Soyons précis : il s’agit plutôt d’abréviations qui pullulent utilement dans notre paysage législatif.
Continuer la lectureArchives de catégorie : Réglementation & conformité
Loi FISA
Selon Wikipédia, le Foreign Intelligence Surveillance Act (FISA) est une loi du Congrès des États-Unis de 1978 décrivant les procédures des surveillances physiques et électronique, ainsi que la collecte d’information sur des puissances étrangères soit directement, soit par l’échange d’informations avec d’autres puissances étrangères
Continuer la lectureDORA
Explorons un peu DORA (facile). Ce règlement européen (DORA pour Digital Operational Resilience Act) vient d’être voté dans sa version définitive fin 2022, et il porte plus sur des sujets de sûreté que de sécurité, mais en informatique ces notions sont fortement liées.
Continuer la lectureDSP2
La DSP2 est l’exemple de directive idiote, ma fichue, et mal conçue. Elle est censée apporter de la sécurité dans les moyens de paiement informatiques bancaires, et favoriser l’éclosion de fintechs.
Or cette directive semble vraiment avoir été écrite par des gens qui n’y connaissent rien à la sécurité informatique, rien aux banques, et rien aux startups.
Continuer la lectureCybersecurity Act
Halte au sketch ! L’Union Européenne s’organise pour lutter contre les cyberattaques extérieures (ce qui sous-entend au passage que nous sommes tous amis au sein de l’UE et que personne n’attaquera son voisin).
Continuer la lectureRGPD
Le Règlement Général sur la Protection des Données est un règlement européen sur la protection des données. Amis de La Palice, bonjour. Mais encore ? Je vais faire un résumé de la très bonne explication fournie par NextInpact sur le sujet.
Continuer la lectureCloud Act
Cloud Act est l’acronyme de Clarifying Lawful Overseas Use of Data Act. Trop forts ces ricains pour les acronymes (presque aussi bien que Patriot Act). A l’instar du Patriot Act, ou dans le même esprit que le RGPD, il devrait permettre une collaboration plus facile dans les requêtes judiciaires.
Continuer la lectureBiométrie et GDPR
Un mois à peine après l’entrée en vigueur du Règlement Général sur la Protection des Données (RGPD en français, GDPR en anglais), voilà qu’arrive une première action concernant la collecte de données biométriques, en l’occurrence vocales1. Cela me réjouit vu ma position sur la biométrie, bien que je pense que cela n’aboutira à pas grand-chose.
Continuer la lectureLes 10 lois immuables de la sécurité
En sécurité informatique, il y a des vérités qu’on retrouve régulièrement et qu’on peut généraliser facilement. Microsoft en a énoncé une dizaine, très intéressantes, et sans être totalement absolues, indiscutables, ou complètes, elles contiennent de très nombreux points de repères et principes valables indépendamment de toute technologie.
- Si un méchant peut vous convaincre de faire tourner son programme sur votre ordinateur, alors ce n’est plus tout à fait votre ordinateur.
- Si un méchant peut modifier le système d’exploitation de votre ordinateur, alors ce n’est plus tout à fait votre ordinateur.
- Si un méchant peut accéder physiquement à votre ordinateur, alors ce n’est plus tout à fait votre ordinateur.
- Si un méchant peut exécuter du contenu actif sur votre site web, alors ce n’est plus tout à fait votre site web.
- Les mots de passe faibles l’emportent sur la sécurité.
- Un ordinateur n’est sécurisé qu’autant que son administrateur est digne de confiance.
- La sécurité de données chiffrées est la même que celle de la clé de chiffrement.
- Un anti-malwares (anti-virus) non mis à jour n’est que légèrement plus efficace que de ne rien faire.
- L’anonymat absolu est inatteignable en pratique, en ligne ou hors ligne.
- La technologie n’est pas la panacée.
Au sujet de la loi #10, Bruce Schneier dit même :
If you think technology can solve your security problems, then you don’t understand the problems and you don’t understand the technology.
Version originale, en anglais, sur le site de Microsoft :
- If a bad guy can persuade you to run his program on your computer, it’s not solely your computer anymore.
- If a bad guy can alter the operating system on your computer, it’s not your computer anymore.
- If a bad guy has unrestricted physical access to your computer, it’s not your computer anymore.
- If you allow a bad guy to run active content in your website, it’s not your website any more.
- Weak passwords trump strong security.
- A computer is only as secure as the administrator is trustworthy.
- Encrypted data is only as secure as its decryption key.
- An out-of-date antimalware scanner is only marginally better than no scanner at all.
- Absolute anonymity isn’t practically achievable, online or offline.
- Technology is not a panacea.
Source : https://technet.microsoft.com/en-us/library/hh278941.aspx
Patriot Act
De son vrai nom USA Patriot Act (Uniting and Strengthening America by Providing Appropriate Tools Required to Intercept and Obstruct Terrorism Act of 2001). Les américains ont une propension étonnante à l’USA-centrisme. Tout tourne autour d’eux : quand un exterminateur (une météorite dévastatrice) tombe sur la Terre, c’est aux Etats-Unis. Idem pour toutes les catastrophes menaçant l’humanité toute entière.
Continuer la lectureExploit (informatique)
Un exploit est, comme son nom l’indique mal, l’exploitation d’une vulnérabilité informatique.
Loi de Programmation Militaire
Bonne question !