<?xml version="1.0" encoding="utf-8"?><feed xmlns="http://www.w3.org/2005/Atom" xml:lang="fr-ca"><generator uri="https://jekyllrb.com/" version="4.4.1">Jekyll</generator><link href="https://blogue.polysecure.ca/feed.xml" rel="self" type="application/atom+xml" /><link href="https://blogue.polysecure.ca/" rel="alternate" type="text/html" hreflang="fr-ca" /><updated>2026-05-11T14:28:03-04:00</updated><id>https://blogue.polysecure.ca/feed.xml</id><title type="html">PolySécure Blogue</title><subtitle>Blogue sur les sujets de cybersécurité et autres sujets</subtitle><author><name>Intrasecure</name></author><entry><title type="html">Les fondamentaux de la cybersécurité : Des assises indispensables trop souvent négligées</title><link href="https://blogue.polysecure.ca/2025/01/fondamentaux-de-securite.html" rel="alternate" type="text/html" title="Les fondamentaux de la cybersécurité : Des assises indispensables trop souvent négligées" /><published>2025-01-27T00:00:00-05:00</published><updated>2025-01-27T00:00:00-05:00</updated><id>https://blogue.polysecure.ca/2025/01/fondamentaux-de-securite</id><content type="html" xml:base="https://blogue.polysecure.ca/2025/01/fondamentaux-de-securite.html"><![CDATA[<p>Dans la course effrénée aux dernières technologies de cybersécurité, nombreuses sont les organisations qui négligent l’essentiel : les fondamentaux. Cette négligence s’apparente à une maison construite sur des fondations fragiles, où une stratégie de cybersécurité sans bases solides est vouée à l’échec. Le rapport DBIR 2024 de Verizon met en lumière plusieurs tendances préoccupantes en matière de cybersécurité. Les attaques web basiques continuent de représenter une menace significative, avec environ 20% des violations de données attribuées aux attaques d’applications web. Dans cette catégorie, le vol d’identifiants constitue le vecteur d’attaque prédominant, soulignant l’importance cruciale de la protection des informations d’authentification.</p>

<p>Le facteur humain demeure un élément central dans la sécurité informatique, avec 68% des violations impliquant une erreur humaine non malveillante. Les statistiques concernant l’hameçonnage sont particulièrement alarmantes : il ne faut en moyenne que 21 secondes pour qu’un utilisateur clique sur un lien malveillant, et seulement 28 secondes pour qu’il soumette des données sensibles, démontrant la rapidité avec laquelle les attaques peuvent réussir.</p>

<p>L’exploitation des vulnérabilités connaît une augmentation spectaculaire, avec une hausse de 180% par rapport à l’année précédente. Ces failles représentent désormais 14% des points d’entrée initiaux utilisés par les attaquants, ce qui souligne l’importance croissante de la gestion des correctifs et de la surveillance des vulnérabilités.</p>

<p>Les attaques d’extorsion constituent également une menace majeure, touchant 32% des violations de données. Plus précisément, les rançongiciels sont responsables de 23% des violations, tandis que les attaques d’extorsion pure représentent 9% des cas. Cette répartition montre l’évolution des tactiques des cybercriminels vers des méthodes de plus en plus sophistiquées d’extorsion financière.</p>

<p>Que faire?</p>

<p>La gestion des identités et des accès constitue la première ligne de défense critique. Cette approche nécessite la mise en place d’une politique de mots de passe robuste, couplée à une authentification multifacteur systématique. La gestion rigoureuse des privilèges selon le principe du moindre privilège permet de limiter l’exposition aux risques. La revue régulière des accès et la désactivation immédiate des comptes inactifs complètent ce dispositif essentiel, tandis que l’utilisation de gestionnaires de mots de passe d’entreprise renforce la sécurité globale.</p>

<p>La maintenance des systèmes représente un pilier fondamental trop souvent négligé. Un programme de maintenance efficace doit inclure un calendrier strict de mises à jour de sécurité, accompagné de tests de régression systématiques avant tout déploiement. La surveillance continue des vulnérabilités, à travers une veille CVE active, permet d’anticiper les menaces potentielles. L’automatisation de la gestion des correctifs, couplée à des procédures de retour arrière éprouvées, assure une réactivité optimale en cas de problème.</p>

<p>La protection des données exige une approche multidimensionnelle rigoureuse. La mise en œuvre de la règle 3-2-1 garantit une redondance efficace des sauvegardes, tandis que le chiffrement systématique protège les données sensibles au repos et en transit. Les tests réguliers de restauration valident l’efficacité des sauvegardes et identifient les potentielles failles. La classification des données selon leur sensibilité, associée à un plan de continuité d’activité documenté, permet une protection adaptée et une reprise rapide en cas d’incident.</p>

<p>La formation et la sensibilisation des utilisateurs transforment le maillon faible en atout majeur. Les programmes de formation doivent être adaptés aux différents profils d’utilisateurs et inclure des exercices pratiques réguliers. Les simulations d’attaques, notamment d’hameçonnage, permettent de mesurer l’efficacité des formations et d’identifier les points à améliorer. L’établissement d’une culture de la sécurité, soutenue par des indicateurs de performance précis, encourage une vigilance collective continue.</p>

<p>La documentation et les procédures forment la colonne vertébrale d’une sécurité durable. Les politiques, directives et procédures opérationnelles de sécurité doivent être clairement documentées et régulièrement mises à jour. Les plans de réponse aux incidents et les configurations standards constituent des références essentielles pour l’équipe. Les schémas d’architecture et les procédures de changement permettent une vision claire et partagée de l’infrastructure sécurisée.</p>

