0% ont trouvé ce document utile (0 vote)
9 vues26 pages

Cybercriminalité et sécurité mobile

Le document traite des cybercrimes liés aux dispositifs mobiles et sans fil, en soulignant la prolifération de ces technologies et les défis de sécurité qu'elles posent pour les organisations. Il aborde également les fraudes par carte de crédit à l'ère de l'informatique mobile, en proposant des conseils pour prévenir ces fraudes. Enfin, il met en évidence les tendances en matière de mobilité et les types d'attaques courantes contre les réseaux mobiles.

Traduit par

ScribdTranslations
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
9 vues26 pages

Cybercriminalité et sécurité mobile

Le document traite des cybercrimes liés aux dispositifs mobiles et sans fil, en soulignant la prolifération de ces technologies et les défis de sécurité qu'elles posent pour les organisations. Il aborde également les fraudes par carte de crédit à l'ère de l'informatique mobile, en proposant des conseils pour prévenir ces fraudes. Enfin, il met en évidence les tendances en matière de mobilité et les types d'attaques courantes contre les réseaux mobiles.

Traduit par

ScribdTranslations
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

3.

CYBERCRIMES : DISPOSITIFS MOBILES ET SANS FIL

• Introduction
• Prolifération des dispositifs mobiles et sans fil
• Tendances en mobilité
• Fraudes par carte de crédit à l'ère de l'informatique mobile et sans fil
• Défis de sécurité posés par les appareils mobiles
• Paramètres du Registre pour les Dispositifs Mobiles
• Sécurité du service d'authentification
• Attaques sur les téléphones mobiles/portables
• Appareils Mobiles : Implications en matière de Sécurité pour les Organisations
• Mesures organisationnelles pour gérer les problèmes de sécurité liés aux appareils mobiles
• Politiques et mesures de sécurité organisationnelle à l'ère de l'informatique mobile
• Ordinateurs portables

INTRODUCTION
Dans cette ère moderne, l'importance croissante des gadgets électroniques (c'est-à-dire des appareils mobiles portables) - qui

devenu une partie intégrante de l'entreprise, offrant une connectivité avec Internet en dehors du bureau - apporte beaucoup
défis pour sécuriser ces appareils afin qu'ils ne deviennent pas victimes de la cybercriminalité. Ces dernières années, l'utilisation des ordinateurs portables,

Les assistants numériques personnels (ADN) et les téléphones mobiles ont évolué d'un nombre limité d'utilisateurs à une large utilisation.

remplacement de bureau et déploiement large. À la fin de 2008, environ 1,5 milliard d'individus dans le monde
avait accès à Internet. En novembre 2007, le nombre d'utilisateurs de téléphones mobiles s'élevait à 3,3 milliards, avec une croissance

proportion de ces appareils mobiles adaptés à l'accès Internet. La complexité de la gestion de ces appareils
en dehors des murs du bureau se trouve quelque chose que les départements des technologies de l'information (TI) dans le

les organisations doivent traiter.


La connexion à distance s'est étendue de la connexion fixe par téléphone à la connexion sans fil en déplacement, et aux mains intelligentes

Les dispositifs portables tels que les PDA sont devenus interconnectés, convergeant avec les téléphones mobiles. De plus, le

la maturation du PDA et les avancées de la technologie des téléphones cellulaires ont convergé vers une nouvelle catégorie de
appareil de téléphone mobile : le Smartphone. Les Smartphones combinent les meilleurs aspects de la mobilité et du sans fil

technologies et les intégrer dans un outil commercial utile. Bien que les départements informatiques des organisations ne soient pas encore

échanger les PDA fournis par l'entreprise des employés (le cas échéant) contre les smartphones, de nombreux utilisateurs peuvent

apportez ces appareils de chez vous et utilisez-les au bureau. Ainsi, la communauté plus grande et plus diverse de
les utilisateurs mobiles et leurs appareils augmentent les demandes sur la fonction informatique pour sécuriser l'appareil, les données et

connexion au réseau, en gardant le contrôle des actifs de l'entreprise, tout en soutenant la mobilité

1
productivité des utilisateurs. Il est évident que ces développements technologiques présentent un nouveau ensemble de défis en matière de sécurité pour le

organisations mondiales.

PROLIFÉRATION DES DISPOSITIFS MOBILES ET SANS FIL


Aujourd'hui, des avancées incroyables sont réalisées pour les appareils mobiles. La tendance est aux appareils plus petits et

plus de puissance de traitement. Il y a quelques années, le choix se portait sur un téléphone sans fil ou un simple PDA. Maintenant, le

les acheteurs ont le choix entre des PDA haut de gamme avec des modems sans fil intégrés et de petits téléphones avec sans fil

Fonctionnalités de navigation web.

Un simple appareil mobile tenu dans la main fournit suffisamment de puissance de calcul pour exécuter de petites applications, jouer

des jeux et de la musique, et passer des appels vocaux. Comme le terme « appareil mobile » comprend de nombreux produits. Nous fournissons d'abord

une distinction claire entre les termes clés : informatique mobile, informatique sans fil et appareils portables. Ci-dessous

la figure aide à comprendre comment ces termes sont liés

Figure : Appareils mobiles, sans fil et portables

L'informatique mobile consiste à « emmener un ordinateur et tous les fichiers et logiciels nécessaires sur le terrain ». De nombreux types

des ordinateurs portables ont été introduits depuis les années 1990. Ils sont les suivants :

[Link] portable : C'est un ordinateur polyvalent qui peut être facilement déplacé d'un endroit à un autre.

un autre, mais ne peut pas être utilisé en transit, généralement parce qu'il nécessite une certaine "configuration" et un AC
source d'alimentation.

2. PC tablette : Il manque un clavier, a la forme d'une ardoise ou d'un carnet de papier et possède des fonctionnalités tactiles.

écran avec un stylet et un logiciel de reconnaissance d'écriture manuscrite. Les tablettes ne sont peut-être pas les mieux adaptées pour

2
applications nécessitant un clavier physique pour la saisie, mais étant par ailleurs capables d'exécuter la plupart
tâches qu'un ordinateur portable ordinaire serait capable d'effectuer.

[Link] Internet : C'est l'appareil Internet sous forme de tablette. Contrairement à un PC tablette, la tablette Internet ne fait pas.

n'a pas beaucoup de puissance de calcul et sa suite d'applications est limitée. De plus, il ne peut pas remplacer un général-

tablettes Internet destinées aux ordinateurs. Elles disposent généralement d'un lecteur MP3 et vidéo, d'un navigateur Web, d'un chat

application et un visualiseur d'images.


4. Assistant Personnel Numérique (APN) : C'est un petit ordinateur, généralement de la taille d'une poche, avec des capacités limitées.

fonctionnalité. Elle est destinée à compléter et synchroniser avec un ordinateur de bureau, donnant accès à
contacts, carnet d'adresses, notes, E-Mail et d'autres fonctionnalités.
5. PC ultramobile : C'est un ordinateur de la taille d'un PDA avec des fonctionnalités complètes, fonctionnant sous un système d'exploitation général.

(OS).
[Link] : C'est un PDA avec une fonctionnalité de téléphone portable intégrée. Les smartphones actuels ont une large

range of features and installable applications.


[Link] : C'est un dispositif informatique installé dans une automobile. Il fonctionne comme un ordinateur sans fil, son
système, système de positionnement global (GPS) et lecteur DVD. Il contient également un logiciel de traitement de texte et

est compatible avec Bluetooth.


8. Fly Fusion Pentop Computer : C'est un dispositif informatique de la taille et de la forme d'un stylo. Il fonctionne comme
un instrument d'écriture, un lecteur MP3, un traducteur de langue, un dispositif de stockage numérique et une calculatrice.

