Accueil Blog Page 11

Données sécurisées, confiance renforcée avec les clients et partenaires

0

Snom Technology, la marque phare de la communication IP, est le seul fabricant de téléphones sur le marché à recevoir la certification LOROP pour l’excellente application de toutes les directives relatives à la protection des données.

Toutes les entreprises, en Allemagne comme dans le reste de l’Europe, sont bien conscientes des efforts nécessaires pour se conformer aux directives relatives à la protection et à la sécurité des données. Cependant, il est rare que les mécanismes adoptés à cette fin se transforment en avantage concurrentiel, et lorsque c’est le cas, c’est dans des segments de marché très dynamiques. Pour Snom Technology, l’environnement est celui de la téléphonie IP.

Être apprécié sur le marché pour le haut niveau de sécurité de ses produits est certainement gratifiant, mais la protection des données traitées au sein de l’entreprise est également très importante pour Snom. Une violation des règles de protection des données ou même une fuite de données saperait la confiance accordée à l’entreprise. La protection et la sécurité des données sont tout aussi prioritaires pour Snom.

C’est pourquoi Snom travaille depuis longtemps avec le fournisseur de services LOROP. Dans le cadre de cette coopération, de nombreux projets ont été mis en place, permettant au fabricant non seulement de réagir rapidement aux audits, mais aussi de gérer toutes les opérations critiques pour le succès commercial de l’entreprise en conformité avec la loi.

« En raison du nombre de nos partenaires commerciaux qui utilisent notre service SRAPS (« Secure Redirection and Provisioning Service ») pour le provisionnement automatique des téléphones IP vendus, nous devions par exemple trouver un moyen d’automatiser la génération des contrats de sous-traitance conformément aux articles 24 et suivants du RGPD. L’envoi automatique a lieu dès qu’un partenaire s’y inscrit. L’intégration de cette automatisation dans nos processus de traitement des données, incluant la prise en compte des délais légaux de suppression des données ou des modifications légales, a nécessité des ressources massives. Le résultat en vaut la peine : nous gérons actuellement plus de 5 000 contrats avec des partenaires utilisant SRAPS, et ce nombre ne cesse d’augmenter », explique Michael Leondaris, Chief Information Officer chez Snom. Les partenaires Snom bénéficient de la finalisation rapide de tous les processus liés au traitement de leurs commandes et peuvent se concentrer sur l’essentiel : leur succès avec les produits Snom.

Mais ce n’est pas tout. Les engagements que Snom assume avec son Programme Partenaires nécessitent également le traitement d’un grand volume de données sensibles. Les partenaires Gold et Silver reçoivent des primes trimestrielles pour les projets réalisés et les montants correspondants. En particulier, les collaborateurs qui traitent des données critiques et/ou sensibles doivent signer deux contrats différents. Dans le cadre du modèle de travail hybride, ces contrats contiennent également des dispositions relatives à l’utilisation de l’équipement de l’entreprise à domicile, qui doit être protégée des autres membres de la famille. Tous les employés reçoivent également une formation sur la protection des données et un certificat final, car une erreur peut avoir des conséquences très graves dans cet environnement.

« Le plus grand défi est d’intégrer le plus rapidement possible la moindre modification législative dans nos procédures. Le fournisseur de services LOROP a récompensé la fiabilité globale démontrée par Snom dans l’application en développant une certification ad hoc qui honore notre travail et nous renforce dans nos efforts pour continuer à nous engager dans la transparence et l’excellence dans la relation avec les clients et les partenaires », se réjouit Leondaris.

L’application des directives de protection des données n’est qu’une partie du concept de sécurisation des données de Snom. La décision d’héberger tous les serveurs et les données à Francfort, le plus grand point d’échange Internet au monde, en fait également partie. « Il serait inutile d’investir autant d’efforts pour se conformer aux directives européennes en matière de sécurité des données et ensuite d’héberger les données à l’extérieur du pays », confirme Leondaris, qui conclut en mentionnant que « quatre fois par an, notre infrastructure est soumise à des tests d’intrusion sophistiqués par notre société mère. Tous sans succès jusqu’à présent ».

