Cybercriminalité et sécurité mobile
Cybercriminalité et sécurité mobile
• Introduction
• Prolifération des dispositifs mobiles et sans fil
• Tendances en mobilité
• Fraudes par carte de crédit à l'ère de l'informatique mobile et sans fil
• Défis de sécurité posés par les appareils mobiles
• Paramètres du Registre pour les Dispositifs Mobiles
• Sécurité du service d'authentification
• Attaques sur les téléphones mobiles/portables
• Appareils Mobiles : Implications en matière de Sécurité pour les Organisations
• Mesures organisationnelles pour gérer les problèmes de sécurité liés aux appareils mobiles
• Politiques et mesures de sécurité organisationnelle à l'ère de l'informatique mobile
• Ordinateurs portables
INTRODUCTION
Dans cette ère moderne, l'importance croissante des gadgets électroniques (c'est-à-dire des appareils mobiles portables) - qui
devenu une partie intégrante de l'entreprise, offrant une connectivité avec Internet en dehors du bureau - apporte beaucoup
défis pour sécuriser ces appareils afin qu'ils ne deviennent pas victimes de la cybercriminalité. Ces dernières années, l'utilisation des ordinateurs portables,
Les assistants numériques personnels (ADN) et les téléphones mobiles ont évolué d'un nombre limité d'utilisateurs à une large utilisation.
remplacement de bureau et déploiement large. À la fin de 2008, environ 1,5 milliard d'individus dans le monde
avait accès à Internet. En novembre 2007, le nombre d'utilisateurs de téléphones mobiles s'élevait à 3,3 milliards, avec une croissance
proportion de ces appareils mobiles adaptés à l'accès Internet. La complexité de la gestion de ces appareils
en dehors des murs du bureau se trouve quelque chose que les départements des technologies de l'information (TI) dans le
Les dispositifs portables tels que les PDA sont devenus interconnectés, convergeant avec les téléphones mobiles. De plus, le
la maturation du PDA et les avancées de la technologie des téléphones cellulaires ont convergé vers une nouvelle catégorie de
appareil de téléphone mobile : le Smartphone. Les Smartphones combinent les meilleurs aspects de la mobilité et du sans fil
technologies et les intégrer dans un outil commercial utile. Bien que les départements informatiques des organisations ne soient pas encore
échanger les PDA fournis par l'entreprise des employés (le cas échéant) contre les smartphones, de nombreux utilisateurs peuvent
apportez ces appareils de chez vous et utilisez-les au bureau. Ainsi, la communauté plus grande et plus diverse de
les utilisateurs mobiles et leurs appareils augmentent les demandes sur la fonction informatique pour sécuriser l'appareil, les données et
connexion au réseau, en gardant le contrôle des actifs de l'entreprise, tout en soutenant la mobilité
1
productivité des utilisateurs. Il est évident que ces développements technologiques présentent un nouveau ensemble de défis en matière de sécurité pour le
organisations mondiales.
plus de puissance de traitement. Il y a quelques années, le choix se portait sur un téléphone sans fil ou un simple PDA. Maintenant, le
les acheteurs ont le choix entre des PDA haut de gamme avec des modems sans fil intégrés et de petits téléphones avec sans fil
Un simple appareil mobile tenu dans la main fournit suffisamment de puissance de calcul pour exécuter de petites applications, jouer
des jeux et de la musique, et passer des appels vocaux. Comme le terme « appareil mobile » comprend de nombreux produits. Nous fournissons d'abord
une distinction claire entre les termes clés : informatique mobile, informatique sans fil et appareils portables. Ci-dessous
L'informatique mobile consiste à « emmener un ordinateur et tous les fichiers et logiciels nécessaires sur le terrain ». De nombreux types
des ordinateurs portables ont été introduits depuis les années 1990. Ils sont les suivants :
[Link] portable : C'est un ordinateur polyvalent qui peut être facilement déplacé d'un endroit à un autre.
un autre, mais ne peut pas être utilisé en transit, généralement parce qu'il nécessite une certaine "configuration" et un AC
source d'alimentation.
2. PC tablette : Il manque un clavier, a la forme d'une ardoise ou d'un carnet de papier et possède des fonctionnalités tactiles.
écran avec un stylet et un logiciel de reconnaissance d'écriture manuscrite. Les tablettes ne sont peut-être pas les mieux adaptées pour
2
applications nécessitant un clavier physique pour la saisie, mais étant par ailleurs capables d'exécuter la plupart
tâches qu'un ordinateur portable ordinaire serait capable d'effectuer.
[Link] Internet : C'est l'appareil Internet sous forme de tablette. Contrairement à un PC tablette, la tablette Internet ne fait pas.
n'a pas beaucoup de puissance de calcul et sa suite d'applications est limitée. De plus, il ne peut pas remplacer un général-
tablettes Internet destinées aux ordinateurs. Elles disposent généralement d'un lecteur MP3 et vidéo, d'un navigateur Web, d'un chat
fonctionnalité. Elle est destinée à compléter et synchroniser avec un ordinateur de bureau, donnant accès à
contacts, carnet d'adresses, notes, E-Mail et d'autres fonctionnalités.
5. PC ultramobile : C'est un ordinateur de la taille d'un PDA avec des fonctionnalités complètes, fonctionnant sous un système d'exploitation général.
(OS).
[Link] : C'est un PDA avec une fonctionnalité de téléphone portable intégrée. Les smartphones actuels ont une large
Sans fil fait référence à la méthode de transfert d'informations entre un appareil informatique (tel qu'un PDA) et
une source de données (comme un serveur de base de données d'agence) sans connexion physique. Pas toutes les connexions sans fil
les technologies de communication sont mobiles. Par exemple, des lasers sont utilisés dans le transfert de données sans fil entre
bâtiments, mais ne peut pas être utilisé dans les communications mobiles à ce moment. Mobile décrit simplement un informatique
un appareil qui n'est pas limité à un bureau et qui n'est pas câblé. Alors que de plus en plus d'appareils personnels trouvent leur place dans le
les entreprises, les corporations réalisent les menaces de cybersécurité qui accompagnent les avantages obtenus avec
solutions mobiles.
