L’actualité en cybersécurité – Août 2022

actualité-cyber-aout-2022

On est déjà fin août, nous espérons que vous avez profité de vos vacances pour recharger vos batteries et que vous êtes prêts à attaquer le mois de septembre 🔥

L’été n’a pas été de tout repos sur le plan cybersécurité; les pirates n’ont pas pris de vacances eux… On a malheureusement compté beaucoup de cyberattaques ces dernières semaines.

La rentrée ne sera pas de tout repos non plus avec l’entrée en vigueur de la loi 25! Elle implique beaucoup de nouvelles obligations en matière de protection des renseignements personnels pour les organisations au Québec.

Notre équipe est bien reposée et prête à vous aider pour sécuriser votre entreprise!

L'actualité Cyberswat

Qui a besoin d’une subvention pour financer ses besoins en cybersécurité? 

La semaine passée, nous avons rédigé un article vous présentant les principales subventions en cybersécurité au Québec. Si votre organisation peut se qualifier à l’un de ces programmes, ça va vous aider à alléger les coûts et à être plus efficace dans la mise en place de mesures de sécurité!
 
https://www.cyberswat.ca/les-principales-subventions-en-cybersecurite/

C’est la rentrée, quelle(s) formation(s) allez-vous suivre?

Dans tous les domaines, la connaissance est la clé. La cybersécurité n’y échappe pas. Si vous voulez protéger les données de votre entreprise, il est essentiel d’en comprendre les enjeux.

Avec le temps, Cyberswat a développé et propose plusieurs formations pour répondre aux enjeux de cybersécurité des organisations. Pour vous aider à vous y retrouver, nous avons démarré la SWAT Academy: retrouvez toutes notre offre de formation au même endroit 😊

https://www.cyberswat.ca/swat-academy 

Cyberswat prend de l’expansion… à l’ouest!


 Nous avons désormais des bureaux à Gatineau et Toronto 😎
 
📌 Gatineau: 455 Bd de la Gappe Local 201, Gatineau, QC J8T 0G1
📌 Toronto: 130 King Street West, Suite 1800, Toronto, ON, M5X 1E3
 
PS: la SWAT Team décide si elle travaille du bureau ou de chez elle, donc avisez-nous avant de venir nous voir 🙂

https://www.cyberswat.ca/nousjoindre/

Jean-Philippe dans La Presse


Dans cet article de La Presse, Jean-Philippe répond aux questions de Isabelle Massé concernant le leadership en cybersécurité:

✅Comment une entreprise peut-elle faire preuve de leadership en matière de cybersécurité ?
✅ Quel pourcentage de ses revenus et de son temps une entreprise devrait-elle consacrer à la protection de ses données et à l’éducation de ses employés au sujet de cet enjeu ?
✅ Pourquoi, à votre avis, les PME négligent-elles encore la menace de cyberattaques en entreprise ?
✅ Pourquoi est-il recommandé de ne pas verser de rançon après une attaque ou un vol de données ?

Les réponses de Jean-Philippe 🔽🔽

https://www.lapresse.ca/affaires/2022-08-02/questions-de-leadership/la-cybersecurite-un-souci-constant.php

Le Meme du mois :

Sur nos réseaux, nous vous partageons toutes les semaines un meme de cybersécurité pour aider à sensibiliser le maximum de personnes, avec humour 😊

pc-oublié

L’actualité en cybersécurité

Les services de la STS touchés par une cyberattaque

L’un des fournisseurs de la Société de transport de Sherbrooke (STS) a été la cible d’une cyberattaque, qui l’a forcé à réduire ses services de transport adapté. Le système d’information aux voyageurs en temps réel a été ainsi perturbé. 

Les Sociétés de transport de Saguenay, Trois-Rivières, l’Outaouais et Lévis ont également été touchées par le problème. Jusqu’à 850 transports ont été annulés par jour. Après plus d’une semaine de perturbations, le transport adapté est presque complètement rétabli à ce jour.

