<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Sonema | Sonema</title>
	<atom:link href="https://www.sonema.com/author/sonemasam/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.sonema.com</link>
	<description>Votre futur, notre engagement</description>
	<lastBuildDate>Thu, 18 Dec 2025 16:11:03 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>
	<item>
		<title>De l’importance de la QoS des réseaux</title>
		<link>https://www.sonema.com/2022/11/de-l-importance-de-la-qos-des-reseaux/</link>
		
		<dc:creator><![CDATA[Sonema]]></dc:creator>
		<pubDate>Wed, 02 Nov 2022 17:11:29 +0000</pubDate>
				<category><![CDATA[Actualités]]></category>
		<guid isPermaLink="false">https://www.sonema.com/?p=6577</guid>

					<description><![CDATA[]]></description>
										<content:encoded><![CDATA[
<div class="et_pb_section et_pb_section_0 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_0">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_0  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_0  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p>Le monde numérisé d’aujourd’hui pousse les entreprises à développer des réseaux toujours plus complexes, toujours plus fiables, et prenant en compte des usages de plus en plus conséquents. Pour l’entreprise, la connectivité – qu’elle soit entre collaborateurs, entre systèmes autonomes ou vers ses clients et prospects – reste une composante primordiale du bon fonctionnement de son infrastructure. Et de fait, un garant de son activité.</p>
<p>La migration du trafic réseau vers des services hébergés sur le cloud, l’explosion de l&rsquo;utilisation d&rsquo;appareils mobiles, le développement des objets connectés : autant de facteurs qui imposent des évolutions structurelles aux réseaux de communication des entreprises.</p>
<p>Enfin, les facteurs de pannes, et donc d’interruption partielle ou totale d’activité, sont nombreux : coupure de câbles sous-marins, désastres naturels, perturbations géomagnétiques, vols de cuivre, guerres et autres événements géopolitiques, brouillages radios… Cependant, certaines industries, notamment le secteur bancaire, ont des besoins, et même des impératifs, de connectivité sans aucune interruption, quelle que soit la situation.</p>
<p>Quelles sont alors les solutions pour pallier ces risques ? Comment maintenir une qualité de service optimale dans toutes les situations ?</p></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div><div class="et_pb_section et_pb_section_1 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_1">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_1  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_1  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>Un réseau essentiel et complexe</h2>
<p></p>
<p>Au sein de l’entreprise connectée, le réseau est la clé de voûte. C’est une infrastructure critique, au même titre que toutes les autres unités opérationnelles qui composent l’ensemble de l’entreprise.
Quelque soit le secteur, le réseau est essentiel à l’activité, reliant les sièges sociaux, les sites de production et les filiales, les collaborateurs et les clients ; faisant transiter les données critiques, hébergeant les applications métiers.</p>

<p>Au fil des années, ce réseau informatique a connu de nombreuses mutations, et a vu sa complexité grandir constamment. Il doit s’adapter et prendre en compte de nouveaux usages, comme le télétravail, de nouveaux supports de transmission, comme le LTE et la 5G, de nouveaux appareils, comme les appareils mobiles et le développement du B.Y.O.D. (Bring Your Own Device – où l’utilisateur d’un réseau utilise son propre matériel pour se connecter aux ressources du réseau). Ce réseau fait également face à des menaces grandissantes d’attaques malveillantes.</p>

<p>Les besoins sont donc croissants, et de fait, la complexité des réseaux supportant tous ces usages et tous ces appareils l’est aussi. Le recours à de multiples fournisseurs, proposant chacun leurs couches matérielles et logicielles, et l’usage de divers moyens de transmission ne permettent pas toujours une vue d’ensemble sur l’intégralité du réseau. La configuration et le monitoring deviennent compliqués et disséminés sur de nombreuses «&nbsp;boîtes noires&nbsp;».</p>

<p>Désormais, on ne peut pas se contenter d’une approche basique de la connectivité. Les besoins de flexibilité, de résilience et d&rsquo;évolutivité des infrastructures sont plus importants que jamais afin de mieux gérer, contrôler et faire évoluer les réseaux d&rsquo;entreprise.</p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_2  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>Quels enjeux&nbsp;?</h2>
<p></p>
<p>Les enjeux sont de taille ici, puisque l’entreprise vit à travers sa capacité à communiquer non pas seulement vers l’extérieur, mais aussi entre ses différentes branches. Un réseau qui fonctionne, c’est l’assurance d’une entreprise qui fonctionne.</p>

<p>Il n’est plus rare de voir des entreprises se doter de multiples points d’accès réseau. Par exemple, il est tout à fait concevable qu’une banque, ayant des agences de part le monde, préfère passer par une connectivité satellitaire (VSAT), très réputée pour sa fiabilité et son uptime. Mais la bande passante VSAT est coûteuse ; selon les besoins, on pourrait y préférer une MPLS terrestre, notamment en fibre optique. Ce type de lien offre une bande passante supérieure à un coût moindre, mais au prix d’une connectivité parfois moins fiable, voire, dans le cas de la fibre, d’une absence de couverture.</p>

<p>On peut également adjoindre à cela une connectivité via LTE/5G. Mais ces moyens sont contraints à la congestion locale de la tour émettrice, et il est difficile de garantir un niveau de bande passante via ce medium.</p>

<p>Les usages réseau modernes, qui impliquent une gestion globale de flux complexes, sont incompatibles avec la bande passante faible du VSAT, ou avec une dégradation d’un lien terrestre en via fibre, ou lors d’une baisse brutale de bande passante sur une lien 5G localement surchargé.</p>

<p>L’enjeu, alors, est celui de la qualité de service. Certaines applications sont plus ou moins sensibles aux coupures réseau, à la latence, ou à la bande passante ; pour que l’entreprise puisse continuer d’exercer son métier, il faut que ces applications soient fonctionnelles. Dédier un lien spécifique à une application, selon son utilisation, serait idéal, mais lors d’une coupure de service, on arrêterait complètement son fonctionnement, ce qui n’est pas optimal, voire inacceptable, selon les métiers.</p>

<p>À noter aussi que de nombreuses entreprises utilisent désormais des solutions cloud de type SaaS comme Microsoft 365 ou des applications métier. Ces applications sont alors hébergées dans un ou plusieurs datacenters, à distance de l’entreprise elle-même. Cela renforce encore la nécessite une connectivité stable et fiable.</p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_3  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><blockquote>Un réseau qui fonctionne, c&rsquo;est l&rsquo;assurance d&rsquo;une entreprise qui fonctionne.</div>
			</div><div class="et_pb_module et_pb_text et_pb_text_4  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>Quelles solutions&nbsp;?</h2>
<p></p>
<p>Il s’agit alors de mettre en place des solutions pour optimiser le réseau de l&rsquo;entreprise, tenir compte des évolutions des besoins, tirer parti des nouvelles technologies disponibles pour sécuriser l’activité et améliorer l&rsquo;expérience utilisateur.</p>

<p>En employant des technologies de réseaux hybrides, on peut pallier les effets indésirables d’une interruption de service ou d’une modification des conditions réseau. En routant le trafic sur un ou plusieurs liens selon l’application, on assure son fonctionnement continu, en se protégeant d’une interruption de service causée par un lien particulier.</p>

<p>En couplant cette hybridation réseau avec des solutions SD-WAN, on peut piloter l’intégralité d’un réseau informatique, et diriger les flux vers la connectivité la plus adaptée, compte tenu de son type, de son utilité et de sa criticité.</p>

<p>En consolidant tous les liens réseaux vers l’extérieur en une infrastructure globalisée, il est possible d’optimiser le routage, de proposer des SLA spécifiques selon l’application, de maîtriser l’intégralité du réseau et de minimiser les interruptions de services. En centralisant sa gestion, il devient également aisé de maîtriser sa sécurité : via des firewalls nouvelle génération (NGFW), on assure une protection contre les menaces, peu importe leur provenance, et ce sur tous les liens à la fois.</p>

<p>On peut aussi dès lors avoir une visibilité complète sur tous les flux circulant sur le réseau, leurs caractéristiques, leurs volumes, et leurs performances. De ce fait, il devient plus aisé de repérer les problèmes potentiels avant qu’une panne survienne. On peut aussi proposer du routage sélectif selon les applications accédées, une fonctionnalité importante quand les usages cloud se font de plus en plus importants.</p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_5  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>Quels résultats&nbsp;?</h2>
<p></p>
<p>En migrant son réseau vers des solutions hybrides basées sur des services SD-WAN, il est possible de multiplier les avantages de chaque moyen de transmission, et de diviser leurs désavantages.</p>

<p>En dirigeant les flux sur le medium optimal pour son utilisation, on assure un confort d’utilisation accru, et surtout une connectivité quasiment permanente, puisqu’il est possible de rediriger les flux via d’autres canaux, si ceux-ci sont dégradés. Un uptime élevé, via une hybridation de ses moyens de communications, garantit à l’entreprise un fonctionnement continu. Le monitoring permanent permet enfin de garantir la résilience du réseau, au service des performances des applications et de l&rsquo;expérience utilisateur.</p>

<p>Par une approche de guichet unique, combinant un ensemble de réseaux interconnectés, une informatique pertinente et une gestion fine de tous les composants de l’infrastructure, il est donc possible de répondre aux besoins des entreprises et garantir ainsi une qualité de service optimale.</p></div>
			</div><div class="et_pb_module et_pb_image et_pb_image_0">
				
				
				
				
				<span class="et_pb_image_wrap "><img fetchpriority="high" decoding="async" width="1920" height="1280" src="https://www.sonema.com/wp-content/uploads/2019/10/Skyview.jpg" alt="" title="Skyview" srcset="https://www.sonema.com/wp-content/uploads/2019/10/Skyview.jpg 1920w, https://www.sonema.com/wp-content/uploads/2019/10/Skyview-1280x853.jpg 1280w, https://www.sonema.com/wp-content/uploads/2019/10/Skyview-980x653.jpg 980w, https://www.sonema.com/wp-content/uploads/2019/10/Skyview-480x320.jpg 480w" sizes="(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) and (max-width: 980px) 980px, (min-width: 981px) and (max-width: 1280px) 1280px, (min-width: 1281px) 1920px, 100vw" class="wp-image-4398" /></span>
			</div><div class="et_pb_module et_pb_text et_pb_text_6  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner">Sonema offre depuis plus de 30 ans des solutions de connectivité VSAT, réseaux hybrides et SD-WAN. Elle accompagne également ses clients dans leurs projets d’hébergement et de sécurité.

Pour plus d’informations, <a href="/contact/">contactez-nous</a>.</div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Sécurité Cloud : un impératif dans la défense contre les attaques grandissantes !</title>
		<link>https://www.sonema.com/2022/06/securite-cloud-un-imperatif-dans-la-defense-contre-les-attaques-grandissantes/</link>
		
		<dc:creator><![CDATA[Sonema]]></dc:creator>
		<pubDate>Mon, 20 Jun 2022 12:35:25 +0000</pubDate>
				<category><![CDATA[Actualités]]></category>
		<guid isPermaLink="false">https://www.sonema.com/?p=6471</guid>

