Accueil Blog Page 87

Altospam accède à un nouveau label de référence : Cybersecurity made in Europe

L’éditeur souverain Altospam, pionnier et acteur historique de la cybersécurité en France, spécialisé dans la lutte contre le spam, le phishing et les ransomwares, accède à un nouveau label de référence.

Créé à l’initiative de l’European Cyber Security Organisation (ECSO), le label Cybersecurity made in Europe a vocation à mettre en avant les acteurs de la cybersécurité européens. À travers ce référencement, Altospam affirme sa position d’acteur souverain sur son marché.

Cet élément est un fort différenciateur au regard du peu d’acteurs de son secteur qui peuvent réellement se prévaloir de développer, d’exploiter, d’héberger et d’opérer de bout en bout une solution antispam/phishing et ransomwares 100 % made in France. Cela explique la forte implantation d’Altospam dans des structures françaises stratégiques et auprès des organisations publiques de toute taille.

Plus globalement, l’attribution de ce label s’inscrit dans le cadre d’une démarche continue de passage de certification qualité que l’éditeur a mis en place ces dernières années.

Stéphane MANHES, Président d’AltoSpam « Nous sommes fiers d’accéder à ce référencement et de rejoindre les champions de la cybersécurité made in Europe. AltoSpam a toujours positionné le sujet du conçu, développé et hébergé en France au centre de son offre et se distingue fortement de nombreux acteurs étrangers ou pseudo souverains. Nous allons continuer nos efforts et nos investissements pour aller encore plus loin et proposer à nos clients de nouvelles fonctionnalités également bâties autour d’architectures IT robustes et souveraines. »

Phenix Partner domine IT Partners avec 170+ nouveaux partenariats

Phenix Partner, filiale du groupe France Numérique, opérateur de solutions télécom et Cloud 100 % en indirect, avec une gamme complète de produits intégrant les liens fibre multi-opérateurs sécurisés, des solutions de téléphonie collaborative et une gamme complète de mobilité 5G, annonce avoir initié plus de 170 relations d’affaires avec de nouveaux partenaires.

Cette performance s’explique notamment par l’approche innovante de Phenix Partner qui propose une offre mobile de rupture permettant aux partenaires de proposer des services de télécommunication de pointe pour leurs clients, notamment avec une dimension mobile first. Fort de cette annonce, Phenix Partner prévoit d’ores et déjà une très forte accélération cette année. Le groupe ambitionne ainsi sur son prochain exercice de réaliser un chiffre d’affaires de plus de 55 millions d’euros.

Hicham BOUZOUBAA, Directeur commercial de Phenix Partner « Nous sommes fiers d’avoir pu accéder à de nouvelles opportunités à forte valeur ajoutée et de contribuer à l’enrichissement des offres télécoms de nos partenaires. Ces derniers pourront proposer en marque blanche des services de télécommunication de pointe, notamment sur mobile, et répondre aux nouveaux usages de la communication en entreprise. »

www.phenix-partner.fr

 

La mutation profonde des formations WordPress

0

WordPress, n°1 des CMS

En 2021, près d’un site sur deux utilise WordPress dans le monde. Pour être plus précis, le CMS est à 43% de parts de marché et cette tendance se confirme mois après mois.

Et en même temps, c’est compréhensible : WordPress est gratuit, open-source et permet de réaliser à peu près n’importe quel projet web.

Que l’on soit débutant ou développeur aguerri, on peut arriver à ses fins. Soit en tirant parti des milliers de thèmes et extensions qui existent, soit en développant par-dessus afin de répondre à des besoins très précis.

Donc que l’on pense à un blog familial ou à une startup qui veut présenter un service innovant, il y a fort à parier que ce sera possible avec WordPress comme fondation.

L’évolution de la formation WP

Dès le début des années 2010, mes associés et moi avons dispensé de la formation autour de WordPress. Mais à l’époque, tout se faisait principalement en présentiel.

Le format classique c’étaient 3 jours très intenses où il fallait que les apprenants voient le plus de choses possibles. Hélas, ça ne laissait pas beaucoup de temps pour la pratique, ce qui fait qu’une semaine plus tard, ils n’étaient pas autonomes pour autant.

