Les entreprises françaises négligent Internet

Les résultats du nouveau baromètre d’Email-Brokers, le leader ouest-européen du database management et du marketing interactif, sont sans appel : les entreprises françaises négligent Internet et manquent des opportunités de développement. Pour le spécialise du web, la France un futur désert numérique ?  80 % des entreprises qui ont fait faillite en 2013 n’avaient pas de site web. « En outre, sans garde-fou, formation, accompagnement et soutien, l’explosion de la présence de nos sociétés en ligne risque bien vite de s’apparenter davantage à un effet de ‘pétard mouillé » souligne William Vande Wiele, PDG d’Email-Brokers. Si les chiffres apparaissent comme satifaisants ils montrent que la France décroche par rapport aux autres pays européens : sur Facebook, 16,09 % d’entreprises françaises ont une page contre 25,03 % en Espagne. Plus de 300.000 sites usurpent des adresses en .fr. L’e-commerce (+14%) constitue une valeur ajoutée économique et un outil de choix lorsqu’il est pleinement maîtrisé et à même d’inspirer la confiance des consommateurs. Pourtant, globalement, l’étude relève une hausse de 31 % des sites  qui ne sont pas conformes aux obligations légales, 428.800 des sites actifs ne contiennent même pas de coordonnées de contact.

Les principales menaces de sécurité qui pèsent sur les entreprises

HP vient de publier son rapport Cyber Risk Report 2013, où sont identifiées les principales vulnérabilités qui touchent les entreprises dans le domaine de la sécurité. Cette étude propose par ailleurs une analyse du paysage des menaces, actuellement en pleine expansion.

Réalisée par le laboratoire de la recherche en sécurité HP Security Research, cette étude annuelle fournit des données complètes et une analyse approfondies des questions de sécurité les plus pressantes pour les entreprises. Cette édition dévoile les facteurs qui ont le plus contribué à élargir la surface d’attaque en 2013 – à savoir l’utilisation croissante des terminaux mobiles, la prolifération des logiciels non sécurisés et l’utilisation croissante de Java – tout en proposant aux entreprises des mesures appropriées pour réduire les risques de sécurité, ainsi que l’impact global des attaques.

« Les hackers sont plus performants que jamais et ils collaborent plus efficacement entre eux dans le but d’exploiter au mieux les vulnérabilités sur une surface d’attaque en expansion permanente », a déclaré Jacob West, directeur de la technologie, Enterprise Security Products, HP. « L’industrie doit par conséquent faire preuve de proactivité et partager les renseignements et les tactiques de sécurité pour lutter contre les activités malveillantes entraînées par un marché du cybercrime en plein essor. »

Faits marquants et principales conclusions de l’étude Cyber Risk 2013
·  Si les recherches consacrées aux vulnérabilités ont continué à susciter un vif intérêt, le nombre total de vulnérabilités annoncées officiellement a baissé de 6 % en un an, tandis que le nombre de vulnérabilités importantes a diminué pour la quatrième année consécutive (-9 %). Bien que non quantifiable, ce déclin peut être l’indication d’une forte augmentation des vulnérabilités qui ne sont pas annoncées officiellement mais, au contraire, qui sont transmises au « marché noir » en vue d’une utilisation privée et/ou malveillante.

·  Près de 80 %(2) des applications examinées contenaient des vulnérabilités dont l’origine se situe à l’extérieur du code source. Même un logiciel développé avec rigueur peut s’avérer particulièrement vulnérable s’il est mal configuré.

·  Les définitions variables et incohérentes du terme « malware » compliquent l’analyse des risques. Dans un examen portant sur plus de 500 000 applications mobiles pour Android, HP a constaté des écarts importants entre la façon dont les moteurs antivirus et les fournisseurs de plateformes mobiles classent les logiciels malveillants.(3)

·  46 %(2) des applications mobiles étudiées utilisent le chiffrement de manière inappropriée. L’étude de HP montre que les développeurs d’applications mobiles font rarement appel aux techniques de chiffrement pour stocker des données sensibles sur les appareils mobiles, s’appuient au contraire sur des algorithmes faibles, ou utilisent de façon inappropriée des outils de chiffrement plus forts, ce qui les rend inefficaces.

