Articles

[Mise à jour du 17 janvier 2020 : informations complémentaires et clarification sur les impacts]

Une vulnérabilité affecte la bibliothèque cryptographique CryptoAPI (CAPI, crypt32.dll) de Microsoft Windows 10, Windows Server 2016 et …
Source de l’article sur CERT-FR

 

Le 08 janvier 2020, Mozilla a publié un avis de sécurité (cf. section Documentation) annonçant que la vulnérabilité CVE-2019-17026 est activement exploitée dans le cadre d’attaques ciblées.

Cette vulnérabilité permet une exécution de code arbitraire à distance.

Le …
Source de l’article sur CERT-FR

[Mise à jour du 26 juin 2020]

Le CERT-FR a pris connaissance de compromissions récentes de serveurs Citrix dans le cadre d’attaques ciblées. Il est rappelé que la vulnérabilité affecte tous les systèmes déclarés ci-dessus, même si la …
Source de l’article sur CERT-FR

Vous pourriez supposer que, lorsqu’il s’agit de faire son choix de garder leurs organisations en cours d’exécution en douceur et sur le budget, les financiers, les décideurs sont de faire ces choix sur la base de données claires et leur confiance dans les données. Comme il s’avère, ce n’est pas toujours exacte hypothèse.

Une récente enquête menée par SAP d’Accord et Kelton Mondiale a montré que 59 pour cent des financiers décideurs de travail dans l’etat, la ville et le gouvernement local et de l’enseignement supérieur croire les outils financiers et les systèmes utilisés dans leurs organisations sont sujettes à l’erreur, et 68% d’avoir à prendre des décisions sans une visibilité complète sur les informations nécessaires. Beaucoup de ces dirigeants admettre que la fraude, le gaspillage et les abus sont les défis à relever leurs organisations face et que leur vulnérabilité à ces types de risques est à la hausse:

  • Les deux tiers des répondants admettent que la fraude, le gaspillage et les abus sont les défis de leur organisation est actuellement confrontée.
  • Plus du quart des répondants déclarent que leur vulnérabilité aux risques de fraude et d’abus augmenté dans la dernière année.
  • Environ un tiers-dire le nombre d’inexactitude des rapports de dépenses et les factures soumises a augmenté au cours de la dernière année.

Inexacte de Prise de Décision Conduit à des Risques

La vérité est, il est arrivé aux meilleurs d’entre nous. Nous pouvons tous susceptibles souviens d’une fois où nous avons pris une décision sans avoir les informations de base nécessaires pour le faire, et que la décision peut ne pas avoir produit le plus de résultats favorables.

Pourquoi? Afin de prendre de bonnes décisions d’affaires et d’éviter de regrettables erreurs, nous avons besoin d’accéder à toutes les informations optimal de sorte que nous n’avons pas à l’aveuglette.

Les dommages à la réputation de mauvais de prise de décision peut être catastrophique pour un secteur public de l’organisation potentiellement conduisant à une diminution du financement et de la confiance.

Une récente étude de l’Association of Certified fraud Examiners (ACFE) a identifié le haut de la fraude dépenses que les entreprises et les organismes gouvernementaux à engager. Elles comprennent:

  • Cinq pour cent d’une organisation typique, les revenus annuels sont perdus à cause de la fraude
  • Quatre-vingt-neuf pour cent des cas de fraude impliquer le détournement de fonds, y compris rembourrage de voyage et des demandes de remboursement de frais
  • Annuel médian de la perte de US$114 000 de détournement de fonds

En dépit de ces menaces, de l’etat, la ville et le gouvernement local et de l’enseignement supérieur les décideurs sont confrontés à ces défis chaque jour. Environ un quart des répondants affirment que leur organisation a involontairement signalé incorrecte des données de budget, en raison d’inexactitudes dans les rapports de dépenses ou des factures. Et, 26% disent que leur organisation involontairement ressources allouées là où il ne devrait pas avoir à cause de l’prévoyant plus de budget qu’il a eu réellement.

Pour l’enseignement supérieur, des organisations, ces types d’erreurs peuvent avoir des effets négatifs directs sur les élèves. L’Université du Texas (UT) à Tyler récemment trouvé ses calculs pour l’ensemble de trajet de quatre ans de recherche. D’autres ont été accordées que ne l’étaient réellement prévu, et l’université a répondu par la révocation entre 50 et 60 ces bourses – longtemps après que les élèves avaient accepté à l’UT Tyler et les autres collèges, les délais ont expiré. De nombreuses admissions dirigeants estiment que ces actions contraires à l’éthique et des étudiants ont pris aux médias sociaux pour partager leurs malheureuses histoires.

Les risques liés à la réputation éprouvée par l’UT Tyler sont juste un exemple de pourquoi la précision, la visibilité et la conformité sont de la plus haute importance pour toute organisation.