On pouvait également trouver de nombreux tutoriels vidéo, mais ils étaient décousus.

Personne n’avait encore tenté de créer une vraie formation à distance, en vidéo, qui balaie l’intégralité du sujet.

Et en même temps, c’est un projet titanesque : chez WPChef, il nous faut à peu près un an de travail pour écrire, tourner, monter, publier et roder une formation. Et nous sommes plusieurs ! C’est vous dire l’ampleur de la tâche.

D’ailleurs, quand on s’est lancés en 2016, ce format distanciel était encore mal vu par les financeurs. Ce n’est qu’en 2018 que le cadre réglementaire a évolué et a commencé à définir ce que devait être une formation à distance.

Depuis, et d’autant plus depuis les confinements successifs, la formation en e-learning s’est normalisée et a acquis ses lettres de noblesse.

Tous les sujets ne s’y prêtent pas pour autant ! Mais pour nous, c’est presque une évidence. Quelqu’un qui créera un site sera le plus souvent seul devant son ordinateur. Donc en se formant à distance, on ne fait que se préparer au cadre de travail dans lequel on évoluera.

L’évolution des demandes des stagiaires

Depuis le début, nous avons distingué deux typologies d’apprenants :

  • Ceux qui venaient se former pour réaliser leur(s) propre(s) site(s) ;
  • Ou ceux qui souhaitaient devenir webmaster, que ce soit en entreprise ou en freelance.

On a également vu une tendance se dessiner : de nombreux graphistes sont venus se former chez nous parce que leurs clients attendaient d’eux de plus en plus de compétences web. Après un logo, une charte graphique et des documents papiers, ils voulaient un site.

Depuis la pandémie, on assiste encore plus à une vague de reconversions : beaucoup souhaitent changer de métier et le web a le vent en poupe, ce qui génère de nombreuses opportunités.

Et même si nous n’avons pas la prétention de former à la création d’une activité freelance, nous sommes toujours très fiers quand on apprend que des personnes sans emploi arrivent à lancer leur activité quelques mois après leur passage chez nous.

Ce ne serait pas possible si on ne leur montrait pas toutes les disciplines qui entourent la création de sites. On ressent d’ailleurs que c’est un critère que nos clients utilisent avant de venir se former : ils sentent qu’il est nécessaire d’apprendre les bases du graphisme, du référencement, de la sécurité ou du cadre légal pour faire des sites qui tiendront la route.

Vision du marché pour l’avenir

On a atteint dès 2021 un point d’équilibre assez intéressant pour la formation WordPress ; même si les années à venir devraient confirmer ces tendances.

Tout d’abord, le présentiel devient de plus en plus anecdotique : il est réservé à des personnes allergiques au distanciel ou encore à des formats très personnalisés, qu’ils soient individuels ou en groupe. Que ce soit en asynchrone (avec de nombreuses vidéos déjà tournées) ou en synchrone (avec un fonctionnement de classe virtuelle), on se forme désormais à WordPress à distance.

L’autre tendance qui émerge est la prise en compte du cadre réglementaire, notamment avec le RGPD qui a fait beaucoup de bruit à son arrivée en 2018.

De nos jours, il est indispensable de proposer des initiations au RGPD ou encore à la directive ePrivacy puisque finalement, nos sites web sont des dispositifs de collecte de données personnelles. Les obligations légales sont plus nombreuses qu’avant.

Et pour finir, que ce soit avec la sortie de la plateforme MonCompteFormation à l’automne 2019, le durcissement des règles de France Compétences à l’automne 2021 ou encore la certification Qualiopi obligatoire en janvier 2022, les organismes de formation doivent se professionnaliser et se tourner vers les certifications.

En effet, c’est le sésame qui permet aujourd’hui de proposer des formations éligibles au CPF, le Compte Personnel de Formation, qui est aujourd’hui le budget de formation le plus utilisé en France.

Avec une telle incitation à la professionnalisation des pratiques, à l’étude des compétences observables sur le terrain ou encore à cause de la concurrence qui se fait de plus en plus rude, nous devrions assister à une montée de niveau.