·  En 2013, Internet Explorer était l’application la plus ciblée par les spécialistes en vulnérabilités de la HP Zero Day Initiative (ZDI) avec plus de 50 %(4) des vulnérabilités acquises par le programme. Cette attention est liée au fait que les forces du marché [officielles et illégales] concentrent leurs recherches sur les vulnérabilités de Microsoft, ce qui ne reflète pas le niveau de sécurité global d’Internet Explorer.

·  Les vulnérabilités liées au contournement de la « sandbox » des applications sont les plus fréquentes et les plus graves pour les utilisateurs de Java(2). Les hackers ont considérablement haussé le niveau des agressions contre Java en ciblant simultanément plusieurs vulnérabilités connues (et « jour zéro ») dans des attaques combinées menées contre des objectifs spécifiques.

Principales recommandations
Dans un environnement où les cyberattaques sont de plus en plus nombreuses et la demande en logiciels sécurisés de plus en plus forte, il est impératif d’éliminer les possibilités de révéler involontairement des informations pouvant être exploitées par des pirates informatiques. Les entreprises comme les développeurs doivent rester au fait des failles de sécurité dans les frameworks et autres codes tierce partie, tout particulièrement dans le cas des plates-formes de développement mobile hybrides. Des directives de sécurité robustes doivent être appliquées pour protéger l’intégrité des applications et la confidentialité des utilisateurs. S’il est impossible d’éliminer la surface d’attaque sans pénaliser les fonctionnalités, une bonne combinaison des personnes, des processus et des technologies peut permettre aux entreprises de minimiser efficacement les vulnérabilités alentour pour réduire considérablement les risques globaux. La collaboration et le partage de renseignements sur les menaces entre les professionnels de la sécurité informatique permet de connaître de façon plus approfondie la tactique des adversaires, avec à la clé des stratégies de défense davantage proactives, l’incorporation de protections renforcées dans les solutions de sécurité proposées, et un environnement globalement plus sûr.

HP publie son étude Cyber Risk chaque année depuis 2009. Le laboratoire HP Security Research s’appuie sur un certain nombre de sources internes et externes pour réaliser cette étude, parmi lesquelles la HP Zero Day Initiative, les évaluations de sécurité HP Fortify on Demand, les études de sécurité HP Fortify Software Security Research, les laboratoires ReversingLabs et le référentiel de vulnérabilités du gouvernement américain (National Vulnerability Database). La méthodologie complète est présentée en détail dans le rapport.

SecureLine pour Android et iOS

Les zones d’accès sans fil gratuites sont omniprésentes et fournissent des points de connexion pratiques  pour les personnes en déplacement. Malheureusement, elles ne fournissent pas la sécurité nécessaire pour une connexion sans danger. Les pirates informatiques peuvent facilement accéder aux données personnelles des utilisateurs connectés à ces réseaux non protégés et les dérober. AVAST a résolu ce problème avec le VPN avast! SecureLine pour les smartphones et les tablettes Android. La version de SecureLine pour iPhone et iPad a également été mise à jour. En chiffrant les données utilisateur, SecureLine se comporte comme un tunnel, formant ainsi un bouclier virtuel qui rend les activités de l’utilisateur invisibles au monde extérieur. Les utilisateurs du VPN avast! SecureLine peuvent naviguer sur le web de façon complètement anonyme, se protégeant ainsi des pirates informatiques et des espions.

Selon une étude effectuée auprès de plus de 340,000 répondants, près de la moitié des possesseurs de smartphones du monde entier se connectent à un Wi-Fi ouvert chaque mois, 52 % d’entre eux le faisant tous les jours ou toutes les semaines. Que ce soit dans un aéroport, un café ou un parc local, le Wi-Fi non sécurisé permet aux utilisateurs d’accéder à Internet sans entrer de mot de passe. Environ un tiers de ces utilisateurs effectuent des transactions sensibles sur un Wi-Fi public, comme des achats en lignes, des transactions bancaires et d’autres activités qui nécessitent la saisie de mots de passe et de données personnelles. « Les pirates informatiques ciblent les zones d’accès sans fil publiques, où il est facile de suivre chaque mouvement des utilisateurs de connexion Wi-Fi. Les pirates ont ainsi accès aux e-mails, mots de passe, documents et comportement de navigation. » a déclaré Vincent Steckler, président-directeur général d’AVAST Software. « Le Wi-Fi ouvert ne va pas disparaître, nous devons simplement faire en sorte qu’il y ait une façon plus sécurisée de s’y connecter. C’est pourquoi nous proposons le VPN SecureLine pour PC, iPad, iPhone et les appareils Android. »

