<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Salah Koudjih, Auteur à iDNA</title>
	<atom:link href="https://www.idna.fr/author/skoudjih/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.idna.fr/author/skoudjih/</link>
	<description>iDNA, conseil en Cybersécurité, Datacenters, Cloud et Réseau</description>
	<lastBuildDate>Thu, 25 Nov 2021 08:52:40 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.idna.fr/wp-content/uploads/2019/08/cropped-idna_fav-32x32.png</url>
	<title>Salah Koudjih, Auteur à iDNA</title>
	<link>https://www.idna.fr/author/skoudjih/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Comment protéger votre Active Directory ?</title>
		<link>https://www.idna.fr/2021/11/18/comment-proteger-votre-active-directory/</link>
		
		<dc:creator><![CDATA[Salah Koudjih]]></dc:creator>
		<pubDate>Thu, 18 Nov 2021 14:08:58 +0000</pubDate>
				<category><![CDATA[Cybersecurité]]></category>
		<guid isPermaLink="false">https://www.idna.fr/?p=3352</guid>

					<description><![CDATA[<p>Comment protéger votre Active Directory (AD) des nouvelles menaces ? &#160; L’année 2020 a connu une recrudescence importante des attaques informatiques contre les entreprises, les hôpitaux et les collectivités territoriales. Nous nous sommes rendu compte que les attaquants ciblent régulièrement l’annuaire Active Directory (AD) qui est présent dans plus de 95% des entreprises et des organisations [&#8230;]</p>
<p>Cet article <a href="https://www.idna.fr/2021/11/18/comment-proteger-votre-active-directory/">Comment protéger votre Active Directory ?</a> est apparu en premier sur <a href="https://www.idna.fr">iDNA</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><strong>Comment protéger votre Active Directory (AD) des nouvelles menaces ? </strong></p>
<p>&nbsp;</p>
<p>L’année 2020 a connu une recrudescence importante des attaques informatiques contre les entreprises, les hôpitaux et les collectivités territoriales. Nous nous sommes rendu compte que les attaquants ciblent régulièrement l’annuaire Active Directory (AD) qui est présent dans plus de 95% des entreprises et des organisations disposant de plus de 50 postes de travail.</p>
<p>Nous allons tenter de comprendre l’intérêt porté par les attaquants pour cet annuaire AD. Pour cela, tâchons de nous intéresser aux fonctionnalités de cet annuaire. L’AD est un annuaire chargé de répertorier tous les objets du réseau d’une entreprise tels que des stations de travail, serveurs, utilisateurs, imprimantes, partages réseau, courriers électroniques, etc. Il permet aussi de centraliser l&rsquo;authentification et l&rsquo;identification des utilisateurs qui accèdent aux ressources de ce réseau.</p>
<p>&nbsp;</p>
<p><strong>Pourquoi les pirates ciblent prioritairement l’annuaire AD ?</strong></p>
<p>&nbsp;</p>
<p>La majorité des architectures basées sur une infrastructure AD sont implémentées depuis une vingtaine d’années (les années 2000). Par rapport aux normes de sécurité d’aujourd’hui, on peut dire qu’elles sont complètement dépassées. Les préoccupations de l’époque autour de la cybersécurité n’étaient pas aussi exigeantes que celles que nous connaissons aujourd’hui, en d’autres termes, les changements d’architectures ne prenaient pas en compte les menaces de cybersécurité.</p>
<p>L’AD est un élément central dans toutes les organisations, il connait chaque équipement réseau et à quel utilisateur il appartient. Vous devinez aisément l’importance que les attaquants accordent à la compromission de cet annuaire. Pour vous en convaincre, si des attaquants réussissent à compromettre votre AD, ils pourront accéder aisément au contenu des e-mails, aux bilans comptables, aux rapports financiers, à la liste de vos clients, aux tarifs de vos produits, à vos secrets industriels, et la liste est encore longue…</p>
<p>&nbsp;</p>
<p><strong>Comment les attaquants arrivent à compromettre l’annuaire AD ?</strong></p>
<p>&nbsp;</p>
<p>Les attaquants ont souvent recours à la technique de spear phishing (harponnage) : l’envoi d’un mail avec une pièce jointe malveillante ou un lien douteux. Grâce à la technique d’Ingénierie Sociale, ils incitent l’employé à télécharger une pièce jointe ou à cliquer sur un lien malveillant pour entrer des informations confidentielles ou pour télécharger un fichier vérolé. Suite à cette ouverture de pièce jointe, le fichier malveillant s’installe sur la machine de l’utilisateur. Le prochain objectif consiste à élever leurs privilèges sur la station compromise, le but étant alors de devenir administrateur local. A partir de la machine compromise, appelée patient zéro, ils vont procéder à une reconnaissance du réseau interne suivie de mouvements latéraux pour compromettre d’autres ordinateurs du réseau. Cette démarche se poursuivra jusqu’à l’obtention d’un compte administrateur du domaine qui leur donnera un accès total et sans restriction à tout le système d’information de l’entreprise.</p>
<p>&nbsp;</p>
<p><strong>Quels sont les mesures à prendre pour protéger votre annuaire AD?</strong></p>
<p>&nbsp;</p>
<p>Vous comprenez maintenant tout l’intérêt de protéger votre annuaire. Pour vous aider dans ce sens, nous allons nous intéresser à quelques mesures à prendre pour diminuer ou éradiquer cette menace.</p>