					<description><![CDATA[]]></description>
										<content:encoded><![CDATA[<p><div class="et_pb_section et_pb_section_2 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_2">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_2  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_7  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner">On ne le présente plus : le cloud est devenu, en l’espace d’une décennie, le modèle d’hébergement préféré de virtuellement tous les secteurs. Le cloud est, au sein des technologies de l’information, le paradigme qui a été adopté le plus vite depuis les débuts de l’informatique.</p>
<p>Qui dit nouveau modèle, dit nouveau modèle de menaces : que l’on exploite un cloud privé ou que l’on bénéficie d’un hébergement externalisé, la sécurité est plus que jamais un sujet essentiel dans l’informatique d’aujourd’hui.</p>
<p>Les évolutions du milieu financier, avec le développement rapide des Fintechs et des applications autour des nouvelles directives européennes, PSD2, ainsi que d’autres initiatives de par le monde telles qu’Open Banking, pousse l’ensemble du secteur bancaire vers des solutions de cloud, ou un mix d’hébergement traditionnel et de cloud (que l’on appelle cloud hybride). Mais quelles sont les implications en termes de sécurité d’un tel modèle ?</div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div><div class="et_pb_section et_pb_section_3 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_3">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_3  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_8  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>Pourquoi le cloud dans l’industrie bancaire ?</h2>
</p>
<p>Le milieu bancaire a vu, au cours des dernières années, l’arrivée de nombreux nouveaux acteurs sur le marché. La société allant vers un monde toujours plus numérisé, toujours plus dématérialisé, de nouvelles banques, ou néo-banques, sont arrivées sur le marché afin de répondre aux demandes de ces utilisateurs friands de nouvelles technologies ; ces néo-banques mettent au cœur de leur offre de service la gestion totalement numérique de leurs comptes.</p>
<p>De nombreux grands acteurs traditionnels, suite au succès rencontré par ces néo-banques, ont également développé des offres 100% numérique, sans agence, avec des paiements sans contact, sur mobile, une gestion de compte numérisée, des conseillers joignables via chat, à virtuellement toute heure. À travers des marques dédiées (comme B For Bank pour BNP Paribas, Boursorama Banque pour Société Générale, et bien d’autres), les banques peuvent expérimenter les services du futur, à destination du client d’aujourd’hui.</p>
<p>Toutes ces nouvelles offres exigent, cependant, un changement radical dans l’infrastructure informatique : avant, n’étaient exposées que certaines rares parties du système d’information bancaire. On peut citer l’accès SWIFT, l’accès à la banque en ligne, ou les paiements via SMS.<br />
Aujourd’hui, on assiste à une démultiplication des applications nécessitant une intégration plus complète de toute la gestion du compte, directement à travers des interfaces applicatives machine-à-machine.</p>
<p>Toutes ces nouvelles applications ont un coût de développement, mais surtout un coût d’hébergement : c’est là que des solutions de cloud hybride peuvent rentrer en jeu.<br />
En permettant le développement et le déploiement rapide de nouvelles applications, et d’une agilité et disponibilité hors pair, le cloud permet une expansion rapide des services numériques proposés par les banques, afin de répondre à la rude concurrence des néo-banques et des fintechs.</p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_9  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>Quel modèle de menaces ?</h2>
</p>
<p>Qui dit nouveau paradigme, dit nouvelles menaces : avec une surface exposée toujours plus grande, une recrudescence des attaques sur les systèmes d’informations, et un modèle d’hébergement qui a d’autres exigences en termes de sécurité, l’impact d’une sécurité défaillante pourrait être catastrophique, surtout pour une industrie telle que celle de la banque, soumise à des régulations strictes de la part des institutions.</p>
<p>Attaques DDoS, vols d’identifiants, vols de données, accès non autorisés : les systèmes d’information hébergés traditionnellement, sur site, sont déjà la cible de nombreuses attaques ; les mêmes attaques peuvent cibler le cloud, mais le manque de visibilité pourrait encore accroitre l’impact de telles attaques.</p>
<p>La sécurité opérationnelle est, généralement, garantie par les fournisseurs de solutions cloud ; grâce à la réplication des installations, à plusieurs redondances et aux sauvegardes multiples, ainsi que de nombreuses certifications, on peut généralement supposer que les infrastructures des fournisseurs sont plutôt bien surveillées. À date, les exemples de vols de données qui seraient directement imputés aux fournisseurs de ces services sont virtuellement inexistants.</p>
<p>Mais, le cloud apporte de nouveaux challenges : configuration d’accès, audit des accès en temps réel, surveillance des performances, filtrage Web, prévention de vol d’identifiants… Les vols de données dans le cloud proviennent le plus souvent d’erreurs de configuration, ou de manque de surveillance. Il est donc primordial qu’une solution de sécurité à 360° soit également implémentée dans le périmètre du cloud.</p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_10  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>Quelles solutions de sécurité cloud existent ?</h2>
</p>
<p>Il existe de nouveaux outils, qui prennent également en compte l’hébergement cloud, proposés par certains vendeurs de solutions de sécurité. Le concept le plus moderne, qui répond à des attentes toujours plus importantes de la part des clients, est le SASE, pour Secure Access Secure Edge.</p>
<p>Un des buts premiers du concept de SASE est de rassembler toutes les innovations dans le domaine de l’accès aux applications à distance, du CASB, du SD-WAN, du ZTNA (pour Zero Trust Network Access), du FWaaS (FireWall as a Service), des passerelles applicatives, de la prévention de menaces, de l’Internet of Things et de la prévention de fuite de données, et de les faire converger en une seule solution cohérente, permettant aux administrateurs de savoir qui se connecte à <strong>quoi</strong>, et <strong>quand</strong>, de manière complètement globale, afin de décider s’il doit y avoir accès ou non, le tout administré directement depuis le cloud.</p>
<p>Au-delà des menaces pesant sur l’hébergement de nouvelles applications, les challenges de travail hybride, de postes full remote et d’accès à toujours plus d’applications cloud, voire SaaS, sont couverts par une telle solution.</p>
<p>Utiliser une solution SASE promet une vue d’ensemble sur l’intégralité du flot de données, depuis tout appareil, vers toute destination, créé par tout utilisateur.</p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_11  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>Quels avantages apportent le SASE ?</h2>
</p>
<p>La convergence qu’apportent les solutions SASE offre de nombreux avantages à l’entreprise dans la gestion des réseaux et de ses utilisateurs. En centralisant la gestion des accès, le SASE permet de rendre cohérente les politiques de sécurité réseau, de manière jamais atteinte jusque-là.</p>
<p>Les bénéfices liés à une telle cohérence sont nombreux, et principalement dus à une visibilité parfaite de tous les flux réseaux, aussi bien leur provenance, leur destination et l’authentification de chacun d’eux : les équipes IT ont une vue complète et détaillée de tout ce qui se passe sur le réseau. Le résultat ? Une efficacité toujours plus importante des services IT, une réduction des risques de sécurité, et une gestion simplifiée des accès.</p>
<p>Pour les utilisateurs, la centralisation de la gestion des accès et l’authentification à tous les points du réseau offre une sécurité accrue, tout en simplifiant leur quotidien ; le « garde-fou » réseau étant unique, les vérifications d’identité utilisateur sont plus aisées. En simplifiant et fortifiant la sécurité, sans l’alléger, on augmente la productivité et la satisfaction des utilisateurs.</p>
<p>Pour l’entreprise en général, une politique de sécurité unifiée à travers des solutions SASE permet une réduction des coûts opérationnels, une meilleure mise à l’échelle des politiques IT, une sécurité accrue et cohérente. Ces avantages apportent aussi des bénéfices externes, comme une réduction des risques de fuites de données, et donc une préservation de l’image de marque.</p>
<p>Une telle convergence permet donc d’avoir une politique de sécurité cohérente, simplifiée, et plus agile. Dans un monde où le cloud représentera une part toujours plus importante de l’hébergement de services, il est primordial d’avoir une solution permettant le contrôle d’accès aux données.</p>
<p>Parmi les fournisseurs d’une telle solution, Gartner liste entre autres Fortinet et NetSkope comme références sur le marché du SASE.</p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_12  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>Conclusion</h2>
</p>
<p>Les solutions cloud sont là pour durer, et tous les secteurs iront, à leur rythme, vers un type ou un autre de solution Cloud, correspondant le mieux à leurs besoins. Ces nouvelles solutions répondent à de nouveaux enjeux de croissance rapide, et ne peuvent être ignorées. Cependant, et tout particulièrement dans l’industrie financière, les requis de sécurité imposent une gestion soignée de tous les flux de données entrants et sortants, surtout avec la surface d’attaque élargie qu’impliquent ces nouvelles solutions.</p>
<p>Le concept de sécurité SASE s’impose sur le marché comme étant la convergence de toutes les innovations de cloud et de sécurité dans celui-ci, afin de proposer une solution unifiée face aux attaques et aux erreurs de configuration. Il permet une vue de tout le réseau afin de sécuriser l’intégralité des échanges, aussi bien entre Internet et les systèmes internes, mais aussi au sein du réseau local.</p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_13  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner">Sonema offre à ses clients, depuis plus de 30 ans, des solutions de télécommunications unifiées, mais également des solutions d’hébergement, des solutions de sécurité des réseaux et des systèmes, des solutions cloud, ainsi qu’un accompagnement par ses experts réseau.</p>
<p>Pour plus d’informations, <a href="/contact/">contactez-nous</a>.</div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Le Groupe OMOA choisit SONEMA pour son infrastructure télécom et de backup</title>
		<link>https://www.sonema.com/2022/05/le-groupe-omoa-choisit-sonema-pour-son-infrastructure-telecom-et-de-backup/</link>
		
		<dc:creator><![CDATA[Sonema]]></dc:creator>
		<pubDate>Thu, 12 May 2022 17:56:57 +0000</pubDate>
				<category><![CDATA[Actualités]]></category>
		<guid isPermaLink="false">https://www.sonema.com/?p=6440</guid>

					<description><![CDATA[]]></description>
										<content:encoded><![CDATA[<p><div class="et_pb_section et_pb_section_4 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_4">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_4  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_14  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><em>Monaco-Lomé, 11 mai 2022 — </em><strong>Dans le cadre de la sécurisation de ses activités, le Groupe OMOA confie à Sonema le déploiement d’une infrastructure dédiée pour interconnecter ses solutions monétiques.</strong></p>
<p>Sonema a mis en place un réseau VSAT sécurisé interconnectant le datacenter de Operator Payment System de Lomé, filiale du groupe OMOA, à l’ensemble de ses clients, banques et institutions financières, présents dans 11 pays d’Afrique. Cette solution de connectivité, essentielle pour pouvoir assurer des services bancaires de qualité, en temps réel et en toute sécurité, s’appuie sur les infrastructures du téléport de Sonema en France.</p>
<p>Sonema complète cette solution et accompagne la mise en place du Plan de Continuité d’Activité de Operator Payment System Togo, en hébergeant dans son datacenter conforme aux exigences PCI-DSS en France les serveurs virtuels de sauvegarde du Groupe OMOA, qui seront directement managés par les équipes de sa filiale d’OMOA depuis Lomé, nouveau<br />
hub digital en Afrique subsaharienne.</p>
<p>Le Groupe OMOA a pour vision de mettre à la disposition des populations d’Afrique, des moyens de paiement sécurisés et innovants afin de contribuer au développement économique des individus et des pays. Grâce à sa forte présence régionale, OMOA favorise une croissance économique inclusive, comme partenaire stratégique de ses clients, en permettant aux entreprises et à leurs clients de réaliser toutes leurs transactions monétiques en toute sécurité, sur tous les supports, partout en Afrique.</p>
<p>Avec cette infrastructure, le centre de traitement monétique et de personnalisation des cartes d’OMOA dispose d’un réseau hautement résilient pour ces applications métiers et peut ainsi délivrer auprès de ses clients un environnement monétique fiable et les accompagner dans la digitalisation de leurs services bancaires en les rendant accessibles par tous les canaux, de manière sécurisée et disponibles 24/7.</p>
<p>Philippe LERMUSIAUX, Directeur de Operator Payment System : «&nbsp;<em>Cette nouvelle infrastructure télécom va nous permettre de généraliser l’accès aux divers services monétiques et digitaux auprès des clients des banques et des institutions financières en Afrique. C’est une avancée significative qui fera progresser la bancarisation des habitants de ces territoires, condition essentielle pour favoriser l’inclusion financière de ces populations.</em>&nbsp;»</p>
<p>Yves DU SAULT, Directeur Général Adjoint – Ventes de Sonema : «&nbsp;<em>>Nous sommes honorés de la confiance accordée par le Groupe OMOA dans le cadre de ce nouveau projet. Il renforce ainsi le positionnement de Sonema comme partenaire majeur auprès des acteurs des écosystèmes monétiques en Afrique. Toutes nos équipes auront à cœur d’accompagner les futurs développements du Groupe OMOA.</em>&nbsp;»</div>
			</div><div class="et_pb_module et_pb_text et_pb_text_15  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>A propos de Sonema</h2>
<p>Dans un environnement numérique en constante évolution, la maîtrise et la valorisation des données sont et resteront des axes majeurs de compétitivité et de différenciation des entreprises. La mise en place d’une stratégie de sécurisation des flux et de préservation des données devient essentielle.</p>
<p>Développant des solutions de télécommunications sur mesure et évolutives, Sonema accompagne ses clients au quotidien dans leurs projets.</p>
<p>Avec un état d’esprit d’engagement fondé sur une forte compréhension des enjeux, nous souhaitons être un partenaire proactif de nos clients en leur permettant de se concentrer sur leur cœur de métier et leurs innovations business. Fidèles à nos valeurs de respect, de transparence, et de responsabilité, nous plaçons la confiance au cœur de la relation avec nos clients.</p>
<p>Sonema, c’est aussi…</p>
<ul>
<li>66 collaborateurs engagés au quotidien auprès de nos clients</li>
<li>767 installations clients dans 45 pays</li>
<li>37 partenaires locaux certifiés sur tout le continent africain</li>
</ul></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_16  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>A propos du groupe OMOA</h2>
<p>Le groupe OMOA, premier opérateur monétique en Afrique subsaharienne possédant une organisation au plus proche de ses clients et véritable plateforme monétique globale, est le partenaire stratégique des banques, des microfinances, des opérateurs télécoms, des institutions et des administrations. Nous nous inscrivons en amont de la stratégie de nos clients par nos conseils et assurons un partenariat d’actions et de succès à travers des offres clés en main et sur-mesure sur toute la chaine de valeur de la monétique.</p>
<p>En tant que Full Digital Payment Provider, nous fournissons des services de paiement sécurisés, du processing monétique, de la gestion sécurisée des réseaux GAB, TPE, Mobile, mPos. Nous proposons également des applications de paiement embarquées, la personnalisation des solutions digitales innovantes, la commercialisation de matériels ainsi que la production et personnalisation de cartes. Nos solutions de digitalisation offrent à nos clients, une expérience client unique grâce à notre relation privilégiée et à notre proximité.</p>
<p>Excellence, Service, Passion, Respect, Intégrité et Talents sont les valeurs qui nourrissent l’action quotidienne de tous nos collaborateurs pour servir au mieux les intérêts de chacun de nos clients. C’est cela l’E.S.P.R.I.T OMOA !</p>
<p>Plus d’information : <a href="https//www.omoa-group.com/">www.omoa-group.com</a></div>
			</div><div class="et_pb_button_module_wrapper et_pb_button_0_wrapper et_pb_button_alignment_center et_pb_module ">
				<a class="et_pb_button et_pb_button_0 et_pb_bg_layout_light" href="https://www.sonema.com/communique-de-presse-omoa-ops-sonema/">Téléchargez le communiqué (PDF)</a>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>PRA / PCA : une priorité essentielle dans la protection des banques africaines</title>
		<link>https://www.sonema.com/2022/05/pra-pca-une-priorite-essentielle-dans-la-protection-des-banques-africaines/</link>
		
		<dc:creator><![CDATA[Sonema]]></dc:creator>
		<pubDate>Tue, 03 May 2022 16:35:59 +0000</pubDate>
				<category><![CDATA[Actualités]]></category>
		<guid isPermaLink="false">https://www.sonema.com/?p=6391</guid>

