<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Identity Cosmos &#187; CNIL</title>
	<atom:link href="http://www.identitycosmos.com/http:/www.identitycosmos.com/tag/cnil/feed" rel="self" type="application/rss+xml" />
	<link>http://www.identitycosmos.com</link>
	<description>&#124;  Le blog francophone sur la gestion des identités et des accès  &#124;  http://www.identitycosmos.com  &#124;</description>
	<lastBuildDate>Mon, 21 Jun 2010 16:35:47 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>La maison blanche choisit un ex-Microsoft pour contrôler les vols de cyber-identités sur Internet</title>
		<link>http://www.identitycosmos.com/http:/www.identitycosmos.com/microsoft/howard-schmid</link>
		<comments>http://www.identitycosmos.com/http:/www.identitycosmos.com/microsoft/howard-schmid#comments</comments>
		<pubDate>Mon, 04 Jan 2010 18:08:25 +0000</pubDate>
		<dc:creator>Sylvain</dc:creator>
				<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Stratégie]]></category>
		<category><![CDATA[CNIL]]></category>
		<category><![CDATA[Sécurité]]></category>

		<guid isPermaLink="false">http://www.identitycosmos.com/?p=172</guid>
		<description><![CDATA[La maison blanche a choisi de nommer Howard Schmidt au poste de &#171;&#160;White House Cybersecurity Coordinator&#160;&#187;, avec comme focus une action sur le vol d&#8217;identité au travers du réseau Internet. Cet ex employé de Microsoft a déjà travaillé en profondeur dans le domaine de la protection des identités numériques lors de sa mission chez l&#8217;éditeur.
Pour [...]]]></description>
			<content:encoded><![CDATA[<p>La maison blanche a choisi de nommer Howard Schmidt au poste de &laquo;&nbsp;White House Cybersecurity Coordinator&nbsp;&raquo;, avec comme focus une action sur le vol d&#8217;identité au travers du réseau Internet. Cet ex employé de Microsoft a déjà travaillé en profondeur dans le domaine de la protection des identités numériques lors de sa mission chez l&#8217;éditeur.</p>
<p>Pour voir la présentation de Howard Schmidt:<br />
<object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="480" height="300" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="allowFullScreen" value="true" /><param name="bgcolor" value="282828" /><param name="allowscriptaccess" value="always" /><param name="flashvars" value="path_to_player=http://www.whitehouse.gov/sites/all/modules/swftools/shared/flash_media_player&amp;path_to_plugins=http://www.whitehouse.gov//sites/default/modules/wh_multimedia/wh_jwplayer&amp;path_to_captions=&amp;file=http://www.whitehouse.gov/videos/2009/December/122209_CyberSecurity.m4v&amp;image=http://www.whitehouse.gov/sites/default/files/audio-video/video_thumbnail/CyberSec.jpg&amp;controlbar=bottom&amp;frontcolor=AAAAAA&amp;plugins=http://www.whitehouse.gov//sites/default/modules/wh_multimedia/wh_jwplayer/captions,http://www.whitehouse.gov//sites/default/modules/wh_multimedia/wh_jwplayer/hat&amp;captions.file=&amp;stretching=fill&amp;menu=false" /><param name="src" value="http://www.whitehouse.gov/sites/all/modules/swftools/shared/flash_media_player/player.swf" /><param name="allowfullscreen" value="true" /><embed type="application/x-shockwave-flash" width="480" height="300" src="http://www.whitehouse.gov/sites/all/modules/swftools/shared/flash_media_player/player.swf" allowfullscreen="true" flashvars="path_to_player=http://www.whitehouse.gov/sites/all/modules/swftools/shared/flash_media_player&amp;path_to_plugins=http://www.whitehouse.gov//sites/default/modules/wh_multimedia/wh_jwplayer&amp;path_to_captions=&amp;file=http://www.whitehouse.gov/videos/2009/December/122209_CyberSecurity.m4v&amp;image=http://www.whitehouse.gov/sites/default/files/audio-video/video_thumbnail/CyberSec.jpg&amp;controlbar=bottom&amp;frontcolor=AAAAAA&amp;plugins=http://www.whitehouse.gov//sites/default/modules/wh_multimedia/wh_jwplayer/captions,http://www.whitehouse.gov//sites/default/modules/wh_multimedia/wh_jwplayer/hat&amp;captions.file=&amp;stretching=fill&amp;menu=false" allowscriptaccess="always" bgcolor="282828"></embed></object></p>
<p>{ merci à oliwek pour son commentaire <img src='http://www.identitycosmos.com/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  }</p>
]]></content:encoded>
			<wfw:commentRss>http://www.identitycosmos.com/http:/www.identitycosmos.com/microsoft/howard-schmid/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>La CNIL met en avant la sécurité par la gestion des identités et des accès</title>