Pour en savoir plus, lisez ces deux articles: Les services de la STS touchés par une cyberattaque | Radio-Canada.ca et Le transport adapté presque complètement rétabli à Sherbrooke | Radio-Canada.ca

BRP a temporairement suspendu ses opérations à Valcourt en raison d’une cyberattaque

Le manufacturier de véhicules récréatifs québécois BRP a été la cible d’une activité malveillante de cybersécurité, au début du mois d’août, ce qui l’a contrainte à suspendre ses activités pour près d’une semaine. 

Dans un communiqué, la compagnie a toutefois assuré avoir pris des mesures immédiates pour contenir la situation, tout en soulignant que cela pourrait retarder certaines transactions avec les clients et les fournisseurs. 

L’entreprise a retenu les services d’experts en cybersécurité pour l’aider à sécuriser ses systèmes et soutenir son enquête interne.

Malheureusement, on apprenait récemment que des données confidentielles de BRP seraient maintenant disponibles sur Internet. Des passeports, des permis de conduire et des contrats font partie des renseignements qui auraient été volés.

 

 Pour en savoir plus: https://www.latribune.ca/2022/08/09/brp-ciblee-par-une-cyberattaque-705a2a1457b8533c34e13206cd2ca693 et https://ici.radio-canada.ca/amp/1907499/brp-cyberattaque-donnees-confidentielles-internet-hackfest

Les consommateurs paient malgré eux pour les fuites de données

Les vols de données d’entreprises, devenus des « événements habituels » en raison de leur fréquence, ont plus de conséquences sur la population qu’on pourrait le croire, selon la multinationale du secteur informatique IBM.
 
En effet, si des fuites de données peuvent mettre en danger les informations personnelles de nombreux clients, elles ont aussi tendance à faire grimper les factures pour les consommateurs.
 
Le dernier rapport annuel d’IBM sur le coût d’une fuite de données, publié en juillet dernier, indique qu’une seule cyberattaque coûte en moyenne 5,62 millions de dollars dans le monde et 7,29 millions au Canada. De plus, pas moins de 83 % des 550 entreprises internationales interrogées n’en étaient pas à leur première cyberattaque.

Pas moins de 60 % des entreprises sondées ont indiqué avoir dû augmenter le prix de leurs produits ou de leurs services pour compenser les sommes perdues. Pour aller plus loin: Selon IBM | Les fuites de données coûtent cher aux consommateurs | La Presse

Samsung crée une fonction pour cacher les données d’un cellulaire en réparation

Vous craignez que vos données personnelles, textos et photos ne soient pas en sécurité lorsque vous laissez votre téléphone intelligent dans un commerce pour le faire réparer? Samsung a créé une fonctionnalité rassurante pour les propriétaires d’appareils Galaxy. Une fois activé par le biais des paramètres, ce mode redémarrera l’appareil et donnera par la suite seulement accès aux applications installées par défaut sur le téléphone. 

Pour en savoir plus : Samsung crée une fonction pour cacher les données d’un cellulaire en réparation | Radio-Canada.ca

Google a bloqué la plus grande attaque DDoS jamais réalisée sur le web

Google Cloud a révélé avoir bloqué la plus grande attaque DDoS jamais enregistrée, qui a culminé à 46 millions de requêtes par seconde (RPS).
L’attaque du 1er juin visait un client de Google Cloud utilisant le service de protection DDoS Google Cloud Armor.

Pendant 69 minutes, les attaquants ont bombardé l’équilibreur de charge HTTP/S du client de requêtes HTTPS, en commençant par 10 000 RPS et en passant en quelques minutes à 100 000 RPS avant d’atteindre un pic impressionnant de 46 millions RPS. Nous vous invitons à lire cet article pour en savoir plus: Google a bloqué la plus grande attaque DDoS jamais réalisée sur le web – ZDNet

Voici comment repérer des deepfakes

Les cybercriminels ne manquent pas de ressources. Récemment, on a découvert que ces derniers utilisaient la technologie du deepfake pour usurper une identité lors d’entretiens d’embauche en ligne.
Les « deepfakes », qui consistent à recréer synthétiquement par l’IA du contenu audio, visuel et vidéo d’êtres humains, constituent une menace potentielle en matière d’usurpation d’identité depuis plusieurs années.

Pour lutter contre ces escroqueries bien rodées, les chercheurs en sécurité ont trouvé un moyen simple pour repérer si vous êtes face à un deepfake: il suffit de demander à votre interlocuteur de tourner son visage sur le côté.

