blog search

Showing posts with label libertés individuelles. Show all posts
Showing posts with label libertés individuelles. Show all posts

Cyber-travailleurs : surf sous haute surveillance

L'usage d'internet en entreprise se heurte aux lois de protection des personnes sur leur lieu de travail. Un vrai casse-tête pour les DRH et les DSI.

Les services web utilisés pendant les heures travaillées posent des problèmes exponentiels aux DRH/DSI. Pour les salariés, qui sont aussi citoyens et consommateurs, l'emploi du Net est incontournable, avec toutes les répercussions que cela suppose dans leur façon de communiquer et de consommer de l’information de toute nature... de fait, dans l'industriel ou le tertiaire, une info périphérique au job peut s’avérer stratégique pour le salarié et ses collègues environnants : développements industriels, prévisions de restructurations, alertes boursières, blogs syndicaux... le champ est large.
Qu’en est-il d'autres connexions en ligne depuis le poste de travail : opérations bancaires à distance, achats courants et autres téléchargements de fichiers de musique et de VOD, sans omettre l'envie de dégoter le dernier gadget high-tech au moindre prix, d'entretenir des communications avec des tiers, de pratiquer des jeux en ligne "pour se détendre". Mais parfois aussi (à 
l’insu de la hiérarchie), visiter des sites licencieux, révisionnistes, terroristes... par simple curiosité souvent. En bref, il est devenu quasiment inévitable que des collaborateurs utilisent leur connexion internet de façon dite "inappropriée". Des faits très courants en pratique, qui soulèvent de nombreux problèmes, car informatique et sécurité ne font pas toujours bon ménage sur le "lieu de travail". Difficile aussi d’effacer toutes traces ici et là... le surf restant sous haute surveillance.

En matière de sécurité, contrairement à la protection du réseau contre les attaques extérieures, les contrôles effectués sur les "connexions utilisateurs" se limitent en général à de simples vérifications ponctuelles. Sauf instruction express de la DSI, rien n’empêche donc en principe d’installer un navigateur parallèle sur son ordinateur de bureau pour des usages privés. De type "open source", firefox ou thunderbird pour le courrier, assurant un meilleur contrôle des données de traçage.

Vie de bureau versus sécurité informatique

Du point de vue des dirigeants, outre que tout cela occupe de la bande passante, certains téléchargements peuvent déboucher sur des litiges en matière de droits d'auteurs, voire engager l’entreprise au niveau pénal. Sur le plan du droit, en vertu du code pénal, l'entreprise et ses dirigeants, en tant que représentants légaux, peuvent être poursuivis pour complicité ou recel (même si l'utilisation malveillante s'est faite à leur insu). Les sanctions encourues pouvant aller de l'amende lourde, jusqu'à des peines d'emprisonnement. D'où l'intérêt pour les entreprises de se prémunir contre les agissements de collaborateurs étourdis. La précaution consistant à filtrer les sites jugés illicites en s'appuyant sur des applications spécialisées. Ce qui est jugé « illicite » devant (en principe) être discuté entre l’entreprise et le CE.

Techniquement, les solutions existent pour contrôler les flux d’informations échangées par les salariés. Des serveurs d’interception de requêtes internes qui vérifient automatiquement la conformité des échanges avec la politique de sécurité maison. Dans le détail, le filtrage d'adresses (URL) se fait en utilisant des logiciels de sécurisation bien connus (de type websense, secure compu­ting, surfcontrol) ; aussi des contrôles de transferts des flux analysés (tcp, http, https, socks, dns, ftp). De même pour les protocoles de messagerie instantanée (windows messenger, aol, yahoo). Claude A.Frison

ALGORITHM - Computer hacker breaks into secret government contractor

Published on Dec 7, 2014 A freelance computer hacker breaks into secret government contractor and downloads a program. He must choose between his own curiosity and the lives of his friends. Movie project (#JonSchiefer)

Facebook memory

A lire sur slate.fr un reportage palpitant Jennifer Golbeck
Traduit par Bérengère Viennot

Extrait : "Facebook Timeline Cleaner est l’option la plus nuancée. Il permet d’effacer des publications avant ou après un moment donné. Mais il n’a pas très bien marché pour moi. J’ai passé une semaine à essayer de le faire fonctionner sous Firefox et Chrome. Il s’exécutait pendant huit à dix heures, supprimait quelques trucs, et puis le navigateur plantait. Je l’ai ensuite essayé uniquement sur de très vieux posts, sans plus de succès. Je pense que c’est peut-être parce que mon activité était vraiment intense et que la puissance informatique nécessaire pour faire fonctionner le script dépassait les capacités de mon navigateur".