					<description><![CDATA[]]></description>
										<content:encoded><![CDATA[<p><div class="et_pb_section et_pb_section_5 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_5">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_5  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_17  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner">La numérisation transforme les services financiers et de nouvelles menaces surgissent. Disposer d’une stratégie de résilience et de continuité d’activité n’a jamais été aussi prioritaire. Les institutions financières, de plus en plus numérisées, créent de nouveaux enjeux de résilience opérationnelle.</p>
<p>La préservation des systèmes d’information de toute entreprise est primordial pour le bon fonctionnement de celle-ci, et sa continuité est un enjeu crucial, surtout en cas de problèmes ou de sinistres. L’interruption des activités causé par une informatique défaillante peut-être fatale.</p>
<p>Un des axes principaux de cette planification contre ces aléas consiste dans la mise en oeuvre de plans de reprise et/ou de continuité d’activité (PRA-PCA). Mais en quoi consistent-ils ? Comment les mettre en place ? Et quels sont les enjeux de ces plans ?</div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div><div class="et_pb_section et_pb_section_6 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_6">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_6  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_18  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>Quels enjeux ?</h2>
</p>
<p>En dehors de la conformité imposée par les régulateurs, mettre en place des plans de continuité et de reprises de l’activité pour les établissements bancaires répond à 5 enjeux principaux&nbsp;:</p>
<ul>
<li>Revenir à un niveau normal d’activités dans un délai réduit, sans pertes majeures de données&nbsp;;</li>
<li>Maîtriser la communication vis-à-vis des différentes parties prenantes en cas de crise&nbsp;;</li>
<li>Limiter les conséquences en termes de coûts financiers et d’atteinte à l’image de marque&nbsp;;</li>
<li>Assurer la résilience opérationnelle&nbsp;;</li>
<li>Surveiller l’emergence de nouvelles menaces.</li>
</ul>
<p>Il faut noter que l’obligation de disposer d’un PCA/PRA existe dans la plupart des zones monétaires sur le continent africain à travers des règles plus ou moins étendues. Ainsi, le CEMAC inscrit cette obligation au sein du règlement COBAC R – 2008/01. Le plan de secours et de continuité de l&rsquo;activité fait l’objet du chapitre 3 de la Circulaire N°04-2017/CB/C de l&rsquo;UEMOA relative à la gestion des risques dans les établissements de crédit et les compagnies financières de la zone.</p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_19  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>Définitions</h2>
<p>&nbsp;</p>
<h3>Le plan de reprise d&rsquo;activité (PRA)</h3>
<p>Un PRA, ou plan de reprise d’activité (DRP – Disaster Recovery Plan – en anglais) est une procédure interne ayant pour but la reprise de l’activité d’une entreprise en cas de défaillance, entre autres, de son système d’information. Celui-ci a pour ambition de prévoir une reprise d’activité réduite ou à plein régime.</p>
<p><p>L’objectif de ce plan est d’anticiper et d’atténuer les effets d’un sinistre, comme une inondation, un incendie, une catastrophe naturelle, mais aussi d’attaques portées au SI de votre entreprise. Celui-ci est évalué au préalable, listant toutes les données et applications métier sensibles à dupliquer et sauvegarder, mais prévoit également la sélection et la formation de personnes au sein de votre entreprise qui auront pour responsabilité de mettre en action ce PRA, en cas de crise.</p>
<p>Ayant une portée préventive, il sera bien sûr à mettre en place avant un sinistre. Un PRA efficace peut, selon la taille de votre infrastructure, prendre 3 mois à parfois 1 an pour cartographier correctement les parties critiques de vos systèmes.</p>
<p>Ces plans n’ont pas pour vocation de tout sauvegarder et tout protéger : c’est généralement inconcevable. Leur objectif principal est d’identifier ce qui est critique au fonctionnement de l’entreprise, même à régime réduit, afin de rétablir une activité au plus vite en cas de problèmes.</p>
<p>&nbsp;</p>
<h3>Le Plan de Continuité d&rsquo;Activité (PCA)</h3>
<p>Un PCA, ou plan de continuité d’activité (BCP – Business Continuity Plan en anglais) a une portée, lui, plus large : le but ici est de maintenir l’activité d’une entreprise en cas de défaillance majeure, <strong>pendant que celle-ci a lieu</strong>.</p>
<p>La crise sanitaire de la COVID-19 est un exemple de ces perturbations majeures que le PCA est destiné à prévenir. Plusieurs scenarios doivent être planifiés dans un PCA, généralement répartis en 4 natures distinctes :</p>
<ul>
<li>la défaillance du système d’information ;</li>
<li>l&rsquo;impraticabilité des locaux ;</li>
<li>le durcissement extrême des conditions ou l’interruption des opérations de marché ;</li>
<li>l&rsquo;indisponibilité massive des compétences.</li>
</ul>
<p>Nous traiterons ici en particulier de l’infrastructure informatique, critique au fonctionnement des entreprises. Dans ce cadre, un plan de continuité d’activité permet de conserver une haute disponibilité et de continuer à travailler, même en cas d’incident.</p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_20  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>Quelle est la différence entre PRA et PCA ?</h2>
<p>&nbsp;<br />
On peut faire un parallèle à une plus petite échelle, en prenant l’exemple de l’alimentation électrique de votre ordinateur : un PCA, dans ce cas, serait par exemple un onduleur connecté à votre ordinateur. En cas de coupure de courant, un système de batterie prend le relais de façon automatique et transparente. Il n’y a aucune coupure d’énergie, et votre ordinateur continue à fonctionner de la même façon que connecté au réseau électrique. Un signal est émis, vous indiquant que vous êtes sur le système de secours ; mais vous pouvez continuer à travailler sans perdre votre travail.</p>
<p>Un PRA, lui, correspondrait plutôt à un disque dur externe, où vous sauvegardez régulièrement votre travail. Dans le cas d’une panne de courant, vous n’auriez qu’à récupérer votre sauvegarde, à partir par exemple un PC portable alimenté par batterie, pour reprendre votre travail.</p>
<p>À l’échelle d’un système d’information complet, la même situation s’applique : un PRA, c’est une sauvegarde efficace de vos données et applications à récupérer en cas de crise ; un PCA, c’est un système dupliqué en temps réel, qui peut prendre le relais en cas de problèmes. La différence entre les deux se trouve, finalement, dans le temps acceptable pour l’entreprise d’un arrêt de production ou d’activité : un PCA garantit la continuité des activités, un PRA une reprise rapide.</div>
			</div><div class="et_pb_module et_pb_text et_pb_text_21  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>Quels sont les objectifs d&rsquo;un PRA-PCA ?</h2>
<p>&nbsp;</p>
<p>Les PRA-PCA ne peuvent être efficaces s’ils comprennent la totalité des éléments critiques composant votre système d’information. Si le périmètre est trop étroit, on risque une dégratation trop forte de l’activité, voire l’impossibilité de la reprendre, en cas de problèmes. Trop large, et les coûts de fonctionnement deviennent impossibles à maîtriser.</p>
<p>Un des buts primaires dans l’établissement d’un bon PRA-PCA est donc de définir le périmètre exact des installations nécessaires au bon fonctionnement de l’entreprise. Ce peut être une liste de serveurs physiques, des bases de données, des logiciels, un système d’e-mails&#8230; Chaque entreprise est unique dans son fonctionnement, et aura donc des requis différents.</p>
<p>C’est pourquoi faire appel a des experts de confiance lors de la cartographie des installations à protéger est important : on admettra facilement que sauvegarder les forums de discussions internes de l’entreprise est peut-être moins primordial que de sauvegarder ou maintenir le système de facturation et comptabilité. Là encore, c’est à travers une évaluation soigneuse que l’on peut vraiment établir la liste des points d’orgues du système d’information.</p>
<p>Il faut ensuite définir deux valeurs importantes : le <strong>RTO</strong> (Recovery Time Objective – la durée maximale d’interruption admissible), ainsi que le <strong>RPO</strong> (Recovery Point Objective – la perte de données maximale admissible).</p>
<p>La première représente le temps de panne maximale de vos installations critiques ; la seconde la durée maximale pendant laquelle il est acceptable de perdre des données.</p>
<p><img loading="lazy" decoding="async" src="https://www.sonema.com/wp-content/uploads/2022/05/diagramme-rpo-rto.png" alt="" class="wp-image-6406 aligncenter size-full" width="812" height="406" srcset="https://www.sonema.com/wp-content/uploads/2022/05/diagramme-rpo-rto.png 812w, https://www.sonema.com/wp-content/uploads/2022/05/diagramme-rpo-rto-480x240.png 480w" sizes="(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) 812px, 100vw" /></p>
<p>C’est là que l’on voit le contraste entre un PRA et un PCA : le PRA aura toujours un RTO supérieur à zéro et un RPO supérieur ou égal à zéro. Un PCA, lui, aura toujours un RTO et un RPO égaux à zéro.</p>
<p>Dans le cas de l’industrie bancaire, un PRA pourrait typiquement avoir un RTO à une ou deux heures, selon les services couverts ; le RPO, lui, doit être égal à zéro, puisqu’il est primordial de ne perdre aucune transaction pour éviter les pertes de fonds. En France, le Comité de la Réglementation Bancaire et Financère (CRBF) impose à toute l’industrie de la banque un maintien d’activité. Aux États-Unis, et plus généralement le monde entier, PCI-DSS impose des règles de sauvegarde de données strictes. Des législations et régulateurs similaires existent dans la plupart des pays, pour assurer la cohérence de la continuité d’activité attendue du monde bancaire.</p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_22  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>Comment implémenter un PRA-PCA ?</h2>
<p>&nbsp;</p>
<p>Une fois les infrastructures critiques définies, et les délais de reprise décidés, il s’agit alors de mettre en place une stratégie efficace de sauvegarde dans le cadre d’un PRA, ou de la duplication des installations dans le cadre d’un PCA.</p>
<p>&nbsp;<br />
&nbsp;<br />
<img loading="lazy" decoding="async" src="https://www.sonema.com/wp-content/uploads/2022/05/lifecycle-pra-pca-1024x247.png" alt="" class="wp-image-6415 aligncenter size-large" width="1024" height="247" srcset="https://www.sonema.com/wp-content/uploads/2022/05/lifecycle-pra-pca-980x237.png 980w, https://www.sonema.com/wp-content/uploads/2022/05/lifecycle-pra-pca-480x116.png 480w" sizes="(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) and (max-width: 980px) 980px, (min-width: 981px) 1024px, 100vw" /><br />
&nbsp;</p>
<p>Une politique de sauvegarde détaillée doit être définie, et suivie. Une règle de base, connue dans l’industrie des technologies de l’information, est la règle <strong>3-2-1</strong> : trois sauvegardes, sur deux types de médias différents, avec une des copies offsite (c’est-à-dire en dehors de vos locaux ; le plus loin sera le mieux). Le but ici est de maximiser les chances de récupération des données, en cas de catastrophe naturelle, ou de défaillance technique : en utilisant deux types de médias (par exemple le stockage magnétique, et le stockage sur bande), et en ayant une copie géographiquement éloignée, il devient plus simple d’obtenir une copie qui fonctionne.</p>
<p>Il est également primordial et obligatoire de tester régulièrement les sauvegardes et le système de secours, afin de s’assurer qu’ils puissent être restaurés en cas d’avarie. Un exemple célèbre serait celui de MySpace, réseau social du début du siècle ; l’intégralité du contenu posté par ses utilisateurs, depuis la création du site jusqu’à 2015, ont été perdues lors d’un déménagement de datacenter. Les sauvegardes s’étaient retrouvées silencieusement corrompues durant des années, et n’ont pas pu être récupérées. Bien que ces données ne puissent pas vraiment être considérées critiques, ces pertes ont détruit le restant de réputation dont bénéficiait la plateforme.</p>
<p>Dans le cas d’un PCA, on va plus loin encore : il s’agit ici de dupliquer votre infrastructure critique dans vos locaux, mais plus idéalement dans un endroit géographiquement éloigné, ou encore dans un cloud privé. Ces installations doivent être dupliquées en temps réel ou très régulièrement. Ainsi, un système d’informations « d’urgence » est toujours disponible et à jour, prêt à être déployé en cas de problèmes.</p>
<p>Dans la situation où il existe une contrainte de bande passante, et qu’il est possible que le RTO soit supérieur à une heure, on peut envisager d’utiliser la connexion dont vous disposez la nuit, afin de sauvegarder les données critiques durant cette période. L’impact sur la connectivité de l’entreprise est donc moindre, au risque de perdre des données créees lors de la journée, en cas de sinistre. Un PCA double pratiquement les besoins en bande passante (du moins sur les échanges entre les systèmes critiques), mais assure une interruption pratiquement nulle de l’activité.</p>
<p>Dans tous les cas, il est évidemment primordial de documenter clairement l’intégralité de ces procédures, de choisir et former les équipes de réponse aux sinistres, et de tester perpétuellement tous les scénarios de crise ; d’innombrables exemples en 2020 ont montré l’importance d’un plan de continuité d’activité, lors du début de la pandémie, et les établissements qui ont pu tirer leur épingle du jeu étaient ceux qui étaient prêts à répondre en cas de catastrophe, de manière organisée et définie à l’avance.</p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_23  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>Quels avantages offrent les PRA-PCA ?</h2>
<p>&nbsp;<br />
Les entreprises ont de plus en plus recours aux PRA et PCA ; une préoccupation majeure pour l’entreprise étant la sauvegarde de ses données. Dans un monde toujours plus numérisé, les SI ont une place prépondérante dans le fonctionnement d’une entreprise. La perte de données peut impacter l’activité, voire l’interrompre entièrement ; certaines entreprises ne s’en remettent parfois pas.</p>
<p>L’avantage, pour une entreprise, d’implémenter un plan de reprise ou de continuité d’activité est principalement de pouvoir continuer à fournir un service à ses clients, et de rétablir son système d’information dans un délai raisonnable. Dans le cas de catastrophes naturelles ou humaines, un PRA-PCA peut même être un avantage concurrentiel, si vos concurrents subissent également une panne. </p>
<p>C’est l’implémentation informatique de l’adage populaire, « mieux vaut prévenir que guérir ».</p>
<p>L’occasion d’établir un PRA-PCA permet également de cartographier en détail ce qui est critique pour le fonctionnement de votre entreprise. Une meilleure connaissance de ce qui est essentiel peut aussi permettre d’accentuer l’attention que l’on porte à certains systèmes dans une politique de cyber-sécurité, axe incontournable aujourd’hui, particulièrement avec l’arrivée de nouveaux outils financiers, du développement de la cryptomonnaie et d’une demande toujours plus croissante de numérisation de tous les services financiers et gouvernementaux. Les enjeux grandissent de manière exponentielle, et la sécurité des données sera la clé de voûte de la pérennité et la résilience du monde bancaire.</p>
<p>Enfin, c’est également une partie d’un plan de gestion de crise très utile ; les décisions ayant été prises à l’avance, il devient plus simple de rebondir en cas de problèmes.</div>
			</div><div class="et_pb_module et_pb_text et_pb_text_24  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner">Sonema propose des solutions d’accompagnement et d’hébergement de PRA-PCA au sein de son Datacenter propriétaire, de conception Tier-III et répondant aux exigences PCI-DSS.  Sonema propose également un ensemble de solutions IT et télécom répondant à tous les besoins de votre entreprise.</p>
<p>Pour plus d’informations, <a href="/contact/">contactez-nous</a>.</div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Qu&#8217;est-ce que le PCI-DSS : définition, requis, enjeux et certification</title>
		<link>https://www.sonema.com/2022/03/quest-ce-que-le-pci-dss-definition-requis-enjeux-et-certification/</link>
		
