class="TextRun SCXW79780143 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SpellingErrorV2 SCXW79780143 BCX9">Zero</span></span><span class="TextRun SCXW79780143 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW79780143 BCX9"> de Google, Ian Beer. Dans son </span></span><span class="TextRun SCXW79780143 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun ContextualSpellingAndGrammarErrorV2 SCXW79780143 BCX9">post</span></span><span class="TextRun SCXW79780143 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW79780143 BCX9"> (</span></span><a class="Hyperlink SCXW79780143 BCX9" href="https://googleprojectzero.blogspot.com/2020/12/an-ios-zero-click-radio-proximity.html" target="_blank" rel="noreferrer noopener"><span class="TextRun Underlined SCXW79780143 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="none"><span class="NormalTextRun SCXW79780143 BCX9" data-ccp-charstyle="Hyperlink">lien vers son blog</span></span></a><span class="TextRun SCXW79780143 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW79780143 BCX9">), Beer explique comment il a réussi à exploiter cette vulnérabilité : un bug de corruption de mémoire dans le kernel iOS donnant</span></span><span class="TextRun SCXW79780143 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW79780143 BCX9"> un</span></span><span class="TextRun SCXW79780143 BCX9" lang="FR-FR" xml:lang="FR-FR" data-contrast="auto"><span class="NormalTextRun SCXW79780143 BCX9"> accès complet à l’appareil via Wifi et pouvant se transmettre de la même manière aux appareils à proximité.</span></span><span class="EOP SCXW79780143 BCX9" data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></td>
</tr>
<tr style="height: 48px;">
<td style="width: 20.027%; height: 21px; border: 4px solid #21a6a6; text-align: center;"><strong>TOP LEAK</strong></td>
<td style="width: 79.973%; border-color: #ffffff; height: 21px; text-align: left;"><a href="https://www.theregister.com/2020/12/07/data_breach_in_hackathon_data/"><span style="text-decoration: underline; color: #21a6a6;"><strong>Une agence de voyage australienne fait fuiter ses données dans un hackathon</strong></span></a></td>
</tr>
<tr style="height: 60px;">
<td style="width: 100%; border-color: #ffffff; height: 35px; text-align: left;" colspan="2"><span data-contrast="auto">Lors d’un hackathon que l’</span><span data-contrast="auto">agence</span><span data-contrast="auto"> de voyage Fli</span><span data-contrast="auto">ght Cent</span><span data-contrast="auto">re</span><span data-contrast="auto"> avait organisé en 2017, </span><span data-contrast="auto">des bases de données contenant</span><span data-contrast="auto"> en clair</span><span data-contrast="auto"> les numéros de passeport et les cartes de crédits de près de 7</span><span data-contrast="auto">’</span><span data-contrast="auto">000 utilisateurs </span><span data-contrast="auto">ont</span><span data-contrast="auto"> été </span><span data-contrast="auto">mises à disposition des 90 participants</span><span data-contrast="auto">. </span><span data-contrast="auto">Les investigations ont montré</span><span data-contrast="auto"> que l’agence n’avait</span><span data-contrast="auto"> :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<ul>
<li data-leveltext="-" data-font="Tahoma" data-listid="1" aria-setsize="-1" data-aria-posinset="0" data-aria-level="1"><span data-contrast="auto">ni</span><span data-contrast="auto"> implémenté de moyen de protection sur ces champs afin d’empêcher un de leurs employés d’y renseigner des informations sensibles,</span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
<li data-leveltext="-" data-font="Tahoma" data-listid="1" aria-setsize="-1" data-aria-posinset="0" data-aria-level="1"><span data-contrast="auto">ni</span><span data-contrast="auto"> </span><span data-contrast="auto">effectué les vérifications </span><span data-contrast="auto">d’anonymisation </span><span data-contrast="auto">nécessaires</span><span data-contrast="auto">, ces informations étant présentes dans des champs « libres » des quelques 106 millions de lignes de la banque d’information</span><span data-contrast="auto">.</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></li>
</ul>
</td>
</tr>
</tbody>
</table>
<table style="width: 100%; height: 212px;">
<tbody>
<tr style="border-color: #ffffff;">
<td style="width: 1.00503%; height: 89px; border: 0px solid #21a6a6; text-align: left;" colspan="2">
<h1><strong>Veille sur la cybercriminalité</strong></h1>
</td>
</tr>
<tr style="border-color: #ffffff; height: 48px;">
<td style="width: 1.00503%; height: 23px; border: 4px solid #21a6a6; text-align: left;" colspan="2"><a href="https://www.zdnet.com/article/a-hacker-is-selling-access-to-the-email-accounts-of-hundreds-of-c-level-executives/"><span style="text-decoration: underline; color: #21a6a6;"><strong>Un hacker vend des accès aux e-mails de plusieurs cadres </strong></span></a></td>
</tr>
<tr style="border-color: #ffffff;">
<td style="width: 1.00503%; height: 23px; border-color: #ffffff; text-align: left;" colspan="2">Des données d’accès professionnel de VIP (que sont les emails et les mots de passes pour les comptes O365 et Microsoft) sont vendues sur un forum russe appelé Exploit.in. Ces accès sont vendus entre 100 et 1500$ en fonction de l’entreprise et du poste occupé par la victime. La validité de ces données a été confirmée mais le hacker refuse de divulguer comment il a obtenu ces informations, il prétend toutefois qu’il en a encore des centaines en stock.</td>
</tr>
<tr style="border-color: #ffffff; height: 48px;">
<td style="width: 1.00503%; height: 23px; border: 4px solid #21a6a6; text-align: left;" colspan="2"><a href="https://www.theregister.com/2020/12/01/scam_call_prison/"><span style="text-decoration: underline;"><strong><span style="color: #21a6a6; text-decoration: underline;">L&rsquo;homme à la tête d&rsquo;un call center se faisant passer pour l&rsquo;équivalent du fisc américain est condamné à 20 ans de prison</span></strong></span></a></td>
</tr>
<tr style="height: 60px;">
<td style="height: 23px; border-color: #ffffff; text-align: left; width: 1.00503%;" colspan="2">L’homme était à la tête d’un call center indien qui escroquait des citoyens américains en leur faisant croire qu’ils devaient de l’argent au IRS (Internal Revenue Service), l’équivalent du fisc aux Etats Unis et les menaçant d’arrestation ou d’exclusion de territoire si les victimes refusaient de payer. Au total des dizaines de millions de dollars ont été dérobés. La justice américaine a finalement pu appréhender l’individu et l’a condamné à 20 ans de prison, en plus du remboursement de l’argent escroqué.</td>
</tr>
<tr style="border-color: #ffffff; height: 48px;">
<td style="width: 1.00503%; height: 23px; border: 4px solid #21a6a6; text-align: left;" colspan="2"><a href="https://www.europol.europa.eu/newsroom/news/cybercriminals%E2%80%99-favourite-vpn-taken-down-in-global-action#:~:text=The%20virtual%20private%20network%20(VPN,agencies%20from%20around%20the%20world."><span style="text-decoration: underline; color: #21a6a6;"><strong>Un VPN criminel démantelé par le FBI et Europol</strong></span></a></td>
</tr>
<tr style="height: 60px;">
<td style="height: 23px; border-color: #ffffff; text-align: left; width: 1.00503%;" colspan="2">Le VPN Safe-Inet a été démantelé par le FBI et Europol le 22 décembre 2020. Safe-Inet était destiné à être utilisé par des cybercriminels et était dans le collimateur des forces de l’ordre depuis un certain temps. Cette opération, surnommée Opération Nova, a permis dans un premier temps de fermer les serveurs américains et peu de temps après les serveurs européens.</td>
</tr>
</tbody>
</table>
<table style="width: 100%;">
<tbody>
<tr style="border-color: #ffffff;">
<td style="width: 100%; height: 89px; text-align: left; border: 0px solid #21a6a6;" colspan="2">
<h1><strong>Veille sur les vulnérabilités</strong></h1>
</td>
</tr>
<tr style="border-color: #ffffff; height: 48px;">
<td style="width: 20.027%; height: 23px; border: 4px solid #21a6a6; text-align: center;"><strong><a href="https://nvd.nist.gov/vuln/detail/CVE-2020-17095"><span style="color: #333333;">CVE-2020-17095</span></a></strong></td>
<td style="width: 79.973%; height: 23px; border-color: #ffffff; text-align: left;"><strong><span style="text-decoration: underline; color: #21a6a6;">Hyper-V Remote Code Execution Vulnerability</span></strong></td>
</tr>
<tr style="border-color: #ffffff;">
<td style="width: 100%; height: 23px; border-color: #ffffff; text-align: left;" colspan="2">CVSS score: 9.9 CRITICAL</p>
<p>Cette vulnérabilité permet à un attaquant de s’échapper d’une machine virtuelle Hyper-V vers son hôte en transmettant des paquets vSMB aux données invalides. Il semblerait qu’il n’y ait pas d’autres permissions requises pour l’exploiter.</td>
</tr>
<tr style="border-color: #ffffff; height: 48px;">