		<link>http://www.identitycosmos.com/http:/www.identitycosmos.com/business/cnil</link>
		<comments>http://www.identitycosmos.com/http:/www.identitycosmos.com/business/cnil#comments</comments>
		<pubDate>Mon, 19 Oct 2009 07:17:49 +0000</pubDate>
		<dc:creator>Sylvain</dc:creator>
				<category><![CDATA[Business]]></category>
		<category><![CDATA[Stratégie]]></category>
		<category><![CDATA[CNIL]]></category>
		<category><![CDATA[Sécurité]]></category>

		<guid isPermaLink="false">http://www.identitycosmos.com/?p=139</guid>
		<description><![CDATA[10 conseils de la CNIL pour sécuriser votre système d&#8217;information: La loi « informatique et libertés » impose que les organismes mettant en œuvre  des fichiers garantissent la sécurité des données qui y sont traitées. Cette  exigence se traduit par un ensemble de mesures que les détenteurs de fichiers  doivent mettre en œuvre, essentiellement [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-full wp-image-140" title="cnil" src="http://www.identitycosmos.com/wp-content/uploads/2009/10/cnil.jpg" alt="cnil" width="450" height="287" /><strong><span style="text-decoration: underline;">10 conseils de la CNIL pour sécuriser votre système d&#8217;information:</span></strong> La loi « informatique et libertés » impose que les organismes mettant en œuvre  des fichiers garantissent la sécurité des données qui y sont traitées. Cette  exigence se traduit par un ensemble de mesures que les détenteurs de fichiers  doivent mettre en œuvre, essentiellement par l&#8217;intermédiaire de leur direction  des systèmes d&#8217;information (DSI) ou de leur responsable informatique. <strong>Il apparait clairement que la gestion des identités et des accès est au coeur de la sécurité du système d&#8217;information.</strong> Voici la liste des 10 recommendations de la CNIL:</p>
<p><strong>1. Adopter une politique de mot de passe rigoureuse</strong></p>
<p>L&#8217;accès à un poste de travail informatique ou à un fichier par identifiant et  mot de passe est la première des protections. Le mot de passe doit être  individuel, difficile à deviner et rester secret. Il ne doit donc être écrit sur  aucun support. La DSI ou le responsable informatique devra mettre en place une  politique de gestion des mots de passe rigoureuse : un mot de passe doit  comporter au minimum 8 caractères incluant chiffres, lettres et caractères  spéciaux et doit être renouvelé fréquemment (par exemple tous les 3 mois). Le  système doit contraindre l&#8217;utilisateur à choisir un mot de passe différent des  trois qu&#8217;il a utilisés précédemment. Généralement attribué par l&#8217;administrateur  du système, le mot de passe doit être modifié obligatoirement par l&#8217;utilisateur  dès la première connexion. Enfin, les administrateurs des systèmes et du réseau  doivent veiller à modifier les mots de passe qu&#8217;ils utilisent eux-mêmes.</p>
<p><strong>2. Concevoir une procédure de création et de suppression des comptes  utilisateurs</strong></p>
<p>L&#8217;accès aux postes de travail et aux applications doit s&#8217;effectuer à l&#8217;aide  de comptes utilisateurs nominatifs, et non « génériques » (compta1, compta2&#8230;),  afin de pouvoir éventuellement être capables de tracer les actions faites sur un  fichier et, ainsi, de responsabiliser l&#8217;ensemble des intervenants. En effet, les  comptes « génériques » ne permettent pas d&#8217;identifier précisément une personne.  Cette règle doit également s&#8217;appliquer aux comptes des administrateurs systèmes  et réseaux et des autres agents chargés de l&#8217;exploitation du système  d&#8217;information.</p>
<p><strong>3. Sécuriser les postes de travail</strong></p>
<p>Les postes des agents doivent être paramétrés afin qu&#8217;ils se verrouillent  automatiquement au-delà d&#8217;une période d&#8217;inactivité (10 minutes maximum) ; les  utilisateurs doivent également être incités à verrouiller systématiquement leur  poste dès qu&#8217;ils s&#8217;absentent de leur bureau. Ces dispositions sont de nature à  restreindre les risques d&#8217;une utilisation frauduleuse d&#8217;une application en cas  d&#8217;absence momentanée de l&#8217;agent du poste concerné. Par ailleurs, le contrôle de  l&#8217;usage des ports USB sur les postes « sensibles », interdisant par exemple la  copie de l&#8217;ensemble des données contenues dans un fichier, est fortement  recommandé.</p>