Pour en savoir plus sur SNOM : www.snom.com

6ème édition de l’Inspiration Day : L’événement Networking de l’année pour les décideurs IT

delaware France est ravi de vous inviter à la 6ème édition de l’Inspiration Day, qui se tiendra le mardi 19 novembre 2024 à la salle Gaveau à Paris. Cet événement incontournable, qui a attiré plus de 300 décideurs IT lors de l’édition précédente, est spécialement conçu pour favoriser le networking et les échanges entre professionnels du secteur.

Rencontrez, échangez, inspirez-vous

L’Inspiration Day 2024 offre une plateforme unique pour rencontrer des startups innovantes, des experts de renom et des clients partageant des cas concrets de réussite. C’est l’occasion idéale pour élargir votre réseau professionnel et découvrir de nouvelles opportunités de collaboration.

À quoi s’attendre ?

  • Quatre parcours inspirants : Opérations 360, Finance 4.0, Sustainability 2.0 et Success Stories de nos clients.
  • Prototypes novateurs : Découvrez les solutions co-développées avec nos clients lors du DEL20 saison 5.
  • Pitch Arena : Assistez au grand challenge de startups et découvrez les nouvelles pépites IT.
  • Corners solutions : Explorez des idées innovantes avec GenAI, Copilot Business, Vistex, Microsoft Fabric, et bien plus.
  • Networking : Échangez avec vos pairs et discutez des défis métiers lors de sessions dédiées.
  • Animation : Profitez de l’humour élégant et décalé d’Alex Vizorek, notre maître de cérémonie.
  • Expérience musicale : Laissez-vous surprendre par une performance musicale originale et captivante.

Retour sur l’édition 2022

L’édition précédente a réuni plus de 300 décideurs IT au Théâtre des Variétés à Paris. Plongez dans l’aftermovie pour revivre cette journée exceptionnelle et découvrir ce que l’Inspiration Day 2024 vous réserve.

Inscription

Ne manquez pas cette journée unique pour insuffler une nouvelle musicalité à vos projets et élargir votre réseau professionnel. Rejoignez-nous le 19 novembre à la salle Gaveau à Paris.
Pour plus d’informations et pour vous inscrire, cliquez-ici : https://www.delaware.pro/fr-fr/events/inspiration-day-2024

Sauvegarde et sécurité : l’importance des audits dans un environnement à risques

0

Souvent, les traditionnels audits de cybersécurité ne s’intéressent pas à la sauvegarde. C’est un domaine complexe, tant par la variété des solutions de sauvegarde existantes que par les méthodes que les entreprises appliquent. L’audit de sécurité d’une solution de sauvegarde demande de la méthode et beaucoup d’expertise. À l’heure des nouvelles exigences de conformité et de résilience opérationnelle, c’est même un exercice tout à fait salutaire.

Les sauvegardes sont devenues une cible privilégiée car elles demeurent l’ultime possibilité de restaurer les données d’un système d’information attaqué et compromis par des cyberpirates. Mais sont-elles parfaitement sécurisées ? Voilà une question à laquelle on peut être en peine de répondre sans un regard extérieur professionnel. C’est l’objet de l’audit de la solution de sauvegarde.   Aucun éditeur n’est à l’abri de découvertes de vulnérabilités contenues dans leur logiciel, les plus grands et les plus généralistes comme les plus sectoriels. Mais dans le domaine de la sauvegarde, l’audit est d’autant plus utile qu’on ne migre pas facilement d’une solution à l’autre pour adopter de nouveaux mécanismes performants de sécurité.

On regrettera l’absence de compatibilité entre les solutions. Il est d’ailleurs abusif de parler de migration puisqu’il n’existe pas de vrai moyen de migration d’un historique de sauvegarde vers un autre. Une des possibilités est de restaurer et de sauvegarder à nouveau avec le nouvel outil. Outre le temps et la place que l’exercice demande, ce dernier ne conserve pas la datation, pourtant l’un des avantages d’une sauvegarde quand elle doit être restaurée.