<p>La surveillance et la détection nécessitent une vigilance constante et des outils adaptés. La mise en place d’un SOC assure une supervision continue des systèmes, tandis que le déploiement d’outils de détection permet d’identifier rapidement les menaces. La corrélation des événements de sécurité facilite la détection des comportements anormaux et des attaques complexes. Les alertes en temps réel, associées à des procédures de réponse définies, garantissent une réaction rapide aux incidents.</p>

<p>La résilience repose sur une adaptation continue aux nouvelles menaces. Une revue annuelle complète des mesures de sécurité permet d’identifier les zones d’amélioration potentielles. L’ajustement régulier des stratégies en fonction des retours d’expérience renforce l’efficacité des défenses. La collaboration avec des experts externes et le partage d’informations sur les menaces enrichissent la compréhension du paysage des risques. Cette approche proactive et évolutive transforme la cybersécurité en un processus d’amélioration continue plutôt qu’en une simple série de mesures statiques.</p>

<p>*** Ce texte a été écrit majoritairement par une intelligence artificielle</p>]]></content><author><name>Intrasecure</name></author><category term="pme" /><category term="professionnel" /><category term="incident" /><category term="base" /><summary type="html"><![CDATA[Dans la course effrénée aux dernières technologies de cybersécurité, nombreuses sont les organisations qui négligent l’essentiel : les fondamentaux. Cette négligence s’apparente à une maison construite sur des fondations fragiles, où une stratégie de cybersécurité sans bases solides est vouée à l’échec. Le rapport DBIR 2024 de Verizon met en lumière plusieurs tendances préoccupantes en matière de cybersécurité. Les attaques web basiques continuent de représenter une menace significative, avec environ 20% des violations de données attribuées aux attaques d’applications web. Dans cette catégorie, le vol d’identifiants constitue le vecteur d’attaque prédominant, soulignant l’importance cruciale de la protection des informations d’authentification.]]></summary></entry><entry><title type="html">Anthropologie politique: Solidarité et violence</title><link href="https://blogue.polysecure.ca/2024/08/solidarite-violence.html" rel="alternate" type="text/html" title="Anthropologie politique: Solidarité et violence" /><published>2024-08-05T00:00:00-04:00</published><updated>2024-08-05T00:00:00-04:00</updated><id>https://blogue.polysecure.ca/2024/08/solidarite-violence</id><content type="html" xml:base="https://blogue.polysecure.ca/2024/08/solidarite-violence.html"><![CDATA[<p>Grâce à un bon ami qui m’a partagé un excellent vidéo sur l’intelligence artificielle [Intelligence artificielle, bullsh<em>t, pipotron ? Benjamin Bayart](https://www.youtube.com/live/tTb5wQw_8JE?si=dXUTfccmUbP743mm), j’ai découvert un cours de niveau licence / bacc (selon le bord de l’Atlantique où nous nous trouvons) en l’anthropologie. Pour ceux qui continuent à se taper la tête sur l’irrationalité de l’humain (homo economicus *wink</em>), ce cour permet de mettre en perspective les comportements que nous avons et comment ceux-ci s’inscrivent dans un ensemble plus grand. De plus, au sortir du confinement, nous avons l’impression que les gens agissent de façon plus irrationnelle… <a href="https://www.youtube.com/playlist?list=PLID1ompbJIzRxtQn5ZhiZp6ZS-Ui92Csz">Anthropologie politique: Solidarité et violence</a></p>

<p>Et, le regard cinglant sur l’IA est essentiel pour prendre une saine distance par rapport l’enthousiasme malsain dans lequel nous sommes présentement.</p>]]></content><author><name>Intrasecure</name></author><category term="humain" /><category term="anthropologie" /><category term="politique" /><category term="violence" /><summary type="html"><![CDATA[Grâce à un bon ami qui m’a partagé un excellent vidéo sur l’intelligence artificielle [Intelligence artificielle, bullsht, pipotron ? Benjamin Bayart](https://www.youtube.com/live/tTb5wQw_8JE?si=dXUTfccmUbP743mm), j’ai découvert un cours de niveau licence / bacc (selon le bord de l’Atlantique où nous nous trouvons) en l’anthropologie. Pour ceux qui continuent à se taper la tête sur l’irrationalité de l’humain (homo economicus *wink), ce cour permet de mettre en perspective les comportements que nous avons et comment ceux-ci s’inscrivent dans un ensemble plus grand. De plus, au sortir du confinement, nous avons l’impression que les gens agissent de façon plus irrationnelle… Anthropologie politique: Solidarité et violence]]></summary></entry><entry><title type="html">Nos téléphones face au réseau DEFCON : entre robustesse théorique et vulnérabilités réelles</title><link href="https://blogue.polysecure.ca/2024/07/cellulaire-reseau-defcon.html" rel="alternate" type="text/html" title="Nos téléphones face au réseau DEFCON : entre robustesse théorique et vulnérabilités réelles" /><published>2024-07-30T00:00:00-04:00</published><updated>2024-07-30T00:00:00-04:00</updated><id>https://blogue.polysecure.ca/2024/07/cellulaire-reseau-defcon</id><content type="html" xml:base="https://blogue.polysecure.ca/2024/07/cellulaire-reseau-defcon.html"><![CDATA[<p>À pareil date l’an dernier, <a href="https://shostack.org/blog/use-the-defcon-wifi/">Adam Shostack</a> avait publié un article provocateur suggérant que nous devrions pouvoir nous connecter au réseau du DEFCON sans crainte, partant du principe que nos appareils modernes devraient être suffisamment robustes pour résister aux attaques potentielles. Cette idée soulève des questions intéressantes sur la sécurité de nos appareils mobiles et notre dépendance aux services en ligne.</p>