Pour aller plus loin: Vous vous méfiez des deepfakes ? Voici comment les repérer – ZDNet

Microsoft lance un nouvel outil qui vous place dans la tête d’un attaquant

Microsoft a lancé deux nouveaux services de sécurité, Defender Threat Intelligence et Defender External Attack Surface Management (EASM), qui visent à renforcer les capacités d’intelligence du centre d’opérations de sécurité (SOC) d’une entreprise plutôt que de se concentrer uniquement sur la protection des appareils.

Lire cet article pour en savoir plus: Cybersécurité : Microsoft lance un nouvel outil qui vous place dans la tête d’un attaquant – ZDNet

Article du mois

Zoom a mis en ligne une mise à jour pour colmater une brèche de sécurité qui aurait pu permettre à une personne malveillante de prendre le contrôle d’un appareil fonctionnant avec le système d’exploitation macOS.
 
La faille, découverte par un chercheur en cybersécurité et rapportée par le média technologique The Verge, se trouvait dans le fichier d’installation de la populaire application de visioconférence.
 
En copiant la signature numérique de l’application, un pirate informatique aurait pu utiliser les permissions nécessaires pour installer Zoom comme cheval de Troie, puis insérer des logiciels malveillants dans un appareil.

À partir de là, il aurait été possible pour la personne infiltrée d’ajouter, de modifier ou de supprimer des fichiers à sa guise.

La mise à jour 5.11.5 peut être téléchargée en ligne sur le site de Zoom ou installée par le biais de l’outil de mise à jour de l’application.

Logo Apple

Apple a publié des mises à jour de sécurité pour les iPhones, iPads et Macs après avoir divulgué une série de vulnérabilités qui pourraient permettre à des attaquants de prendre secrètement le contrôle des appareils.

La société a déclaré qu’elle était « au courant d’un rapport indiquant que ce problème pourrait avoir été activement exploité », ce qui suggère que les cybercriminels ont déjà ciblé les vulnérabilités pour compromettre les utilisateurs d’appareils Apple.

Apple a publié deux mises à jour de sécurité, la première concernant des problèmes affectant l’iPhone 6s et les modèles ultérieurs, tous les modèles d’iPad Pro, iPad Air 2 et ultérieurs, iPad 5ème génération et ultérieurs, iPad Mini 4 et ultérieurs – ainsi que les modèles de 7ème génération d’iPod touch.

La deuxième mise à jour de sécurité concerne des vulnérabilités dans MacOS Monterey, le système d’exploitation de bureau d’Apple pour les Mac.

Logo Microsoft

Microsoft a publié son traditionnel Patch Tuesday cette semaine. Ce mois-ci, la mise à jour de sécurité corrige 141 failles parmi lesquelles deux zero-day, dont une est activement exploitée.

Le Patch Tuesday d’août 2022 comprend en réalité 20 correctifs pour des vulnérabilités du navigateur Edge que Microsoft avait déjà corrigées. Ce qui laisse 121 failles de sécurité affectant Windows, Office, Azure, .NET Core, Visual Studio et Exchange Server.

La faille de sécurité activement exploitée est une faille d’exécution de code à distance affectant l’outil de diagnostic Microsoft Windows Support (MSDT), répertorié sous le nom de CVE-2022-34713. Selon Microsoft, elle est liée à une vulnérabilité que certains chercheurs en sécurité appellent « Dogwalk« .

mozilla logo

Le 23 août 2022, Mozilla a publié des bulletins de sécurité visant à corriger des vulnérabilités liées à de multiples produits :

  • Firefox – versions antérieures à la version 104;
  • Firefox ESR – versions antérieures à la version 91.13;
  • Firefox ESR – versions antérieures à la version 102.2.

Cyberswat recommande aux utilisateurs et aux administrateurs de consulter les pages Web ci-dessous et d’appliquer les mises à jour nécessaires.

Pensez à faire les mises à jour de vos équipements.

Les principales subventions en cybersécurité

Les_principales_subventions_cybersecurite

Je ne sais pas pour vous, mais j’ai toujours cherché à optimiser les revenus et les dépenses autant dans ma vie personnelle que dans mon entreprise. Personne n’aime jeter de l’argent par les fenêtres!