Sans fil fait référence à la méthode de transfert d'informations entre un appareil informatique (tel qu'un PDA) et
une source de données (comme un serveur de base de données d'agence) sans connexion physique. Pas toutes les connexions sans fil

les technologies de communication sont mobiles. Par exemple, des lasers sont utilisés dans le transfert de données sans fil entre

bâtiments, mais ne peut pas être utilisé dans les communications mobiles à ce moment. Mobile décrit simplement un informatique

un appareil qui n'est pas limité à un bureau et qui n'est pas câblé. Alors que de plus en plus d'appareils personnels trouvent leur place dans le

les entreprises, les corporations réalisent les menaces de cybersécurité qui accompagnent les avantages obtenus avec
solutions mobiles.
L'informatique mobile ne nécessite pas nécessairement une communication sans fil. En fait, elle peut ne pas nécessiter
communication entre les appareils du tout. Ainsi, bien que « sans fil » soit un sous-ensemble de « mobile », dans la plupart des cas, un

une application peut être mobile sans être sans fil. Les appareils intelligents portables sont définis comme des appareils portables ou de la taille d'un poche.

des appareils qui se connectent à un réseau sans fil ou cellulaire, et qui peuvent avoir des logiciels installés dessus ; cela inclut

PDA et smartphones en réseau.

3
TENDANCES EN MOBILITÉ
L'informatique mobile entre dans une nouvelle ère, la troisième génération (3G), qui promet une plus grande variété dans

applications and have highly improved usability as well asspeedier networking. “iPhone” from Apple and
Les téléphones "Android" dirigés par Google sont les meilleurs exemples de cette tendance et il existe de nombreux autres développements.
ce point dans cette direction. Cette technologie mobile intelligente gagne rapidement en popularité et les attaquants
(les hackers et les crackers) sont parmi ses plus grands fans. Il convient de noter les tendances en matière d'informatique mobile ; cela va

aider les lecteurs à prendre conscience de la gravité des problèmes de cybersécurité dans le domaine de l'informatique mobile.

Figure: Types de mobilité et implications


Les types d'attaques populaires contre les réseaux mobiles 3G sont les suivants :
[Link], virus et vers : Bien que de nombreux utilisateurs soient encore dans le processus transitoire de changement

de la 2G, 2.5G à la 3G, il est nécessaire d'éduquer les membres de la communauté et de sensibiliser sur
de telles menaces qui existent lors de l'utilisation des appareils mobiles. Voici quelques exemples de logiciels malveillants spécifiques à

appareils mobiles :
a. Trojan du crâne : Il vise les téléphones Series 60 équipés du système d'exploitation mobile Symbian.

b. Ver Cabir : C'est le premier ver dédié aux téléphones mobiles ; il infecte les téléphones fonctionnant sous Symbian

OS et scanne d'autres appareils mobiles pour envoyer une copie de lui-même au premier téléphone vulnérable qu'il trouve

par la technologie sans fil Bluetooth. La pire chose à propos de ce ver, c'est que la source
Le code des virus Cabir-H et Cabir-I est disponible en ligne.
c. Trojan de moustique : Il affecte les téléphones intelligents Série 60 et est une version piratée de « Mosquitos ».

jeu de téléphone mobile.

4
d. Trojan Brador : Il affecte le système d'exploitation Windows CE en créant un fichier [Link] dans Windows

dossier de démarrage qui permet un contrôle total de l'appareil. Ce fichier exécutable est propice à
vecteur de propagation de ver traditionnel tel que les pièces jointes de fichiers par e-mail (voir l'Annexe C).
e. Ver de Lasco : Il a été lancé pour la première fois en 2005 pour cibler les PDA et les téléphones mobiles fonctionnant sous

Symbian OS. Lasco est basé sur le code source de Cabir et se réplique via une connexion Bluetooth.
2. Déni de service (DoS) : L'objectif principal de cette attaque est de rendre le système indisponible pour le
Utilisateurs visés. Les attaques par virus peuvent être utilisées pour endommager le système afin de rendre le système indisponible.

3. Attaque de surfacturation : La surfacturation implique qu'un attaquant détourne l'adresse IP d'un abonné et l'utilise ensuite
il (c'est-à-dire, la connexion) pour initier des téléchargements qui ne sont pas des "téléchargements gratuits" ou simplement l'utiliser pour son/sa

own purposes. In either case, the legitimate user is charged for the activity which the user did not
conduite.
[Link] de Développement de Politique (PDP) Falsifié : Ces types d'attaques exploitent les vulnérabilités dans le

GTP [Protocole de tunneling du service de paquets général (GPRS)].


5. Attaques au niveau de signalisation : Le protocole d'initiation de session (SIP) est un protocole de signalisation utilisé dans IP

multimedia subsystem (IMS) networks to provide Voice over Internet Protocol (VoIP) services. There
il existe plusieurs vulnérabilités avec les systèmes VoIP basés sur SIP.

FRAUDES DE CARTE DE CRÉDIT DANS L'ÈRE DE L'INFORMATIQUE MOBILE ET SANS FIL

Ce sont de nouvelles tendances dans la cybercriminalité qui émergent avec l'informatique mobile – le commerce mobile (M-

Le commerce) et la banque mobile (M-Banking). Les fraudes liées aux cartes de crédit deviennent désormais courantes compte tenu des

le pouvoir en constante augmentation et la baisse des prix des appareils mobiles portables, des facteurs qui entraînent une facilité
la disponibilité de ces gadgets pour presque tout le monde. Les transactions par carte de crédit mobile sont maintenant très courantes ; nouveau

les technologies combinent des technologies de téléphonie mobile à faible coût avec les capacités d'un point de vente (POS)

terminal. Today belongs to “mobile computing,” that is, anywhere anytime computing.

5
Figure: Environnement en ligne pour les transactions par carte de crédit

Les sociétés de cartes de crédit, normalement, font un bon travail pour aider les consommateurs à résoudre le vol d'identité.

problèmes une fois qu'ils se produisent. Mais ils pourraient réduire encore plus la fraude à l'identité s'ils donnaient aux consommateurs de meilleurs outils pour

surveiller leurs comptes et limiter les transactions à haut risque.


Conseils pour prévenir la fraude par carte de crédit :

À faire
1. Put your signature on the card immediately upon its receipt.
2. Faites une photocopie des deux côtés de votre carte et conservez-la dans un endroit sûr pour vous souvenir de la carte.

numéro, date d'expiration en cas de perte de la carte.


3. Changez le code personnel d'identification (PIN) par défaut reçu de la banque avant de faire quoi que ce soit.

transaction.
4. Portez toujours les détails des numéros de contact de votre banque en cas de perte de votre carte.
5. Gardez vos cartes dans une pochette/titulaire de cartes séparé de votre portefeuille.

6. Gardez un œil sur votre carte pendant la transaction et assurez-vous de la récupérer immédiatement.
7. Conservez tous les reçus pour les comparer avec la facture de carte de crédit.

8. Réconciliez votre facture/relevé mensuel avec vos reçus.


Signalez immédiatement toute différence observée dans la facture/état mensuel.
10. Détruisez tous les reçus après les avoir rapprochés avec la facture/l'état mensuel.
11. Informez votre banque à l'avance de tout changement dans vos coordonnées, comme votre adresse domiciliaire ou votre numéro de portable.

numéro et adresse E-Mail.


12. Assurez-vous de la légitimité du site Web avant de fournir vos coordonnées de carte.
13. Signalez immédiatement la perte de la carte à votre banque et au commissariat de police, si nécessaire.

À ne pas faire
1. Conservez votre numéro de carte et vos codes PIN dans votre téléphone.

2. Prête tes cartes à n'importe qui.

3. Laisser des cartes ou des reçus de transaction traîner.


4. Signez un reçu vierge (si les détails de la transaction ne sont pas lisibles, demandez un autre reçu pour garantir le
montant au lieu de faire confiance au vendeur).
5. Écrivez votre numéro de carte / code PIN sur une carte postale ou l'extérieur d'une enveloppe.

6. Donnez immédiatement votre numéro de compte par téléphone (à moins que vous ne appeliez une entreprise/ à votre
banque).
7. Détruisez les reçus de carte de crédit en les déposant simplement dans la boîte à ordures/poubelle.
6
Il existe un système disponible d'une entreprise australienne appelée "Alacrity" appelé Environnement à Boucle Fermée pour

Sans fil (CLEW). La figure ci-dessous montre le flux des événements

Figure : Environnement à Boucle Fermée pour sans Fil (CLEW)

1. Le commerçant envoie une transaction à la banque;

2. La banque transmet la demande au titulaire de la carte autorisé [pas de service de message court (SMS)];
3. Le titulaire de la carte approuve ou refuse (protégé par un mot de passe);

4. La banque/le commerçant est notifié;


5. La transaction par carte de crédit est terminée.

Types et techniques des fraudes par carte de crédit :

1. Traditional Techniques
a. Vol d'identité : Lorsqu'une personne prétend être quelqu'un d'autre

b. Fraude financière : Lorsqu'un individu fournit de fausses informations sur sa situation financière pour
acquérir du crédit.