Audit de sécurité de la sauvegarde : un périmètre large

En attendant d’opter pour plus de modernité, les équipes sécurité empilent souvent les couches de protection et se contraignent à maintenir la cohérence de l’ensemble, avec une administration de plus en plus lourde. Il y a tout lieu alors d’effectuer des contrôles réguliers de cette gestion. Cela dit, les entreprises modernisées ne sont pas toujours mieux sécurisées. Entre pratiques périlleuses, volumétries en croissance continue et paramétrages inadaptés, le risque est toujours plus élevé.

Les bonnes pratiques

Les bonnes pratiques sont souvent frappées au coin du bon sens, et les rappeler donne l’impression d’enfoncer quelques portes grandes ouvertes. Mais on ne peut pas toujours penser à tout. Il ne s’agit pas, ici, de dresser la liste de toutes les pratiques à surveiller, aussi nous nous contenterons de rappeler, par exemple, que le compte administrateur dédié à la console du logiciel de sauvegarde ne doit pas être géré dans l’Active Directory de l’entreprise (ou tout équivalent AD), au risque de tracer un chemin balisé aux cyberpirates.

L’audit contrôlera également la fréquence et la couverture du plan de sauvegarde. Si sa définition appartient à l’entreprise, un œil averti saura toutefois repérer s’il manque quelque chose d’important. Les destinations des copies de sauvegardes, dont leur externalisation, sont également vérifiées, au même titre que la politique de sécurité appliquée aux supports de sauvegarde. La règle des 3,2,1 ( 3 copie de vos données, 2 supports différents, 1 copie sur un site géographique éloigné) reste de mise.

On concentrera son attention sur la qualité, la granularité des journaux et la traçabilité des opérations, l’alimentation éventuelle de votre SIEM ou d’un SOC avec les indicateurs pertinents, afin de reconstituer le déroulé d’une éventuelle attaque de la solution de sauvegarde. On tirera ainsi de profitables conclusions sur la portée et les conséquences du piratage, pour être mieux préparé en vue d’une prochaine tentative au même niveau.

À l’inverse, il faudra rapidement bannir certaines pratiques dangereuses, comme la réduction des durées de rétention pour une question de coût du stockage des sauvegardes. Dans un contexte de menaces s’installant à long terme dans le système d’information, parfois sur plusieurs semaines, il est prudent de garder des sauvegardes sur plusieurs mois, afin de pouvoir revenir à un état non infecté dans le temps.

Audit de la sécurité de l’exploitation

La sécurité by design ne se rencontre pas encore partout, quoi qu’on en dise. Les entreprises équipées de solutions modernes peuvent toutefois profiter aujourd’hui de mécanismes d’immuabilité, de multiples couches de droit d’accès ou encore d’attribution de droits d’accès temporaires par le support de l’éditeur lui-même. Cela ne doit toutefois pas faire oublier un principe d’hygiène de sécurité élémentaire : les mises à jour du logiciel de sauvegarde et des OS sur lequel il tourne.
Les mises à jour sont d’autant plus cruciales qu’elles sont complexes quand les technologies s’empilent pour couvrir le besoin de sécurité et de diversité des applications, des données et des contextes. Il faut faire le point sur tous les besoins et proposer un accompagnement de type TAM pour assurer le suivi des incidents et des correctifs disponibles.

La sécurisation de la solution de sauvegarde concerne également le degré de disponibilité attendu, qui a pu évoluer. S’il est devenu élevé, l’audit peut conclure au besoin de clusteriser la sauvegarde, soit en la faisant tourner sur plusieurs serveurs simultanément soit en organisant la relève d’un serveur par un autre, sur différents sites dans certains cas. Tests de restauration, accès et authentification, redondance et disponibilité, intégration au SI, mais aussi revues de sécurité et capacité d’identification et de traitement des risques, l’audit de sécurité d’une solution de sauvegarde peut couvrir de nombreux champs d’expertise.