L'informatique mobile ne nécessite pas nécessairement une communication sans fil. En fait, elle peut ne pas nécessiter
communication entre les appareils du tout. Ainsi, bien que « sans fil » soit un sous-ensemble de « mobile », dans la plupart des cas, un
une application peut être mobile sans être sans fil. Les appareils intelligents portables sont définis comme des appareils portables ou de la taille d'un poche.
des appareils qui se connectent à un réseau sans fil ou cellulaire, et qui peuvent avoir des logiciels installés dessus ; cela inclut
3
TENDANCES EN MOBILITÉ
L'informatique mobile entre dans une nouvelle ère, la troisième génération (3G), qui promet une plus grande variété dans
applications and have highly improved usability as well asspeedier networking. “iPhone” from Apple and
Les téléphones "Android" dirigés par Google sont les meilleurs exemples de cette tendance et il existe de nombreux autres développements.
ce point dans cette direction. Cette technologie mobile intelligente gagne rapidement en popularité et les attaquants
(les hackers et les crackers) sont parmi ses plus grands fans. Il convient de noter les tendances en matière d'informatique mobile ; cela va
aider les lecteurs à prendre conscience de la gravité des problèmes de cybersécurité dans le domaine de l'informatique mobile.
de la 2G, 2.5G à la 3G, il est nécessaire d'éduquer les membres de la communauté et de sensibiliser sur
de telles menaces qui existent lors de l'utilisation des appareils mobiles. Voici quelques exemples de logiciels malveillants spécifiques à
appareils mobiles :
a. Trojan du crâne : Il vise les téléphones Series 60 équipés du système d'exploitation mobile Symbian.
b. Ver Cabir : C'est le premier ver dédié aux téléphones mobiles ; il infecte les téléphones fonctionnant sous Symbian
OS et scanne d'autres appareils mobiles pour envoyer une copie de lui-même au premier téléphone vulnérable qu'il trouve
par la technologie sans fil Bluetooth. La pire chose à propos de ce ver, c'est que la source
Le code des virus Cabir-H et Cabir-I est disponible en ligne.
c. Trojan de moustique : Il affecte les téléphones intelligents Série 60 et est une version piratée de « Mosquitos ».
4
d. Trojan Brador : Il affecte le système d'exploitation Windows CE en créant un fichier [Link] dans Windows
dossier de démarrage qui permet un contrôle total de l'appareil. Ce fichier exécutable est propice à
vecteur de propagation de ver traditionnel tel que les pièces jointes de fichiers par e-mail (voir l'Annexe C).
e. Ver de Lasco : Il a été lancé pour la première fois en 2005 pour cibler les PDA et les téléphones mobiles fonctionnant sous
Symbian OS. Lasco est basé sur le code source de Cabir et se réplique via une connexion Bluetooth.
2. Déni de service (DoS) : L'objectif principal de cette attaque est de rendre le système indisponible pour le
Utilisateurs visés. Les attaques par virus peuvent être utilisées pour endommager le système afin de rendre le système indisponible.
3. Attaque de surfacturation : La surfacturation implique qu'un attaquant détourne l'adresse IP d'un abonné et l'utilise ensuite
il (c'est-à-dire, la connexion) pour initier des téléchargements qui ne sont pas des "téléchargements gratuits" ou simplement l'utiliser pour son/sa
own purposes. In either case, the legitimate user is charged for the activity which the user did not
conduite.
[Link] de Développement de Politique (PDP) Falsifié : Ces types d'attaques exploitent les vulnérabilités dans le
multimedia subsystem (IMS) networks to provide Voice over Internet Protocol (VoIP) services. There
il existe plusieurs vulnérabilités avec les systèmes VoIP basés sur SIP.
Ce sont de nouvelles tendances dans la cybercriminalité qui émergent avec l'informatique mobile – le commerce mobile (M-
Le commerce) et la banque mobile (M-Banking). Les fraudes liées aux cartes de crédit deviennent désormais courantes compte tenu des
le pouvoir en constante augmentation et la baisse des prix des appareils mobiles portables, des facteurs qui entraînent une facilité
la disponibilité de ces gadgets pour presque tout le monde. Les transactions par carte de crédit mobile sont maintenant très courantes ; nouveau
les technologies combinent des technologies de téléphonie mobile à faible coût avec les capacités d'un point de vente (POS)
terminal. Today belongs to “mobile computing,” that is, anywhere anytime computing.
5
Figure: Environnement en ligne pour les transactions par carte de crédit
Les sociétés de cartes de crédit, normalement, font un bon travail pour aider les consommateurs à résoudre le vol d'identité.
problèmes une fois qu'ils se produisent. Mais ils pourraient réduire encore plus la fraude à l'identité s'ils donnaient aux consommateurs de meilleurs outils pour
À faire
1. Put your signature on the card immediately upon its receipt.
2. Faites une photocopie des deux côtés de votre carte et conservez-la dans un endroit sûr pour vous souvenir de la carte.
transaction.
4. Portez toujours les détails des numéros de contact de votre banque en cas de perte de votre carte.
5. Gardez vos cartes dans une pochette/titulaire de cartes séparé de votre portefeuille.
6. Gardez un œil sur votre carte pendant la transaction et assurez-vous de la récupérer immédiatement.
7. Conservez tous les reçus pour les comparer avec la facture de carte de crédit.
À ne pas faire
1. Conservez votre numéro de carte et vos codes PIN dans votre téléphone.
6. Donnez immédiatement votre numéro de compte par téléphone (à moins que vous ne appeliez une entreprise/ à votre
banque).
7. Détruisez les reçus de carte de crédit en les déposant simplement dans la boîte à ordures/poubelle.
6
Il existe un système disponible d'une entreprise australienne appelée "Alacrity" appelé Environnement à Boucle Fermée pour
2. La banque transmet la demande au titulaire de la carte autorisé [pas de service de message court (SMS)];
3. Le titulaire de la carte approuve ou refuse (protégé par un mot de passe);
1. Traditional Techniques
a. Vol d'identité : Lorsqu'une personne prétend être quelqu'un d'autre
b. Fraude financière : Lorsqu'un individu fournit de fausses informations sur sa situation financière pour
acquérir du crédit.
2. Techniques modernes
a. Triangulation :
• Le criminel propose les biens à des tarifs fortement réduits via un site web conçu et hébergé.
par lui, qui semble être un site de marchandises légitimes.