<p><strong>4. Identifier précisément qui peut avoir accès aux fichiers </strong></p>
<p>L&#8217;accès aux données personnelles traitées dans un fichier doit être limité  aux seules personnes qui peuvent légitimement y avoir accès pour l&#8217;exécution des  missions qui leur sont confiées. De cette analyse, dépend « le profil  d&#8217;habilitation » de l&#8217;agent ou du salarié concerné. Pour chaque mouvement ou  nouvelle affectation d&#8217;un salarié à un poste, le supérieur hiérarchique concerné  doit identifier le ou les fichiers auxquels celui-ci a besoin d&#8217;accéder et faire  procéder à la mise à jour de ses droits d&#8217;accès. Une vérification périodique des  profils des applications et des droits d&#8217;accès aux répertoires sur les serveurs  est donc nécessaire afin de s&#8217;assurer de l&#8217;adéquation des droits offerts et de  la réalité des fonctions occupées par chacun.</p>
<p><strong>5. Veiller à la confidentialité des données vis-à-vis des  prestataires</strong></p>
<p>Les interventions des divers sous-traitants du système d&#8217;information d&#8217;un  responsable de traitement doivent présenter les garanties suffisantes en terme  de sécurité et de confidentialité à l&#8217;égard des données auxquels ceux-ci  peuvent, le cas échéant, avoir accès. La loi impose ainsi qu&#8217;une clause de  confidentialité soit prévue dans les contrats de sous-traitance. Les éventuelles  interventions d&#8217;un prestataire sur des bases de données doivent se dérouler en  présence d&#8217;un salarié du service informatique et être consignées dans un  registre. Les données qui peuvent être considérées « sensibles » au regard de la  loi, par exemple des données de santé ou des données relatives à des moyens de  paiement, doivent au surplus faire l&#8217;objet d&#8217;un chiffrement.</p>
<p>« A noter » : l&#8217;administrateur systèmes et réseau n&#8217;est pas forcément  habilité à accéder à l&#8217;ensemble des données de l&#8217;organisme. Pourtant, il a  besoin d&#8217;accéder aux plates-formes ou aux bases de données pour les administrer  et les maintenir. En chiffrant les données avec une clé dont il n&#8217;a pas  connaissance, et qui est détenue par une personne qui n&#8217;a pas accès à ces  données (le responsable de la sécurité par exemple), l&#8217;administrateur peut mener  à bien ses missions et la confidentialité est respectée.</p>
<p><strong>6. Sécuriser le réseau local </strong></p>
<p>Un système d&#8217;information doit être sécurisé vis-à-vis des attaques  extérieures.</p>
<p>Un premier niveau de protection doit être assuré par des dispositifs de  sécurité logique spécifiques tels que des routeurs filtrants (ACL), pare-feu,  sonde anti intrusions, etc. Une protection fiable contre les virus et logiciels  espions suppose une veille constante pour mettre à jour ces outils, tant sur le  serveur que sur les postes des agents. La messagerie électronique doit  évidemment faire l&#8217;objet d&#8217;une vigilance particulière. Les connexions entre les  sites parfois distants d&#8217;une entreprise ou d&#8217;une collectivité locale doivent  s&#8217;effectuer de manière sécurisée, par l&#8217;intermédiaire des liaisons privées ou  des canaux sécurisés par technique de « tunneling » ou VPN (réseau privé  virtuel). Il est également indispensable de sécuriser les réseaux sans fil  compte tenu de la possibilité d&#8217;intercepter à distance les informations qui y  circulent : utilisation de clés de chiffrement, contrôle des adresses physiques  des postes clients autorisés, etc. Enfin, les accès distants au système  d&#8217;information par les postes nomades doivent faire préalablement l&#8217;objet d&#8217;une  authentification de l&#8217;utilisateur et du poste. Les accès par internet aux outils  d&#8217;administration électronique nécessitent également des mesures de sécurité  fortes, notamment par l&#8217;utilisation de protocoles IPsec, SSL/TLS ou encore  HTTPS.</p>
<p>« A noter » : Un référentiel général de sécurité, relatif aux échanges  électroniques entre les usagers et les autorités administratives (ordonnance  2005-1516), doit voir le jour prochainement (voir projet sur le site <a href="http://www.ssi.gouv.fr/" target="_blank">http://www.ssi.gouv.fr/</a>). Il  imposera à chacun des acteurs des mesures de sécurité spécifiques.</p>
<p><strong>7. Sécuriser l&#8217;accès physique aux locaux</strong></p>