Envisager les nouveaux mécanismes de sécurité

Nous le disions, l’adoption d’une nouvelle solution de sauvegarde ne se fait pas à la légère. Cela dit, la démarche est à la fois parfaitement réalisable avec un bon accompagnement et se veut certainement l’attitude la plus sérieuse au regard des nouvelles menaces.

Parmi les nouveaux mécanismes existants, certains sont particulièrement pertinents, comme l’Air Gap, qui isole les données sauvegardées et coupe tout lien avec l’informatique de l’entreprise. Quelques solutions embarquent directement le mécanisme, d’autres s’appuient sur des appliances source et cible. À souligner, toutefois, que les entreprises dotées de solutions anciennes pratiquent l’Air Gap à leur manière, en stockant par exemple les sauvegardes sur bandes, lesquelles sont ensuite déposées sur un site externe sécurisé.

La bande ferait-elle son grand retour ? Très écologique, elle est aussi peu coûteuse. Certains hyperscalers exploitent les bandes pour le déchargement des données anciennes et peu utilisées (données froides) par exemple.

Si, malgré toutes les mesures de protection, dont Air Gap, un hacker parvient à extraire des données, le chiffrement à la source permettra d’empêcher leur exploitation. Le transport des données chiffrées à l’intérieur du réseau et pendant leur externalisation est un élément indispensable de la cybersécurité. Il rassure également le DPO, garant de la responsabilité de la confidentialité des données personnelles et protège les prestataires de stockage externe. Enfin, il élève évidemment le degré de confiance dans l’entreprise. Dans le cas de traitements de données très sensibles, on songera à vérifier la probité des équipes internes, mais cela reste une question RH qui n’entre pas dans les points de contrôle de l’audit.

Toute solution de sauvegarde connaît des écarts au fil du temps et de son utilisation. L’audit a pour mission de les identifier et d’une certaine façon, de remettre sur le bon chemin de la sécurité les pratiques et les technologies.

Par Laurent BENAMOU chez Stordata

delaware décroche 4 distinctions aux SAP EMEA North Partner Excellence Awards 2023

0

Lors des prestigieux SAP EMEA North Partner Excellence Awards 2023, delaware s’est distingué en remportant pas moins de 4 distinctions sur 14, mettant en lumière son leadership dans le secteur de l’intégration technologique.

 

Un double triomphe pour delaware France

 

delaware France s’est démarqué avec un double triomphe dans les catégories clés liées au cloud, consolidant ainsi son position en tant que leader dans ce domaine.

 

  • « Top Cloud Performer » : Cette récompense souligne son expertise en matière de solutions cloud, démontrant sa capacité à fournir des services de premier ordre à ses clients.
  • « Cloud Contribution » : Cette distinction met en lumière l’impact significatif de delaware dans la contribution au développement et à l’innovation des solutions cloud.

 

 

« Chez delaware, l’innovation est au cœur de tout ce que nous entreprennons. Ces succès aux SAP EMEA North Partner Excellence Awards sont un témoignage éclatant de notre dévouement à offrir des solutions technologiques exceptionnelles. »  Baptiste Duriez, Partner, delaware France

 

Nouvelle croissance pour delaware International

 

La division digital de delaware international a été honorée pour sa croissance dans la catégorie « New Business Grow », soulignant sa capacité à évoluer et à conquérir de nouveaux horizons.

« En tant que SAP Platinum partner, delaware démontre continuellement sa capacité à rester en tête de la courbe technologique. Ces récompenses illustrent notre impact positif sur le marché. »  Eric Hiernaux, Managing Director, delaware International

 

Excellence dans la fourniture de services cloud pour delaware Belux

 

delaware Belux a été reconnue pour son excellence en matière de livraison cloud, remportant l’award « Cloud Delivery Excellence ». Cela témoigne de son engagement indéfectible envers la qualité et l’efficacité dans la mise en œuvre de technologies cloud pour ses clients.