Dans un contexte organisationnel, trouver des manières d’augmenter les revenus ou de diminuer les dépenses permet de dégager une marge de manœuvre qui agit tel de l’oxygène pour le corps humain. Sans cet apport d’oxygène, une entreprise pourrait ne pas pouvoir démarrer un nouveau projet, ou pire, pourrait finir par fermer.

Vous pensiez que l’inflation et la pénurie de main-d’œuvre étaient les seuls problèmes à régler pour éviter de trop grandes augmentations des dépenses dans la prochaine année?

Malheureusement, vous vous trompiez! La loi 25, en application dès septembre 2022 oblige les entreprises à divulguer les incidents de confidentialité à la Commission d’accès à l’information (CAI) et aux personnes concernées. Cet élément vient augmenter les coûts d’un incident qui sont déjà faramineux.

Protéger son entreprise en amont n’a jamais été aussi important. Cela peut paraitre complexe, car cela demande des compétences, du temps et du budget. Faire appel à une entreprise spécialisée dans le domaine est souvent la stratégie retenue, mais encore faut-il avoir dégagé « assez d’oxygène » dans notre organisation pour que ce ne soit pas un bloquant.

Heureusement, il y a des solutions!

Effectivement, il existe différents programmes de subventions que votre organisation peut aller chercher pour aider à accélérer vos investissements en cybersécurité.

Dans cet article, vous allez trouver les principaux programmes de subvention qui peuvent vous aider à financer la protection de votre entreprise.

/!\ Comme ce sont des programmes externes à Cyberswat, les conditions et budgets peuvent bouger rapidement. Nous ne pouvons pas garantir que toutes les informations ci-dessous sont exactes au moment où vous lisez cet article. Nous le tiendrons à jour le plus souvent possible, mais faites vos validations de votre côté aussi 😉

N’hésitez surtout pas à nous contacter si vous avez besoin d’aide pour vous y retrouver. Sachez que Cyberswat sera en mesure de vous donner l’information qu’il pourrait vous manquer pour compléter votre demande de subvention et ainsi obtenir notre aide pour des travaux en cybersécurité!

Voici un résumé des programmes que nous avons identifiés pour vous :

NRC CNRC

Les visites interactives du CNRC-PARI

Si vous ne connaissez pas déjà le CNRC-PARI et que vous êtes une entreprise innovante, trouvez immédiatement votre conseiller en technologie industrielle (CTI) de votre région. Au-delà de la cybersécurité, votre conseiller PARI sera en mesure de vous aider sur une foule de programmes, que ce soit pour de la pure recherche éligible à des crédits de R&D que pour des dossiers qui vous aideront à vous rendre jusqu’à l’étape de la commercialisation.

Voici le tableau récapitulatif du volet cybersécurité :

Organisme qui donne la subvention 

Nom du programme 

 

Visite interactive du CNRC-PARI :

Volet accompagnement en cybersécurité

Date de validité du programme

 

Programme ouvert en continu. Attention :  le budget des visites redémarre à chaque 1er avril. Donc mieux vaut les contacter au plus tôt! Si vous arrivez avec une demande en février ou mars, il pourrait arriver que le budget de l’année ait été épuisé ou que vous soyez mis en attente jusqu’au 1er avril.

Utile quand

 

Votre entreprise est innovante et se qualifie du point de vue CNRC. Vous avez un besoin d’accompagnement sur certains enjeux en cybersécurité.

Exemples d’accompagnement :

  • Vous voulez obtenir un diagnostic de votre situation actuelle avec un plan d’action pour la suite
  • Vos clients vous demandent des comptes sur la cybersécurité de votre solution technologique et vous ne savez pas comment y répondre
  • Vous devez tester la sécurité de votre application web, etc.

