Accueil Blog Page 20

Challenges 2023 : Mettre en œuvre un programme de gestion continue de l’exposition aux menaces

0

Selon certains cabinets d’analyse stratégique « Les entreprises échouent à réduire leur exposition aux menaces car elles tentent d’évaluer le risque via des outils disparates et non normalisés. De plus, des méthodes de traitement obsolètes ne permettent pas de vaincre les silos organisationnels ». L’année 2023 doit être celle du changement de paradigme, les responsables sécurité ainsi que les gestionnaires de risques doivent lancer et faire évoluer un programme de gestion continue de l’exposition aux menaces afin de garder une longueur d’avance et être en capacité d’évaluer et corriger les vulnérabilités critiques présentes dans l’organisation. Un programme de gestion continu de l’exposition aux menaces repose sur un cycle répétitif constitué de cinq étapes principales :

Cadrage

Il est important de définir le périmètre du programme afin de consacrer les efforts sur les éléments stratégiques pour le business. Au fur et à mesure de l’évolution des systèmes IT internes ou externes il est tout à fait possible de modifier ce cadrage à chaque itération du cycle. Si bien sur l’IT historique et hébergé au sein de l’organisation fait toujours parti de ce type de cadrage, il sera important de penser à rajouter d’autres périmètres impliquant un risque non négligeable pour le business : Attaque de la surface externe, sécurité des données dans les applications SaaS, dépôts du code des applications business, etc. Cette étape souvent négligée représente pourtant le fondement de tout le cycle.

Découverte

Malheureusement, beaucoup de praticiens confondent encore l’étape de cadrage de celle de découverte et imaginent qu’il suffit de découvrir des éléments pour assurer le succès du cycle. Les outils de découverte doivent prendre en compte de nombreux aspects afin d’identifier les différents types de vulnérabilités, qu’elles soient liées à du code ou à des erreurs de configuration.

Priorisation

L’objectif du cycle n’est pas d’essayer de remédier à tous les problèmes identifiés car cela est impossible, il s’agit plutôt d’évaluer et de traiter les menaces les plus susceptibles d’être exploitées contre l’organisation. Les organisations ne peuvent pas utiliser les méthodes traditionnelles de hiérarchisation des expositions via des scores de gravité de base prédéfinis. La priorisation du traitement des expositions doit être basée sur une combinaison des éléments suivants : existence ou non des exploits liés à la vulnérabilité, les options d’atténuation de la menace présentes sur le système, le niveau d’exposition et d’atteinte du dit système, la criticité de l’activité portée par les systèmes, etc.

Validation

L’étape de validation consiste à atteindre principalement deux objectifs : Évaluer la probabilité pour que l’exécution d’une attaque soit réussie en confirmant notamment que les attaquants pourraient réellement exploiter les expositions précédemment découvertes – Estimer l’impact potentiel le plus élevé en pivotant au-delà de l’empreinte initiale et en analysant tous les chemins d’attaque potentiels vers un actif critique depuis la compromission initiale. La pratique utilise une combinaison d’outils et d’activités tels que le pentesting, les activités de red team, la simulation de brèche et d’attaque, etc.

Mobilisation

Après validation de la liste des vulnérabilités prioritaires à corriger, la remédiation ne peut pas être entièrement automatisée, de nombreuses organisations matures ont atteint les limites de la « remédiation automatisée » car les traitements techniques nécessitent très souvent l’application de correctifs ou la réalisation d’un changement de configuration. Il est donc nécessaire de coupler les méthodes pleinement automatisées aux traitement basés sur un système de tickets et de workflows.

Par Sylvain CORTES chez Hackuity

Pourquoi intégrer CRM et multi-canal dans une plateforme de communication ?

0

Par Bertrand Pourcelot, DG Enreach Service Providers

Bertrand Pourcelot

Pouvoir communiquer dans les meilleures conditions est désormais un impératif stratégique pour l’ensemble des entreprises. Dans ce contexte, ces dernières investissent massivement pour faire évoluer leurs outils, les rationaliser et unifier leurs canaux de communication. L’objectif étant de proposer aux collaborateurs une expérience utilisateur unique et de simplifier leurs échanges avec les clients et les partenaires.

C’est précisément dans ce contexte que depuis quelques années, le sujet de la communication unifiée, porté par le développement des technologies Cloud et la transformation digitale des entreprises, fait son grand retour et que le marché connait une très forte dynamique. Pour autant, de fortes différences existent entre les offres et une étude minutieuse des technologies proposées est nécessaire pour faire les bons choix. Une chose est néanmoins sûre, l’avenir du marché se fera au travers de l’approche « Mobile First » et les intégrations applicatives (CRM, métier…). Pour autant, voici trois grandes notions à prendre en considération.