7
• Le client s'enregistre sur ce site avec son nom, son adresse, son adresse de livraison et un valable.
détails de la carte de crédit.
• Le criminel commande les marchandises sur un site légitime en utilisant des détails de carte de crédit volés.
et fournir l'adresse de livraison qui a été fournie par le client lors de l'enregistrement sur le
site web de criminel.
• Les marchandises sont expédiées au client et la transaction est terminée.
• Le criminel continue d'acheter d'autres biens en utilisant des détails de carte de crédit frauduleux différents
les clients jusqu'à ce que le criminel ferme le site web existant et en commence un nouveau.
b. Générateurs de cartes de crédit : C'est une autre technique moderne - logiciel d'émulation informatique - qui c
numéros de carte de crédit valides et dates d'expiration. Les criminels s'appuient fortement sur ces générateurs pour créer
cartes de crédit valides. Celles-ci sont disponibles en téléchargement gratuit sur Internet.
sur les appareils portables, les informations sont prises en dehors de l'environnement contrôlé physiquement et
2. l'accès à distance à l'environnement protégé est accordé
Les perceptions des organisations face à ces défis de cybersécurité sont importantes pour concevoir des réponses appropriées.
procédure opérationnelle de sécurité. À mesure que le nombre d'utilisateurs de dispositifs mobiles augmente, deux défis se présentent :
Comprenons le problème des paramètres du registre sur les appareils mobiles à travers un exemple :
• Microsoft ActiveSync est destiné à la synchronisation avec des ordinateurs personnels (PC) fonctionnant sous Windows.
et Microsoft Outlook.
8
• ActiveSync agit comme la passerelle entre un PC sous Windows et un appareil mobile sous Windows.
permettant le transfert d'applications telles que les informations Outlook, les documents Microsoft Office, les images,
fournis pour aider à protéger contre les logiciels espions, les virus, les vers, les logiciels malveillants et d'autres codes malveillants qui s'exécutent à travers
les réseaux et Internet. Les problèmes de sécurité mobile sur une plateforme Windows sont que la sécurité de base est
pas configuré correctement. Lorsque vous obtenez un ordinateur installé ou utilisez un appareil mobile pour la première fois, il se peut qu'il ne
soyez 100 % sécurisé. Même si les utilisateurs passent en revue chaque paramètre du Panneau de configuration et chaque option de stratégie de groupe, ils peuvent ne pas obtenir
Par exemple, la seule manière d’amener un ordinateur Windows à un niveau de sécurité qui sera presque à l’épreuve des balles est
pour effectuer des modifications de registre supplémentaires qui ne sont pas exposées par une interface. Il existe de nombreuses façons de
complétez ces modifications de registre sur chaque ordinateur, mais certains sont certainement plus efficaces que d'autres.
9
Les utilisateurs naïfs (innocents) peuvent penser que pour résoudre le problème de la sécurité des appareils mobiles, il n'y a pas
de nombreux paramètres de registre à traiter. Cependant, la réalité est bien différente ! La réalité du problème global
devenez prévalent lorsque vous commencez à rechercher et à enquêter sur l'abondance des "hackers de registre"
réseaux. Un accès réseau sécurisé implique une authentification mutuelle entre l'appareil et les stations de base ou
Serveurs web.
Cela vise à garantir que seuls les appareils authentifiés peuvent se connecter au réseau pour obtenir le
services demandés. Aucun code malveillant ne peut se faire passer pour (imiter) le fournisseur de services afin de tromper l'appareil en
faire quelque chose ne signifie pas faire. Ainsi, les réseaux jouent également un rôle crucial dans la sécurité des dispositifs mobiles.
Certains types d'attaques éminentes auxquels les appareils mobiles sont soumis sont : les attaques par push, les attaques par pull et les crash.
attaques.
Figure : Attaque par poussée sur les dispositifs mobiles. DDoS implique une attaque par déni de service distribué.
10
Illustration : Attaque par tirage sur appareils mobiles
Figure : Attaque par déni de service sur les appareils mobiles. Attaque DoS - Déni de service
La sécurité des services d'authentification est importante compte tenu des attaques typiques sur les appareils mobiles via
réseaux sans fil : attaques par déni de service (DoS), analyse de trafic, interception, attaques de l'homme du milieu et session
détournement
1. Sécurité cryptographique pour les appareils mobiles :
• Les adresses générées cryptographiquement (CGA) sont des adresses de la version 6 du protocole Internet (IPv6)
jusqu'à 64 bits d'adresse qui sont générés par le hachage de l'adresse de la clé publique du propriétaire.
11
• L'adresse utilisée par le propriétaire est la clé privée correspondante pour affirmer la propriété de l'adresse et signer.
messages envoyés depuis l'adresse sans une infrastructure à clé publique (PKI) ou d'autres sécurités
infrastructure.
• Le déploiement de la PKI offre de nombreux avantages aux utilisateurs pour sécuriser leurs transactions financières initiées
à partir des appareils mobiles.
• L'authentification basée sur CGA peut être utilisée pour protéger les protocoles de signalisation au niveau IP, y compris le voisinage
découverte (dans le contexte des applications informatiques mobiles sensibles au contexte) et protocoles de mobilité.
• Il peut également être utilisé pour l'échange de clés dans la sécurité de protocole Internet opportuniste (IPSec). Palms
(appareils pouvant tenir dans la paume de la main) sont l'un des appareils portables les plus courants utilisés dans
informatique mobile.
• Des contrôles de sécurité cryptographique sont déployés sur ces appareils.
• Par exemple, le Gestionnaire de Fournisseurs Cryptographiques (CPM) dans Palm OS5 est un ensemble à l'échelle du système de
services cryptographiques pour sécuriser les données et les ressources sur un appareil alimenté par Palm.
• Le CPM étend les services de chiffrement à toute application écrite pour tirer parti de ceux-ci.
capabilités, permettant le chiffrement uniquement des données sélectionnées ou de toutes les données et ressources sur l'appareil.
Intranet de l'organisation.
• Dans un réseau, un annuaire vous indique où une entité est située dans le réseau.
• LDAP est léger (attaquant plus petit lance une attaque combinée sur un réseau ad hoc rogue
(802.11, bluetooth, infrarouge) quantité de code) version du protocole d'accès au répertoire (DAP) car il
n'inclut pas de fonctionnalités de sécurité dans sa version initiale.