En plus de protéger les utilisateurs lorsqu’ils utilisent un Wi-Fi non sécurisé, le VPN avast! SecureLine donne aux utilisateurs la possibilité de changer de lieu lorsqu’ils surfent. Cette fonctionnalité est particulièrement utile pour les voyageurs fréquents, qui doivent contourner les restrictions régionales pour accéder aux contenus : le VPN avast! SecureLine permet aux voyageurs de se connecter avec des serveurs de leur pays d’origine pour accéder aux services auxquels ils sont abonnés.

Fonctionnement du VPN
Une fois le VPN avast! SecureLine installé sur un smartphone ou une tablette, il avertit automatiquement les utilisateurs des dangers d’un Wi-Fi non sécurisé. L’utilisateur a alors la possibilité de se connecter au VPN sécurisé d’AVAST. Le VPN peut être activé volontairement par l’utilisateur, ou être configuré pour établir une connexion chiffrée sécurisée à chaque connexion de l’appareil mobile à un Wi-Fi ouvert. Par défaut, l’application sélectionnera automatiquement le serveur le plus proche pour fournir un niveau de performance optimal. L’utilisateur peut également choisir de changer le lieu virtuel à partir duquel il souhaite accéder à Internet, par exemple New York, Seattle, Singapour ou Londres. Lorsque le VPN est activé, toutes les activités de l’utilisateur effectuées sur Internet sont rendues anonymes et protégées des pirates informatiques.

« Malheureusement, le piratage n’est pas un processus compliqué : il y a des outils disponibles en ligne que n’importe qui peut utiliser facilement pour voler des données personnelles. », déclare Ondrej Vlcek, directeur technique d’AVAST. « Nous avons créé le VPN avast! SecureLine pour permettre aux utilisateurs de naviguer de façon anonyme et en toute sécurité sur le web, particulièrement lorsqu’ils utilisent un Wi-Fi ouvert. » Petit bémol cependant, l’application consomme énormément de batterie et se permet d’utiliser votre compte Google Play (l’email qui est utilisé pour se connecter, ndr) pour vous envoyer un courriel commercial.

Ce VPN est disponible sous la forme d’un abonnement mensuel pour 2,59 € par mois ou d’un abonnement annuel de 19,99 € par mois pour Android sur Google Play ; de 2,69 € par mois ou 17,99 € par an pour iOS dans l’Apple App Store. A noter qu’il existe d’autres solutions, comme VyprVPN. Si Avast propose 11 VPN (6 américains, 1 britannique, 1 allemand, 1 Pays-bas, 1 à singapoure et un à Prague), VyprVPn propose des VPN dans plus d’une quarantaine de pays.

Méfiez-vous de l’ingénierie sociale, l’outil préféré des escrocs

L’ingénierie sociale est sournoise car elle exploite notre tendance naturelle à vouloir nous rendre utile. Les escrocs peuvent également jouer sur les émotions humaines, telles que la peur et la compassion. Voici quelques astuces employées par les escrocs pour soutirer des informations confidentielles, et comment vous en protéger. Vous êtes au bureau et un électricien vient résoudre un problème, ou votre téléphone sonne et c’est votre FAI qui vous informe d’un problème avec votre compte.

C’est dans la nature humaine de coopérer, non ? Vous laissez l’électricien entrer et le laissez faire ce qu’il doit faire. Vous répondez aux questions posées par le représentant du service clientèle afin de vérifier votre identité. Malheureusement, au lieu de vous rendre utile, vous êtes désormais victime de l’ingénierie sociale. L’électricien a installé un routeur pirate ou des caméras de surveillance dans votre bureau. Le faux représentant du service clientèle connaît vos données personnelles, les informations de votre compte ou encore votre numéro de carte bancaire.

L’ingénierie sociale désigne les techniques utilisées par des individus pour conduire d’autres individus à effectuer certaines tâches ou révéler certains types d’information. Les cybercriminels et les voleurs profitent du désir humain naturel de se rendre utile et de croire ce que les gens disent. Ces escrocs n’ont pas besoin d’employer de techniques de piratage sophistiquées ni de logiciels malveillants exploitant une vulnérabilité logicielle, quand il leur suffit simplement d’envoyer une pièce jointe malveillante par email et demander au destinataire d’ouvrir le fichier.

L’ingénierie sociale n’est pas quelque chose de nouveau ; les escrocs et leurs escroqueries élaborées ont existé de tout temps. Ce qui est nouveau, c’est la quantité d’information que les escrocs peuvent recueillir sur leurs victimes ciblées avant même d’attaquer. Grâce aux réseaux sociaux, ils peuvent trouver toutes sortes d’information, par exemple le lieu de travail de leurs victimes ciblées, les noms de leurs collègues, l’école où elles ont étudié, et même le dernier endroit où elles sont parties en vacances. Ils peuvent déterminer l’organigramme de l’entreprise ou les types de logiciels qu’elle utilise. Ils peuvent exploiter toutes ces informations pour convaincre une victime qu’ils disent la vérité.

Il est dans la nature humaine d’aider
Defcon, la plus grande conférence de pirates, organise tous les ans une compétition de type « capture du drapeau » en s’aidant de l’ingénierie sociale. Les participants ont quelques semaines pour étudier une société ciblée. De grandes entreprises telles qu’Apple, Johnson & Johnson et d’autres, ont été ciblées les années précédentes. Le jour de la compétition, les concurrents entrent dans une cabine, appellent une personne de la société, et tentent de lui faire révéler des « drapeaux », tels que la version du navigateur utilisé dans l’entreprise ou le type de logiciel installé sur son ordinateur. Les candidats prétendent généralement être des collègues d’un autre bureau essayant de recueillir des informations pour le PDG, et avoir vraiment besoin d’aide parce qu’ils sont complètement dépassés. La plupart du temps, les gens veulent aider et proposent librement des informations.

La peur est lucrative
Les escrocs sont passés maîtres de l’alarmisme. Une escroquerie courante consiste à appeler de la part d’un service d’assistance technique ou similaire en raison d’un problème sur l’ordinateur de l’utilisateur. L’appelant demande à l’utilisateur de taper quelques commandes standard sur l’ordinateur et explique que le résultat obtenu témoigne de la présence de programmes malveillants ou d’autres problèmes graves. À ce stade, l’utilisateur est convaincu que quelque chose ne va pas bien et communique son numéro de carte bancaire au « représentant » pour résoudre le problème.

Vérifiez vérifiez, et vérifiez encore
Si quelqu’un appelle en prétendant être d’une qualité officielle, demandez des preuves. Demandez un numéro de poste afin de pouvoir rappeler cette personne. Si la personne prétend être un employé d’un autre bureau ou d’un fournisseur, demandez une information vous permettant de confirmer son identité. S’il s’agit d’un policier, demandez son numéro de badge. Si ces personnes sont légitimes, elles vous fourniront les informations demandées sans hésitation. Ne cédez pas à la pression « vous avez quelques minutes pour agir ». Vous avez toujours le temps de réfléchir et de vérifier.

Méfiez-vous toujours des situations dans laquelle vous êtes activement contacté au sujet d’un problème. Aucune entreprise légitime ne vous demandera votre mot de passe, et le gouvernement enverra toujours une lettre pour les communications officielles. Et si vous recevez soudainement un appel d’un ami ou d’un parent prétendant être bloqué dans un pays étranger et ayant besoin que vous leur envoyez de l’argent au plus vite, ne leur faite pas simplement confiance parce qu’il ou elle connaît le nom de vos frères et sœurs ou le nom de votre chien.

Soyez conscient de ce que vous communiquez en ligne, et réglez les paramètres de contrôle de votre confidentialité. Il existe certaines informations que vous ne devriez jamais communiquer en ligne, telles que votre mot de passe, les réponses aux questions de sécurité (comme le nom de jeune fille de votre mère) ou votre numéro de sécurité sociale. Vous pouvez toujours vous rendre utile, mais prenez le temps de douter et de tout évaluer. Une petite dose de scepticisme n’a jamais fait de mal, et peut faire une énorme différence lorsqu’il s’agit de cybercriminalité. (Par Thierry Karsenti, Directeur Technique Europe – Check Point Software Technologies)