IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

  1. #1
    Chroniqueur Actualités

    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Mars 2013
    Messages
    8 440
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Canada

    Informations professionnelles :
    Activité : Administrateur de base de données

    Informations forums :
    Inscription : Mars 2013
    Messages : 8 440
    Points : 197 458
    Points
    197 458
    Par défaut USA : le Congrès étudie un projet de loi relatif à la sécurisation de l'internet des objets
    USA : le Congrès étudie un projet de loi relatif à la sécurisation de l'internet des objets,
    dont la faiblesse constitue l'une des « plus importantes menaces cybernétiques émergentes »

    Les membres du Sénat et de la Chambre des représentants des États-Unis ont présenté lundi la Loi sur l'amélioration de la cybersécurité de l'internet des objets, dans l'espoir de faire adopter des mesures législatives concernant les technologies émergentes.

    Les appareils connectés devraient atteindre 20,4 milliards d’unités d’ici 2020, mais ils n’ont pas tous le même niveau de sécurité.

    Une illustration de la menace avec Mirai

    Mirai est une bonne illustration de la problématique abordée par les politiciens. Pour rappel, Mirai se déploie sur des dispositifs vulnérables en analysant en continu internet pour rechercher des systèmes connectés protégés par les identifiants attribués par défaut ou codés directement dans les systèmes. Les dispositifs vulnérables sont alors attaqués par le logiciel qui les transforme en bots, les obligeant à communiquer avec un serveur de contrôle central qui peut être utilisé comme lieu de préparation pour lancer des attaques DDoS puissantes qui peuvent entre autres paralyser un site.

    Des rapports liés à ce logiciel malveillant se sont multipliés, comme un rapport publié en 2016 par Sierra Wireless, l’équipementier canadien en dispositifs sans fil, qui a indiqué à ses clients que « Sierra Wireless a confirmé les rapports selon lesquels le malware Mirai infecte les passerelles AirLink utilisant le mot de passe par défaut d’ACEmanager et accessible depuis Internet ».

    Nom : sierra-airlink.jpg
Affichages : 1248
Taille : 6,4 Ko

    Le logiciel a également été impliqué dans une attaque DDoS lancée contre Dyn, un fournisseur de service DNS. Vendredi 21 octobre 2016 en fin d’après-midi, Dyn a confirmé qu’une attaque a été lancée contre ses services, paralysant ainsi l’accès aux sites de ses clients à l’est des États-Unis même si certains sites étaient inaccessibles depuis l’Europe. Selon le baromètre DataNyze, Dyn possède 4,7 % des sites figurant sur le top 1M de l’indice Alexa, soit 82 712 sites. Parmi eux figurent des icônes comme Paypal, Twitter, Github, Playstation Network, Netflix, Spotify ou encore Airbnb. Peu après minuit (heure de Paris), l’entreprise a annoncé avoir résolu cet incident.

    En somme, l’IdO peut favoriser des attaques de grande ampleur notamment à cause des règles peu strictes de sécurité autour des dispositifs connectés à internet, notamment l’utilisation des mots de passe par défaut, des vulnérabilités non colmatées, etc. Et c’est à ce problème que veulent s’attaquer les législateurs américains.

    Interviennent alors les législateurs

    Lors d'une audition devant le Sénat l'année dernière, le lieutenant-général Robert Ashley, directeur de la Defense Intelligence Agency, a déclaré aux législateurs que les dispositifs IdO non sécurisés constituaient l'une des « plus importantes menaces cybernétiques émergentes » pour la sécurité nationale des États-Unis.

    Il n'y a pas de norme nationale pour la sécurité IdO et il appartient à chaque entreprise de déterminer dans quelle mesure elle souhaite sécuriser ses périphériques connectés.

    Les législateurs cherchent à résoudre ce problème avec le projet de loi, qui exigerait un minimum de normes de sécurité pour tous les appareils IdO utilisés par le gouvernement fédéral.

    « Même si je suis enthousiasmé par leur potentiel de changement de vie, je suis également préoccupé par le fait que de nombreux appareils IdO sont vendus sans les protections et garde-fous appropriés, le marché des appareils privilégiant le confort et le prix plutôt que la sécurité », a déclaré le sénateur Mark Warner, un démocrate de Virginie, dans un communiqué.

