Etat des lieux de 38 petites et moyennes entreprises sondées sur leur dispositif(s) de protection des données. Aucune surprise.
Tout simplement ahurissant
| Novembre 2009 | ||||||||||
| L | M | M | J | V | S | D | ||||
| 1 | ||||||||||
| 2 | 3 | 4 | 5 | 6 | 7 | 8 | ||||
| 9 | 10 | 11 | 12 | 13 | 14 | 15 | ||||
| 16 | 17 | 18 | 19 | 20 | 21 | 22 | ||||
| 23 | 24 | 25 | 26 | 27 | 28 | 29 | ||||
| 30 | ||||||||||
|
||||||||||
.
Etat des lieux de 38 petites et moyennes entreprises sondées sur leur dispositif(s) de protection des données. Aucune surprise.
Tout simplement ahurissant
Hier soir était loccasion pour un ami de me demander du temps pour son portable. « Il y a un truc qui cloche » me dit-il, et pourtant « je nai rien fait, je voulais justement sécuriser mon portable. » Aïe !
Les premières vingt-six secondes mont permis de constater que :
- lantivirus nétait pas à jour
- le système dexploitation (Windows XP) ne létait pas non plus
Les dix-huit mille secondes suivantes (comprendre, la soirée denviron cinq heures) mont permis de rétablir partiellement sa machine, du moins, lui permettre den récupérer les données sans trop de soucis.
Je ne rentrerai pas dans les détails mais encore une fois, si vous me lisez, suivez bien les conseils qui suivent. Le mieux est den imprimer une check-liste au-dessus de votre écran et de la reproduire AU MOINS chaque semaine. :
- Parcourez votre disque afin d'identifier les données qui vous sont importantes et notez-les dans un document texte. Une liste non exhaustive : vos favoris, vos discussions en ligne, votre courrier électronique, toutes vos créations, les photos de votre séjour au Japon, le bureau de votre poste de travail, votre dossier mes documents et vos bases de données ;
- Mettez votre système dexploitation à jour. Sur Windows, il suffit douvrir Internet Explorer et de cliquer sur Outils puis Windows Update. Si vous utilise Windows 2000 ou XP, activez les mises à jours automatiques ;
- Si ce nest pas déjà fait, installez un logiciel anti-virus. Les logiciels anti-virus font partie des rares logiciels vendus à un prix raisonnable. Pour le service rendu, ne soyez pas chauvin. Si toutefois vous ne souhaitez tout de même rien débourser et continuer à encourager un monde où les produits resteront qualitativement médiocres, téléchargez-en un disponible gratuitement, par exemple ici.
- Si ce nest pas déjà fait, configurez votre anti-virus pour quil se mette lui-même à jour QUOTIDIENNEMENT comme un grand.
- Vérifiez que votre anti-virus soit bien à jour.
- Si ce nest pas déjà fait, installez un outil de détection de mouchards et autres logiciels ayant pour seul et unique objectif que de vous pourrir votre quotidien (et celui des autres) appelés malware ou spyware. Ces outils sont gratuits, je vous conseille AdAware et Spybot .
- Lancez un contrôle de votre machine avec les logiciels installés à létape précédente.
- Effectuez une sauvegarde des données identifiées lors de la première étape de cette check-list. Pour ma part jutilise le logiciel robocopy, se chargeant très bien de synchroniser mes données entre mes postes de travail et les points de sauvegarde.
- Vérifiez que la sauvegarde se soit bien déroulée en tentant de récupérer quelques données aléatoirement ; un moyen simple de tester votre confiance est de supprimer les données sauvegardées. Si vous nosez pas le faire, cest que vos sauvegardes ne sont peut être aussi bien effectuées quil ne paraît.
- Si vous effectuez toutes ces opérations sans trop de problème, vous pouvez même vous permettre le luxe dinstaller un pare-feu. Par contre je ne rentrerai pas dans les détails sur ce point afin déviter toute question pouvant ressembler à du « jai installé xxx et je narrive plus à yyy ».
- Finalement , promettez-vous de vous conduire comme un grand durant la semaine à venir, déviter de cliquer nimporte où, de ne pas ouvrir les documents envoyés par des personnes que vous ne connaissez pas et déviter un maximum de cliquer sur des boutons ayant un oui, ok, accepter, continuer comme inscription.
- Ajoutez une petite barre verticale sur votre feuille intitulée « semaines passées sans appeler mon pote hyper sympa qui sy connaît un peu en informatique ».
Vous voyez bien que ce n'est pas du tout quelque chose de compliqué ou de fastidieux, même moi j'y arrive et pourtant: cela ne fait même pas quinze ans que je touche des ordinateurs!
L’un de mes récents mandats a consisté à vérifier qu’un mailing réponde aux exigences de sécurité de la société concernée. J’aime bien ces petits mandats d’une journée ou demi-journée : ils ont le grand avantage de vous aider à terminer votre mois sans nager dans les eaux profondes ainsi qu’à vous tailler une réputation auprès de votre client !