<td style="width: 20.027%; height: 23px; border: 4px solid #21a6a6; text-align: center;"><strong><a href="https://nvd.nist.gov/vuln/detail/CVE-2020-17132"><span style="color: #333333;">CVE-2020-17132</span></a></strong></td>
<td style="width: 79.973%; height: 23px; border-color: #ffffff; text-align: left;"><strong><span style="text-decoration: underline;"><span style="color: #21a6a6; text-decoration: underline;">Microsoft Exchange Remote Code Execution Vulnerability</span></span></strong></td>
</tr>
<tr style="height: 60px;">
<td style="height: 23px; width: 100%; border-color: #ffffff; text-align: left;" colspan="2">CVSS score : 9.1 CRITICAL</p>
<p>Cette vulnérabilité permet d’exécuter du code à distance sur un serveur Exchange. Microsoft n’a pas communiqué de scénario d’attaque mais fait remarquer que pour exploiter cette vulnérabilité, l’attaquant se doit d’être authentifié. C’est-à-dire que si un attaquant prend le contrôle de la boîte mail d’une personne, il peut alors prendre le contrôle de tout le serveur Exchange.</td>
</tr>
<tr style="height: 48px;">
<td style="width: 20.027%; height: 21px; border: 4px solid #21a6a6; text-align: center;"><strong><a href="https://nvd.nist.gov/vuln/detail/CVE-2020-17121"><span style="color: #333333;">CVE-2020-17121</span></a></strong></td>
<td style="width: 79.973%; height: 21px; border-color: #ffffff; text-align: left;"><strong><span style="text-decoration: underline; color: #21a6a6;">Microsoft SharePoint Remote Code Execution Vulnerability</span></strong></td>
</tr>
<tr style="height: 40px;">
<td style="width: 100%; border-color: #ffffff; height: 119px; text-align: left;" colspan="2">CVSS score : 8.8 HIGH</p>
<p>Cette vulnérabilité permet à un utilisateur authentifié d’exécuter du code .NET sur le serveur vulnérable dans le contexte du compte de service « SharePoint Web Application ». Dans la configuration par défaut de l’application SharePoint, les utilisateurs authentifiés peuvent créer des sites fournissant toutes les permissions nécessaires pour lancer cette attaque.</td>
</tr>
</tbody>
</table>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/01/cert-w-newsletter-decembre-2020/">CERT-W Newsletter Décembre 2020</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>CERT-W Newsletter Novembre 2020</title>
		<link>https://www.riskinsight-wavestone.com/2020/12/cert-w-newsletter-novembre-2020/</link>
		
		<dc:creator><![CDATA[CERT-W]]></dc:creator>
		<pubDate>Wed, 16 Dec 2020 08:00:58 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[CERT-W]]></category>
		<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[incident response CERT-W]]></category>
		<category><![CDATA[indicateurs]]></category>
		<category><![CDATA[Newsletter]]></category>
		<category><![CDATA[vulnérabilités]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=14793</guid>

					<description><![CDATA[<p>Indicateurs du mois TOP ATTACK LE GOUVERNEMENT BRESILIEN SE REMET DE LEUR « PIRE » ATTAQUE Après avoir été touché, le 3 novembre, par la plus sévère de toutes les attaques orchestrées contre une institution publique brésilienne, le Tribunal Supreme de Justice...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/12/cert-w-newsletter-novembre-2020/">CERT-W Newsletter Novembre 2020</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<figure id="post-14795 media-14795" class="align-center"><img loading="lazy" decoding="async" class="aligncenter size-full wp-image-14795" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/12/novembre.png" alt="" width="1278" height="402" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/12/novembre.png 1278w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/12/novembre-437x137.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/12/novembre-71x22.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/12/novembre-768x242.png 768w" sizes="auto, (max-width: 1278px) 100vw, 1278px" /></figure>
<table style="width: 0%; height: 294px;">
<tbody>
<tr style="border-color: #ffffff;">
<td style="width: 20.027%; height: 89px; border: 0px solid #21a6a6; text-align: left;" colspan="2">
<h1><strong>Indicateurs du mois</strong></h1>
</td>
</tr>
<tr style="border-color: #ffffff; height: 48px;">
<td style="width: 20.027%; height: 48px; border: 4px solid #21a6a6; text-align: center;"><strong>TOP ATTACK</strong></td>
<td style="width: 79.973%; height: 48px; border-color: #ffffff; text-align: left;"><a href="https://www.zdnet.com/article/brazilian-government-recovers-from-worst-ever-cyberattack/"><span style="text-decoration: underline; color: #21a6a6;"><strong>LE GOUVERNEMENT BRESILIEN SE REMET DE LEUR « PIRE » ATTAQUE</strong></span></a></td>
</tr>
<tr style="border-color: #ffffff;">
<td style="width: 100%; height: 10px; border-color: #ffffff; text-align: left;" colspan="2">Après avoir été touché, le 3 novembre, par la plus sévère de toutes les attaques orchestrées contre une institution publique brésilienne, le Tribunal Supreme de Justice (STJ en portugais) a enfin réussi à remettre ses systèmes en état de marche. La Cour avait dû suspendre toutes ces sessions pendant quelques jours et ensuite fonctionner de manière limitée jusqu’au 20 novembre. Le logiciel de rançon aurait reposé sur une vulnérabilité découverte lors d&rsquo;un <a style="font-family: inherit; font-size: inherit;" href="https://www.theregister.com/2020/11/09/tianfu_cup/">compétition cybersécurité chinois</a><span style="font-family: inherit; font-size: inherit;">e réalisé avec le concours d’éditeurs logiciels.</span></td>
</tr>
<tr style="border-color: #ffffff; height: 48px;">
<td style="width: 20.027%; height: 23px; border: 4px solid #21a6a6; text-align: center;"><strong>TOP RANSOM</strong></td>
<td style="width: 79.973%; height: 23px; border-color: #ffffff; text-align: left;"><a href="https://www.lemagit.fr/actualites/252492731/Ransomware-le-groupe-Egregor-revendique-la-cyberattaque-sur-Ouest-France"><span style="text-decoration: underline;"><strong><span style="color: #21a6a6; text-decoration: underline;">EGREGOR REVENDIQUE LE RANSOMWARE SUR OUEST-FRANCE</span></strong></span></a></td>
</tr>
<tr style="height: 60px;">
<td style="height: 10px; width: 100%; border-color: #ffffff; text-align: left;" colspan="2">Le groupe SIPA-Ouest France, avec sa filiale Publihebdos, a été frappé par un <a style="font-family: inherit; font-size: inherit;" href="https://whatis.techtarget.com/fr/definition/Rancongiciel">ransomware</a><span style="font-family: inherit; font-size: inherit;">, dans la nuit du 20 au 21 novembre. Le groupe aux commandes du ransomware Egregor vient de revendiquer l’opération, diffusant au passage une première archive de 90 Mo.</span></td>
</tr>
<tr style="height: 48px;">
<td style="width: 20.027%; height: 21px; border: 4px solid #21a6a6; text-align: center;"><span style="color: #333333;"><strong>TOP EXPLOIT</strong></span></td>
<td style="width: 79.973%; height: 21px; border-color: #ffffff; text-align: left;"><a href="https://threatpost.com/gitpaste-12-worm-linux-servers-iot-devices/161016/"><span style="text-decoration: underline; color: #21a6a6;"><strong>LE VER GITPASTE-12 VISE LES SERVEURS LINUX ET DISPOSITIF IOT</strong></span></a></td>
</tr>
<tr style="height: 40px;">
<td style="width: 100%; border-color: #ffffff; height: 37px; text-align: left;" colspan="2">Des chercheurs en sécurité ont découvert un nouveau ver et botnet appelé Gitpaste-12, nommé ainsi en raison de son utilisation de GitHub et Pastebin pour héberger ses scripts malveillants et des 12 vulnérabilités connues qu&rsquo;il exploite pour compromettre les systèmes.</td>
</tr>
<tr style="height: 48px;">
<td style="width: 20.027%; height: 21px; border: 4px solid #21a6a6; text-align: center;"><strong>TOP LEAK</strong></td>
<td style="width: 79.973%; border-color: #ffffff; height: 21px; text-align: left;"><a href="https://threatpost.com/millions-hotel-guests-worldwide-data-leak/161044/"><span style="text-decoration: underline; color: #21a6a6;"><strong>IMPORTANTE FUITE DE DONNEES DANS LE MILIEU DE L&rsquo;HOTELERIE</strong></span></a></td>
</tr>
<tr style="height: 60px;">
<td style="width: 100%; border-color: #ffffff; height: 35px; text-align: left;" colspan="2">Plusieurs plateformes de réservation d&rsquo;hôtel largement utilisée (dont Booking.com et Expedia) ont exposé 10 millions de fichiers relatifs aux clients de divers hôtels dans le monde. Pour cause : un bucket S3 d&rsquo;Amazon Web Services mal configuré. L&rsquo;incident a affecté 24,4 Go de données, exposant les voyageurs au vol d&rsquo;identité, à l’escroquerie et à la fraude à la carte de crédit, selon l&rsquo;équipe de sécurité de Website Planet, qui a découvert le bucket.</td>
</tr>
</tbody>
</table>
<table style="width: 100%; height: 212px;">
<tbody>
<tr style="border-color: #ffffff;">
<td style="width: 1.41643%; height: 89px; text-align: left; border: 0px solid #21a6a6;" colspan="2">
<h1><strong>Veille sur la cybercriminalité</strong></h1>
</td>
</tr>
<tr style="border-color: #ffffff; height: 48px;">