<p>Il est important de prendre conscience que la cause principale d’une attaque sur un AD provient souvent des mauvaises pratiques de sécurité (utilisation de mots de passe faibles donc facile à cracker, des mots de passe identiques pour la plupart des applications de l’entreprise, les mots de passe de constructeurs et d’éditeurs laissés par défaut…) et sans oublier les vulnérabilités non patchées.</p>
<p>Il est donc primordial de suivre quelques recommandations parmi lesquelles fera partie l’installation d’outils de supervision qui surveilleront régulièrement toutes les modifications suspectes qui sont apportées à votre AD. La surveillance reste une mesure fondamentale pour la détection de signes avant-coureurs d&rsquo;une attaque (détection de signaux faibles).</p>
<p>Un audit régulier de votre AD permet de détecter de mauvaises configurations ainsi que des failles de sécurité qu’il faudra rapidement corriger.</p>
<p>Nous remarquons que la plupart des compromissions par des ransomwares pourraient être minimisées si une politique de mise à jour des serveurs, des stations de travail et des applications était implémentée régulièrement au sein de l’entreprise.</p>
<p>Nous recommandons également de réduire et de protéger les comptes à forts privilèges pour limiter la surface d’attaque et d’exposition en cas de compromission. Une des best practices consiste à séparer les comptes utilisés pour les tâches d’administration quotidiennes des comptes d’administration du domaine qui eux doivent servir uniquement à gérer l’AD et qui n’ont pas le droit de se connecter à Internet. Cette mesure renforce la sécurité en limitant au maximum le vol des identifiants/mots de passe des comptes à forts privilèges.</p>
<p>Pour des entreprises plus matures qui souhaitent renforcer leur niveau de sécurité, Microsoft recommande le Tiering Model :</p>
<p>Cette architecture repose sur 3 couches d’administration qui sont hermétiques entre elles. En cas de compromission d’une couche, l’attaquant n’est pas en mesure de compromettre les autres couches.</p>
<p>&nbsp;</p>
<p><strong>Les différentes couches sont organisées en silo</strong> :</p>
<p>Tier-0 (niveau 0) :  Cette couche est la plus importante, elle sert à administrer les ressources critiques d’une entreprise qui sont liées à l’AD (contrôleurs de domaine, serveurs de mise à jour, PKI interne, postes d’administrateurs, etc.)</p>
<p>Tier-1 (niveau 1) : Cette couche concerne les serveurs et applications de l’entreprise  (WSUS, serveurs de mails, serveurs métiers, etc.)</p>
<p>Tier-2 (niveau 2) : Cette couche regroupe les ressources moins critiques pour l’entreprise (imprimantes, stations de travails, terminaux mobiles, etc.). Mais c’est aussi une couche à risque car les utilisateurs peuvent être victimes du phishing et peuvent déclencher l’exécution d’un ransomware.</p>
<p><strong>                              <img fetchpriority="high" decoding="async" class="alignnone wp-image-3354" src="https://www.idna.fr/wp-content/uploads/2021/11/Tiering-model-300x142.png" alt="" width="363" height="172" srcset="https://www.idna.fr/wp-content/uploads/2021/11/Tiering-model-300x142.png 300w, https://www.idna.fr/wp-content/uploads/2021/11/Tiering-model.png 566w" sizes="(max-width: 363px) 100vw, 363px" /></strong></p>
<p><strong>                                 Tiering Model,  </strong><a href="https://docs.microsoft.com/fr-fr/windows-server/identity/securing-privileged-access/securing-privileged-access-reference-material"><strong>Source Microsoft</strong></a></p>
<p>&nbsp;</p>
<p>Pour mieux appréhender cette architecture, si je suis un utilisateur et que je souhaite me connecter à un poste de travail, l’AD va vérifier si je dispose bien des droits requis pour me connecter. Supposons que je sois un administrateur du tier-0 et que je veuille me connecter sur un poste du tier-2, dans ce cas, la connexion va échouer.</p>
<p>Cette disposition en couche permet de mieux sécuriser l’AD en empêchant les déplacements latéraux d’un attaquant qui ne sera plus en mesure de passer d’une couche à une autre.</p>
<p>Si malgré toutes ces précautions, vous êtes quand même victime d’un rançongiciel, il vous reste une possibilité : sauver votre entreprise et éviter un chantage à la rançon pour espérer récupérer vos données. Il vous faut restaurer vos sauvegardes. Assurez-vous au préalable de restaurer une sauvegarde exsangue de toute infection par le malware. Vous pouvez dans ce cas auditer vos sauvegardes pour vous assurer de leur intégrité avant de les restaurer. S’il n’est pas possible de restaurer vos données, la dernière solution est d’envisager une reconstruction. Attention cependant, cette solution est longue et fastidieuse.</p>
<p>Pour en finir, l’AD étant l’élément incontournable de votre organisation, la détection en amont d’une attaque permet à l’équipe du SI de réagir rapidement pour la circonscrire avant qu&rsquo;elle ne se propage à l’ensemble du réseau de l’entreprise.</p>
<p>Pour vous aider à y voir plus clair, avant que l’inévitable ne survienne, iDNA et AURA IT peuvent vous accompagner en vous proposant du conseil et des outils adaptés à ce type d’évènement.</p>
<p>Cet article <a href="https://www.idna.fr/2021/11/18/comment-proteger-votre-active-directory/">Comment protéger votre Active Directory ?</a> est apparu en premier sur <a href="https://www.idna.fr">iDNA</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Ransomware: Cyberattaque de grande ampleur à la Métropole Aix-Marseille-Provence</title>
		<link>https://www.idna.fr/2020/12/21/ransomware/</link>
		
