Affichage des articles dont le libellé est Royaume-Uni. Afficher tous les articles
Affichage des articles dont le libellé est Royaume-Uni. Afficher tous les articles

samedi 21 novembre 2009

Des pirates s'immiscent dans le débat sur le réchauffement climatique

Des pirates informatiques se sont infiltrés cette semaine dans les serveurs d'une université anglaise, et ont obtenu copie de milliers de courriers électroniques et de documents reliés aux travaux de chercheurs influents sur les changements climatiques.

Ils ont ensuite mis ces fichiers d'environ 61 MB à la disposition de tous les internautes par le biais d'un serveur situé en Russie. L'objectif implicite des pirates est d'exposer les manipulations statistiques auxquelles se seraient livrés les scientifiques afin d'exagérer la gravité de la situation actuelle.

Certains bloggeurs commencent déjà à utiliser des citations tirées de ces documents pour remettre en question les conclusions de ces chercheurs et la réalité du problème des changements climatiques, malgré la difficulté d'évaluer le contexte (ou même la véracité) des segments de phrase présentés comme révélateurs de cette malhonnêteté intellectuelle.

jeudi 9 juillet 2009

Une nouvelle forme de fraude bancaire par téléphone

La société de conseil en sécurité Actimize, spécialisée dans le secteur bancaire et financier vient d'identifier un nouveau type de fraude bancaire dans laquelle les délinquants utilisent une stratégie assez rudimentaire sur le plan technologique afin de vider le compte en banque de leurs victimes.

Dans un premier temps, le fraudeur contacte sa victime par téléphone en se faisant passer pour son institution bancaire et l'avertit que son compte a été compromis et que des informations personnelles doivent être vérifiées afin de mettre un terme à la situation. Le fraudeur l'informe alors que l'appel va être transféré au service à la clientèle et demande à la victime de patienter. Pendant ce temps, le fraudeur appelle la banque de la victime et initie alors un appel-conférence à trois pendant lequel il reste silencieux, ce qui lui permet cependant d'écouter les réponses aux questions de sécurité posées par le représentant de la banque. Dès qu'il entre en possession de ces informations, il met fin à l'appel en prétextant que le problème est résolu. Il ne lui suffit plus qu'à rappeler le centre d'appel de la banque, en espérant ne pas tomber sur le même préposé, à répondre correctement aux questions d'authentification (qui en général ne sont pas posées de manière aléatoire), et à initier des virements bancaires vers des comptes qu'il aura lui-même créé.

La seule technologie requise dans ce type d'attaque très efficace qui aurait été observé au Royaume Uni, aux États Unis et au Canada ces dernières semaines est une ligne téléphonique capable d'initier des appels conférences à trois. Le plus difficile pour le fraudeur est alors d'apprendre de quelle banque sa victime est cliente afin de pouvoir la mettre en relation avec la bonne institution.

dimanche 5 juillet 2009

Sécurité, vie privée et Web 2.0

Le périodique des professionnels anglophones de la sécurité informatique publie un article consacré aux 7 péchés capitaux de la sécurité sur les sites de réseautage social.

Parmi les comportements à proscrire:

  • Partager excessivement des informations sur les activités de son entreprise ou organisation, afin d'éviter d'alerter la compétition sur les dernières innovations en développement ou des programmes devant rester confidentiels;
  • Mêler des informations personnelles et professionnelles, en évitant notamment d'inviter sur Facebook à la fois des amis proches et des collègues ou des supérieurs hiérarchiques;
  • Se laisser aller à étaler impulsivement sa frustration ou sa colère envers collègues, clients, fournisseurs ou organisations partenaires dans ses contributions aux sites de réseau sociaux ou aux flux Twitter;
  • Penser que l'accumulation d'amis ou d'abonnés à son profil ou son flux Twitter est une fin en soi qui mérite tous les compromis en matière de sécurité, y compris d'accepter systématiquement les demandes de personnes que l'on ne connaît pas;
  • Utiliser des mots de passe semblables à ceux utilisés dans le cadre des services bancaires en ligne ou des services marchands, afin de faciliter la mémorisation des premiers;
  • Cliquer sur tous les liens et toutes les applications possibles, notamment sur les pages Facebook, sans songer aux répercussions négatives en cas de liens renvoyant vers des applications malicieuses;
  • Exposer involontairement la vie privée de tiers au regard d'autrui, en partageant notamment les dates de naissance, coordonnées ou détails personnels d'amis, de membres de la famille ou de collègues de travail.
Si ces recommandations sont frappées au coin du bon sens, on peut se demander dans quelle mesure les usagers qui adoptent ces outils sociaux peuvent concilier leur utilité et des comportements conformes à une sécurité élémentaire. En témoigne la récente affaire de la page Facebook du futur chef des services secrets britanniques, que l'épouse de ce dernier mettait à jour sans grande retenue. Il est assez cruellement paradoxal d'observer qu'un individu dont les fonctions le placent au centre du monde des secrets est ainsi exposé dans ce qu'il a de plus intime au regard de tous les internautes que ces choses intéressent, incluant ses futurs adversaires.

samedi 28 mars 2009

Le pays des bases de données

À l'heure où des parents d'élèves et des enseignants français résistent contre la mise en place d'une base de données dans l'enseignement primaire censée centraliser les informations personnelles de l'ensemble des enfants en âge d'aller à l'école (voir l'article du Monde), un rapport de la Fondation Joseph Rowntree déposé ces derniers jours au Royaume Uni invite à la réflexion.

Ce document, rédigé par un groupe de chercheurs spécialisés dans la sécurité de l'information et les droits de la personne, dresse la carte détaillée des bases de données gouvernementales contenant des informations personnelles sur les citoyens britanniques et évalue leur performance. Les conclusions du rapport sont loin d'être encourageantes:

  • Des 46 principales bases de données recensées, un quart seraient illégales à l'aune des lois existantes en matière de protection des droits humains et de la confidentialité des données;
  • Plus de la moitié souffrent d'importants défauts en matière de protection de la vie privée et d'efficacité;
  • Moins de 15% des bases de données recensées semblent nécessaires, efficaces et proportionnelles aux auteurs, même si certaines d'entre elles souffrent également d'importants problèmes techniques;
  • Malgré des dépenses pharaoniques de plusieurs dizaines de milliards d'euros prévues pour les dix prochaines années dans ce domaine, seulement 30% des programmes informatiques du gouvernement peuvent être considérés comme des réussites;
  • Certains programmes spécifiques comme la base de données des traces ADN sont particulièrement épinglés: bien que le nombre de profils contenus dans cette dernière ait doublé au cours des dernières années en passant de 2 à 4 millions d'individus, le taux de solution des crimes grâce à cet outil est resté désespérément stable, ne parvenant pas à dépasser 1 pour 300. 

vendredi 13 mars 2009

Un documentaire de la BBC sur les botnets

Les journalistes de l'émission Click, de la BBC , viennent de réaliser un documentaire choc sur le fonctionnement des botnets, ces réseaux d'ordinateurs "zombis" compromis qui sont utilisés à l'insu de leurs propriétaires pour relayer du spam ou dérober des informations personnelles (mots de passe de comptes bancaires, etc.). En effet, afin d'illustrer de manière aussi réaliste que possible la manière dont les botnets sont mis en vente sur Internet et utilisés, les journalistes ont tout simplement acquis leur propre botnet d'environ 20.000 machines pour quelques milliers de dollars, et ont procédé à une attaque en bonne et due forme contre un site mis en place par une entreprise (consentante) de consultants en sécurité informatique. Une fois le reportage terminé, les propriétaires des machines infectées ont été avisés par l'équipe de tournage.