Le RAS (Serveur d'Accès à Distance) est une considération importante pour protéger les données sensibles à l'entreprise que
peuvent résider sur les appareils mobiles des employés. En termes de cybersécurité, les appareils mobiles sont sensibles. Ci-dessous
Figure : les données sensibles de l'organisation peuvent être compromises par des dispositifs portables mobiles utilisés par les employés.
En plus d'être vulnérables à un accès non autorisé par eux-mêmes, les appareils mobiles offrent également une voie d'entrée dans le
systèmes avec lesquels ils se connectent. En utilisant un appareil mobile pour apparaître comme un utilisateur enregistré (imposteur ou
En se faisant passer pour ces systèmes, un éventuel pirate informatique peut alors voler des données ou compromettre des systèmes d'entreprise.
d'autres manières.
12
Une autre menace provient de la pratique du scan de ports :
• Tout d'abord, les attaquants utilisent un serveur de système de noms de domaine (DNS) pour localiser l'adresse IP d'un ordinateur connecté.
Un domaine est un ensemble de sites qui sont liés d'une certaine manière.
• Deuxièmement, ils analysent les ports de cette adresse IP connue, travaillant leur chemin à travers son contrôle de transmission.
Protocole (TCP)/Protocole de datagramme utilisateur (UDP) empilés pour voir quels ports de communication sont non protégés par
pare-feux.
• Par exemple, les transmissions de File Transfer Protocol (FTP) sont généralement attribuées au port 21. Si ce port est laissé
non protégé, il peut être mal utilisé par les attaquants.
• Protéger contre le scan de port nécessite un logiciel capable de piéger les paquets de données entrants non autorisés et
empêcher un appareil mobile de révéler son existence et son identifiant.
• Un pare-feu personnel sur un Pocket PC ou un appareil Smartphone peut être un écran de protection efficace contre cela.
forme d'attaque pour les utilisateurs se connectant via une connexion Internet directe ou RAS.
Diverses organisations de développement logiciel de premier plan ont averti les utilisateurs du potentiel
attaques de sécurité sur leurs appareils mobiles via les "passerelles musicales". Il existe de nombreux exemples pour montrer comment un
Le lecteur multimédia peut s'avérer être une source de menace pour les informations détenues sur les appareils mobiles. Par exemple, dans le
actions.
13
• Selon cet avertissement de Microsoft, dans l'exploitation la plus sévère d'un défaut, un pirate pourrait prendre le contrôle
un système informatique et effectuer toute tâche que le propriétaire de l'ordinateur est autorisé à faire, comme ouvrir des fichiers ou
• La plupart de ces développements sont spécifiquement destinés à sécuriser un éventail de produits intégrés et de consommation.
produits, y compris ceux fonctionnant sous des systèmes d'exploitation tels que Linux, Symbian, Microsoft Windows CE et Microsoft
Windows Mobile (les trois derniers sont les systèmes d'exploitation les plus couramment utilisés pour les appareils mobiles).
• Des développements technologiques tels que ceux-ci offrent la possibilité d'améliorer considérablement la cybersécurité d'un
large gamme de dispositifs consommateurs ainsi que de dispositifs mobiles. Fournissant un cadre logiciel commun, les API vont
•
ATTAQUES SUR LES TÉLÉPHONES PORTABLES
[Link] Phone Theft:Mobile phones have become an integral part of everbody’s life and the mobile
le téléphone est passé d'un luxe à une nécessité essentielle. Le vol de téléphones mobiles a augmenté.
dramatiquement au cours des dernières années. Étant donné qu'une énorme partie de la population active en Inde utilise le transport public
transport, les principaux lieux où le vol se produit sont les arrêts de bus, les gares ferroviaires et les feux de circulation. Beaucoup
Les compagnies d'assurance ont cessé d'offrir une assurance contre le vol de mobile en raison d'un grand nombre de fausses déclarations.
revendications.
Lorsque quelqu'un perd son téléphone portable, plus que tout "Liste de Contacts" et "Personnellement
Les "Informations Personnellement Identifiables (IPI)", qui importent vraiment, sont perdues. On pourrait juste penser que son portable
le téléphone est beaucoup plus sûr qu'un PC qui est très souvent attaqué par des virus ; cependant, les criminels ont fait cela
pensée comme une fausse déclaration. Après PC, le nouveau terrain de jeu des criminels (c'est-à-dire des attaquants) est le téléphone portable.
téléphones, la raison étant l'utilisation croissante des téléphones portables et la disponibilité d'Internet via les téléphones portables.
Une autre raison est la demande croissante de zones Wi-Fi dans les métropoles et l'utilisation extensive des téléphones portables.
phones in the youths with lack of awareness/knowledge about the vulnerabilities of the technology.
14
Les facteurs suivants contribuent aux épidémies sur les appareils mobiles :
1. Assez de terminaux cibles : Le premier virus Palm OD a été observé après que le nombre d'appareils Palm OS
atteint 15 millions. Le 1stUn cas de virus mobile a été observé en juin 2004 lorsqu'il a été
découvert qu'une organisation "Ojam" avait conçu un virus Trojan antipiratage plus ancien
versions de leur jeu mobile connu sous le nom de Mosquito. Ce virus envoyait des messages texte SMS à
l'organisation sans la connaissance de l'utilisateur.
2. Fonctionnalité suffisante : Les appareils mobiles sont de plus en plus équipés de fonctionnalités de bureau
et transportent déjà des données et des applications critiques, qui sont souvent protégées de manière insuffisante ou pas du tout.
3. Une connectivité suffisante : Les smartphones offrent plusieurs options de communication, telles que les SMS, MMS,
2. Virus mobiles :
• Un virus mobile est similaire à un virus informatique qui cible les données des téléphones mobiles ou
applications/logiciels installés dessus.
• Les attaques de virus sur les appareils mobiles ne sont plus une exception ou une preuve de concept de nos jours.
• Au total, 40 familles de virus mobiles et plus de 300 virus mobiles ont été identifiés.
• Le premier virus mobile a été identifié en 2004 et c'était le début de la compréhension des appareils mobiles.
peuvent agir comme des vecteurs pour entrer dans le réseau informatique.