Intégrer la notion de relation Client 

Cette première notion est incontestablement un véritable must have et vise à donner une nouvelle dimension aux outils de communication. Dans ce contexte, les plateformes de communication se doivent désormais de pouvoir être connectées aisément aux outils de gestion et de CRM de l’entreprise. Mais ce n’est pas tout, il est également fondamental que les solutions intègrent la notion de relation multi-canal qui permet aux collaborateurs de gérer toutes les conversations à partir d’un seul outil : appels, chat, WhatsApp, e-mail, Click&Talk et SMS.

 

Accroitre la productivité 

Les solutions de communication de nouvelle génération vont également devoir jouer la carte de la productivité à différents niveaux en prenant en considération un ensemble de sujets comme la nécessité de proposer des outils collaboratifs (intégration MS Teams…), automatiser différentes tâches grâce à des intégrations métiers, permettre un enregistrement systématique des échanges ou encore mettre à disposition des outils analytiques. Les collaborateurs peuvent alors gagner en autonomie, en performance et délivrer une meilleure qualité de service.

 

Donner un vrai visage à l’expérience utilisateur

La qualité de l’expérience utilisateur perçue et délivrée est essentielle en matière d’outils de communication. En ce sens, proposer des solutions totalement convergentes, simples à utiliser, intuitives et pensées pour répondre aux nouveaux usages est l’assurance d’offrir à ses équipes un environnement de travail qui sera largement accepté et plébiscité. Mais ce n’est pas tout, l’approche Mobile first doit aussi faire partie intégrante du dispositif au regard des nouveaux usages qui se généralisent en entreprise. Le mobile est en effet devenu une véritable extension du bureau sur lequel les collaborateurs doivent pouvoir retrouver leur environnement de travail et de communication.

À travers ces trois points clés, les professionnels seront alors en mesure de capitaliser à long terme sur des outils de collaboration unifiés, flexibles et générateurs de meilleur confort de travail et d’une communication interne et externe plus efficaces. En phase avec les nouvelles méthodes de travail et l’évolution de la digitale workplace, les plateformes de communication de nouvelle génération sont donc une priorité d’investissement au service de la qualité et de la productivité.

Bien gérer ses vulnérabilités en se concentrant sur l’essentiel

0

La cybersécurité se positionne comme l’une des priorités des entreprises et des structures publiques. En effet, quel que soit son secteur d’activité ou la taille de son entreprise, toutes les organisations peuvent être frappées par des cyberattaques. Ainsi, chaque année, plusieurs centaines d’entre elles voient leurs activités impactées par des intrusions dans leur système d’information. Si les raisons sont multiples, le sujet lié aux vulnérabilités impactant les équipements et les applications utilisés est un point critique. Alors, comment faire ?

Industrialiser sa veille de vulnérabilité

 Bien sûr, s’appuyer sur des solutions qui permettent de recevoir des alertes sur les vulnérabilités découvertes à grande échelle est un premier pas et peut apporter des informations pertinentes. Pour autant, leur exploitation reste complexe et fastidieuse, en raison notamment du volume trop important de données générées. Il devient alors difficile d’identifier les informations clés dans le flux d’alertes reçues et donc de prendre des décisions éclairées pour initier les actions d’atténuation ou de remédiation prioritaires.

Jouer la carte du sur-mesure

C’est précisément sur ce point qu’il est important d’industrialiser une démarche qui puisse intégrer du renseignement utile sur les menaces et coller au plus près de son SI et de la criticité de ses opérations. Par le croisement de ces informations, il sera ainsi possible de définir les vulnérabilités réellement critiques et d’en déduire les plans d’action à mettre en œuvre en priorité pour se protéger au mieux. Il faut donc injecter de l’intelligence au sein du dispositif de veille des vulnérabilités pour simplifier le travail des équipes cyber et opérationnelles.

Donner du sens à la prise de décisions en se concentrant sur les informations stratégiques

De nouvelles approches émergent chez différents éditeurs de logiciels qui ont fait entrer le marché de la gestion des vulnérabilités dans une nouvelle ère. Ces solutions permettent d’agréger et de normaliser les données issues des différentes solutions de scan de vulnérabilité et de définir les priorités en fonction du risque réel pour l’organisation. Avant tout, il s’agit de fournir aux équipes cyber une solution qui leur permet de gagner du temps en automatisant les tâches fastidieuses et en facilitant l’analyse et la prise de décision.