(ndlr. pas facile en effet de purger son compte sur FB)



http://www.slate.fr/life/81987/facebook-effacer-passe

Networking VS sécurité informatique

Comment distinguer l'usage pro du privé dans le cadre du Networking ?


Casse-tête pour les DRH : les réseaux sociaux, outils de travail collaboratif, se heurtent à l'arsenal de lois sur la protection des personnes sur leur lieu de travail. Un lieu dématérialisé avec usage d'informatique mobile. Alors comment distinguer l'usage pro du privé dans le cadre du Networking ? 

Fichiers de police : toujours plus

Le texte avait été adopté en catimini avant la présidentielle par une poignée de députés (7 sur 11 présents en séance à l'Assemblée Nationale). Un texte de loi sur la protection d'identité permettant la création d'une base de données centrale de 45 à 50 millions de personnes...

presshightech: Charte « confiance en ligne »

Rappel : c'était en 2004, et c’est Nicolas Sarkozy alors ministre d'État, ministre de l'Intérieur et Philippe Bas, ministre délégué à la Famille, qui décidaient de confier à une commission collégiale la gestion d’un label « confiance en ligne ». Cette charte avait été présentée par Franck Louvrier, l'omniprésent conseiller pour la communication et la presse à l'Elysée.

Réseaux sociaux : pression des pouvoirs publics

Le décret est paru au Journal Officiel (n° 2011-219 du 25 février 2011). Il traite de "la conservation et la communication des données permettant d'identifier toute personne ayant contribué à la création d'un contenu mis en ligne". L'outil rentre dans le cadre de la LCEN (Loi pour la Confiance dans l'Economie Numérique). Il officialise l'obligation pour les hébergeurs de contenu (sites et services...) et FAI (fournisseurs d'accès Internet) de conserver bon nombre de données personnelles comme les mots de passe, pseudos, email, etc. D''abord concernés par cette loi, les fournisseurs d'accès à internet Free, Orange, SFR et Bouygues. En conséquence, les hébergeurs de contenus devront se plier au décret. Il englobe sites internet, blogs, forums, réseaux sociaux, services en ligne. Facebook, Viadeo, Linkedin, mais aussi Youtube, Dailymotion, Kewego... sans oublier les sites bancaires, les forums de discussions et les plateformes de blogs (wordpress, overblog, blogger, etc). Le décret en intégral.

Malwares malveillants

L'industrie des malwares se développe de façon exponentielle. Elle empoisonne le développement du web. La vente de codes "malveillants" devient un commerce à l'instar de simples kits anti-virus...

Pour la seule année 2007, de nombreuses pages de sites web auraient été modifiées grâce à quelques simples lignes de codes redirigeant les visiteurs vers des sites pirates (ndr : voir les articles de presshightech.com sur le phénomène du "phishing"). Un code de redirection ou d' « iFrame » se présentant sous la forme d'un cadre d'un pixel contenant une double programmation vers le site du pirate. Le premier étant un "piégeur" d'infiltration de pages Web. Le second étant un « downloader » permettant d'implanter un programme que le pirate souhaite utiliser (porte "dérobée", keylogger, robot, etc). Autre "moyen", les "bots" qui sont des malwares permettant la prise de contrôle à distance de machines vulnérables afin de former un réseau d'attaque caché (ndr : "botnet" typiques des attaques de phishers). Le tout permettant de "spammer" ou bien de faire des attaques en "déni de service distribué".