• Les virus mobiles se propagent par deux protocoles de communication dominants : Bluetooth et MMS.
• Le virus Bluetooth peut facilement se propager sur une distance de 10 à 30 m, grâce aux téléphones activés par Bluetooth.
• Le virus MMS peut s'envoyer à tous les utilisateurs mobiles dont les numéros sont disponibles dans l'infecté.
carnet d'adresses du téléphone mobile.
Voici quelques conseils pour protéger votre mobile contre les attaques de logiciels malveillants :
1. Télécharger ou accepter des programmes et du contenu (y compris des sonneries, des jeux, des clips vidéo et des photos)
2. Si un mobile est équipé de Bluetooth, éteignez-le ou réglez-le en mode non détectable lorsqu'il est
non utilisé et/ou non requis d'utilisation.
3. Si un mobile est équipé d'un faisceau (c'est-à-dire IR), permettez-lui de recevoir des faisceaux entrants, uniquement de la
source de confiance.
15
[Link] : Le Mishing est une combinaison de mobile et de phishing. Les attaques de Mishing sont tentées en utilisant un mobile.
technologie téléphonique.
• Le commerce mobile devient rapidement une partie de la vie quotidienne. Si vous utilisez votre téléphone portable pour effectuer des achats
biens/services et pour la banque, vous pourriez être plus vulnérable à une arnaque Mishing.
• Un attaquant Mishing typique utilise un appel appelé Vishing ou un message (SMS) connu sous le nom de Smishing.
• L'attaquant fera semblant d'être un employé de votre banque ou d'une autre organisation et affirmera un
besoin de vos coordonnées personnelles.
• Les attaquants sont très créatifs et ils essaieront de vous convaincre avec différentes raisons pour lesquelles ils en ont besoin.
cette information de votre part.
[Link] : Vishing est la pratique criminelle consistant à utiliser l'ingénierie sociale par le biais du système téléphonique, le plus souvent
utilisant souvent des fonctionnalités facilitées par la VoIP, pour accéder à des informations personnelles et financières de la
public dans le but de récompense financière. Le terme est une combinaison de V–Voix et de Phishing.
Le vishing est généralement utilisé pour voler des numéros de carte de crédit ou d'autres données connexes utilisées dans des systèmes de vol d'identité.
les individus. Les utilisations les plus rentables des informations obtenues grâce à une attaque de Vishing incluent :
• Vol d'identité
• Achats de biens et de services de luxe
• Transférer de l'argent/des fonds
• Suivi des comptes bancaires des victimes
• Faire des demandes de prêts et de cartes de crédit
Le criminel peut initier une attaque de Vishing en utilisant une variété de méthodes, dont chacune dépend de
informations collectées par un criminel et la volonté du criminel d'atteindre un public particulier.
3. Messagerie vocale : Ici, la victime est forcée d'appeler le numéro de téléphone fourni, une fois qu'il/elle a écouté
messagerie vocale.
4. Appel téléphonique direct : Voici les étapes détaillant comment fonctionne un appel téléphonique direct.
• Le criminel rassemble des numéros de téléphone portable et vole des numéros de téléphone mobile.
après avoir contacté la compagnie de téléphonie mobile.
• Le criminel utilise souvent un composeur pour appeler des numéros de téléphone de personnes d'une région spécifique, et
that to from the gathered list of phone numbers.
16
• Lorsque la victime répond à l'appel, un message enregistré automatisé est diffusé pour alerter la victime.
que sa carte de crédit a eu une activité frauduleuse et/ou que son compte bancaire a eu des comportements inhabituels
activité.
• Le message ordonne à la victime d'appeler un numéro de téléphone immédiatement.
• Le même numéro de téléphone est souvent affiché dans l'identifiant de l'appelant falsifié, sous le nom de
la société financière que le criminel prétend représenter.
• Lorsque la victime appelle le numéro fourni, elle reçoit des instructions automatisées pour entrer.
son numéro de carte de crédit ou les détails de son compte bancaire avec l'aide du pavé numérique du téléphone.
• Une fois que la victime saisit ces détails, le criminel (c'est-à-dire, le visher) dispose des informations nécessaires pour
faire un usage frauduleux de la carte ou accéder au compte.
• De tels appels sont souvent utilisés pour obtenir des détails supplémentaires tels que la date de naissance, la date d'expiration de la carte de crédit.
date, etc.
Quelques exemples d'appels hameçonnés, lorsque la victime appelle le numéro fourni après avoir reçu du phishing.
L'e-mail et/ou après avoir écouté le message vocal, sont les suivants :
1. Automated message: Thank you for calling (name of local bank). Your business is important to us.
Pour vous aider à atteindre le bon représentant et à répondre entièrement à votre demande, veuillez appuyer sur le bouton approprié.
5. L'appelant entre son code PIN et entend un dernier message du système : "Merci. Nous allons désormais
vous transférer au représentant approprié.
17
À ce stade, l'appel téléphonique se déconnecte, et la victime pense qu'il y avait quelque chose de mal avec
la ligne téléphonique ; ou le visher peut rediriger la victime vers la véritable ligne du service client, et la victime va
ne pas être capable de savoir du tout que son authentification a été appropriée par le visher.
2. Ne faites pas confiance à l'identification de l'appelant. Cela ne garantit pas si l'appel provient vraiment de ce numéro.
information.
4. Rappelez-les. Si quelqu'un vous demande vos informations personnelles ou financières, dites-leur
que vous les rappelerez immédiatement pour vérifier si l'entreprise est légitime ou non. Dans le cas où
quelqu'un appelle d'une banque et/ou d'une société de carte de crédit, rappelez-les en utilisant un numéro
qui est apparu sur l'ID de l'appelant ainsi que l'heure de la journée et les informations discutées ou
entendu dans un message enregistré.
5. Smishing : Le smishing est une infraction criminelle réalisée en utilisant des techniques de manipulation sociale similaires à
Hameçonnage. Le nom est dérivé de "SMs hAMEÇONNAGE". SMS – Service de Messages Courts – est le texte
composant de communication des messages principalement utilisé dans les téléphones mobiles.