		<dc:creator><![CDATA[Sonema]]></dc:creator>
		<pubDate>Mon, 07 Mar 2022 10:00:00 +0000</pubDate>
				<category><![CDATA[Actualités]]></category>
		<guid isPermaLink="false">https://www.sonema.com/?p=6338</guid>

					<description><![CDATA[]]></description>
										<content:encoded><![CDATA[

<div class="et_pb_section et_pb_section_7 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_7">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_7  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_25  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner">Dans un précédent article, nous évoquions le sujet des tests de pénétration, leurs enjeux et leurs indications. Une de ces indications est le contrôle de conformité à la norme PCI-DSS, qui comprend entre autres un requis de tests de vulnérabilité tous les 90 jours. Mais qu’est-ce que PCI-DSS, au juste ? Est-ce que ce règlement s’applique à votre entreprise ? Quels sont les requis, et les enjeux de ce standard ?</div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div><div class="et_pb_section et_pb_section_8 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_8">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_8  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_26  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>PCI-DSS, c’est quoi, au juste ?</h2>
&nbsp;
La norme de sécurité des données de l’industrie des cartes de paiement (Payment Card Industry – Data Security Standard) est un standard qui s’applique à tous les acteurs de la chaîne monétique : quiconque traite, transmet et stocke des informations de cartes de paiement est concerné. Fondée initialement par les 5 grands éditeurs de cartes bancaires, cette norme est depuis gérée par une agence indépendante, le conseil des normes de sécurité PCI (PCI-SSC).

La norme comprend globalement deux catégories d’acteurs :

&nbsp;
<ul>
	<li><strong>Le commerçant</strong> : toute entreprise ou individu qui accepte des paiements par carte. C’est au commerçant que le client donne ses informations en tant que titulaire de la carte, et représente le premier maillon de la chaîne monétique ;
&nbsp;</li>
	<li>Le <strong>prestataire de service</strong>, ou <strong>fournisseur d’hébergement</strong> : toute entreprise qui stocke, traite, ou transmet des informations de cartes de paiement au nom d’une autre entreprise. On peut considérer ces fournisseurs de services comme des intermédiaires qui fournissent divers services de paiement aux commerçants. Certaines entreprises sont considérées à la fois comme des commerçants, et des prestataires de services : une entreprise de télécommunications, par exemple, reçoit à la fois les informations de cartes d’un client, tout en permettant leur transmission. Elle est donc considérée à la fois comme commerçant, et prestataire de service.</li>
</ul></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_27  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>Les enjeux des normes PCI-DSS</h2>
&nbsp;
Les normes PCI-DSS existent dans une optique de protection des utilisateurs finaux, mais aussi de tous les maillons de la chaîne : éviter les vols de données bancaires à travers un jeu de normes contraignantes mais complètes renforce la protection des utilisateurs, des intermédiaires, des banques et des commerçants.

C’est également un standard devenu obligatoire à suivre dans de nombreux cas, pour pouvoir traiter avec Visa, Mastercard, JCB, Discover, American Express, et virtuellement tous les émetteurs de cartes bancaires. C’est pourquoi une politique complète de sécurité des données doit être envisagée, et aussi maintenue, à travers des tests de vulnérabilité réguliers ainsi que des tests de pénétration.</div>
			</div><div class="et_pb_module et_pb_text et_pb_text_28  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>Les requis PCI-DSS</h2>
&nbsp;
La norme PCI-DSS comprend 12 sections, chacune ayant pour but de contribuer à la sécurité des données des titulaires de cartes. On peut résumer ces exigences grâce aux objectifs suivants :
&nbsp;
<table class="sonema-tables">
<caption>Source : <a href="https://www.pcisecuritystandards.org/">https://www.pcisecuritystandards.org/</a></caption>
<tbody>
<tr>
<th style="text-align: center">Objectif de contrôle</th>
<th style="text-align: center">Conditions du PCI DSS</th>
</tr>
<tr>
<td rowspan="2">
<p>Création et gestion d’un réseau et d’un système sécurisé</p>
</td>
<td>
<p>1. Installer et gérer une configuration de pare-feu pour protéger les données du titulaire de carte</p>
</td>
</tr>
<tr>
<td>
<p>2. Ne pas utiliser les mots de passe et autres paramètres de sécurité par défaut définis par le fournisseur</p>
</td>
</tr>
<tr>
<td rowspan="2">
<p>Protection des données du titulaire</p>
</td>
<td>
<p>3. Protéger les données stockées du titulaire</p>
</td>
</tr>
<tr>
<td>
<p>4. Chiffrer la transmission des données du titulaire sur les réseaux publics ouverts</p>
</td>
</tr>
<tr>
<td rowspan="2">
<p>Maintenir un programme de gestion des vulnérabilités</p>
</td>
<td>
<p>5. Protéger tous les systèmes contre les logiciels malveillants et mettre à jour régulièrement les logiciels anti-virus ou programmes</p>
</td>
</tr>
<tr>
<td>
<p>6. Développer et gérer des systèmes et des applications sécurisés</p>
</td>
</tr>
<tr>
<td rowspan="3">
<p>Mise en œuvre de mesures de contrôle d’accès strictes</p>
</td>
<td>
<p>7. Restreindre l’accès aux données du titulaire aux seuls individus qui doivent les connaître</p>
</td>
</tr>
<tr>
<td>
<p>8. Identifier et authentifier l’accès aux composants du système</p>
</td>
</tr>
<tr>
<td>
<p>9. Restreindre l’accès physique aux données du titulaire</p>
</td>
</tr>
<tr>
<td rowspan="2">
<p>Surveillance et test réguliers des réseaux</p>
</td>
<td>
<p>10. Suivre et surveiller tous les accès aux ressources réseau et aux données du titulaire</p>
</td>
</tr>
<tr>
<td>
<p>11. Tester régulièrement les processus et les systèmes de sécurité</p>
</td>
</tr>
<tr>
<td>
<p>Maintenir une politique de sécurité des informations</p>
</td>
<td>
<p>12. Maintenir une politique qui adresse des informations de sécurité pour l’ensemble du personnel</p>
</td>
</tr>
</tbody>
</table></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_29  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>La validation de conformité</h2>
Pour attester de la conformité d’un système d’information aux normes PCI-DSS, une entité externe, appelée évaluateur de sécurité qualifié (ou QSA – <em>Qualified Security Assessors</em>) va réaliser soit un rapport de conformité (ROC – <em>Report of Compliance</em>), soit assister l’entreprise pour compléter un questionnaire d’auto-évaluation (ou SAQ – <em>Self-Assessment Questionnaire</em>).

4 niveaux de conformité à PCI-DSS existent pour les commerçants, selon le volume de transaction traitée annuellement par celui-ci :
&nbsp;
<table class="sonema-tables">
<tbody>
<tr style="text-align:center">
<th>Niveau du commerçant</th>
<th>Volume de transactions<br />e-commerce (par an)</th>
<th>Exigences</th>
</tr>
<tr style="text-align:center">
<td>1</td>
<td >6 millions et plus</td>
<td style="text-align:left"><p>1.Rapport et attestation de conformité (ROC + AOC) suite à un audit annuel réalisé par un QSA</p><p>2. Scan de vulnérabilité, dont un test de pénétration exhaustif</p></td>
</tr>
<tr style="text-align:center">
<td>2</td>
<td>1 million à 6 millions</td>
<td rowspan="3" style="text-align:left">
<p>1. SAQ</p>
<p>2. Scan de vulnérabilité</p>
<p>3. Attestation de conformité (AOC)</p>
</td>
</tr>
<tr style="text-align:center">
<td>3</td>
<td>20 000 à 1 million</td>
</tr>
<tr style="text-align:center">
<td>4</td>
<td>Moins de 20 000</td>
</tr>
</tbody>
</table></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_30  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Le questionnaire d’auto-évaluation (SAQ)</h3>
&nbsp;
Ce questionnaire consiste en une série de questions fermées, ayant pour but d’évaluer le niveau de préparation PCI-DSS d’une entité. Celui-ci doit être complété par toutes les entités soumises au PCI-DSS ne dépassant pas le volume de transaction qui requiert un rapport de conformité.

Il existe une variété de questionnaires selon la nature exacte du traitement de données monétiques par l’entreprise souhaitant une certification. Ceux-ci varient de 20 à 300 questions.

Une entreprise peut décider de choisir et remplir ce questionnaire elle-même, ou faire intervenir un évaluateur indépendant.</div>
			</div><div class="et_pb_module et_pb_text et_pb_text_31  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Scan de vulnérabilité</h3>
&nbsp;
Un scan de vulnérabilité consiste à utiliser un outil d’analyse de failles, sur toutes les applications en réseau d’une entreprise accessibles depuis Internet, ou dans certains cas d’un Intranet (par exemple dans le cas de sites privés accessibles depuis un VPN par des clients). Ces scans sont effectués par un vendeur approuvé par le PCI-SSC, tous les 90 jours, pour maintenir la conformité.</div>
			</div><div class="et_pb_module et_pb_text et_pb_text_32  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Attestation de conformité (AOC)</h3>
&nbsp;
L’attestation de conformité est simplement une déclaration complétée et signée par le prestataire de services ou le commerçant, attestant que celui-ci a rempli le questionnaire d’auto-évaluation et adhère aux règles PCI-DSS. Cette attestation peut également être complétée par l’évaluateur si la situation de l’entreprise la soumet à un rapport de conformité (Commerçants niveau 1).</div>
			</div><div class="et_pb_module et_pb_text et_pb_text_33  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Rapport de conformité (ROC)</h3>
&nbsp;
Contrairement à l’attestation de conformité et du questionnaire d’auto-évaluation, le rapport de conformité est émis par un évaluateur de sécurité qualifié (QSA). Ces évaluateurs sont appointés par le PCI-SSC, et attestent indépendamment de la conformité aux règles PCI-DSS.</div>
			</div><div class="et_pb_module et_pb_text et_pb_text_34  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>L’importance du PCI-DSS</h2>
&nbsp;
Bien que PCI-DSS ne soit pas une norme <em>de jure</em>, légalement requise dans le cadre de traitement de données monétiques, c’est une norme <em>de facto</em>, puisque c’est un pré-requis demandé par virtuellement toutes les marques de cartes de paiement. Cependant, il est important de noter que les données de titulaire de carte sont considérées par certains états comme des données personnelles, et tombent donc sous le coup du RGPD (Règlement Général sur la Protection des Données). Cette notion n’est pas clairement expliquée dans le texte de loi, mais toutes données permettant d’identifier une personne, tel que des numéros d’identification uniques, sont considérées comme des données personnelles.

Additionnellement, certains états américains font directement référence au standard PCI-DSS dans leurs textes de loi, en faisant de facto un standard obligatoire. Qui plus est, les émetteurs de cartes de crédit peuvent décider de refuser de servir un commerçant ou prestataire de services ne se conformant pas au standard.

Toutes ces considérations font que PCI-DSS, bien que non-obligatoire, est à la fois une marque de confiance et de sérieux, et un aspect primordial de la sécurité des systèmes en réseau. Toutes les règles PCI-DSS peuvent également former un bon cadre pour toutes vos données sensibles, et pas seulement des données monétiques ; c’est une base initiale solide pour renforcer la sécurité des systèmes d’information.</div>
			</div><div class="et_pb_module et_pb_text et_pb_text_35  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner">Les réseaux et datacenters de Sonema sont régulièrement audités par un cabinet externe, et sont conformes à PCI-DSS. Depuis plus de 30 ans, Sonema fournit à ses clients des services de connectivité, d’hébergement et de sécurité sur-mesure, répondant à leurs besoins les plus exigeants.

