Enjeux éthiques et de sécurité dans le système d’information
⚡ Résumé intelligent
L'ouvrage « Enjeux éthiques et de sécurité des systèmes d'information » examine comment une utilisation inappropriée des technologies de l'information engendre des risques. Il aborde les différents types de cybercriminalité, les mesures de sécurité des systèmes d'information, la déontologie professionnelle et les politiques TIC que les organisations adoptent pour protéger leurs données et garantir un comportement responsable.
Les systèmes d'information ont contribué au succès de nombreuses entreprises. Certaines, comme… GoogleDes plateformes comme Facebook et eBay n'existeraient pas sans les technologies de l'information. Cependant, un usage inapproprié de ces technologies peut engendrer des problèmes pour l'organisation et ses employés.
L'accès non autorisé aux informations de cartes de crédit peut entraîner des pertes financières pour les titulaires de cartes ou pour l'établissement financier. L'utilisation abusive des systèmes d'information d'une entreprise, par exemple la publication de contenu inapproprié sur Facebook ou Twitter via un compte professionnel, peut donner lieu à des poursuites judiciaires et à des pertes commerciales.
Ce didacticiel abordera les défis posés par les systèmes d'information et ce qui peut être fait pour minimiser ou éliminer les risques.
Cyber-criminalité
La cybercriminalité fait référence à l'utilisation des technologies de l'information pour commettre des crimes. La cybercriminalité peut aller du simple fait d'ennuyer les utilisateurs d'ordinateurs à d'énormes pertes financières, voire à la perte de vies humaines. La croissance des smartphones et autres haut de gamme Mobile Les appareils ayant accès à Internet ont également contribué à la croissance de la cybercriminalité.
Types de cybercriminalité
Vol d'identité
Le vol d'identité se produit lorsqu'un cybercriminel usurpe l'identité d'une autre personne pour commettre un acte malveillant. Cela se fait généralement en accédant aux données personnelles d'autrui. Ces données comprennent notamment le numéro de sécurité sociale, la date de naissance, les numéros de cartes bancaires, le numéro de passeport, etc.
Une fois les informations acquises par le cybercriminel, elles peuvent être utilisées pour effectuer des achats en ligne tout en se faisant passer pour quelqu'un d'autre. L’un des moyens utilisés par les cybercriminels pour obtenir de telles informations personnelles est le phishing. Le phishing consiste à créer de faux sites Web qui ressemblent à des sites Web ou à des e-mails professionnels légitimes..
Par exemple, un courriel semblant provenir de Yahoo peut demander à l'utilisateur de confirmer ses informations personnelles, notamment son numéro de téléphone et son mot de passe de messagerie. Si l'utilisateur se laisse piéger et met à jour ses informations et fournit son mot de passe, le pirate aura accès à ses données personnelles et à son adresse courriel.
Si la victime utilise des services tels que PayPal, l'attaquant peut alors utiliser le compte pour effectuer des achats en ligne ou transférer des fonds.
D'autres techniques d'hameçonnage consistent à utiliser de faux points d'accès Wi-Fi qui ressemblent à des points d'accès légitimes. Ce phénomène est courant dans les lieux publics tels que les restaurants et les aéroports. Si un utilisateur imprudent se connecte au réseau, des cybercriminels peuvent tenter d'accéder à des informations sensibles comme les identifiants, les mots de passe, les numéros de carte bancaire, etc.
Selon le ministère américain de la Justice, un ancien employé du département d'État a eu recours au phishing par courrier électronique pour accéder aux comptes de messagerie et de réseaux sociaux de centaines de femmes et accéder à des photos explicites. Il a pu utiliser les photos pour extorquer les femmes et a menacé de rendre les photos publiques si elles ne cédaient pas à ses demandes.
Violation de copyright
Le piratage est l'un des plus grands problèmes liés aux produits numériques. Des sites web comme The Pirate Bay servent à diffuser des contenus protégés par le droit d'auteur, tels que des fichiers audio et vidéo, des logiciels, etc. La violation du droit d'auteur désigne l'utilisation non autorisée de ces contenus.
L'accès rapide à Internet et la réduction des coûts de stockage ont également contribué à la croissance des délits de violation du droit d'auteur.
Fraude au clic
Les agences de publicité telles que Google AdSense propose des services de publicité au paiement par clic. La fraude au clic se produit lorsqu'une personne clique sur un lien publicitaire sans chercher à en savoir plus, mais dans le seul but de générer des revenus. Ce type de fraude peut également être réalisé à l'aide de logiciels automatisés.
Fraude sur les frais anticipés
Un courriel est envoyé à la victime ciblée, lui promettant une grosse somme d'argent en échange de son aide.ping pour qu'ils réclament leur héritage.
Dans ce genre de cas, l'escroc se fait généralement passer pour un proche parent d'une personne riche et célèbre, aujourd'hui décédée. Il prétend avoir hérité de la fortune du défunt et avoir besoin d'aide pour récupérer son héritage. Il sollicite une aide financière en promettant une récompense ultérieure. Si la victime lui envoie l'argent, l'escroc disparaît et la victime perd son argent.