<p>Il est vrai que les téléphones intelligents et tablettes d’aujourd’hui intègrent de nombreuses fonctionnalités de sécurité avancées. Chiffrement des données, sandboxing des applications, mises à jour de sécurité régulières… Sur le papier, nos appareils semblent bien armés. Cependant, la réalité est plus complexe et préoccupante.</p>

<h1 id="le-maillon-faible--les-applications-tierces">Le maillon faible : les applications tierces</h1>

<p>Le véritable problème ne se situe pas tant au niveau du matériel ou des systèmes d’exploitation, mais plutôt du côté des applications que nous utilisons quotidiennement. L’histoire récente regorge d’exemples d’applications populaires ayant fait l’objet de failles de sécurité majeures, exposant les données personnelles de millions d’utilisateurs.</p>

<p>Qu’il s’agisse de réseaux sociaux, de messageries instantanées ou d’applications bancaires, de nombreux services tiers n’appliquent pas les meilleures pratiques en matière de sécurité et de protection des données. Les raisons sont multiples : manque de ressources, priorité donnée aux fonctionnalités plutôt qu’à la sécurité, ou simplement négligence.</p>

<p>Cette situation est d’autant plus problématique que nous sommes devenus extrêmement dépendants de ces services. Nos vies numériques - et parfois même “réelles” - reposent sur un écosystème d’applications dont la sécurité laisse souvent à désirer.</p>

<h1 id="les-limites-des-configurations-par-défaut">Les limites des configurations par défaut</h1>

<p>Un autre aspect à prendre en compte est que les configurations par défaut des systèmes d’exploitation mobiles ne sont généralement pas optimisées pour faire face à des environnements réseau hostiles comme celui du DEFCON. Les stratégies d’attaque évoluent constamment, et les paramètres de sécurité “vanille” peinent à suivre le rythme.</p>

<h1 id="le-mode-lockdown-dios--une-solution-partielle">Le mode “Lockdown” d’iOS : une solution partielle</h1>

<p>Apple a fait un pas dans la bonne direction avec l’introduction du mode “Lockdown” sur iOS 16 à l’automne 2022. Ce mode de sécurité renforcé désactive certaines fonctionnalités et services potentiellement vulnérables, offrant ainsi une meilleure protection contre les attaques connues et inconnues.</p>

<p>Parmi les mesures mises en place, on trouve le blocage des connexions Wi-Fi non sécurisées et diverses restrictions sur le fonctionnement de certaines applications. C’est un progrès indéniable, mais qui soulève également des questions. Pourquoi ces protections ne sont-elles pas activées par défaut ? Et surtout, comment s’assurer que le système reste à jour face à l’évolution rapide des menaces ?</p>

<h1 id="vers-une-approche-plus-granulaire-de-la-sécurité-">Vers une approche plus granulaire de la sécurité ?</h1>

<p>Une piste intéressante serait de proposer aux utilisateurs des options de configuration plus fines, leur permettant d’ajuster le niveau de sécurité en fonction de leurs besoins spécifiques et du contexte d’utilisation. Cela pourrait prendre la forme de panneaux de configuration avancés, offrant un contrôle précis sur différents aspects de la sécurité du système et des applications.</p>

<h1 id="le-défi-de-léquilibre-sécurité-convivialité">Le défi de l’équilibre sécurité-convivialité</h1>

<p>Cependant, cette approche soulève un dilemme bien connu dans le domaine de la sécurité informatique : plus on offre de contrôle à l’utilisateur, plus on risque de voir ce dernier faire des choix qui compromettent sa sécurité. La plupart des utilisateurs ne sont pas des experts en cybersécurité et pourraient involontairement augmenter leur surface d’attaque en modifiant des paramètres qu’ils ne comprennent pas pleinement.</p>

<h1 id="conclusion--pas-de-solution-parfaite-mais-des-pistes-damélioration">Conclusion : pas de solution parfaite, mais des pistes d’amélioration</h1>

<p>En fin de compte, il n’existe pas de solution miracle pour garantir une sécurité absolue de nos appareils mobiles, surtout dans des environnements aussi hostiles que le réseau du DEFCON. Cependant, plusieurs pistes d’amélioration se dessinent :</p>

<ol>
  <li>Renforcer les exigences de sécurité pour les applications tierces sur les stores officiels.</li>
  <li>Améliorer l’éducation des utilisateurs aux bonnes pratiques de sécurité numérique.</li>
  <li>Développer des modes de sécurité renforcée plus flexibles et personnalisables.</li>
  <li>Encourager les fabricants à adopter une approche “security by design” plus poussée.</li>
</ol>

<p>En attendant, la prudence reste de mise, même avec les appareils les plus récents et les systèmes les plus à jour. Car comme le montre l’histoire récente, notre dépendance aux services en ligne reste notre plus grande vulnérabilité.</p>]]></content><author><name>Intrasecure</name></author><category term="jekyll" /><category term="update" /><summary type="html"><![CDATA[À pareil date l’an dernier, Adam Shostack avait publié un article provocateur suggérant que nous devrions pouvoir nous connecter au réseau du DEFCON sans crainte, partant du principe que nos appareils modernes devraient être suffisamment robustes pour résister aux attaques potentielles. Cette idée soulève des questions intéressantes sur la sécurité de nos appareils mobiles et notre dépendance aux services en ligne.]]></summary></entry><entry><title type="html">L’écriture, la voie de la salvation</title><link href="https://blogue.polysecure.ca/2024/07/ecriture-salvation.html" rel="alternate" type="text/html" title="L’écriture, la voie de la salvation" /><published>2024-07-29T00:00:00-04:00</published><updated>2024-07-29T00:00:00-04:00</updated><id>https://blogue.polysecure.ca/2024/07/ecriture-salvation</id><content type="html" xml:base="https://blogue.polysecure.ca/2024/07/ecriture-salvation.html"><![CDATA[<p>La période de confinement a bouleversé nos vies, transformant radicalement notre façon de travailler et de communiquer. Pour moi, cette époque a été marquée par une multitude de réunions virtuelles via Teams, modifiant profondément ma manière de travailler. D’un mode principalement réflexif et écrit, je suis passé à un monde de prise de décision rapide basée sur des argumentaires verbaux. Cette transition a certes apporté une certaine agilité dans l’action, mais elle a aussi eu des conséquences inattendues.</p>