2. Techniques modernes
a. Triangulation :
• Le criminel propose les biens à des tarifs fortement réduits via un site web conçu et hébergé.
par lui, qui semble être un site de marchandises légitimes.

7
• Le client s'enregistre sur ce site avec son nom, son adresse, son adresse de livraison et un valable.
détails de la carte de crédit.

• Le criminel commande les marchandises sur un site légitime en utilisant des détails de carte de crédit volés.
et fournir l'adresse de livraison qui a été fournie par le client lors de l'enregistrement sur le
site web de criminel.
• Les marchandises sont expédiées au client et la transaction est terminée.
• Le criminel continue d'acheter d'autres biens en utilisant des détails de carte de crédit frauduleux différents
les clients jusqu'à ce que le criminel ferme le site web existant et en commence un nouveau.

b. Générateurs de cartes de crédit : C'est une autre technique moderne - logiciel d'émulation informatique - qui c
numéros de carte de crédit valides et dates d'expiration. Les criminels s'appuient fortement sur ces générateurs pour créer

cartes de crédit valides. Celles-ci sont disponibles en téléchargement gratuit sur Internet.

DÉFIS EN matière de sécurité posés par les appareils mobiles

La mobilité présente deux principaux défis pour la cybersécurité :

sur les appareils portables, les informations sont prises en dehors de l'environnement contrôlé physiquement et
2. l'accès à distance à l'environnement protégé est accordé
Les perceptions des organisations face à ces défis de cybersécurité sont importantes pour concevoir des réponses appropriées.
procédure opérationnelle de sécurité. À mesure que le nombre d'utilisateurs de dispositifs mobiles augmente, deux défis se présentent :

1. au niveau de l'appareil appelé « microdéfis » et


2. au niveau organisationnel appelé "macro-défis"
Certains défis techniques bien connus en matière de sécurité mobile sont :

• Gestion des paramètres et configurations du registre, sécurité du service d'authentification


• Sécurité de la cryptographie
• Sécurité du protocole d'accès léger aux annuaires (LDAP)
• Sécurité du serveur d'accès à distance (RAS)
• Sécurité du contrôle du lecteur multimédia
• Sécurité de l'interface de programme d'application (API) de mise en réseau, etc.

PARAMÈTRES DU REGISTRE POUR DISPOSITIFS MOBILES

Comprenons le problème des paramètres du registre sur les appareils mobiles à travers un exemple :

• Microsoft ActiveSync est destiné à la synchronisation avec des ordinateurs personnels (PC) fonctionnant sous Windows.
et Microsoft Outlook.

8
• ActiveSync agit comme la passerelle entre un PC sous Windows et un appareil mobile sous Windows.
permettant le transfert d'applications telles que les informations Outlook, les documents Microsoft Office, les images,

musique, vidéos et applications du bureau d'un utilisateur vers son appareil.


• En plus de se synchroniser avec un PC, ActiveSync peut se synchroniser directement avec Microsoft.
serveur d'échange afin que les utilisateurs puissent maintenir leurs e-mails, calendrier, notes et contacts à jour sans fil

quand ils sont loin de leurs PC.


• Dans ce contexte, le paramètre du registre devient un problème important étant donné la facilité avec laquelle divers
les applications permettent un flux d'information libre.

Figure : Exploration de la valeur du registre


Ainsi, établir des groupes de confiance grâce à des paramètres de registre appropriés devient crucial. L'un des plus
Les domaines prévalents où cette attention à la sécurité est applicable se trouvent dans la "stratégie de groupe". La stratégie de groupe est l'un des

opérations principales qui sont effectuées par Windows Active Directory.


Il y a une dimension supplémentaire à la sécurité des appareils mobiles : de nouvelles applications mobiles sont constamment en train d'être

fournis pour aider à protéger contre les logiciels espions, les virus, les vers, les logiciels malveillants et d'autres codes malveillants qui s'exécutent à travers

les réseaux et Internet. Les problèmes de sécurité mobile sur une plateforme Windows sont que la sécurité de base est
pas configuré correctement. Lorsque vous obtenez un ordinateur installé ou utilisez un appareil mobile pour la première fois, il se peut qu'il ne

soyez 100 % sécurisé. Même si les utilisateurs passent en revue chaque paramètre du Panneau de configuration et chaque option de stratégie de groupe, ils peuvent ne pas obtenir

l'ordinateur au niveau de sécurité de référence souhaité.

Par exemple, la seule manière d’amener un ordinateur Windows à un niveau de sécurité qui sera presque à l’épreuve des balles est

pour effectuer des modifications de registre supplémentaires qui ne sont pas exposées par une interface. Il existe de nombreuses façons de

complétez ces modifications de registre sur chaque ordinateur, mais certains sont certainement plus efficaces que d'autres.

9
Les utilisateurs naïfs (innocents) peuvent penser que pour résoudre le problème de la sécurité des appareils mobiles, il n'y a pas

de nombreux paramètres de registre à traiter. Cependant, la réalité est bien différente ! La réalité du problème global
devenez prévalent lorsque vous commencez à rechercher et à enquêter sur l'abondance des "hackers de registre"

SÉCURITÉ DU SERVICE D'AUTHENTIFICATION


Il y a deux composants de la sécurité dans l'informatique mobile : la sécurité des dispositifs et la sécurité dans

réseaux. Un accès réseau sécurisé implique une authentification mutuelle entre l'appareil et les stations de base ou
Serveurs web.
Cela vise à garantir que seuls les appareils authentifiés peuvent se connecter au réseau pour obtenir le
services demandés. Aucun code malveillant ne peut se faire passer pour (imiter) le fournisseur de services afin de tromper l'appareil en

faire quelque chose ne signifie pas faire. Ainsi, les réseaux jouent également un rôle crucial dans la sécurité des dispositifs mobiles.

Certains types d'attaques éminentes auxquels les appareils mobiles sont soumis sont : les attaques par push, les attaques par pull et les crash.

attaques.

Figure : Attaque par poussée sur les dispositifs mobiles. DDoS implique une attaque par déni de service distribué.

10
Illustration : Attaque par tirage sur appareils mobiles

Figure : Attaque par déni de service sur les appareils mobiles. Attaque DoS - Déni de service
La sécurité des services d'authentification est importante compte tenu des attaques typiques sur les appareils mobiles via

réseaux sans fil : attaques par déni de service (DoS), analyse de trafic, interception, attaques de l'homme du milieu et session

détournement
1. Sécurité cryptographique pour les appareils mobiles :

• Les adresses générées cryptographiquement (CGA) sont des adresses de la version 6 du protocole Internet (IPv6)
jusqu'à 64 bits d'adresse qui sont générés par le hachage de l'adresse de la clé publique du propriétaire.

11
• L'adresse utilisée par le propriétaire est la clé privée correspondante pour affirmer la propriété de l'adresse et signer.
messages envoyés depuis l'adresse sans une infrastructure à clé publique (PKI) ou d'autres sécurités
infrastructure.
• Le déploiement de la PKI offre de nombreux avantages aux utilisateurs pour sécuriser leurs transactions financières initiées
à partir des appareils mobiles.

• L'authentification basée sur CGA peut être utilisée pour protéger les protocoles de signalisation au niveau IP, y compris le voisinage
découverte (dans le contexte des applications informatiques mobiles sensibles au contexte) et protocoles de mobilité.

• Il peut également être utilisé pour l'échange de clés dans la sécurité de protocole Internet opportuniste (IPSec). Palms
(appareils pouvant tenir dans la paume de la main) sont l'un des appareils portables les plus courants utilisés dans

informatique mobile.
• Des contrôles de sécurité cryptographique sont déployés sur ces appareils.
• Par exemple, le Gestionnaire de Fournisseurs Cryptographiques (CPM) dans Palm OS5 est un ensemble à l'échelle du système de
services cryptographiques pour sécuriser les données et les ressources sur un appareil alimenté par Palm.