Mais beaucoup d’organismes ne pourront plus former à WordPress comme ils le faisaient auparavant, encore moins en mobilisant du CPF, ce qui devrait réduire l’offre de formation de manière globale.

Finalement, l’écosystème devrait gagner en lisibilité mais détriment de petits organismes qui resteront sur le carreau.

Qui je suis

Je m’appelle Nicolas Richer, je suis président-formateur de WPChef ; nous formons plus de 500 personnes par an à la création de sites avec WordPress.

J’ai moi-même appris à créer des sites en autodidacte, à la fin des années 2000, mais à l’époque il fallait suivre énormément de tutoriels en anglais, qui se contredisaient parfois, puis tâtonner pour arriver à des résultats satisfaisants.

À la fin de mes études de marketing, je me suis rapidement lancé en tant que freelance : je proposais mes services aux TPE désireuses d’améliorer leur visibilité sur internet. Mais la création d’un site avec WordPress ne suffit pas, il m’a également fallu ajouter de nombreuses cordes à mon arc pour atteindre les objectifs que nous nous fixions.

En effet, la création de sites n’est finalement plus une discipline technique de nos jours.

Il existe de nombreux logiciels qui permettent d’avoir des sites vitrines, des blogs ou des boutiques en ligne sans avoir à toucher une ligne de code.

Finalement ce qui compte le plus, dans un univers de plus en plus concurrentiel, c’est notre habileté à sortir du lot. Que ce soit d’abord au travers d’une offre convaincante, puis lorsqu’on nous cherche sur les moteurs de recherche, jusqu’à l’expérience de navigation que l’on propose sur notre site.

En fait, c’est toute une chaîne et on peut sortir son épingle du jeu en faisant du référencement naturel, du référencement payant, du copywriting, du webdesign, de l’optimisation pour les conversions…

C‘est ainsi qu’à WPChef, avec une approche très axée « outil » dans un premier temps, on arrive à former beaucoup de personnes à toutes ces disciplines, parfois méconnues, qui font finalement le succès de projets sur internet.

Mais ce discours n’est pas si courant dans un écosystème où beaucoup sont entrés par la porte de la technique. Et justement, notre approche dans WPChef, c’est de réconcilier ces deux mondes.

Pour nous, il faut savoir maîtriser le socle technique sans toucher au code (et c’est possible grâce à un écosystème d’extensions très fourni) puis passer le plus rapidement possible aux disciplines de communication qui permettront à un site de ne pas rester invisible.

8 USAGES INTELLIGENTS DU CLOUD PUBLIC

0

L’usage du Cloud Computing est désormais un véritable must have pour réussir sa transformation numérique et s’appuyer sur un SI performant, ouvert et sécurisé. En ce sens, le sujet du Cloud public occupe une place centrale au sein des DSI. Mais concrètement, que peut-on en attendre et comment peut-on l’utiliser ? Voici une liste d’usages auxquels ce dernier apporte des réponses pertinentes.

Créer une nouvelle activité, un nouveau produit

Pour débuter une nouvelle activité qui exige beaucoup de réactivité, le Cloud public est un excellent terrain de jeu. Il permet de monter en compétences sur une nouvelle technologie ou encore d’évaluer rapidement le potentiel de réussite d’un nouveau projet. Dans cette optique, l’entreprise cherchera à réduire le temps passé dans le Cloud public une fois les tests effectués et la faisabilité démontrée.

Faire face à des pics d’activité

Tête de prou des usages du Cloud public, le débordement est un indispensable du e-commerce pour faire face efficacement aux pics d’activités (et donc de charge sur l’infrastructure) lors des périodes de fêtes, de soldes et tout autre évènement imprévisible. Certains éditeurs de jeux vidéo y ont recours à chaque nouveau lancement ou offre promotionnelle, au moins pendant les premiers jours de vente.

Porter des projets de nouvelles technologies

Intelligence artificielle, Big data, exploration de technologies de conteneurisation et de virtualisation requièrent des environnements et des ressources particuliers. Les grands Cloud providers proposent pour cela des offres packagées, qui permettent d’utiliser directement ces technologies avec les propres données de l’entreprise, sans avoir à investir à l’aveuglette.