Le teaser est dessous:


jeudi 30 octobre 2008

Les stratégies de protection contre le vol d'identité sont-elles efficaces?

Un récent sondage mené par Paypal semblerait démontrer que non. Conduit dans plusieurs pays en Amérique du Nord et en Europe, ce sondage démontre que le meilleur moyen de protection est la langue, les consommateurs des pays anglophones étant proportionnellement plus exposés au vol d'identité que les autres citoyens du monde. Alors que 10% des personnes ayant acheté des produits en ligne au Canada, aux USA ou au Royaume Uni ont été victimes d'un vol d'identité, le taux n'est que de 5% en France, en Espagne ou en Allemagne. Les échantillons de 1000 répondants dans chaque pays sont suffisamment importants pour que les résultats obtenus soient relativement fiables.

Cette variation s'explique évidemment par le fait que les fraudeurs ciblent en priorité les pays où le commerce électronique est le plus développé, mais aussi (et surtout) ceux où les moyens de paiement comme les cartes de crédit disposent des limites les plus élevées. Cependant, plusieurs questions portaient également sur les pratiques des internautes en matière de sécurité comme l'utilisation des mots de passe, la possession de machines à déchiqueter le papier ou encore le partage d'informations personnelles sur des sites de réseaux sociaux. Ces pratiques sont considérées comme génératrices de risques et de nombreux sites enjoignent les internautes à ne jamais partager leur mots de passe, à ne jamais utiliser des données faciles à deviner comme leur date de naissance pour créer leur mot de passe, à ne jamais divulguer des données personnelles sur les réseaux sociaux, ou encore à déchiqueter systématiquement les documents qu'ils reçoivent. Un exemple type est la campagne menée à grand frais au Québec par l'Institut de Sécurité de l'Information du Québec sur le thème "Je protège mon identité sur Internet".

Sans vouloir faire de peine à l'ISIQ, je ne suis pas certain que les recommandations faites aux internautes pour se protéger du vol d'identité soient suivies de résultats très probants si on se base sur le sondage de Paypal.

En effet, le fait de partager ses mots de passe avec des amis ou de membres de sa famille ne semble pas être une variable discriminante dans la victimisation: si seulement 28% des internautes allemands ont déclaré s'être livrés à cette pratique risquée, la proportion était du double (60%) aux États-Unis. On pourrait donc assumer que c'est là l'une des causes du vol d'identité... Mais une minute, la proportion de français qui font preuve d'une négligence identique (58%) est presque aussi élevée qu'aux USA, et pourtant, ils sont deux fois moins victimes de cette fraude. Les Français sont aussi les internautes qui sont le moins équipés de déchiqueteuses (seulement 17%), qui n'hésitent pas à laisser leurs logiciels de navigation administrer leurs mots de passe (plus de la moitiés des sondés français), ou encore qui indiquent leur date de naissance sur leur profil sur les sites de réseau social (plus d'un quart) ET qui utilisent cette date de naissance dans leur mot de passe!!! Qui plus est, ces Gaulois inconscients ne changent leurs mots de passe que très rarement (61% le changent moins d'une fois par an), à l'instar de leurs homologues ibères.

Visiblement, si l'on ne parle pas anglais, on peut se permettre de relâcher sa vigilance sans trop de conséquences. Pourquoi? Peut-être parce que contrairement aux idées reçues, la responsabilité individuelle des victimes de vols d'identité est relativement limitée comparativement aux moyens de prévention et aux bonnes pratiques que pourraient mettre en oeuvre les entreprises administrant les moyens de paiement et toute la chaîne du commerce en ligne.

lundi 25 août 2008

Compromission de données personnelles: les délinquants ne sont pas épargnés

On a en effet appris en fin de semaine dernière qu'une entreprise sous-traitante du ministère britannique de l'intérieur avait perdu une clé USB contenant les données personnelles de l'ensemble des détenus enfermés dans les prisons de sa majesté, soit environ 84.o00 personnes. Apparemment, les données auraient été transmises au consultant responsable de leur perte en format encrypté, mais celui-ci aurait contrevenu aux politiques gouvernementales en la matière en les transférant sur son support de stockage de façon non sécurisée.