    Nom : senat-americain.jpg
Affichages : 1451
Taille : 69,0 Ko

    Une loi qui se cantonne aux appareils connectés vendus au gouvernement américain

    La législation n'aurait pas de normes de sécurité pour les entreprises IdO dans tous les domaines, seulement celles qui veulent vendre au gouvernement américain.

    L'espoir est qu'en améliorant les normes de sécurité pour le gouvernement fédéral, l'un des plus gros clients disponibles, les normes pour l'ensemble du marché de l'IdO s'amélioreraient parallèlement.

    Le projet de loi ne ressemble pas au SB 327 de Californie, la première loi de sécurité du pays pour l'IdO, adoptée en septembre dernier. La loi californienne exige des mesures de sécurité spécifiques que les fabricants d'appareils doivent respecter, comme par exemple se débarrasser des mots de passe par défaut et obliger les utilisateurs à générer leurs propres mots de passe avant d'autoriser l'accès aux appareils.

    S'il est adopté, le projet de loi fédérale sur la sécurité de l'IdO nécessitera des recommandations de l'Institut national des normes et de la technologie sur les normes de sécurité que le gouvernement fédéral devrait suivre.

    Le NIST examinerait également cette politique tous les cinq ans, selon le projet de loi.

    Tous les fournisseurs IdO qui vendent au gouvernement américain devraient également avoir une politique de divulgation des vulnérabilités afin que les responsables gouvernementaux puissent savoir quand les appareils qu'ils utilisent sont ouverts aux cyberattaques.

    Quatre sénateurs ont d'abord proposé ce projet de loi en août 2017 et celui-ci sera soumis à un vote au Sénat et à la Chambre lundi.

    Sens. Warner, Cory Gardner, Maggie Hassan et Steve Daines ont présenté le projet de loi au Sénat, tandis que les représentants Robin Kelly et Will Hurd ont présenté le projet de loi à la Chambre.

    « Comme ces appareils révolutionnent positivement la communication, nous ne pouvons leur permettre de devenir une porte dérobée pour les pirates ou des outils pour les cyberattaques », a déclaré Kelly, un démocrate de l'Illinois, dans un communiqué.

    Source : projet de loi

    Voir aussi :

    WebAuthn : le W3C et l'Alliance FIDO finalisent la norme pour les connexions sans mot de passe et appellent les sites et entreprises à l'adopter
    Les sénateurs démocrates exhortent la FTC à agir contre les « pratiques frauduleuses amicales » de Facebook, en donnant suite à la nouvelle plainte
    Le gouverneur de la Californie propose l'instauration d'un dividende numérique, qui permettrait aux consommateurs de partager une partie des bénéfices
    La France a été la troisième région source d'attaques DDoS au 2T18 d'après un rapport, qui souligne le rôle joué par les appareils IdO non sécurisés
    Contribuez au club : Corrections, suggestions, critiques, ... : Contactez le service news et Rédigez des actualités

  2. #2
    Membre émérite

    Homme Profil pro
    Développeur informatique
    Inscrit en
    Octobre 2013
    Messages
    1 065
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Conseil

    Informations forums :
    Inscription : Octobre 2013
    Messages : 1 065
    Points : 2 567
    Points
    2 567
    Par défaut
    Responsabiliser les utilisateurs c'est bien.

    Mais il faut aussi imposer des mises à jours de sécurité régulières.
    Car même avec un mot de passe fort, si le dispositif est une passoire, ça ne change rien au problème.
    Ils seront transformés en bot tôt ou tard

    Obliger les fabricants à fournir des mise à jours de sécurité pour au moin 5 à 10 ans
    Consultez mes articles sur l'accessibilité numérique :

    Comment rendre son application SWING accessible aux non voyants
    Créer des applications web accessibles à tous

    YES WE CAN BLANCHE !!!

    Rappelez-vous que Google est le plus grand aveugle d'Internet...
    Plus c'est accessible pour nous, plus c'est accessible pour lui,
    et meilleur sera votre score de référencement !

Discussions similaires

  1. Réponses: 7
    Dernier message: 24/10/2019, 18h52
  2. Réponses: 0
    Dernier message: 02/08/2017, 09h30
  3. USA : le sénat présente son projet de loi « Patent Abuse Reduction Act »
    Par Stéphane le calme dans le forum Actualités
    Réponses: 7
    Dernier message: 09/06/2013, 10h52

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo