<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	
	>
<channel>
	<title>
	Commentaires sur : Galaxus Digitec trouve des failles de sécurité chez Microsoft Azure!	</title>
	<atom:link href="https://www.xavierstuder.com/2024/03/galaxus-digitec-trouve-des-failles-de-securite-chez-microsoft-azure/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.xavierstuder.com/2024/03/galaxus-digitec-trouve-des-failles-de-securite-chez-microsoft-azure/</link>
	<description>Télécoms, smartphones, IA et multimédia en Suisse et dans le monde...</description>
	<lastBuildDate>Wed, 20 Mar 2024 13:20:03 +0000</lastBuildDate>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>
		Par : merinos		</title>
		<link>https://www.xavierstuder.com/2024/03/galaxus-digitec-trouve-des-failles-de-securite-chez-microsoft-azure/#comment-120659</link>

		<dc:creator><![CDATA[merinos]]></dc:creator>
		<pubDate>Wed, 20 Mar 2024 13:20:03 +0000</pubDate>
		<guid isPermaLink="false">https://www.xavierstuder.com/?p=59379#comment-120659</guid>

					<description><![CDATA[nos amis de chez Galaxus Digitec pourraient respecter le guide de mise en pratique du PFPDT sur la LPD en proposant le chiffrement des courriels.
et comme j&#039;en ai un peu soupé de faire du copier-coller, je vous propose la seconde partie (poste N° 4 et suivants) de ce fil de discussions:
https://community.swisscom.ch/t5/S%C3%A9curit%C3%A9-sur-l-Internet/factures-Swisscom-un-pousse-au-crime/td-p/769635#]]></description>
			<content:encoded><![CDATA[<p>nos amis de chez Galaxus Digitec pourraient respecter le guide de mise en pratique du PFPDT sur la LPD en proposant le chiffrement des courriels.<br />
et comme j&rsquo;en ai un peu soupé de faire du copier-coller, je vous propose la seconde partie (poste N° 4 et suivants) de ce fil de discussions:<br />
<a href="https://community.swisscom.ch/t5/S%C3%A9curit%C3%A9-sur-l-Internet/factures-Swisscom-un-pousse-au-crime/td-p/769635#" rel="nofollow ugc">https://community.swisscom.ch/t5/S%C3%A9curit%C3%A9-sur-l-Internet/factures-Swisscom-un-pousse-au-crime/td-p/769635#</a></p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Par : Ludo		</title>
		<link>https://www.xavierstuder.com/2024/03/galaxus-digitec-trouve-des-failles-de-securite-chez-microsoft-azure/#comment-120586</link>

		<dc:creator><![CDATA[Ludo]]></dc:creator>
		<pubDate>Thu, 14 Mar 2024 16:32:47 +0000</pubDate>
		<guid isPermaLink="false">https://www.xavierstuder.com/?p=59379#comment-120586</guid>

					<description><![CDATA[Ces produits mondialement utilisés sont gloablement très sécurisés. Il y a le programme américain CVE qui listent tous les bugs trouvés et patchés.

Wikipédia : https://en.wikipedia.org/wiki/Common_Vulnerabilities_and_Exposures
Site officiel: https://www.cve.org/

Par exemple, Ubuntu publie la liste des issues CVE de tous ses packages par defauts:

https://ubuntu.com/security/cves

Idem pour Red Hat :

https://access.redhat.com/security/security-updates/

Bref, tous les acteurs majeurs de l&#039;IT mondial ont leur faille de sécurité publiée ici. C&#039;est d&#039;ailleurs pour cette raison qu&#039;il est conseillé de faire les mises à jour rapidement. Les fournisseurs publient les patchs de sécurité avant la parution de ces issues CVE. Mais, si vous ne mettez pas à jour vos OS / logiciels, vous avez le POC (proof of concept) de la faille de sécurité publiée dans ces issues CVE, c&#039;est à dire le mode d&#039;emploi pour exploiter la faille de sécurité. 

Par contre, les PME suisse sont trop petites pour bénéficer de support de la communauté open-source et avoir leur CVE issues publiées. Il y a très peu de PME suisses dans ce catalogue.

Ensuite, oui auditer les founisseurs semblent une bonne idée, surtout pour les données sensibles. Or, on sait que ce n&#039;est jamais réalisé en pratique. Ensuite, on peut aussi choisir un fournisseur certifié ISO 27000. Ce n&#039;est pas parfait, mais le fournisseur a au moins réfléchi à la sécurité de son système d&#039;information. A nouveau, on a des data de santé, de police, etc.. qui figurent chez des fournisseurs non certifiés ISO 27000.

C&#039;est aussi intéressant de souscrire à une assurance cyber-sécurité pour les entreprises. L&#039;assurance vous force à appliquer certains standards de sécurité, car elle veut forcément minimiser le risque. L&#039;assurance fait des tests. Bien sûr, rine de très avancer. Mais l&#039;assurance va envoyer des fakes spams aux employés pour voir si qqn clique sur un lien. Il y a aussi des contrôles de les mots de passe et le stockage des mots de passe. Des processus en cas d&#039;incidents doivent aussi être défini. 

