L’attaque de Sony est partie d’Amazon EC2  

Le 17 mai 2011 (12:17) - par Searchsecurity.com

Imprimer Envoyer par e-mail

Rubriques : Sécurité Tags : sony - faille - vol-donnees

Selon un rapport, un attaquant à loué des capacités sur le service Cloud EC2 d’Amazon pour lancer les attaques qui ont visé Sony.

Sony a relancé ses services PlayStation Network et Qriocity durant le week-end et les enquêteurs ont apparemment identifié des serveurs hébergés par le service EC2 d’Amazon comme source des attaques. L’équipe d’enquêteurs de Sony, qui examine la compromission de données personnelles sans précédent dont ont été victimes ses systèmes, pense que l’intrus a loué des capacités dans le service d’hébergement Cloud d’Amazon sous un faux nom. C’est du moins ce qu’évoque Bloomberg citant des sources proches de l’enquête.

Le pirate aurait ainsi utilisé le service comme plateforme pour lancer plusieurs attaques qui ont paralysé Sony et affecté plus de 100 millions d’utilisateurs de ses services en ligne. Ce vol de données est probablement le plus vaste aux US depuis celui qui avait affecté Heartland Payment Systems en 2009.

Samedi, Sony a partiellement relancé ses services PlayStation Network et Qriocity qui étaient arrêtés depuis le 20 avril, alors que les équipes d’investigation évaluaient le périmètre de l’intrusion. Celle-ci a initialement conduit à l’exposition de données sensibles de 77 millions d’utilisateurs des services en ligne de Sony. L’entreprise a alors découvert une base de données datant de 2007 et incluant les numéros de plus de 12 000 cartes de crédit non américaines et de 10 700 cartes émises en Autriche, en Allemagne, aux Pays-Bas et en Espagne. L’entreprise a créé le poste de directeur de la sécurité informatique et mis en oeuvre plusieurs procédures pour renforcer sa sécurité.

Dans un message à ses clients, Sony a indiqué avoir ajouté des systèmes de supervision automatique des applications et de gestion automatique des configuration, ainsi que renforcé le chiffrement des mots de passe et des données sensibles. L’entreprise a optimisé en outre sa sécurité réseau en multipliant les parefeux et en s’assurant de leur configuration appropriée. Sony a également indiqué avoir déployé des technologies de supervision réseau permettant de détecter les intrusions et les anomalies réseau susceptibles de constituer une activité suspecte.

Des experts estiment que cet incident de sécurité met en exergue le manque croissant d'intérêt quant à la localisation des données sensibles au sein du système d’information des entreprises. Eric Holmquist, président de la société de conseil en sécurité Holmquist Advisory, relève notamment qu’il est critique pour les organisations de procéder à des opérations de découverte des données sur leurs systèmes avant de déployer des systèmes de protection. Récemment interrogé par SearchSecurity.com, Homlquist a indiqué : «j’ai vu tant de cas où les gens peuvent faire l’étalage des technologies, des procédures et des règles qu’ils mettent en oeuvre mais s’avèrent incapables de dire où sont leurs données. C’est vraiment regrettable qu’il faille souvent un événement malheureux pour que la situation soit améliorée.»

Harry Sverdlove, directeur technique de Bit9, indiquait de son côté à Security Wire Weekly, que l’incident dont a été victime Sony n’est qu’un signal d’alarme de plus. Sony n’est pas prudent de stocker des numéros de cartes de crédit dans une base de données non chiffrée, relèvait-il, soulignant qu’il est nécessaire pour une entreprise de savoir où sont ses actifs. 

Par Rob Westervelt, sur SearchSecurity.com

Adapté de l'anglais par la rédaction

livres blancs avec LesSourcesIT.fr

Sécuriser les terminaux mobiles des utilisateurs dans l’entreprise

Les appareils mobiles, tels que les smartphones et les tablettes tactiles, permettent à un nombre croissant d’employ…


L’efficacité opérationnelle et la réduction des coûts grâce à une approche intégrée de la veille sécuritaire

La mise en place d’un programme de veille sécuritaire efficace au sein d’une organisation n’est pas à prendre à…

vues 1337 lectures commentaire 1 commentaire(s) recommandation notez cet article
0

Réagissez à cet article

Votre Pseudo

Commentaire

Pertinence du commentaire : 0
Par quidam
 Le 18/05/2011 à 13:46
[L’entreprise a alors découvert une base de données datant de 2007]
Heu ... chez elle ?
En fait, si la base de données est à l'extérieur depuis 2007 ... ça le fait pas quand même.

Enfin, heuresement qu'en France nous sommes tous respecteux de la CNIL en ne stockant les informations nominatives que là où qu'on a déclaré. C'est rassurant non?
Noter ce commentaire

Les économies de stockage à travers une architecture unifiée


Beaucoup d’organisations ont fait le choix du stockage « unifié » à travers les systèmes Multiprotocol storage systems (MPS). Avec la croissance exponentielle du nombre de d…

Virtualisation : bénéfices, défis et solutions


Alors qu’il existe différentes voies en matière de virtualisation ce document se concentre sur 3 approches : serveurs, postes de travail et appliances. L’un des motifs de cet…
livres blancs avec LesSourcesIT.fr
publicité
Les dossiers du MagIT
Les dernières offres d'emploi

 TECHNICIEN HOTLINE (H/F)

A ce titre, vous effectuez le support utilisateurs niveau 1 dans un environnement Windows, bureautique (excel, word...), et sur les différentes applications. Le périmètre de la mission, concerne...

 TECHNICIEN HOTLINE (H/F)

A ce titre, vous effectuez le support utilisateurs niveau 1 dans un environnement Windows, bureautique (excel, word...), et sur les différentes applications. Cette mission, basée à Lorient, est à...

 ADMINISTRATEUR RESEAUX ET SECURITE (H/F)

A ce titre, vous travaillez en étroite collaboration avec l?ensemble de l?équipe Production informatique (administration, exploitation, support), les architectes des infrastructures et le Responsable...

publicité
Recevez les newsletters du MagIT
L'essentiel IT : L'actu IT au quotidien
événements

TechDays 2012 : développeurs et projets en avant

1 2 3 4 5   
Les blogs de la rédaction
Christophe Bardy

Virtual Bytes

Is HP Public Cloud using GlusterFS as its technology for block storage ?

According to information obtained by LeMagIT, HP will unveil a block storage…

Valery Marchive

Casualtek

Free : et si la rentabilité naissait de la simplicité ?

Free Mobile a semé le chaos sur le marché français de la téléphonie mobile…

Click Here