Selon François Paget (photo), chercheur en sécurité chez Mc Afee, ces outils d'attaque seraient en vente sur le Net sous la forme de petites annonces sur des forums spécialisés. De quelques centaines d'euros aux plus performants à 3000 dollars, ainsi MPack et WebAttacker (inet-lux.com), IcePack, d'origine russe... Limbo, MPack (DreamCoders Team), Nuclear Grabber (Corpse), Pinch (Coban), Power Grabber (privat.inattack.ru), etc.

Derrière ces outils d'attaque, les "têtes pensantes" seraient concentrées aux Etats-Unis, dans les pays de l'Est et en Chine. Avec dans chacun de ces pays, des groupes très hiérarchisés qui vendent à la fois l'outil et le service, et en cas de réaction, retournent la responsabilité de l'acte sur l'acheteur... un commerce comme un autre. Certains groupes sont maintenant connus : Cult of the Dead Cow, Russian Business Network (casinos virtuels et de la pédo-pornographie), Network Crack Program Hacker (connu pour avoir conçu le rootkit GinWui avec des membres spécialisés dans la suite Microsoft Office dont ils diffusent les vulnérabilités), Honker Union of China (avec 20 000 hackers estimés, connu pour ses attaques régulières de sites gouvernementaux et industriels aux Etats Unis, en Australie et en Nouvelle Zélande).

Lors du 2ème forum international de la cybercriminalité qui s'est tenu à Lille le 20 mars dernier, des participants ont parlé de 100 à 150 millions de machines infectées au niveau mondial, dont 60 000 PC infectés chaque jour en France...

Claude A.Frison (sources : Mc Afee / ITNews / Réseaux et Télécoms)

Charte « confiance en ligne »

Face aux multiples dérives sur la Toile, le gouvernement tente d'imposer aux opérateurs de télécom et aux prestataires internet (fournisseurs d'accès et éditeurs de contenus), la signature, d'ici le 10 juin 2008, d'une charte dite sur la « confiance en ligne »...

Le document publié en exclusivité par le site PCInpact émane du ministère de l'Intérieur. A la lecture, il s'avère de fait lourd de conséquences pratiques pour les fournisseurs d'accès à l'Internet. Il s'inscrit dans le cheminement de la charte sur les "contenus odieux" de 2004 et les travaux du Forum des Droits de l'Internet afin de construire un internet "civilisé et sécurisé". C’est Nicolas Sarkozy alors ministre d'État, ministre de l'Intérieur et Philippe Bas, ministre délégué à la Famille, qui avaient décidé de confier à une commission collégiale la gestion d’un label « confiance en ligne ». Cette charte a été présentée par Franck Louvrier (photo Le Figaro), l'omniprésent conseiller pour la communication et la presse à la Présidence de la République. Pour ses lecteurs au fait des derniers développements relatifs à l'évolution des pratiques sur le Net, Presshightech reproduit ici le texte de cette charte dans son intégralité.


La charte Confiance en ligne traduit la volonté du gouvernement de faire de l'internet un environnement le plus sûr possible pour tous les citoyens. Elle s'appuie sur une démarche volontaire des prestataires à prendre part au projet de construire la "civilité et la sécurité de l'Internet". Dans le prolongement de la charte contre les produits odieux signée le 14 juin 2004, et les travaux au sein du Forum des droits sur internet, les signataires (fournisseurs d'accès, et opérateurs mobiles, fournisseurs de services en ligne et éditeurs) se conforment aux présents engagements sans que ceux-ci n'influent sur le statut juridique de chacun des acteurs de l'lnternet, au regard, notamment, de la loi pour la confiance dans l'économie numérique. Ces engagements s'inscrivent dans un cadre législatif et réglementaire existant en définissant les conditions de bonne application de ces textes par les acteurs de l'internet et les autorités publiques, en tenant compte des évolutions technologiques récentes. Les engagements présentés se conforment également aux récentes recommandations du Conseil de l'Europe adoptées lors de la conférence annuelle OCTOPUS 2008 en avril 2008.