Enfin, comme un shop comme Galaxus, n&#039;oublions pas la lutte contre les arnaques. Je pense par exemple aux faux-compte créer. Si le paiement par facture est possible, il arrive qu&#039;une personne malhônnete (par ex un voisin) usure l&#039;identité d&#039;une personne avec un faux compte. Ensuite, il passe une commande sur facture. Il récupère la marchandise dans la boite au lettre de la victime, mais pas la facture... Donc, il faut aussi vérifier l&#039;identité des gens. Un système comme SwissID peut être intéressant. Dommage qu&#039;en 2024, on n&#039;ait pas encore une carte d&#039;identité numérique officelle en Suisse...]]></description>
			<content:encoded><![CDATA[<p>Ces produits mondialement utilisés sont gloablement très sécurisés. Il y a le programme américain CVE qui listent tous les bugs trouvés et patchés.</p>
<p>Wikipédia : <a href="https://en.wikipedia.org/wiki/Common_Vulnerabilities_and_Exposures" rel="nofollow ugc">https://en.wikipedia.org/wiki/Common_Vulnerabilities_and_Exposures</a><br />
Site officiel: <a href="https://www.cve.org/" rel="nofollow ugc">https://www.cve.org/</a></p>
<p>Par exemple, Ubuntu publie la liste des issues CVE de tous ses packages par defauts:</p>
<p><a href="https://ubuntu.com/security/cves" rel="nofollow ugc">https://ubuntu.com/security/cves</a></p>
<p>Idem pour Red Hat :</p>
<p><a href="https://access.redhat.com/security/security-updates/" rel="nofollow ugc">https://access.redhat.com/security/security-updates/</a></p>
<p>Bref, tous les acteurs majeurs de l&rsquo;IT mondial ont leur faille de sécurité publiée ici. C&rsquo;est d&rsquo;ailleurs pour cette raison qu&rsquo;il est conseillé de faire les mises à jour rapidement. Les fournisseurs publient les patchs de sécurité avant la parution de ces issues CVE. Mais, si vous ne mettez pas à jour vos OS / logiciels, vous avez le POC (proof of concept) de la faille de sécurité publiée dans ces issues CVE, c&rsquo;est à dire le mode d&#8217;emploi pour exploiter la faille de sécurité. </p>
<p>Par contre, les PME suisse sont trop petites pour bénéficer de support de la communauté open-source et avoir leur CVE issues publiées. Il y a très peu de PME suisses dans ce catalogue.</p>
<p>Ensuite, oui auditer les founisseurs semblent une bonne idée, surtout pour les données sensibles. Or, on sait que ce n&rsquo;est jamais réalisé en pratique. Ensuite, on peut aussi choisir un fournisseur certifié ISO 27000. Ce n&rsquo;est pas parfait, mais le fournisseur a au moins réfléchi à la sécurité de son système d&rsquo;information. A nouveau, on a des data de santé, de police, etc.. qui figurent chez des fournisseurs non certifiés ISO 27000.</p>
<p>C&rsquo;est aussi intéressant de souscrire à une assurance cyber-sécurité pour les entreprises. L&rsquo;assurance vous force à appliquer certains standards de sécurité, car elle veut forcément minimiser le risque. L&rsquo;assurance fait des tests. Bien sûr, rine de très avancer. Mais l&rsquo;assurance va envoyer des fakes spams aux employés pour voir si qqn clique sur un lien. Il y a aussi des contrôles de les mots de passe et le stockage des mots de passe. Des processus en cas d&rsquo;incidents doivent aussi être défini. </p>
<p>Enfin, comme un shop comme Galaxus, n&rsquo;oublions pas la lutte contre les arnaques. Je pense par exemple aux faux-compte créer. Si le paiement par facture est possible, il arrive qu&rsquo;une personne malhônnete (par ex un voisin) usure l&rsquo;identité d&rsquo;une personne avec un faux compte. Ensuite, il passe une commande sur facture. Il récupère la marchandise dans la boite au lettre de la victime, mais pas la facture&#8230; Donc, il faut aussi vérifier l&rsquo;identité des gens. Un système comme SwissID peut être intéressant. Dommage qu&rsquo;en 2024, on n&rsquo;ait pas encore une carte d&rsquo;identité numérique officelle en Suisse&#8230;</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Par : Xavier Studer		</title>
		<link>https://www.xavierstuder.com/2024/03/galaxus-digitec-trouve-des-failles-de-securite-chez-microsoft-azure/#comment-120580</link>

		<dc:creator><![CDATA[Xavier Studer]]></dc:creator>
		<pubDate>Thu, 14 Mar 2024 06:02:55 +0000</pubDate>
		<guid isPermaLink="false">https://www.xavierstuder.com/?p=59379#comment-120580</guid>

					<description><![CDATA[En réponse à &lt;a href=&quot;https://www.xavierstuder.com/2024/03/galaxus-digitec-trouve-des-failles-de-securite-chez-microsoft-azure/#comment-120579&quot;&gt;Bernard&lt;/a&gt;.

Merci, corrigé!]]></description>
			<content:encoded><![CDATA[<p>En réponse à <a href="https://www.xavierstuder.com/2024/03/galaxus-digitec-trouve-des-failles-de-securite-chez-microsoft-azure/#comment-120579">Bernard</a>.</p>
<p>Merci, corrigé!</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Par : Bernard		</title>
		<link>https://www.xavierstuder.com/2024/03/galaxus-digitec-trouve-des-failles-de-securite-chez-microsoft-azure/#comment-120579</link>

		<dc:creator><![CDATA[Bernard]]></dc:creator>
		<pubDate>Thu, 14 Mar 2024 05:25:58 +0000</pubDate>
		<guid isPermaLink="false">https://www.xavierstuder.com/?p=59379#comment-120579</guid>

					<description><![CDATA[Bonjour,
Vous avez confondu les noms du traducteur avec l’ingénieur sécurité dans votre article.]]></description>
			<content:encoded><![CDATA[<p>Bonjour,<br />
Vous avez confondu les noms du traducteur avec l’ingénieur sécurité dans votre article.</p>
]]></content:encoded>
		
			</item>
	</channel>
</rss>