		<dc:creator><![CDATA[Salah Koudjih]]></dc:creator>
		<pubDate>Mon, 21 Dec 2020 15:24:59 +0000</pubDate>
				<category><![CDATA[Cybersecurité]]></category>
		<guid isPermaLink="false">https://www.idna.fr/?p=2473</guid>

					<description><![CDATA[<p>Comment fonctionne le ransomware mespinoza ? Quel est le mode opératoire du groupe d&#8217;attaquants ? Quelles sont leurs revendications ? Comment les attaquants récupèrent-ils les identifiants des serveurs RDP ? Comment la métropole aurait-elle pu empêcher cette intrusion ? Que faire en cas d&#8217;attaque par ransomware ? Comment se protéger efficacement contre les ransomwares ? [&#8230;]</p>
<p>Cet article <a href="https://www.idna.fr/2020/12/21/ransomware/">Ransomware: Cyberattaque de grande ampleur à la Métropole Aix-Marseille-Provence</a> est apparu en premier sur <a href="https://www.idna.fr">iDNA</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper"><p style="text-align: left;">Comment fonctionne le ransomware mespinoza ? Quel est le mode opératoire du groupe d&rsquo;attaquants ? Quelles sont leurs revendications ?</p>
<p>Comment les attaquants récupèrent-ils les identifiants des serveurs RDP ? Comment la métropole aurait-elle pu empêcher cette intrusion ?</p>
<p>Que faire en cas d&rsquo;attaque par ransomware ? Comment se protéger efficacement contre les ransomwares ? Que se passe t-il si vous payez la rançon ? L&rsquo;ANSSI (l’Agence Nationale de la sécurité des systèmes d&rsquo;information) a mis en garde les collectivités territoriales contre des attaques de pirates via des rançongiciels ou (ransomware <strong>(1) </strong>en anglais) comme celles qui ont visé plusieurs collectivités : les communes de Vincennes, Alfortville et Bondy, le conseil départemental d<a href="https://www.usine-digitale.fr/article/le-conseil-departemental-d-eure-et-loir-victime-d-une-cyberattaque-d-ampleur.N983974">&lsquo;Eure-et-Loir</a>, Charleville-Mézières, Mitry-Mory, la Région Grand Est, l’agglomération du Grand Cognac et les villes du sud de la France…</p>
<p>Dans cet article, nous allons nous intéresser à une cyberattaque massive qui s’est déroulée le samedi 14/03/2020 et qui a touché la <strong>Métropole</strong> <strong>Aix-Marseille-Provence</strong> et les Villes de <strong>Martigues</strong><strong>, Marseille et Charleville-Mézières</strong>.</p>
<p>Il s’agissait d’une attaque d’un rançongiciel de type <strong>Mespinoza</strong>/<strong>Pysa</strong>. Ce rançongiciel produit des fichiers chiffrés avec une extension de type <strong>.pysa</strong>. C’est cette variante de Pysa qui a été utilisée lors de cette attaque par ransomware.</p>
<p>Le chiffrement a touché des serveurs à hauteur de 90%, il est accompagné d’un message de rançon. D’après ce que l’on sait, la Métropole n’a toujours pas rétabli la totalité de ses systèmes d’information.</p>
<p>Le fait de réaliser qu’il y avait une attaque a permis à l’équipe informatique de couper la connexion à Internet. Cette action a permis de préserver les sauvegardes et de faciliter la reprise en mode dégradé du SI. D’après un des RSSI de la métropole, tous les équipements qui ont été derrière les firewalls (cloisonnement réseau) n’ont pas été touchés par cette attaque, ce qui sous-entend que les attaquants se sont introduits dans le réseau de la métropole via des services exposés directement sur Internet.<div class="vc_row wpb_row vc_row-fluid"><div class="wpb_column vc_column_container vc_col-sm-12"><div class="vc_column-inner"><div class="wpb_wrapper"><div class="title-idna text-left">
	Qui est le groupe Mespinoza, qui s’est attaqué à cette métropole Marseillaise ?</div>
</div></div></div></div><div class="vc_row wpb_row vc_row-fluid"><div class="wpb_column vc_column_container vc_col-sm-12"><div class="vc_column-inner"><div class="wpb_wrapper">
	<div class="wpb_text_column wpb_content_element " >
		<div class="wpb_wrapper">
			<p>La première utilisation de ce ransomware Pyza remonte au mois d’octobre 2018.</p>
<p>Les techniques de ce groupe d’attaquants sont maintenant un peu mieux connues des chercheurs et des experts en cybersécurité.</p>
<p>Ce groupe a une particularité, il chiffre des équipements des mondes Windows et Linux. Les attaquants sont réputés pour leur utilisation de certains outils open source du type : Empire <strong>(2)</strong>, Koadic <strong>(3), </strong>des scripts PowerShell, Inveigh <strong>(4), </strong>et un service RDP <strong>(5) </strong>de Windows pour se déplacer latéralement dans tout l’environnement de la Métropole Aix-Marseille-Provence.</p>

