Piratage de Sony Pictures : que pouvons-nous apprendre de toute cette agitation ?
Blogue par Andy | Publié le jeudi 18 décembre 2014
Alors, une autre histoire de piratage fait la une des médias mondiaux, le cauchemar de sécurité de Sony en novembre revenant sur le devant de la scène. Au cas où vous ne l'auriez pas su, en novembre, Sony Pictures a été victime d'une faille de sécurité perpétrée par un groupe de hackers se faisant appeler ‘ GOP ’ ou ‘ Guardians of Peace ’, et des rumeurs ont circulé selon lesquelles la Corée du Nord aurait été impliquée, furieuse de la sortie prévue de *The Interview*, une comédie ridiculisant le régime du pays et dépendant du fromage leader. Ils ont rejeté cette spéculation, tout en se disant touchés par l'intention.
Pourquoi est-ce une actualité internationale ? Eh bien, la politique mise à part, c'est taille:
La taille de Sony
Sony Pictures est un géant mondial du divertissement doté de Chiffre d'affaires de $8 milliards (mars 2014) et des milliers d'employés (le nombre total d'employés de Sony Corporation dans le monde dépasse les 140 000).
La taille de la perte de données
Environ 100 To de données sensibles concernant lesdits employés, incluant des informations financières, des données de ressources humaines et des mots de passe d'utilisateurs. Le tout stocké de manière non sécurisée dans une variété de formats (par exemple, des feuilles de calcul et des documents Word) que l'utilisateur d'ordinateur le moins averti pouvait consulter.
La taille du sujet sur les réseaux sociaux
Tendances sur Twitter, sur tous les sites de partage Reddit (en effet, Reddit a commencé à bannir les utilisateurs partageant des documents du piratage de Sony) et le sujet de maintes article d'actualité.
Ajouté à l'aspect de la taille, c'est la pertinence du piratage pour nous tous qui en apprenons l'existence. Bien sûr, la ‘ raison ’ supposée du piratage (les tentatives de Sony pour distribuer un film critique envers le régime nord-coréen) lui est spécifique, mais sa nature et son ampleur nous concernent tous.
Il existe aujourd'hui des lois sur la protection des données et la conformité dans la plupart des pays, mais rares sont ceux qui les appliquent véritablement avant qu'une perte de données ne se produise. Certains secteurs ont vu la création d'organismes de régulation pour surveiller la conformité (c'est à vous que nous pensons, banquiers), mais les autres sont laissés à l'auto-régulation.
Mais nous auto-régulons-nous ?
Si vous travaillez dans une entreprise, examinez votre culture d'entreprise et les pratiques que vous employez pour partager des informations. Pourraient-elles être compromises ? Mieux encore, pensez à la manière dont vous gérez les informations que vous stockez sur votre ordinateur ou que vous envoyez à qui que ce soit, que ce soit au travail ou à la maison. Quel est le degré de sécurité de ces informations ? Même les entreprises qui utilisent un intranet comme moyen de diffusion d'information devraient prendre des mesures pour sécuriser les données détenues, mais elles comptent trop souvent sur l'isolement par rapport au reste d'Internet pour remplacer la sécurité.
Bon, alors comment faisons-nous pour nous auto-réguler ?
Commencez par les fichiers eux-mêmes. Si vous les protégez dès leur création en les chiffrant et en limitant l'accès, même s'ils tombent entre de mauvais mains, ils seront inutiles. Si les documents de Sony avaient été soumis à un contrôle d'accès, les fichiers n'auraient eu aucune valeur pour les pirates entre les mains desquels ils sont tombés. Des logiciels tels que Droits vigilants RightsWatch est idéal pour cela. WatchDox, un logiciel visant à protéger le partage de documents entre utilisateurs est également un bon moyen de protéger vos documents lors de leur distribution (et de révoquer l'accès ultérieurement).
Vous pouvez protéger davantage vos documents en sécurisant le matériel sur lequel ils sont stockés. L'authentification multifacteur, incluant les méthodes biométriques, devient plus abordable et plus répandue, et constitue désormais une solution réaliste pour une stratégie de protection des données. Utilisez l'authentification par empreinte digitale dans le cadre de votre contrôle d'accès (aux côtés des mots de passe — nous y reviendrons dans un instant) lors de la connexion à votre ordinateur. Si vous emportez vos données avec vous sur une clé USB ou un disque dur externe, chiffrez-les et limitez-y l'accès. Les excellentes solutions de stockage portable Ironkey d'Imation arrivent avec le chiffrement déjà activé, et la clé USB Ironkey F200 et le disque dur externe H200 intègrent une authentification par empreinte digitale.
Et puis il y a les bonnes pratiques simples et le bon sens. Si une entreprise adopte et applique une stratégie de bonne sécurité et définit des attentes claires auprès de ses employés, elle peut limiter le risque d'exposition des données aux menaces potentielles :
- Ne stockez nulle part de mots de passe en clair. Si les mots de passe doivent être stockés, chiffrez-les et limitez l'accès.
- Changez régulièrement vos mots de passe et veillez à ce qu’ils soient sûrs. Pas besoin qu’ils soient incompréhensibles pour être difficiles à pirater : deux mots choisis au hasard d’au moins 5 caractères chacun, en majuscules et séparés par au moins deux chiffres et deux signes de ponctuation, constituent une bonne combinaison. Par exemple : ‘ Toasted46$!Mantra ’ – assurez-vous simplement que tous les éléments soient aléatoires. En théorie, il faudrait 931 billions d'années à un PC standard de décoder cet exemple. Et si vous l'utilisez presque tous les jours, vous trouverez qu'il est facile à retenir.
- Suivre règlement et directives concernant le stockage des informations personnelles et financières des individus, et de ne jamais les stocker dans un fichier non chiffré.
Parce que vous le valez bien
Je suppose que ce que je veux dire, c'est que Sony Pictures n'a pas été vulnérable à une attaque simplement parce que des pirates informatiques avaient un mobile. Ils étaient vulnérables parce que leur personnel a fait preuve de laxisme en matière de sécurité et n'a pas pris les mesures nécessaires pour atténuer les menaces. Et vous êtes tout aussi vulnérable si vous n'en faites pas autant.
La triste vérité est que nous devons tous supposer que tous nos appareils, en particulier ceux qui se connectent à Internet, sont des cibles potentielles pour les utilisateurs peu scrupuleux du Web. Mais si nous participons tous à ce changement culturel, alors — tout comme l'habitude de sécuriser nos maisons et nos voitures ou de protéger nos codes confidentiels de cartes de crédit — nous rendrons la vie un peu plus difficile à ceux qui cherchent à détruire notre travail ou simplement à gâcher notre plaisir.





