Valeur du programme

 

Le programme permet d’obtenir 25 heures d’accompagnement pour 250$ (revient à 10$/h), donc le tout est subventionné à plus de 90%. Vous avez le droit de demander à votre conseiller PARI d’être accompagné par une entreprise en particulier. L’entreprise doit cependant être membre d’IN-SEC-M. La bonne nouvelle est que Cyberswat est membre! 😊

Comment appliquer 

 

Contactez votre conseiller PARI pour lui expliquer votre besoin d’accompagnement. Si vous n’avez pas déjà votre conseiller, aller voir cette page. Un gabarit d’environ une page vous sera transmis afin de justifier votre besoin. Le processus d’application demeure relativement simple. Une fois la demande approuvée par votre conseiller PARI, IN-SEC-M vous contactera pour confirmer l’entreprise qui prendra en charge votre demande.

Particularité

 

Une fois la demande approuvée par votre conseiller PARI, vous avez généralement 90 jours pour faire réaliser l’intervention. Il vous faut donc être actif dans le dossier pour ne pas perdre une partie des heures.

Aussi, dans la passée, nous avons déjà vu qu’il était possible d’avoir une 2e visite interactive dans la même année financière, n’hésitez pas à en parler à votre conseiller PARI. Sinon, vous pourrez probablement demander une nouvelle visite dans l’année financière suivante (💡ce qui nous ramène à au moins 25h d’accompagnement potentiel par année, ce n’est pas négligeable).

💡💡Nous avons l’habitude d’accompagner des entreprises avec ce programme. C’est un bon programme d’entrée en matière pour débuter une démarche en cybersécurité ou bien si vous avez identifié un enjeu bien précis. N’hésitez pas à nous écrire si vous avez des questions et à préciser que vous voulez qu’on vous accompagne dans la demande au CNRC PARI 😊

Le programme Momentum du MAIN et son extension

Si vous êtes une startup, il est fort probable que vous avez entendu parler de MAIN Québec (Mouvement des accélérateurs d’innovation du Québec). Le MAIN regroupe de nombreux acteurs de l’accompagnement des startups sur le territoire du Québec.

La bonne nouvelle c’est que le MAIN a généralisé un programme d’accompagnement appelé Momentum et qui est par la suite rendu disponible aux incubateurs et accélérateur du Québec. Par exemple, dans la région de Québec, on ne peut pas passer à côté du CAMP.

Voici le tableau récapitulatif du programme :

Organisme qui donne la subvention 

Le MAIN via les incubateurs (ex. Le CAMP, ACET, etc.)

Nom du programme 

Programme Momentum. Le nom exact dans chacun des incubateurs pourrait varier légèrement (ex. au CAMP il s’appelle « Programme Propulsion – Momentum)

Date de validité du programme

Programme ouvert en continu, mais sujet à des budgets et approbation par comité.

Valeur du programme

Votre entreprise est une startup établie. Vous êtes à vos débuts en commercialisation et avez besoin d’aide en cybersécurité pour votre produit technologique (moins de 2 millions de chiffre d’affaires).

Utile quand

Aide maximale de 75,000$ par projet à hauteur de 85% (donc contribution de 11,250$ pour votre entreprise)

BONUS: Il existe une extension de 25,000$ financé par le CNRC qui vous permettra d’atteindre un total de 100,000$. Cependant, vous devez avoir déjà obtenu votre premier 75,000$ pour faire la demande de l’extension à votre conseiller PARI.

Comment appliquer

À confirmer selon chaque cas, mais si votre modèle d’affaires est solide, que vous êtes déjà accompagné par le CAMP ou un autre incubateur, vous pourriez appliquer au programme Momentum sans trop de difficulté en demandant à votre conseiller.

Vous devrez identifier le ou vos partenaires accompagnateurs et compléter un plan sur la façon dont les heures seront utilisées. Il y a généralement un gabarit qui encadre tout ça, donc cela simplifie le processus.

Pour ceux qui applique à l’extension de 25,000$, vous devrez en parler à votre conseiller PARI. L’obtention est généralement assez simple, mais vous devrez compléter un plan complémentaire afin de justifier le besoin additionnel.

Particularité

Le programme n’est pas spécifique à la cybersécurité, mais la thématique est acceptée et il est possible pour vous de combiner l’accompagnement en cybersécurité avec de l’accompagnement dans d’autres domaines (ex. RH, comptabilité, commercialisation, etc.)

Particularité pour les partenaires: 50% de la contribution des partenaires est Pro Bono. Cette information doit être communiquée tôt dans le processus afin de bien gérer les attentes de chacune des parties.

