C'est en tout cas ce qu'aimerait savoir l'Electronic Frontier Foundation, qui vient d'intenter des poursuites contre une demi-douzaine d'agences américaines d'application de la loi et de renseignement, dont la CIA, le ministère de la défense, de la sécurité intérieure (homeland security) ou encore les services fiscaux.
Cette démarche répond au refus de ces agences de rendre publiques leurs politiques et leurs pratiques de surveillance des réseaux sociaux dans le cadre d'enquêtes criminelles ou reliées à la sécurité nationale. Le Register a d'ailleurs identifié quelques affaires dans lesquelles des usagers recherchés par les forces de l'ordre ont été localisés et appréhendés grâce aux informations qu'ils avaient imprudemment partagé avec leurs amis sur Facebook.
Si l'on sait depuis environ trois ans que les services de renseignement développent en collaboration avec l'industrie de la surveillance des technologies spécifiquement adaptées au Web 2.0 et aux sites de réseaux sociaux (voir par exemple cet article de Wired sur les investissements de la CIA dans ce domaine ou encore cet article du Scientific American sur les efforts du Pentagone), les résultats de ces poursuites devraient lever le voile sur l'ampleur du recours à ces informations personnelles.
Affichage des articles dont le libellé est surveillance. Afficher tous les articles
Affichage des articles dont le libellé est surveillance. Afficher tous les articles
samedi 5 décembre 2009
mercredi 29 juillet 2009
L'iPhone détecteur de délinquants sexuels
L'argument de vente alimente la peur des utilisateurs en leur faisant miroiter la sécurité accrue qu'un tel outil procurera à leur famille, sans parler d'une curiosité assez morbide de la part de ceux qui désirent connaître la "densité" des agresseurs sexuels dans leur quartier ou celui de leurs amis et connaissances.
Mais outre le fait que les bases de données officielles sur lesquelles s'appuie cette application restent criblées d'erreurs et mises à jour de manière assez hétérogène, celle-ci perpétue l'image de l'agresseur sexuel comme un prédateur inconnu et menaçant. La triste réalité criminologique est plutôt que la majorité des victimes sont agressées par des personnes de leur entourage immédiat, qu'il s'agisse de membres de la famille, d'amis de la famille ou de membres d'une institution offrant des soins ou des services à l'individu. Seulement 14% des victimes sont agressées par un parfait inconnu.
Ce n'est donc certainement pas en consultant la distribution géographique des délinquants sexuels dans leur quartier que les utilisateurs de cette application arriveront à protéger leurs proches. C'est plutôt dans leur carnet d'adresse qu'ils auront plus de chances d'identifier des risques.
mercredi 20 mai 2009
Mesures législatives de lutte contre la cybercriminalité: un avant-goût du projet de loi Loppsi 2
Le quotidien Le Monde publie aujourd'hui un article qui donne quelques précisions sur les nouveaux pouvoirs d'enquête qui pourraient être bientôt conférés aux policiers français dans le cadre du projet de loi Loppsi 2 (pour Loi d'orientation et de programme pour la performance de la sécurité intérieure).
On y retrouve des mesures qui feront certainement couler beaucoup d'encre dans les mois à venir, comme la possibilité pour les services d'enquête d'installer des chevaux de Troie sur les ordinateurs des personnes surveillées afin d'accéder à l'insu de celles-ci au contenu de leurs communications ou de leurs disques durs. Ces logiciels espions, qui sont déjà utilisés fréquemment par les fraudeurs informatiques pour s'emparer des informations personnelles de leurs victimes, seraient installés pour une période de 4 mois renouvelable.
D'autres dispositions, comme la création d'un délit d'usurpation d'identité sur Internet, seront certainement accueillies de manière moins polémique. Il faut également souligner que ce projet de loi n'est pas uniquement axé sur la lutte contre la cybercriminalité, comme l'auteur de l'article le laisse entendre, mais qu'il concerne aussi plus largement la modernisation des moyens technologiques de la Police Nationale et de la Gendarmerie, avec notamment le déploiement d'un système de lecture automatisé des plaques d'immatriculations (LAPI), l'acquisition de mini-drônes ou encore l'installation d'ordinateurs embarqués à bord des véhicules de police. Le milliard d'euros ainsi prévu sur cinq ans ne concerne donc pas exclusivement la lutte contre la cybercriminalité, loin de là.