Positionner l’intelligence au centre de sa démarche

 Comme nous l’avons vu, une nouvelle couche d’intelligence doit être désormais intégrée pour simplifier la gouvernance des vulnérabilités. Automatiser, donner du sens à sa veille de vulnérabilités et définir les priorités de ses actions sont les éléments clés à combiner. Ce type d’approche encore trop souvent peu diffusé, notamment dans les PME et les ETI, constitue désormais un véritable must have à prendre en compte pour faire évoluer son mode de gestion de vulnérabilités.

Par Laurent OSTROWSKI –  Responsable Architecture et Innovation Cegedim Outsourcing

 

Snom lance ses nouveaux casques A350M et A170C

0

Snom Technology élargit sa gamme de produits dans le cadre de sa stratégie axée sur le développement continu de son offre. L’entreprise mise délibérément sur l’évolution de ses gammes de produits à succès et complète sa gamme de casques avec deux nouveaux modèles alliant technologie de pointe, confort et durabilité.

Intégration Bluetooth dans la gamme de casques : le Snom A350M

Avec le nouveau Snom A350M, la société lance son premier casque Bluetooth, le premier modèle d’une nouvelle série conçue pour les environnements de travail modernes qui exigent flexibilité, confort mais aussi une excellente qualité vocale.

Le casque Bluetooth monaural séduit par sa technologie sophistiquée, sa finition de haute qualité et son design à la fois fonctionnel et élégant. Grâce à la technologie Bluetooth 4.0, le modèle A350M offre une grande liberté de mouvement sans fil avec une portée allant jusqu’à 30 m et une autonomie en conversation pouvant atteindre 32 heures, ce qui est parfait pour les bureaux en open space ou à domicile.

De plus, le modèle A350M offre une flexibilité exceptionnelle grâce à la connexion simultanée de deux appareils Bluetooth, par exemple un téléphone Snom et un smartphone. Équipé de la technologie audio HD bien connue de Snom, le casque offre une qualité vocale cristalline qui peut être personnalisée en fonction des préférences auditives de chacun grâce à l’application gratuite Snom Connect. L’application offre également des fonctions pratiques pour la configuration des appareils et la mise à jour du micrologiciel, pour des performances et une expérience utilisateur toujours optimales.

Un voyant d’occupation intégré indique d’un seul coup d’œil votre disponibilité et réduit les interruptions. Grâce à son port USB-C, le casque se recharge rapidement et facilement, pour une disponibilité maximale au quotidien.

Un classique revisité : le Snom A170C

Avec le Snom A170C, la société présente la nouvelle génération de son célèbre casque DECT A170, revisité, optimisé et perfectionné pour répondre aux exigences actuelles des utilisateurs.

Le modèle A170C se distingue par une autonomie nettement améliorée, qui permet des temps de conversation plus longs et rend ainsi le travail quotidien encore plus flexible. De plus, le modèle dispose désormais d’un port USB-C qui garantit un chargement plus rapide et plus pratique.

Comme son prédécesseur, le modèle A170C offre une liberté de mouvement totale, une qualité audio HD et une compatibilité parfaite avec toute la gamme de téléphones Snom. En perfectionnant avec soin ce best-seller, Snom reste fidèle à sa ligne directrice : optimiser en permanence les solutions existantes et éprouvées afin de répondre aux besoins des environnements de communication modernes.

ITS Integra lance une nouvelle solution de Cybersécurité : SOC Trust

0

Afin de renforcer son positionnement sur la Cybersécurité, ITS Integra vient compléter son offre avec un dispositif permettant à ses clients de maîtriser au mieux la sécurisation de leurs données : SOC Trust, un SOC managé 100% souverain. En effet, avec la démultiplication des cybermenaces observée ces dernières années, les clients ont pris conscience que n’importe quel Système d’Information est une cible potentielle pour les cybercriminels exploitant la moindre vulnérabilité. Les conséquences souvent très graves de ces attaques font régulièrement la une de la presse et mettent en évidence que toute organisation se doit d’élever la protection des données et la remédiation en priorité absolue : TPE, PME, collectivités locales, ministères, hôpitaux privés et publics, prestataires de services, etc.