Comme toujours, j’ai travaillé avec mon outil de prédilection : une checklist. Je n’avais encore jamais réalisé d’audit de newsletter, il m’a donc fallu la concevoir expressément pour le mandat. Ces documents ne sont jamais perdus, alors le temps passé en vaut largement la chandelle.
Après quelques heures d’échanges avec d’autres spécialistes dans le domaine, ma liste était prête...
J’avais à ma disposition les dix dernières lettres envoyées aux personnes inscrites à la lettre d’informations. Je les ai parcourues une à une, de haut en bas, via un client de messagerie, via un autre client, avec le bloc-notes également.
Tous les points ont été validés. La liste de destinataires était bien cachée, les documents multimédias de la version HTML étaient inclus dans le courrier, il n’y avait pas de liens dynamiques, etc.
Comme toujours, j’ai conclu par la rédaction du rapport d’audit, en plaçant mes petits feux de signalisation à côté de chacun des points de contrôle. Mon client connaît leur signification, il les trouve sympas alors … ne le décevons pas !
Tous les feux étaient verts, sauf un:
« La newsletter ne fournit pas d’informations permettant, via des moyens automatisés, la récupération partielle, ou complète, de la base de données d’adresses de messagerie.»
En lisant ceci, monsieur le Chef (c'est son surnom) a changé de couleur.
- Vous êtes certain de ce que vous affirmez ?
- Oui.
- Vous avez pu obtenir la liste des destinataires ?
- Je ne l’ai pas en ma possession, mais je peux vous dire que votre base contenait un peu plus de deux cent membres il y a trois jours, et que chacune de leur adresse de messagerie peut être récupérée très facilement.
Je vous passe les détails, inutiles comme toujours. Ce qu’il y a de bien dans tout ça c’est que j’ai pu négocier une demi-journée de plus de travail pour la rédaction d’un rapport adressé à son équipe de développement !
Pour conclure…
Si vous proposez à vos clients, candidats ou membres l’accès à un service de lettre d’informations via courrier électronique, faites bien attention à ne pas ‘trop’ les informer. La concurrence sera toujours quelque part dans votre liste de destinataires !
Il y a quelques jours un client m’a contacté pour évaluer l’intervention d’un prestataire en sécurité informatique.
Sa mission était de sécuriser et isoler un poste de travail utilisé par les candidats aux emplois dont l’évaluation nécessite un ordinateur. Ces candidats sont laissés ‘tranquilles’ une petite heure afin de répondre à une sorte de QCM web-based contenant des questions techniques.
Mon intervention s’est formulée sous forme de ‘challenge’ : j’avais pour objectif de sortir physiquement des données internes de l’entreprise.
Lorsque je me suis connecté au profil, j’ai vite constaté que beaucoup de choses avaient effectivement été verrouillées. Cependant, l’icône d’un programme de messagerie instantanée clignotait en bas à droite…
Il y a deux morales dans l’histoire:
1) C’est de l’argent facile. Ca c’était la morale à laquelle tout professionnel pense mais ne l’exprime pas tout haut. Je dois sûrement manquer de déontologie… =/
2) La seconde morale s’adresse aux décideurs qui passeraient par ici. Demander à un prestataire de sécurité de ‘sécuriser’ une partie ou toute votre infrastructure informatique n’a aucune valeur (si ce n’est pour votre comptabilité) si vous ne faites pas tester la sécurité après coup. Ce test ne doit pas forcément être effectué par un autre prestataire mais, c’est mieux ; )
Oui, n’oubliez pas de surveiller régulièrement et automatiquement si possible les mises à jours de vos logiciels de blogs ou wikis car eux aussi, tout comme les applications web en général, sont fréquemment sensibles aux attaques via le web.
Le mieux est d’automatiser ce processus de surveillance, soit en vous inscrivant sur un flux RSS du développeur (s’il n’y en a pas…hem…) ou si vous préférez des moyens plus traditionnels, lui demander de vous avertir par courrier électronique dès qu’une mise à jour de sécurité est publiée.
En ne pensez pas que cela n'arrive qu'aux autres, même les grands y passent…comme le démontre un cas d’étude tout frais vécu par Novell :
(message communiqué le 4 octobre 2005)
Hi,
As you probably know, several Novell hosted web sites got defaced by
a vandal on the weekend.
The vandalized hosts wiki.novell.com, opensuse.org, and forge.novell.com
are actually virtual hosts living on one machine, making this one
affected machine.
The intruder gained access to the system by exploiting a known
vulnerability in the "Xoops" blog software installed on another
virtual host on this system (www.novell.com/prblogs/).
This software was not upgraded to the latest security fixed version.
The host affected is fully separate from our RPM and security fix
delivery machines, so the integrity of our distributions and
update repositories was not affected.
Sincerely,
Marcus Meissner, SUSE Security Team
Oula ! Ca me fait penser que j’ai une liste de bugs à vite corriger sur FutureBlogs ; )
Commentaires