Libellés :
France,
police,
protection de la vie privée,
régulation,
surveillance
vendredi 6 mars 2009
L'auto-défense contre la surveillance
L'Electronic Frontier Foundation, une association américaine de défense de la vie privée, a lancé un projet d'auto-défense contre la surveillance informatique, afin de sensibiliser les internautes à la surveillance dont ils font l'objet sur la toile, et de les aider à s'en prémunir. Cette boîte à outil permet aux citoyens d'évaluer les différents risques auxquels ils sont exposés en matière de surveillance de leurs activités en ligne, aussi bien de la part du gouvernement que de puissances étrangères, d'entreprises ou de délinquants informatiques. Les conseils, offerts dans un langage clair acessible au plus grand nombre, portent aussi bien sur le cryptage des données que sur les connexions wi-fi, l'effacement permanent des données, les outils d'anonymisation des communications ou les précautions à prendre dans l'usage des téléphones cellulaires. Tous ces conseils ne sont pour l'instant disponibles qu'en anglais.
J'ai écrit un chapitre de livre (lui aussi en anglais) sur les techniques de résistance aux diverses formes de surveillance en ligne, qui propose une perspective responsabilisatrice en léger décalage avec les propos catastrophistes et pessimistes des opposants à la surveillance de la tradition orwellienne.
lundi 4 août 2008
Fouilles d'ordinateurs portables à la frontière US
J'évoquais il y a quelques jours les précautions à prendre pour les visiteurs qui se rendront en Chine pendant les jeux olympiques (et au-delà) afin de protéger les données sensibles contenues dans leurs appareils informatiques. Il apparaît que ces recommandations valent également pour les États-Unis, où les douanes (qui sont rattachées au Department of Homeland Security) viennent de rendre publique leur politique de fouille des ordinateurs portables et autres gadgets électroniques. Le document est en anglais, mais trois points doivent être notés:
- Ces fouilles (plutôt des saisies en fait) peuvent être réalisées sans que les agents qui les pratiquent aient besoin de démontrer que des lois aient été violées par les propriétaires des appareils en question. En clair, tout voyageur est potentiellement exposé à une telle procédure;
- La durée de saisie de l'appareil (qui fera on l'imagine l'objet d'analyses forensiques approfondies) ne doit pas dépasser une période "raisonnable", sans qu'aucune précision concrète soit donnée sur ce qui constitue une période raisonnable (24 heures? 2 semaines? 2 mois?);
- Enfin, les données saisies peuvent être transmises à d'autres agences gouvernementales américaines (CIA, NSA, etc...) ou à des entreprises privées dans le cadre de contrats de sous-traitance de traduction ou d'analyse.
On le voit, il y a là de quoi se poser bien des questions, d'autant plus qu'il n'est pas précisé comment le secret professionnel (qu'il soit bancaire, médical, lié à la recherche universitaire, etc.) sera protégé, et qu'on peut imaginer comment les données saisies serviront selon toute probabilité à alimenter les bases de données des diverses agences de renseignement. Il semble donc que les États-Unis doivent être ajoutés à la liste des pays dans lesquels ceux qui valorisent la nature privée de certaines informations en leur possession devront se rendre sans leur ordinateur portable.
Libellés :
sécurité de l'information,
surveillance,
USA
vendredi 18 juillet 2008
Le hacking: nouvelle discipline olympique?
Le Wall Street Journal a publié le 17 juillet un article qui ne va pas améliorer les relations diplomatiques entre les USA et la Chine. Celui-ci fait état de la divergence d'opinions au sein de la communauté américaine du renseignement quant à l'opportunité de mettre en garde les hommes et femmes d'affaires (ainsi que les hauts fonctionnaires) américains qui assisteront aux Jeux Olympique de Pékin, le mois prochain contre les tentatives de piratage de leurs équipements informatiques.