• Le CPM étend les services de chiffrement à toute application écrite pour tirer parti de ceux-ci.
capabilités, permettant le chiffrement uniquement des données sélectionnées ou de toutes les données et ressources sur l'appareil.

2. Sécurité LDAP pour les appareils mobiles portables :


• LDAP est un protocole logiciel permettant à quiconque de localiser des individus, des organisations et d'autres
ressources telles que des fichiers et des appareils sur le réseau (c'est-à-dire sur Internet public ou sur le

Intranet de l'organisation.
• Dans un réseau, un annuaire vous indique où une entité est située dans le réseau.
• LDAP est léger (attaquant plus petit lance une attaque combinée sur un réseau ad hoc rogue
(802.11, bluetooth, infrarouge) quantité de code) version du protocole d'accès au répertoire (DAP) car il
n'inclut pas de fonctionnalités de sécurité dans sa version initiale.

3. Sécurité RAS pour les appareils mobiles :

Le RAS (Serveur d'Accès à Distance) est une considération importante pour protéger les données sensibles à l'entreprise que
peuvent résider sur les appareils mobiles des employés. En termes de cybersécurité, les appareils mobiles sont sensibles. Ci-dessous

Figure : les données sensibles de l'organisation peuvent être compromises par des dispositifs portables mobiles utilisés par les employés.

En plus d'être vulnérables à un accès non autorisé par eux-mêmes, les appareils mobiles offrent également une voie d'entrée dans le
systèmes avec lesquels ils se connectent. En utilisant un appareil mobile pour apparaître comme un utilisateur enregistré (imposteur ou

En se faisant passer pour ces systèmes, un éventuel pirate informatique peut alors voler des données ou compromettre des systèmes d'entreprise.

d'autres manières.

12
Une autre menace provient de la pratique du scan de ports :

• Tout d'abord, les attaquants utilisent un serveur de système de noms de domaine (DNS) pour localiser l'adresse IP d'un ordinateur connecté.
Un domaine est un ensemble de sites qui sont liés d'une certaine manière.
• Deuxièmement, ils analysent les ports de cette adresse IP connue, travaillant leur chemin à travers son contrôle de transmission.
Protocole (TCP)/Protocole de datagramme utilisateur (UDP) empilés pour voir quels ports de communication sont non protégés par

pare-feux.
• Par exemple, les transmissions de File Transfer Protocol (FTP) sont généralement attribuées au port 21. Si ce port est laissé
non protégé, il peut être mal utilisé par les attaquants.

• Protéger contre le scan de port nécessite un logiciel capable de piéger les paquets de données entrants non autorisés et
empêcher un appareil mobile de révéler son existence et son identifiant.

• Un pare-feu personnel sur un Pocket PC ou un appareil Smartphone peut être un écran de protection efficace contre cela.
forme d'attaque pour les utilisateurs se connectant via une connexion Internet directe ou RAS.

4. Sécurité du contrôle du lecteur multimédia :

Diverses organisations de développement logiciel de premier plan ont averti les utilisateurs du potentiel
attaques de sécurité sur leurs appareils mobiles via les "passerelles musicales". Il existe de nombreux exemples pour montrer comment un

Le lecteur multimédia peut s'avérer être une source de menace pour les informations détenues sur les appareils mobiles. Par exemple, dans le

L'année 2002, la société Microsoft a averti à ce sujet.


• Selon cet article, Microsoft avait averti les utilisateurs qu'une série de failles dans son Windows Media
Le joueur pourrait permettre à un pirate malveillant de détourner les systèmes informatiques des personnes et d'effectuer une variété de

actions.

13
• Selon cet avertissement de Microsoft, dans l'exploitation la plus sévère d'un défaut, un pirate pourrait prendre le contrôle
un système informatique et effectuer toute tâche que le propriétaire de l'ordinateur est autorisé à faire, comme ouvrir des fichiers ou

accéder à certaines parties d'un réseau.

5. Sécurité des API réseau pour les applications de calcul mobile :


• Avec l'avènement du commerce électronique (E-Commerce) et son développement ultérieur vers le M-Commerce,
Les paiements en ligne deviennent un phénomène courant avec les passerelles de paiement accessibles à distance.

et peut-être sans fil.


• De plus, avec l'avènement des services Web et leur utilisation dans les applications de calcul mobile, l'API
devient une considération importante.
• Déjà, il existe des organisations annonçant le développement de diverses API pour permettre aux logiciels et
les développeurs de matériel pour écrire des applications uniques

• La plupart de ces développements sont spécifiquement destinés à sécuriser un éventail de produits intégrés et de consommation.
produits, y compris ceux fonctionnant sous des systèmes d'exploitation tels que Linux, Symbian, Microsoft Windows CE et Microsoft

Windows Mobile (les trois derniers sont les systèmes d'exploitation les plus couramment utilisés pour les appareils mobiles).

• Des développements technologiques tels que ceux-ci offrent la possibilité d'améliorer considérablement la cybersécurité d'un
large gamme de dispositifs consommateurs ainsi que de dispositifs mobiles. Fournissant un cadre logiciel commun, les API vont

devenir un facilitateur important de nouveaux services à valeur ajoutée élevée.


ATTAQUES SUR LES TÉLÉPHONES PORTABLES

[Link] Phone Theft:Mobile phones have become an integral part of everbody’s life and the mobile
le téléphone est passé d'un luxe à une nécessité essentielle. Le vol de téléphones mobiles a augmenté.
dramatiquement au cours des dernières années. Étant donné qu'une énorme partie de la population active en Inde utilise le transport public

transport, les principaux lieux où le vol se produit sont les arrêts de bus, les gares ferroviaires et les feux de circulation. Beaucoup

Les compagnies d'assurance ont cessé d'offrir une assurance contre le vol de mobile en raison d'un grand nombre de fausses déclarations.

revendications.
Lorsque quelqu'un perd son téléphone portable, plus que tout "Liste de Contacts" et "Personnellement
Les "Informations Personnellement Identifiables (IPI)", qui importent vraiment, sont perdues. On pourrait juste penser que son portable

le téléphone est beaucoup plus sûr qu'un PC qui est très souvent attaqué par des virus ; cependant, les criminels ont fait cela

pensée comme une fausse déclaration. Après PC, le nouveau terrain de jeu des criminels (c'est-à-dire des attaquants) est le téléphone portable.

téléphones, la raison étant l'utilisation croissante des téléphones portables et la disponibilité d'Internet via les téléphones portables.

Une autre raison est la demande croissante de zones Wi-Fi dans les métropoles et l'utilisation extensive des téléphones portables.

phones in the youths with lack of awareness/knowledge about the vulnerabilities of the technology.

14
Les facteurs suivants contribuent aux épidémies sur les appareils mobiles :
1. Assez de terminaux cibles : Le premier virus Palm OD a été observé après que le nombre d'appareils Palm OS

atteint 15 millions. Le 1stUn cas de virus mobile a été observé en juin 2004 lorsqu'il a été
découvert qu'une organisation "Ojam" avait conçu un virus Trojan antipiratage plus ancien
versions de leur jeu mobile connu sous le nom de Mosquito. Ce virus envoyait des messages texte SMS à
l'organisation sans la connaissance de l'utilisateur.
2. Fonctionnalité suffisante : Les appareils mobiles sont de plus en plus équipés de fonctionnalités de bureau
et transportent déjà des données et des applications critiques, qui sont souvent protégées de manière insuffisante ou pas du tout.

Tout. La fonctionnalité étendue augmente également la probabilité de logiciels malveillants.

3. Une connectivité suffisante : Les smartphones offrent plusieurs options de communication, telles que les SMS, MMS,

synchronisation, Bluetooth, infrarouge (IR) et connexions WLAN.

2. Virus mobiles :
• Un virus mobile est similaire à un virus informatique qui cible les données des téléphones mobiles ou
applications/logiciels installés dessus.
• Les attaques de virus sur les appareils mobiles ne sont plus une exception ou une preuve de concept de nos jours.
• Au total, 40 familles de virus mobiles et plus de 300 virus mobiles ont été identifiés.
• Le premier virus mobile a été identifié en 2004 et c'était le début de la compréhension des appareils mobiles.
peuvent agir comme des vecteurs pour entrer dans le réseau informatique.