Les SMS peuvent être abusés en utilisant différentes méthodes et techniques autres que la collecte d'informations.
sous la cybercriminalité. Le smishing utilise des messages texte sur téléphone portable pour délivrer un message d'attrait afin d'inciter la victime à
révéler son PI. La technique populaire pour "accrocher" la victime est soit de fournir un numéro de téléphone pour forcer
la victime d'appeler ou de fournir une URL de site Web pour forcer la victime à accéder à l'URL, dans laquelle, la victime
se connecte à un site Web fictif (c'est-à-dire un site dupliqué mais faux créé par le criminel) et soumet
son/sa PI. Le smishing fonctionne selon un modèle similaire à celui du vishing.
1. Ne répondez pas à un message texte que vous avez reçu demandant votre PI. Même si le message semble
à recevoir de votre meilleur ami, ne répondez pas, car il/elle n'est peut-être pas celui/celle qui a
en fait, je l'ai envoyé.
2. Évitez d'appeler les numéros de téléphone mentionnés dans le message reçu pour annuler un abonnement
et/ou confirmer une transaction que vous n'avez pas initiée mais mentionnée dans le message. Appelez toujours
sur les numéros affichés sur la facture et/ou apparaissant dans les relevés bancaires/ le livret de compte.
18
3. Ne cliquez jamais sur un lien actif reçu par message sur votre smartphone ou PDA. Les liens actifs sont des liens
que vous pouvez cliquer, ce qui vous mènera directement aux sites Internet. Les messages de smishing peuvent avoir des liens actifs
des liens, où vous cliquez sur le lien et téléchargez des logiciels espions sur votre téléphone sans le savoir. Une fois cela
le logiciel a été téléchargé, les criminels peuvent facilement voler toute information disponible sur votre téléphone
téléphone et avoir accès à tout ce que vous faites sur votre téléphone portable.
[Link] Bluetooth : Bluetooth est une norme technologique sans fil ouverte utilisée pour la communication (c'est-à-dire,
échange de données) sur de courtes distances (c'est-à-dire, en utilisant des ondes radio de courte longueur) entre des dispositifs fixes et/ou mobiles
Dispositif. Le Bluetooth est un service/technologie de communication sans fil à courte portée qui utilise la fréquence de 2,4 GHz.
plage de fréquence pour sa transmission/communication. La norme plus ancienne - Bluetooth 1.0 a un maximum
vitesse de transfert de 1 Mbps (mégabit par seconde) comparée à 3 Mbps par Bluetooth 2.0.
Lorsque le Bluetooth est activé sur un appareil, il diffuse essentiellement "Je suis ici, et je suis capable de
connecter" à tout autre appareil Bluetooth à portée. Cela rend l'utilisation du Bluetooth simple et
simple, et cela facilite également l'identification de la cible pour les attaquants. L'attaquant installe une spécialité
logiciels [outils de piratage Bluetooth] sur un ordinateur portable, puis installe une antenne Bluetooth.
Chaque fois qu'un attaquant se déplace dans des lieux publics, le logiciel installé sur l'ordinateur portable fonctionne en permanence.
scanne les environs proches du hacker pour des connexions Bluetooth actives. Une fois que l'outil logiciel
utilisé par l'attaquant trouve et se connecte à un téléphone portable Bluetooth vulnérable, il peut faire des choses
comme télécharger les informations du carnet d'adresses, les photos, les calendriers, les détails de la carte SIM, passer des appels longue distance
appels utilisant l'appareil piraté, appels téléphoniques espionnés et bien plus encore.
19
attaques comme Bluebug et BlueSnarf.
Le Bluejacking, le Bluesnarfing, le Bluebugging et le Car Whisperer sont des attaques courantes qui ont émergé comme
Problèmes de sécurité spécifiques au Bluetooth.
Bluejacking : cela signifie Bluetooth + Jacking où Jacking est une abréviation pour pirater - l'acte de prendre le contrôle.
Le bluejacking consiste à envoyer des messages non sollicités par Bluetooth à des appareils compatibles avec Bluetooth.
tels que les téléphones portables, les PDA ou les ordinateurs (dans un rayon de 10 m), le Bluejacking est inoffensif, car le bluejacking
Les utilisateurs ne comprennent généralement pas ce qui s'est passé et pensent donc que leur téléphone est
défaillant.
Bluesnarfing : C'est l'accès non autorisé d'un appareil sans fil via une connexion Bluetooth.
entre les téléphones portables, les PDA et les ordinateurs. Cela permet à l'attaquant d'accéder à un calendrier, à une liste de contacts,
SMS et e-mails ainsi que permettre aux attaquants de copier des images et des vidéos privées.
Bluebugging : Cela permet aux attaquants d'accéder à distance au téléphone d'un utilisateur et d'utiliser ses fonctionnalités sans le consentement de l'utilisateur.
attention.
Chuchoteur de voiture : C'est un logiciel qui permet aux attaquants d'envoyer de l'audio et de recevoir de l'audio d'un
Bluejacking.
1.Gérer la diversité et la prolifération des appareils portables : La cybersécurité est toujours une préoccupation majeure
pour la plupart des organisations. La plupart des organisations ne voient pas l'importance à long terme de garder une trace de qui
possède quel type d'appareils mobiles. Les appareils mobiles des employés doivent être enregistrés dans l'actif de l'entreprise.
s'inscrire indépendamment du fait que les appareils aient été fournis par l'organisation.
De plus, une surveillance étroite de ces dispositifs est nécessaire en ce qui concerne leur utilisation. Lorsque
Lorsque des employés partent, il est important de supprimer l'accès logique et physique aux réseaux de l'organisation. Ainsi,
Les appareils mobiles appartenant à l'entreprise doivent être retournés au département informatique et, au minimum,
devrait être désactivé et purifié.
[Link] de stockage non conventionnels/discrets : disques compacts (CD) et clés USB
(également appelé lecteur zip, clés USB) utilisés par les employés sont les facteurs clés des cyberattaques. Alors que le
la technologie avance, les appareils continuent de diminuer en taille et émergent sous de nouvelles formes et tailles–
Les dispositifs de stockage disponibles de nos jours sont difficiles à détecter et sont devenus un défi majeur pour
sécurité organisationnelle. Il est conseillé d'interdire aux employés d'utiliser ces appareils.
20
• Non seulement les virus, les vers et les chevaux de Troie peuvent pénétrer dans le réseau de l'organisation, mais ils peuvent également détruire
données précieuses dans le réseau de l'organisation.