En effet, selon l'article, les agences américaines sont préoccupées des pratiques systématiques de piratage informatique déployées par certains gouvernements étrangers, dont (mais pas uniquement) la Chine. Parmi les techniques observées ces derniers temps, on recense la copie intégrale des disques durs d'ordinateurs portables aux points de contrôles dans les aéroports ou dans les chambres d'hôtel, l'injection de virus dans les téléphones intelligents style Blackberry ou Treo, ou le "slurping" qui consiste à voler les données de téléphones ou équipements électroniques équipés de la technologie Bluetooth.
Le gouvernement américain ne souhaite pas faire de mise en garde publique, afin de ne pas froisser ses interlocuteurs chinois, mais de plus en plus d'entreprises actives dans des secteurs sensibles ont pris des mesures afin de minimiser l'exposition à ce type d'incidents:
- Il est par exemple de plus en plus fréquent qu'elles confient à leurs cadres en déplacement des ordinateurs portables réservés aux voyages et qui ne contiennent aucune donnée sensible, quand elles ne leurs interdisent pas carrément d'emporter de tels équipements en voyage;
- Les données sensibles doivent alors être conservées sur des clés USB cryptées qui doivent rester constamment sous le contrôle de leur propriétaire;
- Les boîtiers d'ordinateurs sont équipés de sceaux inviolables qui permettent de vérifier que le disque dur n'a pas été démonté et que la machine n'a pas été "bricolée" en l'absence de son propriétaire;
- L'utilisation de téléphones rechargeables à bas-coûts pouvant être jetés au retour du voyage, et vierges de toute donnée, est également conseillé;
- etc...
Une liste des stratégies à mettre en oeuvre est mise à la disposition des entreprises ici.
L'un des seuls aspects positifs de cette nouvelle catégorie de menace est que nous assisterons peut-être à une diminution du nombre de présentations Powerpoint inutiles dans les réunions et conférences, en raison des restrictions de sécurité qui frapperont de plus en plus les ordinateurs portables...
On peut toujours rêver!
Libellés :
Chine,
entreprises,
logiciels malicieux,
piratage,
surveillance
lundi 2 juin 2008
La police allemande développe des malwares
Des documents rendus publics sur le site de diffusion anonyme de documents confidentiels Wikileaks, et analysés par des journalistes de Wired laissent entendre que la police allemande a pour projet de se lancer dans le piratage informatique. Ces documents, dont l'authenticité n'est pas établie mais qui correspondent au vote d'une loi encadrant ce type de pratiques, démontreraient qu'une entreprise privée de sécurité aurait été mandatée pour écrire un programme de type "Cheval de Troie" à implanter sur les machines des personnes ciblées et capable d'en lire le contenu ou d'intercepter des communications Skype. Ce service gratuit de téléphonie par internet pose un défi pour les services de police, dans la mesure où les méthodes d'encryptage des conversations qu'il utilise rendent les techniques traditionnelles d'interception et d'écoute obsolètes.
Le mode de collaboration entre la police et l'entreprise est assez original et aussi assez inquiétant, dans la mesure où le logiciel et son installation (ainsi que sa désinstallation) sur une machine ciblée font l'objet d'un contrat de location. Il faut donc en conclure que ce sont des intérêts privés qui vont appuyer les enquêteurs et récupérer les données très personnelles des individus sous enquête et de tous ceux qui utilisent leurs ordinateurs. Par ailleurs, comme le souligne l'article de Wired, l'entreprise a inclus dans son contrat des clauses limitant sa responsabilité, comme par exemple si un pirate assez doué met la main sur ce logiciel et est capable de l'utiliser à ses propres fins ou de le revendre sur le marché clandestin des malwares.
Libellés :
logiciels malicieux,
police,
surveillance
dimanche 1 juin 2008
Big brother fait des petits
Libellés :
surveillance
Inscription à :
Articles (Atom)