		</div>
	</div>
</div></div></div></div><div class="vc_row wpb_row vc_row-fluid"><div class="wpb_column vc_column_container vc_col-sm-12"><div class="vc_column-inner"><div class="wpb_wrapper"><div class="title-idna text-left">
	Et si une entreprise ou une collectivité refuse de payer pour récupérer la clé de déchiffrement, que se passera-t-il ?</div>
</div></div></div></div><div class="vc_row wpb_row vc_row-fluid"><div class="wpb_column vc_column_container vc_col-sm-12"><div class="vc_column-inner"><div class="wpb_wrapper">
	<div class="wpb_text_column wpb_content_element " >
		<div class="wpb_wrapper">
			<p>Dans ce cas, les attaquants disposent d’autres moyens de chantage et de pression sur leur victime :</p>
<ul>
<li>Les attaquants publient les données exfiltrées sur leur site Web pour les obliger à payer la rançon.</li>
<li>Chantage par menace de divulgation à la <a href="https://www.cnil.fr/fr/reglement-europeen-protection-donnees">CNIL &#8211; loi RGPD</a>.</li>
<li>Atteinte à la réputation de la victime.</li>
</ul>

		</div>
	</div>
</div></div></div></div><div class="vc_row wpb_row vc_row-fluid"><div class="wpb_column vc_column_container vc_col-sm-12"><div class="vc_column-inner"><div class="wpb_wrapper"><div class="title-idna text-left">
	Qu’en est-il au dans le cas où la victime consent à payer cette Rançon ?</div>
</div></div></div></div><div class="vc_row wpb_row vc_row-fluid"><div class="wpb_column vc_column_container vc_col-sm-12"><div class="vc_column-inner"><div class="wpb_wrapper">
	<div class="wpb_text_column wpb_content_element " >
		<div class="wpb_wrapper">
			<p>Dès lors que la victime a payé cette rançon, quelques semaines après, les attaquants reviennent à la charge pour réclamer le paiement d’une deuxième rançon, sous peine d’une divulgation de cette attaque à la CNIL et d’une dénonciation à leurs clients, partenaires…</p>