Pour plus d’informations, <a href="/contact/">contactez-nous</a>.</div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>

]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Les tests de pénétration : un outil essentiel dans votre arsenal de sécurité</title>
		<link>https://www.sonema.com/2022/03/les-tests-de-penetration-un-outil-essentiel-dans-votre-arsenal-de-securite/</link>
		
		<dc:creator><![CDATA[Sonema]]></dc:creator>
		<pubDate>Thu, 03 Mar 2022 10:00:00 +0000</pubDate>
				<category><![CDATA[Actualités]]></category>
		<guid isPermaLink="false">https://www.sonema.com/?p=6327</guid>

					<description><![CDATA[Les tests de pénétration, aussi appelés pentests ou piratage éthique, sont des outils essentiels pour constituer une stratégie de sécurité défensive et offensive au sein d’un réseau informatique. Mais en quoi consistent-ils ? Quels sont les différents types de tests ? Et dans quelle mesure sont-ils essentiels ? Tour d’horizon en 2022.]]></description>
										<content:encoded><![CDATA[
<div class="et_pb_section et_pb_section_9 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_9">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_9  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_36  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner">Les tests de pénétration, aussi appelés pentests ou piratage éthique, sont des outils essentiels pour constituer une stratégie de sécurité défensive et offensive au sein d’un réseau informatique. Mais en quoi consistent-ils ? Quels sont les différents types de tests ? Et dans quelle mesure sont-ils essentiels ? Tour d’horizon en 2022.</div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div><div class="et_pb_section et_pb_section_10 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_10">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_10  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_37  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>Qu’est-ce qu’un pentest ?</h2>
&nbsp;
Un test de pénétration, ou pentest, est une forme de piratage « désirable », dans le sens où ces attaques sont contrôlées, désirées, et ont pour but d’évaluer la sécurité d’un système informatique. Un test de pénétration n’est pas à confondre avec une évaluation de vulnérabilité, qui, elle, reste purement théorique : un test de pénétration est, en somme, une tentative de piratage de vos systèmes, par des acteurs autorisés à le faire.
On trouve parmi les pentests deux grandes catégories : les tests traditionnels, ou manuels, et les tests automatisés.</div>
			</div><div class="et_pb_module et_pb_text et_pb_text_38  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>Y a-t-il différents types de tests de pénétration manuels ?</h2>
&nbsp;
On peut ranger ces pentests dans trois grandes catégories :</div>
			</div><div class="et_pb_module et_pb_text et_pb_text_39  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Les tests dits « boîte noire » (Black Box Testing)</h3>
&nbsp;
<p>Les tests de type black box consistent à attaquer un système ou un réseau sans aucune connaissance préalable de la composition de celui-ci. C’est donc le type de tests qui se rapprochera le plus d’une attaque réelle par un acteur néfaste. Ces tests permettent d’identifier des vulnérabilités exposées, des erreurs de configuration, et même les faiblesses humaines pouvant mener à l’exploitation d’un réseau avec succès.

Bien que ces tests soient les plus proches des conditions réelles, ils ont de nombreux inconvénients : puisqu’ils se basent sur un travail de recherche et d’établissement d’hypothèses, il est difficile d’identifier l’intégralité des failles pouvant se cacher au sein d’un réseau.

Ce sont aussi, de par leur nature exploratoire, des tests qui peuvent avoir une durée de plusieurs mois, augmentant par conséquent leur coût. Enfin, l’exhaustivité d’un tel type de test de pénétration dépend encore plus de l’expertise du pentester, puisqu’il est fait « à l’aveugle ».</p></div>
			</div><div class="et_pb_module et_pb_text et_pb_text_40  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Les tests dits « boîte blanche » (White Box Testing)</h3>
&nbsp;
On retrouve à l’opposé des tests black box, les tests en boîte blanche, ou white box. Ici, les pentesters ont accès, généralement, à la description complète du réseau à attaquer, des identifiants de connexion à toutes les parties du réseau, ainsi que, le cas échéant, le code source des applications utilisées au sein du réseau.

Ce type de tests est très complet, et permet un gain de temps important dans la simulation d’attaques. En très peu de temps, il est possible d’utiliser de multiples vecteurs d’attaque sur chaque partie du réseau, voire même de créer une copie du réseau pour l’attaquer sans impacter le réseau en production.

Ces tests sont plus complets et rapides, mais manquent parfois d’objectivité, puisque certaines vulnérabilités évidentes pourraient prendre le pas sur des vecteurs plus subtils. Aussi, il faut avoir une confiance absolue dans vos pentesters, ceux-ci auront une cartographie complète de votre réseau ainsi que les « clés du royaume ».

Il faut noter que, bien que cela reste rare, certaines entreprises de sécurité ont pu voir leurs réseaux infiltrés : la sécurité informatique est une cible mouvante, et n’est jamais infaillible !</div>
			</div><div class="et_pb_module et_pb_text et_pb_text_41  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Les tests en « boîte grise » (Gray Box Testing)</h3>
&nbsp;
Ce type de test combine des aspects des deux types précédents : le client donne aux pentesters des informations limitées sur leur réseau, typiquement des informations de connexion à un équipement du réseau. Ces tests simulent typiquement une « attaque de l’intérieur », ou une attaque extérieure d’un tiers de confiance (qui aurait été, par exemple, attaqué lui-même).

Ce type de tests permet de simuler quel type d’accès un utilisateur à privilèges pourrait obtenir grâce à des informations de connexions que vous lui auriez fourni, et est un point tout aussi important qu’une attaque « à l’aveugle ».</div>
			</div><div class="et_pb_module et_pb_text et_pb_text_42  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>Quel test manuel choisir ?</h2>
&nbsp;
L’objectif principal d’un pentest est d’identifier, d’évaluer et de protéger les vecteurs d’attaques possibles sur un réseau, un équipement ou un outil métier. Un test black box est le plus rapide à mettre en œuvre : les testeurs n’ont qu’à essayer de pénétrer le système sans aucune connaissance antérieure du réseau. Mais ceux-ci peuvent manquer des vecteurs d’attaques importants ; malgré leur mise en place rapide, un test en boîte noire exhaustif peut être très chronophage, selon la taille de la cible.

Les tests en boîtes blanches et grises, eux, réduisent grandement le temps total de l’attaque, mais ont pour inconvénient principal la possibilité que les testeurs, ayant connaissance du réseau, changent leur comportement par rapport à un assaillant réel, et manquent certains vecteurs d’attaques qui pourraient être plus simples à exploiter.</div>
			</div><div class="et_pb_module et_pb_text et_pb_text_43  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>Les tests automatisés</h2>
&nbsp;
Il existe également tout un groupe de technologies appelées BAS (Breach and Attack Simulation – Simulation de faille et d’attaque), qui permettent de largement automatiser le travail de recherche de failles.

Ce sont des technologies relativement récentes ; celles-ci sont toutefois redoutables, permettant une évaluation en continu des vecteurs d’attaques, et sont un complément incontournable d’une politique de sécurité complète, notamment pour des entreprises soumises au PCI-DSS et au RGPD, où la réponse à une attaque doit être rapide, et les utilisateurs impactés prévenus sous 72h.

Les BAS proposent, à travers l’analyse méticuleuse de sondes placées à travers un réseau, un tableau de bord complet montrant les potentiels points faibles d’un réseau, et comment y remédier. Ce sont des outils inestimables dans la surveillance et la remédiation de la sécurité informatique, particulièrement dans le cadre de PCI-DSS, où des tests réguliers sont indispensables à la certification.</div>
			</div><div class="et_pb_module et_pb_image et_pb_image_1">
				
				
				
				
				<span class="et_pb_image_wrap "><img loading="lazy" decoding="async" width="2575" height="1080" src="https://www.sonema.com/wp-content/uploads/2022/03/PentestProcess.png" alt="" title="PentestProcess" srcset="https://www.sonema.com/wp-content/uploads/2022/03/PentestProcess.png 2575w, https://www.sonema.com/wp-content/uploads/2022/03/PentestProcess-1280x537.png 1280w, https://www.sonema.com/wp-content/uploads/2022/03/PentestProcess-980x411.png 980w, https://www.sonema.com/wp-content/uploads/2022/03/PentestProcess-480x201.png 480w" sizes="(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) and (max-width: 980px) 980px, (min-width: 981px) and (max-width: 1280px) 1280px, (min-width: 1281px) 2575px, 100vw" class="wp-image-6348" /></span>
			</div><div class="et_pb_module et_pb_text et_pb_text_44  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2>Les tests de pénétration, pour quoi faire ?</h2>
&nbsp;
Les tests de pénétration manuels sont des outils d’une valeur inestimable pour évaluer la sécurité d’un réseau informatique ou d’une application à un moment donné. Couplés aux tests automatisés, ils forment une ligne de défense passive et active protégeant vos données et celles de vos utilisateurs.

En 2020, 15 000 nouvelles vulnérabilités ont été recensées, sur des applications diverses et variées. Le top 30 de ces vulnérabilités est responsable de 98 % des dommages causés aux réseaux et données des entreprises. Qui plus est, le délai moyen de remédiation d’une vulnérabilité est de plus de 200 jours en moyenne en 2021.

Récemment, une faille très simple à exploiter dans un outil incroyablement populaire, log4j, a été découverte. L’étendue des dommages de la découverte de cette faille n’a pas encore été évaluée, bien que celle-ci ait déjà été corrigée. Log4j est une librairie incluse dans de nombreux logiciels, et pourrait tout à fait se cacher profondément dans une application métier, ou un outil acquis auprès d’un tiers.

Un pentest permettrait dans ce cas de recenser les vecteurs exploitables de votre réseau pour les protéger. De nouvelles failles sont découvertes tous les jours ; c’est donc un processus à répéter régulièrement.

Si votre entreprise est soumise aux règles PCI-DSS, les tests de pénétration font partie des requis des audits de sécurité réguliers à réaliser. Une évaluation consciencieuse des vecteurs de vulnérabilité d’un réseau permet d’être plus à même de défendre son réseau, face à un nombre d’attaques grandissante chaque jour. Notre prochain article traitera les enjeux de PCI-DSS, et de l&rsquo;importance des tests de pénétration dans leur cadre.</div>
			</div><div class="et_pb_module et_pb_image et_pb_image_2">
				
				
				
				
				<span class="et_pb_image_wrap "><img loading="lazy" decoding="async" width="1873" height="1051" src="https://www.sonema.com/wp-content/uploads/2022/03/Pentest360-FR.png" alt="" title="Pentest360-FR" srcset="https://www.sonema.com/wp-content/uploads/2022/03/Pentest360-FR.png 1873w, https://www.sonema.com/wp-content/uploads/2022/03/Pentest360-FR-1280x718.png 1280w, https://www.sonema.com/wp-content/uploads/2022/03/Pentest360-FR-980x550.png 980w, https://www.sonema.com/wp-content/uploads/2022/03/Pentest360-FR-480x269.png 480w" sizes="(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) and (max-width: 980px) 980px, (min-width: 981px) and (max-width: 1280px) 1280px, (min-width: 1281px) 1873px, 100vw" class="wp-image-6352" /></span>
			</div><div class="et_pb_module et_pb_text et_pb_text_45  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner">Sonema propose une gamme complète de tests de pénétration automatisés et manuels. Depuis plus de 30 ans, nous fournissons à nos clients des services de connectivité, d’hébergement et de sécurité sur-mesure, répondant à leurs besoins les plus exigeants. 

Pour plus d’informations, <a href="/contact/">contactez-nous</a>.</div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Le SD-WAN : quels usages, quels enjeux ?</title>
		<link>https://www.sonema.com/2021/11/le-sd-wan-quels-usages-quels-enjeux/</link>
		
		<dc:creator><![CDATA[Sonema]]></dc:creator>
		<pubDate>Mon, 29 Nov 2021 15:38:24 +0000</pubDate>
				<category><![CDATA[Actualités]]></category>
		<guid isPermaLink="false">https://www.sonema.com/?p=6209</guid>

					<description><![CDATA[]]></description>
										<content:encoded><![CDATA[<p><div class="et_pb_section et_pb_section_11 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_11">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_11  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_46  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><!-- divi:paragraph --></p>
<p>Maillon essentiel de la transformation numérique des entreprises, le WAN doit évoluer pour s’imposer comme une architecture résiliente, évolutive et sécurisée, et répondre ainsi aux mutations nécessaires des réseaux entre besoins numériques croissants, démocratisation des usages cloud et déficit de connexion. Ces dernières années ont vu émerger de nouvelles technologies de connectivité, proposant une qualité de service toujours plus maîtrisée, et des interruptions de services toujours plus minimisées.</p>
<p><!-- /divi:paragraph --><!-- divi:paragraph --></p>
<p>Aujourd’hui, faisons un tour d’horizon sur le SD-WAN, une évolution récente en matière de connectivité.</p>
<p><!-- /divi:paragraph --><!-- divi:heading --></p>
<p>&nbsp;</p>
<p><!-- /divi:paragraph --></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_0 et_pb_divider_position_ et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_47  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 id="h-qu-est-ce-que-le-sd-wan">Qu’est-ce que le SD-WAN ?</h2>
<p><!-- /divi:heading --><!-- divi:paragraph --></p>
<p>Le SD-WAN (<em>Software-Defined Wide-Area Network</em>, réseau étendu à définition logicielle) est une approche logicielle a la gestion d’un réseau WAN. Il s’agit de la virtualisation dudit réseau via l’agrégation de plusieurs solutions de connectivité. Il est présenté ces dernières années comme la nouvelle évolution majeure des télécommunications.</p>
<p><!-- /divi:paragraph --><!-- divi:paragraph --></p>
<p>Le SD-WAN permet une flexibilité plus importante, en séparant la partie matérielle, ou physique, du réseau, des mécanismes de contrôle et de gestion du lien. Cette approche a plusieurs avantages clés :</p>
<p><!-- /divi:paragraph --><!-- divi:list --></p>
<ul>
<li>Une résilience accrue, grâce à la multiplication et à la diversification des types de liens et au routage intelligent ;</li>
<li>Une rationalisation des coûts opérationnels associés à ce modèle hybride, l’accroissement en bande passante pouvant se faire via des connectivités moins coûteuses telles que de l’accès internet ou 3G/4G ;</li>
<li>La sécurisation des accès via des fonctions NGFW ;</li>
<li>Une visibilité globale du réseau et une agilité d’évolution.</li>
</ul>
<p><!-- /divi:list --><!-- divi:paragraph --></p>
<p>Initialement, la technologie était présentée comme permettant de faire des économies de bande passante, grâce notamment au routage intelligent des différents types de trafic sur un réseau. Le bénéfice principal mis aujourd’hui en avant par les utilisateurs et les constructeurs, est l’optimisation de la disponibilité et de la perception de la latence des applications, permettant une meilleure expérience utilisateur.</p>
<p><!-- /divi:paragraph --><!-- divi:heading --></p></div>
			</div><div class="et_pb_module et_pb_image et_pb_image_3">
				