<td style="width: 1.41643%; height: 23px; border: 4px solid #21a6a6; text-align: left;" colspan="2"><a href="https://krebsonsecurity.com/2020/11/two-charged-in-sim-swapping-vishing-scams/"><span style="text-decoration: underline; color: #21a6a6;"><strong>DEUX AMERICAINS ACCUSES DE SIM SWAPPING ET VISHING SCAMS</strong></span></a></td>
</tr>
<tr style="border-color: #ffffff;">
<td style="width: 1.41643%; height: 23px; border-color: #ffffff; text-align: left;" colspan="2">Deux jeunes américains ont été accusés d&rsquo;usurpation d&rsquo;identité et de complot pour avoir prétendument volé des comptes de bitcoin et de réseaux sociaux en incitant par la ruse des employés de sociétés de téléphonie mobile à donner les justificatifs d&rsquo;identité nécessaires pour accéder à distance aux informations sur les comptes des clients et les modifier.</td>
</tr>
<tr style="border-color: #ffffff; height: 48px;">
<td style="width: 1.41643%; height: 23px; border: 4px solid #21a6a6; text-align: left;" colspan="2"><a href="https://www.lemondeinformatique.fr/actualites/lire-le-ransomware-newregret-chiffre-les-machines-virtuelles-windows-80938.html"><span style="text-decoration: underline;"><strong><span style="color: #21a6a6; text-decoration: underline;">LE RANCONGICIEL NEWREGRET S&rsquo;ATTAQUE AUX MACHINES VIRTUELLES WINDOWS</span></strong></span></a></td>
</tr>
<tr style="height: 60px;">
<td style="height: 23px; width: 1.41643%; border-color: #ffffff; text-align: left;" colspan="2">Ce nouveau malware permet le chiffrement des disques virtuels qui ne sont habituellement pas chiffrés par les rançongiciels car trop volumineux. Pour ce faire, le malware utilise 3 fonctions de l’API Windows Virtual Storage afin de monter le disque et lancer le chiffrement des fichiers qu’il contient.</td>
</tr>
<tr style="height: 48px;">
<td style="width: 1.41643%; height: 21px; border: 4px solid #21a6a6; text-align: left;" colspan="2"><a href="https://threatpost.com/ragnar-locker-ransomware-facebook-ads/161133/"><span style="text-decoration: underline; color: #21a6a6;"><strong>NOUVELLE TECHNIQUE DU RANSOMWARE RAGNAR LOCKER : PRESSION PAR CAMPAGNE DE PUBLICITE FACEBOOK</strong></span></a></td>
</tr>
<tr style="height: 40px;">
<td style="border-color: #ffffff; height: 10px; text-align: left; width: 1.41643%;" colspan="2">Le groupe Ragnar Locker a décidé d’intensifier la pression sur sa dernière victime en date, le conglomérat italien Campari, en publiant sur Facebook des publicités menaçant de rendre publiques les 2 To de données sensibles volées lors de l’attaque du 3 novembre, à moins qu&rsquo;une rançon de 15 millions de dollars ne soit versée en Bitcoin.</td>
</tr>
<tr style="height: 48px;">
<td style="width: 1.41643%; height: 21px; border: 4px solid #21a6a6; text-align: left;" colspan="2"><a href="https://www.zdnet.fr/actualites/microsoft-les-fabricants-de-vaccins-sont-vises-par-des-pirates-informatiques-39912965.htm"><span style="text-decoration: underline; color: #21a6a6;"><strong>UNE VAGUE D&rsquo;ATTAQUE DE TYPE RANSOMWARE CIBLANT L&rsquo;INDUSTRIE PHARMACEUTIQUE ET HOPITAUX</strong></span></a></td>
</tr>
<tr style="height: 40px;">
<td style="border-color: #ffffff; height: 10px; text-align: left; width: 1.41643%;" colspan="2">Microsoft affirme avoir détecté trois opérations de piratage informatique soutenues par des Etats (également désignées par le terme d&rsquo;APT ayant lancé des cyberattaques contre au moins sept sociétés impliquées dans la recherche et l’élaboration des vaccins COVID-19. Ces attaques s&rsquo;inscrivent dans une longue série d&rsquo;incidents qui ont visé des organismes de santé au cours de ces derniers mois. Pendant la crise sanitaire, les groupes de cybercriminels ont profité de la crise mondiale pour accroître leur activité, ciblant parfois les organisations qui étaient censées contribuer à la lutte contre cette pandémie comme le dénonce ce bulletin d’alerte publié conjointement par le FBI, le CISA et le HHS. Pour le consulter cliquer <a style="font-family: inherit; font-size: inherit;" href="https://us-cert.cisa.gov/sites/default/files/publications/AA20-302A_Ransomware%20_Activity_Targeting_the_Healthcare_and_Public_Health_Sector.pdf">ici</a><span style="font-family: inherit; font-size: inherit;">.</span></td>
</tr>
</tbody>
</table>
<table style="width: 100%;">
<tbody>
<tr style="border-color: #ffffff;">
<td style="width: 100%; height: 89px; text-align: left; border: 0px solid #21a6a6;" colspan="2">
<h1><strong>Veille sur les vulnérabilités</strong></h1>
</td>
</tr>
<tr style="border-color: #ffffff; height: 48px;">
<td style="width: 20.027%; height: 23px; border: 4px solid #21a6a6; text-align: center;"><a href="https://nvd.nist.gov/vuln/detail/CVE-2020-17051"><strong>CVE-2020-17051</strong></a></td>
<td style="width: 79.973%; height: 23px; border-color: #ffffff; text-align: left;"><span style="text-decoration: underline; color: #21a6a6;"><strong>VULNÉRABILITÉ D&rsquo;EXECUTION DE CODE A DISTANCE DANS LE SYSTEME DE GESTION DE FICHIERS EN RESEAU DE WINDOWS</strong></span></td>
</tr>
<tr style="border-color: #ffffff;">
<td style="width: 100%; height: 23px; border-color: #ffffff; text-align: left;" colspan="2"><strong>CVSS score : 9.8 CRITICAL</strong></p>
<p>Une vulnérabilité critique dans le serveur Windows NFSv3 (Network File System). Elle peut être reproduite pour provoquer un BSOD (Blue Screen of Death) immédiat dans le nfssvr.sys driver.</td>
</tr>
<tr style="border-color: #ffffff; height: 48px;">
<td style="width: 20.027%; height: 23px; border: 4px solid #21a6a6; text-align: center;"><a href="https://nvd.nist.gov/vuln/detail/CVE-2020-17087"><strong>CVE-2020-17087</strong></a></td>
<td style="width: 79.973%; height: 23px; border-color: #ffffff; text-align: left;"><span style="color: #21a6a6;"><b><u>VULNÉRABILITÉ D&rsquo;ELEVATION DE PRIVILEGES AU NIVEAU LOCAL DU NOYAU WINDOWS</u></b></span></td>
</tr>
<tr style="height: 60px;">
<td style="height: 23px; width: 100%; border-color: #ffffff; text-align: left;" colspan="2"><strong>CVSS score : 7.8 HIGH</strong></p>
<p>Cette élévation de privilèges permet a un attaquant ayant déjà compromis un premier compte non privilégié, d’obtenir les privilèges administrateur.</td>
</tr>
<tr style="height: 48px;">
<td style="width: 20.027%; height: 21px; border: 4px solid #21a6a6; text-align: center;"><a href="https://nvd.nist.gov/vuln/detail/CVE-2020-3556"><strong>CVE-2020-3556</strong></a></td>
<td style="width: 79.973%; height: 21px; border-color: #ffffff; text-align: left;"><span style="text-decoration: underline; color: #21a6a6;"><strong>CISCO ANYCONNECT VPN ZERO-DAY</strong></span></td>
</tr>
<tr style="height: 40px;">
<td style="width: 100%; border-color: #ffffff; height: 119px; text-align: left;" colspan="2"><strong>CVSS score : 7.3 HIGH</strong></p>
<p>Une vulnérabilité dans l’interprocess communication canal (IPC) du Cisco AnyConnect Secure Mobility Client Software pourrait permettre à un attaquant local authentifié d&rsquo;amener un utilisateur AnyConnect ciblé à exécuter un script malveillant.</td>
</tr>
</tbody>
</table>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/12/cert-w-newsletter-novembre-2020/">CERT-W Newsletter Novembre 2020</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>CERT-W Newsletter Octobre 2020</title>
		<link>https://www.riskinsight-wavestone.com/2020/11/cert-w-newsletter-octobre-2020/</link>
		
		<dc:creator><![CDATA[CERT-W]]></dc:creator>
		<pubDate>Thu, 12 Nov 2020 08:00:57 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[CERT-W]]></category>
		<category><![CDATA[cyberciminalité]]></category>
		<category><![CDATA[incident response CERT-W]]></category>
		<category><![CDATA[indicateurs]]></category>
		<category><![CDATA[Newsletter]]></category>
		<category><![CDATA[vulnérabilités]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=14528</guid>

					<description><![CDATA[<p>Indicateurs du mois TOP ATTACK SOPRA STERIA TOUCHÉ PAR UNE NOUVELLE VERSION DU RANSOMWARE RYUK Le géant français de l&#8217;informatique Sopra Steria a été frappé par une cyber-attaque qui a perturbé les activités de l&#8217;entreprise. Le virus a été identifié,...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/11/cert-w-newsletter-octobre-2020/">CERT-W Newsletter Octobre 2020</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><img loading="lazy" decoding="async" class="alignnone size-full wp-image-14582" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-1-4.png" alt="" width="1263" height="395" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-1-4.png 1263w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-1-4-437x137.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-1-4-71x22.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2020/11/Image-1-4-768x240.png 768w" sizes="auto, (max-width: 1263px) 100vw, 1263px" /></p>
<table style="width: 0%; height: 294px;">
<tbody>
<tr style="border-color: #ffffff;">
