<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Helloblog &#187; Protection des données sensibles</title>
	<atom:link href="http://www.helloblog.fr/index.php/tag/protection-des-donnees-sensibles/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.helloblog.fr</link>
	<description>Internet n'est pas un parc d'attraction.</description>
	<lastBuildDate>Thu, 02 Feb 2012 13:31:21 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>L&#8217;après Stuxnet, c&#8217;est maintenant&#8230;avec &#171;&#160;Duqu&#160;&#187; (prononcez dioukiou&#8230;)</title>
		<link>http://www.helloblog.fr/index.php/lapres-stuxnet-cest-maintenant-avec-duqu-prononcez-dioukiou/</link>
		<comments>http://www.helloblog.fr/index.php/lapres-stuxnet-cest-maintenant-avec-duqu-prononcez-dioukiou/#comments</comments>
		<pubDate>Wed, 19 Oct 2011 10:19:34 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Blogs]]></category>
		<category><![CDATA[Espionnage]]></category>
		<category><![CDATA[Maliciel]]></category>
		<category><![CDATA[Protection des données sensibles]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[Stuxnet]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=2066</guid>
		<description><![CDATA[On l&#8217;avait dit et répété, il y a un &#171;&#160;avant&#160;&#187; et un &#171;&#160;après&#160;&#187; Stuxnet. La descendance s&#8217;annonce. Voici donc w32.duqu, dont la principale caractéristique de reprendre plus de 50% du code de &#171;&#160;Papa&#160;&#187;, comme tout bon fiston qui se respecte.En l’occurrence, il est certain que les auteurs ont eu accès au code source de Stuxnet, [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.symantec.com/content/en/us/enterprise/media/security_response/whitepapers/w32_duqu_the_precursor_to_the_next_stuxnet.pdf"><img class="size-medium wp-image-2071 alignleft" title="duqu" src="http://www.helloblog.fr/wp-content/uploads/2011/10/duqu-230x300.jpg" alt="" width="184" height="240" /></a>On l&#8217;avait dit et répété, il y a un <strong>&laquo;&nbsp;avant&nbsp;&raquo;</strong> et un <strong>&laquo;&nbsp;après&nbsp;&raquo;</strong> <em>Stuxnet</em>.</p>
<p>La descendance s&#8217;annonce.</p>
<p>Voici donc <a href="http://www.symantec.com/security_response/writeup.jsp?docid=2011-101814-1119-99">w32.duqu</a>, dont la principale caractéristique de reprendre <strong>plus de 50% du code</strong> de &laquo;&nbsp;Papa&nbsp;&raquo;, comme tout bon fiston qui se respecte.En l’occurrence, il est certain que les auteurs <strong>ont eu accès au code source de Stuxnet</strong>, soit parce qu&#8217;il le possédait déjà (!), soit parce qu&#8217;ils ont pu se le procurer d&#8217;une manière ou d&#8217;une autre.</p>
<p>Cette fois, même si le type de<strong> cible ultime</strong> pourrait <strong>être assez proche</strong> (autour des systèmes de contrôles industriels), la fonction est <strong>bien différente</strong> puisque clairement orientée vers le <strong>vol d&#8217;informations confidentielles</strong></p>
<p><span style="text-decoration: underline;">En résumé :</span></p>
<ul>
<li><strong>Nous avons découvert des exécutables utilisant le code de <em>Stuxnet</em></strong>. Ils semblent avoir été développés après la dernière version de <em>Stuxnet</em>.</li>
<li>Ces programmes sont conçus pour <strong>capturer des frappes clavier ainsi que des informations systèmes ou de design.</strong></li>
<li>L&#8217;analyse actuelle ne montre <strong>pas de code directement lié à des vulnérabilités</strong> de systèmes de contrôles industriels.</li>
<li>Il ne se réplique pas.</li>
<li>Ces exécutables ont été identifiés dans un <strong>nombre limité d&#8217;organisations</strong>, incluant notamment la fourniture de systèmes de contrôles industriels.</li>
<li>Les <strong>données exfiltrées</strong> pourraient être utilisées par la suite pour lancer des attaques de type <em>Stuxnet</em>.</li>
</ul>
<p>&nbsp;</p>
<p>Des informations plus détaillées sont disponible sur le blog de Symantec Response :</p>
<p><a href="http://www.symantec.com/connect/w32_duqu_precursor_next_stuxnet">http://www.symantec.com/connect/w32_duqu_precursor_next_stuxnet</a>.</p>
<p>Ainsi qu&#8217;un &laquo;&nbsp;white paper&nbsp;&raquo; encore plus fouillé ici :</p>