« Notre rôle d’acteur dans le cadre d’une cyberattaque sur un client passe de réactif à proactif grâce à notre solution « SOC Trust ». Ce projet est stratégique pour nous. Nos clients sont très demandeurs de réponses concrètes et qualitatives – et de plus en plus souvent souveraines – pour assurer leur sécurisation. D’ailleurs, après un mois de prélancement auprès de nos clients, les rendez-vous s’enchaînent. L’intérêt suscité confirme que les attentes sont fortes et les cas d’usages nombreux. Ainsi certains clients cherchent une garantie de remédiation sur l’ensemble de leur SI, alors que d’autres veulent sécuriser leur chaine de développement DevSecOps uniquement. » Geoffroy de Lavenne, Directeur Général ITS Integra

Le choix du SIEM pour constituer le cœur de la solution

Un MSSP doit être capable de simplifier des dispositifs complexes, afin de permettre à ses clients de maîtriser aussi bien la protection du SI que le budget associé. Ainsi, le modèle commercial se veut le plus compréhensible possible avec un prix à l’équipement protégé. Il en est de même sur les engagements de niveaux de service. La relation avec les clients est basée sur la confiance, ce qui implique la nécessité de leur proposer des offres lisibles  et claires quant aux périmètres de responsabilité, aux évolutions dans le temps et au reporting.

« Nous avons testé et qualifié de nombreux outils. Nous sommes satisfaits d’avoir retenu Reveelium, édité par un acteur français reconnu dans le domaine, ITrust. Il s’agit d’un SIEM « intelligent » propulsé par un puissant moteur de corrélation associé à une analyse comportementale innovante. Il permet de trier et d’analyser les alertes générées, afin de ne remonter que les plus pertinentes. Celles-ci font alors l’objet d’un traitement par notre cellule cybersécurité. Elle se charge ensuite de proposer et réaliser les actions de remédiation. Bien accompagné par les équipes d’ITrust, nous avons fait le choix de déployer la plateforme dans nos propres Data Centers, garantissant ainsi un service 100% souverain, avec toute la chaîne produite en France. » Thierry Del-Monte, Directeur de l’Ingénierie ITS Integra

HID améliore la gouvernance des passkeys sans friction pour les utilisateurs

0

HID annonce la disponibilité générale d’Enterprise Attestation dans sa gamme d’authentificateurs FIDO : cartes à puce et clés de sécurité de la famille Crescendo. Cette fonctionnalité, fondée sur les standards FIDO, permet aux organisations d’imposer l’enregistrement exclusif de passkeys sur des appareils émis par l’entreprise, en vérifiant la provenance de l’authentificateur avant toute acceptation de credential.

Le badge vérifie l’identité. Enterprise Attestation vérifie l’appareil.

Les passkeys réduisent drastiquement le risque de phishing. Mais les organisations ont aussi besoin de s’assurer que les appareils qui créent ces identifiants sont bien ceux qu’elles ont émis et qu’elles maîtrisent.

Selon le rapport FIDO Alliance State of Passkey Deployment in the Enterprise publié par HID, 20 % des organisations citent la conformité réglementaire stricte comme principal frein au déploiement des passkeys. Enterprise Attestation répond directement à ce blocage en rendant la confiance dans les appareils explicite et applicable par politique.

Sans cette fonctionnalité, un employé pourrait enregistrer un authentificateur personnel sur un compte d’entreprise, sans qu’aucun mécanisme fiable ne permette à l’équipe de sécurité de le distinguer d’un appareil émis et géré en interne. Enterprise Attestation supprime cette ambiguïté.

Vérification de l’appareil dès l’enregistrement

Intégrée aux authentificateurs Crescendo de HID, cartes à puce et clés de sécurité certifiées FIDO2, et prise en charge par des plateformes d’identité telles que PingOne, Enterprise Attestation vérifie la provenance de l’authentificateur au moment précis de l’enregistrement du passkey. Si l’appareil ne peut pas présenter de données d’attestation valides, l’enregistrement est bloqué par politique, sans modification des workflows applicatifs ni étape supplémentaire pour l’utilisateur.

Enterprise Attestation s’appuie sur les spécifications WebAuthn et CTAP (Client to Authenticator Protocol) du FIDO Alliance, et bénéficie du soutien actif du FIDO Alliance Enterprise Deployment Working Group. Cette base ouverte et standardisée garantit une gouvernance des passkeys sans flux d’authentification propriétaires ni verrouillage applicatif.

Conformité NIS2, DORA et Zero Trust : une réponse concrète

Pour les secteurs fortement réglementés , finance, santé, infrastructure critique , Enterprise Attestation apporte une réponse directe aux exigences d’auditabilité, de traçabilité des appareils et de contrôle du cycle de vie des identifiants.

Les organisations françaises soumises aux cadres suivants y trouvent un levier opérationnel:

  • Directive NIS2 : obligation de maîtrise des risques liés aux systèmes d’information et aux accès numériques.
  • DORA (Digital Operational Resilience Act) : applicable aux établissements financiers européens, impose une résilience opérationnelle numérique et une traçabilité des accès.
  • Stratégies Zero Trust : Enterprise Attestation fournit un mécanisme concret pour appliquer la politique d’accès au niveau de l’authentificateur.