• Les virus mobiles se propagent par deux protocoles de communication dominants : Bluetooth et MMS.
• Le virus Bluetooth peut facilement se propager sur une distance de 10 à 30 m, grâce aux téléphones activés par Bluetooth.
• Le virus MMS peut s'envoyer à tous les utilisateurs mobiles dont les numéros sont disponibles dans l'infecté.
carnet d'adresses du téléphone mobile.

Voici quelques conseils pour protéger votre mobile contre les attaques de logiciels malveillants :

1. Télécharger ou accepter des programmes et du contenu (y compris des sonneries, des jeux, des clips vidéo et des photos)

uniquement à partir d'une source fiable.

2. Si un mobile est équipé de Bluetooth, éteignez-le ou réglez-le en mode non détectable lorsqu'il est
non utilisé et/ou non requis d'utilisation.
3. Si un mobile est équipé d'un faisceau (c'est-à-dire IR), permettez-lui de recevoir des faisceaux entrants, uniquement de la

source de confiance.

4. Téléchargez et installez un logiciel antivirus pour appareils mobiles.

15
[Link] : Le Mishing est une combinaison de mobile et de phishing. Les attaques de Mishing sont tentées en utilisant un mobile.

technologie téléphonique.

• Le commerce mobile devient rapidement une partie de la vie quotidienne. Si vous utilisez votre téléphone portable pour effectuer des achats
biens/services et pour la banque, vous pourriez être plus vulnérable à une arnaque Mishing.

• Un attaquant Mishing typique utilise un appel appelé Vishing ou un message (SMS) connu sous le nom de Smishing.
• L'attaquant fera semblant d'être un employé de votre banque ou d'une autre organisation et affirmera un
besoin de vos coordonnées personnelles.

• Les attaquants sont très créatifs et ils essaieront de vous convaincre avec différentes raisons pour lesquelles ils en ont besoin.
cette information de votre part.

[Link] : Vishing est la pratique criminelle consistant à utiliser l'ingénierie sociale par le biais du système téléphonique, le plus souvent

utilisant souvent des fonctionnalités facilitées par la VoIP, pour accéder à des informations personnelles et financières de la

public dans le but de récompense financière. Le terme est une combinaison de V–Voix et de Phishing.
Le vishing est généralement utilisé pour voler des numéros de carte de crédit ou d'autres données connexes utilisées dans des systèmes de vol d'identité.

les individus. Les utilisations les plus rentables des informations obtenues grâce à une attaque de Vishing incluent :

• Vol d'identité
• Achats de biens et de services de luxe
• Transférer de l'argent/des fonds
• Suivi des comptes bancaires des victimes
• Faire des demandes de prêts et de cartes de crédit

Comment fonctionne le Vishing :

Le criminel peut initier une attaque de Vishing en utilisant une variété de méthodes, dont chacune dépend de
informations collectées par un criminel et la volonté du criminel d'atteindre un public particulier.

1. E-Mail Internet : C'est aussi appelé mail de phishing.


2. Messagerie Texte Mobile : Le texte est envoyé par message sur mobile.

3. Messagerie vocale : Ici, la victime est forcée d'appeler le numéro de téléphone fourni, une fois qu'il/elle a écouté
messagerie vocale.

4. Appel téléphonique direct : Voici les étapes détaillant comment fonctionne un appel téléphonique direct.

• Le criminel rassemble des numéros de téléphone portable et vole des numéros de téléphone mobile.
après avoir contacté la compagnie de téléphonie mobile.

• Le criminel utilise souvent un composeur pour appeler des numéros de téléphone de personnes d'une région spécifique, et
that to from the gathered list of phone numbers.

16
• Lorsque la victime répond à l'appel, un message enregistré automatisé est diffusé pour alerter la victime.
que sa carte de crédit a eu une activité frauduleuse et/ou que son compte bancaire a eu des comportements inhabituels

activité.
• Le message ordonne à la victime d'appeler un numéro de téléphone immédiatement.
• Le même numéro de téléphone est souvent affiché dans l'identifiant de l'appelant falsifié, sous le nom de
la société financière que le criminel prétend représenter.
• Lorsque la victime appelle le numéro fourni, elle reçoit des instructions automatisées pour entrer.
son numéro de carte de crédit ou les détails de son compte bancaire avec l'aide du pavé numérique du téléphone.

• Une fois que la victime saisit ces détails, le criminel (c'est-à-dire, le visher) dispose des informations nécessaires pour
faire un usage frauduleux de la carte ou accéder au compte.
• De tels appels sont souvent utilisés pour obtenir des détails supplémentaires tels que la date de naissance, la date d'expiration de la carte de crédit.
date, etc.
Quelques exemples d'appels hameçonnés, lorsque la victime appelle le numéro fourni après avoir reçu du phishing.
L'e-mail et/ou après avoir écouté le message vocal, sont les suivants :

1. Automated message: Thank you for calling (name of local bank). Your business is important to us.
Pour vous aider à atteindre le bon représentant et à répondre entièrement à votre demande, veuillez appuyer sur le bouton approprié.

number on your handset after listening to options.


• Appuyez sur 1 si vous avez besoin de vérifier vos coordonnées bancaires et votre solde en direct.
• Appuyez sur 2 si vous souhaitez transférer des fonds.
• Appuyez sur 3 pour débloquer votre profil en ligne.
• Appuyez sur 0 pour toute autre question.
2. Peu importe ce que la victime entre (c'est-à-dire, appuie sur la touche), le système automatisé lui demande de
s'authentifier : "La sécurité de chaque client est importante pour nous. Pour aller plus loin, nous exigeons
que vous authentifiez votre identité avant de continuer. Veuillez taper votre numéro de compte bancaire, suivi de
touche dièse.
[Link] victime saisit son numéro de compte bancaire et entend l'invite suivante : « Merci. Veuillez maintenant
tapez votre date de naissance, suivie de la touche dièse. Par exemple, 01 janvier 1950 appuyez sur 01011950.
4. L'appelant entre sa date de naissance et reçoit à nouveau un message de l'automate :
Merci. Maintenant, veuillez taper votre code PIN, suivi de la touche dièse.

5. L'appelant entre son code PIN et entend un dernier message du système : "Merci. Nous allons désormais
vous transférer au représentant approprié.

17
À ce stade, l'appel téléphonique se déconnecte, et la victime pense qu'il y avait quelque chose de mal avec
la ligne téléphonique ; ou le visher peut rediriger la victime vers la véritable ligne du service client, et la victime va
ne pas être capable de savoir du tout que son authentification a été appropriée par le visher.

Comment se protéger des attaques de vishing :


Soyez suspicieux à l'égard de tous les appelants inconnus.

2. Ne faites pas confiance à l'identification de l'appelant. Cela ne garantit pas si l'appel provient vraiment de ce numéro.

c'est-à-dire, du particulier et/ou de l'entreprise - le Caller ID Spoofing est facile.


3. Faites attention et posez des questions, au cas où quelqu'un demanderait vos informations personnelles ou financières.

information.
4. Rappelez-les. Si quelqu'un vous demande vos informations personnelles ou financières, dites-leur
que vous les rappelerez immédiatement pour vérifier si l'entreprise est légitime ou non. Dans le cas où
quelqu'un appelle d'une banque et/ou d'une société de carte de crédit, rappelez-les en utilisant un numéro

affiché sur la facture et/ou affiché sur le site web.


5. Signalez les incidents : Signalez les appels Vishing à la cellule de cyberpolice la plus proche avec le numéro et le nom

qui est apparu sur l'ID de l'appelant ainsi que l'heure de la journée et les informations discutées ou
entendu dans un message enregistré.

5. Smishing : Le smishing est une infraction criminelle réalisée en utilisant des techniques de manipulation sociale similaires à

Hameçonnage. Le nom est dérivé de "SMs hAMEÇONNAGE". SMS – Service de Messages Courts – est le texte
composant de communication des messages principalement utilisé dans les téléphones mobiles.