				
				
				
				<span class="et_pb_image_wrap "><img loading="lazy" decoding="async" width="1356" height="426" src="https://www.sonema.com/wp-content/uploads/2021/11/SDWAN-VF1.png" alt="" title="SDWAN VF(1)" srcset="https://www.sonema.com/wp-content/uploads/2021/11/SDWAN-VF1.png 1356w, https://www.sonema.com/wp-content/uploads/2021/11/SDWAN-VF1-1280x402.png 1280w, https://www.sonema.com/wp-content/uploads/2021/11/SDWAN-VF1-980x308.png 980w, https://www.sonema.com/wp-content/uploads/2021/11/SDWAN-VF1-480x151.png 480w" sizes="(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) and (max-width: 980px) 980px, (min-width: 981px) and (max-width: 1280px) 1280px, (min-width: 1281px) 1356px, 100vw" class="wp-image-6240" /></span>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_1 et_pb_divider_position_ et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_48  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 id="h-comment-ca-fonctionne">Comment ça fonctionne ?</h2>
<p><!-- /divi:heading --><!-- divi:paragraph --></p>
<p>Cette approche technologique promet donc de nombreuses améliorations de qualité de service. Mais comment, concrètement, la technologie fonctionne-t-elle ?</p>
<p><!-- /divi:paragraph --><!-- divi:heading {"level":3} --></p>
<h3></h3>
<h3 id="h-une-bonne-exploitation-passe-par-une-bonne-planification">Une bonne exploitation passe par une bonne planification</h3>
<p><!-- /divi:heading --><!-- divi:paragraph --></p>
<p>Tout d’abord, il convient de définir avec exactitude les besoins du client. En effet, selon la topologie du réseau, la connectivité disponible sur le site à connecter et les spécificités des applications utilisées, les approches vont être différentes.</p>
<p><!-- /divi:paragraph --><!-- divi:paragraph --></p>
<p>Il faut donc tout d’abord évaluer avec précision le <em>business case</em> du client ; les retours sur investissement ne sont pas forcément les mêmes selon l’utilisation.</p>
<p><!-- /divi:paragraph --><!-- divi:heading {"level":3} --></p>
<h3></h3>
<h3 id="h-etablir-une-cartographie-du-trafic-reseau">Établir une cartographie du trafic réseau</h3>
<p><!-- /divi:heading --><!-- divi:paragraph --></p>
<p>Une fois ce business case établi, il convient de multiplier les échanges avec le client et faire un <em>site survey</em>, afin d’identifier les différentes sources de trafic réseau. Dès lors, on peut classifier la criticité de chaque flux réseau, afin de les prioriser.</p>
<p><!-- /divi:paragraph --><!-- divi:heading {"level":3} --></p>
<h3></h3>
<h3 id="h-les-equipements">Les équipements</h3>
<p><!-- /divi:heading --><!-- divi:paragraph --></p>
<p>Un équipement spécifique est nécessaire aux deux points d’interconnexion : typiquement, une <em>appliance</em> (physique ou virtuelle) va être installé au point de réception, chez le client, et un autre boîtier, qui gèrera l’autre bout de la connexion, est installé dans un datacenter, dans le cas d’une centralisation de l’architecture du client, ou sur tout ou partie des sites du réseau.</p>
<p><!-- /divi:paragraph --><!-- divi:paragraph --></p>
<p>Il existe de nombreux vendeurs selon les fonctionnalités attendues ; on peut par exemple citer Fortinet qui propose des solutions intégrés à tout un écosystème orienté sécurité, ou bien encore Aruba (autrefois Silverpeak), qui est plus orienté optimisation de flux.</p>
<p>&nbsp;</p>
<p><!-- /divi:paragraph --><!-- divi:heading {"level":3} --></p>
<h3 id="h-la-connectivite">La connectivité</h3>
<p><!-- /divi:heading --><!-- divi:paragraph --></p>
<p>Il convient désormais de connecter ces deux points d’arrivée ensemble. Tous types de connexions sont ici compatibles, et font la spécificité de cette technologie : les flux vont être routés sur le lien offrant les caractéristiques nécessaires au trafic. Une des étapes importantes consistera à paramétrer les équipements à travers la définition des SLAs souhaités pour un routage intelligent du trafic. Par exemple, les applications en temps réel, où la latence et/ou la jigue (ou <em>jitter) </em>sont critiques et qui doivent idéalement être gardés au minimum, seront routées par les boîtiers SD-WAN sur le lien proposant ces caractéristiques. Dans le cas d’une application critique, on peut même imaginer transmettre deux fois le trafic, sur deux liens distincts, afin d’assurer que si l’un des deux liens venait à être dégradé, le trafic atteindrait toujours sa destination en temps voulu.</p>
<p><!-- /divi:paragraph --><!-- divi:heading --></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_2 et_pb_divider_position_ et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_49  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 id="h-quel-resultat">Quel résultat ?</h2>
<p><!-- /divi:heading --><!-- divi:paragraph --></p>
<p>Grâce à un déploiement soigneux et bien préparé, on obtient une qualité de service et une stabilité de connexion accrues, tout en minimisant les interruptions de service. Cette qualité est aussi obtenue sans nécessairement faire appel à une coûteuse augmentation de bande passante du lien principal.</p>
<p><!-- /divi:paragraph --><!-- divi:paragraph --></p>
<p>Ces technologies agissent de façon complètement transparente pour l’utilisateur final : une déconnexion d’un des liens, ou une instabilité de celui-ci, n’aura aucun impact sur le transit du trafic, contrairement à du routage dynamique ou du <em>load balancing</em>, qui consisterait à équilibrer la charge sur plusieurs liens, hétéroclites ou non.</p>
<p><!-- /divi:paragraph --><!-- divi:heading --></p></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_3 et_pb_divider_position_ et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_50  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 id="h-quels-benefices-a-l-usage-du-sd-wan">Quels bénéfices à l&rsquo;usage du SD-WAN ?</h2>
<p><!-- /divi:heading --><!-- divi:paragraph --></p>
<p>Les bénéfices potentiels du SD-WAN sont nombreux, et par extension ses <em>business cases</em> aussi.</p>
<p>&nbsp;</p>
<p><!-- /divi:paragraph --><!-- divi:heading {"level":3} --></p>
<h3 id="h-la-disponibilite-des-applications-critiques">La disponibilité des applications critiques</h3>
<p><!-- /divi:heading --><!-- divi:paragraph --></p>
<p>Dans le cas de figure où votre activité dépend d’une application distante, qu’elle soit application métier ou des applications dans le cloud, le SD-WAN peut améliorer la qualité de service vers celle-ci, en permettant une bascule automatique entre divers liens selon leur disponibilité. Si votre application est sensible à la latence, au jitter, ou même simplement à la bande passante disponible, le SD-WAN peut permettre de toujours prioriser celle-ci, et ce même si un de vos liens venait à disparaître, afin d&rsquo;améliorer l&rsquo;expérience utilisateur.</p>
<p>&nbsp;</p>
<p><!-- /divi:paragraph --><!-- divi:heading {"level":3} --></p>
<h3>L’optimisation des accès aux services Cloud Microsoft</h3>
<p><!-- /divi:heading --><!-- divi:paragraph --></p>
<p>Certaines solutions SD-WAN, partenaires de Microsoft, vont permettre d’améliorer les accès aux services cloud comme Microsoft 365 ou Azure. Elles détectent les points de présence Microsoft pour router le trafic vers le chemin le plus court via les points <em>edge</em> les plus près de l’utilisateur, réduisant ainsi la latence et/ou la jigue pour assurer la meilleure performance applicative.</p>
<p>&nbsp;</p>
<p><!-- /divi:paragraph --><!-- divi:heading {"level":3} --></p>
<h3 id="h-une-optimisation-de-la-bande-passante">Une optimisation de la bande passante</h3>
<p><!-- /divi:heading --><!-- divi:paragraph --></p>
<p>Si votre application nécessite parfois des augmentations temporaires de bande passante (ou une consommation de bande passante en <em>burst</em> occasionnels), le SD-WAN peut, par exemple, « déborder » sur un lien secondaire pour permettre à votre application de rester connectée. Vous pouvez ainsi bénéficier d’une connectivité VSAT à très haute disponibilité, ainsi qu’un lien MPLS, fibre ou ADSL terrestre pour les besoins ponctuels de bande passante, en complément du VSAT.</p>
<p>&nbsp;</p>
<p><!-- /divi:paragraph --><!-- divi:heading {"level":3} --></p>
<h3>Une sécurisation de la connectivité</h3>
<p><!-- /divi:heading --><!-- divi:paragraph --></p>
<p>L&rsquo;utilisation d&rsquo;applications, notamment dans le cloud, nécessite un niveau élevé de sécurité. Le SD-WAN répond à ce besoin par le déploiement de topologies s&rsquo;appuyant sur une sécurisation et un chiffrement permanent via la mise en place de solutions d’antivirus et d’anti-spam, la prévention et la détection d’intrusion (IDS/IPS), le filtrage applicatif et une maîtrise du processus d’authentification.</p>
<p><!-- /divi:paragraph --><!-- divi:heading --></div>
			</div><div class="et_pb_module et_pb_divider et_pb_divider_4 et_pb_divider_position_ et_pb_space"><div class="et_pb_divider_internal"></div></div><div class="et_pb_module et_pb_text et_pb_text_51  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h2 id="h-quand-ne-pas-utiliser-le-sd-wan">Quand ne pas utiliser le SD-WAN ?</h2>
<p><!-- /divi:heading --><!-- divi:paragraph --></p>
<p>L’utilisation du SD-WAN s’évalue au cas par cas : selon les caractéristiques des liens disponibles entre les points à relier et vos besoins, le SD-WAN peut améliorer la qualité de service de vos applications réseau. Le SD-WAN ne s’applique, toutefois, pas à tous les réseaux ; il existe plusieurs facteurs à évaluer afin de savoir si celui-ci vous apportera un bénéfice ou non.</p>
<p><!-- /divi:paragraph --><!-- divi:paragraph --></p>
<p>Un des facteurs déterminants dans le choix du SD-WAN est la diversité des types de liens disponibles entre vos deux réseaux à relier : plus elle est importante, plus le SD-WAN fait sens. Coupler de la bande passante Internet à un lien MPLS ou VSAT, pour contenir les interruptions de services et les besoins en capacité de bande passante, sera toujours plus économique. Le SD-WAN va permettre ici de router intelligemment tout votre trafic de manière optimale, sécurisée et plus économique qu’en contractant plus de bande passante sur votre lien principal.</p>
<p><!-- /divi:paragraph --><!-- divi:paragraph --></p>
<p>Il existera bientôt de nouvelles solutions, comme les flottes de satellites à basse orbite (LEO), la 5G dans les grandes villes, ou encore le déploiement de nouveaux câbles sous-marins. Le SD-WAN permettra de coupler ces nouvelles technologies à vos liens existants, afin d’augmenter leur bande passante et leur disponibilité, de façon transparente, mais aussi de changer complètement d’architecture : des réseaux, aujourd’hui en MPLS, peuvent se transformer en réseau 100% Internet.</p>
<p><!-- /divi:paragraph --><!-- divi:paragraph --></p>
<p>L’augmentation des utilisations d’outils <em>cloud</em> est également un facteur décisif : plus vos applications sont décentralisées dans le cloud, plus il est important d’être connecté en permanence à celles-ci. Le SD-WAN, grâce à sa résilience, vous permet d’être toujours connecté, peu importe les aléas, puisque de multiples canaux sont utilisés pour relier vos applications à votre réseau.</p>
<p><!-- /divi:paragraph --><!-- divi:paragraph --></p>
<p>Enfin, un facteur de coût est à prendre en compte : une augmentation de bande passante peut suffire à vos besoins, bien que la diversification des liens apportera toujours un bénéfice en termes de résilience face aux pannes.</p>
<p><!-- /divi:paragraph --><!-- divi:paragraph --></p>
<p>Il faut donc préparer avec soin un audit de votre réseau existant, définir vos besoins et réaliser une évaluation experte par des ingénieurs réseaux qui pourront aiguiller avec précision vos besoins en connectivité et définir un plan d’évolution.<em></em></p>
<p><!-- /divi:paragraph --><!-- divi:paragraph --></div>
			</div><div class="et_pb_module et_pb_cta_0 et_pb_promo  et_pb_text_align_center et_pb_bg_layout_dark">
				
				
				
				
				<div class="et_pb_promo_description"><h2 class="et_pb_module_header">Vous souhaitez en savoir plus ?</h2><div><p>Sonema propose depuis 30 ans des services de connectivité à ses clients, qu&rsquo;ils soient VSAT ou terrestres. Elle propose également toute une gamme de services associés pour sécuriser la connectivité et améliorer les performances des réseaux, comme le SD-WAN. Pour plus d&rsquo;informations, n&rsquo;hésitez pas à <a href="/contact/">nous contacter.</a></p></div></div>
				<div class="et_pb_button_wrapper"><a class="et_pb_button et_pb_promo_button" href="/services/connectivite/sd-wan/">En savoir plus sur le SD-WAN</a></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Webinaire Sonema – Crayon</title>
		<link>https://www.sonema.com/2021/11/webinaire-sonema-crayon/</link>
		
