Affichage des articles dont le libellé est informatique. Afficher tous les articles
Affichage des articles dont le libellé est informatique. Afficher tous les articles

mardi 20 août 2019

"42", une école d'informatique qui bouscule les codes

Tech Media News ©
Au cœur de l'été, Paris vit au ralenti. Mais en ce mois d'août, ce n'est pas le cas pour quelques centaines de jeunes gens, entrés dans la troisième semaine d'un marathon pour tenter d'intégrer une école d'un genre nouveau, l'école 42.

Cette école de codage informatique gratuite a été créée par le milliardaire français des télécoms Xavier Niel en 2013 pour aider les jeunes à trouver du travail ou, mieux encore, à devenir leur propre patron. Elle tire son nom du roman "Le guide du voyageur galactique" de Douglas Adam, dans lequel l'ordinateur donne comme réponse à "la grande question de la vie, l'univers et tout" : "42".
L'établissement a connu un succès fulgurant. Environ 40.000 apprentis développeurs postulent chaque année. Mais seuls 3.000 se disputeront le millier de places disponibles, à travers la session de tests de quatre semaines baptisée la "piscine", organisée dans un immeuble ultra-moderne.
Pendant "la piscine", l'immersion est totale : les candidats consacrent de 10 à 16 heures par jour aux épreuves et à des projets. Certains, comme Aristide Rivet-Tissot, dorment et se lavent sur place...
"Ici, tu es tellement immergé que tu oublies parfois que le monde extérieur existe!", dit à l'AFP ce postulant de 19 ans, tout en saluant ses parents venus de province, qui emportent son linge sale.
- Décrocheurs bienvenus -
Lorsque Xavier Niel avait annoncé son projet d'école gratuite, sans enseignants et ouverte aussi aux décrocheurs, 40% des étudiants ne possèdent pas le baccalauréat, la principale fédération des employeurs du secteur des technologies de l'information avait réagi avec circonspection, pointant le nombre d'écoles d'ingénieurs existant déjà.
Six ans plus tard, cet établissement d'autoformation, entièrement basée sur le travail sur projet et l’apprentissage entre pairs, s'enorgueillit d'un taux d’emploi de 100% parmi ses diplômés.
Désormais, Niel, qui a créé le plus grand incubateur de start-up au monde à Paris en 2017, exporte son modèle.
Après avoir fondé une université sœur dans la Silicon Valley en 2016 et entamé différents partenariats en Europe, il vise Rio de Janeiro, Novosibirsk, Tokyo... Le but : 20 écoles partenaires dans 14 pays d'ici à 2020.
- 75.000 emplois non occupés -
L’an dernier, une enquête menée par l’agence française de l'emploi avait révélé plus de 75.000 postes vacants dans le secteur des technologies de l’information. De fait, bon nombre d'étudiants sont démarchés par des chasseurs de tête avant même d'avoir achevé leur cursus, de trois ans en moyenne.
Bastien Botella, 33 ans, cofondateur de Clevy, une start-up qui développe des chatbots, a quitté "42" après seulement le premier tiers de la formation, pour un travail de concepteur de sites internet. Cet ancien directeur d'hôtel, non bachelier, avait précédemment été refusé par plusieurs écoles d'informatique classiques.
"42 a été un tournant dans ma vie", dit celui qui emploie aujourd'hui 21 personnes, dont 6 anciens de "42".
- Le numérique, ascenseur social -
L’approche inclusive est souvent saluée alors que diverses études internationales, notamment Pisa, montrent qu'en France, plus qu'ailleurs, les inégalités sociales pèsent sur les résultats des élèves.
"Le secteur numérique (...) permet l'ascenseur social. Vous avez des personnes d'horizons très, très, variés", souligne la directrice Sophie Viger.
Pendant "la piscine", penchés vers les écrans de 27 pouces les visages sont blancs, noirs, bruns... A l'école 42, il y a aussi des femmes voilées comme Fatia Zementzali, 31 ans, qui explique avoir postulé après avoir été licenciée d'un poste de vendeuse par téléphone parce qu'elle portait un foulard musulman. Ici, elle dit se sentir "accueillie", pas réduite à une image de "femme voilée".
Bien que non reconnu par l'État, le programme avait notamment été salué en 2015 par Emmanuel Macron, alors ministre des Finances : l'école "introduit l’innovation jusque dans l’éducation – c’est ce dont nous avons besoin et c’est formidable !".
Mais elle n’a pas été épargnée par la controverse. En 2017, la presse avait fait état d'accusations de harcèlement sexuel et de misogynie sur le site parisien et plusieurs étudiants avaient été sanctionnés.
Et l'année dernière, la commission nationale Informatique et Liberté l'a fustigée pour une "surveillance vidéo excessive". Un problème réglé, selon Sophie Viger.

Source : l'AFP.

lundi 17 septembre 2018

Faille de sécurité dans presque tous les PC et Mac expose les données cryptées


Tech Media News
Selon la nouvelle étude, la plupart des ordinateurs modernes, même ceux dotés d’un système de chiffrement de disque, sont vulnérables à une nouvelle attaque qui peut voler des données sensibles en quelques minutes.
Dans de nouveaux résultats publiés mercredi derniers, F-Secure a déclaré qu'aucune des mesures de sécurité de micrologiciel existantes dans chaque ordinateur portable testé ne "fait assez bien" pour empêcher le vol de données.
Olle Segerdahl, principal consultant en sécurité chez F-Secure, a déclaré à TechCrunch que ces vulnérabilités mettaient en péril "presque tous" les ordinateurs portables et les ordinateurs de bureau (Windows et Mac).
Le nouvel exploit repose sur les bases d’une attaque à froid classique, technique bien connue dans la communauté des pirates informatiques. Les ordinateurs modernes écrasent leur mémoire lorsqu'un périphérique est mis hors tension pour brouiller les données. Mais Segerdahl et son collègue Pasi Saarinen ont trouvé un moyen de désactiver le processus de réécriture, rendant possible une nouvelle attaque par démarrage à froid.
"Cela prend des mesures supplémentaires", a déclaré Segerdahl, mais la faille est "facile à exploiter". À tel point qu'il aurait "très surpris" si cette technique n'est pas déjà connue par certains groupes de hackers.
"Nous sommes convaincus que toute personne chargée de voler des données sur des ordinateurs portables aurait déjà tiré les mêmes conclusions que nous", a-t-il déclaré.
Ce n'est un secret pour personne que si vous avez un accès physique à un ordinateur, les chances de voler vos données sont généralement plus grandes. C'est pourquoi tant de personnes utilisent le chiffrement de disque  comme BitLocker pour Windows et FileVault pour Mac pour brouiller et protéger les données lorsqu'un périphérique est éteint.
Mais les chercheurs ont constaté que dans presque tous les cas, ils peuvent toujours voler des données protégées par BitLocker et FileVault.
Après que les chercheurs ont compris comment fonctionne le processus d’écrasement de la mémoire, ils ont déclaré qu’il ne fallait que quelques heures pour créer un outil de preuve de concept qui empêchait le microprogramme d’éliminer les secrets de la mémoire. À partir de là, les chercheurs ont recherché les clés de chiffrement du disque, qui, une fois obtenues, pourraient être utilisées pour monter le volume protégé.
Ce n'est pas seulement des clés de chiffrement de disque en danger, a déclaré Segerdahl. Un attaquant qui réussit peut voler "tout ce qui se trouve en mémoire", comme les mots de passe et les informations d'identification du réseau d'entreprise, ce qui peut conduire à un compromis plus profond.
Leurs découvertes ont été partagées avec Microsoft,Apple et Intel avant la sortie. Selon les chercheurs, seule une poignée d'appareils n'est pas affectée par l'attaque. Microsoft a déclaré dans un article récemment mis à jour  sur les contre-mesures de BitLocker que l’utilisation d’un code confidentiel de démarrage peut atténuer les attaques de démarrage à froid, mais que les utilisateurs Windows disposant de licences maison n'ont pas de chance. De plus, tout Mac Apple équipé d’une puce T2 n’est pas affecté, mais un mot de passe du micrologiciel améliorerait encore la protection.
Microsoft et Apple minimisé le risque.
Reconnaissant qu’un attaquant a besoin d’un accès physique à un appareil, Microsoft a déclaré qu’il encourageait les clients à "mettre en place de bonnes habitudes de sécurité, notamment en empêchant tout accès physique non autorisé à leur appareil".
Une fois atteint, Intel ne peut commenter sur le disque.
Quoi qu’il en soit, les chercheurs affirment qu’il n’ya guère d’espoir que les fabricants d’ordinateurs concernés puissent réparer leur parc d’appareils existants.
"Malheureusement, Microsoft ne peut rien faire, car nous utilisons des failles dans les microprogrammes des fournisseurs de matériel PC", a déclaré Segerdahl. "Intel ne peut que faire beaucoup, leur position dans l’écosystème fournit une plate-forme de référence permettant aux fournisseurs d’étendre et de développer leurs nouveaux modèles."
Les entreprises et les utilisateurs sont seuls, a déclaré Segerdahl.
"La planification de ces événements est une meilleure pratique que de supposer que les pirates informatiques ne peuvent pas être physiquement compromis, car ce n'est évidemment pas le cas", a-t-il déclaré.
Correction: Une déclaration incorrecte concernant les attaques de démarrage à froid a été modifiée dans le quatrième paragraphe.
Zack Whittaker®


dimanche 27 mai 2018

Trois questions que chaque équipe de sécurité ICS devrait poser


Tech Media News

"Barak Perelman a écrit un post intéressant sur trois questions que chaque équipe de sécurité ICS devrait demander que je voudrais partager."

La sécurisation des réseaux ICS est une tâche extrêmement difficile.
Principalement parce qu'ils manquent de nombreuses fonctionnalités de surveillance, de détection et de réponse des menaces que l'on trouve couramment dans les infrastructures informatiques.  Pour replacer la sécurité du système ICS dans son contexte, considérons les trois principales questions que chaque organisation devrait se poser pour sécuriser son réseau.

1. Savons-nous ce qui doit être protégé?

Pour protéger le réseau, la première étape consiste à créer un inventaire des technologies et des actifs critiques en place. Sans cette compréhension de base, il est impossible de le sécuriser. Généralement, les contrôleurs industriels (API, RTU, DCS) sont les composants les plus critiques des réseaux ICS, car ils sont responsables de l'ensemble du cycle de vie des processus industriels. Les contrôleurs d'automatisation assurent des opérations continues et sûres.

La sécurisation des contrôleurs nécessite une connaissance précise du microprogramme qu'ils exécutent, du code et de la logique qu'ils exécutent et de leur configuration actuelle. Toute modification du microprogramme, de la logique ou de la configuration du contrôleur peut entraîner des interruptions opérationnelles.

Comme la plupart des réseaux ICS ont été déployés il y a des décennies, il est courant que certains biens soient oubliés. La plupart des organisations n'ont pas une image claire des actifs critiques qui doivent être protégés dans leur environnement. Les processus manuels utilisés pour les documenter sont non seulement inexacts, mais ils sont également fastidieux et demandent beaucoup de ressources.

Ce manque de découverte et de gestion automatisées oblige de nombreuses entreprises à se fier à la documentation manuelle à l'aide de feuilles de calcul. Cette approche démodée non seulement entraîne l'épuisement des employés et des inexactitudes grossières, elle crée également des opportunités pour les violations de réseau.