Améliorer la sécurité de l'utilisateur

Mise en avant par les signataires sur leurs produits, home page et via des liens, d'informations et de contenus portant sur : les risques existants en matière de sécurité des données et des équipements (Virus, spywares, logiciels de connexion vers des numéros surtaxés, piratage de connexion, sécurisation Wifi...) ; les moyens techniques à la disposition des internautes pour s'en prémunir et la nécessité de les mettre à jour ; les conseils et bonnes pratiques existants afin d'éviter et de lutter contre le spam (ex. lien vers Signal Spam) ; une information sur les escroqueries et les risques émergents en modéré de délinquance économique sur internet (spam, phishing, captation du numéro de carte bancaire) ainsi que sur les outils permettant de lutter contre ces pratiques et les précautions à prendre en cas de saisie des informations bancaires.


Veiller à la sécurisation de l'équipement


Procéder à une démarche de veille active, sur les risques techniques émergents pour l'utilisateur ; mettre en place une démarche proactive de sécurisation des équipements par des mesures adaptées (ex : information, suspension, résiliation, blocage de certains ports...) auprès des clients mettant en jeu la sécurité du réseau. Préconfigurer les équipements fournis aux utilisateurs afin qu'ils atteignent un niveau de sécurité par défaut optimal selon l'état de l'art. Lutter contre le spam à travers une politique adaptée (filtrage, lien de signalement, application de quotas d'envoi...), en créant une adresse de type « abuse@ » et en participant activement au programme Signal Spam.


Apporter une information générale


Avec la mise en avant par les signataires sur leurs produits, home page et via des liens, de contenus portant sur : les risques d'exposition à des contenus préjudiciables et la procédure de signalement en mettant à dispositiorn les liens d'accès à l'ensemble des plates-formes de signalement existantes ; les enjeux liés à la sauvegarde des données personnelles ; les moyens techniques à la disposition des internautes pour s'en prémunir ; un descriptif des logiciels de contrôle parental et de leurs évaluations (logiciels FAI et en vente dans le commerce) ainsi qu'une aide à leur installation et configuration ; des conseils de vigilance (ex : guide).


Encadrer l'usage des services à travers une charte de l'utilisateur


Avec l'élaboration et la mise en avant par le signataire d'une charte de l'utilisateur reprenant : les règles de droit que tout auteur de contenu doit respecter ; les comportements et contenus autorisés ou interdits sur le service et rappelant les responsabilités en jeu, notamment pour les mineurs ; une sensibilisation et un encouragement à modérer les contenus pour les internautes créateurs de forums, blogs... ainsi qu'une information sur les moyens techniques adéquats. Avec obligation pour les internautes producteurs de contenus d'empêcher les mineurs d'accéder a tout contenu entrant dans le cadre de l'article 227-24 du Code pénal. La possibilité de prévoir contractuellement une modalité de suspension de la possibilité de publier, par des personnes autres que le créateur de l'espace, en l'absence de toute mise à jour, modification, intervention ou modération d'un contenu depuis trois mois; ainsi que l'existence de mesures de suspension ou de suppression de l'espace.

Engagements du signataire sur sa politique éditoriale...

Les espaces interactifs destinés aux mineurs sont contrôlés a priori. Les services et contenus manifestement destinés aux mineurs ne contiennent pas de publicités faisant la promotion de biens ou services inappropriés (ex. services de rencontres adultes, tabac, alcool) ou contraires à la recommandation « enfant » du BVP (bureau de vérification de la publicité). La publicité pour les contenus relatifs à l'article 227-24 du Code pénal ne sont diffusés que dans des zones « adultes » où l'accès des mineurs est fortement contrôlé par un dispositif efficace en fonction de
l'état de l'art. Les contenus entrant dans le cadre de l'article 227-24 du Code pénal ainsi que les liens hypertextes pointant vers de tels contenus ne sont diffusés que dans des zones « adultes n où l'accès des mineurs est fortement contrôlé par un dispositif efficace en fonction de l'état de l'art. Les espaces interactifs destinés aux adultes font l'objet d'un contrôle par un dispositif efficace en fonction de l'état de l'art.