		<dc:creator><![CDATA[Sonema]]></dc:creator>
		<pubDate>Wed, 17 Nov 2021 14:02:14 +0000</pubDate>
				<category><![CDATA[Actualités]]></category>
		<guid isPermaLink="false">https://www.sonema.com/?p=6220</guid>

					<description><![CDATA[Collaborer en toute simplicité avec les outils de la suite Microsoft 365 Les solutions Cloud de travail collaboratif et de mobilité des salariés s’imposent désormais dans les organisations : Gain de temps, amélioration de la coopération, meilleure gestion de l’information, autant d’enjeux auxquels ces outils doivent répondre pour favoriser la digitalisation des entreprises. Dans ce contexte, [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p><strong>Collaborer en toute simplicité avec les outils de la suite Microsoft 365</strong></p>



<p>Les solutions Cloud de travail collaboratif et de mobilité des salariés s’imposent désormais dans les organisations : Gain de temps, amélioration de la coopération, meilleure gestion de l’information, autant d’enjeux auxquels ces outils doivent répondre pour favoriser la digitalisation des entreprises.</p>



<p>Dans ce contexte, Sonema s’associe à son partenaire Crayon, leader européen de la distribution de solutions Microsoft, et vous propose de participer à un webinaire dédié qui sera l’occasion d’aborder les points suivants :</p>



<ul class="wp-block-list"><li>Présentation de la suite Microsoft 365 ;</li><li>Présentation des services collaboratifs : Teams, Skype, Sharepoint, Yammer…</li><li>Focus &amp; Démo Teams ;</li><li>Bénéfices utilisateurs via un use case de migration client bancaire ;</li><li>Les évolutions 2022 de Microsoft 365.</li></ul>



<p>Pour vous inscrire, cliquez <a href="https://us06web.zoom.us/webinar/register/2616370625091/WN_1eNPwuWJRSGfN5BjhgwVTw">ici</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>La gestion des accès et des identifiants utilisateurs : un enjeu de taille</title>
		<link>https://www.sonema.com/2021/10/la-gestion-des-acces-et-des-identifiants-utilisateurs-un-enjeu-de-taille/</link>
		
		<dc:creator><![CDATA[Sonema]]></dc:creator>
		<pubDate>Thu, 07 Oct 2021 16:26:38 +0000</pubDate>
				<category><![CDATA[Actualités]]></category>
		<guid isPermaLink="false">https://www.sonema.com/?p=5980</guid>

					<description><![CDATA[]]></description>
										<content:encoded><![CDATA[<p><div class="et_pb_section et_pb_section_12 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_12">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_12  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_52  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h3>Chiffrage des données au repos, audit régulier des accès, sécurité sur site et surveillance des fuites de données, nombreuses sont les mesures pour protéger vos données d’entreprise. Mais toutes ces mesures s’effondrent rapidement si les utilisateurs dévoilent, sciemment ou non, leurs mots de passes. Comment s’en prémunir ? Quelles actions, quelles méthodes ? Un tour d’horizon en 2021 des enjeux de la gestion des accès privilégiés.</h3>
<p>&nbsp;</p>
<h2>Les vols d’identifiants sont monnaie courante</h2>
<p>La niveau de sécurité d&rsquo;un système d&rsquo;information est généralement tributaire de son maillon le plus faible. Souvent, celui-ci est l’utilisateur : il est difficile de trouver l’équilibre parfait entre gêne minimale et sécurité maximale.</p>
<p><em>Phishing</em>, <em>ransomware</em>, <em>social engineering</em>, ou parfois même vol physique de données, les occasions de se faire subtiliser ses identifiants sont nombreuses, et les recours parfois trop tardifs. Régulièrement, de gigantesques listes d’identifiants et mots de passe font leur apparition sur Internet. Parfois, ce sont les administrateurs système qui sont en cause, suite à une mauvaise configuration serveur, à une mise en ligne accidentelle d’une base de données de test, ou simplement parce que l’application utilisée par votre entreprise n’applique pas certaines mesures de sécurité nécessaires. En exploitant ces failles, certains individus réussissent à rassembler des listes impressionnantes d’identifiants utilisateurs, souvent valides.</p>
<p>A date, la plus grande liste de comptes s’appelle « <strong>Collection #1</strong> » ; fuitée en 2019, elle contient 2,7 milliards de lignes, 773 millions d’adresses e-mail uniques, ainsi que des mots de passe associés à chacune de ces lignes, en clair.</div>
			</div><div class="et_pb_module et_pb_blurb et_pb_blurb_0  et_pb_text_align_left  et_pb_blurb_position_top et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_blurb_content">
					<div class="et_pb_main_blurb_image"><span class="et_pb_image_wrap et_pb_only_image_mode_wrap"><img loading="lazy" decoding="async" width="1802" height="910" src="https://www.sonema.com/wp-content/uploads/2021/10/image-17.png" alt="Collection #1" srcset="https://www.sonema.com/wp-content/uploads/2021/10/image-17.png 1802w, https://www.sonema.com/wp-content/uploads/2021/10/image-17-1280x646.png 1280w, https://www.sonema.com/wp-content/uploads/2021/10/image-17-980x495.png 980w, https://www.sonema.com/wp-content/uploads/2021/10/image-17-480x242.png 480w" sizes="(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) and (max-width: 980px) 980px, (min-width: 981px) and (max-width: 1280px) 1280px, (min-width: 1281px) 1802px, 100vw" class="et-waypoint et_pb_animation_top et_pb_animation_top_tablet et_pb_animation_top_phone wp-image-6181" /></span></div>
					<div class="et_pb_blurb_container">
						
						<div class="et_pb_blurb_description">Collection #1 consiste en une série de 12 000 fichiers textes publiés sur MEGA, totalisant 87 Go d&rsquo;identifiants.<br /><a href="https://www.troyhunt.com/the-773-million-record-collection-1-data-reach/" rel="nofollow noreferrer noopener" target="_blank">Source&nbsp;: Troy Hunt</a></div>
					</div>
				</div>
			</div><div class="et_pb_module et_pb_text et_pb_text_53  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><p>&nbsp;</p>
<p>Cette liste ne contient pas l&rsquo;identité des sites dont la base de données aurait fuité ; il serait donc tentant de penser qu’une telle liste soit inexploitable. Bien malheureusement, les utilisateurs réutilisent pour la plupart leurs mots de passe, rendant ces attaques tout à fait viables, même si les identifiants n’ont pas été volés depuis vos systèmes : on appelle cette technique le <em>credential stuffing</em>. Cela consiste à tester sur une cible des paires de noms d’utilisateurs et mots de passe volées depuis une de ces sources de comptes volés, dans l’espoir qu’un utilisateur ait réutilisé son mot de passe.</p>
<p>Akamai, un fournisseur majeur de services Internet, estimait en 2017 que le <em>credential stuffing</em> pouvait coûter aux entreprises jusqu’à 5 millions de dollars par attaque, principalement en temps d’arrêt d’application, en perte de clientèle et en temps investi par les équipes informatiques. Additionnellement, une perte monétaire de $500 000 à 54 millions de dollars a été estimée, en supposant que respectivement 1 % à 100 % des comptes de vos utilisateurs sont compromis.</p>
<p>Ce même fournisseur indiquait que le nombre des attaques à base de <em>credential stuffing</em> sur les fournisseurs de services financiers ne cessait d&rsquo;augmenter, avec une augmentation de 45% du nombre d&rsquo;attaques entre 2019 et 2020. 3,4 milliards d&rsquo;attaques utilisant spécifiquement ce mode d&rsquo;action ont été menées sur les services en ligne de banques du monde entier sur la seule année 2020.</p>
<p>&nbsp;</p>
<h2>Vols d’identifiants : notre responsabilité à tous</h2>
<p>En plus de la perte de temps et d’argent que le <em>credential stuffing</em> engendre, si une telle brèche de données impacte votre entreprise, votre responsabilité légale peut aussi être engagée : le RGPD, Règlement Général pour la Protection des Données, définit un identifiant et un mot de passe comme données personnelles. Ainsi, toute fuite d’identifiants ou de données, que ce soit ou ne soit pas par négligence, doit être notifiée à tous les utilisateurs dès qu’elle est constatée ; tout manquement à cette obligation peut contraindre votre entreprise à verser jusqu’à 2 % de son chiffre d’affaires en réparation de cette brèche.</p>
<p>&nbsp;</p>
<h2>Quelles techniques de mitigation ?</h2>
<p>S’ils ne sont pas inévitables, les vols et pertes d’identifiants peuvent être mitigés :</p>
<h3>La sensibilisation des collaborateurs</h3>
<p>La première ligne de défense se situe du côté des utilisateurs de ces identifiants. Proposez des formations spécifiques pour identifier le phishing, encourager les utilisateurs à rapporter toute brèche qu’ils constateraient, ou toute perte d’identifiants qu’ils subiraient, sans répercussions.</p>
<p>Plus tôt cette perte d’identifiants est constatée, plus vite elle peut être traitée ; dans le cas d’une dissémination d’une partie ou de la totalité de votre base clients, vous pourrez également vous protéger plus vite des conséquences d’une fuite de données si vous la repérez suffisamment vite.</p>
<h3>Renforcer la sécurité par l’adaptation des protocoles de sécurité</h3>
<p>Historiquement, il avait été recommandé de changer très régulièrement son mot de passe. Plus précisément, le NIST, l’institut de standardisation technologique américain, conseillait de modifier son mot de passe fréquemment, usuellement tous les 42 jours, au maximum. Toutefois, il a été constaté qu’une telle politique poussait les utilisateurs à utiliser un mot de passe bien plus faible, sachant qu’il devra le modifier dans un futur proche.</p>
<p>Il a été aussi trouvé qu’un mot de passe long est plus sûr qu&rsquo;un mot de passe complexe ; les conseils du NIST appellent à un minimum de 8 caractères.</p>
<p>Mais un mot de passe sécurisé ne suffisant plus, il faut également faire appel à des techniques d&rsquo;authentification appelées « multifactorielles » :</p>
<h3>Mettre en place une authentification multi-facteur (2FA, MFA)</h3>
<p>Une authentification multi-facteur, en vérifiant la tentative de connexion d’un utilisateur à travers quelque chose qu’il a (un générateur de mots de passe temporaires), en plus de quelque chose qu’il connaît (son mot de passe traditionnel) ajoute une couche de sécurité dans le cas d’attaques dues à des fuites de données.</p>
<p>L’utilisateur prouve qu’il est bien l’instigateur de la connexion grâce à son smartphone, grâce à un appareil générateur dédié, à travers une clé physique de sécurité (de type FIDO) ou à travers un livret de codes à usage unique. Si le système est bien implémenté (et ne permet pas de réinitialiser ces facteurs supplémentaires via e-mail, ou permet d’outrepasser celui-ci en cas d’indisponibilité), le niveau de sécurité est grandement relevé.</p>
<p>Attention toutefois aux SMS d’authentification, les cartes SIM pouvant être détournées directement auprès des opérateurs de téléphonie mobile.</p>
<h3>Mettre en place des dispositifs d’audit d’accès et de gestion des accès privilégiés</h3>
<p>Dans le cadre d’accès à des ressources d’entreprise, il peut être opportun d’adjoindre à ces politiques un système d’audit permanent d’accès aux ressources, et de gestion des accès privilégiés. En utilisant un système de jump-box, à l’accès sécurisé, on peut aisément limiter et contrôler l’accès aux ressources, en forçant un « goulot d’étranglement ». Celui-ci autorisera la capture des échanges, l’enregistrement granulaire des accès, et permettra également de ne pas révéler les identifiants de connexion à certains systèmes, au profit de l’identification de l’utilisateur, via un système de « coffre-fort ».</p>
<p>Ces systèmes permettent également de pouvoir révoquer rapidement l’accès à toutes les ressources privilégiées, sans devoir réinitialiser des mots de passe parfois inaccessibles.</p>
<h2>J’ai subi une fuite d’identifiants, ou bien on a volé mes identifiants : que faire ?</h2>
<p>Dans le premier cas, l’urgence absolue est de désactiver l’accès à toutes les ressources privilégiées. Une fois cela fait, un mécanisme d’invalidation de tous les comptes d’utilisateurs doit être déclenché, pour que ceux-ci puissent réinitialiser leur mot de passe. Il faut également, sous 72h d’après le RGPD, prévenir tous les utilisateurs affectés par une telle fuite d’informations.</p>
<p>Si vos identifiants ont été volés, il est important de faire un « mini-audit » personnel : si vous utilisez le mot de passe que l’on vous a volé sur plusieurs services, tous les comptes sur ces services sont considérés comme compromis, et les mots de passe devront être réinitialisés immédiatement, individuellement, sur chaque service.</p>
<p>&nbsp;</p>
<h2>Nos conseils</h2>
<p>Dans le cadre de votre entreprise, il est important de mettre l’accent sur l’audit permanent des accès à privilèges, et sur une politique de mots de passe saine, afin de minimiser l’impact que les fuites de données pourraient avoir. Sans être absolument inévitables, des accidents arrivent, et peuvent coûter très cher aux opérations d’une société. L’importance de l’authentification à multiples facteurs, et du contrôle des accès privilégiés est un rempart puissant face aux fuites d’identifiants.</p>
<p>&nbsp;</p>
<p><i>Sonema accompagne ses clients depuis plus de 30 ans sur leurs besoins croissants en connectivité, et propose également des solutions de contrôle d’accès privilégiés (PAM), d’authentification multi-facteur et d’audit de sécurité. Pour plus d’informations, <a href="/contact/">contactez-nous</a>.</i></p></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Comment se prémunir face aux attaques de rançongiciel ?</title>
		<link>https://www.sonema.com/2021/09/comment-se-premunir-face-aux-attaques-de-rancongiciel/</link>
		