Les SMS peuvent être abusés en utilisant différentes méthodes et techniques autres que la collecte d'informations.
sous la cybercriminalité. Le smishing utilise des messages texte sur téléphone portable pour délivrer un message d'attrait afin d'inciter la victime à

révéler son PI. La technique populaire pour "accrocher" la victime est soit de fournir un numéro de téléphone pour forcer
la victime d'appeler ou de fournir une URL de site Web pour forcer la victime à accéder à l'URL, dans laquelle, la victime

se connecte à un site Web fictif (c'est-à-dire un site dupliqué mais faux créé par le criminel) et soumet
son/sa PI. Le smishing fonctionne selon un modèle similaire à celui du vishing.

Comment se protéger des attaques de Smishing :

1. Ne répondez pas à un message texte que vous avez reçu demandant votre PI. Même si le message semble
à recevoir de votre meilleur ami, ne répondez pas, car il/elle n'est peut-être pas celui/celle qui a
en fait, je l'ai envoyé.

2. Évitez d'appeler les numéros de téléphone mentionnés dans le message reçu pour annuler un abonnement
et/ou confirmer une transaction que vous n'avez pas initiée mais mentionnée dans le message. Appelez toujours
sur les numéros affichés sur la facture et/ou apparaissant dans les relevés bancaires/ le livret de compte.
18
3. Ne cliquez jamais sur un lien actif reçu par message sur votre smartphone ou PDA. Les liens actifs sont des liens
que vous pouvez cliquer, ce qui vous mènera directement aux sites Internet. Les messages de smishing peuvent avoir des liens actifs

des liens, où vous cliquez sur le lien et téléchargez des logiciels espions sur votre téléphone sans le savoir. Une fois cela

le logiciel a été téléchargé, les criminels peuvent facilement voler toute information disponible sur votre téléphone
téléphone et avoir accès à tout ce que vous faites sur votre téléphone portable.

[Link] Bluetooth : Bluetooth est une norme technologique sans fil ouverte utilisée pour la communication (c'est-à-dire,
échange de données) sur de courtes distances (c'est-à-dire, en utilisant des ondes radio de courte longueur) entre des dispositifs fixes et/ou mobiles

Dispositif. Le Bluetooth est un service/technologie de communication sans fil à courte portée qui utilise la fréquence de 2,4 GHz.

plage de fréquence pour sa transmission/communication. La norme plus ancienne - Bluetooth 1.0 a un maximum
vitesse de transfert de 1 Mbps (mégabit par seconde) comparée à 3 Mbps par Bluetooth 2.0.
Lorsque le Bluetooth est activé sur un appareil, il diffuse essentiellement "Je suis ici, et je suis capable de

connecter" à tout autre appareil Bluetooth à portée. Cela rend l'utilisation du Bluetooth simple et
simple, et cela facilite également l'identification de la cible pour les attaquants. L'attaquant installe une spécialité
logiciels [outils de piratage Bluetooth] sur un ordinateur portable, puis installe une antenne Bluetooth.

Chaque fois qu'un attaquant se déplace dans des lieux publics, le logiciel installé sur l'ordinateur portable fonctionne en permanence.

scanne les environs proches du hacker pour des connexions Bluetooth actives. Une fois que l'outil logiciel
utilisé par l'attaquant trouve et se connecte à un téléphone portable Bluetooth vulnérable, il peut faire des choses
comme télécharger les informations du carnet d'adresses, les photos, les calendriers, les détails de la carte SIM, passer des appels longue distance

appels utilisant l'appareil piraté, appels téléphoniques espionnés et bien plus encore.

[Link] Name of the Description


Tool
1. BlueScanner Cet outil permet de rechercher des dispositifs compatibles Bluetooth et

essayer d'extraire autant d'informations que possible pour chacun


newly discovered device after connecting it with the target.
2. BlueSniff Ceci est un utilitaire basé sur une interface graphique pour trouver des éléments découvrables et

appareils Bluetooth cachés.


3. BlueBugger Les méchants exploitent la vulnérabilité de l'appareil et accèdent au
images, annuaire, messages et autres informations personnelles
4. Bluesnarfer Si le Bluetooth d'un appareil est activé, alors
Le bluesnarfing permet de se connecter au téléphone
sans alerter le propriétaire et pour accéder à des zones restreintes

portions des données stockées.


5. PlongéeBleue Bluediving teste la pénétration Bluetooth. Il implémente

19
attaques comme Bluebug et BlueSnarf.

Le Bluejacking, le Bluesnarfing, le Bluebugging et le Car Whisperer sont des attaques courantes qui ont émergé comme
Problèmes de sécurité spécifiques au Bluetooth.

Bluejacking : cela signifie Bluetooth + Jacking où Jacking est une abréviation pour pirater - l'acte de prendre le contrôle.

Le bluejacking consiste à envoyer des messages non sollicités par Bluetooth à des appareils compatibles avec Bluetooth.
tels que les téléphones portables, les PDA ou les ordinateurs (dans un rayon de 10 m), le Bluejacking est inoffensif, car le bluejacking

Les utilisateurs ne comprennent généralement pas ce qui s'est passé et pensent donc que leur téléphone est
défaillant.
Bluesnarfing : C'est l'accès non autorisé d'un appareil sans fil via une connexion Bluetooth.
entre les téléphones portables, les PDA et les ordinateurs. Cela permet à l'attaquant d'accéder à un calendrier, à une liste de contacts,

SMS et e-mails ainsi que permettre aux attaquants de copier des images et des vidéos privées.
Bluebugging : Cela permet aux attaquants d'accéder à distance au téléphone d'un utilisateur et d'utiliser ses fonctionnalités sans le consentement de l'utilisateur.

attention.
Chuchoteur de voiture : C'est un logiciel qui permet aux attaquants d'envoyer de l'audio et de recevoir de l'audio d'un

Autoradio avec Bluetooth.


Parmi les quatre attaques mentionnées ci-dessus, le Bluesnarfing est considéré comme beaucoup plus grave que

Bluejacking.

DISPOSITIFS MOBILES : IMPLICATIONS DE SÉCURITÉ POUR LES ORGANISATIONS

1.Gérer la diversité et la prolifération des appareils portables : La cybersécurité est toujours une préoccupation majeure

pour la plupart des organisations. La plupart des organisations ne voient pas l'importance à long terme de garder une trace de qui

possède quel type d'appareils mobiles. Les appareils mobiles des employés doivent être enregistrés dans l'actif de l'entreprise.

s'inscrire indépendamment du fait que les appareils aient été fournis par l'organisation.
De plus, une surveillance étroite de ces dispositifs est nécessaire en ce qui concerne leur utilisation. Lorsque

Lorsque des employés partent, il est important de supprimer l'accès logique et physique aux réseaux de l'organisation. Ainsi,

Les appareils mobiles appartenant à l'entreprise doivent être retournés au département informatique et, au minimum,
devrait être désactivé et purifié.
[Link] de stockage non conventionnels/discrets : disques compacts (CD) et clés USB
(également appelé lecteur zip, clés USB) utilisés par les employés sont les facteurs clés des cyberattaques. Alors que le

la technologie avance, les appareils continuent de diminuer en taille et émergent sous de nouvelles formes et tailles–
Les dispositifs de stockage disponibles de nos jours sont difficiles à détecter et sont devenus un défi majeur pour

sécurité organisationnelle. Il est conseillé d'interdire aux employés d'utiliser ces appareils.

20
• Non seulement les virus, les vers et les chevaux de Troie peuvent pénétrer dans le réseau de l'organisation, mais ils peuvent également détruire
données précieuses dans le réseau de l'organisation.

• L'organisation doit avoir une politique en place pour bloquer ces ports lors de l'émission de l'actif.
employé
• Les employés peuvent connecter un appareil photo numérique USB/petit/lecteur MP3 au port USB de tout appareil laissé sans surveillance
ordinateur et sera capable de télécharger des données confidentielles ou de télécharger des virus nuisibles.

• Étant donné que l'attaque malveillante est lancée de l'intérieur de l'organisation, les pare-feu et les logiciels antivirus sont
pas alerté.
• En utilisant la solution logicielle "DeviceLock", on peut contrôler l'accès non autorisé aux ports USB et
appareils de jeu.