• L'organisation doit avoir une politique en place pour bloquer ces ports lors de l'émission de l'actif.
employé
• Les employés peuvent connecter un appareil photo numérique USB/petit/lecteur MP3 au port USB de tout appareil laissé sans surveillance
ordinateur et sera capable de télécharger des données confidentielles ou de télécharger des virus nuisibles.
• Étant donné que l'attaque malveillante est lancée de l'intérieur de l'organisation, les pare-feu et les logiciels antivirus sont
pas alerté.
• En utilisant la solution logicielle "DeviceLock", on peut contrôler l'accès non autorisé aux ports USB et
appareils de jeu.
Les appareils portables sont perdus lorsque les gens sont en déplacement. Les appareils mobiles perdus deviennent encore plus importants.
risque de sécurité pour les entreprises. La menace de cybersécurité dans ce scénario est effrayante, en raison d'un manque général de
la sécurité des appareils mobiles, il n'est souvent pas la valeur de l'appareil portable qui est importante mais plutôt le
un contenu qui, s'il est perdu ou volé, peut mettre une entreprise à un risque sérieux de sabotage, d'exploitation ou de dommages à sa
intégrité professionnelle, car la plupart du temps, les appareils mobiles portables sont fournis par l'organisation.
La plupart de ces appareils perdus ont un accès sans fil à un réseau d'entreprise et ont potentiellement très peu
sécurité, les rendant un maillon faible et un véritable casse-tête pour les administrateurs de sécurité.
4. Protéger les données sur les appareils perdus : À un niveau individuel, les employés doivent se soucier de l'importance de
protection des données, surtout lorsqu'elles se trouvaient sur un appareil mobile. Il y a deux raisons pour lesquelles
21
• Chiffrer des données sensibles
• Chiffrer l'ensemble du système de fichiers
Un point clé ici est que les organisations devraient avoir une politique claire sur la façon de répondre à la perte ou
vol d'un appareil, qu'il s'agisse d'un support de données, d'un PDA ou d'un ordinateur portable. Il devrait y avoir une méthode pour l'appareil
Le propriétaire doit rapidement signaler la perte et les propriétaires d'appareils doivent être conscients de cette méthode.
[Link] the Laptop Users:Often it so happens that corporate laptop users could be putting their
les réseaux de l'entreprise sont à risque en téléchargeant des logiciels non liés au travail capables de propager des virus et
logiciel espion. Cela est dû au fait que les actifs logiciels sur les ordinateurs portables deviennent plus complexes à mesure que davantage d'applications sont utilisées.
sur un système d'exploitation de plus en plus sophistiqué avec des options de connectivité diverses. La perception joue un rôle important dans
les termes de la plupart des gens percevant les ordinateurs portables comme de plus grands coupables par rapport à d'autres appareils mobiles inoffensifs
appareils portables.
MESURES ORGANISATIONNELLES POUR TRAITER LES PROBLÈMES DE SÉCURITÉ LIÉS AUX DISPOSITIFS MOBILES
Les données critiques et sensibles résident dans les bases de données et avec les avancées technologiques, l'accès à ces données
n'est pas impossible à travers des dispositifs portables. Il est clair que pour protéger les données de l'organisation contre la perte, telles...
les bases de données ont besoin de cryptage. Deux algorithmes qui sont généralement utilisés pour mettre en œuvre un cryptage fort des bases de données
files:
• Rijndael (prononcé Rain-dahl ou Rhine-doll), un algorithme de chiffrement par blocs, choisi comme le nouveau
Norme de chiffrement avancée (AES) pour les chiffreurs par blocs par l'Institut national des normes et de la technologie
Technologie (NIST).
• L'autre algorithme utilisé pour mettre en œuvre un chiffrement fort des fichiers de base de données est le Multi-Dimensionnel
L'algorithme de rotation spatiale (MDSR) développé par Casio.
Un chiffrement fort signifie qu'il est beaucoup plus difficile à casser, mais il a également un impact significatif sur
performance. La technologie de cryptage des fichiers de base de données, utilisant soit les algorithmes AES (ou) MDSR, rend le
base de données inopérable sans la clé (mot de passe). Lors de l'utilisation d'un chiffrement fort, il est important de ne pas stocker le
clé sur les appareils mobiles, ce qui équivaut à laisser une clé dans une porte verrouillée. Cependant, si vous perdez la clé,
les données sont complètement inaccessibles. La clé est sensible à la casse et doit être saisie correctement pour accéder à la base de données.
Pour plus de sécurité, il existe une option disponible qui demande au serveur de base de données d'afficher une boîte de dialogue.
où l'utilisateur peut entrer la clé de chiffrement. Cette option est nécessaire car la clé de chiffrement ne doit pas être
saisis sur la machine en texte clair.
Pour protéger le scénario d'attaque/vol d'informations via les appareils mobiles se connectant à
des bases de données d'entreprise, des mesures de sécurité supplémentaires sont possibles grâce à l'application d'une politique d'autodestruction qui est
22
contrôlé depuis le serveur. Lorsqu'un dispositif identifié ou volé se connecte au serveur de l'organisation, l'informatique
department can have the server send a package to destroy privileged data on the device.
Les départements informatiques organisationnels devront prendre la responsabilité des menaces de cybersécurité qui surviennent.
accès inapproprié aux données organisationnelles par des employés utilisateurs d'appareils mobiles. Chiffrement des données de l'entreprise
les bases de données ne sont pas la fin de tout. Cependant, les entreprises qui ne souhaitent pas inclure les appareils mobiles dans leur
les environnements utilisent souvent la sécurité comme excuse, disant qu'ils craignent la perte de données sensibles qui pourrait résulter d'un
Un PDA étant volé ou une connexion sans fil non sécurisée utilisée. Il existe des technologies disponibles pour correctement
des appareils mobiles sécurisés, qui suffisent à la plupart des organisations.
Bien que les appareils mobiles posent des défis uniques du point de vue de la cybersécurité, il existe certains généraux
des étapes que les utilisateurs peuvent suivre pour y remédier, comme l'intégration de programmes de sécurité pour les mobiles et le sans fil
systèmes dans le plan de sécurité global. Quelques éléments que l'organisation peut utiliser sont :
• Mettre en œuvre une gestion des actifs solide, un contrôle des virus, une prévention des pertes et d'autres contrôles pour les mobiles.
des systèmes qui interdiront l'accès non autorisé et l'entrée de données corrompues.