		</div>
	</div>
</div></div></div></div><div class="vc_row wpb_row vc_row-fluid"><div class="wpb_column vc_column_container vc_col-sm-12"><div class="vc_column-inner"><div class="wpb_wrapper"><div class="title-idna text-left">
	Comment les attaquants récupèrent-ils les identifiants des serveurs RDP ?</div>
</div></div></div></div><div class="vc_row wpb_row vc_row-fluid"><div class="wpb_column vc_column_container vc_col-sm-12"><div class="vc_column-inner"><div class="wpb_wrapper">
	<div class="wpb_text_column wpb_content_element " >
		<div class="wpb_wrapper">
			<p>La plupart du temps, les attaquants récupèrent les identifiants de connexion des serveurs en se servant des attaques de phishing.</p>
<p>Les accès RDP compromis peuvent être achetés facilement sur le darknet pour quelques dizaines de dollars.</p>
<p>En utilisant un moteur de recherche tel que Shodan, les attaquants pourront lister les ports RDP ouverts sur internet, en exploitant une vulnérabilité affectant le service RDP via la <strong>CVE-2019-0708</strong> <strong>BlueKeep</strong> sur Windows XP/Vista/ 7 et Windows Server 2003 / 2008 / 2008 R2 (vulnérabilité permettant d’exécuter du code à distance sur une machine vulnérable).</p>

		</div>
	</div>
</div></div></div></div><div class="vc_row wpb_row vc_row-fluid"><div class="wpb_column vc_column_container vc_col-sm-12"><div class="vc_column-inner"><div class="wpb_wrapper"><div class="title-idna text-left">
	Revers de médaille pour la Métropole Aix-Marseille-Provence</div>
</div></div></div></div><div class="vc_row wpb_row vc_row-fluid"><div class="wpb_column vc_column_container vc_col-sm-12"><div class="vc_column-inner"><div class="wpb_wrapper">
	<div class="wpb_text_column wpb_content_element " >
		<div class="wpb_wrapper">
			<p>Six mois après le déroulement du ransomware, exactement, le 28 août 2020, les attaquants se sont manifestés de nouveau avec une diffusion de 40 Go de données volées et exfiltrées (deux archives de 20 Go chacune sur le web <strong>(7)</strong>).</p>
<p>Parmi les données volées, on retrouve des documents financiers, RH, comptabilité, Notes de service, Mails, etc.</p>
<p>Cette fuite de données rentre dans le cadre de la loi RGPD, car beaucoup des contenus volés sont liés aux données privées et personnelles des élus, des agents et des administrés…</p>

		</div>
	</div>
</div></div></div></div><div class="vc_row wpb_row vc_row-fluid"><div class="wpb_column vc_column_container vc_col-sm-12"><div class="vc_column-inner"><div class="wpb_wrapper"><div class="title-idna text-left">
	Comment la métropole de Marseille aurait-elle pu empêcher cette intrusion via des accès RDP ?</div>
</div></div></div></div><div class="vc_row wpb_row vc_row-fluid"><div class="wpb_column vc_column_container vc_col-sm-12"><div class="vc_column-inner"><div class="wpb_wrapper">
	<div class="wpb_text_column wpb_content_element " >
		<div class="wpb_wrapper">
			<p>De plus en plus d’attaques par ransomware sont lancées par des attaquants ayant eu un accès au réseau de la victime en passant par des liens RDP exposés sur internet (70% à 80% des cas selon le FBI).</p>
<p>Cette attaque aurait pu être déjouée en mettant en place quelques solutions techniques, dont l’utilisation d’une solution d’authentification multi-facteurs (MFA) : si les attaquants volent votre mot de passe, ils ne pourront pas s’en servir.</p>
<p>Privilégiez un accès à travers un VPN (Virtual Private Network) plutôt qu’un accès direct par internet (le serveur RDP est protéger derrière un pare feu).</p>
<p>Au cas où vous seriez dans l’incapacité de mettre en place un VPN, essayez de filtrer les IP sources avec votre pare feu, ce qui vous évitera des attaques automatisées.</p>
<p>Evitez les mots de passe RDP qui sont faibles et qui peuvent être facilement devinés en utilisant des techniques par brute force.</p>
<p>Pour protéger RDP des attaques par brute force, nous vous conseillons d’activer une politique de verrouillage de compte en limitant le nombre de tentatives de connexion infructueuses pour chaque compte d’utilisateur de votre entreprise ou collectivité.</p>
<p>Si vous n’avez pas besoin du service RDP, il est judicieux de le désactiver sur les serveurs RDP (port par défaut 3389) ainsi que sur tous les ordinateurs de votre réseau.</p>

