Pour gérer vos consentements :
Categories: Sécurité

Les failles du ‘firewall humain’ -selon Kevin Mitnick (expert)

« Le Social Engineering (S.E) est une forme de piratage qui utilise la tromperie et le mensonge pour arriver à ses fins», a-t-il rappelé aux 400 personnes présentes. «Toutes les technologies d’anti-intrusion actuelles sont réduites à néant par cette technique », a expliqué l’expert. Cette forme de piratage exploite des notions comme la confiance, la curiosité et bien évidemment la crédulité des victimes qui tombent dans les filets de l’habile orateur. Le peu de moyens que cette technique nécessite et sa relative facilité à mettre en place en font une discipline digne d’intérêt pour un nombre croissant de pirates. «J’espère que tout le monde va comprendre qu’un système de sécurité doit répondre à toutes les facettes du système, non seulement les aspects techniques et physiques, mais aussi et surtout le facteur humain », a-t-il expliqué. Selon l’expert, les centres d’appels et centres de support représentent des cibles idéales. « Il y a de nombreux trous dans le ‘firewall’ humain », affirme Mitnick, et cela est lié à de nombreux éléments : les gens se sentent invulnérables, ils ont tendance à faire confiance par défaut et veulent naturellement aider ; ils ont l’impression que les mesures de sécurité sont une perte de temps, ils sous-estiment la valeur de l’information et ne se rendent pas compte des conséquences de la fuite d’une information. A titre d’exemple, Mitnick a rappelé une récente étude faite au Royaume-Uni qui a révélé que 7 employés sur 10 de la gare ferroviaire de Waterloo ont donné leur login et leur mot de passe en échange d’un oeuf de Pâques ! «On ne peut pas télécharger de ?patch’ contre la stupidité», constate l’expert, avec sarcasme. Mitnick aborde également une méthode à laquelle il a souvent eu recours : le ‘trashing‘. Il s’agit simplement de la fouille de poubelles qui peut permettre de retrouver des éléments très intéressants comme des mémos, des listings de codes sources, de vieux répertoires, des noms de projets, des plans, et même des disques durs usagés ! Mitnick rappel qu’aux Etats-Unis, la fouille des poubelles est légale à partir du moment où la poubelle n’est pas sur une propriété privée dûment identifiée par un panneau. À partir de toutes les informations recueillies grâce au ‘Social Engineering‘, un pirate habile peut alors se créer une identité et gagner la confiance de sa cible, voire anticiper des réponses aux objections qui risquent de se produire. Clou du spectacle, pour démontrer combien il est aisé de récupérer des informations personnelles, Kevin Mitnick a dévoilé en 15 secondes le numéro du permis de conduire de George Bush père- à partir du site PublicData.com. L’expert conseille aux différentes organisations de mettre en place des jeux de rôles pour démontrer les vulnérabilités liées au personnel et, ceci fait, de modifier les règles internes pour amener les gens à dire non à toutes demandes douteuses.

Recent Posts

ChatGPT : le Financial Times signe avec OpenAI

FT Group, éditeur du Financal Times, a signé un accord avec OpenAI afin d'utiliser ses…

2 jours ago

Les hyperscalers renforcent leurs recherches et datacenters pour l’IA

Au premier trimestre, Microsoft, Meta/Facebook et Alphabet/Google ont déjà investi plus de 32 milliards $…

2 jours ago

Cybersécurité : Darktrace dans l’escarcelle de Thoma Bravo

La société britannique de cybersécurité Darktrace a accepté une offre de rachat de 5,32 milliards…

2 jours ago

Étude Trends of IT 2024 : comment les managers IT développent leurs projets

Silicon et KPMG lancent la deuxième édition de l'étude Trends of IT. Cette édition 2024…

2 jours ago

Atos : l’Etat veut acquérir les activités souveraines

Le ministère de l'économie a adressé une lettre d'intention à la direction d'Atos pour racheter…

2 jours ago

Arnaud Monier – SNCF Connect & Tech : « Notre moteur, c’est l’innovation et nous procédons par incrémentation »

Directeur Technologie de SNCF Connect & Tech, Arnaud Monier lance une campagne de recrutement pour…

3 jours ago