<p><a href="http://www.symantec.com/content/en/us/enterprise/media/security_response/whitepapers/w32_duqu_the_precursor_to_the_next_stuxnet.pdf">http://www.symantec.com/content/en/us/enterprise/media/security_response/whitepapers/w32_duqu_the_precursor_to_the_next_stuxnet.pdf</a>.</p>
<p>&nbsp;</p>
<p><strong>Mais les analyses se poursuivent&#8230;donc à suivre.</strong></p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/lapres-stuxnet-cest-maintenant-avec-duqu-prononcez-dioukiou/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Pertes/vols de données personnelles : vers la fin de l&#8217;omerta ?</title>
		<link>http://www.helloblog.fr/index.php/pertesvols-de-donnees-personnelles-vers-la-fin-de-lomerta/</link>
		<comments>http://www.helloblog.fr/index.php/pertesvols-de-donnees-personnelles-vers-la-fin-de-lomerta/#comments</comments>
		<pubDate>Mon, 29 Aug 2011 13:58:13 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[Chiffrement]]></category>
		<category><![CDATA[DLP]]></category>
		<category><![CDATA[Protection des données sensibles]]></category>
		<category><![CDATA[Sécurité]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=2016</guid>
		<description><![CDATA[Annoncé depuis novembre 2009 par Bruxelles, le renforcement des mesures de sécurité (et de rétorsion&#8230;) vient de se matérialiser via l&#8217;ordonnance n° 2011-1012 du 24 août 2011 relative aux communications électroniques du &#171;&#160;paquet Télécom&#160;&#187;, notamment à travers l&#8217;article 38. En bref, un FAI doit dorénavant avertir la CNIL, et le cas échéant l&#8217;intéressé, en cas [...]]]></description>
			<content:encoded><![CDATA[<p>Annoncé depuis novembre 2009 par Bruxelles, le <strong>renforcement des mesures de sécurité</strong> (et de rétorsion&#8230;) vient de se matérialiser via <a href="http://www.legifrance.gouv.fr/affichTexte.do;jsessionid=3ABEF5047FF028937E5AEB86089C7C59.tpdjo12v_2?cidTexte=JORFTEXT000024502658&amp;dateTexte=20110829">l&#8217;ordonnance n° 2011-1012 du 24 août 2011 relative aux communications électroniques</a> du &laquo;&nbsp;paquet Télécom&nbsp;&raquo;, notamment à travers l&#8217;article 38.</p>
<p><strong><span style="color: #993300;">En bref, un FAI doit dorénavant avertir la CNIL, et le cas échéant l&#8217;intéressé, en cas de &laquo;&nbsp;disparition&nbsp;&raquo; d&#8217;informations à caractère personnel.</span></strong></p>
<p>Les paris sont ouverts : QUI sera le premier à passer au &laquo;&nbsp;20 heures&nbsp;&raquo;, pour expliquer que, bon, bah, euh, comment dire&#8230;.on a paumé des trucs !</p>
<p>Les détails du texte : <span style="color: #888888;">(notez au passage le &laquo;&nbsp;susvisée&nbsp;&raquo;&#8230;j&#8217;adore !)</span></p>
<p><span style="text-decoration: underline;"><em>Il est inséré, après l&#8217;article 34 de la loi du 6 janvier 1978 susvisée, un article 34 bis ainsi rédigé :</em></span></p>
<ul>
<li><em>I. ― Le présent article s&#8217;applique au <strong>traitement des données à caractère personnel</strong> mis en œuvre dans le cadre de la<strong> fourniture au public de services de communications électroniques sur les réseaux de communications électroniques ouverts au public</strong>, y compris ceux prenant en charge les <strong>dispositifs de collecte de données et d&#8217;identification</strong>. Pour l&#8217;application du présent article, on entend par<strong> violation de données à caractère personnel</strong> toute <strong>violation de la sécurité entraînant accidentellement ou de manière illicite la destruction, la perte, l&#8217;altération, la divulgation ou l&#8217;accès non autorisé</strong> à des données à caractère personnel faisant l&#8217;objet d&#8217;un traitement dans le cadre de la fourniture au public de services de communications électroniques. </em></li>
</ul>
<p>&nbsp;</p>
<ul>
<li><em>II. ― <strong>En cas de violation</strong> de données à caractère personnel,<strong> le fournisseur de services</strong> de communications électroniques accessibles au public <strong>avertit, sans délai, la Commission nationale de l&#8217;informatique et des libertés.</strong> Lorsque cette violation peut porter atteinte aux données à caractère personnel ou à la vie privée d&#8217;un abonné ou d&#8217;une autre personne physique, <strong>le fournisseur avertit également, sans délai, l&#8217;intéressé. </strong></em><br />
