Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.
Les conteneurs ont été adoptés pour des raisons d’exploitation, pas de sécurité. Ils déplacent pourtant plusieurs hypothèses sur lesquelles reposaient les pratiques établies — et les équipes sécurité arrivent souvent sur le sujet après que les choix d’architecture ont été faits. L’objet de cet article n’est pas de dresser une ...
La revue des habilitations est exigée par à peu près tous les référentiels : ISO 27001, les contrôles sectoriels, les questionnaires d’assurance, les audits de certification. Elle est donc réalisée à peu près partout. Et elle ne retire à peu près rien. Le schéma est constant : un fichier de ...
L’audit interne est exigé par la clause 9.2 d’ISO/IEC 27001:2022. C’est aussi l’exigence la plus souvent traitée comme une formalité — un document produit la veille de l’audit de certification, sans qu’aucun audit n’ait réellement eu lieu. Or c’est le seul mécanisme qui vous dit, avant l’organisme de certification, où ...
L’authentification à plusieurs facteurs est devenue une exigence par défaut : assureurs, clients grands comptes, référentiels normatifs et régulateurs la demandent. Le déploiement, lui, reste partiel presque partout. Et la question posée aux équipes est rarement « faut-il en faire », mais « par quoi commence-t-on, avec un budget et ...
La mesure 5.27 d’ISO/IEC 27002:2022 — tirer des enseignements des incidents — est l’une des plus faciles à déclarer et des plus rarement appliquées sérieusement. Un incident traité sans analyse se reproduira, souvent à l’identique. Où s’arrête l’analyse détermine ce que le rapport peut changerTechniqueLe correctif absent, le droit excessif, ...
Dans la quasi-totalité des attaques par rançongiciel qui aboutissent à un chiffrement massif, l’attaquant est passé par l’annuaire. Ce n’est pas un hasard : Active Directory concentre l’authentification, les droits et la distribution de configuration. Le compromettre, c’est obtenir en une fois ce qu’il faudrait sinon arracher machine par machine. ...
Comme partout, le sujet oscille entre deux discours : l’automatisation complète du test d’intrusion, et le rejet total. La réalité de nos missions est plus banale et plus utile. Où le gain est réel La reconnaissance Rassembler et recouper l’information publique sur une cible — domaines, sous-domaines, technologies, empreinte publique ...
Ces trois sigles reviennent dans tous les questionnaires sécurité, et sont presque toujours mal compris. Ils protègent une chose précise : l’usurpation de votre domaine. Ils ne protègent pas vos salariés contre les courriels malveillants qu’ils reçoivent. Trois mécanismes, trois questions différentesSPFCe serveur a-t-il le droitd’envoyer pour ce domaine ?DKIMLe ...
Manager une équipe de sécurité ressemble à manager une équipe technique, avec quatre différences qui expliquent la plupart des difficultés. 1. Le travail n’a pas de fin visible Une équipe projet livre. Une équipe sécurité, non : elle réduit un risque qui ne disparaît jamais. Il n’y a pas de ...