 

« Ces distinctions ne sont pas seulement des récompenses, mais elles reflètent notre engagement constant envers l’excellence et notre positionnement en tant qu’intégrateur de solutions technologiques de premier plan. »  Reynald Queille, CEO, delaware France

10 postes ouverts chez Synapse développement sur les 12 prochains mois

Synapse développement, expert de l’intelligence artificielle appliquée aux textes, annonce une campagne de recrutement pour soutenir sa forte croissance. Les opportunités sont proposées au siège de l’entreprise sur Toulouse.

Depuis 1994, Synapse Développement allie expertise linguistique et Intelligence artificielle pour proposer des solutions innovantes à ses clients. Reconnu pour ses technologies de compréhension profonde du langage, Synapse est identifié comme un acteur majeur de l’écosystème des agents conversationnels (ou chatbots) actuellement en pleine effervescence. La solution Chatbot by Synapse est la première solution au monde à proposer un chatbot créé sans saisie manuelle. Grâce à la technologie de « Machine Reading », propriétaire de Synapse, la base de connaissances du bot est générée automatiquement à partir de la documentation du client.

Ces différents éléments permettent à l’éditeur de se distinguer sur son marché et d’accompagner efficacement ses clients dans la mise en œuvre de projets à très forte valeur ajoutée atour de l’IA appliquée aux textes. En rejoignant Synapse Développement, les futurs collaborateurs pourront évoluer au sein d’une entreprise de référence qui propose des missions passionnantes. Enfin, Synapse Développement offre à ses équipes l’assurance de travailler dans un environnement dynamique qui porte un projet innovant et soutenu par les plus grandes entreprises.

Quelques postes ouverts chez Synapse Développement :

Pour plus d’information rendez-vous sur http://www.synapse-developpement.fr.

Conformité DORA : rendre le stockage et la sauvegarde plus résilients

0

Le concept de la résilience numérique est dorénavant consacré dans le corpus juridique européen avec le Digital Operational Resilience Act. Les entités financières (mais aussi tout établissement public et privé le souhaitant) sont en mesure d’atteindre un haut degré de résilience en exploitant judicieusement les complémentarités technologiques.

Le stockage et la sauvegarde au cœur de la résilience

DORA est un texte plus organisationnel que technique. Il fera les affaires des juristes avant celles des ingénieurs. Le texte traite des responsabilités de chacun, des risques à évaluer et de la capacité des organisations à rebondir, quels que soient l’attaque et le préjudice subis. Si la sécurité de la donnée passe de la préoccupation à l’obsession dans l’esprit du législateur, les méthodes pour y parvenir sont néanmoins laissées en partie à l’appréciation des opérateurs. De ce fait, les technologies de stockage et de sauvegarde de la donnée ne sont pas expressément mentionnées.

Elles sont pourtant au cœur des moyens de protection et de résilience des entités financières et leur propre sécurité fait l’objet d’une attention toute particulière des éditeurs. La sécurité des solutions de sauvegarde et de stockage est au moins aussi importante que la sécurité des données qu’elles conservent.

Le stockage et la sauvegarde sont des pans majeurs du dispositif de protection et occupent à eux seuls le temps précieux des administrateurs. Ils deviennent d’autant plus critiques qu’ils doivent dorénavant répondre aux attentes du cadre de gestion des risques liés aux technologies de l’information et de la communication (TIC), tel que défini au règlement.

Comprendre et savoir pour se mettre en conformité

Première difficulté majeure : évaluer le degré de compatibilité de son infrastructure de stockage et de sa solution de sauvegarde avec les textes. La sauvegarde notamment est un domaine d’une haute complexité qui contribue au statu quo dans l’entreprise. Les solutions bien souvent vieillissantes ne rivalisent plus avec la modernité des mécanismes de sécurité disponibles sur le marché aujourd’hui.