<td style="width: 20.027%; height: 89px; border: 0px solid #21a6a6; text-align: left;" colspan="2">
<h1><strong>Indicateurs du mois</strong></h1>
</td>
</tr>
<tr style="border-color: #ffffff; height: 48px;">
<td style="width: 20.027%; height: 48px; border: 4px solid #21a6a6; text-align: center;"><strong>TOP ATTACK</strong></td>
<td style="width: 79.973%; height: 48px; border-color: #ffffff; text-align: left;"><a href="https://www.usine-digitale.fr/article/le-specialiste-de-la-transformation-digitale-sopra-steria-est-touche-par-une-cyberattaque.N1019354"><span style="text-decoration: underline; color: #21a6a6;"><strong>SOPRA STERIA TOUCHÉ PAR UNE NOUVELLE VERSION DU RANSOMWARE RYUK</strong></span></a></td>
</tr>
<tr style="border-color: #ffffff;">
<td style="width: 100%; height: 10px; border-color: #ffffff; text-align: left;" colspan="2">Le géant français de l&rsquo;informatique Sopra Steria a été frappé par une <strong>cyber-attaque qui a perturbé les activités de l&rsquo;entreprise</strong>. Le virus a été identifié, il s&rsquo;agit d&rsquo;une nouvelle version du <strong>ransomware Ryuk</strong>, jusqu&rsquo;alors inconnu des fournisseurs de logiciels antivirus et des agences de sécurité. Heureusement, selon Guillaume POUPARD, directeur général de l&rsquo;ANSSI, <strong>l&rsquo;attaque a été déjouée.</strong></td>
</tr>
<tr style="border-color: #ffffff; height: 48px;">
<td style="width: 20.027%; height: 23px; border: 4px solid #21a6a6; text-align: center;"><strong>TOP RANSOM</strong></td>
<td style="width: 79.973%; height: 23px; border-color: #ffffff; text-align: left;"><a href="https://www.usine-digitale.fr/article/le-geant-allemand-du-logiciel-software-ag-attaque-par-le-ransomware-clop.N1015894"><span style="text-decoration: underline;"><strong><span style="color: #21a6a6; text-decoration: underline;">DES DONNÉES DE SOFTWARE AG PUBLIÉES SUITE A L&rsquo;ATTAQUE DU RANSOMWARE CLOP</span></strong></span></a></td>
</tr>
<tr style="height: 60px;">
<td style="height: 10px; width: 100%; border-color: #ffffff; text-align: left;" colspan="2">Le groupe <strong>Clop</strong> a attaqué Software AG, un conglomérat allemand présent dans plus de <strong>70 pays</strong>, en menaçant de se débarrasser des données volées si la <strong>rançon colossale de 23 millions</strong> de dollars n&rsquo;était pas payée.</td>
</tr>
<tr style="height: 48px;">
<td style="width: 20.027%; height: 21px; border: 4px solid #21a6a6; text-align: center;"><span style="color: #333333;"><strong>TOP EXPLOIT</strong></span></td>
<td style="width: 79.973%; height: 21px; border-color: #ffffff; text-align: left;"><a href="https://www.lemondeinformatique.fr/actualites/lire-apple-verse-288-000$-a-des-white-hackers-pour-55-failles-decouvertes-80651.html"><span style="text-decoration: underline; color: #21a6a6;"><strong>UN VER DANS APPLE ICLOUD PERMET LE VOL AUTOMATIQUE DE PHOTOS</strong></span></a></td>
</tr>
<tr style="height: 40px;">
<td style="width: 100%; border-color: #ffffff; height: 37px; text-align: left;" colspan="2">Un groupe de white hackers a été payé <strong>300 000 dollars</strong> par Apple pour avoir découvert <strong>55 vulnérabilités</strong>. Dans la longue liste des exploitations de ces vulnérabilités on peut retrouver : la récupération de données ICloud via du Cross-Site Scripting ou encore mener des attaques de Command Injection. Vous trouverez <a href="https://samcurry.net/hacking-apple/#vuln3">ici</a> le lien vers le blog d’un des chercheurs, il y explique leur démarche et leurs découvertes de manière détaillée.</td>
</tr>
<tr style="height: 48px;">
<td style="width: 20.027%; height: 21px; border: 4px solid #21a6a6; text-align: center;"><strong>TOP LEAK</strong></td>
<td style="width: 79.973%; border-color: #ffffff; height: 21px; text-align: left;"><a href="https://www.larevuedudigital.com/des-patients-dun-centre-de-psychotherapie-en-finlande-victimes-de-chantage-a-la-suite-du-vol-de-leurs-donnees-personnelles/"><span style="text-decoration: underline; color: #21a6a6;"><strong>BRÈCHE DE VASTAAMO : DES HACKERS FONT DU CHANTAGE AUX PATIENTS EN PSYCHOTHÉRAPIE</strong></span></a></td>
</tr>
<tr style="height: 60px;">
<td style="width: 100%; border-color: #ffffff; height: 35px; text-align: left;" colspan="2">Les cybercriminels ont piraté les systèmes du géant de la psychothérapie <strong>Vastaamo</strong>, et s&rsquo;adressent maintenant aux patients en thérapie, menaçant de vider les dossiers de leurs patients s&rsquo;ils ne payent pas de rançon. Ils auraient déjà publié les coordonnées de <strong>300 patients de Vastaamo.</strong></td>
</tr>
</tbody>
</table>
<table style="width: 100%; height: 212px;">
<tbody>
<tr style="border-color: #ffffff;">
<td style="width: 0.947867%; height: 89px; text-align: left; border: 0px solid #21a6a6;" colspan="2">
<h1><strong>Veille sur la cybercriminalité</strong></h1>
</td>
</tr>
<tr style="border-color: #ffffff; height: 48px;">
<td style="width: 0.947867%; height: 23px; border: 4px solid #21a6a6; text-align: left;" colspan="2"><a href="https://zephyrnet.com/fr/ofac-a-annonc%C3%A9-des-sanctions-contre-un-institut-du-gouvernement-russe-connect%C3%A9-au-malware-triton/"><span style="text-decoration: underline; color: #21a6a6;"><strong>LE TRÉSOR AMÉRICAIN SANCTIONNE UNE INSTITUTION RUSSE LIÉE AU LOGICIEL MALVEILLANT TRITON</strong></span></a></td>
</tr>
<tr style="border-color: #ffffff;">
<td style="width: 0.947867%; height: 23px; border-color: #ffffff; text-align: left;" colspan="2">Triton, également connu sous les noms de TRISIS et HatMan, a été développé pour cibler et <strong>manipuler les systèmes de contrôle industriel</strong>, rapporte le Trésor américain. L&rsquo;Office of Foreign Assets Control du département américain du Trésor a sanctionné une institution de recherche du gouvernement russe liée au malware Triton.</td>
</tr>
<tr style="border-color: #ffffff; height: 48px;">
<td style="width: 0.947867%; height: 23px; border: 4px solid #21a6a6; text-align: left;" colspan="2"><a href="https://www.usine-digitale.fr/article/macronleaks-notpetya-six-espions-russes-mis-en-examen-aux-etats-unis-pour-une-serie-de-cyberattaques.N1018639"><span style="text-decoration: underline;"><strong><span style="color: #21a6a6; text-decoration: underline;">LE DOJ DES ÉTATS-UNIS CONDAMNE 6 MEMBRES DU SANDWORM APT DANS LA CYBERATTAQUE NOTPETYA</span></strong></span></a></td>
</tr>
<tr style="height: 60px;">
<td style="height: 23px; width: 0.947867%; border-color: #ffffff; text-align: left;" colspan="2">Le ministère de la Justice (DOJ) a annoncé des accusations contre <strong>six ressortissants russes</strong> qui seraient liés à l&rsquo;APT Sandworm. Le groupe de menace aurait lancé plusieurs cyber-attaques très médiatisées au cours des dernières années, notamment la cyber-attaque destructrice NotPetya qui <a href="https://threatpost.com/notpetya-linked-to-industroyer-attack-on-ukraine-energy-grid/138287/">a visé des centaines d&rsquo;entreprises et d&rsquo;hôpitaux dans le monde entier en 2017.</a></td>
</tr>
<tr style="height: 48px;">
<td style="width: 0.947867%; height: 21px; border: 4px solid #21a6a6; text-align: left;" colspan="2"><a href="https://www.cybersecurity-help.cz/blog/1659.html"><span style="text-decoration: underline; color: #21a6a6;"><strong>LE GANG RYUK UTILISE LE BUG ZEROLOGON POUR UNE ATTAQUE RANSOMWARE FULGURANTE</strong></span></a></td>
</tr>
<tr style="height: 40px;">
<td style="width: 0.947867%; border-color: #ffffff; height: 10px; text-align: left;" colspan="2">Le gang derrière le ransomware Ryuk a ajouté un nouvel outil à son arsenal, qui lui a permis de <strong>réduire à 2 heures le temps nécessaire pour crypter entièrement le système cible</strong>. Pour plus d&rsquo;informations concernant les exploits de la vulnérabilité de Zerologon, cliquez <a href="https://msrc-blog.microsoft.com/2020/10/29/attacks-exploiting-netlogon-vulnerability-cve-2020-1472/">ici</a>.</td>
</tr>
</tbody>
</table>
<table style="width: 100%;">
<tbody>
<tr style="border-color: #ffffff;">
<td style="width: 100%; height: 89px; text-align: left; border: 0px solid #21a6a6;" colspan="2">
<h1><strong>Veille sur les vulnérabilités</strong></h1>
</td>
</tr>
<tr style="border-color: #ffffff; height: 48px;">
<td style="width: 20.027%; height: 23px; border: 4px solid #21a6a6; text-align: center;"><a href="https://nvd.nist.gov/vuln/detail/CVE-2020-5135"><strong>CVE-2020-5135</strong></a></td>
<td style="width: 79.973%; height: 23px; border-color: #ffffff; text-align: left;"><span style="text-decoration: underline; color: #21a6a6;"><strong>UNE VULNÉRABILITÉ CRITIQUE PERMET AUX PIRATES DE PERTURBER LES PARE-FEUX DE SONICWALL</strong></span></td>
</tr>
<tr style="border-color: #ffffff;">
<td style="width: 100%; height: 23px; border-color: #ffffff; text-align: left;" colspan="2"><strong>CVSS score : 9.8 CRITICAL</strong></p>