		</div>
	</div>
</div></div></div></div><div class="vc_row wpb_row vc_row-fluid"><div class="wpb_column vc_column_container vc_col-sm-12"><div class="vc_column-inner"><div class="wpb_wrapper"><div class="title-idna text-left">
	Conseils pour se prémunir contre des attaques de ransomwares :</div>
</div></div></div></div><div class="vc_row wpb_row vc_row-fluid"><div class="wpb_column vc_column_container vc_col-sm-12"><div class="vc_column-inner"><div class="wpb_wrapper">
	<div class="wpb_text_column wpb_content_element " >
		<div class="wpb_wrapper">
			<ul>
<li><a href="https://www.idna.fr/2021/03/22/plan-de-reprise-dactivite/">Elaborez des plans de continuité d’activité (PCA) et de reprise d’activité (PRA)</a>.</li>
<li>Mettez régulièrement à jour vos principaux logiciels et serveurs (patch management ou gestion de l&rsquo;obsolescence).</li>
<li>Effectuez des sauvegardes régulières de vos données critiques (bases de données métier, partages de fichiers réseaux, etc.).</li>
<li>Utilisez des comptes administrateurs Active Directory (AD) dédiés et nominatifs pour garantir leur traçabilité.</li>
<li>Sensibilisez et formez vos collaborateurs aux enjeux des risques cyber.</li>
<li>Assurez un archivage des journaux d’évènements (Windows EventLogs, syslogs d’équipements réseaux, etc.).</li>
<li>Installez un équipement de type EDR (Endpoint Detection &amp; Response) comme solution pour une protection des points de terminaisons sur votre infra (stations, serveurs, mobiles, etc.).</li>
<li>Effectuez des tests d’intrusion et des scanners de vulnérabilités sur vos réseaux.</li>
<li>On ne peut que vous recommander de souscrire à une assurance cyber risque en cas d’une cyberattaque qui immobilisera votre production, et qui vous coûtera très cher en terme de finances. L’assurance pourra vous aider à prendre en charge les frais d’experts en cybersécurité qui vous accompagneront dans le processus de remédiation et le paiement des frais juridiques et de remise en service de votre SI. Elle vous aidera à mettre en place une stratégie de communication pour votre structure et procédera au paiement de la rançon exigée par les attaquants…</li>
</ul>

		</div>
	</div>
</div></div></div></div><div class="vc_row wpb_row vc_row-fluid"><div class="wpb_column vc_column_container vc_col-sm-12"><div class="vc_column-inner"><div class="wpb_wrapper"><div class="title-idna text-left">
	Pour conclure :</div>
</div></div></div></div><div class="vc_row wpb_row vc_row-fluid"><div class="wpb_column vc_column_container vc_col-sm-12"><div class="vc_column-inner"><div class="wpb_wrapper">
	<div class="wpb_text_column wpb_content_element " >
		<div class="wpb_wrapper">
			<p>Les ransomwares sont devenus un vrai fléau pour notre société d’aujourd’hui, cela nous contraint à nous améliorer dans notre perception de la sécurité au quotidien.</p>
<p>Ces types d’attaques vont encore s’intensifier et se complexifier avec l’essor de l’intelligence artificielle, ainsi, les attaques deviendront de plus en plus sophistiquées et automatisées.</p>
<p>La ruée vers la donnée personnelle deviendra l’eldorado pour les malfrats de tous genres dans le cyberespace.</p>
<p>Nous devons nous préparer à nous défendre contre ce nouvel ennemi invisible et insaisissable, qui est tapi dans l’ombre, attendant le bon moment pour frapper et chiffrer nos données.</p>
<p>L’essor incroyable que prennent actuellement les objets connectés va encore donner des sueurs froides à toutes les équipes informatiques en charge de la sécurité des SI au quotidien.</p>
<p>Si vous avez besoin de conseils pour améliorer la sécurité de votre entreprise, iDNA et les équipes de cybersécurité d’AURA IT sont là pour vous épauler.</p>

		</div>
	</div>
</div></div></div></div><div class="vc_row wpb_row vc_row-fluid"><div class="wpb_column vc_column_container vc_col-sm-12"><div class="vc_column-inner"><div class="wpb_wrapper"><div class="title-idna text-left">
	Références</div>
</div></div></div></div><div class="vc_row wpb_row vc_row-fluid"><div class="wpb_column vc_column_container vc_col-sm-12"><div class="vc_column-inner"><div class="wpb_wrapper">
	<div class="wpb_text_column wpb_content_element " >
		<div class="wpb_wrapper">
			<p><strong>(1) :</strong> <strong>Un rançongiciel</strong> est un programme malveillant qui empêche la victime d’accéder au contenu des fichiers sur son ordinateur, le but étant de lui extorquer de l’argent via une monnaie virtuelle appelé bitcoin (intraçable).</p>
<p><strong>(2) </strong>:<strong> Empire</strong> : Outil de post-exploitation qui est très utilisé par les pentesteurs et les attaquants.</p>
<p><strong>(3)</strong> :  <strong>Koadic</strong>, ou COM Command &amp; Control, est un rootkit windows post-exploitation similaire à d’autres outils de test d’intrusion tels que Meterpreter et Powershell Empire.</p>
<p><strong>(4)</strong> : <strong>Inveigh</strong> est un spoofer et un outil man-in-the-middle PowerShell ADIDNS/LLMNR/NBNS/mDNS/DNS, il est conçu pour aider les pentesteurs / Red Teamers qui se trouvent limités à un système Windows.</p>
<p><strong>(5)</strong> : <strong>RDP</strong> : Remote Desktop Protocol (bureau à distance de Windows).</p>
<p><strong>(6)</strong> : Etude sur Mespinoza /Pysa réalisée par le <strong>CERT</strong>&#8211;<strong>FR</strong> : <span style="color: #000000;"><a style="color: #000000;" href="https://www.cert.ssi.gouv.fr/uploads/CERTFR-2020-CTI-003.pdf">https://www.cert.ssi.gouv.fr/uploads/CERTFR-2020-CTI-003.pdf</a></span></p>
<p><span style="color: #000000;">Lisez les DFIR Report qui est un excellent site pour connaître le fonctionnement d&rsquo;un ransomware.</span></p>
<p><span style="color: #000000;"><strong>(7)</strong> : Pour plus d’information, voir le site de Zataz :</span></p>
<p><span style="color: #000000;"><a style="color: #000000;" href="https://www.zataz.com/piratage-de-la-metropole-aix-marseille-provence-les-pirates-sont-de-retour/">https://www.zataz.com/piratage-de-la-metropole-aix-marseille-provence-les-pirates-sont-de-retour/</a></span></p>