<p>J’ai constaté une atrophie significative de ma capacité à écrire et à me concentrer suffisamment longtemps pour organiser ma pensée par écrit. Contrairement à certains chanceux capables de structurer leur pensée écrite aussi rapidement que leur pensée verbale, je trouve cet exercice plus ardu. Mon cerveau neurodivergent, où rien n’est linéaire, complique davantage la tâche de donner du sens au maelström de mes idées.</p>

<p>Durant cette période, j’ai eu l’opportunité de contribuer à l’écriture d’un livre sur la gestion d’incidents pour les PME. Cet exercice s’est révélé plus difficile que prévu, me faisant prendre conscience de l’ampleur de l’atrophie de mes compétences rédactionnelles.</p>

<p>C’est pourquoi j’ai décidé d’utiliser cette tribune pour me remettre à l’écriture, partager mes réflexions et réentraîner mes capacités rédactionnelles, tout comme j’ai entrepris de me remettre en forme physiquement pendant le confinement.</p>

<p>La réflexion écrite offre une perspective différente de la réflexion verbale. Sa nature plus posée permet d’apporter un éclairage nouveau sur un sujet. Dans un monde où l’on prend de moins en moins le temps de réfléchir en profondeur, privilégiant les tweets et les courtes vidéos (TikTok je te regarde), une pensée qui dépasse le niveau de profondeur d’un enfant de maternelle devient une rareté précieuse.</p>

<p>Ainsi, je m’engage à cultiver cette forme de réflexion approfondie à travers l’écriture, contribuant à enrichir le dialogue et la pensée dans notre société moderne.</p>

<p>P.S. comme vous l’aurez compris, ce texte a été vers la fin du confinement et ma capacité rédactionnelle s’est améliorée depuis que je m’en suis plaint, même si ce n’est pas à travers ce blogue que j’ai réentrainé mon cerveau</p>]]></content><author><name>Intrasecure</name></author><category term="jekyll" /><category term="update" /><summary type="html"><![CDATA[La période de confinement a bouleversé nos vies, transformant radicalement notre façon de travailler et de communiquer. Pour moi, cette époque a été marquée par une multitude de réunions virtuelles via Teams, modifiant profondément ma manière de travailler. D’un mode principalement réflexif et écrit, je suis passé à un monde de prise de décision rapide basée sur des argumentaires verbaux. Cette transition a certes apporté une certaine agilité dans l’action, mais elle a aussi eu des conséquences inattendues.]]></summary></entry><entry><title type="html">C’est bientôt le départ pour Las Vegas (2024 edition)</title><link href="https://blogue.polysecure.ca/2024/07/defcon-2024.html" rel="alternate" type="text/html" title="C’est bientôt le départ pour Las Vegas (2024 edition)" /><published>2024-07-27T00:00:00-04:00</published><updated>2024-07-27T00:00:00-04:00</updated><id>https://blogue.polysecure.ca/2024/07/defcon-2024</id><content type="html" xml:base="https://blogue.polysecure.ca/2024/07/defcon-2024.html"><![CDATA[<p>UPDATE (2024-08-04): Le gouvernement du Canada a rendu disponible un guide complet et hors du seul prisme du DEFCON. <a href="https://www.cyber.gc.ca/fr/orientation/securite-appareils-lors-deplacements-teletravail-letranger-itsap00188">Sécurité des appareils lors des déplacements et du télétravail à l’étranger - ITSAP.00.188</a> et <a href="https://www.cyber.gc.ca/fr/orientation/conseils-sur-les-appareils-mobiles-lintention-des-voyageurs-connus-du-public-itsap-00088">Conseils sur les appareils mobiles à l’intention des voyageurs connus du public (ITSAP.00.088)</a></p>

<p>En transférant mon blogue d’Intrasécure vers PolySécure, je suis tombé sur une publication des conseils pour aller au DEFCON. Celui-ci m’a beaucoup amusé, puisque les choses ont tellement changé depuis cette période. Autant nous étions dans un monde d’incertitude quant à la sécurité des technologies que nous utilisions, autant l’état général de la sécurité de nos appareils. L’an dernier, <a href="https://shostack.org/blog/use-the-defcon-wifi/">Adam Shostack</a> avait publié un billet remettant en question nos habitudes associées au DEFCON.</p>

<p>Ainsi, je reprends le billet que j’avais publié, en le remettant au goût du jour. Avec un peu d’humour. Il est possible que je mette à jour d’ici le DEFCON.</p>

<p>Le DEFCON est à notre porte. Pour ceux, qui, comme moi, vont aller en plein milieu du désert pour écouter les l33t h4x0r, voici quelques trucs que j’ai recueillis avec les années:</p>

<ul>
  <li>Ordinateur et téléphone intelligent
    <ul>
      <li>Il est recommandé de ne pas utiliser aucun appareil électronique sur les lieux du DEFCON (qui peut se permettra ça de nos jours);</li>
      <li>Si vous devez utiliser Internet, assurez d’avoir une connexion VPN vers un site de confiance avant de faire quoi que ce soit;</li>
      <li>Mettez vos équipements Apple en “lockdown”, ce qui limitera la surface d’attaque;</li>
      <li>Ce n’est pas une bonne idée de mettre à jour son profil Facebook au vu et au su de tous (il y a beaucoup d’yeux curieux);</li>
      <li>Fermez le sans-fil et Bluetooth de TOUS vos appareils électroniques (ouin… les piles peuvent être vulnérables);</li>
      <li>Laissez à la maison, au pire dans votre chambre d’hôtel ou bien les mettre dans une enveloppe de protection, tout équipement disposant d’une RFID (les nouvelles cartes de crédit ont une puce RFID… pensez-y!);</li>
      <li>Évitez d’utiliser votre téléphone 2G (qui a encore un téléphone 2G LOL!) dans un rayon d’au moins un kilomètre du DEFCON;</li>
      <li>Autant que possible, limiter vos communications cellulaires 3G/LTE sur le site, car malgré que le protocole ne soit pas encore prouvé comme étant faible, rien n’indique qu’il n’est pas possible de détourner votre communication;</li>
    </ul>
  </li>
  <li>Nourriture
    <ul>
      <li>Selon l’hôtel que vous choisirez, les restaurants à l’intérieur peuvent être très dispendieux;</li>
      <li>Faire attention au restaurant que vous choisissez pour manger, certains ont eu la désagréable surprise d’être cloués dans leur chambre d’hôtel suite à l’ingestion de certains plats plus ou moins frais;</li>
      <li>Les buffets sont un excellent endroit pour manger de la nourriture de bonne qualité à un prix abordable (acheter une passe pour 24 heures);</li>
      <li>La nourriture est généralement plus grasse que ce que nous sommes habitués, ce qui peut avoir des effets inattendus;</li>
    </ul>
  </li>
  <li>La communication
    <ul>
      <li>Prenez-vous un forfait voyage avec votre fournisseur, achetez-vous un cellulaire jetable sur place ou si vous êtes plus chanceux et avez un cellulaire récent, achetez-vous une eSIM avec une couverture américaine;</li>
    </ul>
  </li>
  <li>Transport et logement
    <ul>
      <li>Pour ceux qui vont aux É.-U. pour la première fois en avion, je suggère de passer les douanes américaines à Montréal ou Toronto… Par expérience, les douaniers sont plus sympathiques;</li>
      <li>N’oubliez pas votre passeport, sinon pas de voyage!</li>
      <li>Le moyen de transport privilégié est le monorail, peu dispendieux et dessert les hôtels sur la Strip;</li>
      <li>Les taxis et Uber peuvent s’avérer difficiles d’utilisation, considérant le très fort achalandage;</li>
      <li>Alors, il est bon de choisir un hôtel qui est à une distance à pied!</li>
    </ul>
  </li>
  <li>Général
    <ul>
      <li>Il est important de se rappeler que malgré qu’être aux É.-U. est très similaire au mode de vie que nous avons, les lois sont différentes et les policiers sont un peu plus brusques que ce que nous sommes habitués… Alors, ne prenez pas trop de chance dans ce que vous faites pour ne pas passer une nuit en prison… Et devoir passer devant un juge pour en sortir!</li>
      <li>Assurez-vous de toujours bien vous hydrater… C’est surprenant comme une petite marche au soleil déshydrate rapidement!</li>
      <li>Assurez-vous d’avoir une bonne couverture d’assurance, au cas où vous auriez un problème de santé et ne pas devoir passer les 20 prochaines années de votre vie à en payer le prix!</li>
    </ul>
  </li>
</ul>

<p>Je ne sais pas si je vais écrire sur les réseaux durant cette période. Si c’est le cas, ça sera sur Mastodon (@keroz@social.polysecure.ca). J’ai quelques enregistrements de podcast de prévus.</p>]]></content><author><name>Intrasecure</name></author><category term="professionnel" /><category term="voyage" /><category term="smartphone" /><category term="hostile" /><category term="evenement" /><summary type="html"><![CDATA[UPDATE (2024-08-04): Le gouvernement du Canada a rendu disponible un guide complet et hors du seul prisme du DEFCON. Sécurité des appareils lors des déplacements et du télétravail à l’étranger - ITSAP.00.188 et Conseils sur les appareils mobiles à l’intention des voyageurs connus du public (ITSAP.00.088)]]></summary></entry><entry><title type="html">C’est un nouveau nouveau départ</title><link href="https://blogue.polysecure.ca/2024/07/republication.html" rel="alternate" type="text/html" title="C’est un nouveau nouveau départ" /><published>2024-07-26T00:00:00-04:00</published><updated>2024-07-26T00:00:00-04:00</updated><id>https://blogue.polysecure.ca/2024/07/republication</id><content type="html" xml:base="https://blogue.polysecure.ca/2024/07/republication.html"><![CDATA[<p>La période des vacances permet de prendre un peu de recul par rapport à ce qu’on fait. Ce poser les vraies questions.</p>

<p>En prenant ce recul, j’ai décidé de consolider tout ce qui touche à des publications à travers la marque de PolySécure, mettant tout au même endroit. Ce faisant, j’ai commencé à transférer les billets que j’avais publié sur le site d’Intrasécure et notamment les reprises des billets que j’avais publiés sur les blogues de MacQuébec et du Hackfest… et je me suis rendu compte qu’en 2017, j’avais fait le vœu pieux de recommencer à écrire. Comme tous vœux pieux, celui-ci est resté non réalisé.</p>

<p>Je fais une nouvelle fois le vœu de recommencer à écrire sur mon blogue. Cette fois, j’ai espoir que ça aura plus de succès que la dernière fois. Le momemtum que j’ai pris avec le podcast, qui est bientôt rendu à son 500e épisode, a changé fondamentalement comment je déploie mes énergies. J’ai d’ailleurs repris goût à l’écriture comme je le faisais du temps du Hackfest.</p>

<p>Maintenant, voyons voir ce que ça donnera ;-)</p>]]></content><author><name>Intrasecure</name></author><category term="jekyll" /><category term="update" /><summary type="html"><![CDATA[La période des vacances permet de prendre un peu de recul par rapport à ce qu’on fait. Ce poser les vraies questions.]]></summary></entry><entry><title type="html">IA et libre-arbitre : sommes-nous des moutons numériques ? (événement CNIL)</title><link href="https://blogue.polysecure.ca/2023/12/cnil-ia.html" rel="alternate" type="text/html" title="IA et libre-arbitre : sommes-nous des moutons numériques ? (événement CNIL)" /><published>2023-12-01T00:00:00-05:00</published><updated>2023-12-01T00:00:00-05:00</updated><id>https://blogue.polysecure.ca/2023/12/cnil-ia</id><content type="html" xml:base="https://blogue.polysecure.ca/2023/12/cnil-ia.html"><![CDATA[<p>À la suggestion d’Ingrid, j’ai prolongé mon voyage en France pour assister en personne à un événement de la CNIL.</p>

<p><a href="https://www.cnil.fr/fr/rediffusion-air2023-retrouvez-levenement-en-video">IA et libre-arbitre : sommes-nous des moutons numériques ?</a></p>

<p>Je ne rentrerai pas dans les détails de la présentation, puisqu’elle est disponible en rediffusion. Cependant, je conseille fortement son écoute en entier. La diversité des points de vue et des informations permet de se faire une meilleure idée sur l’état de l’IA et de l’aborder avec sérénité.</p>

<p>Le seul point faible de cet événement, c’est la trop grande densité du contenu et l’impossibilité pour les panélistes d’aller plus en profondeur. Ça garde l’appétit ouvert ;-).</p>]]></content><author><name>Intrasecure</name></author><category term="professionnel" /><category term="evenement" /><category term="voyage" /><category term="ia" /><category term="cnil" /><category term="france" /><summary type="html"><![CDATA[À la suggestion d’Ingrid, j’ai prolongé mon voyage en France pour assister en personne à un événement de la CNIL.]]></summary></entry><entry><title type="html">[Hackfest::Archive] Vivre et laisser vivre</title><link href="https://blogue.polysecure.ca/2017/11/hackfestarchivevivre-et-laisser-vivre.html" rel="alternate" type="text/html" title="[Hackfest::Archive] Vivre et laisser vivre" /><published>2017-11-13T03:20:57-05:00</published><updated>2017-11-13T03:20:57-05:00</updated><id>https://blogue.polysecure.ca/2017/11/hackfestarchivevivre-et-laisser-vivre</id><content type="html" xml:base="https://blogue.polysecure.ca/2017/11/hackfestarchivevivre-et-laisser-vivre.html"><![CDATA[<p>Les tendances sont fortes pour exposer ces informations des médias sociaux aux autres. Déjà, je relatais qu’il y a une tendance lourde chez les couples d’adolescents de <a href="http://www.hackfest.ca/2012/si-tu-maimes-ne-me-demande-pas-mon-mot-de-passe">partager leur mot de passe</a>, c’est maintenant au personnel enseignent et employeur d’exiger ces informations des étudiants ou des futurs employés. Cette deuxième tendance n’est pas de bon augure et encore plus alarmante que la première.</p>

<p>Historiquement, nous avions le droit de parler librement de ce que nous avions dans des endroits que l’on pourrait qualifié de privé (dans une résidence privée) ou semi-privé (restaurant, bar). Il y a une expectative raisonnable que nous puissions dire n’importe quoi sans trop de conséquences. Le problème avec les médias sociaux, c’est que les gens ont le même comportement. C’est partiellement un problème, puisqu’on expose à la terre entière ce qui devrait ne pas sortir de son salon.</p>

<p>Les jeunes étant de plus en plus sensibilisés aux conséquences ferment progressivement leur profil et tendent à limiter les « amis » pour ne pas que ce qui est dit puisse être vu par la terre entière et utilisé contre eux. En contrepartie, il y a une montée des « autorités » de vouloir voir ce qui se passe dans nos profils. Dans les articles en référence, il y a des pressions assez fortes en ce sens. Dans certains cas, l’accès aux équipes de sport est littéralement bloqué si l’accès n’est pas donné ou si on n’est pas « ami » avec le coach.</p>

<p>Ça devient franchement dérangeant, puisque dans le monde analogue ce type de comportement n’est pas toléré, voire encadré par des lois. C’est comme de placer un enregistreur lors d’une rencontre entre amis dans une résidence privée et que cet enregistrement soit envoyé aux employeurs des personnes présentes et qu’il puisse y avoir des réprimandes par rapport à ce qui est dit. Ce n’est pas tellement loin des scénarios de surveillance à la 1984 ou «V for Vendetta».</p>

<p>La technologie met entre les mains de personnes sans trop de scrupule des moyens qui sont démesurés pour contrôler le comportement des autres. Voulons-nous vraiment vivre dans une société qui surveille tous nos gestes et y porte des jugements moraux sur ceux-ci?</p>

<p>Références:</p>
<ul>
  <li><a href="http://www.startribune.com/local/141646423.html">ACLU sues Minnewaska schools, Pope Co. Sheriff’s Office over student Facebook incidents</a></li>
  <li><a href="http://www.itworld.com/it-managementstrategy/256260/making-facebook-private-wont-protect-you">Making Facebook private won’t protect you</a></li>
  <li><a href="http://redtape.msnbc.msn.com/_news/2012/03/06/10585353-govt-agencies-colleges-demand-applicants-facebook-passwords">Govt. agencies, colleges demand applicants’ Facebook passwords</a></li>
</ul>]]></content><author><name>nicolas</name></author><category term="hackfest" /><summary type="html"><![CDATA[Les tendances sont fortes pour exposer ces informations des médias sociaux aux autres. Déjà, je relatais qu’il y a une tendance lourde chez les couples d’adolescents de partager leur mot de passe, c’est maintenant au personnel enseignent et employeur d’exiger ces informations des étudiants ou des futurs employés. Cette deuxième tendance n’est pas de bon augure et encore plus alarmante que la première.]]></summary></entry><entry><title type="html">[Hackfest::Archive] Si tu m’aimes, ne me demande pas mon mot de passe!</title><link href="https://blogue.polysecure.ca/2017/11/hackfestarchive-si-tu-maimes-ne-me-demande-pas-mon-mot-de-passe.html" rel="alternate" type="text/html" title="[Hackfest::Archive] Si tu m’aimes, ne me demande pas mon mot de passe!" /><published>2017-11-10T02:18:27-05:00</published><updated>2017-11-10T02:18:27-05:00</updated><id>https://blogue.polysecure.ca/2017/11/hackfestarchive-si-tu-maimes-ne-me-demande-pas-mon-mot-de-passe</id><content type="html" xml:base="https://blogue.polysecure.ca/2017/11/hackfestarchive-si-tu-maimes-ne-me-demande-pas-mon-mot-de-passe.html"><![CDATA[<p>Pour faire écho à la <a href="http://www.branchez-vous.com/affaires/benefice-net/blogues/mediabiz/2012/01/si_tu_maimes_donne-moi_ton_mot.html">dernière mode</a>. Et au thème de la journée!</p>

<p>Il est vrai que cette transparence peut être associée avec une preuve d’amour chez les jeunes. Il y a des préoccupations et passions qui sont propres à chaque tranche d’âge et non à chaque génération. Depuis qu’humain est humain, l’adolescence est une période où tout est extrême. L’amour passionnel de Roméo et Juliette est une belle démonstration de cette folie que vit la jeunesse dans leur passion amoureuse… Qui s’adoucit avec l’âge 😉</p>

<p>Je crois que le goût de s’exhiber de la sorte est ancré profondément dans la psyché humaine et que la technologie permet enfin d’assouvir cette quête facilement. Vedettariat instantané, sans avoir besoin de passer à travers la sélection qu’impose l’univers télévisuel.</p>

<p>D’un point de vue de la sécurité, donner son mot de passe va à l’encontre du bon sens, peut-être faute de meilleurs moyens mis à la disposition des jeunes. Car donner son mot de passe à tout vent, c’est bien plus que donner un droit de regard sur nos choses, mais bien un contrôle total de nos actions en ligne. On devient ainsi la marionnette virtuelle des personnes avec qui nous partageons notre mot de passe, puisqu’elles peuvent faire ce qu’elles veulent avec, modifier nos informations, émettre des commentaires en notre nom, agir à notre place, prendre des engagements à notre place. Avec une reconnaissance de notre responsabilité légale de nos actions en ligne, ça revient à donner un entier contrôle de notre vie et responsabilité civile à une autre personne… qui ne nous veut pas nécessairement toujours du bien. C’est une forme de tyrannie du groupe pour en contrôler ses membres.</p>

<p>Dans le respect de cette volonté d’ouverture, il faudrait que les systèmes développent des mécanismes qui permettent de partager nos informations sans permettre de les modifier. En entreprise, c’est un concept qui est très utilisé dans les boites de courriel ou l’accès à de l’information, où il est possible de déléguer des accès, sans pour autant devoir partager son mot de passe avec tout le monde.</p>]]></content><author><name>nicolas</name></author><category term="hackfest" /><summary type="html"><![CDATA[Pour faire écho à la dernière mode. Et au thème de la journée!]]></summary></entry><entry><title type="html">[Hackfest:Archive] Petite démonstration sur la fuite d’information (remix no tech hacking)</title><link href="https://blogue.polysecure.ca/2017/11/hackfestarchive-petite-demonstration-sur-la-fuite-dinformation-remix-no-tech-hacking.html" rel="alternate" type="text/html" title="[Hackfest:Archive] Petite démonstration sur la fuite d’information (remix no tech hacking)" /><published>2017-11-08T04:13:16-05:00</published><updated>2017-11-08T04:13:16-05:00</updated><id>https://blogue.polysecure.ca/2017/11/hackfestarchive-petite-demonstration-sur-la-fuite-dinformation-remix-no-tech-hacking</id><content type="html" xml:base="https://blogue.polysecure.ca/2017/11/hackfestarchive-petite-demonstration-sur-la-fuite-dinformation-remix-no-tech-hacking.html"><![CDATA[<p>Depuis déjà plusieurs années, les compagnies ont investi des sommes considérables pour protéger l’information à l’intérieur de leurs murs. Nous avons vu les vagues successives des coupe-feu, antiviraux, détecteurs d’intrusion et tout ce qui a suivi. Les opérations de sécurité d’infrastructure sont rendues à un degré de maitrise qui peut sembler adéquat.</p>

<p>Les gens perdent vite leur inhibition, même en public, dès qu’ils sont placés dans un contexte où ils ont l’habitude d’être en confiance. Le cellulaire et l’ordinateur portable sont porteurs d’un contexte qui suppose d’être dans le confort du bureau ou de la maison. Une fois que les gens changent de contexte, soit en ouvrant leur ordinateur portable ou en prenant un appel sur leur cellulaire, leur environnement immédiat cesse d’exister. Cela explique pourquoi nous voyons autant de gens étaler leur vie privée ou professionnelle dans des endroits publics au cellulaire ou sur leur ordinateur portable.</p>