<p>Une vulnérabilité critique a été découverte dans SonicOS, système d’exploitation embarqué dans les produits SonicWall. Elle peut permettre à un attaquant de provoquer un déni de service et potentiellement une exécution de code arbitraire.</td>
</tr>
<tr style="border-color: #ffffff; height: 48px;">
<td style="width: 20.027%; height: 23px; border: 4px solid #21a6a6; text-align: center;"><a href="https://portal.msrc.microsoft.com/fr-fr/security-guidance/advisory/CVE-2020-16898"><strong>CVE-2020-16898</strong></a></td>
<td style="width: 79.973%; height: 23px; border-color: #ffffff; text-align: left;"><span style="color: #21a6a6;"><b><u>VULNÉRABILITÉ D&rsquo;EXÉCUTION DE CODE À DISTANCE DE WINDOWS TCP/IP</u></b></span></td>
</tr>
<tr style="height: 60px;">
<td style="height: 23px; width: 100%; border-color: #ffffff; text-align: left;" colspan="2"><strong>CVSS score : 8.8 HIGH</strong></p>
<p>Il existe une vulnérabilité d’exécution de code à distance quand la pile TCP/IP de Windows traite de manière incorrecte les paquets de publication de routeur ICMPv6. Un attaquant qui parviendrait à exploiter cette vulnérabilité pourrait exécuter du code sur le client ou le serveur cible.</td>
</tr>
<tr style="height: 48px;">
<td style="width: 20.027%; height: 21px; border: 4px solid #21a6a6; text-align: center;"><a href="https://portal.msrc.microsoft.com/fr-fr/security-guidance/advisory/CVE-2020-16947"><strong>CVE-2020-16947</strong></a></td>
<td style="width: 79.973%; height: 21px; border-color: #ffffff; text-align: left;"><span style="text-decoration: underline; color: #21a6a6;"><strong>VULNÉRABILITÉ D&rsquo;EXÉCUTION DE CODE <span style="color: #21a6a6;"><b><u>À</u></b></span> DISTANCE DE MICROSOFT OUTLOOK</strong></span></td>
</tr>
<tr style="height: 40px;">
<td style="width: 100%; border-color: #ffffff; height: 119px; text-align: left;" colspan="2"><strong>CVSS score : 8.8 HIGH</strong></p>
<p>Il existe une vulnérabilité d’exécution de code à distance dans le logiciel Microsoft Outlook quand celui-ci ne parvient pas à traiter correctement les objets en mémoire. Un attaquant qui parviendrait à exploiter cette vulnérabilité pourrait exécuter du code arbitraire dans le contexte de l’utilisateur système. Il pourrait alors installer des programmes, afficher, modifier ou supprimer des données, ou créer des comptes.</td>
</tr>
</tbody>
</table>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/11/cert-w-newsletter-octobre-2020/">CERT-W Newsletter Octobre 2020</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Revue de l&#8217;actualité par le CERT-W &#8211; Septembre 2020</title>
		<link>https://www.riskinsight-wavestone.com/2020/10/revue-de-lactualite-par-le-cert-w-septembre-2020/</link>
		
		<dc:creator><![CDATA[CERT-W]]></dc:creator>
		<pubDate>Fri, 09 Oct 2020 07:43:13 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[CERT-W]]></category>
		<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[incident response CERT-W]]></category>
		<category><![CDATA[indicateurs]]></category>
		<category><![CDATA[Newsletter]]></category>
		<category><![CDATA[vulnérabilités]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=14347</guid>

					<description><![CDATA[<p>Les indicateurs du mois Top attack &#8211; La compagnie française d&#8217;affraitement CMA CGM frappée par une attaque ransomware Le transporteur français CMA CGM annonce avoir été touché par une attaque de type ransomware, qui a désactivé son système de réservation...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/10/revue-de-lactualite-par-le-cert-w-septembre-2020/">Revue de l&rsquo;actualité par le CERT-W &#8211; Septembre 2020</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><img decoding="async" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2020/03/WATCH-1.png" /></p>
<h2>Les indicateurs du mois</h2>
<h3>Top attack &#8211; <a href="https://www.globalsecuritymag.fr/CMA-CGM-cyber-attaque-par-le-gang,20200928,103208.html">La compagnie française d&rsquo;affraitement CMA CGM frappée par une attaque ransomware</a></h3>
<p>Le transporteur français CMA CGM annonce avoir été touché par une attaque de type ransomware, qui a <strong>désactivé son système de réservation</strong> et affecté un certain nombre de ses <strong>bureaux chinois</strong>. Le groupe de cybercriminels <strong>RagnarLocker</strong> leur aurait demandé de les contacter dans les deux jours « via un chat en direct et de payer la clé de déchiffrement ». CMA CGM avait interrompu, par mesure de précaution, les accès externes à son réseau et à ses applications informatiques afin d’éviter la propagation du logiciel malveillant. Les opérations maritimes et portuaires, quant à elles, se sont poursuivies.</p>
<h3>Top exploit &#8211; <a href="https://www.zdnet.fr/actualites/zerologon-microsoft-signale-des-attaques-39910177.htm">Zerologon: Microsoft signale des attaques</a></h3>
<p>Microsoft annonce avoir détecté des attaques exploitant la faille <em>Zerologon</em>. Plusieurs <em>Proof of Concept</em> ont été publiés en ligne au cours des derniers jours. Le patch corrigeant cette importante vulnérabilité dans NetLogon est disponible depuis le mois d&rsquo;août. La faille <em>Zerologon</em>, évaluée à une <strong>criticité de 10 sur 10</strong> par le CVSS, permet de compromettre les contrôleurs de domaines Windows des entreprises comme Active Directory.</p>
<h3>Top leak &#8211; <a href="https://www.moyens.net/securite/microsoft-bing-subit-une-enorme-fuite-de-donnees-utilisateur/">Microsoft Bing subit une énorme fuite de 6.5TB de données utilisateur</a></h3>
<p>La société WizCase a découvert un serveur non sécurisé contenant une v<strong>aste base de données de journaux de recherches effectuées via l’application officielle Bing</strong>. Ce serveur contenait 6,5 To de données, en hausse de 200 Go chaque jour, et était protégé par mot de passe dans le passé, mais ce dernier fut retiré durant la première semaine de septembre, laissant la possibilité à des pirates d’effectuer plusieurs attaques de type Meow.</p>
<p>&nbsp;</p>
<h2>Veille sur la cybercriminalité</h2>
<h3><a href="https://securityaffairs.co/wordpress/108357/malware/cisa-web-shells-iranian-hackers.html?utm_source=feedly&amp;utm_medium=rss&amp;utm_campaign=cisa-web-shells-iranian-hackers">Un rapport du CISA américain dévoile des détails sur les webshells utilisés par les pirates iraniens</a></h3>
<p>L’Agence de Cybersécurité et Sécurité des Infrastructures américaine (CISA) a publié un MAR (<em>Malware Analysis Report</em>) divulguant des détails techniques sur les <em>webshells</em> utilisés par des cybercriminels iraniens. Selon ce rapport, ces pirates, d’un groupe APT encore non nommé, attaquent, à l’aide de plusieurs webshells connus, des <strong>entreprises gouvernementales, financières, d’assurance, d’IT et du domaine médical</strong> à travers les Etats Unis. Parmi ces malwares, on peut retrouver le <strong>ChunkyTuna, Tiny, et China Chopper.</strong></p>
<h3><a href="https://www.fr24news.com/fr/a/2020/09/deux-russes-accuses-dans-une-vague-de-phishing-de-crypto-monnaie-de-17-millions-de-dollars-krebs-on-security.html">Deux russes inculpés pour avoir dérobé 17 millions de dollars par attaque de phishing</a></h3>
<p>Les autorités américaines ont annoncé des accusations criminelles et des sanctions financières contre deux hommes russes <strong>accusés d’avoir volé près de 17 millions de dollars de devises virtuelles</strong> lors d’une série d’attaques de phishing en 2017 et 2018 qui ont usurpé des sites Web pour certains des échanges de crypto-monnaie les plus populaires.</p>
<h3><a href="https://techsecuritenews.com/failles-google-chrome-ouvrent-porte-attaques/">Des failles de Google Chrome ouvrent la porte aux attaques</a></h3>
<p>La version 85.0.4183.121 de Google Chrome sur Windows, Mac et Linux corrige <strong>10 vulnérabilités</strong>. Selon Google, on retrouve parmi les exploitations les plus graves, le fait qu’<strong>un attaquant pourrait exécuter du code arbitraire</strong> dans le contexte du navigateur. Les versions de Google Chrome antérieures à 85.0.4183.121 sont concernées par ces failles de sécurité.</p>
<p>&nbsp;</p>
<h2>Veille sur les vulnérabilités</h2>
<h3><a href="https://www.cert.ssi.gouv.fr/alerte/CERTFR-2020-ALE-020/">CVE &#8211; 2020 &#8211; 1472 &#8211; Vulnérabilté dans Microsoft Netlogon</a></h3>
<p><strong>Score CVSS : 10.0 CRITICAL</strong></p>
<p>L&rsquo;exploitation de cette vulnérabilité peut entraîner une élévation de privilèges sur les contrôleurs de domaine ayant pour conséquence l&rsquo;accès à l&rsquo;ensemble des ressources gérées par les domaines Active Directory.</p>
<h3><a href="https://portal.msrc.microsoft.com/fr-fr/security-guidance/advisory/CVE-2020-0922">CVE &#8211; 2020 &#8211; 0922 &#8211; Vulnérabilité d’exécution de code a distance dans Microsoft COM pour Windows</a></h3>
<p><strong>Score CVSS : 8.8 HIGH</strong></p>