		</div>
	</div>
</div></div></div></div>
</div><p>Cet article <a href="https://www.idna.fr/2020/12/21/ransomware/">Ransomware: Cyberattaque de grande ampleur à la Métropole Aix-Marseille-Provence</a> est apparu en premier sur <a href="https://www.idna.fr">iDNA</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Sécurisation des accès réseaux, un enjeu majeur pour les entreprises</title>
		<link>https://www.idna.fr/2020/02/27/securisation-acces-reseaux-enjeu-majeur-entreprises/</link>
		
		<dc:creator><![CDATA[Salah Koudjih]]></dc:creator>
		<pubDate>Thu, 27 Feb 2020 11:17:23 +0000</pubDate>
				<category><![CDATA[Réseaux]]></category>
		<guid isPermaLink="false">https://www.idna.fr/?p=1730</guid>

					<description><![CDATA[<p>Les entreprises d’aujourd’hui sont confrontées à une croissance exponentielle du nombre d’équipements interconnectés au sein de leurs réseaux informatiques : Téléphone IP, switches, routeurs,  PC de bureau, ordinateurs portables, photocopieurs, caméras IP, des objets IoT (l&#8217;Internet des objets), équipements de visioconférences, ainsi qu’une multitude de mode d’accès à leurs réseaux internes qu’il faudra sécuriser, allant [&#8230;]</p>
<p>Cet article <a href="https://www.idna.fr/2020/02/27/securisation-acces-reseaux-enjeu-majeur-entreprises/">Sécurisation des accès réseaux, un enjeu majeur pour les entreprises</a> est apparu en premier sur <a href="https://www.idna.fr">iDNA</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Les entreprises d’aujourd’hui sont confrontées à une croissance exponentielle du nombre d’équipements interconnectés au sein de leurs réseaux informatiques : Téléphone IP, switches, routeurs,  PC de bureau, ordinateurs portables, photocopieurs, caméras IP, des objets IoT (l&rsquo;Internet des objets), équipements de visioconférences, ainsi qu’une multitude de mode d’accès à leurs réseaux internes qu’il faudra sécuriser, allant de la connexion des utilisateurs de l’entreprise à Internet, aux accès distants via des connexions VPN des employés itinérants (commerciaux) ou autres collaborateurs qui font du Télétravail.</p>
<h1>.<div class="title-idna text-left">
	Les risques de réseau pas assez ou non sécurisés</div>
</h1>
<p>Nous avons assisté l’année dernière en France à de nombreuses attaques de ransomwares ciblant différents organismes d’état ou privé : parmi eux, <a href="https://www.lemondeinformatique.fr/actualites/lire-go-sport-et-courir-victimes-d-un-ransomware-77403.html">Go Sport et Courir</a>, victimes d’un ransomware en octobre 2019 causant la fermeture de leurs magasins. D’autres entreprises ont aussi essuyé des attaques via des crypto-locker (ransomware) ; Altran, CHU de Rouen, Fleury Michon, Picoty SA, le Centre hospitalier d&rsquo;Issoudun, l&rsquo;agglomération du Grand Cognac qui elle aussi a fait les frais d’un ransomware, logé dans les serveurs de fichiers.  Ces serveurs ont été infectés et chiffrés, les rendant inutilisables.</p>
<p>D’autres organismes comme le groupe Riveira Beach n’ont pas eu le choix que de payer une rançon qui s’élevait à 600 000 dollars (65 bitcoins) pour récupérer l’utilisation de leur système d’information. (<strong><em>Attention tout de même, il</em></strong> <strong><em>n&rsquo;existe aucune garantie de voir ses fichiers décryptés, malgré le paiement de la rançon exigée par les pirates)</em></strong></p>
<p>Nous devons nous attendre à une recrudescence de ces ransomwares et surtout à un ciblage plus affiné des cibles potentielles qui touchera beaucoup moins le grand public mais qui visera des organismes beaucoup plus rémunérateurs tels que les aéroports, les Hôpitaux, les grandes entreprises et les organismes d’états – aussi, la sécurisation des accès devient critique, surtout avec de nouveaux challenges comme le « BYOD »</p>
<h2>.<div class="title-idna text-left">
	Bring Your Own Device</div>
</h2>