The features of the software allows system administrator to:


• Surveillez quels utilisateurs ou groupes peuvent accéder aux ports USB, aux adaptateurs Wi-Fi et Bluetooth, aux lecteurs CD en mode lecture seule.
mémoire (CD-ROM) et autres dispositifs amovibles.
• Contrôlez l'accès aux appareils en fonction de l'heure de la journée et du jour de la semaine.
• Créez la liste blanche des dispositifs USB qui vous permet d'autoriser uniquement des dispositifs spécifiques qui seront
ne pas être verrouillé indépendamment de tout autre paramètre.

• Mettre les appareils en mode lecture seule.


• Protégez les disques contre le formatage accidentel ou intentionnel.
3. Menaces liées aux appareils perdus et volés : Il s'agit d'un nouveau problème émergent pour la cybersécurité. Souvent, les appareils mobiles

Les appareils portables sont perdus lorsque les gens sont en déplacement. Les appareils mobiles perdus deviennent encore plus importants.

risque de sécurité pour les entreprises. La menace de cybersécurité dans ce scénario est effrayante, en raison d'un manque général de

la sécurité des appareils mobiles, il n'est souvent pas la valeur de l'appareil portable qui est importante mais plutôt le
un contenu qui, s'il est perdu ou volé, peut mettre une entreprise à un risque sérieux de sabotage, d'exploitation ou de dommages à sa

intégrité professionnelle, car la plupart du temps, les appareils mobiles portables sont fournis par l'organisation.
La plupart de ces appareils perdus ont un accès sans fil à un réseau d'entreprise et ont potentiellement très peu
sécurité, les rendant un maillon faible et un véritable casse-tête pour les administrateurs de sécurité.

4. Protéger les données sur les appareils perdus : À un niveau individuel, les employés doivent se soucier de l'importance de

protection des données, surtout lorsqu'elles se trouvaient sur un appareil mobile. Il y a deux raisons pour lesquelles

la cybersécurité doit aborder ce problème


• Des données qui sont stockées de manière persistante sur l'appareil
• Always running applications
Pour protéger les données qui sont stockées sur l'appareil, il existe deux précautions que l'individu peut prendre pour
prévenir la divulgation des données stockées sur un appareil mobile :

21
• Chiffrer des données sensibles
• Chiffrer l'ensemble du système de fichiers
Un point clé ici est que les organisations devraient avoir une politique claire sur la façon de répondre à la perte ou
vol d'un appareil, qu'il s'agisse d'un support de données, d'un PDA ou d'un ordinateur portable. Il devrait y avoir une méthode pour l'appareil

Le propriétaire doit rapidement signaler la perte et les propriétaires d'appareils doivent être conscients de cette méthode.

[Link] the Laptop Users:Often it so happens that corporate laptop users could be putting their
les réseaux de l'entreprise sont à risque en téléchargeant des logiciels non liés au travail capables de propager des virus et

logiciel espion. Cela est dû au fait que les actifs logiciels sur les ordinateurs portables deviennent plus complexes à mesure que davantage d'applications sont utilisées.

sur un système d'exploitation de plus en plus sophistiqué avec des options de connectivité diverses. La perception joue un rôle important dans

les termes de la plupart des gens percevant les ordinateurs portables comme de plus grands coupables par rapport à d'autres appareils mobiles inoffensifs

appareils portables.

MESURES ORGANISATIONNELLES POUR TRAITER LES PROBLÈMES DE SÉCURITÉ LIÉS AUX DISPOSITIFS MOBILES

Chiffrement des bases de données organisationnelles :

Les données critiques et sensibles résident dans les bases de données et avec les avancées technologiques, l'accès à ces données
n'est pas impossible à travers des dispositifs portables. Il est clair que pour protéger les données de l'organisation contre la perte, telles...

les bases de données ont besoin de cryptage. Deux algorithmes qui sont généralement utilisés pour mettre en œuvre un cryptage fort des bases de données

files:
• Rijndael (prononcé Rain-dahl ou Rhine-doll), un algorithme de chiffrement par blocs, choisi comme le nouveau
Norme de chiffrement avancée (AES) pour les chiffreurs par blocs par l'Institut national des normes et de la technologie

Technologie (NIST).
• L'autre algorithme utilisé pour mettre en œuvre un chiffrement fort des fichiers de base de données est le Multi-Dimensionnel
L'algorithme de rotation spatiale (MDSR) développé par Casio.
Un chiffrement fort signifie qu'il est beaucoup plus difficile à casser, mais il a également un impact significatif sur

performance. La technologie de cryptage des fichiers de base de données, utilisant soit les algorithmes AES (ou) MDSR, rend le

base de données inopérable sans la clé (mot de passe). Lors de l'utilisation d'un chiffrement fort, il est important de ne pas stocker le

clé sur les appareils mobiles, ce qui équivaut à laisser une clé dans une porte verrouillée. Cependant, si vous perdez la clé,
les données sont complètement inaccessibles. La clé est sensible à la casse et doit être saisie correctement pour accéder à la base de données.

Pour plus de sécurité, il existe une option disponible qui demande au serveur de base de données d'afficher une boîte de dialogue.

où l'utilisateur peut entrer la clé de chiffrement. Cette option est nécessaire car la clé de chiffrement ne doit pas être
saisis sur la machine en texte clair.
Pour protéger le scénario d'attaque/vol d'informations via les appareils mobiles se connectant à
des bases de données d'entreprise, des mesures de sécurité supplémentaires sont possibles grâce à l'application d'une politique d'autodestruction qui est

22
contrôlé depuis le serveur. Lorsqu'un dispositif identifié ou volé se connecte au serveur de l'organisation, l'informatique
department can have the server send a package to destroy privileged data on the device.

Inclure les appareils mobiles dans la stratégie de sécurité :

Les départements informatiques organisationnels devront prendre la responsabilité des menaces de cybersécurité qui surviennent.
accès inapproprié aux données organisationnelles par des employés utilisateurs d'appareils mobiles. Chiffrement des données de l'entreprise

les bases de données ne sont pas la fin de tout. Cependant, les entreprises qui ne souhaitent pas inclure les appareils mobiles dans leur

les environnements utilisent souvent la sécurité comme excuse, disant qu'ils craignent la perte de données sensibles qui pourrait résulter d'un

Un PDA étant volé ou une connexion sans fil non sécurisée utilisée. Il existe des technologies disponibles pour correctement
des appareils mobiles sécurisés, qui suffisent à la plupart des organisations.

Bien que les appareils mobiles posent des défis uniques du point de vue de la cybersécurité, il existe certains généraux
des étapes que les utilisateurs peuvent suivre pour y remédier, comme l'intégration de programmes de sécurité pour les mobiles et le sans fil

systèmes dans le plan de sécurité global. Quelques éléments que l'organisation peut utiliser sont :
• Mettre en œuvre une gestion des actifs solide, un contrôle des virus, une prévention des pertes et d'autres contrôles pour les mobiles.

des systèmes qui interdiront l'accès non autorisé et l'entrée de données corrompues.
• Investiguer des alternatives qui permettent un accès sécurisé aux informations de l'entreprise à travers un pare-feu, tel que
VPN mobiles.
• Développer un système d'audits de sécurité plus fréquents et plus approfondis pour les appareils mobiles.
• Incorporate security awareness into your mobile training and support programs so that everyone
comprend à quel point la sécurité est une question importante dans la stratégie informatique globale d'une entreprise.

• Notify l'autorité judiciaire appropriée et changez les mots de passe. Les comptes d'utilisateur sont étroitement
surveillé pour toute activité inhabituelle pendant une période de temps.

POLITIQUES ET MESURES DE SÉCURITÉ ORGANISATIONNELLES À L'ÈRE DE L'INFORMATIQUE MOBILE

Importance of Security Policies relating to Mobile Computing Devices:


• La croissance de l'utilisation des appareils mobiles rend la question de la cybersécurité plus difficile que ce que l'on pourrait penser.
• Les gens (en particulier, les jeunes) se sont tellement habitués à leurs mobiles qu'ils les traitent comme
portefeuilles !
• Par exemple, les gens stockent plus de types d'informations confidentielles sur des appareils de calcul mobile.
que leurs employeurs ou eux-mêmes ne savent ; ils écoutent de la musique en utilisant leurs appareils portables

• Il convient de réfléchir à ne pas conserver les numéros de carte de crédit et de compte bancaire, les mots de passe, les E-mails confidentiels.
Courriels et informations stratégiques sur l'organisation ainsi que d'autres informations précieuses qui pourraient avoir un impact

valeurs boursières des appareils mobiles.