<em>La notification d&#8217;une violation des données à caractère personnel à l&#8217;intéressé <strong>n&#8217;est toutefois pas nécessaire</strong> si la Commission nationale de l&#8217;informatique et des libertés a constaté que<strong> des mesures de protection appropriées ont été mises en œuvre par le fournisseur</strong> afin de rendre les données incompréhensibles à toute personne non autorisée à y avoir accès et ont été appliquées aux données concernées par ladite violation. </em><br />
<em><strong>A défaut,</strong> la Commission nationale de l&#8217;informatique et des libertés peut, après avoir examiné la<strong> gravité de la violation</strong>, mettre en demeure le fournisseur d<strong>&#8216;informer également les intéressés</strong>. </em></li>
</ul>
<p>&nbsp;</p>
<ul>
<li><em>III. ― <strong>Chaque fournisseur de services de communications électroniques</strong> tient à jour un <strong>inventaire des violations</strong> de données à caractère personnel, notamment de leurs <strong>modalités</strong>, de leur <strong>effet</strong> et des <strong>mesures prises</strong> pour<strong> y remédier</strong> et le conserve à la disposition de la commission. </em></li>
</ul>
<p>&nbsp;</p>
<p>A ce jour, cette ordonnance impacte essentiellement les fournisseurs d&#8217;accès à internet (pas seulement les telcos&#8230;), mais il faut s&#8217;attendre à un élargissement à d&#8217;autres secteurs d&#8217;activités (banque, grande distribution, santé&#8230;), comme l’<a href="http://www.lemondeinformatique.fr/actualites/lire-une-obligation-europeenne-de-declarer-les-pertes-de-donnees-sensibles-a-l-etude-34026.html">annonçait </a>récemment <a href="http://fr.wikipedia.org/wiki/Viviane_Reding">Vivian Reding</a> devant un parterre de banquiers :</p>
<blockquote><p><em><a href="http://www.helloblog.fr/wp-content/uploads/2011/08/VReding.jpg"><img class="alignleft size-full wp-image-2022" title="VReding" src="http://www.helloblog.fr/wp-content/uploads/2011/08/VReding.jpg" alt="" width="138" height="115" /></a>Je comprends que l&#8217;introduction d&#8217;une telle notification systématique serait un fardeau pour certains d&#8217;entre vous dans le secteur bancaire. Toutefois, l&#8217;obligation de rendre public une perte importante d&#8217;informations est nécessaire et améliorerait la confiance des consommateurs.</em></p>
<p>&nbsp;</p></blockquote>
<p>&nbsp;</p>
<p>Bon, cela dit tout va bien, <strong>des solutions existent</strong>, qui doivent prendre en compte les aspects <strong>humains, procéduraux et technologiques</strong>.</p>
<p>Il faut juste prendre les choses au sérieux et traiter l&#8217;information à sa juste valeur&#8230;enfin.</p>
<p>&nbsp;</p>
<p>Et pour ceux qui aurait oublié (!)&#8230;un rappel sur ce qu&#8217;est une <a href="http://fr.wikipedia.org/wiki/Ordonnance_en_droit_constitutionnel_fran%C3%A7ais">ordonnance</a> en droit constitutionnel.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/pertesvols-de-donnees-personnelles-vers-la-fin-de-lomerta/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cyber-espionnage : anatomie d&#8217;une attaque ciblée.</title>
		<link>http://www.helloblog.fr/index.php/cyber-espionnage-anatomie-dune-attaque-ciblee/</link>
		<comments>http://www.helloblog.fr/index.php/cyber-espionnage-anatomie-dune-attaque-ciblee/#comments</comments>
		<pubDate>Wed, 09 Mar 2011 16:39:55 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[Espionnage]]></category>
		<category><![CDATA[Protection des données sensibles]]></category>
		<category><![CDATA[Sécurité]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=1934</guid>
		<description><![CDATA[Les grandes attaques virales ou méga campagnes de spam ont clairement tendance à se raréfier. Différentes raisons à cela : meilleur niveau de protection globale (mais encore loin d&#8217;être parfait&#8230;), un embryon de prise de conscience des risques du net, plus vraisemblablement une baisse des retours sur investissements pour les cyber-criminels et reports vers d&#8217;autres [...]]]></description>