<p>L&#8217;accès aux locaux sensibles, tels que les salles hébergeant les serveurs  informatiques et les éléments du réseau, doit être limité aux personnels  habilités. Ces locaux doivent faire l&#8217;objet d&#8217;une sécurisation particulière :  vérification des habilitations, gardiennage, portes fermées à clé, digicode,  contrôle d&#8217;accès par badge nominatifs, etc. La DSI ou le responsable  informatique doit veiller à ce que les documentations techniques, plans  d&#8217;adressages réseau, contrats, etc. soient eux aussi protégés.</p>
<p><strong>8. Anticiper le risque de perte ou de divulgation des  données</strong></p>
<p>La perte ou la divulgation de données peut avoir plusieurs origines : erreur  ou malveillance d&#8217;un salarié ou d&#8217;un agent, vol d&#8217;un ordinateur portable, panne  matérielle, ou encore conséquence d&#8217;un dégât des eaux ou d&#8217;un incendie. Il faut  veiller à stocker les données sur des espaces serveurs prévus à cet effet et  faisant l&#8217;objet de sauvegardes régulières. Les supports de sauvegarde doivent  être stockés dans un local distinct de celui qui héberge les serveurs,  idéalement dans un coffre ignifugé. Les serveurs hébergeant des données  sensibles ou capitales pour l&#8217;activité l&#8217;organisme concerné doivent être  sauvegardés et pourront être dotés d&#8217;un dispositif de tolérance de panne. Il est  recommandé d&#8217;écrire une procédure « urgence &#8211; secours » qui décrira comment  remonter rapidement ces serveurs en cas de panne ou de sinistre majeur. Les  supports nomades (ordinateurs portables, clé USB, assistants personnels etc.)  doivent faire l&#8217;objet d&#8217;une sécurisation particulière, par chiffrement, au  regard de la sensibilité des dossiers ou documents qu&#8217;ils peuvent stocker. Les  matériels informatiques en fin de vie, tels que les ordinateurs ou les copieurs,  doivent être physiquement détruits avant d&#8217;être jetés, ou expurgés de leurs  disques durs avant d&#8217;être donnés à des associations. Les disques durs et les  périphériques de stockage amovibles en réparation, réaffectés ou recyclés,  doivent faire l&#8217;objet au préalable d&#8217;un formatage de bas niveau destiné à  effacer les données qui peuvent y être stockées.</p>
<p><strong>9. Anticiper et formaliser une politique de sécurité du système  d&#8217;information </strong></p>
<p>L&#8217;ensemble des règles relatives à la sécurité informatique doit être  formalisé dans un document accessible à l&#8217;ensemble des agents ou des salariés.  Sa rédaction requiert l&#8217;inventaire préalable des éventuelles menaces et  vulnérabilités qui pèsent sur un système d&#8217;information. Il convient de faire  évoluer régulièrement ce document, au regard des modifications des systèmes et  outils informatiques utilisés par l&#8217;organisme concerné. Enfin, le paramètre  « sécurité » doit être pris en compte en amont de tout projet lié au système  d&#8217;information.</p>
<p><strong>10. Sensibiliser les utilisateurs aux « risques informatiques » et à  la loi &laquo;&nbsp;informatique et libertés&nbsp;&raquo; </strong></p>
<p>Le principal risque en matière de sécurité informatique est l&#8217;erreur humaine.  Les utilisateurs du système d&#8217;information doivent donc être particulièrement  sensibilisés aux risques informatiques liés à l&#8217;utilisation de bases de données.  Cette sensibilisation peut prendre la forme de formations, de diffusion de notes  de service, ou de l&#8217;envoi périodique de fiches pratiques. Elle sera également  formalisée dans un document, de type « charte informatique », qui pourra  préciser les règles à respecter en matière de sécurité informatique, mais aussi  celles relatives au bon usage de la téléphonie, de la messagerie électronique ou  encore d&#8217;internet. Ce document devrait également rappeler les conditions dans  lesquelles un salarié ou un agent peut créer un fichier contenant des données  personnelles, par exemple après avoir obtenu l&#8217;accord de son responsable, du  service juridique ou du CIL de l&#8217;entreprise ou de l&#8217;organisme dans lequel il  travaille.</p>
<p>Ce document doit s&#8217;accompagner d&#8217;un engagement de responsabilité à signer par  chaque utilisateur.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.identitycosmos.com/http:/www.identitycosmos.com/business/cnil/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