Piratage
Le piratage informatique est utilisé pour contourner les contrôles de sécurité et obtenir un accès non autorisé à un système. Une fois l'accès obtenu, l'attaquant peut faire ce qu'il veut. Voici quelques exemples d'activités courantes commises lors d'un piratage :
- Installez des programmes permettant aux attaquants d'espionner l'utilisateur ou de contrôler son système à distance.
- Défigurer des sites web.
- Voler des informations sensibles. Cela peut être fait en utilisant des techniques telles que SQL Injection, exploitation des vulnérabilités des logiciels de base de données pour obtenir un accès, techniques d'ingénierie sociale visant à inciter les utilisateurs à soumettre leurs identifiants et mots de passe, etc.
Virus informatique
Les virus sont des programmes non autorisés qui peuvent importuner les utilisateurs, voler des données sensibles ou être utilisés pour contrôler des équipements pilotés par ordinateur.
Sécurité du système d'information
La sécurité du SIG fait référence aux mesures mises en place pour protéger les ressources du système d'information contre tout accès non autorisé ou toute compromission. Les vulnérabilités de sécurité sont des faiblesses d'un système informatique, d'un logiciel ou d'un matériel qui peuvent être exploitées par l'attaquant pour obtenir un accès non autorisé ou compromettre un système.
Les individus, en tant que composantes du système d'information, peuvent également être exploités par des techniques d'ingénierie sociale. L'objectif de l'ingénierie sociale est de gagner la confiance des utilisateurs du système.
Examinons maintenant certaines des menaces auxquelles les systèmes d'information sont confrontés et ce qui peut être fait pour éliminer ou minimiser les dommages si la menace venait à se matérialiser.
Virus informatiques Il s'agit de programmes malveillants, tels que décrits dans la section précédente. Les menaces posées par les virus peuvent être éliminées, ou leur impact minimisé, grâce à l'utilisation d'un logiciel antivirus et au respect des bonnes pratiques de sécurité établies au sein de l'organisation.
L'accès non autorisé – la convention standard consiste à utiliser une combinaison d’un nom d’utilisateur et d’un mot de passe. Les pirates ont appris à contourner ces contrôles si l'utilisateur ne suit pas les meilleures pratiques de sécurité. La plupart des organisations ont ajouté l’utilisation d’appareils mobiles tels que les téléphones pour fournir une couche de sécurité supplémentaire.
Prenons Gmail par exemple. Si Google En cas de suspicion concernant une connexion à un compte, ils demanderont à la personne sur le point de se connecter de confirmer son identité à l'aide de son compte. Android-appareils mobiles alimentés, ou envoyer un SMS contenant un code PIN qui doit compléter le nom d'utilisateur et le mot de passe.
Si l'entreprise ne dispose pas de ressources suffisantes pour mettre en œuvre des mesures de sécurité supplémentaires comme GoogleIls peuvent également utiliser d'autres techniques. Celles-ci peuvent consister à poser des questions aux utilisateurs lors de leur inscription, comme leur ville natale, le nom de leur premier animal de compagnie, etc. Si la personne fournit des réponses exactes à ces questions, l'accès au système lui est accordé.
Perte de données – si le centre de données prend feu ou est inondé, le matériel contenant les données peut être endommagé et les données qu'il contient seront perdues. En tant que bonne pratique standard en matière de sécurité, la plupart des organisations conservent des sauvegardes des données dans des endroits distants. Les sauvegardes sont effectuées périodiquement et sont généralement placées dans plusieurs zones distantes.
Identification biométrique Cette pratique se généralise, notamment avec les appareils mobiles comme les smartphones. Le téléphone peut enregistrer l'empreinte digitale de l'utilisateur et l'utiliser à des fins d'authentification. Cela complique la tâche des personnes mal intentionnées qui tentent d'accéder sans autorisation à l'appareil. Cette technologie peut également servir à empêcher les personnes non autorisées d'accéder à vos appareils.
Éthique du système d’information
L'éthique désigne l'ensemble des règles de bien et de mal qui guident les choix et les comportements. En systèmes d'information de gestion (SIG), l'éthique vise à protéger les individus et la société par une utilisation responsable des systèmes d'information. La plupart des professions possèdent un code de déontologie ou un code de conduite auquel tous les professionnels sont tenus de se conformer.
En résumé, un code de déontologie rend les individus agissant de leur plein gré responsables de leurs actes. Un exemple de Code Les règles d'éthique pour les professionnels des systèmes d'information de gestion sont disponibles sur le site web de la British Computer Society (BCS).
Politique relative aux technologies de l’information et de la communication (TIC)
Une politique TIC est un ensemble de directives définissant comment une organisation doit utiliser les technologies et les systèmes d'information de manière responsable. Les politiques TIC comprennent généralement des directives sur :
- Achat et utilisation du matériel informatique et méthodes de mise au rebut en toute sécurité.
- Utiliser uniquement des logiciels sous licence et s'assurer que tous les logiciels sont à jour avec les derniers correctifs pour des raisons de sécurité.
- Règles sur la création de mots de passe (application de la complexité), la modification des mots de passe, etc.
- Utilisation acceptable des technologies de l'information et des systèmes d'information.
- Formation de tous les utilisateurs impliqués dans l'utilisation des TIC et des SIG.