<p>Nous assistons par ailleurs à un nouveau phénomène appelé BYOD (Bring Your Own Device) : des utilisateurs qui accèdent aux ressources de l’entreprise via leurs propres équipements (Tablettes, Smartphones…), venant ainsi complexifier la tâche des équipes informatiques. Elles doivent prendre en charge la multiplication de ces nouveaux appareils et la nécessité de les authentifier et de les sécuriser avant de leur donner un accès au réseau. Ceci afin de protéger le système d’information contre les menaces croissantes des virus et malwares qui peuvent compromettre la sécurité des accès aux données de l’entreprise.</p>
<p>Il est donc primordial que les entreprises intègrent dans leurs politiques de sécurité ces nouveaux terminaux pour qu’ils soient conformes aux règles préétablies. Les entreprises devront systématiquement vérifier les applications installées sur ces appareils, interdire celles potentiellement dangereuses, pouvoir aussi effacer les données à distance en cas de perte ou de vol d’un terminal.</p>
<p><strong>Il s’agit-là de la première étape</strong> intervenant au niveau de la phase d&rsquo;authentification, avant que d&rsquo;éventuels programmes malveillants puissent endommager le système d’information de l’entreprise.</p>
<p><strong>Dans une seconde étape</strong> : la sécurité du réseau requiert la vérification de la conformité des terminaux avec des politiques de sécurité. Ces politiques dépendent du type d&rsquo;utilisateur, d&rsquo;équipements utilisés ainsi que du système d&rsquo;exploitation.</p>
<p>En cas de non-conformité, des actions peuvent être appliquées tel qu’un refus d’accès et une mise en quarantaine suivi d’une remédiation.</p>
<p>Dans un vlan de quarantaine, un utilisateur peut se voir accorder un accès très limité au réseau. Dans le cas où la base de données antivirale de l’utilisateur est obsolète, le vlan va lui permettre de procéder à sa mise à jour avant toute autorisation d’accès au réseau de votre entreprise.</p>
<p>Pour faire face à ces menaces, il devient plus que nécessaire de bien contrôler et sécuriser les accès aux réseaux en se dotant de solutions éprouvées sur le marché de la sécurité.</p>
<h3>.<div class="title-idna text-left">
	En conclusion</div>
</h3>
<p>Comme nous l&rsquo;avons vu tout au long de cet article, les solutions de NAC (Network Access Control) vous permettent de surveiller, d’identifier et de gérer les périphériques réseau de manière centralisée. Elles disposent d’un contrôle total sur l&rsquo;ensemble des périphériques et utilisateurs d&rsquo;un réseau en temps réel. Ces solutions contribuent à renforcer et à améliorer la sécurité réseau des entreprises grâce au déploiement de stratégies de sécurité. Elles empêchent les virus et les malwares d’infecter vos systèmes, évitent les fuites d’informations de votre entreprise et de vos clients et renforcent ainsi les directives de protection des données énoncées dans le cadre de la loi sur le RGPD (Règlement général sur la protection des données).</p>
<p>Le marché des outils de contrôle est riche, avec des solutions opensource (OpenNAC), des solutions de grands noms de la sécurité et du réseau (ARUBA Networks, Fortinet/FortiNac, Cisco ISE, Extreme Networks/ExtremeControl)) et des spécialistes du sujet (PortNox, Impulse Safeconnect…) – ces solutions peuvent être onpremise ou hébergées sur le cloud en mode Saas pour plus de flexibilité, mais nécessitent de l’expertise pour bien fonctionner. C’est pourquoi, iDNA peut vous accompagner dans votre choix de solutions correspondant au mieux à vos besoins.</p>
<p>&nbsp;</p>
<p>Cet article <a href="https://www.idna.fr/2020/02/27/securisation-acces-reseaux-enjeu-majeur-entreprises/">Sécurisation des accès réseaux, un enjeu majeur pour les entreprises</a> est apparu en premier sur <a href="https://www.idna.fr">iDNA</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