La découverte et la gestion automatisées des actifs fournissent aux équipes de sécurité d'ICS un inventaire exact et à jour, leur permettant de planifier et de déployer des contrôles de sécurité efficaces.

Ce manque de découverte et de gestion automatisées oblige de nombreuses entreprises à se fier à la documentation manuelle à l'aide de feuilles de calcul.
Cette approche démodée non seulement entraîne l'épuisement des employés et des inexactitudes grossières, elle crée également des opportunités pour les violations de réseau.

La découverte et la gestion automatisées des actifs fournissent aux équipes de sécurité d'ICS un inventaire exact et à jour, leur permettant de planifier et de déployer des contrôles de sécurité efficaces.

2. Que se passe-t-il dans le réseau ICS?

Malheureusement, une grande partie de ce qui se passe dans les réseaux ICS est inconnue. Intrinsèquement différents des réseaux informatiques, ils manquent non seulement de contrôles de visibilité et de sécurité, mais utilisent également des technologies spécialisées et des protocoles de communication spécifiques aux fournisseurs. Cela rend les contrôles informatiques inappropriés pour ces environnements.

Certaines solutions de surveillance de réseau ICS se concentrent sur l'activité de l'application IHM / SCADA, qui se produit dans le plan de données des réseaux ICS. Cette activité est exécutée sur des protocoles de communication connus et standardisés, plus faciles à surveiller.

Cependant, les activités d'ingénierie de base exécutées sur les contrôleurs industriels, y compris les modifications apportées à la logique de contrôle, aux paramètres de configuration et aux  uploads/downloads de microprogrammes, ne peuvent pas être surveillées dans ces protocoles de réseau de plan de données. En effet, ces activités de plan de contrôle sont exécutées dans des protocoles propriétaires spécifiques au fournisseur, qui sont souvent non documentés et sans nom. Cela les rend très difficile à surveiller.

Dans les réseaux IT, la réalisation d'activités de plan de contrôle nécessite généralement des privilèges spéciaux. Cependant, la plupart des réseaux ICS ne disposent pas de contrôles d'authentification ou de cryptage. Par conséquent, toute personne disposant d'un accès réseau peut exécuter les activités ci-dessus. En outre, il n'existe pas de journaux d'audit ou de journaux qui capturent les modifications et les activités pouvant être utilisées pour prendre en charge les investigations médico-légales. Obtenir une visibilité sur les activités d'ingénierie exécutées dans le plan de contrôle industriel devrait être une priorité pour les équipes de sécurité du ICS. C'est là que l'activité malveillante et l'erreur humaine peuvent causer les plus grandes perturbations.

3. Pouvons-nous gérer et répondre efficacement aux événements de sécurité?

En raison de l'absence générale de visibilité et de contrôles dans les réseaux ICS, la plupart des organisations sont incapables de répondre aux événements de manière opportune et efficace. Leur incapacité à le faire non seulement affaiblit leurs défenses, mais augmente également les coûts globaux de l'atténuation.

La visibilité en temps réel sur les réseaux industriels est la clé de la sécurité ICS. Pour se protéger contre les menaces externes, les initiés malveillantes et les erreurs humaines, les organisations industrielles doivent surveiller toutes les activités ICS  qu'elles soient exécutées par une source inconnue ou un initié de confiance, et que les activités soient autorisées ou non.

Ce n'est qu'avec une visibilité totale sur l'activité réseau du plan de données et du plan de contrôle que les organisations peuvent appliquer des règles de sécurité et de gestion des accès efficaces qui déterminent qui est autorisé à effectuer les modifications, quand et comment.

L'implémentation de stratégies de sécurité précises peut également garantir que les équipes de sécurité ICS reçoivent des alertes en temps opportun lorsqu'une activité  non autorisée et inattendue se produit. Ceux-ci peuvent fournir les informations nécessaires pour identifier rapidement la source des problèmes et les atténuer afin de minimiser les perturbations et les dommages.