<p>Il existe une vulnérabilité permettant l’exécution de code à distance quant à la manière dont Microsoft COM pour Windows traite les objets en mémoire. Un attaquant qui parviendrait à exploiter cette vulnérabilité pourrait exécuter du code arbitraire sur un système cible.</p>
<p>* Component Object Model (COM) est une technique de composants logiciels développée par <a href="https://fr.wikipedia.org/wiki/Microsoft">Microsoft</a> et <a href="https://fr.wikipedia.org/wiki/Digital_Equipment_Corporation">DEC</a>, Utilisée pour mettre en œuvre <a href="https://fr.wikipedia.org/wiki/Object_Linking_and_Embedding">OLE</a> et <a href="https://fr.wikipedia.org/wiki/ActiveX">ActiveX</a>, COM est dépassé depuis 2009 par le <a href="https://fr.wikipedia.org/wiki/Framework_.NET">Framework .NET</a> de Microsoft.</p>
<h3><a href="https://portal.msrc.microsoft.com/fr-FR/security-guidance/advisory/CVE-2020-1380">CVE &#8211; 2020 &#8211; 1380 &#8211; Vulnérabilité d’altération de mémoire dans le moteur de script</a></h3>
<p><strong>Score CVSS : 7.5 HIGH</strong></p>
<p>Il existe une vulnérabilité permettant l’exécution de code à distance quant à la manière dont le moteur de script traite les objets en mémoire dans Internet Explorer. Cette vulnérabilité pourrait altérer la mémoire et permettre à un attaquant d’exécuter du code arbitraire dans le contexte de l’utilisateur actuel.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2020/10/revue-de-lactualite-par-le-cert-w-septembre-2020/">Revue de l&rsquo;actualité par le CERT-W &#8211; Septembre 2020</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Jugeons de la performance de la fonction architecture !</title>
		<link>https://www.riskinsight-wavestone.com/2014/03/jugeons-de-la-performance-de-la-fonction-architecture/</link>
		
		<dc:creator><![CDATA[Joel Chabas]]></dc:creator>
		<pubDate>Wed, 05 Mar 2014 09:04:26 +0000</pubDate>
				<category><![CDATA[Métiers - Stratégie & projets IT]]></category>
		<category><![CDATA[architecture d’entreprise]]></category>
		<category><![CDATA[fonction architecture]]></category>
		<category><![CDATA[indicateurs]]></category>
		<category><![CDATA[performance]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=5179</guid>

					<description><![CDATA[<p>L’architecture comme pilier de la maîtrise et de l’agilité du SI ne fait aujourd’hui généralement plus débat. Dans le contexte de restriction budgétaire actuel, l’enjeu est en revanche de mesurer l’apport réel des architectes IT au sein de la DSI....</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2014/03/jugeons-de-la-performance-de-la-fonction-architecture/">Jugeons de la performance de la fonction architecture !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p align="left"><em>L’architecture comme pilier de la maîtrise et de l’agilité du SI ne fait aujourd’hui généralement plus débat. Dans le contexte de restriction budgétaire actuel, l’enjeu est en revanche de mesurer l’apport réel des architectes IT au sein de la DSI. Mais comment faire et par où commencer ?</em></p>
<h2>Commencer par se doter d’indicateurs simples et évolutifs…</h2>
<p>À l’heure de mettre en place les premiers indicateurs, les DSI retiennent en général trois axes d’analyse clés. D’abord, ils sont attentifs au <strong>niveau de réactivité et à la qualité de réponse</strong> de l’architecture aux demandes projet. Ils cherchent également à mesurer le pourcentage de projets qui font appel à<strong> l’expertise et à la validation des architectes</strong> ainsi qu’à connaître le positionnement de ces derniers sur ces projets : intervention dès la phase de cadrage au lancement de l’étude ou au contraire sollicitation a posteriori lors des dernières étapes du design de l’architecture. Enfin, les DSI sont soucieux du <strong>niveau de « qualité » des architectures proposées</strong> (taux de panne sur les architectures mises en production, taux de respect des SLA, etc.).</p>
<p><strong>Ces indicateurs tendent à évoluer au fur et à mesure que s’industrialise la fonction.</strong> L’idée est justement de valoriser les apports du cadre d’architecture ou encore les efforts de rationalisation des coûts faits par les architectes : taux de réutilisation des composants, taux d’adéquation des architectures aux <em>patterns</em> définis ou encore niveau d’efficacité économique des architectures.</p>
<p>Arrêtons-nous un instant sur ce dernier exemple. Mesurer l’efficacité économique des architectures implique la mise en place ou l’adaptation de modèles budgétaires <em>ad hoc</em>. Or, l’expérience montre que ces modèles sont généralement erronés par rapport aux coûts réels. C’est pourquoi avant d’envisager tout indicateur il est important de répondre à deux questions fondamentales : cet indicateur m’apprend-t-il des choses ? Apporte-t-il  des résultats fiables (vérifiés) ? Une bonne pratique lors de la mise en place de tels indicateurs sera par exemple de respecter la règle « <a title="Wikipedia - objectifs et indicateurs SMART" href="http://fr.wikipedia.org/wiki/Objectifs_et_indicateurs_SMART" target="_blank">SMART</a>« .</p>
<h2>Mesurer l’apport de la fonction architecture sur les principaux enjeux de la DSI</h2>
<p>L’architecte se doit de participer activement à la définition des enjeux IT et à la construction des réponses à apporter à ces enjeux. Bien sûr, selon les entreprises, ces enjeux (et par conséquent ce que l’on attend des architectes) peuvent être de natures très diverses : réduction des coûts, accompagnement de la transformation métier, palier technologique majeur ou apport d’innovation IT, etc.</p>
<p>Les indicateurs de performance de la fonction architecture ne doivent donc pas évoluer qu’en fonction du niveau de maturité de cette fonction mais doivent aussi être contextualisés par rapport aux enjeux de la DSI et donc par rapport à la « lettre de mission des architectes ».</p>
<p>Par exemple, dans une DSI principalement centrée sur l’optimisation de sa performance économique, des indicateurs tels que la charge moyenne passée sur chaque projet, le coût des architectures proposées ou le taux de rationalisation des socles applicatifs seront prépondérants. À l’inverse, si l’enjeu majeur de la DSI est la remise en cohérence de l’IT par rapport au métier, on privilégiera des indicateurs de couverture des besoins fonctionnels, de niveau de satisfaction des métiers ou encore d’agilité du SI (délai de réalisation des architectures, etc.).</p>
<h2>Piloter et promouvoir la fonction architecture</h2>
<p>Trop souvent, les indicateurs de performance de la fonction architecture restent confinés en interne de la cellule et ne sont pas communiqués en dehors. Ils constituent pourtant un formidable outil de communication et devraient systématiquement être utilisés pour promouvoir l’apport de valeur des architectes sur les projets d’une part, et sur la stratégie de la DSI d’autre part.</p>
<p>Hélas, même lorsqu’on se limite à regarder en interne de la fonction architecture, on constate bien souvent que ces indicateurs ne sont utilisés que pour du pilotage opérationnel « de bas niveau » quand ils devraient aider à prendre de la hauteur sur l’amélioration de la fonction. Ils pourraient par exemple être exploités pour réfléchir sur le repositionnement des architectes dans le cycle de vie des projets, sur l’alignement des compétences par rapport aux besoins ou encore sur l’amélioration continue du processus d’architecture.</p>
<p>Juger de la performance d’une fonction architecture, c’est donc d’une part mesurer sa pertinence dans l’accompagnement des projets et d’autre part, confirmer sa plus-value par rapport aux enjeux de l’entreprise. Sans oublier, bien sûr, que mesurer l’apport de la fonction architecture poursuit aussi un but double : aider à son pilotage et à sa promotion auprès de la DSI voire même des Métiers.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2014/03/jugeons-de-la-performance-de-la-fonction-architecture/">Jugeons de la performance de la fonction architecture !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Évolution par les processus : quelles clés pour réussir ?</title>
		<link>https://www.riskinsight-wavestone.com/2013/06/evolution-par-les-processus-quelles-cles-pour-reussir/</link>
		
		<dc:creator><![CDATA[zephSolucomBO]]></dc:creator>
		<pubDate>Fri, 21 Jun 2013 12:42:40 +0000</pubDate>
				<category><![CDATA[Métiers - Stratégie & projets IT]]></category>
		<category><![CDATA[cartographie]]></category>
		<category><![CDATA[conduite du changement]]></category>
		<category><![CDATA[gouvernance]]></category>
		<category><![CDATA[indicateurs]]></category>
		<category><![CDATA[Outils]]></category>
		<category><![CDATA[processus]]></category>
		<category><![CDATA[référentiel]]></category>
		<category><![CDATA[Transformation SI]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=3847</guid>

