Commencer gratuitement
Autre / 4 min de lecture / 25 mai 2023

Cette semaine en cybersécurité – 25 mai 2023

This Week in Cyber Security – May 25, 2023

Bienvenue à la toute première édition de Cette semaine en cybersécurité !

Comme nos lecteurs du blogue et nos abonnés sur LinkedIn et Twitter le savent, nous suivons de près les dernières tendances en matière de cybercriminalité, de protection des données, d’authentification, d’état des mots de passe et bien plus encore. La suite logique était de lancer une série qui récapitule les plus grandes nouvelles de la semaine dans ces domaines.

Attachez votre ceinture, car la semaine a été mouvementée. Allons-y.

Un rapport de Forrester désigne l’IA générative et les tensions géopolitiques comme des menaces majeures de cybersécurité en 2023.

Comme le rapporte VentureBeat, deux grands sujets de préoccupation dominent le monde de la cybersécurité : l’IA générative et les tensions géopolitiques. À mesure que l’IA générative progresse, cette technologie représente un risque considérable entre les mains de pirates capables de créer des attaques plus sophistiquées et plus évasives que jamais. Pour ne rien arranger, l’escalade des tensions géopolitiques à travers le monde devrait alimenter la cyberguerre, entraînant une hausse des attaques commanditées par des États et des cyberconflits transfrontaliers. Et ces acteurs malveillants ont désormais l’IA à leur disposition.

Notre avis : les organisations de toutes tailles doivent renforcer sans délai leurs mesures de cybersécurité et adopter des outils et des cadres pour atténuer ces menaces. Les pirates n’allaient jamais rater les occasions ouvertes par l’IA ; ils en profitent simplement plus vite que la plupart des organisations et des gouvernements ne l’avaient prévu.

Certains des plus grands gestionnaires de patrimoine du Canada avisent leurs clients d’une cyberattaque.

Le Globe and Mail a récemment couvert une brèche de données dans le secteur canadien de la gestion de patrimoine, qui a attiré davantage l’attention sur les vulnérabilités du système GoAnywhere, un outil de transfert de données populaire utilisé par Placements Mackenzie, Franklin Templeton Canada et de nombreuses autres grandes organisations à travers le monde, toutes aux prises aujourd’hui avec les retombées de GoAnywhere. La cyberattaque a compromis des renseignements sensibles de clients de ces firmes, notamment des numéros d’assurance sociale, des noms, des adresses et des numéros de compte. C’est un rappel retentissant pour les entreprises de tous les secteurs : elles pourraient être les prochaines.

Notre avis : la protection des données des clients doit demeurer une priorité absolue pour les entreprises, et investir dans les bonnes stratégies de cybersécurité est essentiel pour préserver la confiance et protéger les renseignements sensibles, alors que les acteurs malveillants gagnent en sophistication et que notre monde numérique devient toujours plus interconnecté. Un seul maillon faible suffit. Investissez dans des processus et des outils de pointe, et ne remettez pas votre sort entre les mains d’autrui.

Une attaque par rançongiciel impitoyable touche près de 300 000 clients de DISH.

The Record a publié une mise à jour sur l’attaque par rançongiciel qui a frappé les serveurs de DISH en février, paralysant les activités de l’entreprise pendant une période prolongée. Si nous en apprenons davantage sur l’incident aujourd’hui, c’est que DISH est tenue d’en divulguer les détails dans le cadre de procédures réglementaires. L’attaque aurait mis hors service les communications internes de DISH, ses centres d’appels et ses sites Web. DISH a ensuite envoyé des lettres de notification de brèche confirmant que des données personnelles de clients étaient en cause, y compris des numéros de permis de conduire. L’attaque n’a été maîtrisée que lorsque l’entreprise a « fermé son réseau interne, embauché des experts en cybersécurité et alerté les forces de l’ordre après avoir pris conscience de la gravité de la situation ».

Notre avis : voilà tout un signal d’alarme incitant les entreprises à prioriser la cybersécurité et à y investir davantage. Il ne suffit pas d’activer la 2FA et de sensibiliser les employés aux bonnes pratiques de gestion des appareils. L’approche moderne et intégrale contre la cybercriminalité comprend la mise en place de protocoles de chiffrement robustes, la mise à jour régulière des systèmes de sécurité et la migration vers des systèmes fondés sur l’authentification biométrique sans mot de passe. Préserver la confiance des clients exige une approche proactive et vigilante, avec plusieurs longueurs d’avance sur les pirates.

En bref

Selon The HIPAA Journal, « le nombre de brèches de données déclarées dans le secteur de la santé a reculé de 17,5 % d’un mois à l’autre, avec 52 brèches touchant 500 dossiers ou plus signalées à l’Office for Civil Rights (OCR) du HHS – moins que la moyenne de 58 brèches par mois sur 12 mois, et une de moins qu’en avril 2022 ». Cela fait encore beaucoup de brèches, mais nous adorons voir des progrès dans une industrie aussi vitale !

Apria Healthcare, un important fournisseur d’équipement de soins de santé à domicile, vient de divulguer que des accès non autorisés avaient été détectés dans son réseau informatique lors de multiples incidents s’étalant sur plusieurs années, compromettant les renseignements personnels de jusqu’à 1,8 million de personnes. Selon HackRead, « les données consultées comprennent des numéros de compte, des numéros de cartes de crédit et de débit, des codes de sécurité de comptes, des codes d’accès, des mots de passe et des NIP ». Le Saint Graal de l’information pour les pirates, rien de moins.

Nous avons adoré cette tribune parue dans Forbes et signée par Emil Sayegh, chef de la direction de Ntirety. Dans son texte d’opinion intitulé « Ignoring Cybersecurity Is Intellectually Dishonest » (« Ignorer la cybersécurité est intellectuellement malhonnête »), il soutient que les coûts liés au fait d’ignorer la cybersécurité relèvent des « connaissances communes ». Il poursuit : « Pourtant, les organisations continuent de s’attirer des ennuis en recourant à des tactiques dépassées et à une multitude d’outils désuets, doublés d’une planification insuffisante de leurs programmes de cybersécurité. » Sayegh appuie ses arguments sur une abondance de données et propose des pistes d’action pour les entreprises. Une lecture qui en vaut vraiment la peine.

Krebs on Security est toujours une mine d’or de contenu, et ce ne sera sûrement pas la dernière fois que nous partageons son travail dans ces récapitulatifs. Notre coup de cœur de la semaine dernière : une entrevue qu’il a menée avec un maître de l’hameçonnage et du pollupostage spécialisé dans les arnaques cryptos. Il est alarmant de constater avec quelle facilité cet acteur malveillant accumule un tel volume de renseignements sensibles en si peu de temps.