mardi 22 avril 2008

Les banquiers anglais veulent limiter leur responsabilité

Selon le site ComputerworldUK, les banques anglaises seraient en train de modifier leur code de conduite afin de limiter leur responsabilité de remboursement en cas de fraude. Les clients victimes devront en effet bientôt être en mesure de prouver qu'ils ont régulièrement mis à jour leurs logiciels antivirus et anti-spyware afin d'être dédommagés. Dans le cas contraire, ils seront considérés comme imprudents dans leur utilisation d'Internet, et devront assumer seuls la responsabilité financière de la fraude. Cette nouvelle approche semble indiquer que les pertes absorbées par les banques en raison des fraudes en ligne deviennent de plus en plus lourdes, et que la politique actuelle de compensation relativement généreuse risque d'être remise en question à plus ou moins brève échéance, que ce soit en Angleterre ou ailleurs.

On peut penser que cette responsabilisation des usagers risque de devenir la norme dans un avenir pas si éloigné que cela. J'aime utiliser l'analogie de la sécurité routière, qui nous montre comment l'encadrement réglementaire d'une révolution technologique s'est construit tout au long du 20ème siècle. Étant donné que nous sommes entrons tout juste dans la deuxième décennie de l'utilisation populaire de l'Internet, nous pouvons anticiper de nombreux changements dans les normes en matière de sécurité en ligne. Par contre, un récent sondage mené aux USA par la National Cyber Security Alliance montre à quel point les usagers individuels restent encore mal équipés pour prendre le contrôle de leur sécurité informatique.

On y apprend en effet que plus de 50% des utilisateurs n'ont pas changé le mot de passe de leur ordinateur depuis plus d'un an, et que 71% n'ont pas la moindre idée de ce que à quoi le terme 'botnet' fait référence (alors qu'il s'agit de l'une des principales menaces en matière de fraude informatique à l'heure actuelle). 46% se disent désemparés et ne sauraient pas quoi faire s'ils devenaient victime d'un 'cybercrime', et une proportion équivalente (48%) déclare ne pas savoir comment se protéger contre les 'cyber-délinquants'. Ce énième sondage ne nous apprend peut-être rien de bien nouveau, mais il a le mérite de montrer que les programmes d'information du public et de prévention ont encore bien du travail à accomplir.

D'ailleurs, pour prolonger l'analogie de la sécurité routière, pouvez-vous vous rappeler la dernière campagne publique de sensibilisation au vol d'identité ou à la fraude informatique à laquelle vous avez été exposés?

jeudi 29 novembre 2007

Doit-on criminaliser la négligence?

Le site ComputerWorldUK a fait état il y a quelques jours d'une démarche relativement novatrice de la part du Commissaire de l'information anglais, dont le mandat est de veiller à la protection des données personnelles des citoyens britanniques. Celui-ci a en effet demandé au ministre de la justice d'examiner la possibilité de criminaliser les négligences manifestes des principes de protection des données personnelles, quand celles-ci résultent dans des conséquences importantes pour les victimes. Les employés d'entreprises ou de services publics qui se font voler ou qui perdent des ordinateurs portables contenant des millions de dossiers personnels sans avoir pris des mesures élementaires de protection (comme l'utilisation de logiciels de cryptage) s'exposeraient à des poursuites pénales, si cette proposition donnait lieu à une loi.

On peut imaginer qu'une mesure aussi draconienne aura du mal à s'imposer, mais elle ne fait que rappeler avec quelle nonchalance nos informations personnelles sont traitées par les organisations à qui nous les confions, et que des incitatifs bien plus contraignants que la seule atteinte à la réputation des fautifs seront requis afin de modifier les comportements.