			<content:encoded><![CDATA[<p>L<a href="http://www.helloblog.fr/wp-content/uploads/2011/03/les-barbouzes.jpg"><img class="alignleft size-medium wp-image-1939" title="les-barbouzes" src="http://www.helloblog.fr/wp-content/uploads/2011/03/les-barbouzes-218x300.jpg" alt="" width="131" height="180" /></a>es grandes <strong>attaques virales</strong> ou <strong>méga campagnes de spam</strong> ont clairement tendance à se <strong>raréfier</strong>. Différentes raisons à cela : meilleur niveau de protection globale (mais encore loin d&#8217;être parfait&#8230;), un embryon de prise de conscience des risques du net, plus vraisemblablement une baisse des retours sur investissements pour les cyber-criminels et reports vers d&#8217;autres médias comme les réseaux sociaux et bien entendu, les smartphones.</p>
<p>Mais les choses évoluent, notamment vers des <strong>attaques très ciblées</strong>, ayant un but précis.</p>
<p>Et côté <strong>cyber-espionnage</strong>, on fait plutôt dans le <strong>furtif </strong>!</p>
<p>Ce n&#8217;est cependant pas une nouveauté. Depuis quelques années, nous voyons bien cette <strong>tendance s&#8217;affirmer</strong> et avons pu en dégager un <strong>modus operandi générique</strong>, qui se présente comme suit, avec quelques <strong>contre-mesures associées</strong> :</p>
<p>&nbsp;</p>
<p style="text-align: center;"><a href="http://www.helloblog.fr/wp-content/uploads/2011/03/Anatomy.jpg"><img class="aligncenter size-full wp-image-1935" style="border: 1px solid black;" title="Anatomy" src="http://www.helloblog.fr/wp-content/uploads/2011/03/Anatomy.jpg" alt="" width="660" height="490" /></a></p>
<p style="text-align: center;">&nbsp;</p>
<p style="text-align: left;"><span style="text-decoration: underline;"><strong>Etape 1, l&#8217;INCURSION :</strong></span></p>
<p style="text-align: left;">Après avoir<strong> rassemblé suffisamment d&#8217;éléments</strong>, sur l&#8217;individu visé (parfois plusieurs), un message est envoyé, en provenance d&#8217;un <strong>émetteur plausible</strong>, sur un sujet du moment, poussant à <strong>ouvrir une pièce jointe</strong> ou cliquer sur un lien. Il est alors probable que le maliciel recherche et utilise une <strong>vulnérabilité existante</strong> sur le système (rare en effet sont les systèmes totalement à jour&#8230;) ou plus exceptionnellement une faille &laquo;&nbsp;0Day&nbsp;&raquo;.</p>
<p style="text-align: left;">Dans la mesure ou la charge utile (et malveillante&#8230;) a été <strong>développée spécifiquement</strong> pour cette attaque, il y a très peu de chance qu&#8217;un <strong>anti-virus classique</strong> (donc essentiellement basé sur la détection de maliciels connus via leur &laquo;&nbsp;<strong>signature</strong>&laquo;&nbsp;) ne détecte l&#8217;intru.</p>
<p style="text-align: left;"><em><span style="text-decoration: underline;">Contre-mesure :</span> une technologie de détection basée sur la <strong>réputation</strong> sera beaucoup plus efficace contre ce genre de menaces : l&#8217;unicité d&#8217;un programme le rendant particulièrement suspect; une <strong>gestion</strong> fine des<strong> configurations</strong> limitera le nombre des vulnérabilités disponibles.</em></p>
<p style="text-align: left;"><em><br />
</em></p>
<p style="text-align: left;"><span style="text-decoration: underline;"><strong>Etape 2, La DECOUVERTE :</strong></span></p>
<p style="text-align: left;">Une fois derrière les murs, il s&#8217;agit d&#8217;identifier l&#8217;environnement et ainsi <strong>cartographier</strong> les accès, les serveurs, les réseaux, les systèmes de stockage&#8230;etc&#8230;etc&#8230;pour savoir comment progresser dans l&#8217;infrastructure et accéder à un <strong>maximum d&#8217;informations</strong>.</p>
<p style="text-align: left;"><em><span style="text-decoration: underline;">Contre-mesure :</span> Le <strong>chiffrement</strong> des données, de répertoires rassemblant les informations sensibles, la <strong>gestion des accès</strong> aux documents, compliqueront considérablement ces opérations.</em></p>
<p style="text-align: left;">&nbsp;</p>
<p style="text-align: left;"><span style="text-decoration: underline;"><strong>Etape 3, la CAPTURE :</strong></span></p>