23
• Imaginez l'impact sur l'entreprise si la clé USB, le disque amovible ou l'ordinateur portable d'un employé était perdu ou volé.

révéler les données sensibles des clients telles que les rapports de crédit, les numéros de sécurité sociale (NSS) et les coordonnées

information.
• Cela n'est pas seulement un désastre en relations publiques (RP), mais cela pourrait également enfreindre des lois et règlements.
• Lorsque les contrôles ne peuvent pas être mis en œuvre pour protéger les données en cas de vol, la solution la plus simple
il s'agit d'empêcher les utilisateurs de stocker des informations propres sur des plateformes jugées insuffisamment sécurisées.

Directives opérationnelles pour la mise en œuvre des politiques de sécurité des appareils mobiles :

• En utilisant les étapes suivantes, nous pouvons réduire le risque en cas de perte ou de vol d'un appareil mobile.
• Déterminez si les employés de l'organisation ont besoin d'utiliser des dispositifs de computing mobile ou non.
• Mettez en œuvre des technologies de sécurité supplémentaires telles que le chiffrement fort, les mots de passe des appareils et les verrouillages physiques.
• Standardize the mobile computing devices and the associated security tools being used with them.
• Développer un cadre spécifique pour l'utilisation des appareils de calcul mobile.
• Maintenez un inventaire afin de savoir qui utilise quels types de dispositifs.
• Établir des procédures de mise à jour pour les logiciels sur les appareils mobiles.
• Étiquetez les appareils et enregistrez-les auprès d'un service approprié.
• Établir des procédures pour désactiver l'accès à distance pour tout mobile.
• Supprimer les données des appareils informatiques qui ne sont pas utilisés
• Fournir une formation en éducation et sensibilisation au personnel utilisant des appareils mobiles.

Politiques organisationnelles pour l'utilisation des appareils mobiles à main :


Il existe de nombreuses façons de traiter la question de la création de politiques pour les appareils mobiles.

• Une façon de faire est de créer une politique distincte sur l'informatique mobile.
• Une autre façon est d'inclure de tels dispositifs sous la politique existante.
Il existe également des approches intermédiaires, où les appareils mobiles relèvent à la fois des politiques générales existantes.

et un nouveau. Il se peut qu'il n'y ait pas besoin de politiques séparées pour le sans fil, le LAN, le WAN, etc. car un correctement

La politique de réseau écrite peut couvrir toutes les connexions aux données de l'entreprise, y compris les mobiles et le sans fil.

ORDINATEURS PORTABLES
Les ordinateurs portables, comme d'autres dispositifs mobiles, améliorent les fonctions commerciales. Leur accès mobile à l'information

À tout moment et partout, ils représentent également une grande menace car ils sont portables. La capacité sans fil dans ces appareils

a également soulevé des préoccupations en matière de cybersécurité en raison de l'information étant transmise par d'autres, ce qui la rend

difficile à détecter.

24
Les vols d'ordinateurs portables ont toujours été un problème majeur, selon l'industrie de la cybersécurité et
statistiques des compagnies d'assurance. Les cybercriminels ciblent les ordinateurs portables coûteux, afin de leur permettre d'en tirer un avantage.

profit rapide sur le marché noir. La plupart des ordinateurs portables contiennent des informations personnelles et d'entreprise qui pourraient être

sensible. Ces informations peuvent être mal utilisées si elles sont trouvées par un utilisateur malveillant.

Mesures de contre-sécurité physique :


1. Câbles et serrures câblées : La solution la plus rentable et idéale pour protéger tout appareil mobile est
sécurisation avec des câbles et des cadenas, spécialement conçus pour les ordinateurs portables.

Coffres-forts pour ordinateurs portables : Coffres-forts en polycarbonate – le même matériau utilisé dans les fenêtres pare-balles.

les boucliers anti-émeute de la police et les écrans de sécurité des banques peuvent être utilisés pour transporter et protéger les ordinateurs portables

3. Capteurs de mouvement et alarmes : Les alarmes et les capteurs de mouvement sont très efficaces pour sécuriser les ordinateurs portables. Une fois que ces

Les dispositifs sont activés, ils peuvent être utilisés pour suivre les ordinateurs portables manquants dans des endroits bondés. Alarme moderne

Les systèmes pour ordinateurs portables sont conçus de manière à ce que le dispositif d'alarme attaché à l'ordinateur portable transmette des signaux radio.

dans une certaine portée autour de l'ordinateur portable. Le propriétaire de l'ordinateur portable possède un dispositif porte-clés qui communique

avec le dispositif d'alarme de l'ordinateur portable. L'alarme se déclenche lorsque la distance entre le dispositif d'alarme de l'ordinateur portable

& le dispositif de porte-clés traverse la plage spécifiée.


4. Étiquettes d'avertissement et timbres : Étiquettes d'avertissement contenant des informations de suivi et des détails d'identification

peuvent être fixés sur l'ordinateur portable pour dissuader les voleurs en herbe. Ces étiquettes ne peuvent pas être retirées facilement et sont un

solution à faible coût pour un vol d'ordinateur portable. Ces étiquettes possèdent un numéro d'identification qui est stocké dans un universel

base de données pour vérification, ce qui rend à son tour la revente d'ordinateurs portables volés un processus difficile.

5. D'autres mesures pour protéger les ordinateurs portables sont les suivantes :

• Graver l'ordinateur portable avec des détails personnels


• Garder l'ordinateur portable près de soi autant que possible
• Transporter l'ordinateur portable dans un sac différent et peu évident
• Créer la sensibilisation parmi les employés concernant les informations sensibles contenues dans l'ordinateur portable
• Faire une copie du reçu d'achat de l'ordinateur portable, numéro de série et description de l'ordinateur portable
• Installer un logiciel de cryptage pour protéger les informations stockées sur l'ordinateur portable
• Utiliser un logiciel de pare-feu personnel pour bloquer les accès et les intrusions indésirables
• Mettre à jour régulièrement le logiciel antivirus
• Tight office security using security guards and securing the laptop by locking it down in lockers
lorsqu'il n'est pas utilisé

• Ne jamais laisser l'ordinateur portable sans surveillance dans les lieux publics
• Désactiver les ports IR et les cartes sans fil lorsqu'elles ne sont pas utilisées
• Choisir un système d'exploitation sécurisé

25
• Enregistrer l'ordinateur portable auprès du fabricant pour pouvoir le localiser en cas de vol.
• Désactiver les comptes utilisateurs inutiles et renommer le compte administrateur
• Sauvegarder des données régulièrement
Quelques contrôles d'accès logique sont les suivants :

• Protection contre les programmes malveillants/les attaquants/l'ingénierie sociale


• Éviter les mots de passe faibles / l'accès ouvert
• Surveillance de la sécurité des applications et analyse des vulnérabilités
• S'assurer que les données non chiffrées / les systèmes de fichiers non protégés ne représentent pas de menaces
• Manipulation appropriée des supports de stockage amovibles/ports inutiles
• Protection par mot de passe grâce à des règles de mots de passe appropriées et à l'utilisation de mots de passe forts
• Verrouillage des ports/appareils indésirables
• Installer régulièrement des correctifs de sécurité et des mises à jour
• Installation de logiciels antivirus / pare-feu / systèmes de détection d'intrusion (IDS)
• Chiffrer les systèmes de fichiers critiques
• Autres contre-mesures :
▪ Choisir un système d'exploitation sécurisé qui a été testé et qui intègre une haute sécurité.
▪ Enregistrer l'ordinateur portable auprès du fabricant pour le suivre en cas de vol
▪ Désactiver les comptes utilisateurs inutiles et renommer le compte administrateur
▪ Disabling display of the last logged in username in the login dialog box
▪ Sauvegarder les données régulièrement

26

Vous aimerez peut-être aussi