Permettre un meilleur signalement de la part des internautes

Avec l'amélioration des procédures de signalement, mettre en avant une procédure de signalement claire, facilement accessible et compréhensible par l'internaute portant sur les contenus produits, diffusés ou hébergés par le signataire. Apporter une réponse rapide aux sollicitations reçues par ce biais et informer l'internaute sur l'existence du point de contact de l'AFA et la plateforme de signalement du Ministère de l'Intérieur. Se doter de procédures internes permettant de réagir correctement et en relation avec les autorités compétentes en cas de signalement de contenus ou de comportements illicites (avec objectif de labélisation...).

Participer à la politique de signalement...

Avec engagements du signataire sur sa politique de signalement : il signale aux autorités les contenus et comportements qui lui ont été notifiés susceptibles de relever des infractions visées aux cinquième et huitième alinéas de l'article 24 de la loi du 29 juillet 1881 sur la liberté de la presse (1) et à l'article 22723 (2) du Code pénal. NDLR : (1) Apologie des crimes visés au premier alinéa, des crimes de guerre, des crimes contre l'humanité ou des crimes et délits de collaboration avec l'ennemi. Provocation à la discrimination, à la haine ou à la violence à l'éqard d'une personne ou d'un groupe de personnes à raison de leur origine ou de leur appartenance ou de leur non-appartenance à une ethnie, une nation, une race ou une religion déterminée. (2) Représentation d'un mineur présentant un caractère pornographique.
Le signataire de la Charte signale également, dans les mêmes conditions, les contenus et comportements faisant apparaître un risque immédiat pour la sécurité des personnes et des biens. Dans ce dernier cas, et lorsqu'il dispose des données pouvant contribuer à l'identification de l'auteur du contenu concerné, le prestataire accompagne le signalement de ces informations afin de pouvoir empêcher l'atteinte à l'intégrité physique de la personne qui lui a été signalée.

Le signataire s'engage à déférer dans les meilleurs délais aux réquisitions judiciaires...

Il s'efforce de permettre l'identification du titulaire d'une adresse de courrier électronique après réception d'une réquisition et de celui d'une adresse IP auprès du fournisseur d'accès à l'internet suivant la réception du document. Il s'efforce, pour les réquisitions et demandes officielles non standard, à apporter une première réponse (accusé de réception, indication du délai estimé de réponse à la demande, etc). Il s'engage à mettre en place un « service d'obligations légales » performant ou, en cas d'impossibilité, à désigner une personne responsable du traitement des réponses aux réquisitions judiciaires et capable, en cas d'urgence, d'initier le traitement de ces réponses. Ces données sont régulièrement mises à jour et communiquées aux "guichets uniques" mis en place par les services de police et de gendarmerie en liaison avec la délégation des interceptions judiciaires. Ces autorités s'engagent à assurer une mise à jour des coordonnées de ces "guichets uniques".

Mieux participer au travail des autorités publiques en conservant et en transmettant certaines données...

Le signataire met en place, en application des dispositions législatives et réglementaires, une procédure de conservation et de transmission des données : ainsi il conserve toutes les données de connexion lorsque celles-ci sont nécessaires pour les besoins de la recherche, de la constatation et de la poursuite des infractions pénales. Il détient et conserve les données de nature à permettre l'identification de quiconque a contribué à la création du contenu ou de l'un des contenus des services dont il est prestataire. Ces données sont conservées un an. Dans le cadre de la communication des données de connexion, le prestataire communique tous les éléments d'identification en sa possession, conformément à la loi, permettant aux autorités de déterminer l'identité de l'internaute.

Mettre en place une démarche efficiente de retrait et de suspension ou de blocage de certains contenus...

Le signataire met en place une procédure de retrait et de suspension adéquate : ainsi il s'engage à retirer ou à suspendre promptement les contenus sur réquisition des autorités ou sur demande judiciaire. Lorsqu'il procède au retrait d'un contenu et le signale aux autorités, le signataire procède à la transmission d'une copie intégrale des données retirées et la conserve dans le format d'origine. Le signataire s'engage à restituer ou à rétablir les données dans le format dans lesquelles elles s'affichaient avant retrait ou suspension. Dans le cas des sites à caractères pédopornographiques, qui lui sont signalés par le ministère de l'Intérieur, les FAI s'engagent à bloquer l'accès à ces sites par les moyens techniques qu'ils estiment les plus appropriés.