<p style="text-align: left;">Deux options ici, copier purement et simplement les documents présents et/ou mettre en place un autre maliciel (catégorie des APT : Advanced Persistant Threats), utilisant souvent des<strong> techniques de camouflages</strong> (rookits) pour rester en activité le <strong>plus longtemps possible</strong>. Leur travail va être de <strong>capturer</strong>, au fil de l&#8217;eau, différents types de données : ce qui est tapé au clavier, ce qui est envoyé par mail, ce qui est imprimé, et même en déclenchant le microphone de l&#8217;ordinateur (portable&#8230;) enregistrer les conversations alentour.</p>
<p style="text-align: left;"><em><span style="text-decoration: underline;">Contre-mesure :</span> les technologies de détections de rootkits, <em>un moteur de détection comportemental de dernière génération pourront identifier des activités étranges et la surveillance et la corrélation des évènements de sécurité à l&#8217;intérieur du réseau pourra identifier des incidents inhabituels.</em></em></p>
<p style="text-align: left;"><em><em><br />
</em></em></p>
<p style="text-align: left;"><span style="text-decoration: underline;"><strong>Etape 4, l&#8217;EXFILTRATION :</strong></span></p>
<p style="text-align: left;">Les informations copiées ou capturées doivent être <strong>&laquo;&nbsp;sorties&nbsp;&raquo; du réseau</strong>, <strong>sans attirer l&#8217;attention</strong>, et vers un ou plusieurs sites, pas forcément impliqués mais<strong> contrôlés à distance</strong> par les attaquants : ce n&#8217;est pas parce que l&#8217;adresse IP est au Groenland que le voleur est un ours blanc !</p>
<p style="text-align: left;"><em><span style="text-decoration: underline;">Contre-mesure : </span>le <strong>filtrage de contenu</strong> en sortie de réseau permettra de détecter trafics et contenus étranges, chiffrés induement, vers des destinations nouvelles.</em></p>
<p style="text-align: left;">&nbsp;</p>
<p style="text-align: left;">Bon, évidement, <strong>en vrai c&#8217;est largement plus compliqué</strong>, mais les moyens existent. Dès lors que l&#8217;on aborde le <strong>projet globalement</strong>, en prenant en compte les dimensions <strong>humaines</strong>, <strong>procédurales</strong> et <strong>technologiques</strong>, avec les <strong>moyens nécessaires</strong>, on peut arriver à un niveau de protection substantiel qui compliquera sérieusement la vie des cyber-barbouzes.</p>
<p style="text-align: left;">&nbsp;</p>
<blockquote>
<p style="text-align: left;"><em>&laquo;&nbsp;Les ordres sont les suivants : on courtise, on séduit, on enlève et en cas d&#8217;urgence&#8230;on épouse !&nbsp;&raquo;</em></p>
<p style="text-align: left;"><em>Michel Audiard &#8211; Les Barbouzes.</em></p>
</blockquote>
<p style="text-align: left;">&nbsp;</p>
<p style="text-align: left;"><em><br />
</em></p>
<p style="text-align: left;">&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/cyber-espionnage-anatomie-dune-attaque-ciblee/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Les bons conseils pour voyager tranquille avec ses données.</title>
		<link>http://www.helloblog.fr/index.php/les-bons-conseils-pour-voyager-tranquille-avec-ses-donnees/</link>
		<comments>http://www.helloblog.fr/index.php/les-bons-conseils-pour-voyager-tranquille-avec-ses-donnees/#comments</comments>
		<pubDate>Fri, 12 Feb 2010 10:17:22 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[Conseils]]></category>
		<category><![CDATA[Protection des données sensibles]]></category>
		<category><![CDATA[Sécurité]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=1207</guid>