<p>Mais l’information n’est-elle pas le nerf de la guerre?</p>

<p><img src="webkit-fake-url://B2BE233C-93EB-4D89-A05A-C5CEE6A26008/Pasted%20Graphic.pdf" alt="Pasted Graphic.pdf" /></p>

<p>Rien comme deux exemples pour illustrer l’étendue. Le premier dans un édifice à bureaux et le second dans le train.</p>

<p><strong>Édifice à bureaux</strong></p>

<p>Les gens assument que du moment qu’ils ne sont plus au niveau du sol (et encore!), personne ne peut voir ce qu’ils font. Sans être équipé comme James Bond, il est facile de capturer des informations intéressantes.</p>

<p>Les gens vont laisser à la vue sur leur bureau ou sur leur écran une panoplie d’informations qui sont généralement confidentielles ou à tout le moins vont être instrumentales dans le montage d’une attaque à plus grand déploiement. Connaitre l’agenda d’une personne permet d’en connaitre les déplacements et de créer une coïncidence qui va favoriser la mise en œuvre d’un scénario d’ingénierie sociale.</p>

<p><img src="webkit-fake-url://B2BE233C-93EB-4D89-A05A-C5CEE6A26008/Pasted%20Graphic%201.pdf" alt="Pasted Graphic 1.pdf" /></p>

<p><strong>Train</strong></p>

<p><img src="webkit-fake-url://B2BE233C-93EB-4D89-A05A-C5CEE6A26008/Pasted%20Graphic%202.pdf" alt="Pasted Graphic 2.pdf" /></p>

<p>Le train est un endroit intéressant quant à l’étude de ces comportements humains, puisque les gens sont contraints d’attendre… Ils sont prisonniers tout au long du voyage. Plusieurs profitent de cette occasion pour travailler. Du moment que les gens ouvrent leur ordinateur portable, ils changent de contexte et ils agissent comme s’ils étaient au bureau… et la vigilance qu’exige d’être dans un lieu public disparait. J’ai vu plusieurs personnes lire leur courriel, souvent à propos d’information privilégiée, ou encore lire des documents qui, en tant normal, ne devraient pas être vu par une personne de l’extérieur.</p>

<p><img src="webkit-fake-url://B2BE233C-93EB-4D89-A05A-C5CEE6A26008/Pasted%20Graphic%203.pdf" alt="Pasted Graphic 3.pdf" /></p>

<p>L’image de gauche est un exemple intéressant, puisqu’il expose un problème tout autre. Cet ordinateur dispose d’un protecteur d’écran qui empêche les yeux curieux de voir… Sauf que cette protection est efficace que lorsque nous sommes en angle par rapport à l’écran… Comme vous pouvez voir, je n’étais pas dans l’angle de protection. Cette information est intéressante, puisque ça indique que la compagnie est soucieuse de préserver la confidentialité des informations et que l’utilisateur n’a pas été correctement conscientisé à la valeur de l’information qu’il transporte et l’usage adéquat du protecteur d’écran. De plus, cela signale que le contenu est précieux et devient de facto une cible pour le vol. Cette personne m’a exposé son Facebook pendant une bonne partie du voyage! Ça, c’est sans compter qu’il a divulgué une foule d’information sur son employeur et le mandat sur lequel il est, pendant une conversation téléphonique… Pour un concurrent de sa firme ou de son client, l’information ainsi divulguée vaut de l’or!</p>

<p><img src="webkit-fake-url://B2BE233C-93EB-4D89-A05A-C5CEE6A26008/Pasted%20Graphic%204.pdf" alt="Pasted Graphic 4.pdf" /></p>

<p>Ce n’est pas juste les écrans d’ordinateur qui divulguent de l’information. J’ai eu devant mes yeux des rapports papier, tout aussi confidentiels que ce que j’ai vu sur des écrans d’ordinateur.</p>

<p>Cela n’est que la pointe de l’iceberg, puisqu’il est tellement courant d’entendre une conversation remplie d’information confidentielle, cela dans un lieu public.</p>

<p>Exposer des problèmes c’est facile. Exposer des solutions, ça l’est moins.</p>

<p>Ce qui ressort de cette petite expérimentation, c’est que les gens ne sont pas conscients qu’ils exposent autant d’information parce qu’ils changent de contexte. Une petite introduction à la notion de « situation awareness » permettrait de les sensibiliser qu’ils changent de contexte lorsqu’ils prennent un appel ou ouvrent leur ordinateur portable, et de garder la vigilance qu’exige d’être dans un lieu public. Il est aussi important d’expliquer aux gens pourquoi ils doivent faire attention et quelles sont les mesures à leur disposition pour protéger l’information. Une fois que les gens comprennent la valeur de l’information qu’ils manipulent et les conséquences de leurs pertes, ils vont protéger l’information sans aucun effort particulier. Ça va devenir aussi évident que de protéger leur NIP ou de barrer la porte de leur maison.</p>]]></content><author><name>nicolas</name></author><category term="hackfest" /><summary type="html"><![CDATA[Depuis déjà plusieurs années, les compagnies ont investi des sommes considérables pour protéger l’information à l’intérieur de leurs murs. Nous avons vu les vagues successives des coupe-feu, antiviraux, détecteurs d’intrusion et tout ce qui a suivi. Les opérations de sécurité d’infrastructure sont rendues à un degré de maitrise qui peut sembler adéquat.]]></summary></entry></feed>