La lutte contre la Fraude et l’Atteinte de la Conformité avec l’IA et l’Engagement des Employés

Pour ceux qui travaillent dans le secteur public, en ne respectant pas les règles et règlements gouvernementaux n’est pas une option. La bonne nouvelle est qu’il existe de nombreuses façons dont ces petites organisations peuvent commencer à s’éloigner de cette question – y compris par une meilleure formation des employés, une réglementation plus stricte des processus internes, et une étroite collaboration avec les chefs de l’information. En fait, le gouvernement et l’enseignement supérieur, les organisations mettent en œuvre diverses initiatives pour rester au courant.

Selon les Kelton Mondial de l’enquête, près des deux tiers (69%) ont demandé à leurs employés pour en savoir plus sur cette information ou procéder régulièrement à des vérifications (65 pour cent) pour recueillir le plus actuel de la réglementation de l’information. Plus de la moitié aussi regarder au-delà des murs de leur organisation – en particulier les pairs dans le secteur public – pour trouver les meilleures pratiques pour le respect de la conformité à la réglementation.

Dans le même temps, de mettre les technologies qui permettent simultanément d’automatiser les tâches fastidieuses et sujettes à erreur de processus comme l’audit des charges et de la facture de données, mais l’apprentissage et deviennent de plus en plus efficace au fil du temps — est la plus efficace à long-terme de la stratégie.

J’ai vanté les avantages de l’automatisation avant, mais ceux sur les lignes de front: La majorité (55%) des répondants au sondage qui ont entièrement automatisé, outils pour les notes de frais, factures, ou la gestion des déplacements à différents stades de mise en œuvre affirment que leur organisation est d’une meilleure gestion de la fraude, le gaspillage et les abus au sein de leurs organisations.

Plus loin encore, ceux qui ont complètement automatisé le processus de facturation sont environ deux fois plus susceptibles que ceux qui n’ont pas 39 pour cent contre 21 pour cent — à-dire qu’il y a eu moins d’erreurs dans ces rapports. Pima Community College à Tucson, en Arizona, est un excellent exemple d’un établissement d’enseignement supérieur qui a récolté les avantages de l’automatisation. Son processus de gestion de voyage, les dépenses et les factures utilisé pour être très manuel – avec du papier à base de demandes et remboursements étant la norme. On peut imaginer le potentiel de la marge d’erreur avec cette approche. En introduisant de nouvelles technologies et de l’automatisation de la vérification des règles, Pima pour réduire les erreurs et les violations de conformité, et à son tour augmenté l’adhésion à la politique.

Sur le Kelton Enquête Mondiale

Le Kelton Mondiale étude a recueilli les réponses de 313 financiers décideurs de travail dans l’etat, la ville et le gouvernement local et de l’enseignement supérieur pour en savoir plus sur la façon dont ces organisations sont la réduction des risques, le maintien de la conformité, et d’optimiser l’efficacité de ce qui fonctionne bien, ce que d’autres pourraient apprendre de ce que certaines organisations sont en train de faire, et où l’application de nouveaux systèmes et processus pourrait régler le temps et la précision des questions.


David Ballard est vice-président senior du Secteur Public chez SAP, d’Accord.
Cette histoire est initialement paru sur le SAP Accord des salles de rédaction.

Source de l’article sur SAP News Center

Le CERT-FR a publié un avis concernant la CVE-2019-11043 qui affecte PHP et permet l’exécution de code arbitraire à distance.

Un code d’exploitation est maintenant disponible sur internet, facilitant l’utilisation de cette vulnérabilité.

Ce code d’exploitation nécessite une …
Source de l’article sur CERT-FR

Le 23 septembre 2019, Microsoft a publié un correctif pour Internet Explorer en dehors de son cycle de mise à jour mensuel. Microsoft indique que cette vulnérabilité est activement exploitée dans le cadre d’attaques ciblées.

La vulnérabilité CVE-2019-1367 permet à un attaquant …
Source de l’article sur CERT-FR

Le 18 juin 2019, Oracle a publié un avis de sécurité hors de son cycle habituel de correctifs pour une vulnérabilité jugée critique.
Cette faille d’identifiant CVE-2019-2729 affecte les serveurs WebLogic et peut conduire à une exécution de code arbitraire à distance sans qu’une …
Source de l’article sur CERT-FR

Le 18 juin 2019, l’éditeur Mozilla a publié un avis de sécurité annonçant la mise à disposition d’un correctif de sécurité pour son navigateur Firefox. Ce dernier est affecté par une vulnérabilité de confusion de type pouvant mener à une exécution de code arbitraire à distance.

L’avis …
Source de l’article sur CERT-FR

Le CERT-FR a connaissance de cas d’exploitation de la vulnérabilité CVE-2019-10149 qui affecte Exim et permet une exécution de commande arbitraire à distance.

Cette vulnérabilité est triviale à exploiter, d’autant plus que du code d’attaque est disponible publiquement sur …
Source de l’article sur CERT-FR

Depuis début mai 2019, des campagnes d’attaques ciblées exploitant la vulnérabilité CVE-2019-0604 sont rapportées publiquement.

Cette vulnérabilité permet à un attaquant d’exécuter du code arbitraire à distance en exploitant une faille de dé-sérialisation dans les serveurs SharePoint …
Source de l’article sur CERT-FR