Second Life

Billion dollar business

Près de 5 millions d'internautes l'ont découvert. En un seul trimestre les chiffres de fréquentation sur SL auraient semble-t-il "littéralement explosé". Selon la banque d'investissements HSBC SL enregistrerait environ 230 000 nouveaux usagers chaque semaine. Des chiffres à manier avec des pincettes et sur lesquels nous reviendrons sur nos pages dédiées au phénomène.

Mais c'est un fait, beaucoup veulent en être. A commencer par les multinationales qui s’y intallent flairant le bon coup marketing. Pour l'instant, on trouve de vagues références visuelles aux constructeurs automobiles General Motors et Toyota. Ces derniers ont flairé le bon coup auprès de jeunes qui se ruent sur l'achat virtuel de véhicules, qu'ils n'auront sans doute jamais les moyens d'acquérir... Pepsi laisse aussi courir la rumeur de sa présence. On ne sait jamais. Le business "devrait" exploser dans SL... devrait. Autant de noms de firmes prestigieuses a de quoi mettre la puce à l'oreille car le business réel ne décolle pas pour l'instant. Tout cela reste au stade... virtuel.


Second Life est surtout un potentiel billion dollars business. Des agents immobilers, vu la spéculation autour des terrains. Des casinos à profusion. Et bien sûr des banques. Pas fantaisistes pour un kopek. Chargées de convertir cette monnaie universelle que serait le L$. Une cheap money avec laquelle le quidam peut s'acheter à peu près n'importe quel objet pour quelques centimes d'euros. Rien que pour le "fun" soutiennent certains... aussi parfois une envie d'échapper aux turpitudes de la réalité : solitude, carrière sans perspective, frustrations, rêves inassouvis. SL permet de joindre des communautés biens précises. La liste serait trop longue ici entre les usagers d'Oracle et les adeptes de centres bouddhistes, où l'on peut suivre une thérapie avec de vrais psys...

Dans SL les bureaux d'entreprises semblent désertés, tous les objets interactifs renvoient vers des sites dédiés sur le Web. Car le business est bien là, sous un prétexte ou un autre. On ne les citera pas tant il y en a. Sur les différentes "Islands" les rares avatars que l'on croise accueillent d'un aimable "hi, can I help you". Ce sont souvent les administrateurs des lieux, voire les propriétaires, avec pouvoir de bannissement en cas de mauvaise conduite. L'habit ne fait pas le moine dans Second Life, au propre comme au virtuel. En cherchant au delà des "apparences", les entreprises peuvent dégotter des profils bien spécifiques. Car il n'y a pas, et de loin, que des kids fanas de jeux en ligne, à l'instar des sept millions de gamers dans World Of Warkraft.

Dans SL, derrière des avatars accoutrés comme des As de Pique, voire d’horribles individus aux allures menaçantes, se cachent des gens de toutes générations. Des fans de virtualité, qui aiment à se jouer des faux semblants, quitte à les provoquer. Un jeu semblant futile, mais somme toute assez subtile puisqu'il permet de se "connaître" assez rapidement. Prudence donc avec les avatars, ces "personnages" que l’on est très rapidement amené à cotoyer… de près.

Certains ressortent du lot, le prenant pour ce qu'est ce media pour l'instant. Un jeu de rôles plutôt bien goupillé. Originale ainsi est l'approche du New York Times notamment, dans une configuration très 40’s en référence au Cityzen Kane d'Orson Wells. D'autres proposent des enquêtes policières dans ce monde virtuel. Quelques autres acteurs de renommée y maintiennent une présence minimale, renvoyant généralement à des sites web classiques notamment en matière d'information financière et d'immobilier. Claude A.Frison

Formulaire de contact

Name

Email *

Message *