Parce que… c’est l’épisode 0x00E!
Shameless plug
COVID-19
9 au 16 avril 2021 -
Québec, Canada -
Semaine numériqc 2021
15 avril 2021 -
Québec, Canada -
SéQCure 2021
21 mai 2021 -
Online -
Demi-journée gouvernance des ti et transformation numérique
5 au 8 août 2021 -
Las Vegas, USA -
DEFCON 29
7 au 9 septembre 2021 -
Lilles, France -
Forum INCYBER - Europe 2021
Description
Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées.
Annonces et événements à venir
L’animateur reçoit Vincent Groleau pour cette édition consacrée à l’actualité de la cybersécurité. L’épisode s’ouvre sur un rappel des mesures sanitaires alors que la troisième vague se dessine, les animateurs encourageant l’auditoire à se faire vacciner. L’événement SÉCUR 2021 du 15 avril sera précédé d’épisodes spéciaux présentant chaque conférence. Le lendemain, le Boss of the SOC offrira une simulation de centre opérationnel de sécurité par équipes de quatre, les inscriptions demeurant ouvertes. Les animateurs soulignent également le lancement du podcast Incidence, consacré à la vie privée traitée en profondeur.
Le shadow IT et ses risques
Vincent décortique le shadow IT, qu’il définit comme toute insertion dans une infrastructure offrant un service qui déborde des orientations d’approvisionnement et des principes de gestion de la configuration, que ce soit de nature applicative, de données ou matérielle, souvent chez un grand fournisseur infonuagique. Il relève cinq risques principaux. Les mécanismes de sécurité transversaux sont contournés. Les entités assujetties à des régulateurs comme l’AMF ou les accords de Bâle s’exposent à des risques de conformité. Le shadow IT n’étant ni inventorié ni indexé, la gestion des configurations souffre. La collaboration devient moins efficiente, les employés étant détournés de leurs rôles. Enfin, la continuité de service est compromise, les équipes ne pouvant diagnostiquer un système invisible.
Nico nuance en rappelant que le phénomène englobe aussi les développements en milieu utilisateur et va du simple fichier Excel au service infonuagique complet, le faible coût de friction de ces services rendant l’adhésion facile pour un besoin ponctuel. Il faut distinguer l’usage domestique d’un service comme Doodle de son usage en entreprise, où les paramètres légaux et contractuels s’appliquent, certaines données ne pouvant légalement sortir du pays. Il critique l’usage de WeTransfer entre départements et dénonce le « département du non » où tout est refusé, créant la désuétude du service TI. Les départements doivent être des accompagnateurs offrant des solutions.
Vincent ajoute que les grandes plateformes posent des défis particuliers. Un gestionnaire de console Amazon mal encadré peut copier des bases de données, et une erreur suffit à exposer un environnement sur Internet. Nico rappelle que des compartiments S3 mal sécurisés ont déjà fui des données militaires ou bancaires, tandis que Vincent juge inacceptable le délai de déconnexion automatique de douze heures des consoles administrateur. La solution passe par des arbres décisionnels, des business cases et une chaîne d’approvisionnement encadrée jusqu’à la production.
Systèmes patrimoniaux et dette technologique
La discussion aborde les systèmes vieillissants qu’on laisse traîner faute de projets plus séduisants et qui deviennent vulnérables. La faille d’Exchange a beaucoup marqué, certains professionnels suggérant de migrer vers l’infonuagique quand la correction dépasse les capacités de l’organisation. Vincent introduit l’évaporation des compétences, les expertises sur les vieux systèmes comme MVS disparaissant avec leurs détenteurs. Il propose de jauger le stress des équipes face à une panne simulée du central pour mesurer l’urgence d’un remplacement.
Nico mentionne les efforts du Conseil du trésor du Québec pour éradiquer la désuétude. Cette réflexion mène au zéro trust, pour lequel la NSA a publié un guide, NIST et Microsoft véhiculant le même message. Le télétravail hybride appelé à perdurer renforce l’importance de la granularité de sécurité aux points terminaux, désormais dans des environnements domestiques partagés. Vincent conseille de diversifier les fournisseurs en définissant objectifs et critères d’évaluation, avec les gens d’affaires.
