Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.
Chaque service publié sur Internet est une porte. La question n’est pas de savoir s’il sera sondé — il le sera dans les minutes qui suivent sa mise en ligne — mais ce qu’un attaquant obtient s’il la franchit. C’est une question d’architecture, tranchée avant le déploiement. Après, on ne ...
La question revient à chaque fois qu’une organisation décide de se doter d’une capacité de détection : construire en interne, acheter un service, ou combiner les deux. Elle est presque toujours posée comme une comparaison de coûts. C’est le plus mauvais angle : à périmètre équivalent, les écarts de prix ...
Les conteneurs ont été adoptés pour des raisons d’exploitation, pas de sécurité. Ils déplacent pourtant plusieurs hypothèses sur lesquelles reposaient les pratiques établies — et les équipes sécurité arrivent souvent sur le sujet après que les choix d’architecture ont été faits. L’objet de cet article n’est pas de dresser une ...
L’authentification à plusieurs facteurs est devenue une exigence par défaut : assureurs, clients grands comptes, référentiels normatifs et régulateurs la demandent. Le déploiement, lui, reste partiel presque partout. Et la question posée aux équipes est rarement « faut-il en faire », mais « par quoi commence-t-on, avec un budget et ...
Dans la quasi-totalité des attaques par rançongiciel qui aboutissent à un chiffrement massif, l’attaquant est passé par l’annuaire. Ce n’est pas un hasard : Active Directory concentre l’authentification, les droits et la distribution de configuration. Le compromettre, c’est obtenir en une fois ce qu’il faudrait sinon arracher machine par machine. ...
Comme partout, le sujet oscille entre deux discours : l’automatisation complète du test d’intrusion, et le rejet total. La réalité de nos missions est plus banale et plus utile. Où le gain est réel La reconnaissance Rassembler et recouper l’information publique sur une cible — domaines, sous-domaines, technologies, empreinte publique ...
Ces trois sigles reviennent dans tous les questionnaires sécurité, et sont presque toujours mal compris. Ils protègent une chose précise : l’usurpation de votre domaine. Ils ne protègent pas vos salariés contre les courriels malveillants qu’ils reçoivent. Trois mécanismes, trois questions différentesSPFCe serveur a-t-il le droitd’envoyer pour ce domaine ?DKIMLe ...
Presque tout le trafic sortant est chiffré. Le contenu est donc invisible sans interception, avec les arbitrages que cela suppose. Une chose reste visible en clair, ou presque : la résolution de noms. C’est le meilleur rapport valeur sur volume de toute la journalisation réseau, et c’est le plus souvent ...
Presque tous les chantiers de sécurité butent au même endroit. Prioriser des vulnérabilités suppose de savoir où elles sont. Détecter suppose de savoir ce qui est normal sur quelle machine. Restaurer suppose de savoir quoi restaurer. L’inventaire n’est pas un préalable administratif. C’est la condition de tout le reste. Pourquoi ...