A contrario et particulièrement pour les établissements financiers, les obligations réglementaires ont participé à l’amélioration globale de la sécurité numérique. Les bonnes pratiques sont plus couramment adoptées et progressivement les technologies sont renouvelées, quand c’est possible, et les équipes formées. Le risque porte donc sur le déséquilibre ainsi créé, entre modernité et vétusté et pratiques hétérogènes, et contribue à rendre peu fiable l’évaluation du degré de résilience.

C’est pourquoi, avant toute adoption d’une technologie nouvelle, il est indispensable d’évaluer son infrastructure et de dresser un état des lieux de ses progrès en matière de sécurité et de ce qu’il reste à faire au regard des textes. C’est le rôle de l’intervention de Stordata dans le cadre de l’audit de sécurité des infrastructures de stockage et des solutions de sauvegarde.

Le compte rendu sera déterminant à plus d’un titre. Il permettra de s’évaluer avec objectivité, de sélectionner les mécanismes et les dispositifs requis, de repositionner les méthodes et les pratiques. Il sera également un document de référence à destination des auditeurs internes pour les étapes de tests annuels, que DORA exige dorénavant.

Par Patrick DUFOUR chez Stordata

Associer les bons outils pour élever son niveau de cybersécurité

0

Mettre en place une gouvernance cyber efficace est une nécessité pour l’ensemble des entreprises. Dans ce contexte, sélectionner les bons outils nécessite d’avoir une analyse précise de ses besoins.  C’est en ce sens qu’il est nécessaire de ne pas s’appuyer forcément sur une solution « miracle », mais sur des solutions complémentaires, spécifiques et qui répondent chacune à un domaine d’expertise. Dans notre propos, nous allons évoquer un point central : la protection des postes de travail et plus particulièrement de la messagerie électronique.

La messagerie électronique : la principale porte d’entrée au Système d’information et à ses données

Chaque année, ce sont plusieurs millions d’entreprises qui voient leur cybersécurité impactée via des intrusions dont l’origine provient de la réception d’un simple mail/spam. Porteurs de nombreux virus, ransomwares, etc., les emails sont un réel danger qui peut impacter fortement une organisation. Il est donc fondamental de porter une attention particulière à la sécurité des messageries électroniques. Si cela peut paraitre évident, force est de constater que peu d’entreprises sont réellement équipées de solutions dédiées spécifiquement à ce sujet.

Pour donner plus de cohérence à notre propos, prenons l’exemple de l’environnement Microsoft 365. Étant l’une des plateformes les plus utilisées à l’échelle mondiale, la suite Microsoft 365 et sa solution de messagerie sont un bon exemple. Ainsi, même si certains outils cyber sont proposés en standard, ils ne seraient en aucun cas suffisants pour garantir un très haut niveau de protection, et notamment sur la messagerie électronique.

Pour autant, peu d’utilisateurs en sont réellement conscients et nombre d’entreprises pensent être déjà bien protégées sur ce sujet. Il s’agit d’une erreur fondamentale, preuve en est le nombre impressionnant de cyberattaques réussies qui sont véhiculées via la messagerie office 365 : spam, ransomwares, etc.

Il est donc utile de compléter le dispositif proposé en standard en optant pour l’utilisation de solutions dédiées à la protection de la messagerie. Cet ajout de solution est alors une réponse sensée et pertinente qui va permettre aux collaborateurs d’utiliser leur environnement de messagerie en toute confiance. En effet, les solutions de protection de messagerie intègrent un ensemble de technologies de pointe qui vont jouer un véritable rôle de bouclier et éviter aux entreprises et à leurs collaborateurs de fortes déconvenues. Protection contre les cybermenaces, détection de tentatives de fraude les plus avancées, meilleure productivité des équipes sont alors les grands bénéfices constatés.

À travers cet exemple, on comprend donc aisément que combiner des technologies complémentaires est un véritable must have pour limiter son exposition au risque et bâtir une gouvernance cyber performante.

Par Stéphane MANHES chez Altospam