					<description><![CDATA[<p>Le déploiement de processus communs est une réponse bien connue aux besoins de transformation des filières SI. Elle permet de préciser les rôles et responsabilités des acteurs, de les inscrire dans un cadre global cohérent et de disposer d’indicateurs de...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2013/06/evolution-par-les-processus-quelles-cles-pour-reussir/">Évolution par les processus : quelles clés pour réussir ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Le déploiement de processus communs est une réponse bien connue aux besoins de transformation des filières SI. Elle permet de préciser les rôles et responsabilités des acteurs, de les inscrire dans un cadre global cohérent et de disposer d’indicateurs de mesure de l’activité.</em></p>
<p><em>Mais les résultats de ces démarches sont très hétérogènes. Définir des processus n’est pas une fin en soi et il faut continuellement en vanter les apports. Comment gagner en légitimité auprès des opérationnels et du management ? Quel timing adopter pour réussir les déploiements ?</em></p>
<h2><strong></strong>Avancer pas à pas pour atteindre les objectifs</h2>
<p>Une énergie considérable est nécessaire pour définir des pratiques idéales, conformes à l’état de l’art et aux besoins. Cet effort est souvent réalisé au détriment d’une réflexion sur l’applicabilité effective des processus. À l’inverse, chercher à adopter une démarche rapide <em>top-down</em>  de transformation des processus peut avoir pour effet de frustrer les opérationnels en les privant d’un temps de compréhension et d’apprentissage.</p>
<p>Par ailleurs, les « bibles » de référentiels de processus sont rarement consultées et souvent complexes à comprendre. Aussi, s’il faut déterminer une cible idéale, il ne faut pas perdre du temps à l’élaborer dans ses moindres détails. Progresser en « gagnant du terrain » est déjà un bon objectif.</p>
<p>Il est donc conseillé d’appliquer 3 règles d’or :</p>
<ul>
<li>Définir un socle d’exigences pour lesquelles le management doit être intransigeant.</li>
<li>Laisser une marge d’adaptabilité aux besoins spécifiques et promouvoir une démarche collaborative d’amélioration continue du processus.</li>
<li>S’assurer que les processus sont atteignables c&rsquo;est-à-dire compris, applicables et mesurables.</li>
</ul>
<p>&nbsp;</p>
<p>Le résultat de déploiements de processus se mesure ainsi par l’atteinte d’améliorations concrètes sur le terrain.</p>
<p>Une gestion de projet par exemple n’est pas conçue de façon identique qu’il s’agisse d’infrastructures ou d’applications. Cependant, le socle de pratiques communes peut se limiter à la définition de l’ossature commune du processus ainsi que l’intégration de normes imposées par le contrôle interne ou encore la sécurité. L’application du processus encourage ainsi les travaux transverses et permet aux acteurs de s’assurer de respecter l’ensemble de la règlementation.</p>
<p>Réussir la conduite du changement, c’est aussi s’assurer que les acteurs savent et peuvent faire ce qui est leur est demandé. <strong>Aussi, il est essentiel de mener une réflexion parallèle sur le déploiement des bons outils permettant d’appliquer et de suivre le changement</strong>. Un outil de gestion de projet et de portefeuille par exemple doit non seulement offrir des opportunités d’amélioration du processus mais aussi agréger des données pour mesurer l’activité de la DSI. Les indicateurs permettent aussi de s’assurer du soutien managérial nécessaire dans la durée.</p>
<h2>Poser la gouvernance après les premières évolutions</h2>
<p>Cette approche des « petits pas » se fera au détriment de l’impact que peut avoir un grand projet marquant les esprits. Il faut compenser cela par une communication claire et régulière sur les objectifs et les acteurs. Pour ne pas perdre de crédibilité au gré des déploiements qui se suivent et des processus qui ne sont pas définis dans leurs moindres détails, la démarche d’amélioration continue des processus doit être partagée et admise par tous.</p>
<p>L&rsquo;équipe processus transverse chargée de faire vivre cette transformation dans la durée doit donc affirmer son identité, animer la communauté d&rsquo;un tissu de contributeurs et intégrer aux travaux les acteurs les plus influents et ceux ayant développé des « outils maison ». Il est d’ailleurs conseillé de commencer par fédérer autour d’un processus concernant plusieurs acteurs sur plusieurs sujets comme la gestion des demandes clients et d’investir dans des moyens de communication à décliner pour chaque déploiement (<em>newsletters</em>, outils collaboratifs, livrets synthétiques imprimés, etc.)</p>
<p>Avec sa montée en notoriété progressive, « l’équipe processus » devient naturellement un centre de services pour les entités ayant besoin d&rsquo;un appui sur le sujet. Lorsque les premiers déploiements ont fait leurs preuves, son intervention devient naturellement indispensable pour la légitimation de l’ensemble des initiatives et la garantie de prise en compte des aspects transverses.</p>
<p>La démarche processus s’ancre progressivement dans les pratiques. L’élaboration d’un référentiel de processus, d&rsquo;une cartographie et de normes de formalisation partagées devient alors nécessaire pour maîtriser les transformations et leurs impacts.</p>
<p>Le déploiement de processus communs n’est effectivement pas une fin en soi mais la mise en commun de moyens, de pratiques et d’outils de mesure permet la production d’indicateurs transverses et un pilotage plus fin de l’activité. À ne pas négliger donc.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2013/06/evolution-par-les-processus-quelles-cles-pour-reussir/">Évolution par les processus : quelles clés pour réussir ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Fait-on bon usage des indicateurs pour piloter la performance des fournisseurs ?</title>
		<link>https://www.riskinsight-wavestone.com/2012/12/fait-on-bon-usage-des-indicateurs-pour-piloter-la-performance-des-fournisseurs/</link>
		
		<dc:creator><![CDATA[Erwan Le Lan]]></dc:creator>
		<pubDate>Wed, 19 Dec 2012 09:46:55 +0000</pubDate>
				<category><![CDATA[Métiers - Stratégie & projets IT]]></category>
		<category><![CDATA[fournisseur]]></category>
		<category><![CDATA[indicateurs]]></category>
		<category><![CDATA[pénalités]]></category>
		<category><![CDATA[performance]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=2729</guid>

					<description><![CDATA[<p>[Article rédigé en collaboration avec Benoît Lair, consultant] « Trop nombreux, trop coûteux à suivre, manquant de pertinence » : telles sont les perceptions des DSI sur l’usage des indicateurs pour mesurer la performance d’une prestation d’infogérance. On note en effet une...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2012/12/fait-on-bon-usage-des-indicateurs-pour-piloter-la-performance-des-fournisseurs/">Fait-on bon usage des indicateurs pour piloter la performance des fournisseurs ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>[Article rédigé en collaboration avec Benoît Lair, consultant]</p>
<p><em>« Trop nombreux, trop coûteux à suivre, manquant de pertinence » : telles sont les perceptions des DSI sur l’usage des indicateurs pour mesurer la performance d’une prestation d’infogérance.</em></p>
<p><em>On note en effet une certaine dérive dans la prolifération des indicateurs mis au contrat pour pouvoir mesurer dans le moindre détail la performance des fournisseurs en oubliant le sens mêm</em>e des indicateurs. Que met-on derrière les indicateurs et en fait-on bon usage ?</p>
<p>1- Les indicateurs visent à aligner la performance des fournisseurs avec les enjeux de la DSI et s’appuient sur 3 principes : A chaque engagement du fournisseur doit correspondre un indicateur d’engagement ;</p>
<p>2- Chaque indicateur est associé à un seuil d’engagement minimum qui répond à un enjeu opérationnel ;</p>
<p>3- Certains indicateurs doivent être associés à un système incitatif d’amélioration continue à travers le calcul de bonus/malus.</p>
<h2>Des indicateurs pas toujours pertinents</h2>
<p><strong>Le volume d’indicateurs doit être limité</strong> : « On ne peut pas tout mesurer ». La multiplication des indicateurs génère une surcharge liée au calcul et au suivi des indicateurs. Somme toute, il ne faut pas définir plus de 10 indicateurs par domaine ou ligne de service.</p>
<p>&nbsp;</p>
<p>Par ailleurs, <strong>un indicateur doit être vertueux et être en ligne avec une attente de qualité de service</strong>. Il doit en outre inciter à une amélioration continue et doit se traduire par une contrainte raisonnable sur le prestataire (pour éviter des comportements non-productifs du prestataire). La « mesure du délai moyen de résolution d’un incident » en est ici un parfait exemple : l’attente opérationnelle est le respect des délais de résolution dans 95% des cas. La mesure du délai moyen de résolution ne met pas en lumière les cas où les délais de résolution sont dépassés et ne permet pas de mesurer la réponse à l’attente. Dans ce cas, mieux vaut préférer la « Mesure de la proportion des incidents où le délai de résolution est respecté ».</p>