		<dc:creator><![CDATA[Sonema]]></dc:creator>
		<pubDate>Thu, 23 Sep 2021 12:00:00 +0000</pubDate>
				<category><![CDATA[Actualités]]></category>
		<guid isPermaLink="false">https://www.sonema.com/?p=5926</guid>

					<description><![CDATA[Toujours plus pesante au fur et à mesure des années, cette nouvelle manifestation du crime organisé coûte aux entreprises et aux institutions des sommes exponentiellement plus élevées. Mais qu’est-ce qu’un rançongiciel ? Qui sont derrière ces attaques ? Quel est leur impact, et comment s’en prémunir ? Tour d’horizon en 2021.]]></description>
										<content:encoded><![CDATA[

<div class="et_pb_section et_pb_section_13 et_section_regular" >
				
				
				
				
				
				
				<div class="et_pb_row et_pb_row_13">
				<div class="et_pb_column et_pb_column_4_4 et_pb_column_13  et_pb_css_mix_blend_mode_passthrough et-last-child">
				
				
				
				
				<div class="et_pb_module et_pb_text et_pb_text_54  et_pb_text_align_left et_pb_bg_layout_light">
				
				
				
				
				<div class="et_pb_text_inner"><h4></h4>
<h4>Toujours plus pesante au fur et à mesure des années, cette nouvelle manifestation du crime organisé coûte aux entreprises et aux institutions des sommes exponentiellement plus élevées. Mais qu’est-ce qu’un rançongiciel ? Qui sont derrière ces attaques ? Quel est leur impact, et comment s’en prémunir ? Tour d’horizon en 2021.</h4>
<p>&nbsp;</p>
<h2 class="western">Qu’est-ce qu’un rançongiciel ?</h2>
<p>Un rançongiciel, en anglais <i>ransomware</i><span style="font-style: normal;">, est un type de logiciel indésirable, ou </span><i>malware</i><span style="font-style: normal;">, </span><span style="font-style: normal;">qui a la particularité de prendre en otage des données, des ordinateurs, serveurs, voire même des appareils mobiles. Les éditeurs de ces rançongiciels, typiquement, demandent une rançon afin de recouvrer l’accès à vos données ou vos appareils.</span></p>
<p><span style="font-style: normal;">Bien que ces attaques fassent la une des médias depuis plusieurs années, le tout premier rançongiciel pré-date largement Internet : en 1989, </span><span style="font-style: normal;">Docteur Joseph Popp, un biologiste de Harvard, aurait distribué 20 000 disquettes à travers le monde, proposant un logiciel éducatif sur le SIDA. Une fois le logiciel sur la disquette lancé, celui-ci déclenchait une routine qui allait chiffrer les fichiers des disques durs des victimes après quelques jours. La rançon s’élevait à quelques centaines de dollars envoyés à une boîte postale au Panama, afin de recevoir la disquette de déchiffrage.</span></p>
<p><span style="font-style: normal;">Les rançongiciels contemporains se présentent eux généralement par e-mail, avec une fausse facture </span><span style="font-style: normal;">à régler, un reçu bancaire ou de revendeur de e-commerce, voire même apparaît comme venant d’une adresse de confiance, au sein même de votre entreprise. Une fois la pièce jointe ouverte, ce logiciel néfaste commence son office en chiffrant toutes vos données avec un algorithme, le plus souvent de niveau militaire, puis bloque l’accès à votre appareil. Des instructions apparaissent sur votre bureau, vous demandant le plus souvent de payer une somme en cryptomonnaies pour recevoir la clé permettant de décrypter vos données.</span></p>
<p><span style="font-style: normal;">Cependant, il n’est pas toujours nécessaire d’ouvrir un e-mail piégé pour être infecté : un nombre important d’attaques récentes ont été menées en exploitant des vulnérabilités connues de logiciels qui ne sont pas toujours mis à jour à temps par les administrateurs système des réseaux ayant succombé aux attaques.</span></p>
<p><span style="font-style: normal;">WannaCry est un exemple d’une attaque exploitant une faiblesse de Windows. En mai 2017, ce </span><i>ransomware</i><span style="font-style: normal;"> s’est diffusé de PC en PC, atteignant au total plus de 100 millions d’ordinateurs. Microsoft avait déjà proposé une mise à jour corrigeant la faille exploitée (</span><i>EternalBlue</i><span style="font-style: normal;">) deux mois auparavant ; les utilisateurs affectés avaient simplement omis de mettre à jour Windows.</span></p>
<p><span style="font-style: normal;"></span></p>
<h2 class="western">Les instigateurs de ces attaques</h2>
<p>Le plus souvent, il est impossible de revenir à la source de toutes ces attaques. Les agences de renseignement mondiales parviennent quelques fois à identifier les développeurs de ces logiciels, grâce à quelques indices. Par exemple, de nombreux rançongiciels sont développés de telle façon à ce qu’il ne se déclenchent pas sur les ordinateurs configurés en russe, en ukrainien ou en syrien, laissant penser que les malfaiteurs seraient d’une de ces nationalités.</p>
<p>Même quand les services de renseignement parviennent à retrouver ces cybercriminels, rares sont les interpellations.</p>
<p>Il est même possible, sur certains forums spécialisés sur le Darknet, de louer les services de ces rançongiciels (une forme de <i>Ransomware as a Service</i><span style="font-style: normal;">) : le dernier en date, REvil, était un exemple notoire. Les acteurs derrière REvil auraient disparu au 13 ou 14 juillet 2021, ne répondant plus aux demandes. Cependant, il est fréquent que des groupes disparaissent pour se reformer sous un autre nom plus tard ; la menace reste donc très prégnante.</span></p>
<p><span style="font-style: normal;"></span></p>
<h2 class="western">L’impact des rançongiciels</h2>
<p>Il est difficile d’estimer l’impact réel des rançongiciel, mais des estimations s’élevant à des centaines de millions de dollars étaient vues dès 2017. Le nombre d’attaque étant en perpétuelle augmentation, ce chiffre est très probablement sous-évalué. La pandémie de SARS-CoV-2 n’a qu’amplifié ce mouvement, les réseaux des entreprises étant toujours plus ouvert, leurs employés devant se connecter depuis chez eux afin de continuer à travailler.</p>
<p>En 2021, United Health Services, l’une des plus gros prestataires de services de soins hospitaliers aux États-Unis, a rapporté dans ses comptes publics une perte de 67 millions de dollars due aux attaques de rançongiciels sur leurs réseaux.</p>
<p>Un exemple plus récent encore, Colonial, l’entreprise exploitant un pipeline crucial dans le transport de gaz naturel et d’essence aux États-Unis, a payé la rançon demandée par les cyber-malfaiteurs plusieurs heures après l’attaque. Celle-ci s’élevait à 75 bitcoins, soit 4,4 millions de dollars au taux du moment. Cette attaque a interrompu la distribution de pétrole dans tout le nord-ouest américain, incitant les habitants à stocker de l’essence par tous les moyens possibles par peur d’une pénurie.</p>
<p>Personne n&rsquo;est à l&rsquo;abri : en 2020, une compagnie d&rsquo;assurance ivoirienne a révélé, lors d&rsquo;un salon, que de multiples attaques coordonnées sur leurs systèmes leur ont côuté 1,2 milliards de francs CFA. Il est estimé que cette même année, la cybercriminalité à coûté à l&rsquo;Afrique près de 2 200 milliards de francs CFA (3,3 miliards d&rsquo;euros).</p>
<p>On voit donc que l’impact ne se limite pas au coût de la rançon elle-même ; à celle-ci s’ajoute le coût de l’arrêt d’activité, avec des effets parfois dévastateurs ; certains rapports d’attaques au rançongiciel dans des systèmes hospitaliers auraient causé la mort de patients en soins intensifs.</p>
<p>Ces attaques sont aussi parfois l’occasion pour les hackers de dérober des données métier aux entreprises ; il faut donc ajouter à ces coûts la fuite de données potentielles (procédés et secrets industriels, propriété intellectuelle…).</p>
<p>&nbsp;</p>
<h2 class="western">Quel plan de défense contre les rançongiciels ?</h2>
<p>Les systèmes de sécurité ne sont jamais infaillible. Plus les réseaux d’entreprises sont complexes, plus la surface d’attaque est importante ; il est important d’avoir de multiples stratégies afin de contrer ces attaques, et à défaut de cela, avoir un plan de reprise d’activité rapide.</p>
<p>L’ANSSI propose un <a href="https://www.ssi.gouv.fr/uploads/2020/09/anssi-guide-attaques_par_rancongiciels_tous_concernes-v1.0.pdf">guide</a> contenant une mine d’informations sur les diverses parades, qui peuvent se résumer ainsi :</p>
<p>&nbsp;</p>
<h3 class="western">Sauvegarder les données</h3>
<p>Le premier point, qui paraît être le plus important, est de sauvegarder régulièrement les données de l’entreprise. Ces sauvegardes seront critiques dans le cas d’une attaque de rançongiciel, mais également pour de nombreux accidents pouvant avoir lieu (incendies, vols, perte d’appareils).</p>
<p>Il ne suffit cependant pas de sauvegarder ses données sur un disque externe : si, au moment d’une attaque, celui-ci est connecté à une machine infectée, les données sur ce disque externe seront à leur tour chiffrées.</p>
<p><span style="font-style: normal;"><span style="text-decoration: none;"></span></span></p>
<h3 class="western">Maintenir les logiciels et les systèmes à jour</h3>
<p>Dans le cas des attaques sans intervention de l’utilisateur, le plus souvent, une faille, parfois ancienne, est en cause. Il est donc primordial de maintenir à jour tous les systèmes, et de ne jamais retarder les mises à jour proposées par les éditeurs des logiciels que vous utilisez : serveurs, ordinateurs, téléphones mobiles, mais aussi les ordinateurs extérieurs se connectant à votre réseau, et même les imprimantes, scanners et autres appareils connectés.</p>
<p>Il est également important de maintenir les outils anti-virus et anti-malware à jour sur toutes les machines.</p>
<p>&nbsp;</p>
<h3 class="western">Limiter et contrôler les droits utilisateurs sur les ressources réseau</h3>
<p>En s’assurant que les utilisateurs ne soient pas administrateurs de leurs machines, et en limitant les accès de façon granulaire aux fichiers stockés sur vos serveurs, vous pourrez cloisonner l’impact potentiel d’une attaque si jamais celle-ci se manifeste. Souvent, des comptes privilégiés sont utilisés pour permettre au rançongiciel de se diffuser plus largement au sein de votre réseau ; un audit accru des accès réseau peut être un bon moyen de se prémunir contre une attaque qui paralyserait toute votre entreprise.</p>
<p>&nbsp;</p>
<h3 class="western">Maîtriser les accès à Internet</h3>
<p>En opérant un filtrage de la connexion vers l’extérieur, on peut repérer, voire empêcher les attaques au rançongiciel d’être menées à bien. La mise en place d’une passerelle sécurisée réduit d’autant les risques dus au rançongiciels, en bloquant leur téléchargement ou en empêchant l’exfiltration de données vers des serveurs malveillants.</p>
<p>&nbsp;</p>
<h3 class="western">Superviser les journaux d’événements</h3>
<p>En mettant en place une supervision des événements, à l’aide d’une plateforme SOC/SIEM, permet de pouvoir remonter des alertes qui pourraient être des précurseurs à des attaques de rançongiciels. En mutualisant les fichiers journaux de tout un réseau, on peut avoir une vue d’ensemble de celui-ci, permettant d’identifier tôt tout comportement étrange des divers appareils connectés en réseau.</p>
<p>&nbsp;</p>
<h3 class="western">Sensibiliser les collaborateurs</h3>
<p>Toutes les techniques de mitigation existantes peuvent bloquer un nombre important d’attaques, mais pas toutes ; aussi, une formation de vos collaborateurs sur les dangers des rançongiciels est un des fondamentaux d’une défense complète face à leurs dangers. Les équipes informatiques ne doivent pas être en reste, puisque ceux-ci ont accès à des logiciels d’administration offrant des privilèges plus élevés sur le réseau ; la compromission d’un de leurs postes de travail pourraient mettre en péril le réseau tout entier, sauvegardes comprises.</p>
<p>&nbsp;</p>
<h2 class="western">Ressources utiles</h2>
<p>Des initiatives, portées par Interpol, existent et fournissent parfois des décrypteurs universels pour certains rançongiciels. Le site <a href="https://www.nomoreransom.org/">NoMoreRansom</a> contient un nombre important de décrypteurs, permettant parfois de récupérer ses données sans payer de rançon. Ces décrypteurs se font de plus en plus rares cependant, la complexité et la qualité des attaques augmentant chaque jour.</p>
<p>&nbsp;</p>
<h2 class="western">Conclusion</h2>
<p>Une attaque au rançongiciel peut avoir des effets dévastateurs sur votre entreprise, mais n’est pas fatale ; avec un plan de réponse adaptée et des défenses complètes, il est possible de revenir rapidement à une activité normale. Ce type d’attaque devient rapidement la norme, face aux virus d’antan, et ne manquera pas de faire la une des journaux pour de nombreuses années à venir.</p>
<p>Depuis plus de 30 ans, Sonema accompagne ses clients en matière de réseau, mais également en sécurité et en hébergement. Nous proposons de nombreuses solutions répondant directement aux enjeux des entreprises soucieuses de leurs données. Pour plus d&rsquo;informations, <a href="/contact/">contactez-nous</a>.</p></div>
			</div>
			</div>
				
				
				
				
			</div>
				
				
			</div>

]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