Déporter ses applications d’entreprise

Courants et répandus, les usages d’applications métiers en mode SaaS (CRM, productivité, ressources humaines, collaboration…) conduisent les entreprises à se distancier complètement de leur maintenance. Sécurisées et à jour, elles rationalisent une stratégie informatique et offrent une gamme de solutions populaires s’enrichissant d’année en année.

Archiver et stocker « à froid »

Pour toutes les données qui ne sont pas destinées à évoluer, au contenu fixe, mais critique (des plans, des factures, des archives de messagerie…), le Cloud public propose des solutions de stockage à des tarifs très attractifs. Ici, on ne recherche pas la performance, mais l’accessibilité immédiate à la donnée et la simplicité de mise en œuvre, via un accès sécurisé et chiffré. Le coffre-fort de données dans le Cloud public se montre plus commode que la bande (parfois conservée dans un coffre physique, en banque) ou le stockage primaire, bien trop coûteux.

Sauvegarder ses données quotidiennement

La prestation de Backup as a Service a fait l’objet d’une longue présentation sur notre blog. Rappelons toutefois qu’il y a Cloud public et Cloud public, tout comme il y a BaaS et BaaS. Alors que les hyperscalers pratiqueront volontiers des tarifs différents selon les types de trafic et appliqueront des modalités génériques, un Cloud public fourni par un prestataire plus petit saura se montrer flexible. Aucune entreprise ne ressemble à une autre. C’est pourquoi la sauvegarde quotidienne de son patrimoine informationnel exigera bien souvent du sur-mesure (délais de rétention particuliers, multidestinations…), pour poser la première brique d’un plan de reprise d’activité et/ou conserver son information dans le temps.

Se libérer des machines physiques

L’informatique prête à l’emploi répond aux besoins de s’affranchir de l’administration quotidienne de son infrastructure. En optant pour une Infrastructure as a Service, serveurs, baies de stockage, connexions sont de la responsabilité du prestataire spécialisé, pendant que l’entreprise se concentre sur la seule installation de ses applications sur les machines mises à disposition.

Provisionner des ressources

Enfin, dans une stratégie Cloud privé notamment (voir sur ce point notre article Cloud first), et pour compléter les capacités internes, le service informatique provisionne les ressources utiles qu’il mettra à disposition des utilisateurs de l’entreprise. C’est un axe de plus en plus privilégié, puisqu’il offre à la fois le contrôle des propriétés intellectuelles, une réponse rapide aux besoins exprimés par les métiers et la maîtrise de la consommation des ressources.

Autant de cas d’application qui sont des portes vers un usage maîtrisé du Cloud public. Car aussi agile et pertinent qu’il soit, pour un certain nombre de pratiques, le Cloud public doit être exploité avec prudence. Pour se lancer, approfondir ses connaissances, développer son expertise, il n’est pas inutile de chercher à s’entourer d’interlocuteurs capables, outre de délivrer le service, de fournir le conseil, d’accompagner au quotidien, voire de superviser l’activité dans le Cloud.

Au-delà de ces éléments, il est aussi important de préciser que les clouds souverains offrent de réels avantages. Ces derniers conjuguent en effet attractivité, compliance ou encore approche financière transparente et compétitive en comparaison avec les pratiques réalisées par les hyperscalers pour le trafic sortant par exemple. Enfin, on notera que la majorité des fournisseurs de Clouds souverains proposent des services managés à très forte valeur ajoutée qui ne font pas parti des offres des hyperscalers.

François PIQUET PELLORCE chez Stordata

SCC France s’engage pour l’Ukraine

0

L’ESN SCC France renforce sa politique RSE en mobilisant des moyens financiers et humains pour envoyer du matériel informatique et des licences logicielles en Ukraine. Cette annonce d’envergure pour le Groupe s’inscrit plus globalement dans un plan ambitieux de soutien aux organisations humanitaires et à impact social. 

Depuis le mois d’avril 2022, SCC France s’est mobilisé pour répondre à l’appel du service du Secrétaire d’Etat chargé de la Transition numérique et des Communications électroniques pour envoyer du matériel et des solutions IT vers l’Ukraine. Sous l’impulsion de Didier Lejeune, CEO de SCC France, les équipes du Groupe ont travaillé avec le ministère des Affaires étrangères et le quai d’Orsay pour envoyer plus de 100 000 euros de matériels et 23 000 euros de licences Microsoft.

SCC France a également signé une convention de mécénat financier à hauteur de 30 000 euros avec Médecins du Monde pour soutenir leurs actions en Ukraine.

Didier Lejeune, CEO de SCC France : « Fidèles à notre volonté de jouer un rôle significatif pour soutenir des causes humanitaires et des actions à fort impact social et environnemental, nous avons souhaité, dès le départ de la crise ukrainienne, apporter notre soutien aux populations et entreprises locales. Cette initiative, impulsée par les membres de la Direction du groupe, a été fortement soutenue par tous les collaborateurs de l’entreprise ; certains ont également mené des actions complémentaires. »

Dans ce contexte, différents convois humanitaires ont été organisés et réalisés par des salariés depuis le mois de mars et ont permis d’acheminer plus de 20 tonnes de matériel médical et de denrées alimentaires vers des hôpitaux pour enfants. Le prochain convoi sera acheminé dès le mois de septembre.

Sécurisation des accès IT : l’impact des cyberattaques sur les entreprises

0

Par Marc SCHMITT, Consultant senior Cybersécurité chez SASETY

 

Protection des identités et des accès : Une contrainte devenue priorité

Dans un monde de plus en plus connecté, la protection des identités et des accès est devenue une priorité absolue pour les entreprises comme pour les particuliers.

Les cyberattaques se multiplient et se sophistiquent, mettant en danger les données sensibles et la confidentialité des accès.

85 % des attaques proviennent d’une défaillance dans la protection des éléments d’identité, soulignant ainsi l’importance de protéger les identités numériques ainsi que les accès associés.

Malgré toutes les technologies de sécurité, le facteur humain joue un rôle essentiel. L’humain constitue le plus grand risque et la plus grande protection face aux cybermenaces.

Les erreurs humaines, telles que l’utilisation de mots de passe faibles ou le partage imprudent d’informations sensibles, peuvent gravement compromettre la sécurité.

La mise en œuvre de mesures techniques et organisationnelles est nécessaire afin de minimiser les risques de compromission des identités.

L’avènement du Cloud et de l’internet en général ainsi que la facilité d’accès aux ressources afférentes ont un peu fait oublier que derrière chaque application, chaque ressource, un élément d’identification est utilisé, parfois à mauvais escient.

Pour les entreprises, les applications SaaS ont ouvert un nouveau champ des possibles en termes de rapidité de mise en œuvre et de GotoMarket.

Une des contreparties de cette « célérité numérique » est l’apparition du Shadow IT qui consiste à consommer des applications ou des services non contrôlés par les équipes informatiques.

En effet dans leur quête de simplification, les fournisseurs de solution SaaS ont réduit les méthodes d’accès au service en ayant recours à la fédération d’identité à partir de toutes les sources possibles (annuaire d’entreprise, Google, Facebook, etc.…).

A l’inverse ces solutions « modernes » permettent nativement l’authentification dite multi-facteur (MFA) sous réserve bien entendu que la fonctionnalité soit activée et configurée.

D’ailleurs de plus en plus de fournisseurs de ces solutions imposent le MFA pour se connecter, faisant ainsi rentrer ce processus dans les usages courants.

Plus que jamais le challenge des équipes IT va être de gérer et sécuriser les accès à ces applications SaaS, tout en assurant une gouvernance globale des annuaires d’entreprise déjà existants comme l’Active Directory, utilisé par plus de 90% des organisations.

Paradoxalement, les annuaires traditionnels comme l’Active Directory ont été pour la plupart conçus à une époque où les fonctionnalités offertes aux utilisateurs et aux équipes informatiques étaient au cœur des priorités, avant de voir la sécurité des identités devenir un enjeu central.

Des solutions tierces ont été développées pour combler ce besoin, mais c’est avec l’explosion des cyberattaques et l’évolution des contraintes réglementaires que le renforcement de la sécurité des identités est devenu une priorité.

Le temps n’est pas si loin où l’on considérait que mettre des mots de passe trop complexes, avec une fréquence de changement régulière était inutile.

Les récentes cyber-attaques ont prouvé la nécessité de protéger plus que jamais les identités et les accès. Bien que le risque zéro n’existe pas, une sécurisation efficace des identités et des accès permet de limiter les impacts et de détecter plus rapidement une potentielle intrusion.

L’objet du présent article est de présenter la solution de protection des identités qu’apporte Silverfort dont la promesse est de protéger l’ensemble des identités et des accès en utilisant les méthodes modernes comme le MFA mais également de retrouver de la visibilité sur les accès aux différentes ressources.

Quid du MFA pour les applications Legacy ?

Aujourd’hui l’authentification multi facteurs (Multi Factor Authentification) fait partie des usages courants dans le monde de l’entreprise et également dans certains usages personnels (banque, santé, etc..).

Le principe consiste à disposer d’un élément d’authentification complémentaire en plus du couple identifiant/ mot de passe.

Cet élément ou facteur peut prendre différentes formes, allant du SMS à la reconnaissance faciale en passant par une application installée sur un smartphone.

Ces différentes méthodes offrent des niveaux de sécurité variés et la principale contrainte provient du fait que pour disposer de ces méthodes complémentaires d’authentification, les applications doivent les supporter.

Si la plupart des applications modernes, le plus souvent SaaS propose le MFA, il en est tout autrement pour les applications dites héritées (Legacy) et On-premise (sur site), ces dernières étant la plupart du temps adossées à un annuaire d’entreprise dont le rôle est de valider l’identité et les accès des utilisateurs.

Si les applications SaaS font partie intégrante du patrimoine applicatif des entreprises, il est important de ne pas négliger ces applications et ressources Legacy et On-premise.

De nombreux systèmes d’information sont dits « hybrides » utilisant à la fois des ressources sur site et dans le Cloud.

Il est important de distinguer les applications SaaS et Cloud, même si les deux termes sont souvent interchangeables dans le langage courant.

Une application Cloud n’est pas forcément une application SaaS.

En effet, il est tout à fait possible de migrer les serveurs applicatifs dans un cloud public en mode IaaS, l’application ne sera pas SaaS pour autant.

Si les applications Saas permettent nativement la mise en œuvre de MFA, c’est rarement le cas pour les applications internes qui délèguent complètement la gestion de l’identité et des accès à l’annuaire.

Force est de constater qu’il est compliqué d’appliquer le même niveau de sécurité des identités sur les applications et ressources On-premise que SaaS, sauf bien entendu à mettre en œuvre un ensemble de solutions qui risquent d’alourdir la gestion et réduire la visibilité de l’ensemble.

L’approche révolutionnaire proposée par Silverfort

Fondée en 2016 avec comme ambition de révolutionner la protection des identités, Silverfort a développé une technologie qui permet de protéger ce qui était impossible de protéger auparavant : applications Legacy, outils d’administration système, comptes de services, avec une architecture simple et sans agent.

Il faut seulement installer un composant sur chacun des contrôleurs de domaine dans le cadre de la protection de l’Active Directory.

Dès qu’un utilisateur tente d’accéder à une ressource du système d’information, le moteur Silverfort analyse la demande et en fonction des règles configurées, autorise ou non l’accès, éventuellement après une demande de MFA.

Le point clé de la solution est qu’elle est agnostique aux applications sous-jacentes. A partir du moment où la demande d’accès passe par l’Active Directory (ou un autre IDP supporté), elle pourra être traitée par Silverfort et disposer des mêmes options de sécurité qu’une application moderne.

Visibilité sur l’Active Directory

La première étape consiste à avoir une visibilité complète et à jour de son environnement Active Directory afin de définir sa posture de sécurité (Identity Posture Security Management).

La solution Silverfort analyse à la fois la configuration de l’Active Directory et l’ensemble des activités d’authentification et d’accès aux ressources.

Ces éléments de métrologie sont passés en revue par le moteur interne lequel fournit différents métriques (insight) concernant la posture de sécurité et propose des recommandations.

Même s’il existe de nombreuses solutions pour faire un état des lieux de la sécurité d’un Active Directory, il est indispensable d’assurer une analyse permanente de la posture de sécurité dans la mesure où l’environnement évolue en permanence et qu’il est compliqué de garantir une stabilité dans la configuration des paramètres de sécurité.

Protection de l’accès aux ressources 

L’étape suivante consiste à protéger l’accès aux ressources.

Pour cela le Tiering model élaboré par Microsoft fournit les bonnes pratiques à appliquer pour sécuriser les différents niveaux (tier) de l’Active Directory.

La solution Silverfort analyse l’ensemble des demandes d’accès aux ressources de l’annuaire, émet un avis sur la légitimité de l’accès et l’autorise ou non.

En fonction du verdict de Silverfort, l’Active Directory refusera ou non la demande d’accès.

C’est un point essentiel du fonctionnement de la solution. C’est l’Active Directory (via les contrôleurs de domaine) qui répond à la demande d’accès. Cela a pour avantage de ne pas avoir des composants à déployer sur les différentes ressources à partir du moment où ces dernières utilisent l’Active Directory comme fournisseur d’identité (IDP).

Pour rendre son verdict, Silverfort utilise un ensemble de règles (policy) qui, comme dans un Firewall, vont avoir un certain nombre de critères d’entrée (qui, quoi, où, comment) et une action comme critère de sortie.

Une action peut être de demander un MFA si un utilisateur tente de se connecter à une ressource sensible ou bien s’il est identifié « à risque ».

La solution permet également la protection des comptes de services, non pas au travers d’un MFA, mais via une limitation des sources et destinations des accès des comptes de services.

Une fois le compte de service analysé et catégorisé, le moteur de sécurité Silverfort propose une liste de sources et de destinations d’authentification et d’accès qui sont autorisées pour le compte de service.

De cette manière, si le compte est compromis, ses possibilités de mouvements latéraux sont réduites et toute tentative d’évasion est détectée et bloquée.

En résumé, Silverfort se comporte comme un Firewall, mais plutôt que d’agir sur les protocoles réseaux, il agit sur les demandes d’accès.

Principaux cas d’usage

La mise en place de la Solution Silverfort permet de renforcer de manière importante la sécurité des accès pour les environnements qui ne pouvaient pas en disposer jusqu’à présent.

Elle facilite également la mise en place du tiering model de manière à s’assurer qu’il n’y a pas de contournement des mécanismes de sécurité.

La solution couvre à elle seule un grand nombre de cas d’usage, parmi lesquels :

  • Protection des comptes de services
  • Renforcement du Tiering model Active Directory
  • Conformité et Cyberassurance
  • Prévention des mouvements latéraux
  • Consolidation AD et EntraID
  • ZeroTrust Active Directory
  • Visiblité et analyse des risques

De nouvelles fonctionnalités sont déjà en développement afin d’enrichir les cas d’usages, d’augmenter la sécurité et la visibilité.

Elle permet également de réaliser une gouvernance globale des identités grâce à ses intégrations natives avec les solutions majeures du marché.

Silverfort by SASETY

Partenaire cybersécurité de proximité, SASETY fait de Silverfort un pilier dans la construction d’une stratégie Zero trust sur le volet de la sécurisation des identités et des accès.

Couplé aux technologies SASE de CATO Networks et Cybervalidation automatisée de Pentera, SASETY propose une approche Zero-trust globale qui permet d’apporter le maximum de sécurité tout en disposant de solutions efficaces, rapides à intégrer et simples à exploiter.

Pour assurer une sécurité optimale des identités au sein des organisations, les équipes SASETY apportent leur expertise en matière de conseil, d’intégration et d’adoption de la solution Silverfort.

En complément, SASETY propose un catalogue de services managés à la carte :

  • Supervision 24×7 des demandes d’authentification et d’accès aux ressources
  • Notification automatique et gestion des alertes de sécurité associées
  • Gestion des changements et des évolutions
  • Revue régulière de la posture de sécurité
  • Rapports de compliance pour les parties prenantes

Ainsi, en combinant la solution Silverfort avec son offre de services, SASETY propose une approche globale qui couvre l’authentification forte, la gestion des accès ainsi que la surveillance continue des identités et des systèmes d’authentification.

Avec Silverfort et SASETY, les organisations sont en mesure de relever les défis de la protection des identités et des accès avec confiance et efficacité.

Challenges 2023 : Mettre en œuvre un programme de gestion continue de l’exposition aux menaces

0

Selon certains cabinets d’analyse stratégique « Les entreprises échouent à réduire leur exposition aux menaces car elles tentent d’évaluer le risque via des outils disparates et non normalisés. De plus, des méthodes de traitement obsolètes ne permettent pas de vaincre les silos organisationnels ». L’année 2023 doit être celle du changement de paradigme, les responsables sécurité ainsi que les gestionnaires de risques doivent lancer et faire évoluer un programme de gestion continue de l’exposition aux menaces afin de garder une longueur d’avance et être en capacité d’évaluer et corriger les vulnérabilités critiques présentes dans l’organisation. Un programme de gestion continu de l’exposition aux menaces repose sur un cycle répétitif constitué de cinq étapes principales :

Cadrage

Il est important de définir le périmètre du programme afin de consacrer les efforts sur les éléments stratégiques pour le business. Au fur et à mesure de l’évolution des systèmes IT internes ou externes il est tout à fait possible de modifier ce cadrage à chaque itération du cycle. Si bien sur l’IT historique et hébergé au sein de l’organisation fait toujours parti de ce type de cadrage, il sera important de penser à rajouter d’autres périmètres impliquant un risque non négligeable pour le business : Attaque de la surface externe, sécurité des données dans les applications SaaS, dépôts du code des applications business, etc. Cette étape souvent négligée représente pourtant le fondement de tout le cycle.

Découverte

Malheureusement, beaucoup de praticiens confondent encore l’étape de cadrage de celle de découverte et imaginent qu’il suffit de découvrir des éléments pour assurer le succès du cycle. Les outils de découverte doivent prendre en compte de nombreux aspects afin d’identifier les différents types de vulnérabilités, qu’elles soient liées à du code ou à des erreurs de configuration.

Priorisation

L’objectif du cycle n’est pas d’essayer de remédier à tous les problèmes identifiés car cela est impossible, il s’agit plutôt d’évaluer et de traiter les menaces les plus susceptibles d’être exploitées contre l’organisation. Les organisations ne peuvent pas utiliser les méthodes traditionnelles de hiérarchisation des expositions via des scores de gravité de base prédéfinis. La priorisation du traitement des expositions doit être basée sur une combinaison des éléments suivants : existence ou non des exploits liés à la vulnérabilité, les options d’atténuation de la menace présentes sur le système, le niveau d’exposition et d’atteinte du dit système, la criticité de l’activité portée par les systèmes, etc.

Validation

L’étape de validation consiste à atteindre principalement deux objectifs : Évaluer la probabilité pour que l’exécution d’une attaque soit réussie en confirmant notamment que les attaquants pourraient réellement exploiter les expositions précédemment découvertes – Estimer l’impact potentiel le plus élevé en pivotant au-delà de l’empreinte initiale et en analysant tous les chemins d’attaque potentiels vers un actif critique depuis la compromission initiale. La pratique utilise une combinaison d’outils et d’activités tels que le pentesting, les activités de red team, la simulation de brèche et d’attaque, etc.

Mobilisation

Après validation de la liste des vulnérabilités prioritaires à corriger, la remédiation ne peut pas être entièrement automatisée, de nombreuses organisations matures ont atteint les limites de la « remédiation automatisée » car les traitements techniques nécessitent très souvent l’application de correctifs ou la réalisation d’un changement de configuration. Il est donc nécessaire de coupler les méthodes pleinement automatisées aux traitement basés sur un système de tickets et de workflows.

Par Sylvain CORTES chez Hackuity