|
NGS a publié ce mois ci un guide de 42 pages qui explique en détail ce que sont les attaques par "Phishing" et comment s'en protéger. On rappelle qu’une définition-type du phishing est : Expression désignant des arnaques ("scams") basées sur l'usurpation d'identité. Cette technique du phishing utilise en quelque sorte un courrier "hameçon": les internautes reçoivent un courrier électronique non sollicité qui a l'apparence d'un courrier officiel envoyé par une banque ou un cyber-marchand, et les incite à saisir des données personnelles et bancaires de type "mot de passe" et "login". Le terme est un mélange de "phreaking", qui consiste à détourner les systèmes téléphoniques, et de "fishing", désignant la pêche à la ligne. Son succès fait appel aux techniques dites " d’ingénierie sociale " puisque c'est l’utilisateur qui fournit ces informations, en se rendant sur un faux site web l'invitant à donner ses précieux sésames électroniques. (Définition inspirée de : http://www.zdnet.fr/actualites/internet/0,39020774,39166512,00.htm) Les mesures de protections qu'il propose s'organisent en trois volets :
Nous présentons ci-dessous les grands axes de protection pour chaque catégorie. Il faut noter que l'objectif de NSG est d'établir une liste aussi exhaustive que possible des mesures de protection disponibles, et non pas de pousser les lecteurs à appliquer toutes les mesures simultanément. Les avantages et inconvénients de chaque mesure sont d'ailleurs listés dans des tableaux récapitulatifs. Protection du poste utilisateur Ces mesures prises au niveau de l’internaute le protègent contre des attaques quel que soit le niveau de sécurité qui a été appliqué au niveau du serveur Web ou de l’accès Internet. Elles sont particulièrement recommandées à un utilisateur résidentiel qui n’a que peu de contrôle sur les deux autres volets.
Protection des serveurs web Ces mesures prises au niveau du service rendu correspondent à un niveau de bonne pratique pour toute société offrant un service en ligne. Elles peuvent être considérées comme des mesures qui doivent être rencontrées lors d’un audit sécurité d’un tel site.
Protection des entreprises Ces mesures, prises au niveau des passerelles et de la politique de sécurité de l’entreprise, sont des mesures complémentaires destinées à protéger les employés et les clients utilisateurs lors de leurs échanges sur le Web en protégeant l’entreprise contre toute action malveillante sur ses services en ligne qui mettrait en cause son image.
The phishing guide : http://www.nextgenss.com/papers/NISR-WP-Phishing.pdf
|
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
||||||||||