		<description><![CDATA[Le PASSEPORT DE CONSEILS AUX VOYAGEURS est un excellent document réalisé par l&#8217;ANSSI (Agence Nationale de la sécurité des systèmes d&#8217;information) qui reprend les bonnes pratiques pour les voyages à l&#8217;étranger notamment. Rien d&#8217;exceptionnel car le sujet est déjà bien connu, mais l&#8217;avantage d&#8217;une mise en forme agréable, au format &#171;&#160;passeport&#160;&#187;, et une liste exhaustive des précautions à prendre. Voici les &#171;&#160;bullets points&#160;&#187; [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.securite-informatique.gouv.fr/IMG/pdf/Passeport-de-conseils-aux-voyageurs_janvier-2010.pdf"><img class="alignleft size-full wp-image-1208" title="Passeport-Anssi" src="http://www.helloblog.fr/wp-content/uploads/2010/02/Passeport-Anssi.jpg" alt="" width="101" height="139" /></a>Le PASSEPORT DE CONSEILS AUX VOYAGEURS est un <strong>excellent document</strong> réalisé par l&#8217;<a href="http://www.ssi.gouv.fr/">ANSSI</a> (<em>Agence Nationale de la sécurité des systèmes d&#8217;informatio</em>n) qui reprend les <strong>bonnes pratiques</strong> pour les voyages à l&#8217;étranger notamment. Rien d&#8217;exceptionnel car le sujet est déjà bien connu, mais l&#8217;avantage d&#8217;une mise en forme agréable, au format &laquo;&nbsp;passeport&nbsp;&raquo;, et une liste exhaustive des précautions à prendre. Voici les &laquo;&nbsp;bullets points&nbsp;&raquo; comme on dit chez nous; je conseille vivement de télécharger la <a href="http://www.securite-informatique.gouv.fr/IMG/pdf/Passeport-de-conseils-aux-voyageurs_janvier-2010.pdf">version papier</a> pour se faire une vraie idée.</p>
<p><span style="text-decoration: underline;"><strong>Avant de partir :</strong></span></p>
<ol>
<li>
<address>Relisez attentivement et respectez les règles de sécurité édictées par votre organisme.</address>
</li>
<li>
<address>Prenez connaissance de la législation locale. </address>
</li>
<li>
<address>Utilisez de préférence du matériel dédié aux missions (ordinateurs, téléphones, supports amovibles, etc.). </address>
</li>
<li>
<address>Sauvegardez les données que vous emportez. </address>
</li>
<li>
<address>Evitez de partir avec vos données sensibles. </address>
</li>
<li>
<address>Emportez un filtre de protection écran pour votre ordinateur si vous comptez profiter des trajets pour travailler vos dossiers, afin dʼéviter que des curieux lisent vos documents par-dessus votre épaule.</address>
</li>
<li>
<address> Mettez un signe distinctif sur vos appareils (comme une pastille de couleur).  </address>
</li>
</ol>
<p><span style="text-decoration: underline;"><strong>Pendant votre déplacement :</strong></span> </p>
<ol>
<li>
<address>En cas dʼinspection ou de saisie par les autorités, informez votre organisme. </address>
</li>
<li>
<address> En cas de perte ou de vol d&#8217;un équipement ou d&#8217;informations, informez immédiatement votre organisme et demandez conseil au consulat avant toute démarche auprès des autorités locales.</address>
</li>
<li>
<address> N&#8217;utilisez pas les équipements qui vous sont offerts avant de les avoir fait vérifier par votre service de sécurité. Ils peuvent contenir des logiciels malveillants.</address>
</li>
<li>
<address> Evitez de connecter vos équipements à des postes ou des périphériques informatiques qui ne sont pas de confiance. </address>
</li>
</ol>
<p><span style="text-decoration: underline;"><strong> Avant le retour :</strong></span>  </p>
<ol>
<li>
<address>Transférez vos données</address>
</li>
<li>
<address>Effacez votre historique de vos appels et de vos navigations. </address>
</li>
</ol>
<p><span style="text-decoration: underline;"><strong> Après le retour :</strong></span>  </p>
<ol>
<li>
<address>Changez les mots de passe que vous avez utilisés pendant votre voyage</address>
</li>
<li>
<address>Analysez ou faites analyser vos équipements.</address>
</li>
</ol>
<address> </address>
<blockquote><address>Qui voyage avec du courage dans ses bagages apporte avec lui le passeport le plus sage.</address>
<address>Daniel Desbiens</address>
</blockquote>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/les-bons-conseils-pour-voyager-tranquille-avec-ses-donnees/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sarkozy, centres d&#8217;appels et fuites de données ???</title>
		<link>http://www.helloblog.fr/index.php/sarkozy-centres-dappels-et-fuites-de-donnees/</link>
		<comments>http://www.helloblog.fr/index.php/sarkozy-centres-dappels-et-fuites-de-donnees/#comments</comments>
		<pubDate>Thu, 05 Mar 2009 20:57:17 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[Protection des données sensibles]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=297</guid>