En pratique, un groupe leader mondial de la grande distribution qui restreint aujourd’hui l’enregistrement des passkeys à des modèles d’authentificateurs approuvés peut aller plus loin avec Enterprise Attestation. Lorsqu’un appareil tente de s’enregistrer, le système vérifie la présence d’un certificat attestant que cet appareil a bien été émis par l’organisation. En l’absence de ce certificat, l’enregistrement est bloqué. L’utilisateur ne voit aucune différence. L’organisation, elle, dispose d’un enregistrement vérifiable et auditable de chaque appareil ayant obtenu l’accès.

Think & Do Tank Infralliance : Une initiative conjointe de trois leaders en infrastructures numériques de confiance

Via le lancement d’Infralliance, France-IX, Telehouse et Terralpha contribuent à l’émergence de nouvelles collaborations et de solutions concrètes pour faire face aux enjeux de la souveraineté numérique européenne. Infralliance collabore avec les autres groupes de travail de la sphère numérique et adresse l’Etat, les donneurs d’ordre publics et privés : réflexions, publications, expérimentations et événements. L’événement de lancement de cette initiative a été placé sous le haut patronage de Monsieur le Ministre délégué auprès du ministre de l’Économie, des Finances et de la Souveraineté industrielle et numérique, chargé de la Transition numérique et des télécommunications, Jean-Noël Barrot.

Un groupe de travail focalisé sur la souveraineté numérique par l’angle de l’infrastructure

Rappelant que les infrastructures se situent au cœur de la transformation numérique, les fondateurs d’Infralliance deviennent des contributeurs pro-actifs dans les réflexions autour de la souveraineté numérique européenne. La sécurité des données, la maîtrise et la résilience des réseaux ont un impact crucial sur la façon dont nous vivons, travaillons et communiquons quotidiennement. Ainsi les acteurs de l’infrastructure sont invités à rejoindre l’initiative.

Une approche réaliste, ouverte et inclusive vis-à-vis des autres acteurs du secteur

Les fondateurs d’Infralliance soulignent l’importance de souverainetés numériques inclusives comme base d’une troisième voie. Cela implique, en premier lieu, de traiter le sujet avec discernement : de même que Telehouse, cofondateur de l’initiative, incarne l’accord bilatéral de libre-échange euro-japonais sur le volet de la souveraineté numérique, il est essentiel d’ouvrir le groupe de travail à des acteurs non européens. Les acteurs des continents dominants (Asie dont la Chine, Amérique du Nord) sont pour Infralliance des sources d’inspiration et de synergies potentielles et non d’opposition systématique. Pour autant, la réalité des rapports de force est intégrée aux réflexions, choix et arbitrages qui guident les projets du groupe de travail, ses prises de positions et actions.

Il est également prévu d’engager des collaborations avec les autres groupes de travail déjà positionnés sur la souveraineté et ses différentes composantes thématiques.

Enfin, l’inclusion des couches hautes de l’offre numérique, notamment logicielles, est un axe collaboratif incontournable, surtout en matière d’usages, de retour d’expérience, et d’expérimentations à mener auprès des utilisateurs, population qui dans certains cas pourra être également sollicitée.

Des activités et productions diversifiées : un vademecum et un événement cybersécurité dès cette année 

Les acteurs de l’infrastructure s’engagent travaillent ensemble sur des études, analyses, réflexions stratégiques, technologiques et éthiques. Ils produisent :

  • Des notes d’opinions et des publications qui permettront d’éclairer les organisations sur les enjeux relatifs aux données numériques à l’échelle des couches infrastructurelles. Elles participent à la co-conception et à la mise en pratique d’évolutions d’usages et de solutions répondant aux contraintes de risques, de résilience et de data continuum.
  • Des guides pratiques d’aide à la décision relatifs aux infrastructures par niveau de risques, à destination des CIO, CTO, DSI ou encore DT des secteurs public et privé. A ce titre, un premier vademecum sortira en septembre 2023
  • Des événements de sensibilisation pour diffuser et partager les pratiques et les données impactantes auprès des décideurs notamment institutionnels.  Sera programmée d’ici la fin de l’année une journée d’échanges et d’intelligence collective sur les liens entre cybersécurité et infrastructures pour la souveraineté numérique.

Liens :

https://www.franceix.net/

https://www.telehouse.fr/

https://terralpha.fr/