La gestion des incidents
Nico traite de la gestion des incidents, illustrée par les cas publics de Promutuel et Beneva. L’automatisation libère les analystes des alertes de premier niveau pour les concentrer sur des tâches à valeur ajoutée, dans l’esprit des références à COBIT. Il insiste sur la recherche de la vraie source du problème, rarement technologique ou humaine. L’exemple de madame Michu, ayant ouvert huit fois un courriel malicieux, montre que la cause racine réside dans un défaut d’éducation plutôt que dans la faute de l’utilisatrice. La gestion d’incidents demeure une compétence précieuse, exigeante pour les nerfs.
Les logiciels anti-tricherie dans les universités
Vincent présente le logiciel Respondus, utilisé notamment à l’Université McMaster, qui scrute les étudiants par caméra et micro lors des examens à distance. La configuration relève de la discrétion de l’enseignant, sans obligation d’annoncer le modèle de surveillance. Il s’interroge sur la validation de ces outils et la capacité des professeurs à interpréter les données, craignant que des étudiants anxieux génèrent des faux positifs.
Nico juge l’approche intrusive et propose de repenser les modèles d’évaluation plutôt que de répliquer la surveillance en classe. Il évoque les examens à livre ouvert, dont la densité rend la consultation inutile sans maîtrise de la matière, et cite les pays d’Europe du Nord où les examens n’arrivent qu’en quatrième année. Les deux conviennent que l’examen devrait demeurer un indicateur noble, mesurant l’absorption de la matière ou le talent de l’enseignant à la transmettre, plutôt qu’un outil de châtiment.
Reconnaissance faciale et expérience commerciale
La conversation glisse vers Clearview AI et Cadillac Fairview, la reconnaissance faciale dans les centres d’achat étant justifiée par le rehaussement de l’expérience utilisateur. Vincent y voit plutôt une expérience commerciale visant à augmenter les ventes. Nico déplore un modèle favorisant l’endettement et les achats impulsifs, constatant que les boutiques virtuelles reproduisent ces mécaniques sans changer ses habitudes. Un humain bien formé ferait aussi bien que ces machines, signe d’une paresse relationnelle.
Charge de travail et mot de la fin
Vincent termine avec les employés de première année de Goldman Sachs, exploités à 98 heures hebdomadaires en moyenne, qui ont proposé un plafond de 80 heures. Il rappelle que le télétravail ne signifie pas un agenda à remplir. Nico abonde, soulignant que la créativité disparaît au-delà d’un certain seuil de fatigue, et promet de dégager du temps pour les prochains enregistrements.
Notes
Un peu d’éducation sur le ShadowIT
Tutorial: Discover and manage shadow IT in your network
Wikipedia - Shadow IT
kmicro
Is the cloud creating “Frankenstein” security systems?
The pros and cons of operating a multicloud setup
Ransomware
Ransomware attack halts production at IoT maker Sierra Wireless
Spanish labor agency suffers ransomware attack, union says
This company was hit by ransomware. Here’s what they did next, and why they didn’t pay up
Ransomware gang leaks data stolen from Colorado, Miami universities
How out-of-date products can haunt your system
Problème Exchange
Exchange Server: 92 Percent Patched (But Patching is Not Sufficient)
Exchange Server: Australia Cyber Security Centre is Scanning for Vulnerable Systems
Exchange Server: Some Patched Systems Were Already Breached
Exchange Server: Microsoft Defender Antivirus Mitigates One of the Vulnerabilities
Exchange Server: Ransomware Operators are Moving In
Takeaways from the Microsoft Exchange hack
Zero-Trust
NSA Publishes Zero-Trust Guidance
5 ways the pandemic changed security at the edge
Gestion d’incident
The case for automated incident responses
Focus on the root causes of breaches
Les logiciels antitricherie aux examens universitaires soulèvent des questions
Autres nouvelles
How low-code “citizen developers” can be a threat
Complex threat feeds cut both ways, survey finds
Cities need to manage data well to be truly smart
How the pandemic has changed corporate governance
Ways to utilize COBIT®
High-profile hacks raise governments’ concerns
Connecting COBIT® and IT audits
Parler case a cautionary tale about digital landscape
Why Apple’s shift on privacy could help business
Sizing up risk treatment options
Why it’s important to identify data and how it moves
New Calif. rules prohibit “dark patterns” of deception
“7 deadly sins” to avoid in privacy operations
Is it time for a data hygiene checkup?
Tips for building your enterprise’s security dream team
Why security shouldn’t be “bolted on at the end”
Contributeurs
Nicolas-Loïc Fortin
Vincent Groleau
Crédits
Montage audio par Intrasecure inc
Music Final Fantasy VII “Open Your Mind” par Bluelighter via OverClocked ReMix
Locaux virtuels par Zencastr