ActualitésInformations

Le travail à distance et la sécurité liée à l’IOT : cas d’école d’Alexa d’Amazon vu par Lookout

Le travail à distance a accru la dépendance des employés envers leurs terminaux personnels, plaçant ainsi les smartphones et les tablettes plus que jamais à l’intersection de leur vie professionnelle et personnelle.

  • Au cours des trois premiers mois de 2020, le nombre d’attaques de phishing sur mobile s’est accru de 37% d’après les chiffres de Lookout.
    • Les attaquants exploiteront toujours des événements sociétaux tels que crises sanitaires, campagnes politiques ou lancements de produits majeurs pour inciter leurs victimes à oublier les avertissements de sécurité.
    • En exploitant un theme plus personnel qui génère une réaction instinctive, l’attaquant crée une situation où sa victime n’inspectera plus le lien ou la page web qu’il lui présente et cliquera dessus sans réfléchir.
  • Même avant la crise du coronavirus, Lookout a observé que les utilisateurs de Google G Suite et Microsoft Office 365 sur leurs terminaux mobiles étaient sujets à 50% d’attaques de phishing en plus que les autres.
    • Cette tendance continue, les acteurs malveillants ciblant plus largement des applications mobiles utilisées à la maison, telles que l’application Alexa.

Cet exemple montre la versatilité des liens malveillants et avec quelle facilité un acteur malveillant peut installer un malware sur le terminal de ses victimes sans qu’elles le sachent.

  • Pour la plupart des gens, une attaque de phishing prend la forme d’un faux email qui mène à un site qui demande à saisir ses identifiants ou de transférer de l’argent. En réalité, le phishing va bien au delà.
    • Une majorité des liens de phishing sont livrés via SMS, les plates-formes de réseaux sociaux ou des applications de messagerie tierces plutôt que par email afin de cibler des utilisateurs de mobiles.
      • Les liens malveillants sont aussi utilisés pour livrer des contenus sans que l’utilisateur en ait connaissance, comme lors de cette attaque. Si les atttaquants sont capables d’exécuter cette attaque avec succès, l’application malveillante installée reste cachée dans l’ombre et peut exfiltrer tout type de données professionnelles ou personnelles, accédées par l’utilisateur.
  • Les équipes de sécurité doivent comprendre que les outils de sécurité traditionnels ne protègeront pas leurs employés contre ce type d’attaque.
    • Même si l’entreprise utilise un VPN, une authentification multifacteur (MFA), et gère ses terminaux avec une solution MDM (Mobile Device Management), aucune de ces solutions n’empêchera un employé de cliquer sur un lien de phishing et ainsi soit de divulguer ses identifiants d’accès soit d’introduire un malware dans l’infrastructure.

Dans le cas d’une application mobile grand public, les développeurs doivent y intégrer des fonctions de sécurité afin de protéger leurs utilisateurs contre des malwares.

  • L’application mobile Alexa ne vous demande pas de vous connecter à chaque fois que vous l’ouvrez, ce qui veut idre que tout malware présent sur le terminal mobile a un accès libre à tout ce qui se trouve dans cette application.
    • Les développeurs d’applications et les équipes de sécurité doivent travailler ensemble pour intégrer des mesures de sécurité dans leurs applications mobiles qui protègent l’utilisateur lorsqu’elles sont en fonctionnement.
  • En travaillant ensemble, les équipes de sécurité et de développement peuvent intégrer un SDK de sécurité mobile qui empêchera l’utilisation de l’application mobile si un malware est détecté sur le terminal, et protègera aussi l’application elle même contre toute infection.

Les équipes de sécurité doivent comprendre que les terminaux mobiles sont le principal vecteur que les acteurs malveillants attaquent pour avoir accès à des données d’entreprise.

  • Toujours plus d’employés travaillant à distance, l’environnement des menaces mobiles est devenu de plus en plus complexe.
    • Vos équipes informatiques et de sécurité ne peuvent plus s’appuyer sur leur infrastructure de sécurité traditionnelle pour protéger l’entreprise.
      • Les terminaux mobiles doivent désormais bénéficier du même niveau de protection que les postes de travail.
      • Intégrer une plate-forme de sécurité mobile dans la stratégie de sécurité de votre organisation permettra à la fois de sécuriser les terminaux et de garantir la conformité de l’ensemble de la flotte mobile, de protéger les employés contre le phishing mobile, et d’éliminer tout risque de fraude sur mobile pour les consommateurs.
  • En comprenant l’extension de l’environnement des menaces, vous pourrez former vos employés sur les moyens de déceler les tentatives de phishing et les activités malveillantes.
    • La première ligne de défense contre une attaque de phishing n’est autre que les utilisateurs, et la formation de ces derniers à la sécurité sur mobile est donc hautement prioritaire pour n’importe quelle entreprise.
  • Votre plate-forme de sécurité mobile devra aussi être capable de protéger à la fois les employés et les consommateurs contre l’ensemble du spectre des risques mobiles.

A propos de Lookout

Lookout est une entreprise de cyber sécurité pour le monde post périmétrique ou réseaux mobiles et cloud sont prédominants. Alimenté par le plus vaste ensemble de données de code mobile au monde, le Lookout Security Cloud offre une visibilité sur tout le spectre du risque mobile. Lookout bénéficie de la confiance de centaines de millions d’utilisateurs particuliers, d’entreprises, d’administrations publiques et de partenaires tels qu’AT&T, Verizon, Vodafone, Microsoft, Apple et autres. Ayant son siège à San Francisco, Lookout possède également des bureaux à Amsterdam, Boston, London, Sydney, Tokyo, Toronto et Washington, D.C. Pour en savoir plus, rendez-vous sur le site www.lookout.com et suivez Lookout sur son blog, LinkedIn, et Twitter.

perelafouine

Consultant depuis plus de 30 ans, Je suis depuis une dizaine d'années journaliste, professionnel dans le domaine des risques et des assurances pour le e-mag RiskAssur-hebdo (https://www.riskassur-hebdo.com) et témoin de mon époque pour https://notre-siecle.com et https://perelafouine.com RiskAssur, Notre-Siècle et PèreLaFouine proposent chaque jour de nouveaux articles issus de la rédaction : la vie des sociétés (nominations, acquisitions, accords, …), des tests/présentations de produits, des ouvrages (professionnels, romans, bd, …), … Je peux : - présenter vos produits ou nouveaux ouvrages (il suffit de me les envoyer) - écrire sur des sujets à la demande pour du référencement SEO - publier vos communiqués de presse - Publier vos AAPC - … Une question, une remarque : olivier@franol.fr

Articles similaires

Laisser un commentaire

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur comment les données de vos commentaires sont utilisées.

Bouton retour en haut de la page

Si vous avez un instant !

L’article que vous venez de lire vous a intéressé,
alors CLIQUER sur une des publicités.
Ça ne vous coûte rien et c’est positif pour PèreLaFouine.

%d blogueurs aiment cette page :