		<description><![CDATA[Etonnant ! C&#8217;est justement lorsqu&#8217;ils créaient des logiciels pour centres d&#8217;appels que les fondateurs de la société VONTU (acquise par Symantec en 2007) ont eu l&#8217;idée de développer des solutions permettant la prévention des fuites d&#8217;informations&#8230; Rien à voir avec l&#8217;actualité&#8230; &#171;&#160;Le compte de Sarkozy piraté via son abonnement Canal+&#160;&#187;  Pour mémoire, quelques lignes concernant l&#8217;obligation légale [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-thumbnail wp-image-298" title="ventoux" src="http://www.helloblog.fr/wp-content/uploads/2009/03/ventoux-150x150.jpg" alt="ventoux" width="150" height="150" />Etonnant !</p>
<p>C&#8217;est justement lorsqu&#8217;ils créaient des logiciels pour <strong>centres d&#8217;appels</strong> que les fondateurs de la société VONTU (acquise par Symantec en 2007) ont eu l&#8217;idée de développer des solutions permettant la <strong>prévention des fuites d&#8217;informations</strong>&#8230;</p>
<p>Rien à voir avec l&#8217;actualité&#8230; <a href="http://www.lefigaro.fr/actualite-france/2009/03/05/01016-20090305ARTFIG00553-le-compte-de-sarkozy-pirate-via-son-abonnement-canal-.php">&laquo;&nbsp;Le compte de Sarkozy piraté via son abonnement Canal+&nbsp;&raquo;</a> </p>
<p>Pour mémoire, quelques lignes concernant l&#8217;obligation légale de confidentialité :</p>
<blockquote><p>Le responsable du traitement est tenu de <strong>prendre toutes précautions utiles</strong>, au regard de la nature des données et des risques présentés par le traitement, pour <strong>préserver la sécurité des données</strong> et, notamment, empêcher quelles soient déformées, endommagées, ou que des <strong>tiers non autorisés y aient accès</strong>.</p>
<p>Le sous-traitant doit présenter des garanties suffisantes pour assurer la mise en oeuvre des mesures de sécurité et de confidentialité mentionnées à l&#8217;article 34. <strong>Cette exigence ne décharge pas le responsable du traitement de son obligation de veiller au respect de ces mesures.</strong></p>
<p style="text-align: right;">Loi n°78-17 du 6 Janvier 1978 relative à l&#8217;informatique, aux fichiers et aux libertés &#8211; art.34 &amp; 35</p>
</blockquote>
<p style="margin-top: 0pt; margin-bottom: 7.56pt; margin-left: 0.26in; vertical-align: baseline; direction: ltr; text-indent: -0.26in; line-height: 95%; unicode-bidi: embed; text-align: left; language: fr; mso-line-break-override: restrictions; punctuation-wrap: simple;">Risques encourus :</p>
<blockquote>
<p style="text-align: left;">Le fait, par toute personne qui a recueilli, à l&#8217;occasion de leur enregistrement, de leur classement, de leur transmission ou d&#8217;une autre forme de traitement, des données à caractère personnel dont la divulgation aurait pour effet de porter atteinte à la considération de l&#8217;intéressé ou à l&#8217;intimité de sa vie privée, de porter, sans autorisation de l&#8217;intéressé, ces données à la connaissance d&#8217;un tiers qui n&#8217;a pas qualité pour les recevoir est puni de <strong>cinq ans d&#8217;emprisonnement et de 300 000 € d&#8217;amende</strong>.</p>
<p style="text-align: right;">Art. 226-22 du code pénal </p>
</blockquote>
<p> </p>
<p>Sinon, pour la petite histoire, et rapport à la photo, le nom &laquo;&nbsp;Vontu&nbsp;&raquo;, venait du &laquo;&nbsp;mont Ventoux&nbsp;&raquo;, les entrepreneurs en question étant de grands fans de cyclisme&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/sarkozy-centres-dappels-et-fuites-de-donnees/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>7,2 millions de données privées perdues en France en 2008 ?</title>
		<link>http://www.helloblog.fr/index.php/72-millions-de-donnees-privees-perdues-en-france-en-2008/</link>
		<comments>http://www.helloblog.fr/index.php/72-millions-de-donnees-privees-perdues-en-france-en-2008/#comments</comments>
		<pubDate>Wed, 18 Feb 2009 17:29:53 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[Protection des données sensibles]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=192</guid>