💡💡Cyberswat est partenaire du CAMP et d’autres incubateurs au Québec, nous avons donc l’habitude d’accompagner des entreprises avec ce programme. N’hésitez pas à nous écrire si vous avez des questions et à préciser que vous voulez qu’on vous accompagne dans la demande pour ce programme 😊

Le PICQ - certification de Prompt

Si vous êtes une entreprise innovante au Québec, il est fort probable que vous avez entendu parler de Prompt. Prompt possède plusieurs programmes de subvention majeurs autant dans le domaine de la cybersécurité, de l’intelligence artificielle, l’internet des objets (IoT), la 5G et plus encore!

La bonne nouvelle c’est que Prompt a maintenant un programme pour les entreprises qui désirent aller chercher une certification en cybersécurité. Le programme n’étant pas spécifique sur une certification en particulier, vous êtes donc maitre de déposer le projet qui convient véritablement à vos objectifs.

Voici le tableau récapitulatif du programme :

Organisme qui donne la subvention 

Nom du programme 

Date de validité du programme

Programme ouvert en continu, mais sujet à des budgets et approbation par comité. Donc mieux vaut appliquer le plus tôt possible!

Utile quand

Vous avez besoin d’obtenir une certification en sécurité pour mieux commercialiser votre innovation.

Par exemple, vous voulez obtenir la certification CyberSécuritaire Canada, ISO27001, SOC2 Type2 pour répondre à des demandes provenant de vos clients.

Il y a vraiment plusieurs certifications qui peuvent être admissibles. Par exemple, une entreprise œuvrant dans le domaine de la santé pourrait appliquer pour obtenir la certification HIPAA.

Valeur du programme

Aide maximal 350,000$ par projet à hauteur de 50% (donc projet max de 700,000$). Si votre projet est de moindre envergure que 700,000$, vous pouvez appliquer quand même!

À noter: il est possibilité de combiner avec d’autres programmes pour se rendre à 75% de subvention

Comment appliquer

Il faut contacter Prompt qui, suite à l’analyse préliminaire de votre dossier, sera en mesure de vous donner accès à une plateforme en ligne qui vous permettra d’appliquer au programme.

Il y a aussi un guide PDF disponible ICI qui permet d’avoir les détails du programme (ex. confirmer si vous êtes admissible, quelles sont les dépenses admissibles, etc.).

La subvention étant plus grande que dans les autres programmes discutés dans cet article, il faut cependant s’attendre à devoir écrire un plan de projet davantage détaillé que dans les autres subventions.

D’expérience, nous vous recommandons de vous faire accompagner par une firme de cybersécurité pour faire le plan de projet qui sera déposé à Prompt.

💡💡Cyberswat a déjà accompagné des entreprises pour déposer la demande de subvention et nous avons déjà nous-mêmes obtenu une subvention via un de leurs programmes pour le développement de Protection C4. Nous sommes familiers aux enjeux et nous pourrions vous faire sauver beaucoup de temps (et des maux de tête). Bien sûr, toutes les actions à entreprendre en sécurité peuvent être réalisées par notre SWAT Team.

En conclusion

Comme vous le voyez, il y a moyen d’optimiser ses dépenses et de faire des investissements en cybersécurité à moindre coût. Dans cet article, nous vous avons identifié les principaux programmes disponibles au Québec, mais il en existe d’autres où il est parfois possible d’y ajouter une composante cybersécurité.

Par exemple, il pourrait être possible d’inclure une composante cybersécurité dans le Programme de soutien à la commercialisation et à l’exportation (PSCE) si vous devez aller chercher une certification en cybersécurité pour réussir à commercialiser votre solution à l’extérieur du Québec.

Aussi, avec l’entrée en vigueur de la loi 25, le gouvernement a débloqué plus de 3 millions de dollars à IN-SEC-M dans le cadre de l’Offensive de transformation numérique (OTN). Ces fonds visent à aider les PME québécoises à améliorer leur posture en sécurité. 

Vous avez identifié un autre programme de subvention et vous vous demandez s’il est possible d’y ajouter une composante cybersécurité? Faites-nous signe et nous évaluerons le dossier avec vous.