<p>&nbsp;</p>
<p>Mais tout ne peut pas être mesuré à partir d’indicateurs calculés. <strong>La perception globale de la prestation est également à prendre en compte et son appréciation par le pilote de la prestation est nécessaire.</strong> La mise en place d’indicateurs globaux qualitatifs permet de mesurer, par exemple, le niveau de réactivité/flexibilité du fournisseur, le niveau d’industrialisation et d’efficacité, le niveau de pilotage de la prestation et le niveau de conseil apporté. Chaque indicateur est une note attribuée selon un barème de notation précis et partagé avec le fournisseur.</p>
<p>&nbsp;</p>
<h2>Savoir être exigeant vis-à-vis des fournisseurs</h2>
<p>Le respect des engagements fournisseurs (des indicateurs fournisseurs au « vert ») ne reflète pas toujours la satisfaction des clients des services délivrés. C’est ce qu’on appelle l’effet « pastèque ». Cette situation se rencontre si les indicateurs définis ne sont pas les bons ou si les niveaux d’engagement ne sont pas suffisants. Au cours de la prestation, il est donc nécessaire de rehausser régulièrement les niveaux d’engagement pour tenir compte de l’évolution des besoins client, des gains d’efficacité du fournisseur et également de l’état de l’art du marché. Cette pratique permettra de maintenir le fournisseur dans une démarche d’amélioration continue.</p>
<h2>Appliquer les pénalités ne doit pas être vécu comme une dégradation de la relation</h2>
<p>Le pilotage des engagements permet de mesurer l’alignement de la performance du fournisseur avec les enjeux de la DSI. Un autre levier d’amélioration de la performance est la mise en œuvre de système type bonus/malus. Des malus sanctionnent une performance en deçà des engagements et peuvent donner lieu à l’application de pénalités. Des bonus peuvent récompenser des réalisations « hors fourniture de qualité de service » et traduisant une performance au-delà des attentes (amélioration significative de la qualité du code confié, niveau de conseil élevé, etc.). Un bonus peut donner lieu à un avantage pour le fournisseur (exemple : facturation en partie à livraison). Attention cependant : la sur-qualité ne doit pas donner lieu à bonus.</p>
<p>L’une des solutions est de définir un nombre limité d’indicateurs qui seront soumis à pénalités (5 à 6) : seuls les manquements sur les engagements les plus critiques devront être sanctionnés.</p>
<p>Or, très souvent, on constate que les pénalités ne sont pas appliquées et sont négociées à l’amiable entre les opérationnels et les fournisseurs par crainte de dégrader la relation. Les fournisseurs étant très attachés au pilotage de la rentabilité et du chiffre d’affaires de leur contrat, l’application des pénalités est un moyen efficace de mettre en visibilité les difficultés rencontrées et de garantir un traitement au bon niveau.</p>
<p>Finalement, c’est le pilotage et l’ajustement régulier des indicateurs, des niveaux d’engagement et des dispositifs de pénalités qui permettra de trouver un équilibre dans la relation fournisseurs permettant de répondre aux enjeux de la DSI et garantissant une amélioration continue du fournisseur.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2012/12/fait-on-bon-usage-des-indicateurs-pour-piloter-la-performance-des-fournisseurs/">Fait-on bon usage des indicateurs pour piloter la performance des fournisseurs ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>L’architecture : l’urgence de mesurer son apport !</title>
		<link>https://www.riskinsight-wavestone.com/2012/06/larchitecture-lurgence-de-mesurer-son-apport/</link>
		
		<dc:creator><![CDATA[Séverine Badetz]]></dc:creator>
		<pubDate>Wed, 06 Jun 2012 11:48:13 +0000</pubDate>
				<category><![CDATA[Métiers - Stratégie & projets IT]]></category>
		<category><![CDATA[Agilité]]></category>
		<category><![CDATA[alignement SI]]></category>
		<category><![CDATA[architecture Si]]></category>
		<category><![CDATA[indicateurs]]></category>
		<category><![CDATA[maturité]]></category>
		<category><![CDATA[optimisation processus métiers]]></category>
		<category><![CDATA[rationalisation]]></category>
		<category><![CDATA[SI / métiers]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=1884</guid>

					<description><![CDATA[<p>Dans une période tendue où chaque investissement doit être justifié, mesurer les apports de la fonction architecture devient indispensable. Séverine Badetz, manager au sein de la practice Transformation SI du cabinet Solucom, en témoigne. En quoi investir dans la fonction...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2012/06/larchitecture-lurgence-de-mesurer-son-apport/">L’architecture : l’urgence de mesurer son apport !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p align="left">Dans une période tendue où chaque investissement doit être justifié, mesurer les apports de la fonction architecture devient indispensable. Séverine Badetz, manager au sein de la <em>practice</em> Transformation SI du cabinet Solucom, en témoigne.</p>
<h2 align="left">En quoi investir dans la fonction architecture est aujourd’hui clé ?</h2>
<p align="left">La tendance des entreprises à s’appuyer et dépendre toujours plus des outils informatiques entraîne une complexité et une criticité croissantes du SI. Il est devenu indispensable pour la DSI d’en assurer une maîtrise globale, pour en garantir l’efficacité et l’agilité. Dans ce cadre,  la fonction Architecture a  un rôle central à jouer pour garantir cette maîtrise : elle a pour ambition d’améliorer la cohérence du SI et son alignement avec la stratégie de l’entreprise. Rôle clé qui se traduit notamment par une optimisation des processus métiers, une amélioration de la qualité des données, une meilleure maîtrise du SI par la DSI et une meilleure appropriation du SI par les métiers.</p>
<h2 align="left">Concrètement, quelles sont les armes de l’architecture pour répondre à cet enjeu de maîtrise du SI ?</h2>
<p align="left">En premier lieu, je dirais que la fonction architecture a pour ambition de rendre agile le SI. En contribuant à la mise en place de composants réutilisables (techniques ou fonctionnels) et au développement de services d’infrastructure urbanisés, l’architecte  permet le développement rapide de nouvelles fonctionnalités dans le SI. Le SI peut ainsi s’adapter plus rapidement aux changements stratégiques et organisationnels, et la DSI devient  davantage proactive vis-à-vis des métiers.</p>
<p align="left">Parallèlement, l’architecte œuvre à la rationalisation des composants du SI. Il est en effet  essentiel autant que possible de standardiser le  patrimoine applicatif et les flux d’échanges, de mutualiser les applications et les infrastructures et enfin d’augmenter le taux de réutilisation des composants du SI…</p>
<p align="left">Enfin, la fonction architecture permet à l’entreprise d’avoir une vision d’ensemble et prospective du SI, propice à la fois à engendrer des économies substantielles dans les projets (diminution de la complexité des projets, réduction des délais conception/réalisation, réduction des coûts d’exploitation…) mais également indispensable pour réduire les risques (obsolescence des composants par exemple).</p>
<h2 align="left">Est-ce facile de mesurer les apports de l’architecture ?</h2>
<p align="left">Non, et c’est là le souci. La maturité des entreprises est relativement faible en matière de pilotage des apports de la fonction architecture. En moyenne, les entreprises ne mesurent que 3 ou 4 indicateurs.</p>
<p align="left">Déterminer les indicateurs adaptés aux enjeux et au contexte de l’entreprise n’est d’ailleurs pas forcément évident. Quelques règles s’appliquent néanmoins systématiquement :</p>
<ul>
<li>Les indicateurs doivent évoluer en fonction de la maturité de la fonction architecture : inutile de mesurer « tous » les indicateurs imaginables !</li>
<li>Les différentes parties prenantes (DSI et métiers) doivent s’accorder sur les modalités de mise en place et le sens des indicateurs.</li>
<li>Plus un indicateur est simple, meilleure sera son appropriation. Un indicateur trop compliqué à calculer ne sera pas suivi dans le temps.</li>
<li>La représentation graphique facilite la communication et donc la prise de décision : n’hésitez pas à utiliser des graphiques facilement compréhensibles.</li>
<li>La mesure des indicateurs doit faire partie d’un processus d’amélioration. Ce qui importe n’est pas tant la valorisation de l’indicateur mais son évolution dans le temps.</li>
</ul>
<p>L’architecture, comme de nombreuses fonctions transverses de l’entreprise, est contrainte de légitimer son action pour être pertinente. La communication d’indicateurs appropriés constitue un levier indéniable.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2012/06/larchitecture-lurgence-de-mesurer-son-apport/">L’architecture : l’urgence de mesurer son apport !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