		<description><![CDATA[Plus précisément 7.299.236, qui serait en fait le nombre rapporté à la population Française en regard des chiffres américains de l&#8217;Internet Identity Theft Resource Center. D&#8217;après cet organisme, plus de 35 millions d&#8217;informations privées ont été perdues aux Etats-Unis en 2008, consécutivement à 656 pertes de données avérées, dans les entreprises et le secteur public. [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-medium wp-image-228" title="tcherno" src="http://www.helloblog.fr/wp-content/uploads/2009/02/tcherno-300x261.jpg" alt="tcherno" width="300" height="261" />Plus précisément <strong>7.299.236, </strong>qui serait en fait le nombre rapporté à la population Française en regard des chiffres américains de l&#8217;<em><a href="http://http://www.idtheftcenter.org/">Internet Identity Theft Resource Center</a></em>. D&#8217;après cet organisme, plus de <strong>35 millions</strong> d&#8217;informations privées ont été perdues aux Etats-Unis en 2008, consécutivement à <strong>656</strong> pertes de données avérées, dans les entreprises et le secteur public.</p>
<p>Mais heureusement, <strong>pas de ça chez nous !</strong> (cf image ci-jointe&#8230;vous reconnaissez ?*)</p>
<p>Pas de portables volés, pas de clefs USB perdues, pas de bandes ou autres supports égarés&#8230; tant mieux !</p>
<p>En même temps, si c&#8217;était le cas, je suis sûr que ma banque, mon médecin ou mon réseau social me le signalerait immédiatement, que je puisse prendre les mesures nécessaires !</p>
<p>A moins&#8230;que l&#8217;on ne me le cache ? Mais pourquoi ferait-on cela ? Finalement, les divers coûts engendrés par une perte de données ne représentent qu&#8217;environ 150€&#8230;par enregistrement. Enfin d&#8217;après la <a href="http://www.encryptionreports.com/">dernière étude de l&#8217;Institut Ponemon</a>&#8230;</p>
<p>Après tout, cela ne représenterait qu&#8217;un peu plus d&#8217;<strong>1 milliard d&#8217;euro !</strong></p>
<p>Ah&#8230;..quand même&#8230;mais pourquoi autant ?</p>
<p>Peut-être parce que, pour bien faire, si une brèche était découverte, il y aurait 2 ou 3 trucs à faire&#8230;</p>
<p>Citons, à la volée :</p>
<blockquote>
<ol>
<li><em>Analyser la fuite/perte pour en déterminer la cause</em></li>
<li><em>Identifier les informations perdues/dérobées</em></li>
<li><em>S&#8217;il y a lieu, supprimer tous les accès à la source immédiatement</em></li>
<li><em>Si les informations sont chez un tiers, faire en sorte qu&#8217;il fasse de même</em></li>
<li><em>Mobiliser l&#8217;équipe de crise (préalablement constituée) qui rassemblera : </em>
<ul>
<li><em>Les équipes informatiques, des membres du marketing,  de la communication, des relations presse,  des représentants des départements impactés, des membres de la Direction Générale, des ressources humaines&#8230;..</em></li>
</ul>
</li>
<li><em>Prévenir les forces de l&#8217;ordre (interlocuteurs préalablement identifiés) et autorités idoines</em></li>
<li><em>Préparer les éléments tels que pages web, communiqués de presse, questions et réponses</em></li>
<li><em>Avertir les centres d&#8217;appels et leur fournir les messages appropriés</em></li>
<li><em>Faire remonter en permanence toutes les informations vers la cellule de crise</em></li>
<li><em>Tenir des réunions quotidiennes sur l&#8217;avancement, les problèmes rencontrés</em></li>
<li><em>Evaluer les potentielles implications financières immédiates (déblocage d&#8217;une ligne de crédit)</em></li>
<li><em>Avertir les personnes ou collaborateurs touchés, par messagerie ou voie postale </em>
<ul>
<li><em>Récolter les adresses, préparer le courrier, le mettre  sous pli, affranchir, et poster&#8230;</em></li>
<li><em>Gérer les NPAI</em></li>
</ul>
</li>
<li><em>Etc&#8230;etc&#8230;</em></li>
</ol>
</blockquote>
<p>Ceci, sans compter le déficit d&#8217;image, les pertes commerciales, l&#8217;impact sur l&#8217;action&#8230;</p>
<p> </p>
<p>C&#8217;est pour ça que je suis tranquille, si on perdait des informations sensibles, cela ce saurait&#8230; </p>
<p> </p>
<p><em>* : Voilà ce que l&#8217;on pouvait voir au journal de 20h, lors du dramatique &laquo;&nbsp;incident&nbsp;&raquo; de Tchernobyl</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/72-millions-de-donnees-privees-perdues-en-france-en-2008/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