• Investiguer des alternatives qui permettent un accès sécurisé aux informations de l'entreprise à travers un pare-feu, tel que
VPN mobiles.
• Développer un système d'audits de sécurité plus fréquents et plus approfondis pour les appareils mobiles.
• Incorporate security awareness into your mobile training and support programs so that everyone
comprend à quel point la sécurité est une question importante dans la stratégie informatique globale d'une entreprise.
• Notify l'autorité judiciaire appropriée et changez les mots de passe. Les comptes d'utilisateur sont étroitement
surveillé pour toute activité inhabituelle pendant une période de temps.
• Il convient de réfléchir à ne pas conserver les numéros de carte de crédit et de compte bancaire, les mots de passe, les E-mails confidentiels.
Courriels et informations stratégiques sur l'organisation ainsi que d'autres informations précieuses qui pourraient avoir un impact
23
• Imaginez l'impact sur l'entreprise si la clé USB, le disque amovible ou l'ordinateur portable d'un employé était perdu ou volé.
révéler les données sensibles des clients telles que les rapports de crédit, les numéros de sécurité sociale (NSS) et les coordonnées
information.
• Cela n'est pas seulement un désastre en relations publiques (RP), mais cela pourrait également enfreindre des lois et règlements.
• Lorsque les contrôles ne peuvent pas être mis en œuvre pour protéger les données en cas de vol, la solution la plus simple
il s'agit d'empêcher les utilisateurs de stocker des informations propres sur des plateformes jugées insuffisamment sécurisées.
Directives opérationnelles pour la mise en œuvre des politiques de sécurité des appareils mobiles :
• En utilisant les étapes suivantes, nous pouvons réduire le risque en cas de perte ou de vol d'un appareil mobile.
• Déterminez si les employés de l'organisation ont besoin d'utiliser des dispositifs de computing mobile ou non.
• Mettez en œuvre des technologies de sécurité supplémentaires telles que le chiffrement fort, les mots de passe des appareils et les verrouillages physiques.
• Standardize the mobile computing devices and the associated security tools being used with them.
• Développer un cadre spécifique pour l'utilisation des appareils de calcul mobile.
• Maintenez un inventaire afin de savoir qui utilise quels types de dispositifs.
• Établir des procédures de mise à jour pour les logiciels sur les appareils mobiles.
• Étiquetez les appareils et enregistrez-les auprès d'un service approprié.
• Établir des procédures pour désactiver l'accès à distance pour tout mobile.
• Supprimer les données des appareils informatiques qui ne sont pas utilisés
• Fournir une formation en éducation et sensibilisation au personnel utilisant des appareils mobiles.
• Une façon de faire est de créer une politique distincte sur l'informatique mobile.
• Une autre façon est d'inclure de tels dispositifs sous la politique existante.
Il existe également des approches intermédiaires, où les appareils mobiles relèvent à la fois des politiques générales existantes.
et un nouveau. Il se peut qu'il n'y ait pas besoin de politiques séparées pour le sans fil, le LAN, le WAN, etc. car un correctement
La politique de réseau écrite peut couvrir toutes les connexions aux données de l'entreprise, y compris les mobiles et le sans fil.
ORDINATEURS PORTABLES
Les ordinateurs portables, comme d'autres dispositifs mobiles, améliorent les fonctions commerciales. Leur accès mobile à l'information
À tout moment et partout, ils représentent également une grande menace car ils sont portables. La capacité sans fil dans ces appareils
a également soulevé des préoccupations en matière de cybersécurité en raison de l'information étant transmise par d'autres, ce qui la rend
difficile à détecter.
24
Les vols d'ordinateurs portables ont toujours été un problème majeur, selon l'industrie de la cybersécurité et
statistiques des compagnies d'assurance. Les cybercriminels ciblent les ordinateurs portables coûteux, afin de leur permettre d'en tirer un avantage.
profit rapide sur le marché noir. La plupart des ordinateurs portables contiennent des informations personnelles et d'entreprise qui pourraient être
sensible. Ces informations peuvent être mal utilisées si elles sont trouvées par un utilisateur malveillant.
Coffres-forts pour ordinateurs portables : Coffres-forts en polycarbonate – le même matériau utilisé dans les fenêtres pare-balles.
les boucliers anti-émeute de la police et les écrans de sécurité des banques peuvent être utilisés pour transporter et protéger les ordinateurs portables
3. Capteurs de mouvement et alarmes : Les alarmes et les capteurs de mouvement sont très efficaces pour sécuriser les ordinateurs portables. Une fois que ces
Les dispositifs sont activés, ils peuvent être utilisés pour suivre les ordinateurs portables manquants dans des endroits bondés. Alarme moderne
Les systèmes pour ordinateurs portables sont conçus de manière à ce que le dispositif d'alarme attaché à l'ordinateur portable transmette des signaux radio.
dans une certaine portée autour de l'ordinateur portable. Le propriétaire de l'ordinateur portable possède un dispositif porte-clés qui communique
avec le dispositif d'alarme de l'ordinateur portable. L'alarme se déclenche lorsque la distance entre le dispositif d'alarme de l'ordinateur portable
peuvent être fixés sur l'ordinateur portable pour dissuader les voleurs en herbe. Ces étiquettes ne peuvent pas être retirées facilement et sont un
solution à faible coût pour un vol d'ordinateur portable. Ces étiquettes possèdent un numéro d'identification qui est stocké dans un universel
base de données pour vérification, ce qui rend à son tour la revente d'ordinateurs portables volés un processus difficile.
5. D'autres mesures pour protéger les ordinateurs portables sont les suivantes :
• Ne jamais laisser l'ordinateur portable sans surveillance dans les lieux publics
• Désactiver les ports IR et les cartes sans fil lorsqu'elles ne sont pas utilisées
• Choisir un système d'exploitation sécurisé
25
• Enregistrer l'ordinateur portable auprès du fabricant pour pouvoir le localiser en cas de vol.
• Désactiver les comptes utilisateurs inutiles et renommer le compte administrateur
• Sauvegarder des données régulièrement
Quelques contrôles d'accès logique sont les suivants :
26